AI Security Governance Workbook
를 위한
AI 보안 거버넌스 워크북
리더가 조직의 AI 활용 원칙, 정보 분류, 승인 체계, 사고 대응 절차를 한 문서에 정리하는 워크숍 워크북입니다. 입력한 내용은 이 브라우저에 자동 저장되며, 완료 후 PDF로 인쇄하거나 JSON으로 내보낼 수 있습니다.
보안 거버넌스의 핵심 질문Key Questions
AI 보안 거버넌스는 단순히 “AI를 사용해도 되는가”를 결정하는 것이 아니라, 다음 질문에 조직 차원의 답을 만드는 과정입니다.
조직의 AI 활용 원칙 정하기Usage Principles
리더가 먼저 조직의 AI 활용 원칙을 결정합니다. 각 항목에 우리 조직의 원칙을 직접 적어보세요.
| 구분 | 우리 조직의 원칙 |
|---|
작성 문장
정보 등급 분류 기준Information Classification
보안 기준을 만들기 위해서는 먼저 조직의 정보를 등급별로 분류해야 합니다.
3-1. 4단계 정보 분류 예시
3-2. 우리 조직 정보 분류 실습
| 우리 조직의 정보 | 정보 등급 | 외부 공개 가능 여부 | 외부 AI 입력 가능 여부 | 승인 필요 여부 | 담당 부서 |
|---|
외부에 내도 되는 정보와 안 되는 정보What Can & Cannot Leave
정보를 외부 AI 서비스에 입력해도 되는지 판단하는 기준입니다.
4-1. 외부 활용이 가능한 정보
조건 다음 조건을 모두 충족하면 검토할 수 있습니다
예시 활용 가능 예시
4-2. 외부 활용이 금지되는 정보
조건부로 사용할 수 있는 정보Conditional Use
일부 정보는 그대로 입력하면 안 되지만, 가공한 후 제한적으로 사용할 수 있습니다.
AI 입력 가능 여부 판단 질문10-Second Pre-Check
직원이 외부 AI에 자료를 입력하기 전, 다음 질문을 체크해 보도록 합니다.
AI 서비스 유형별 사용 기준Service Tiers
모든 AI 서비스를 동일한 수준으로 관리해서는 안 됩니다.
우리 조직의 승인 서비스 목록
| AI 서비스 | 사용 목적 | 허용 정보 등급 | 사용 가능 부서 | 관리 책임자 | 재검토일 |
|---|
업무 위험도에 따른 AI 활용 기준Risk-Based Use
AI 사용 가능 여부는 정보의 민감도뿐 아니라 업무의 영향도에 따라서도 결정해야 합니다.
금지 AI는 다음 업무에서 최종 결정권자가 될 수 없습니다
AI 결과물의 외부 공개 기준Publishing Standards
AI에 정보를 입력하는 것뿐만 아니라, AI가 만든 결과물을 외부에 공개하는 과정도 관리해야 합니다.
외부 공개 전 확인사항
외부 결과물 승인 기준 실습
| 결과물 | AI 사용 가능 여부 | 담당자 검토 | 부서장 승인 | 법무·보안 검토 | 외부 공개 가능 |
|---|
역할과 책임 설정Roles & Responsibilities
AI 보안 사고는 “직원이 조심하지 않아서” 발생하는 것이 아니라, 조직이 명확한 기준과 책임구조를 만들지 않았을 때 발생합니다.
책임 원칙
승인 매트릭스 작성Approval Matrix
업무별로 어느 수준까지 승인 없이 사용할 수 있는지, 어떤 검토와 승인이 필요한지 표시하세요.
| 업무 | 담당자 단독 사용 | 부서장 승인 | 보안 검토 | 법무 검토 | 경영진 승인 |
|---|
AI 사용 과정의 기록 기준Usage Logging
모든 AI 대화를 기록할 필요는 없지만, 위험도가 높은 업무는 최소한의 사용 기록이 필요합니다.
기록 대상
기록 항목
AI 사고 대응 기준Incident Response
다음 상황은 AI 보안 사고 또는 사고 의심 상황으로 분류할 수 있습니다.
사고 대응 절차
사고 보고서 작성 항목
리더가 결정해야 하는 핵심 정책Core Policy Decisions
아래 각 항목에 조직의 결정을 직접 채워 넣으세요.
① 허용할 것 허용
우리 조직에서 AI 사용을 허용할 업무는 다음과 같다.
② 조건부 허용할 것 조건부
다음 업무는 담당자 검토 또는 승인 후 사용할 수 있다.
③ 금지할 것 금지
다음 정보와 업무는 외부 AI 사용을 금지한다.
④ 사람이 반드시 판단할 것 사람 판단
다음 업무는 AI가 초안을 만들 수 있지만 최종 결정은 사람이 한다.
⑤ 사고 발생 시 보고할 곳
부서별 AI 사용 기준 작성Department Guidelines
부서마다 다루는 정보와 위험 수준이 다릅니다. 부서별로 기준을 구체화하세요.
| 부서 | 주요 AI 활용 업무 | 입력 가능 정보 | 입력 금지 정보 | 결과 검토자 | 최종 승인자 |
|---|
최종 AI 보안 거버넌스 선언문Governance Declaration
아래 선언문은 이번 워크숍에서 정리한 원칙을 조직의 공식 기준으로 채택하기 위한 선언입니다.
우리 조직은 AI를 업무 효율화와 의사결정 지원을 위한 도구로 활용한다.
AI는 자료의 정리, 요약, 분류, 변환 및 초안 작성에 활용할 수 있으나, 중요한 판단과 승인 및 그 결과에 대한 책임은 사람이 맡는다.
외부 AI 서비스에는 공개정보 또는 조직이 허용한 정보만 입력하며, 개인정보, 고객정보, 영업비밀, 미공개 전략, 계약상 비밀정보, 인증정보 및 핵심 기술정보는 입력하지 않는다.
AI가 생성한 결과물은 사용 목적과 위험 수준에 따라 담당자, 부서장 또는 관련 전문부서의 검토를 거쳐 사용한다.
조직은 승인된 AI 서비스 목록, 정보 분류 기준, 부서별 사용 기준, 사고 보고 절차를 지속적으로 관리하고 정기적으로 재검토한다.
AI 활용 과정에서 문제가 발견된 경우 사용자는 즉시 사용을 중단하고 정해진 보고체계에 따라 사고를 보고해야 한다.
우리 조직의 AI 보안 거버넌스는 AI 사용을 일률적으로 금지하는 것이 아니라, 허용 범위와 책임을 명확히 함으로써 안전하고 지속 가능한 AI 활용 환경을 만드는 것을 목적으로 한다.

