리스크 평가 기반 정책 수립
AI 보안 정책을 수립할 때는 먼저 조직 내 AI 도구 사용 현황을 전수 조사해 리스크가 높은 영역을 파악하는 것에서 시작합니다. 사내에서 외부 AI 서비스에 민감 정보를 입력하는 사례를 조사 과정에서 발견해, 이를 우선순위 최상위로 두고 사용 가능한 도구와 금지 도구를 구분하는 가이드라인을 먼저 만들었습니다. 정책은 추상적 원칙보다 실제 리스크 지점에서 출발해야 한다고 생각합니다.
면접관이 이 한 문장으로 확인하려는 것들. 각 갈래를 알면 답의 뼈대가 잡혀요.
AI 보안 정책을 수립할 때는 먼저 조직 내 AI 도구 사용 현황을 전수 조사해 리스크가 높은 영역을 파악하는 것에서 시작합니다. 사내에서 외부 AI 서비스에 민감 정보를 입력하는 사례를 조사 과정에서 발견해, 이를 우선순위 최상위로 두고 사용 가능한 도구와 금지 도구를 구분하는 가이드라인을 먼저 만들었습니다. 정책은 추상적 원칙보다 실제 리스크 지점에서 출발해야 한다고 생각합니다.
AI 보안 정책을 운영하며 가장 어려웠던 것은 업무 효율을 위해 정책을 우회하려는 직원들의 시도였습니다. 통제만 강화하기보다 왜 이런 정책이 필요한지 실제 사고 사례를 공유하며 설득하는 방식으로 접근한 결과, 자발적 준수율이 눈에 띄게 높아졌습니다. 보안 정책은 강제만으로는 지속되지 않는다는 것을 배웠습니다.
일반적인 AI 보안 가이드라인을 그대로 적용하려 했지만, 조직 내 특정 부서는 실험적 AI 활용이 업무 특성상 필수적이라는 것을 발견했습니다. 이를 반영해 부서별로 리스크 수준에 따라 다른 승인 절차를 적용하는 차등 정책을 설계했고, 그 결과 과도한 통제로 인한 업무 저해 없이 리스크도 관리할 수 있었습니다. 정책은 조직 전체에 획일적으로 적용하기보다 상황에 맞게 조정해야 한다고 생각합니다.
같은 실수가 반복돼요. 이것만 피해도 절반은 갑니다.
진짜 면접은 두 번째 질문부터예요. 이 답 뒤에 따라올 법한 것들.