전문가가 전하는 최신 AI 트렌드
가장 중요하고 흥미로운 AI 뉴스에 대한 선별된 인사이트를 확인하세요. 주간 Think 뉴스레터를 구독하세요. IBM 개인정보 보호정책을 참조하세요.
AI 감사는 AI 시스템에 대한 종합적인 '건강 진단'으로 볼 수 있습니다. 기존 감사가 재무제표나 IT 통제를 중심으로 이루어진다면, AI 감사는 전체 AI 라이프사이클의 근간을 심층적으로 검토합니다. 여기에는 데이터 수집과 품질, 모델 아키텍처와 설명 가능성, 그리고 시스템 운영이 시작된 이후의 의사결정 과정이 포함됩니다.
이 감사 절차에서는 조직의 AI 활용이 조직의 거버넌스 프레임워크, 위험 관리 프레임워크 및 윤리 기준에 부합하는지를 평가합니다. 예를 들어 다음과 같은 사항을 점검합니다.
AI 감사는 AI 시스템의 내부 작동 방식을 명확하게 파악함으로써 신뢰성을 확보합니다. 또한 이해관계자와 규제 기관에는 이러한 신기술이 책임 있게 활용되고 있음을 보여 주는 구체적인 근거를 제공합니다.
가장 중요하고 흥미로운 AI 뉴스에 대한 선별된 인사이트를 확인하세요. 주간 Think 뉴스레터를 구독하세요. IBM 개인정보 보호정책을 참조하세요.
AI 시스템은 주택담보대출 승인, 환자 분류, 소셜 미디어 콘텐츠 관리와 같은 중요한 의사결정에 매일 영향을 미치고 있습니다. 이러한 시스템은 속도와 자동화를 제공하는 동시에 잠재적인 위험을 초래할 수도 있습니다. 결함이 있는 모델은 편향을 강화할 수 있고, 취약한 보안 태세는 데이터 침해를 초래할 수 있으며, 잘못된 의사결정은 이해관계자의 신뢰를 약화시킬 수 있습니다.
이에 따라 규제 기관도 대응에 나서고 있습니다. EU AI 법(EU AI Act)은 제한적 위험 및 최소 위험, 고위험, 허용 불가 위험 등 여러 위험 수준을 정의하고 엄격한 감사 기준을 요구합니다.
마찬가지로 미국 국립표준기술연구소(NIST)의 AI 위험 관리 프레임워크는 AI 투명성과 책임성에 대한 기준을 제시합니다. 내부 감사 담당자와 정보 보안 팀은 규정을 준수하고 있으며, AI 시스템이 설계부터 배포까지 신뢰할 수 있음을 입증해야 합니다.
따라서 AI 감사는 방어적인 툴인 동시에 전략적인 툴이기도 합니다. AI 감사는 조직이 문제가 확대되기 전에 취약점을 식별하도록 지원하며, 데이터 거버넌스 체계와 활동을 강화하는 데 도움을 줍니다. 명확한 문서화와 반복 가능한 워크플로를 촉진함으로써 AI 감사는 조직이 규제 준수 요건을 충족하고 고객과 투자자의 신뢰를 구축하도록 지원합니다.
포괄적인 AI 감사는 서로 긴밀하게 연관된 세 가지 영역을 대상으로 하며, 각 영역마다 고유한 테스트와 평가 지표를 사용합니다.
감사 담당자는 데이터가 어떻게 수집되고, 레이블링되며, 관리되는지를 평가합니다. 또한 데이터 세트의 정확성과 품질을 검토하고, 결과를 왜곡할 수 있는 숨겨진 편향이나 '오래된(stale)' 데이터가 있는지 점검합니다. 개인정보 보호 및 데이터 보호 통제는 매우 중요합니다. 개인정보는 일반 개인정보 보호법(GDPR) 또는 이에 상응하는 기준을 충족해야 하며, 메타데이터는 AI 라이프사이클 전반에서 추적 가능해야 합니다.
일반적으로 데이터 품질 평가와 공정성 평가를 수행하며, 이를 통해 데이터 보존 기간, 접근 제어 및 권한이 문서화되어 있고 적절히 시행되고 있는지 확인합니다.
마지막으로 감사 담당자는 운영 환경을 점검합니다. 또한 시스템이 운영을 시작한 이후에도 거버넌스 체계와 모니터링 워크플로가 지속적으로 유지되고 있는지 확인합니다.
일반적인 평가에는 규제 준수(예: EU AI Act)를 위한 적합성 평가, 지속적인 실시간 성능 모니터링, 그리고 조직이 새로운 위협을 탐지하고 억제할 수 있도록 지원하는 사고 대응 시뮬레이션이 포함됩니다. 감사자는 필요한 경우 출력 결과가 Human-in-the-loop 검토를 거치는지도 확인할 수 있습니다.
전 세계적으로 AI 감사에 영향을 미치는 법률과 표준이 점점 늘어나고 있습니다. 이미 시행 중인 것도 있으며, 그 밖의 많은 법률과 표준도 빠르게 시행을 앞두고 있습니다. 대표적인 규정은 다음과 같습니다.
브라질, 아랍에미리트, 대한민국을 비롯한 여러 국가에서도 국가 차원의 프레임워크가 마련되고 있습니다. 이러한 이니셔티브는 AI 거버넌스 법안을 추진하고 윤리적 활용, 개인정보 보호 및 이해관계자 책임성을 강조하는 상세한 지침을 발표하고 있습니다.
산업별 규제도 또 다른 차원의 책임성을 더합니다. 미국에서는 의료 기관이 개인정보 보호 규칙과 보안 규칙을 포함한 건강보험 이전 및 책임에 관한 법률(HIPAA)을 준수해야 하며, 이에 따라 AI 시스템에서 사용되는 모든 환자 데이터는 엄격한 보호 조치를 갖춰야 합니다.
금융 기관은 연방준비제도의 SR 11-7 지침과 미국 통화감독청(OCC)의 모델 검증 요건 등 모델 위험 관리 기준을 따르며, 이들 기준은 모두 AI 모델에 대한 독립적인 테스트와 지속적인 모니터링을 요구합니다.
이러한 프레임워크는 규제 요건을 실제 감사 기준으로 구체화합니다. 조직은 자사의 산업 분야와 규제 환경에 맞는 감사 체계를 마련하기 위해 여러 프레임워크의 요소를 조합해 활용하는 경우가 많습니다.
일반적인 프레임워크는 다음과 같이 구성됩니다.
효과적인 AI 감사는 모범 사례와 체계적인 단계별 로드맵을 결합합니다. AI를 감사하는 방법에는 여러 가지가 있지만, 다음과 같은 절차를 따르는 접근 방식을 예로 들 수 있습니다.
감사 팀, 내부 감사 담당자, 데이터 과학자 및 비즈니스 이해관계자의 역할을 명확히 정의하는 거버넌스 체계를 수립합니다. AI 프로젝트가 제안되는 즉시 내부 감사 조직을 참여시켜 위험 평가와 데이터 거버넌스 체계가 초기 단계부터 반영되도록 합니다.
조직의 산업 분야와 규제 환경에 적합한 감사 프레임워크를 선택합니다. 예를 들어 일부 조직은 COBIT의 통제 중심 접근 방식과 COSO의 전사적 위험 관리 관점을 결합한 뒤, 책임성 강화를 위해 GAO 또는 IIA의 요소를 추가하고, 이해관계자에 대한 투명성을 확보하기 위해 PDPC 프레임워크를 함께 활용합니다. 설명 가능성 테스트, 알고리즘 감사 및 실시간 지표를 지원하는 감사 툴을 활용합니다.
증거 수집, 접근 제어 및 보고를 위한 템플릿을 마련합니다. 모델 성능을 평가하기 위한 지표와 위험 완화 전략을 정의합니다. 감사 워크플로에 내부 감사 승인과 이해관계자 검토를 위한 점검 단계를 포함합니다.
감사를 수행하고 결과를 문서화한 후, 필요한 경우 경영진과 규제 기관에 결과를 공유합니다. 데이터 품질과 운영 위험을 모두 추적할 수 있도록 지속적인 모니터링 체계를 구축합니다. 지표와 대시보드를 활용하면 감사 팀은 취약점을 실시간으로 파악하고 신속하게 대응할 수 있습니다.
감사 방식도 AI 기술의 발전에 맞춰 함께 진화하고 있습니다. 앞으로 조직은 다음과 같은 변화를 기대할 수 있습니다.
고도화된 머신 러닝 모델은 다른 모델을 감사하면서 코드, 메타데이터 및 출력 결과를 분석해 취약점과 잠재적인 데이터 침해를 점점 더 많이 탐지하고 있습니다. 앞으로는 이러한 툴이 개발 파이프라인에 직접 통합되어 거의 실시간으로 위험을 탐지하는 것이 일상적인 절차가 될 수 있습니다. 이미 개인정보 침해와 악성 코드를 모니터링하도록 설계된 자율형 AI 에이전트인 실험적인 가디언 에이전트가 새로운 보호 계층이자 모델 위험 관리의 핵심 요소로 등장하고 있습니다.
AI 감사는 IT 및 규정 준수 팀을 넘어 공급망 관리와 환경·사회·지배구조(ESG) 보고와 같은 업무 영역으로 확대될 수 있습니다. 이에 따라 기업은 거버넌스 체계를 강화하기 위해 공급업체 위험 평가와 제품 설계 워크플로에 감사 점검 단계를 포함해야 할 것으로 예상됩니다. 경영진은 재무, 법무, 운영 및 엔지니어링 팀이 감사 결과에 신속하게 대응할 수 있도록 부서 간 협업 플레이북을 마련해야 할 수도 있습니다.
EU AI 법과 싱가포르의 모델 AI 거버넌스 프레임워크와 같은 규제 프레임워크는 이미 서로에게 영향을 주고 있습니다. 시간이 지나면서 조직은 감사 기준, 데이터 프라이버시 및 윤리적 규정 준수에 대해 보다 통합된 기준을 적용받게 될 수 있습니다. 그 결과 지역별로 제각각인 규제 체계 대신 전 세계적으로 적용 가능한 단일 거버넌스 프레임워크가 마련될 수 있습니다.
IBM 기업가치연구소(IBV)가 2024년에 최고경영진(C-suite)을 대상으로 실시한 설문조사에 따르면, 응답자의 82%는 안전하고 신뢰할 수 있는 AI가 비즈니스 성공에 필수적이라고 답했습니다. 그러나 현재 적절한 보안 조치가 적용되고 있는 생성형 AI 프로젝트는 24%에 불과합니다. 지속가능성 보고서나 재무 공시처럼 정기적이고 투명한 AI 감사 보고서를 제공하는 기업은 운영 위험을 줄이고 장기적인 책임성을 강화하는 데 더욱 유리할 수 있습니다.
미래가 어떻게 전개되든 감사는 더 이상 일회성 규정 준수 절차가 아닙니다. 이제 감사는 기업이 AI 기술을 안전하고 신뢰할 수 있는 방식으로 도입하도록 지원하는 지속적이고 지능적인 프로세스로 발전하고 있습니다.
IBM watsonx.governance를 사용해 어디서든 생성형 AI 모델을 관리하고 클라우드 또는 온프레미스에 배포하세요.
AI 거버넌스가 직원들의 AI에 대한 확신을 높이고, 도입과 혁신을 가속화하며, 고객 신뢰를 개선하는 데 어떻게 도움이 될 수 있는지 알아보세요.
IBM Consulting의 도움을 받아 EU AI 법에 대비하고 책임감 있는 AI 거버넌스 접근 방식을 확립하세요.