
|
2026.08.31 (수정 : 2026.09.02)
|
||
|
01 엔터프라이즈 AI - 도입의 시대를 지나 거버넌스의 시대로 │김영욱 SAP Product Engineering Product Expert
지난 5월, 국내 대기업 CIO들이 참석한 AI 관련 콘퍼런스에서는 관심사의 뚜렷한 이동을 관찰할 수 있다.1) 1년 전 같은 종류의 행사에서 가장 많이 나온 질문은 "어떤 AI 모델을 도입할 것인가" 였다면, 이번엔 "도입한 AI를 어떻게 운영하고 통제할 것인가."였다. 데이터 전략, AI 운영체계, 거버넌스, 보안, 비용 관리, 내부 시스템 통합, 운영체계 구축과 같은 단어들이 행사 아젠다의 중심을 차지했다. 국내 대기업 다수가 조직 구조 자체를 AI 중심으로 재편하고 있고, 제로 트러스트 인프라를 사내 표준으로 정착시키고 있다. 표면적 사건들은 각기 다르지만, 이 사건들에서 반복되는 단어는 ‘거버넌스’다. 이 같은 시점에 두 개의 규제가 시행된다. 지난 8월 2일부터 유럽연합의 AI Act가 실질적으로 작동하는 국면으로 진입한다. 범용 인공지능(General-Purpose AI) 제공자에 대한 집행권과 제재 권한이 발효되고, 제50조 투명성 의무가 시행되며, 전체 제재 체계를 가동한다.2) 그리고 약 한 달 후인 9월 11일, 대한민국의 개정 개인정보 보호법이 시행된다. 과징금 상한이 관련 매출액에서 총매출액의 10%로 상향되고, 데이터 유출 시 책임 주체가 실무자에서 CEO와 이사회로 격상된다.3) 서로 다른 대륙, 서로 다른 축의 두 규제이지만 같은 방향을 가리킨다. AI 시대의 문서화/입증 가능성을 사업의 표준 요구로 만든다는 방향이다. 산업의 관심 이동과 규제의 시행일 도래는 우연히 겹친 것이 아니다. 두 흐름은 같은 진단을 이야기한다: 만들기의 시대는 끝났다. 통제의 시대가 시작된다. 지난 3년간 엔터프라이즈가 생성형 AI에 투자한 자원의 대부분은 파일럿 프로젝트를 만들고, 데모를 만드는 능력을 확보하는 데 쓰였다. 그 능력은 이미 확보되었고, 상품화되어 제품 형태로 시장에서 경쟁을 하고 있다. 만들기가 표준 조달 카테고리가 된 지금, 차별화는 만들어진 것을 어떻게 통제/감사/책임지는가에서 나온다. 이번 글에서는 세 가지 논지를 순차적으로 다루고자 한다. 첫째, 만들기의 시대가 끝났다는 진단의 근거와 그다음 단계인 통제의 시대의 작동 구조 둘째, 2026년 하반기에 겹치는 4개의 규제 시행일 - EU AI Act, 한국 AI 기본법 및 시행령 개정, 개인정보 보호법 개정 - 이 국내 기업에게 요구하는 실질적 대응 셋째, AI 에이전트 시대의 새로운 통제 대상인 비인간 아이덴티티(Non-Human Identity, NHI)의 상황을 소개한다. 1. 만들기의 시대는 어떻게 끝났는가? 74%와 21% - 도입과 거버넌스의 격차 딜로이트가 발표한 ‘기업에서의 AI 현황(State of AI in the Enterprise)’ 리포트에서는 두 개의 결정적 숫자를 제시한다. 첫째, 74%의 기업에서 2027년까지 최소 중간 수준 이상의 AI 에이전트 활용을 예상한다. 도입 자체는 이미 사업 계획의 표준 항목이 되었다는 뜻이다. 둘째, 그러나 성숙한 에이전트 AI 거버넌스를 보유했다고 답한 기업은 21%에 불과하다.4) 도입은 74%이고 거버넌스는 21%다. 이 격차가 지금의 상황을 설명한다. 같은 시점에 데이터브릭스의 ‘2026 State of AI Agents’ 리포트에서는 AI 거버넌스를 명시적으로 구현한 기업은 그렇지 않은 기업에 비해 프로덕션 배포가 12배 더 많다고 말한다.5) 이 세 개의 숫자가 던지는 신호는 명료하다. 무게중심이 만들기에서 통제로 이동했다는 사실이다. 지난 3년간 엔터프라이즈의 관심은 어떻게 만들 것인가에 집중되었다. 어떤 모델을 선택할 것인가, 어떤 인프라를 사용할 것인가, 어떤 데이터를 학습시킬 것인가? 이 질문들은 클라우드 하이퍼 스케일러의 제품 진화와 오픈소스 생태계의 성숙으로 대부분 해결되었다. 지금 시점에서 모델 성능이나 인프라 가용성 때문에 에이전트를 못 만드는 기업은 거의 없다. 그런데도 도입 대비 거버넌스 성숙도의 격차가 존재하고, 이 격차는 12배의 프로덕션 배포 능력으로 확인된다. 이 원인은 만들기의 능력이 아니라 만들어진 것을 다루는 능력에 있다. 개발 도구의 표준화 만들기가 표준 상품이 되었다는 두 번째 증거는 엔터프라이즈 AI 플랫폼 사업자들의 제품 발표에서 찾을 수 있다. 구글 클라우드 넥스트에서 공개된 제미나이 엔터프라이즈 에이전트 플랫폼은 비즈니스 팀을 위한 로우코드 개발 도구 에이전트 스튜디오와 개발자를 위한 코드 우선 에이전트 개발 키트를 이중 트랙으로 제공한다. 클라우드 인프라 사업자인 마이크로소프트와 구글, 그리고 SaaS 애플리케이션 사업자인 세일즈포스와 서비스나우가 정확히 같은 제품 형태로 진입했다. 산업 계층별로 서로 다른 위치에 있는 사업자들이 동일한 이중 트랙 구조로 수렴했다는 사실은 강력한 시그널이다. 특정 산업 계층의 트렌드가 아니라 엔터프라이즈 AI 조달 시장 전체의 표준 형태가 되었다는 뜻이다. 로우코드가 노코드가 아니라는 사실도 함께 주목할 만하다. 성숙한 플랫폼은 비즈니스 팀이 시각 빌더에서 조립하는 트랙과 개발 팀이 코드로 확장하는 트랙을 병행 운영하는 이중 구조로 수렴 중이다. 이 이중 구조가 요구하는 것은 더 나은 개발 도구가 아니다. 서로 다른 트랙에서 만들어진 에이전트를 통합 관리·통제·감사할 수 있는 프레임워크다. 만들기 능력 차이가 줄어들수록, 경쟁력의 원천은 만들기 이후 다음과 같은 단계로 이동한다.
이 세 가지 질문에 답할 수 있는 조직이 12배의 프로덕션 배포 격차를 만드는 상단에 있게 되는 것이다. 2. 8월 2일과 9월 11일: 두 규제의 의미 관리와 통제에 대한 요구는 산업 안에서만 있지는 않다. 규제 시행일이라는 외부 강제 요인이 비슷한 시점에 도래한다. 2026년 하반기에 국내 기업이 마주하는 4개의 규제 시행일 중 2026년 8월 2일 유럽연합의 AI Act와 2026년 9월 11일 개정 개인정보 보호법이 그것이다. 대륙도 다르고 규율 대상도 다른 두 규제이지만, 원칙은 같다. AI 도입의 모든 단계를 사후에 재구성하고 입증할 수 있는가를 묻는다. EU AI Act 8월 2일 - 착각과 실제 EU 집행위원회는 2025년 말 ‘디지털 옴니버스’라 명명된 일괄 개정 법안을 통해 AI Act를 포함한 여러 디지털 규제의 시행 일정과 세부 조항을 한꺼번에 조정했다. 이 개정으로 고위험 AI 시스템에 부과되는 상세 의무 규율은 원래 2026년 8월 2일 시행 예정이었던 것이 2027년 12월까지 대폭 연기되었다. 그러나 이 연기가 8월 2일의 의미를 축소하지는 않는다. 8월 2일에는 여전히 결정적 조항을 발효한다. 범용 인공지능 모델 제공자에 대한 집행권과 제재 권한이 본격 가동되고, 제50조 투명성 의무가 시행된다. 챗봇을 사용할 때는 AI와 대화 중임을 명시해야 하고, 딥페이크에는 라벨을 부착해야 하며, AI가 생성한 콘텐츠에는 표시 의무가 발생한다. AI 생성 콘텐츠의 표시·라벨링에 관한 실행규약의 최초 서명자 명단 등록 마감이 2026년 7월 22일이라는 점도 함께 짚어야 한다. 실행규약 서명은 자율사항이지만, 초기 서명이 규제 대응 성숙도의 시장 신호로 작용한다. 그림 1 EU AI Act의 투명성 의무 시행 발표(출처: x.com) 유럽 규제 자문 기업 비전 컴플라이언스(Vision Compliance)의 ‘2026 EU AI Act Readiness’ 리포트는 준비 상태의 현실을 요약한다. 78%의 기업이 유럽연합 AI Act 대응에 준비가 안 된 것으로 보고 있다.6) 대부분의 조직이 AI Act가 존재한다는 사실은 알지만, 그것이 실제로 무엇을 요구하는지를 이해하는 조직은 극히 드물다는 뜻이다. AI 시스템에 대한 공식 인벤토리를 확보하지 않은 상태이고, AI 컴플라이언스를 담당할 내부 거버넌스 조직을 지정하지 않았고, 고위험 AI 시스템에 필요한 기술 문서화 프로세스를 갖고 있지 않다. 이것은 데이터 거버넌스 기록, 모델 성능 지표, 인간 감독 절차 문서를 생성할 수 있는 체계가 없다는 뜻이다. 이 내용은 국내 기업에게 EU 시장에 진출한 국내 기업 다수가 즉각적 노출 상태에 있는 것과 지금 준비를 시작하는 기업은 여전히 상위 22% 안에 들어갈 여지가 있다는 두 가지 의미를 말하고 있다. 8월 2일은 준비 완료 시점이 아니라 준비 검증 시점의 시작이다. 9월 11일 개정 개인정보 보호법 - 책임의 격상 서문에서 짚었듯이 9월 11일에는 총매출액 10% 과징금과 CEO·이사회 책임 격상이라는 두 가지 격상이 발효된다. 그러나 개정법이 갖는 더 결정적인 의미는 한국 규제가 처음으로 "AI 시대의 합법적 데이터 사용 방식"을 구체적으로 명시했다는 점에 있다. 개정법이 담은 새 조항들의 방향은 명확하다. 가명정보를 안전하게 분석할 수 있는 공적 인프라, AI 학습을 위한 가명화 면제 조항, 그리고 생성형 AI를 서비스형(SaaS 형태로 사용)·기성형(기성 모델 도입)·자체 개발형(직접 훈련)의 3단계로 나누어 위험을 단계별로 관리하는 지침을 마련했다. 개정법 이전까지 한국 규제의 기본 자세는 "개인정보를 이렇게 하면 안 된다"는 금지 목록이었다. 개정법은 여기서 한 걸음 나아가 "AI 시대에 이렇게 하면 합법이다" 라는 허용의 경로를 처음으로 제시한다. 이 전환이 국내 기업에 던지는 함의는 명확하다. AI 도입 시 관리해야 할 대상은 "금지되는 것"이 아니라 "입증해야 하는 것"이다. 자사의 AI 데이터 사용이 허용 경로 위에 있음을 사후에 감사자에게 재구성해서 보여줄 수 있어야 한다. 이 요구는 EU AI Act가 8월 2일부터 요구하는 문서화·입증 가능성과 정확히 같은 방향이다. 서로 다른 규제 축이지만 같은 인프라를 요구한다. 두 시행일의 의미 두 규제가 요구하는 문서화·입증 가능성은 실무 차원에서 세 가지 인프라를 요구한다.
이 세 가지 요구사항은 규제별로 다르지 않다. 어떤 규제에 대응하든 동일한 인프라가 필요하며, 개별 규제에 각각 별도로 대응하는 방식은 자원과 시간의 낭비다. 다음에서 다룰 한국의 규제 3중 스택이 국내 기업에게 통합 대응을 요구하는 이유가 여기에 있다. 3. 한국의 규제 3중 스택 이 장에서는 한국이 마주한 규제 시점의 특수성을 다룬다. 국내 기업이 8개월 안에 통과해야 하는 4개의 규제 시행일이 있고, 이 상황은 국내 기업에게 부담이자 동시에 기회다. 한국이 세계에서 가장 이른 AI 규제 전면 시행 국가가 되는 이유 EU가 고위험 AI 시스템 규제를 2027년 12월까지 연기한 반면, 한국의 AI 기본법은 이미 2026년 1월 22일부터 전면 시행되었다.7) 이 사실이 뜻하는 바는 명료하다. EU AI Act가 세계 최초로 통과된 포괄적 AI 규제이긴 하지만, 실질적으로 AI 규제를 가장 먼저 전면 적용하는 국가는 한국이다. 한국이 AI 규제의 실질적 선도자가 되는 사건이 2026년 상반기에 이미 시작된 셈이다. 이 사실이 국내 기업에 던지는 함의는 양면적이다. 부담 측면에서는 국내 시장에서 AI를 도입·서비스하는 모든 사업자가 다른 나라 사업자보다 먼저 규제 대응 부담을 진다. 그러나 기회 측면에서는 국내에서 먼저 검증한 규제 대응 역량이 EU·미국 시장 진출 시 차별화 자산이 된다. 지난 20년간 국내 기업이 글로벌 표준의 추종자였다면, AI 규제 대응에서는 실질적 선도자의 위치에 서게 될 수 있는 것이다. 한국 규제 3중 스택 국내 기업이 마주한 규제 스택은 세 개의 국내 규제와 하나의 EU 규제로 구성된다. 8개월 안에 4개의 시행일을 통과해야 한다. EU AI Act 8월 2일은 앞서 다뤘고, 국내 3중 스택 중 하나인 개정 개인정보 보호법 9월 11일도 앞서 다뤘다. 나머지 두 국내 규제를 알아보자. 첫째, 2026년 1월 22일 AI 기본법 시행: 위험 기반 접근을 기본 구조로 채택하며, 고영향 AI 로 분류되는 시스템에 대해 투명성·안전성·특별 책무·영향 평가·국내 대리인 지정의 5가지 의무를 부과한다. 자율주행 AI, 의료기기 AI, 신용평가·대출 AI, 채용·인사 AI 등이 고영향 AI 분류 대상이며, 국내에서 AI를 활용하는 기업 대다수가 최소 하나 이상의 고영향 AI 시스템을 운영하고 있을 가능성이 매우 높다. 둘째, 2026년 7월 21일 개정 AI 기본법 시행령: 개정 시행령은 "AI 제품·서비스 확인 제도"를 신설했다. 한국 인공지능/소프트웨어 산업협회 또는 한국 정보통신 기술협회 기반의 확인서를 취득하는 사업자가 공공 조달에서 우대받는 구조다. 이는 국내 조달 시장 진입에 직접 영향을 미치는 조항이며, 확인서 취득 자체가 시장 신호로 작용한다. 앞서 EU AI Act의 실행규약(Code of Practice) 초기 서명이 규제 대응 성숙도의 시장 신호로 작용하는 것과 같은 구조다. 4개 규제, 하나의 인프라 4개의 시행일에 각각 별도 프로젝트로 대응하는 접근은 자원과 시간의 낭비다. 각 규제의 표면적 요구사항은 다르지만, 실제로 필요한 인프라는 상당 부분 겹친다. 2장에서 말한 세 가지 실무 요구사항 - AI 시스템 인벤토리, 위험 분류 체계, 문서화·입증 가능성을 위한 감사 로그 - 은 EU AI Act에도 필요하고, 한국 AI 기본법에도 필요하며, 개정 개인정보 보호법 대응에도 필요하다. 각 규제를 개별 프로젝트로 다루는 조직과 통합 인프라 위에서 다루는 조직 사이에는 시간이 지날수록 대응 효율과 비용에서 상당한 격차가 발생한다. 법률신문은 "EU와 한국은 규제 철학은 다르지만, 두 법제 모두 AI를 실제로 어떻게 설계하고 활용하며 이를 어떻게 문서화·입증하는가를 핵심으로 삼는다는 점에서 수렴한다."로 표현하고 있다. 시한 연기가 있는 영역이라도 준비의 강도를 낮출 것이 아니라, 확보된 시간을 분류·문서화·거버넌스 정비에 활용하는 조직이 규제 리스크 관리와 사업 기회 포착 모두에서 유리한 위치를 점하게 될 것으로 판단한다. 4. 비인간 아이덴티티(NHI) 거버넌스 공백 AI 에이전트 시대의 새로운 통제 대상은 사람이 아니라 비인간 아이덴티티(Non-Human Identity, NHI)다. 서비스 계정, API 키, OAuth 토큰, 머신 인증서, 그리고 AI 에이전트가 소유한 자격증명 전체를 뜻한다. 이들을 발견하고, 소유권을 명시하며, 지속적으로 통제할 수 있는가가 지금의 새로운 거버넌스 과제다. 144대 1이라는 새로운 진실 Cloud Security Alliance(CSA)는 지금의 상황을 하나의 숫자로 요약한다. 클라우드 네이티브 환경에서 NHI가 사람 사용자를 144대 1로 초과한다. 2024년 상반기의 92대 1에서 1년 만에 56% 증가한 수치다.8) 전체 엔터프라이즈 환경에서는 평균 45대 1 수준이지만, 클라우드 채택, 마이크로서비스, SaaS 통합의 확산으로 격차가 지속적으로 벌어지고 있다. 이 숫자가 의미하는 것은 표면 이상이다. 한 기업의 인프라 안에서 실제로 일을 수행하는 주체의 99% 이상이 사람이 아니라 기계라는 뜻이다. 이 기계들은 지속적으로 인증하고, 민감한 시스템에 접근하며, 사람 계정이 같은 권한을 가지고 있었다면 즉시 문제로 지적될 수준의 권한을 보유하고 있다. 그런데도 지금까지 엔터프라이즈 보안의 20년은 사람 아이덴티티를 지키는 데 집중되어 왔다. MFA, 권한 있는 접근 관리(PAM), SIEM 기반 사용자 행위 감사 등은 모두 사람이 로그인한다는 전제 위에서 설계된 것이다. 사람 계정을 방어하는 데 투자한 자원의 규모와 실제 방어해야 할 계정의 규모 사이에 이미 100배 이상의 격차가 존재한다. 78%가 정책조차 없다 CSA 함께 보고하는 세 개의 세부 통계는 이 격차의 실질적 상태를 드러낸다. 첫째, 78%의 조직이 AI 아이덴티티를 생성하거나 회수하는 문서화된 정책 자체를 갖고 있지 않다. 정책 없음의 문제는 정책 부실보다 더 근본적이다. 정책이 없으면 위반 여부를 판단할 기준조차 없다. 둘째, 51%의 조직이 AI 아이덴티티의 명시적 소유권이 없다고 답했다. 어떤 AI 에이전트가 누구의 책임 하에 어떤 시스템에 접근하는지에 대한 답이 조직 내부에 존재하지 않는다는 뜻이다. 셋째, API 키를 공식적으로 오프보딩하고 회수하는 프로세스를 갖고 있는 조직은 20%에 불과하다. 나머지 80%의 조직에서는 사용을 마친 API 키가 계속 살아 있고, 그 키가 살아 있는지조차 모르는 상태에서 시간이 흐른다. 소포스(Sophos)의 조사는 이 공백의 결과를 보여준다. 71%가 지난 1년 동안 최소 한 건의 신원 관련 침해를 경험했고, 평균 복구 비용은 164만 달러다. 그중 41%의 사고에서 NHI 관리 부실이 원인으로 지목되었다.9) 이 통계는 NHI 거버넌스 공백이 이론적 위험이 아니라 이미 실현된 손실이라는 것을 증명한다. 5. 국내 기업이 고려해야 하는 관점 NHI 거버넌스 공백과 여러 규제 시행일은 국내 기업에게 동시에 도래하는 통제 과제다. 그 과제 앞에서 국내 엔터프라이즈의 의사결정자가 함께 고려할 수 있는 세 가지 관점을 정리해 본다. 첫째, RFP 설계의 진화다. 통제의 시대에는 제품 사양과 단가 외에 접근 권한 거버넌스, 정보 범위 명시, 사고 대응 보고 체계, 성과 기반 계약 옵션 같은 요소들이 자연스럽게 함께 검토된다. NHI 거버넌스 공백을 계약 단계에서 미리 정리하는 자연스러운 진화의 한 부분이다. AI 도입 계약이 시스템을 사들이는 결정을 넘어 접근 권한을 가진 인력과 자동화된 에이전트를 조직 안에 들이는 결정이라는 성격을 함께 갖게 되었기 때문이다. 둘째, 글로벌 모델과 한국 도메인 자산의 결합 설계다. 글로벌 AI 사업자들의 한국 시장 참여가 본격화되는 시점에서, 한국 도메인 자산이 어떻게 결합되고 그 결합 결과가 어떻게 재사용 가능한 형태로 변환되는가는 한국 엔터프라이즈 전체의 AI 전환 효율을 결정하는 변수가 된다. 한국 금융권 규제 환경, 한국 정부 조달 프로세스, 한국 제조업 그룹사 간 거래 구조는 글로벌 표준 모델만으로는 단기에 완전히 커버되지 않는 고유성을 갖는다. 이 갭을 메우는 결합 설계가 개별 기업의 의사결정인 동시에 한국 IT 산업 생태계 전체에 영향을 미친다. 셋째, 내부 인력 풀의 역할 재인식이다. 한국 엔터프라이즈와 IT 서비스 산업에 축적된 모호한 요구 구조화·다층 이해관계자 관리·프로덕션 안착 경험을 가진 인력 풀은, 만들기 이후의 통제 프레임워크 설계에 정확히 필요한 역량과 부합한다. 이 인력 풀이 글로벌 AI 협업의 사내 카운터파트로 활용될 때, 통제력과 학습 흡수력을 동시에 확보할 수 있다. 6. 마치며 - 통제의 시대가 시작된다 2026년 하반기, 국내 기업은 4개의 규제 시행일을 통과한다. 같은 하반기, 산업 차원의 무게중심은 에이전트 생성에서 에이전트 거버넌스로 이동한다. 두 흐름이 우연히 겹친 것이 아니다. 규제와 산업이 같은 진단에 도달한 것이다. 만드는 것이 도입을 거쳐, 성숙의 시대에 들어가면, 진짜 경쟁력은 만들어진 것을 어떻게 통제/감사/책임지는가에서 나온다. 즉 규제 대응만이 아니라 사업 경쟁력이 되는 것이 2026년 하반기의 본질이다. 통제할 수 있는 기업은 더 많이 배포할 수 있다. 통제할 수 없는 기업은 배포 자체가 리스크가 된다. 데이터브릭스가 찾아낸 "거버넌스를 구현한 기업은 프로덕션 배포가 12배 많다"는 통계가 이 원칙을 요약한다고 할 수 있다. 참고문헌 1) Zdnet Korea, “기업 AI '돈맥' 잡아라"…삼성SDS·LG CNS, AX 시장 선점 경쟁 치열,” 2026.05.30. 2) 법률신문, "국내외 AI 규제, 2026년 하반기 분수령: EU AI Act의 새로운 국면과 AI기본법 시행령 개정,” 2026.07.20. 3) 정책뉴스 Korea.kr, ”개인정보 유출시 '최대 매출 10% 과징금'…CEO·CPO 책임 강화,” 2026.03.09. 4) Deloitte, "The State of AI in the Enterprise 2026 AI Report," Deloitte Insights, 2026. 5) Databricks, "State of AI Agents," 2026 6) einnews.com, "Vision Compliance Releases 2026 EU AI Act Readiness Report," 2026.04.01 7) 국가법령정보센터, "인공지능 발전과 신뢰 기반 조성 등에 관한 기본법," 2026.01.21. 8) Cloud Security Alliance, "The Non-Human Identity Governance Vacuum," 2026.05.20. 9) Sophos, "The State of Identity Security 2026," 2026.05.12.
이슈리포트_2026-08호.pdf (1 MB)
|
||