AI-Ready 데이터

AI 기본법 대비, AI 사용 규정만 만들면 끝일까? 증빙과 운영까지 준비하는 법

AI 사용 규정 체크리스트를 점검하는 담당자와, 마지막 두 칸을 채우는 증빙 기록과 운영 흐름

안녕하세요. 기업 데이터가 AI 업무에 실제로 활용될 수 있도록 돕는 큐빅(CUBIG)입니다.

AI 기본법이 2026년 1월 22일 시행된 뒤로 AI 사용 규정부터 만드는 경우가 많습니다. 어떤 AI를 써도 되는지, 무엇을 입력하면 안 되는지, 누가 승인하는지를 문서로 정해 두는 일입니다.

그런데 규정을 다 만든 조직에서도 막히는 일이 생깁니다. 지난 분기에 AI가 낸 결과가 어떤 데이터에서 나왔는지 설명해 달라는 요청이 오면 답할 기록이 없고, 현업은 업무 문서를 넣을 수 없다며 AI를 쓰지 않거나 개인 계정으로 쓰는 AI로 옮겨 갑니다.

AI 기본법 대비는 규정을 만든다고 끝나지 않습니다. 규정이 실제 AI 업무에서 지켜졌다는 기록(증빙)과, 규정 안에서 업무 데이터로 AI를 쓰는 경로(운영)까지 갖춰야 합니다.

AI 기본법 대응을 맡은 AI 책임자, 정보보호·개인정보 담당, AI 사업 발주·검수 담당자를 위한 글입니다.

AI 기본법은 AI를 쓰기만 하는 조직에도 적용됩니다

국가법령정보센터에 공개된 AI 기본법(인공지능 발전과 신뢰 기반 조성 등에 관한 기본법)은 AI를 개발하는 사업자뿐 아니라, 외부 모델을 가져다 서비스에 쓰는 이용사업자에게도 의무를 지웁니다. 사내 챗봇이나 심사 보조 도구를 외부 모델로 만들었다면 우리 조직도 대상이 될 수 있습니다.

실무에서 먼저 확인할 조항은 아래와 같습니다.

AI 기본법에서 먼저 확인할 조항
조항 요구하는 것 먼저 확인할 것
제31조
투명성
생성형 AI나 고영향 AI를 쓴다는 사실을 이용자에게 미리 알리고, AI가 만든 결과물임을 표시 대민·대고객 서비스에 AI가 들어가 있는지
제33조
고영향 AI 확인
채용·대출 심사처럼 사람의 권리에 큰 영향을 주는 AI인지 사전에 검토 우리 AI가 고영향 영역에 해당하는지
제34조
고영향 AI 책무
위험관리, 사람의 관리·감독, 이용자 보호 조치를 이행하고 그 근거 문서를 보관 조치를 했다는 기록이 남는지

표에서 눈여겨볼 곳은 제34조입니다. 계획만으로는 부족하고, 조치를 했다는 근거 문서까지 남기라고 요구하기 때문입니다.

과태료는 당장 부과되지 않습니다. 과학기술정보통신부는 시행령 입법예고 때 과태료 계도기간을 최소 1년 이상 두겠다고 밝혔고, 기간을 더 늘릴 가능성도 열어 두었습니다. 다만 계도기간은 과태료를 미루는 기간일 뿐이고, 의무는 시행일부터 적용됩니다. 이 기간이 이르면 2027년 1월에 끝나는 만큼, 그 전에 고영향 AI 해당 여부를 검토하고 필요한 기록을 남겨 두는 편이 안전합니다.

AI 사용 규정이 정하는 네 가지

AI 사용 규정은 흔히 AI 거버넌스라고 부르는 체계의 일부입니다. AI 거버넌스는 누가, 어떤 기준으로 AI를 들여오고 승인하고 운영할지를 정해 두는 체계입니다. 처음 규정을 만든다면 아래 네 영역을 빠짐없이 채웠는지부터 확인합니다.

  • 원칙과 규정: 쓸 수 있는 AI 목록, 입력하면 안 되는 정보, 사고가 났을 때의 대응 절차
  • 조직과 역할: AI 책임자와 정보보호·개인정보 담당, 현업 부서가 각각 맡는 일
  • 업무 절차: AI를 새로 도입하거나 바꿀 때 검토하고 승인하는 사람과 순서
  • 변화관리: 도입 효과를 재는 기준과 직원 교육 계획

네 영역을 다 채우면 규정 문서는 갖춘 셈입니다. 다만 네 항목은 모두 앞으로 어떻게 하겠다는 내용이라, 실제로 그렇게 했는지, 현장에서 지키고 있는지는 따로 챙겨야 합니다.

규정 다음에 채워야 할 두 가지는 증빙과 운영입니다

규정이 정하는 것과 법·계약·현장이 요구하는 것을 나란히 놓으면 빈 곳이 드러납니다.

AI 사용 규정 다음에 필요한 증빙과 운영
구분 규정이 정하는 것 추가로 필요한 것 없을 때 생기는 일
증빙 고영향 AI 검토 절차, 조치 계획 AI 결과가 어떤 데이터 상태에서 나왔는지, 데이터가 바뀐 뒤 다시 확인했는지를 남긴 기록 결과가 달라졌을 때 원인을 설명할 길이 없습니다
운영 입력 금지 정보 목록, 승인된 AI 목록 규정을 지키면서 업무 데이터를 AI에 넣을 수 있는 공식 경로 현업이 AI를 쓰지 않거나 개인 계정 AI로 옮겨 갑니다

두 가지는 성격이 다릅니다. 증빙은 이미 돌아가는 AI의 지난 결과를 설명하는 기록이고, 운영은 앞으로 AI를 쓰는 방식을 바꾸는 경로입니다. 어느 쪽이 더 급한지는 조직마다 다릅니다.

증빙: 모델 버전만으로는 AI 결과를 설명하기 어렵습니다

어떤 기관이 민원을 유형별로 나누는 AI를 쓰고 있다고 가정해 보겠습니다.

  • 3월: 민원을 유형별로 잘 나누고 담당 부서로 정확히 배정합니다
  • 6월: 같은 유형의 민원이 다른 부서로 가기 시작합니다. 모델 버전은 3월과 같습니다.
  • 원인: 그사이 민원 데이터의 항목 이름과 분류 기준이 바뀌었습니다. 그런데 3월에 AI가 어떤 상태의 데이터로 답을 냈는지 기록이 없어, 무엇이 달라졌는지 설명하지 못합니다.
가상 사례, 민원 분류 AI. 3월부터 6월까지 모델 버전은 v2.1로 그대로인데 5월부터 데이터 분류 기준이 바뀌어 분류 결과가 다른 부서 오배정으로 바뀌고, 실행 당시 데이터 상태 기록이 없어 원인을 설명할 수 없는 모습
같은 모델, 다른 결과. 실행 당시 데이터 상태를 남겨 두지 않으면 원인을 설명할 수 없습니다.

모델 버전은 기록해 두면서도 AI를 돌릴 때 쓴 데이터 상태까지 남기는 곳은 드뭅니다. AI 결과는 모델뿐 아니라 데이터에 따라서도 달라지기 때문에, 모델 버전만 남겨서는 그때 왜 그런 결과가 나왔는지 다시 확인하기 어렵습니다.

공공조달에서도 같은 문제가 계약 쟁점으로 올라오고 있습니다. 9월 17일 열린 AI 기본법 세미나를 다룬 ZDNet 보도에 따르면, 법무법인 린의 방석호 AI산업센터장은 AI를 한 번 검수하고 끝나는 제품으로 보기 어렵다고 짚었습니다. 그렇다면 납품 뒤 데이터가 바뀌었을 때 누가 다시 검증하고 책임질지를 계약 단계에서 정해 둬야 합니다.

증빙을 갖추려면 AI가 어떤 데이터 상태에서 결과를 냈는지, 그 뒤 무엇이 바뀌었는지, 바뀐 뒤 다시 확인했는지를 나중에 꺼내 볼 수 있게 남겨야 합니다. 실행마다 함께 남길 항목은 네 가지입니다.

  • 데이터 상태: 그 실행에 쓴 데이터의 범위와 버전, 적용한 전처리 기준
  • 실행 조건: 그때 쓴 모델 버전과 정책, 검증에 쓴 기준 데이터
  • 변경 내역: 직전과 비교해 달라진 항목과 그 시점
  • 재검증 결과: 조건이 바뀐 뒤 다시 확인했는지, 확인했다면 그 판정

네 가지가 실행마다 남아 있으면, 결과가 달라졌을 때 모델 탓인지 데이터 탓인지부터 가려낼 수 있습니다. 실행과 데이터 상태를 어떻게 연결해 두는지는 런 바인딩으로 AI 결과와 데이터 상태를 연결하는 방법에서 자세히 다룹니다.

운영: 입력 금지 규정과 하네스만으로는 쉐도우 AI가 줄지 않습니다

규정에 “개인정보와 내부 자료는 AI에 입력 금지”라고 적고, 사내 AI에 하네스까지 씌우는 조직도 있습니다. 하네스는 AI가 쓸 수 있는 기능과 권한, 지시문을 미리 정해 두는 실행 틀입니다. 다만 하네스로는 AI가 무엇을 할 수 있는지까지만 정할 수 있어서, 직원이 입력창에 어떤 자료를 붙여 넣을지는 여전히 직원에게 달려 있습니다.

민원 담당자가 가로등 고장 민원 서른 건에 답할 초안을 AI로 쓰려 한다고 가정해 보겠습니다. 민원마다 이름, 연락처, 주소가 섞여 있어 규정상 그대로 넣을 수는 없습니다. 이름을 한 건씩 손으로 지우면 시간이 오래 걸리고, 지운 자리가 모두 같아 보여 AI가 어느 민원인의 요청인지 구분하지 못합니다. 결국 담당자는 AI를 포기하고 직접 쓰거나, 급한 날에는 원문을 그대로 붙여 넣고 싶어집니다.

업무 데이터를 넣을 공식 경로가 없으면 현업은 대개 두 갈래로 나뉩니다.

  • 쓰지 않는다: 업무 문서를 넣을 수 없으니 AI는 공개 자료 요약에만 쓰이고, 도입 효과가 나지 않습니다
  • 몰래 쓴다: 급한 업무일수록 개인 계정 AI에 자료를 붙여 넣습니다. 이런 경우를 쉐도우 AI(Shadow AI)라고 부릅니다.

두 번째 경우는 드물지 않습니다. 국내 직장인 1,750명을 조사한 아주경제 보도에서는 회사가 승인하지 않은 생성형 AI를 개인적으로 업무에 쓴다는 응답이 38%로, 회사가 준 AI를 쓴다는 응답(24%)보다 많았습니다. AI를 제대로 활용하지 못하는 이유로는 회사 가이드와 정책이 없다는 답이 가장 많았습니다.

승인 안 된 개인 AI 업무 사용 38%, 회사 제공 AI 사용 24%. 입력 금지 규정과 하네스만 있을 때 AI 미사용과 개인 계정 AI 직접 입력으로 나뉘고, 규정 안의 공식 사용 경로는 비어 있는 모습
입력 금지 규정만으로는 쉐도우 AI가 줄지 않습니다. 출처: 아주경제, 국내 직장인 1,750명 대상 조사, 2026년 8월 보도.

조사 시점과 방법이 기사에 자세히 나와 있지 않아 이 숫자를 전체 직장인의 경향으로 일반화하기는 어렵습니다. 그래도 금지 조항을 두는 것으로는 쉐도우 AI가 잘 줄지 않는다는 점을 짐작하게 합니다. 금지를 풀 수는 없으니, 규정을 지키면서 업무 데이터를 AI에 쓰는 경로를 따로 마련해야 합니다. 그 경로가 현업에서 실제로 쓰이려면 세 가지를 갖춰야 합니다.

  • 민감한 값은 바꿔서: 입력 금지 정보가 원래 값 그대로 AI 모델에 전달되지 않을 것
  • 문서의 관계는 그대로: 누가 무엇을 요청했는지처럼 업무에 필요한 관계는 AI가 알아볼 수 있을 것
  • 결과는 바로 업무에: AI 답변을 다시 손으로 고치지 않고 담당자가 바로 쓸 수 있을 것

업무별로 먼저 챙길 증빙과 운영이 다릅니다

같은 AI 기본법 대비라도 업무에 따라 먼저 채울 곳이 다릅니다. 채용과 대출 심사처럼 법이 고영향 영역으로 예시한 업무는 증빙이, 개인정보와 거래 정보가 많은 문서 업무는 운영이 먼저 문제가 되는 경우가 많습니다.

업무별로 확인할 증빙과 운영
업무 증빙에서 확인할 것 운영에서 확인할 것
공공 민원·복지 민원 분류나 자격 확인 AI의 결과가 어떤 기준과 데이터 상태에서 나왔는지 민원인 이름·연락처가 담긴 문서로 답변 초안을 쓰는 경로
금융 심사·상담 심사 보조 모델이 참고한 데이터와 심사 기준이 바뀐 이력 상담 기록과 계약서를 요약할 때 고객 정보를 다루는 방식
채용·인사 서류 평가 보조 AI가 쓴 평가 기준과 데이터 버전 지원자 이력서를 AI로 정리할 때 개인정보를 다루는 방식
제조·엔터프라이즈 품질 예측 모델이 운영 중에 쓴 데이터 상태와 변경 시점 거래처 계약 조건과 단가가 담긴 문서를 AI에 넣는 경로

표에서 우리 업무에 해당하는 행을 고른 뒤, 두 칸 중 지금 답하기 어려운 쪽부터 준비하면 됩니다.

우리 조직은 AI 기본법에 어디까지 대비했나요?

규정 다음 단계를 점검하는 여섯 가지 질문입니다. 앞의 세 개는 증빙, 뒤의 세 개는 운영을 묻습니다.

  • 우리 AI가 고영향 AI에 해당하는지 검토한 기록이 있나요?
  • AI가 낸 결과마다 어떤 데이터 상태에서 나왔는지 다시 확인할 수 있나요?
  • 모델이나 데이터가 바뀐 뒤에 다시 검증하고, 그 결과를 남기나요?
  • 현업이 실제 업무 문서를 AI에 넣을 수 있는 공식 경로가 있나요?
  • 입력 금지 정보를 실제 업무에서 어떻게 다루고 있는지 확인해 봤나요?
  • 직원들이 개인 계정 AI를 쓰는지, 쓴다면 왜 쓰는지 파악하고 있나요?

두 항목 이상 답하기 어렵다면, 규정은 갖췄어도 그다음 단계는 아직 아직 채워지지 않았다고 봐야 합니다.

역할별로 먼저 정할 사항

  • AI 책임자: 고영향 AI 해당 여부를 검토한 기록과 근거 문서를 누가, 어디에 남길지
  • 정보보호·개인정보 담당: 입력 금지 정보를 규정 문서에만 두지 않고 실제 업무에서 어떻게 다룰지
  • 현업·AI 사업 발주 담당: 납품 뒤 모델이나 데이터가 바뀌었을 때 다시 검증하는 범위와 비용을 계약에 어떻게 넣을지

세 역할이 같은 기록을 보고 판단해야, 결과가 달라졌을 때 부서마다 설명이 엇갈리지 않습니다. 발주 담당이라면 재검증 범위를 과업지시서에 산출물 이름으로 적어 두면 좋습니다. 실행 시점의 데이터 상태 기록, 조건 변경 뒤의 재검증 결과서처럼 이름을 정해 두면 검수 때 무엇을 받아야 하는지 분명해지고, 납품 뒤 책임을 두고 다툴 일도 줄어듭니다.

증빙은 Syntitan으로, 운영은 LLM Capsule로 채웁니다

CUBIG Syntitan은 기업 데이터의 AI 준비 상태를 진단·개선·검증하는 AI-Ready Data Platform입니다. AI를 실행할 때 쓴 데이터 상태를 릴리즈 상태(Release State)로 고정하고, 이를 실제 실행과 런 바인딩(Run Binding)으로 묶어 둡니다. 증빙에 필요한 항목별로 남는 기록은 아래와 같습니다.

증빙에 필요한 기록과 Syntitan 기능
증빙에 필요한 것 Syntitan 기능 남는 기록
AI 결과가 나온 데이터 상태 릴리즈 상태 검증을 통과한 데이터 상태와 그때의 모델·정책 조건이 함께 고정됩니다.
운영 중인 실행과 검증 조건의 연결 런 바인딩 지금 운영에 적용된 데이터 상태·모델·정책과 검증했을 때의 조건을 나란히 비교할 수 있습니다.
시점 사이의 변화 State Diff 앞의 민원 분류 사례라면 3월과 6월의 데이터 상태를 비교해 어떤 항목이 달라졌는지 확인할 수 있습니다.
조건이 바뀐 뒤 다시 확인한 결과 재검증(Requalification) 정책이나 데이터가 바뀌면 이전 판정이 지금 구성을 설명하지 못한다고 표시하고, 바뀐 부분의 영향을 받는 범위만 다시 검증합니다.
Syntitan 실행과 재검증 화면. 검증 이후 정책 세트가 v2에서 v3로 바뀐 것을 감지하고, 지금 운영에 적용된 조건과 검증했을 때의 조건을 나란히 보여 줍니다.
Syntitan 실행과 재검증 화면. 검증 이후 정책 세트가 v2에서 v3로 바뀐 것을 감지하고, 지금 운영에 적용된 조건과 검증했을 때의 조건을 나란히 보여 줍니다.

LLM Capsule은 기관과 기업이 정한 정책에 따라 이름·연락처 같은 민감한 값을 유형이 드러나는 표식으로 바꾸고, 문서 구조와 업무상 관계는 그대로 둔 채 승인된 AI 모델에 넘깁니다. 민감한 부분을 ***로 지우는 데이터 마스킹과 달리 같은 사람의 값은 문서 어디서나 같은 표식으로 바뀌기 때문에, AI가 민원인별로 내용을 나눠 정리할 수 있습니다. 원래 값과 이를 되돌리는 매핑은 조직 안에 두고, AI 답변이 돌아오면 그 안에서 원래 값으로 되돌립니다.

LLM Capsule 비교보기 화면. 왼쪽은 AI에 전달된 비식별 데이터로 이름과 연락처가 유형별 표식으로 바뀌어 있고, 오른쪽은 조직 안에서 원래 값으로 복원된 데이터입니다. 가상 민원 데이터로 만든 테스트 화면입니다.
LLM Capsule 비교보기 화면. 왼쪽은 AI에 전달된 비식별 데이터, 오른쪽은 조직 안에서 복원된 데이터입니다. 가상 민원 데이터로 만든 테스트 화면이며, 연락처는 게재하려고 흐리게 처리했습니다.

두 제품은 서로 다른 문제를 맡기 때문에 지금 더 급한 쪽부터 시작하면 됩니다. 다만 Syntitan과 LLM Capsule은 조직을 대신해 AI 기본법 적용 여부를 판단하거나 법 준수를 판정하지 않습니다. 고영향 AI에 해당하는지와 조치가 충분한지는 법률 검토와 내부 승인을 거쳐 정해야 합니다.

규정을 만들었다면, 이미 운영 중인 AI 하나를 골라 그 결과가 어떤 데이터 상태에서 나왔는지부터 확인해 보세요. 어디서부터 준비할지 막막하다면 AI 기본법 대응 준비 문의로 연락 주세요.

AI 기본법 대비, 규정만으로는 부족합니다. AI가 쓴 데이터 상태를 기록으로 남겨 두세요. 내 데이터로 확인해 보기

자주 묻는 질문

AI 기본법은 AI를 쓰기만 하는 기업에도 적용되나요?

적용될 수 있습니다. AI 기본법은 AI를 개발하는 사업자뿐 아니라 외부 모델로 서비스를 제공하는 이용사업자에게도 의무를 지웁니다. 어떤 의무가 해당하는지는 서비스 형태와 고영향 AI 해당 여부에 따라 달라집니다.

AI 기본법 계도기간에는 의무를 지키지 않아도 되나요?

아닙니다. 계도기간은 과태료 부과를 미루는 기간이고, 의무는 2026년 1월 22일 시행일부터 적용됩니다. 정부가 계도기간을 최소 1년 이상 두겠다고 밝혀, 이르면 2027년 1월에 끝납니다.

AI 사용 규정만 만들면 AI 기본법 대비가 끝나나요?

아닙니다. 규정대로 했다는 기록과 규정을 지키며 업무 데이터로 AI를 쓰는 경로가 함께 있어야 합니다. 기록이 없으면 결과를 설명하기 어렵고, 경로가 없으면 쉐도우 AI가 늘어납니다.

고영향 AI인지는 어떻게 판단하나요?

채용, 대출 심사처럼 사람의 생명·안전이나 기본권에 큰 영향을 주는 영역에 AI를 쓰는지를 봅니다. 우리 AI가 쓰이는 업무를 정리해 정부 가이드라인과 대조하고, 판단 결과와 근거를 기록으로 남깁니다.

LLM Capsule은 개인정보 마스킹과 무엇이 다른가요?

마스킹은 민감한 부분을 ***로 지워 어떤 값이 같은 사람의 것인지 AI가 알 수 없게 됩니다. LLM Capsule은 민감한 값을 유형별 표식으로 바꾸고 같은 값에는 같은 표식을 붙여 관계를 유지하며, 답변은 조직 안에서 원래 값으로 되돌립니다.