메인 콘텐츠로 건너뛰기
빈 교실에 책상들이 대각선으로 줄지어 있습니다.
관점

최고의 AI 정책이 직원 교육에서 시작되는 이유

요즘은 누구나 AI에 대해 이야기하지만, 솔직히 말해서 이를 제대로 이해하는 사람은 (정말) 극소수에 불과합니다. 그렇기 때문에 CISO는 IT 팀, 최고 경영진, 그리고 조직 전반에 걸쳐 모든 수준에서 AI 교육을 주도해야 합니다. 이 네 가지 목표는 훌륭한 출발점입니다.

의 ‘섀도우 AI’ 가 급속히 확산되고, AI를 활용한 사기 및 사이버 공격이 늘어나고 있는 상황에서, 지금(어제처럼)은 기업들이 AI 교육을 최우선 과제로 삼아야 할 중요한 시기이며, CISO들이 이를 주도할 수 있습니다.

가 15.000 명 이상의 최고정보보안책임자(CISO) 및 기타 사이버보안 실무자·의사결정권자 중 ISC2 명을 대상으로 실시한 설문조사 에 따르면, 응답자의 90%가 소속 조직에서 기술 인력 부족 문제를 겪고 있다고 답했으며, 응답자의 절반 이상은 기술 인력 부족이 조직에 중대한 위험을 초래한다고 생각한다고 밝혔다. 국제 사이버 보안 교육 및 인증 기관에 보고된 가장 큰 기술 격차는 무엇일까요? AI.

CISO는 AI에 대한 인식을 제고하고, 역량을 강화하며, 교육 프로그램을 개발하고, 안전한 사용 지침을 마련하는 데 있어 핵심적인 역할을 합니다. 비즈니스 경영 컨설팅 기업 FTI 컨설팅( ,)의 수석 전무이사이자 미주 지역 사이버보안 책임자인 조던 레이 켈리(Jordan Rae Kelly)는, 이러한 노력이 없다면 ‘섀도우 AI(shadow AI)’와 같은 이론상의 위협—즉, 직원들이 IT 부서의 승인 없이 AI 도구나 앱을 사용하거나, 더 심각한 경우 본인의 인식조차 없이 섀도우 AI를 사용하는 경우( , )—가 거의 확실하게 발생할 것이라고 말합니다.

“기업과 직원들은 AI를 활용할 방법을 찾아낼 것이며, 만약 그들이 해당 기술에 대해 제대로 알지 못하거나 숙지하지 못한다면, 기업은 정보가 어떻게 사용되는지, 그리고 무엇을 보호할 수 있는지에 대한 통제력을 잃게 될 것”이라고 그녀는 말한다. 예를 들어, 직원이 AI 기반 분석 도구를 사용하여 고객 데이터, 매출 실적 또는 고객 피드백을 분석할 수 있는데, 이 모든 과정에서 민감한 데이터가 위험에 노출될 수 있습니다.

조직 내 모든 기기에 대한 가시성 은 이러한 종류의 위험을 통제하는 데 필수적이지만, 이로 인해 인력이 부족하고 과도한 업무 부담을 안고 있는 보안 부서에 기업 보안의 모든 부담과 책임이 전가되고 있습니다. 포괄적인 보안을 위해서는 팀의 협력이 필요합니다.

끊임없이 변화하는 AI 환경에 발맞추기 위해, CISO는 자체 부서 내, 최고 경영진( ) 및 조직 전반에 걸쳐 모든 수준에서 교육에 우선순위를 두어야 합니다. 그리고 이는 AI 거버넌스 정책의 수립 전, 수립 중, 수립 후 모두에 걸쳐 이루어져야 합니다. 이 네 가지 지침은 시작하기에 좋은 출발점입니다.

1. AI 정책을 수립하기 전에 비즈니스 우선순위에 맞춰야 합니다

인력 파견 업체 ALKU( ,)의 사이버 보안 컨설턴트이자 AI 보안 분야 전문가인 알리 아켈(Ali Aqel)은, AI 관리 방식을 효과적으로 정립하기 위해 CISO들은 우선 조직의 AI 비즈니스 모델에 대해 스스로 학습해야 한다고 말합니다.

“직원들은 AI를 활용할 방법을 찾아낼 것이며, 만약 그들이 해당 기술에 대해 제대로 알지 못하거나 숙지하지 못한다면, 회사는 통제력을 잃게 될 것입니다.”
FTI 컨설팅의 수석 전무이사이자 미주 지역 사이버보안 부문 책임자인 조던 레이 켈리

“CISO는 비즈니스 부서와 기술 조직의 여러 부서와 긴밀히 협력하여, AI에 어떤 워크로드를 사용할지, 어떤 유형의 서비스를 활용할지, 해당 서비스의 기능은 무엇인지, 그리고 AI 구현에 필요한 비즈니스 및 기능적 요구사항이 무엇인지 파악해야 합니다.”라고 그는 말합니다.

AI 사용의 맥락에서 애플리케이션 워크로드는 AI 기반 애플리케이션이 실행해야 하는 작업과 활동을 포괄합니다. 예를 들어, 데이터 처리 및 분석 애플리케이션의 워크로드에는 AI 모델 훈련에 적합하도록 대규모 데이터 세트를 정리, 구성 및 변환하는 등의 작업이 포함될 수 있습니다. 아켈은 “이 점을 명확히 이해하게 되면, 보안 팀은 해당 AI 요구 사항과 관련된 모든 요구 사항, 표준, 정책 및 프로세스를 수립하고 이를 조율하기 시작할 수 있다”고 말합니다.

그는 조직의 비즈니스 모델을 이해함으로써 CISO들은 에서 다룬 바와 같이, 가장 관련성이 높은 AI 관련 위협과 기회에 초점을 맞춘 교육 및 위험 인식 프로그램을 기획할 수 있다고 말합니다.

[참고로 읽어보세요: 4 AI 시대 CISO를 위한 중요한 리더십 우선순위]

추가적인 이점으로, CISO들은 재무 책임자(CFO) 및 기타 경영진에게 해당 AI 교육 프로그램이 매출 성장을 뒷받침하거나 손실을 방지하는 데 어떻게 기여하는지 설명할 수 있습니다. “이 업계에서 부족한 역량 중 하나는 사이버 보안을… 비즈니스의 원동력으로 맥락화할 수 있는 능력입니다,”라고 ISC2 의 기업 업무 담당 부사장 앤디 울노(Andy Woolnough)는 최근 ‘’의 ‘Solution Spotlight’ 팟캐스트 에피소드 ‘ ’ 에서 언급했습니다. “CFO를 설득할 수 있어야 합니다. 그게 전부입니다.”

2. AI 정책 수립에 관한 논의를 통해 경영진을 교육한다

CISO들은 AI 의 위험성과 이점에 대해 최고 경영진에게 설명하는 데 핵심적인 역할을 하며, 이러한 중요한 논의는 조직이 AI 정책 지침을 마련하기 시작할 때(또는 더 나아가 그 이전에) 반드시 이루어져야 한다고 켈리는 말한다. CISO들은 여러 보안 관련 고려 사항을 중심으로 이러한 논의를 주도해야 합니다.

“[보안 팀은] 자신이 무엇을 번역하고, 개발하며, 보호하고 있는지 이해해야 합니다.”
알리 아켈, 사이버 보안 컨설턴트이자 AI 보안 분야 전문가, ALKU

“ 데이터 개인정보 보호, 지적 재산권, 그리고 AI 모델의 산출물을 어떻게 검토하고 검증하고 있는지 등, 회사의 정보 보안 체계에 중요한 주제들을 다뤄야 합니다,”라고 그녀는 말합니다. “그들은 실험이 구체적으로 어떤 형태로 이루어지는지에 대해 명확히 밝혀야 하며, 편향성 및 공정성 등과 관련된 ‘ ’ 평가 과정에서 역할을 맡아야 합니다.”

아켈은 이러한 논의를 주도하는 것이 매우 중요하다고 말하며, 이를 통해 경영진이 AI의 위험과 이점을 이해하고, 궁극적으로 AI 위험 관리에 대한 경영진의 지지를 얻을 수 있기 때문이라고 설명한다.

[함께 읽어보세요: 2025년 사이버 보안 예산 수립을 위한 5 가지 핵심 목표]

AI가 지속적으로 발전함에 따라, CISO는 새로운 위협 , 기회 및 떠오르는 트렌드에 대한 ‘’ 업데이트를 통해 최고 경영진에게 지속적으로 정보를 제공해야 합니다. 정기적인 브리핑이나 보고는 경영진의 상황을 지속적으로 파악하는 데 도움이 될 수 있습니다.

3. 보안 팀 내에서 AI의 기초에 대한 기초 지식을 쌓는다

아켈은 CISO들이 보안 팀이 AI의 작동 원리에 대한 기본적인 이해를 갖추고 있는지 확인해야 한다고 말합니다.

“그들은 자신이 무엇을 번역하고, 개발하고, 보호하고 있는지 이해해야 합니다.” 그는 “그들은 기계 학습, 딥 러닝, 자연어 처리, 그리고 특수 모델 등 다양한 AI 모델을 이해해야 한다”고 말했다. “보안 담당자들은 이러한 모델에 대한 보안 통제 조치를 어떻게 모방해야 하는지 알아야 하므로, 이러한 내용을 이해하는 것이 매우 중요합니다.”

아켈은 보안 팀이 매월 최소 4시간을 1시간 단위로 나누어 AI 교육에 할애할 것을 권고합니다. 이러한 교육은 다양한 형태로 진행될 수 있습니다. 팀이 특정 주제를 심도 있게 다루는 비공개 세션, Pluralsight와 같은 리소스를 활용한 정규 교육, 또는 조직의 AI 공급업체를 통한 리소스 교육이나 자격증 취득 등이 그 예입니다. 아켈은 보안 팀이 AI와 같은 신기술에 대한 직원 교육을 지원하기 위한 전용 예산을 확보하는 것이 중요하다고 덧붙입니다.

4. 전사적 AI 교육을 주도하다

모든 직원에게 AI의 안전한 사용 방법을 교육하면, 적대적 공격과 데이터 오염부터 윤리적 문제 및 규제 준수에 이르기까지 AI 기술과 관련된 고유한 위험에 대한 인식과 이해를 높일 수 있습니다. 이를 통해 조직은 AI 시스템을 보다 효과적으로 보호하고, 데이터를 안전하게 관리하며, 업계 규정을 준수할 수 있습니다.

또한 이는 모든 직급의 직원들에게 헌신 의식을 심어주는 데 도움이 됩니다: 조직을 지키는 일에는 누구나 팀의 일원입니다 .

[함께 읽어보세요: 팀워크는 사이버 보안 전략에서 과소평가된 도구입니다. 우정도 마찬가지죠]

켈리는 조직의 교육 프로그램에서 중점을 두는 분야는 회사에 따라 달라질 것이라고 말합니다. 예를 들어, 분석에 사용되는 많은 AI 시스템은 민감한 정보나 개인 식별 정보가 포함된 데이터를 기반으로 합니다. 직원들은 정보 유출 및 법적 문제를 방지하기 위해 해당 데이터를 보호하고 관련 규정을 준수하는 것의 중요성에 대해 교육을 받아야 합니다.

켈리는 이러한 프로그램이 성공하려면 교육을 받는 직원들에게 적용 가능한 사례들이 다층적으로 포함되어야 한다고 말합니다. 여기에는 회사의 CEO가 보낸 것처럼 보이는 이메일이 포함될 수 있는데, 이 이메일은 새로운 사업 계획을 위해 긴급한 송금을 요청하는 내용일 수 있습니다. 직원들은 이러한 이메일을 통해 ‘ ’ 피싱 시도, ‘ ’ 비즈니스 이메일 침해, 또는 기타 형태의 ‘ ’ 사회공학을 암시하는 잠재적 위험 신호(비정상적인 문구, 발신자 정보의 불일치, 민감한 정보 요청 등의 뚜렷한 단서)를 파악해야 합니다.

“이를 통해 직원들은 AI 위험과 관련된 결정들이 조직에 실제로 어떻게 적용될지 아주 세세한 부분까지 제대로 이해할 수 있게 됩니다,”라고 그녀는 말합니다.