
ModelFold 편집팀
AI가 실제로 기업 안에 어떻게 자리 잡는지 취재합니다. 출처가 분명한 자료에서 출발하고, 확인한 사실과 우리의 판단을 구분하며, 문서화된 편집 통제 아래 조사와 초안 작성에 AI를 활용합니다. 개별 전문가의 검토를 대신하지는 않습니다.
책임 있는 AI 프로그램을 위한 실용적 인사이트
업무용 AI 어시스턴트를 기능 단위로 나눠 정보 범위, 도구 권한, 실행 상한, 승인, 거절, 기록, 시험, 변경 책임을 설계하고 프롬프트 밖의 통제로 실제 경계를 구현하는 방법을 내부 지원 업무의 조회·초안·승인 발송 사례와 함께 안내한다.

시스템 프롬프트에 ‘메시지를 보내지 말라’고 적어도 어시스턴트에 발송 도구와 유효한 자격 증명이 있다면 경계는 닫히지 않는다. 업무용 AI의 경계는 금지 문장이 아니라, 어떤 사용자가 어떤 정보와 도구로 어느 자원에 작업할 수 있는지 정한 실행 가능한 서비스 계약이어야 한다. 조회, 요약, 초안, 수정과 발송을 하나의 권한으로 묶지 않고 기능마다 정보 범위, 실행 주체, 승인, 중지 조건과 책임자를 정해야 출시 전 통제와 변경 영향을 검사할 수 있다.
핵심 설계 원칙

먼저 적격 사용자, 허용 업무, 승인된 정보, 허용 결과와 명시적 비목표를 한 문장으로 고정해야 한다. 실무 헌장은 “누구에게, 어시스턴트는 어떤 승인 정보로 어떤 업무군을 수행해 어떤 결과를 만들 수 있지만, 어떤 결정이나 결과는 만들 수 없다”는 구조면 충분하다. 그다음 ‘지원한다’나 ‘관리한다’처럼 범위가 넓은 동사를 검색, 요약, 제안, 초안, 수정, 발송, 삭제, 승인으로 분해한다. NIST AI RMF가 제시하는 목적, 배포 환경, 지원 업무, 지식 한계, 사람의 감독과 위험 허용 범위도 이 단계에서 기록한다. OWASP의 최소 도구 기능 원칙을 적용하면 개방형 도구를 연결하기 전에 정말 필요한 작업만 남길 수 있다. 이 기능 단위 방법은 두 기관의 의무 규격이 아니라 관련 통제 원칙을 실무에 맞게 종합한 편집 방법론이다.

컨텍스트 한계는 모델의 토큰 예산이 아니라 기능마다 허용되는 정보 봉투다. 승인된 시스템과 레코드 종류, 정보 등급, 객체 필터, 날짜 범위, 최신성 기대치, 사용자에게 원래 부여된 열람 권한과 금지 데이터를 함께 적어야 한다. 검색된 문서, 외부 메시지, 첨부파일과 API 응답은 서비스 지시가 아니라 신뢰하지 않는 콘텐츠로 분리하고 검증한다. 세션 기록과 영구 메모리도 하나로 묶지 않는다. 각각 무엇을 저장할 수 있는지, 사용자와 세션 사이를 어떻게 격리할지, 저장 전 무엇을 검증할지, 언제 만료·삭제할지, 절대로 남기지 않을 정보가 무엇인지 정한다. 필요한 근거가 없거나 오래됐거나 접근할 수 없다면 답을 제한하거나 거절해야 한다. 더 큰 컨텍스트 창은 새로운 열람 권한을 만들지도, 근거 없는 내용을 사실로 바꾸지도 않는다.

인증, 권한 부여와 승인은 별개의 결정으로 처리하고, 실제 자원과 작업 제한은 모델이 아니라 도구 게이트웨이와 하위 시스템이 강제해야 한다. 인증은 사용자·클라이언트·워크로드가 누구인지 확인하고, 권한 부여는 그 주체가 보호 자원에 어떤 작업을 할 수 있는지 판단하며, 승인은 제시된 특정 행동을 받아들일지 결정한다. 실행 주체도 사용자의 위임 권한인지 제한된 워크로드 신원인지 명시해야 하며, 권한이 큰 운영자 계정을 묵시적으로 물려주면 안 된다. 도구는 ‘메일함 사용’ 대신 ‘승인된 초안 발송’처럼 좁은 작업과 검증된 매개변수만 노출한다. 실행 경로에서는 동작, 자원, 객체, 필드, 대상, 자격 증명 유효기간과 토큰 대상을 제한한다. 보호되는 MCP 연동에서는 최소 권한 범위와 자원 대상 검증을 적용할 수 있지만, MCP 규격을 모든 도구 구조의 보편 요구사항으로 확대해서는 안 된다.
대화는 하나로 이어져 보여도 권한은 작고 독립적으로 강제되는 기능들로 나뉘어야 한다.

모든 기능에는 외부 상태를 어디까지 바꿀 수 있는지 나타내는 명시적인 행동 상한이 필요하며, 결과가 커질수록 모델 밖의 독립 통제를 강화해야 한다. 답변과 요약, 제안, 초안, 되돌릴 수 있는 제한적 수정, 중대한 외부 행동, 금지된 결정은 같은 권한 단계가 아니다. 초안 작성과 발송, 되돌릴 수 있는 필드 수정과 파괴적 변경, 제안과 책임 있는 의사결정을 각각 분리한다. 외부 효과가 큰 행동은 실행 전에 대상과 내용을 확인 가능한 형태로 보여 주고, 행위자, 도구, 대상 자원, 정규화된 매개변수, 승인 시점과 만료에 승인을 결속한다. 승인 이후 수신자나 내용이 달라지면 다시 검증해야 한다. 승인은 누락된 권한을 보충하거나 상시 권한을 넓히지 않으며, 금지된 결정을 허용된 결정으로 바꾸지도 않는다.

거절, 안전한 부분 지원, 사람에게 넘기기와 보안 에스컬레이션은 예외 문구가 아니라 정상적인 서비스 결과로 설계하고 실제 중지 조건을 둬야 한다. 이유는 업무 범위 밖, 사용할 수 없는 정보, 권한 부족, 승인 필요, 근거 누락·노후화, 전문 판단 필요, 도구 장애, 운영 한도 도달, 보안 신호 감지처럼 운영자가 구분할 수 있어야 한다. 어시스턴트는 민감한 정책 세부를 노출하지 않으면서 경계를 평이하게 설명하고, 실행하지 않은 조회·승인·수정을 성공했다고 말해서는 안 된다. 가능한 경우 초안, 확인표 또는 누락 정보 요청처럼 안전한 부분만 제공한다. 인계에는 원래 목표, 비민감 맥락, 시도한 기능, 이유, 확인된 근거와 누락된 근거, 다음 단계와 추적 식별자를 담는다. 일반 상담 인계, 업무 승인과 보안 사고는 목적지가 다르며, 담당자가 처리하는 동안 실행은 멈춰야 한다.

사용자가 요청할 수 있는 작업마다 기능 설계 캔버스 한 행을 만들고 강제 가능한 통제, 증적, 시험, 운영 지표와 책임자에 연결한다. 적격 사용자와 인증, 정보 봉투, 메모리 규칙, 좁은 도구 작업, 실행 신원, 자원 범위, 행동 상한, 승인, 서비스별 운영 한도, 거절, 로그, 평가와 인계 목적지를 기록한다. 한도는 공통 수치가 아니라 실제 피해 가능성과 운영 용량에 맞춘다. 이 캔버스와 행동 단계는 NIST·OWASP·NCSC 원칙을 연결한 편집상 종합이며 특정 기관의 인증 양식이 아니다. 각 필드는 실행 정책, 관측 신호 또는 책임자의 결정권으로 이어져야 한다.
| 기능 | 정보·도구 경계 | 행동 상한·승인 | 증적·시험·지표·책임자 |
|---|---|---|---|
| 열람 가능한 지원 사례 찾기·요약 | 직원 위임 신원으로 이미 열람 가능한 지정 계정의 사례만 읽고, 다른 계정·자격 증명·숨김 관리 메모는 제외한다. | 답변·요약만 허용하며 근거가 없거나 오래됐거나 접근할 수 없으면 거절한다. | 사례·정책·출처 식별자와 거절 결과를 기록한다. 교차 계정, 숨김 메모, 오래된 근거와 첨부파일의 적대적 지시를 시험하고 서비스 책임자가 데이터·보안 예외를 조사한다. |
| 고객 답변 초안 만들기 | 허용된 사례와 승인된 지식 문서만 사용하고 비최종 초안 작업 공간에만 쓴다. 발송 도구는 제공하지 않는다. | 초안까지 허용하고 지원되지 않는 약속이나 판단은 제외해 적격 검토자에게 보낸다. | 출처·템플릿·정책·초안·검토자 식별자와 미지원 주장 표시를 기록한다. 정책 근거 누락, 민감정보와 검색 문서의 적대적 지시를 시험하고 콘텐츠 책임자가 판단 공백을 처리한다. |
| 승인된 답변 발송 | 별도의 좁은 발송 작업과 대상 채널에만 유효한 위임 신원 또는 제한된 서비스 신원을 사용한다. | 수신자와 승인된 내용 참조가 일치할 때만 외부 발송하며 변경·만료·권한 누락·중복 시 중지한다. | 수신자·채널·내용 참조·실행 신원·승인·결과·중복 방지 식별자를 기록한다. 매개변수 변경, 승인 만료, 재시도와 채널 장애를 시험하고 메시징 서비스 책임자와 실제 발신 책임자가 역할을 나눈다. |

출시하려면 허용된 서비스와 예상된 거절이 실제 배포와 비슷한 조건에서 모두 작동한다는 증적이 필요하고, 출시 뒤에는 모니터링과 변경 영향 재평가가 이어져야 한다. 정상 요청만 시험하지 말고 교차 계정 접근, 허가되지 않은 도구, 오래됐거나 오염된 검색 콘텐츠, 금지 데이터, 승인 우회, 승인 뒤 매개변수 변경, 중복 재시도, 의존 서비스 장애, 데이터 유출 시도와 멈추지 않는 행동 연쇄를 포함한다. 로그는 누가 무엇을 요청했고 어떤 기능·정책·출처·도구 범주가 적용됐으며 어떤 권한·승인 판단과 결과가 발생했는지 버전과 함께 재구성할 수 있어야 한다. 다만 비밀정보와 무제한 원문 컨텍스트는 남기지 않는다. 서비스 행동, 접근 권한, 업무 인계와 보안 사고의 책임자에게 기능을 중지·수정·폐기할 권한도 부여한다.
첫 출시는 작지만 쓸모 있는 기능으로 시작한다. 허용 요청의 성공과 금지 요청의 관측 가능한 거절을 확인한 뒤, 검토된 변경 절차로 권한을 넓힌다. 민감정보, 영구 메모리, 특권 접근, 외부 약속, 파괴적 변경이나 사고 대응은 보안, 신원, 개인정보, 기록관리, 위험과 서비스 책임자가 함께 검토한다. 결제, 접근 권한 부여, 운영 배포와 고위험 전문 판단은 결정론적 정책과 적격한 사람의 책임 아래 두고, 법률·규제 판단은 별도 통제 절차로 보낸다.
허용 업무, 정보, 실행 신원, 도구, 행동, 승인, 증적, 거절과 책임자를 명시적으로 제한한 업무 서비스다. 한계는 모델의 프롬프트만이 아니라 도구 게이트웨이, 권한 시스템과 하위 업무 시스템에서 강제된다. 기능 밖의 요청에는 안전한 부분 지원이나 책임 있는 인계가 정상 결과로 제공된다.
검색, 요약, 초안, 수정, 발송처럼 사용자가 요청하는 기능마다 한 행을 만든다. 각 행에 적격 사용자, 정보 범위, 도구 작업, 실행 신원, 자원 권한, 행동 상한, 승인, 운영 한도, 로그, 시험, 지표와 책임자를 기록한다. ‘CRM에 접근 가능’처럼 여러 작업을 한 칸에 묶지 않는다.
허용된 출처와 레코드, 사용자 열람 권한, 객체·날짜 필터, 최신성, 신뢰 등급과 금지 데이터를 포함한다. 세션 기록과 영구 메모리는 저장 자격, 격리, 검증, 만료와 삭제를 별도로 정한다. 구체적인 크기와 기간에는 보편값을 쓰지 말고 서비스의 위험과 개인정보·기록 정책을 적용한다.
아니다. 승인은 특정 시점에 제시된 행동을 수락하는 결정일 뿐, 사용자에게 없는 자원 권한을 만들거나 과도한 상시 권한을 줄이지 않는다. 실행 시점에 하위 시스템이 신원, 자원, 작업과 매개변수를 다시 검사해야 하며 금지된 결정은 승인 여부와 무관하게 차단해야 한다.
업무가 범위 밖이거나 정보 자격·권한·승인이 부족하고, 근거가 없거나 오래됐으며, 전문 판단이 필요하거나 의존 서비스가 중단됐을 때 거절 또는 인계한다. 운영 한도를 넘거나 보안 신호가 감지되면 실행부터 멈춘다. 가능한 안전한 부분만 제공하고 이유, 근거, 다음 단계와 추적 식별자를 올바른 책임자에게 전달한다.
이 아티클은 다음 출처를 바탕으로 조사했습니다.

AI가 실제로 기업 안에 어떻게 자리 잡는지 취재합니다. 출처가 분명한 자료에서 출발하고, 확인한 사실과 우리의 판단을 구분하며, 문서화된 편집 통제 아래 조사와 초안 작성에 AI를 활용합니다. 개별 전문가의 검토를 대신하지는 않습니다.

승인된 출처를 근거 카드로 바꾸고 생성 문장과 분리해 검토하며 의미 있는 수정과 승인 결정을 남기는 생성형 AI 초안 작성 체계를 설계하도록, 출처 경계 설정부터 누락 근거 표시, 역할별 검토, 문서별 통제 수준, 예외 처리와 정기 점검까지 한국 조직이 바로 적용할 운영 기준을 제시합니다.

하나의 한정된 비즈니스 워크플로를 기준으로 일상 업무, 중요한 경계, 확인된 실패, 금지 행동을 재현 가능한 사례로 만들고, 유효한 채점과 검토자 보정, 개발용·보호된 출시 테스트 분리, 버전 관리까지 연결하는 실무 지침이다.

AI 활용 단위로 인벤토리를 만들고 결과 영향, 자율성, 규모, 민감도로 내재 노출을 분류해 비례적인 검토 경로를 정하는 방법을 설명합니다. 최소 필드, 등급 상향 조건, 변경 시 재평가, 폐기 증거까지 팀이 지속적으로 관리할 수 있는 운영 절차를 함께 제시합니다.