피더블유씨(PwC) 조사에서 기업의 AI 위험과 에이전트형 AI 보안을 누가 맡아야 하는지 경영·기술 책임자들의 의견이 엇갈린 것으로 나타났다. 지디넷은 10월 1일 피더블유씨의 ‘디지털 트러스트 인사이트 2027’ 보고서를 인용해 이같이 보도했다.
AI 보안 책임자, 기술·보안·전담 조직으로 분산
조사는 71개국의 기업·기술 책임자 약 4000명을 대상으로 이뤄졌다. CEO와 보안·위험 책임자 중 29%는 최고정보책임자(CIO)나 최고기술책임자(CTO) 등 기술 담당 임원에게 AI 책임이 있다고 답했다. 최고정보보안책임자(CISO) 또는 사이버보안팀을 꼽은 응답자는 17%, 전담 AI 책임자나 조직을 택한 응답자는 26%였다. 11%는 책임이 불분명하거나 여러 직무·조직에 나뉘어 있다고 답했다.
이와 별도로 기업의 약 3분의 1인 33%는 AI 책임의 필요성을 인식하고 최고AI책임자나 AI 이사회 구성원 등 전담 직책을 뒀다. 그러나 이런 직책이 AI 보안과 거버넌스 전반의 책임까지 맡는지는 명확하지 않다는 게 보고서의 문제의식이다. 이사회에서 사이버보안을 상시 의제로 다룬다는 응답은 47%였다. 한편 경영 책임자 10명 중 9명은 이사회 감독, 경영진 책임, 전사적 위험 관리 체계를 이미 갖췄다고 답했다.
AI 에이전트에도 사람과 같은 접근 통제 필요
AI가 기업 업무와 서비스에 빠르게 들어오면서 운영 효율화와 반복 업무 감소 같은 이점이 생겼지만, 보안 위험도 함께 커지고 있다. AI 에이전트가 기업 네트워크에 새로운 진입점이 될 수 있고, 에이전트가 직원 대신 업무를 수행하면서 정보와 자원에 접근할 수 있기 때문이다. 조사 결과는 기업들이 책임 주체의 필요성은 알고 있지만, 배포·감시·보안을 누가 맡을지 책임 체계를 정하지 못했음을 보여준다.
RSA의 짐 테일러 최고제품·전략책임자는 지디넷에 인간 사용자를 보호해 온 신원 확인 통제를 에이전트형 AI에도 적용해야 한다고 말했다. AI 에이전트마다 신원과 자격 증명이 있고, 접근 가능한 정보와 자원의 범위도 다르다는 설명이다. 비밀번호, 제로 트러스트 원칙, 다중 인증 등 기존 통제를 에이전트에도 적용하되, 사람의 감독을 대체하는 것은 아니라고 덧붙였다.
테일러는 기업 네트워크에서 허용된 AI 에이전트를 중앙 플랫폼에 등록하고, 고위험 작업은 지정된 인간 소유자가 승인하는 방안을 제시했다. 산업별 기준에 맞춘 거버넌스 통제를 두고 에이전트를 정기적으로 평가하며, 더 이상 필요하지 않은 에이전트는 폐기해야 한다는 것이다. 보고서와 전문가 발언은 AI 도입 자체보다 책임 소재와 통제 수단을 함께 마련하는 일이 과제로 남아 있음을 짚었다. 피더블유씨 조사는 기업들이 AI에 투자하는 상황에서도 보안과 거버넌스의 담당자를 하나로 정하지 못하고 있음을 보여준다.