AI 압박이 커지는 가운데 조직의 81%가 성공적인 사이버공격을 보고
Google News는 조직의 약 80%가 사이버공격을 경험했으며, AI가 이미 부담이 큰 보안 프로그램에 새로운 압박을 가하고 있다는 충격적인 수치를 제시했다. 이 수치는 인공지능이 갑자기 기업 보안을 무너뜨렸다는 증거처럼 들린다. 그러나 근거 연구가 뒷받침하는 결론은 더 복잡하다.
가장 강력하게 검증된 수치는 Google Cloud가 홍보하고 1,200명의 보안 전문가 응답을 기반으로 한 2026 Cyberthreat Defense Report에서 나왔다. 이 보고서는 조직의 81%가 전년도에 최소 한 건의 성공적인 사이버공격을 경험했다고 밝혔다. 별도로, 보안 전문가의 80%는 AI가 자신의 직무에 영향을 미칠 수 있다고 우려했다.
이 결과는 AI 사고라는 하나의 통합된 범주가 아니라 서로 연관된 두 가지 상황을 보여준다. 사이버공격은 여전히 광범위하며, AI는 공격자의 활동 방식, 방어자의 대응 방식, 기업의 데이터 노출 방식을 바꾸고 있다. 모든 침해를 AI 사건으로 취급하면 여전히 가장 중요한 실패 요인을 가리게 된다.
Palo Alto Networks도 2025년 동안 750건이 넘는 주요 사고에 대응한 뒤 비슷한 결론에 도달했다. 연구진은 조사한 침해 사고의 90% 이상에서 예방 가능한 공백이 실질적으로 사고 발생을 가능하게 했다고 밝혔다. AI는 공격 과정의 일부를 가속했지만, 취약한 가시성, 과도한 신뢰, 일관성 없는 통제가 계속 문을 열어뒀다.
따라서 진짜 충돌은 자신감과 통제 사이에 있다. 기업들은 보안팀이 이를 목록화할 수 있는 속도보다 더 빠르게 어시스턴트, 자율 에이전트, AI 개발 도구를 배포하고 있다. 동시에 신원 관리, 패치, 클라우드 구성, 사고 대응에서 익숙한 취약점은 여전히 해결되지 않고 있다.
Google News 헤드라인이 실제로 측정한 것
80%라는 수치는 광범위한 사이버보안 실패율을 보여줄 뿐, AI가 다섯 건 중 네 건의 사고를 일으켰다는 증거는 아니다.
사이버 위협 벤치마크에 따르면 조직의 81%가 전년도에 성공적인 사이버공격을 경험했다. CyberEdge는 이 보고서를 위해 17개국, 19개 산업 분야의 IT 보안 전문가 1,200명을 조사했다.
같은 연구에서는 67%가 다음 해에 성공적인 공격을 예상한다고 답했다. 또한 64%는 랜섬웨어를 경험했으며, 피해를 입은 응답자 중 55%는 몸값을 지불했다고 보고했다. 몸값을 지불한 조직 가운데 39%는 여전히 데이터를 복구하지 못했다.
이 수치들은 전반적인 위협 환경을 설명한다. 여기에는 랜섬웨어, 계정 탈취, 데이터 유출, 클라우드 공격 및 기타 기존 사고 유형이 포함된다. 요약본은 AI가 그 성공적인 공격의 81%를 일으켰다고 말하지 않는다.
이 구분은 집계가 여러 개별 주장을 하나의 극적인 헤드라인으로 압축할 수 있기 때문에 중요하다. Google News 목록은 AI, 사이버보안, 80%라는 통계를 나란히 배치할 수 있다. 그러면 독자는 원천 연구가 입증하지 않은 인과관계를 추론할 수 있다.
이 연구의 AI 관련 결과는 보안 인력에 관한 것이었다. 응답자의 80%는 AI가 자신의 직무에 영향을 줄 수 있다고 우려했고, 채용 관리자의 97%는 AI 기술을 갖춘 후보자를 찾고 있었다. 이 조합은 단순한 대체가 아니라 역할 변화와 역량 압박을 시사한다.
AI는 여전히 이 이야기의 일부다. 공격자는 AI를 활용해 조사를 가속하고, 설득력 있는 미끼를 만들며, 악성 코드를 문제 해결하고, 더 많은 표적을 상대로 활동한다. 방어자는 AI를 경보 분류, 의심스러운 행동 식별, 격리 자동화에 활용한다.
그러나 AI 지원 피싱 캠페인도 직원이 자격 증명을 넘겨주기 때문에 성공할 수 있다. AI 애플리케이션 침해는 취약한 플러그인이나 노출된 API에서 시작될 수 있다. 클라우드 침입은 서비스 계정에 과도한 권한이 있기 때문에 확산될 수 있다.
이 모든 사건을 “AI 사고”라고 부르면 통계의 유용성이 떨어진다. 보안 리더는 AI가 표적이었는지, 공격 도구였는지, 취약한 애플리케이션이었는지, 아니면 주변 환경의 일부였는지를 알아야 한다.
이 범주는 책임 소재에도 영향을 미친다. 기업은 패치되지 않은 시스템이나 관대한 신원 정책을 무시한 채 고도화된 AI 위협을 탓할 수 있다. 이러한 설명은 기존 통제로 피해를 줄일 수 있었던 경우에도 사고를 피할 수 없는 일처럼 보이게 한다.
따라서 Google News 독자는 이 헤드라인을 중첩된 위험에 대한 경고로 해석해야 한다. 사이버 사고는 이미 흔하며, AI는 지속적인 보안 부채를 지닌 시스템에 추가되고 있다.
81%라는 수치는 과장하지 않아도 여전히 경고 신호다. 이는 많은 조직에서 성공적인 공격이 일상적인 운영 조건이 됐음을 보여준다. AI가 그러한 공격을 독립적으로 일으켰다는 사실을 입증하지는 않는다.
이 구분은 모든 새로운 AI 보안 주장에 적용할 수 있는 핵심 검증 기준을 제공한다. 설문조사가 무엇을 측정했는지, 누가 응답했는지, 연구진이 사고를 어떻게 정의했는지 물어야 한다. 그다음 AI가 실패를 일으킨 것인지, 기존 취약점을 증폭한 것인지 확인해야 한다.
AI 도입은 보안 준비보다 빠르게 진행되고 있다
기업들은 가시성, 책임 소재, 조사 절차가 불완전한 상태에서 AI를 운영 환경에 투입하고 있다.
Proofpoint의 2026 AI and Human Risk Landscape 연구는 12개국의 보안 전문가 1,400명 이상을 조사했다. 조사 결과, 조직의 87%가 파일럿 단계를 넘어 AI 어시스턴트를 배포한 것으로 나타났다. 또 다른 76%는 자율 에이전트를 파일럿 운영하거나 도입 중이었다.
자율 에이전트는 제한된 인간의 지시만으로 목표를 추구하고 연결된 시스템 전반에서 행동을 수행할 수 있는 소프트웨어다. 이 능력은 에이전트를 텍스트만 생성하는 챗봇과 구분한다. 동시에 에이전트에 자격 증명, 데이터 저장소, 협업 도구, 비즈니스 워크플로에 대한 접근권을 부여한다.
AI 위험 설문조사에 따르면 응답자의 42%는 의심스럽거나 확인된 AI 관련 사고를 경험했다. 여러 시스템과 커뮤니케이션 채널에 걸친 사고를 조사할 준비가 완전히 됐다고 답한 비율은 3분의 1에 불과했다.
보안 적용 범위가 자신감을 보장하지는 않았다. 63%가 AI 보안 적용 범위를 갖추고 있다고 답했지만, 52%는 해당 통제가 침해된 AI 시스템을 탐지할 수 있다는 데 완전한 확신이 없었다. 통제를 갖춘 조직의 절반 이상도 AI 관련 사고를 보고했다.
노출은 전용 AI 제품을 넘어 확장됐다. 응답자들은 이메일을 가장 흔한 위협 벡터로 꼽았고, 그 뒤를 타사 소프트웨어, 클라우드 애플리케이션, 소셜 플랫폼, 메시징 시스템이 이었다. AI 어시스턴트와 에이전트는 또 하나의 연결된 공격 표면을 더했다.
이는 기업용 AI가 거의 단독으로 작동하지 않기 때문에 중요하다. 어시스턴트는 이메일을 읽고, 문서를 검색하고, 외부 모델을 호출하고, 협업 채널에 답변을 게시할 수 있다. 각각의 연결은 권한, 모니터링 또는 데이터 처리가 실패할 수 있는 또 다른 지점을 만든다.
Cloud Security Alliance는 더욱 뚜렷한 가시성 문제를 발견했다. 이 기관의 2026년 1월 설문조사는 다양한 규모와 지역의 조직에 속한 IT 및 보안 전문가 418명을 대상으로 했다.
에이전트 보안 설문조사에 따르면 응답자의 82%는 지난 1년 동안 이전에는 알지 못했던 AI 에이전트를 발견했다. 41%는 이러한 발견을 여러 차례 경험했다.
알려지지 않은 에이전트는 내부 자동화, 스크립팅 환경, 언어 모델 플랫폼, 내장형 자동화를 갖춘 소프트웨어 서비스, 개발자 워크플로에서 가장 자주 나타났다. 이러한 위치는 보안팀이 모니터링하는 구매 절차 밖에 있는 경우가 많다.
같은 연구에서는 65%가 최소 한 건의 AI 에이전트 관련 사고를 경험한 것으로 나타났다. 피해를 입은 조직 가운데 61%는 데이터 노출을, 43%는 운영 중단을, 35%는 재정적 영향을 보고했다.
이 설문조사는 AI 신원 보안 공급업체인 Token Security가 의뢰하고 자금을 지원했다. 이러한 관계가 결과를 무효화하지는 않지만, 독자가 결과의 비중을 판단할 때 고려해야 한다. 공급업체 후원 설문조사는 후원사의 시장과 연결된 문제를 강조하는 경우가 많다.
방법론 역시 검증된 사고 기록이 아니라 응답자 보고에 의존한다. “AI 관련 사고” 같은 용어는 원인과 심각도가 다른 사건을 포괄할 수 있다. 한 응답자는 승인되지 않은 실험을 포함할 수 있는 반면, 다른 응답자는 확인된 데이터 탈취만 포함할 수 있다.
이러한 단서에도 불구하고, 개별 연구들은 일관된 패턴을 보여준다. AI 도입은 고립된 시험 단계를 넘어섰지만, 많은 조직은 완전한 자산 목록과 조사 절차를 갖추지 못했다.
그 압박은 최고정보보호책임자, 클라우드 팀, 개발자, 비즈니스 관리자에게 가해진다. 이들은 신속한 배포를 지원하는 동시에 각 AI 시스템이 무엇에 접근할 수 있는지, 그 행동의 책임자는 누구인지 파악해야 한다.
지식 근로자도 이 위험을 형성한다. 직원은 민감한 자료를 개인 AI 계정에 붙여넣거나, 승인되지 않은 어시스턴트를 회사 서비스에 연결할 수 있다. 명확한 AI 지식 기반은 승인된 정보가 어디에 속하는지에 대한 혼란을 줄일 수 있지만, 접근 통제를 대체할 수는 없다.
따라서 보안팀은 두 가지 도입 경로에 직면해 있다. 공식 경로에는 승인된 도구, 위험 평가, 모니터링되는 배포가 포함된다. 섀도 경로는 팀이 중앙 검토 없이 에이전트나 통합을 만들 때 시작된다.
두 경로 모두 비즈니스 가치를 제공할 수 있다. 그러나 방어자에게 사고 조사에 필요한 맥락을 안정적으로 제공하는 것은 하나뿐이다.
진짜 충돌은 자신감과 통제 사이에 있다
보안 리더는 종종 자신감을 표명하지만, 기술 환경에서는 해결되지 않은 취약점, 노출된 자격 증명, 미흡한 에이전트 가드레일이 드러난다.
Orca Security는 의견 설문조사가 아니라 클라우드 텔레메트리를 통해 이 문제에 접근했다. 이 회사의 2026 State of AI Security Report는 Amazon Web Services, Microsoft Azure, Google Cloud 전반의 1,200개가 넘는 운영 조직에서 수집한 2분기 데이터를 분석했다.
이 분석은 AI 패키지, 모델 엔드포인트, 클라우드 인프라, 자격 증명, 에이전트 배포를 다뤘다. 관찰 대상 조직의 절반 이상이 운영 환경에서 AI를 실행하고 있었다.
Orca는 AI 소프트웨어 패키지를 실행하는 조직의 81%가 최소 하나의 알려진 취약점을 보유하고 있음을 발견했다. 영향을 받은 패키지의 평균 심각도 점수는 10점 만점의 Common Vulnerability Scoring System에서 8.79에 달했다.
취약점 점수는 소프트웨어 결함의 기술적 심각도를 추정한다. 이는 실제 악용을 입증하지는 않지만, 일반적으로 점수가 높을수록 더 큰 잠재적 영향이나 더 쉬운 악용 가능성을 의미한다.
클라우드 텔레메트리 결과는 AI 취약점 경보의 50.1%에 공개 익스플로잇이 उपलब्ध했다고도 보고했다. Orca는 2024년 보고서의 해당 수치가 0.2%였다고 밝혔다.
가장 주목할 만한 점은 사용 가능한 수정 사항이 있는 AI 취약점 경보의 99.9%가 패치되지 않은 상태로 남아 있었다는 것이다. 이 수치는 전 세계 모든 AI 시스템이 아니라 Orca 플랫폼을 통해 관찰된 경보를 설명한다. 그럼에도 식별 가능한 노출이 얼마나 빠르게 누적될 수 있는지 보여준다.
보고서는 AI 도입 조직의 29.5%가 최소 하나의 AI 자격 증명을 안전하지 않은 위치에 저장하고 있음을 발견했다. 또한 56%가 대개 공식적인 안전 통제 없이 에이전트 프레임워크를 운영 환경에 배포한 것으로 나타났다.
자격 증명은 에이전트가 행동할 권한을 필요로 하기 때문에 특히 중요하다. 에이전트는 API 키, 클라우드 토큰, 데이터베이스 비밀번호 또는 소프트웨어 인증 정보를 보유할 수 있다. 공격자가 이러한 자격 증명을 탈취하면 에이전트의 접근 권한을 그대로 물려받을 수 있다.
문제는 단순히 모델이 안전하지 않은 답변을 생성하는지 여부가 아니다. 더 큰 위험은 소프트웨어가 답변을 외부 행동으로 전환할 수 있을 때 시작된다. 에이전트는 메시지를 보내고, 레코드를 수정하며, 기밀 데이터를 가져오거나 코드를 실행할 수 있다.
기존 신원 관리 시스템은 사람이 비교적 안정적인 직무와 예측 가능한 접근 필요성을 가진다고 가정한다. 에이전트는 빠르게 생성되고 여러 워크플로에 복제되며 프로젝트 종료 후 방치될 수 있다. 원래 목적이 사라진 뒤에도 권한은 계속 활성 상태로 남을 수 있다.
Cloud Security Alliance는 이 문제의 일부를 “retirement debt”라고 부른다. 이 단체의 조사에서 에이전트 폐기 절차를 공식적으로 갖춘 응답자는 21%에 불과했다. 방치된 에이전트는 누구도 적극적으로 모니터링하지 않는 오랜 기간 동안 자격 증명과 권한을 유지할 수 있다.
바로 여기서 자신감과 통제력은 갈라진다. 보안 책임자는 조직에 강력한 AI 정책이 마련돼 있다고 믿을 수 있지만, 파악되지 않은 에이전트는 계속 작동할 수 있다. 팀은 스캔 제품을 도입하면서도 해결 가능한 취약점을 방치할 수 있다.
따라서 보안 투자는 배포한 도구의 수만으로 측정할 수 없다. 더 의미 있는 질문은 적용 범위와 결과에 관한 것이다.
조직은 모든 프로덕션 에이전트를 식별할 수 있는가? 각각의 소유자를 지정할 수 있는가? 에이전트가 어떤 데이터 소스를 읽고 어떤 행동을 수행할 수 있는지 설명할 수 있는가?
방어자는 관련 없는 시스템을 중단시키지 않고 에이전트의 접근 권한을 철회할 수 있는가? 사고 발생 후 그 행동을 재구성할 수 있는가? 악의적인 지시와 승인된 비즈니스 업무를 구분할 수 있는가?
답이 아니오라면, 그 자신감은 가정 위에 놓여 있다. 에이전트가 클라우드 리소스와 내부 문서 전반에서 작동할 때 이러한 가정은 위험해진다.
검색 가능한 기술 지식 베이스는 팀이 아키텍처 결정, 소유권 기록 및 사고 증거를 보존하는 데 도움을 줄 수 있다. 그러나 문서는 실시간 신원 및 모니터링 데이터와 계속 연결돼 있어야 한다.
핵심적인 트레이드오프는 혁신과 보안 사이가 아니다. 배포 속도와 검증 가능한 통제 사이의 문제다. 조직은 빠르게 움직일 수 있지만, 모든 새로운 연결은 발견 가능하고 책임 소재를 추적할 수 있어야 한다.
AI는 새로운 실패를 만들기보다 기존 실패를 더 자주 증폭한다
가장 큰 피해를 주는 AI 보안 실패는 흔히 신원, 구성, 패치, 그리고 사람에 대한 신뢰라는 익숙한 약점에서 시작된다.
Palo Alto Networks의 Unit 42 사고 대응 데이터는 설문조사 헤드라인에 중요한 균형추를 제공한다. 이들의 2026년 보고서는 50개국 이상에서 발생한 750건 이상의 중대 사고를 바탕으로 작성됐다.
연구진은 공격자들이 AI 지원 기법을 도입하는 단계는 아직 초기라고 말했다. AI는 이미 정찰, 사회공학, 스크립팅, 문제 해결, 갈취 과정의 마찰을 줄이고 있다. 그러나 침입은 대체로 익숙한 경로를 따랐다.
사고 대응 데이터에 따르면, 예방 가능한 격차가 조사된 침해 사고의 90% 이상을 실질적으로 가능하게 했다. 이러한 격차에는 불완전한 텔레메트리, 일관되지 않은 통제, 과도한 신원 신뢰, 관리되지 않는 제3자 연결이 포함됐다.
이 증거는 방어자가 모든 AI 위협에 대응하기 위해 완전히 새로운 보안 아키텍처를 필요로 한다는 생각에 의문을 제기한다. 특히 프롬프트, 모델, 에이전트, 머신 아이덴티티에는 일부 특화된 통제가 필요하다. 그러나 핵심 보안 업무가 여전히 결과를 좌우한다.
Gartner도 북미, 유럽, 중동, 아프리카, 아시아태평양 지역의 사이버보안 리더 302명을 조사한 뒤 비슷한 지적을 내놓았다. 조사는 2025년 3월부터 5월까지 진행됐다.
응답자의 62%는 사회공학 또는 자동화된 프로세스와 관련된 딥페이크 공격을 경험했다고 답했다. 32%는 AI 애플리케이션 공격을 보고했고, 29%는 생성형 AI 인프라에 대한 공격을 언급했다.
딥페이크는 생성되거나 조작된 미디어를 활용해 실제 인물을 모방한다. 사기와 사칭을 더 그럴듯하게 만들 수 있지만, 공격자는 여전히 가짜 신원을 받아들이는 프로세스를 필요로 한다.
GenAI 공격 설문조사는 사이버보안 리더의 67%가 새롭게 부상하는 AI 위험에 대응하려면 상당한 변화가 필요할 것으로 예상했다고 밝혔다. Gartner는 핵심 통제를 강화하는 동시에 새로운 위험 범주를 위한 표적화된 조치를 추가하라고 권고했다.
이 균형 잡힌 접근법은 비용이 큰 두 가지 실수를 피한다. 첫째는 AI를 일반 소프트웨어처럼 취급하며 지시를 처리하거나 자율적으로 행동할 수 있는 능력을 무시하는 것이다. 둘째는 기초 보안을 소홀히 한 채 AI를 탓하는 것이다.
임원을 사칭한 사람에게서 AI 생성 음성 전화를 받는 직원을 생각해 보자. 음성 합성은 통화의 신빙성을 높인다. 그러나 손실은 결국 재무 절차가 하나의 음성 요청만으로 송금을 승인하도록 허용하는지에 달려 있다.
취약한 의존성을 도입하는 코딩 어시스턴트를 생각해 보자. AI가 실수를 더 빠르게 만들 수는 있지만, 소프트웨어 구성 분석과 코드 리뷰는 여전히 이를 탐지할 수 있다. 근본적인 통제는 익숙한 방식으로 남아 있다.
내부 파일을 검색하고 그 결과를 이메일로 보낼 권한을 가진 에이전트를 생각해 보자. 프롬프트 조작은 그 행동에 영향을 미칠 수 있다. 그러나 노출할 수 있는 정보의 규모를 결정하는 것은 과도한 접근 권한이다.
IBM의 2026년 Cost of a Data Breach 연구는 재무적 맥락을 더한다. 이 보고서는 2025년 3월부터 2026년 2월까지 602개 조직이 경험한 침해 사고를 조사했다.
IBM은 악의적인 침해 사고 네 건 중 한 건이 AI를 사용했으며, 평균 비용은 600만 달러였다고 보고했다. 모든 침해 사고의 글로벌 평균 비용은 499만 달러였다. AI 지원 침해에는 딥페이크 사칭과 AI 보조 악성코드가 포함됐다.
참여 조직의 20% 이상은 AI 모델이나 애플리케이션을 겨냥한 침해를 보고했다. 가장 흔한 원인으로는 AI 워크로드 주변의 손상된 API, 애플리케이션, 플러그인, 클라우드 구성 오류가 꼽혔다.
침해 비용 연구는 보안 운영에 AI와 자동화를 활용한 조직이 평균적으로 침해 비용을 거의 200만 달러 줄였다고도 밝혔다.
이 결과는 AI가 경쟁의 양측에서 작동하고 있음을 보여 준다. 공격자는 조직을 겨냥하는 비용을 낮출 수 있다. 방어자는 조사 시간을 줄이고 격리를 자동화할 수 있다.
중요한 질문은 기업이 AI를 사용하는지 여부가 아니다. 조직이 규율 있는 보안 시스템 안에서 AI를 적용하는지가 핵심이다.
신뢰할 수 없는 데이터에 기반한 자동화는 잘못된 결정을 가속할 수 있다. 자동화된 대응은 정상 서비스를 중단시키거나 모니터링 채널 밖에서 일어나는 활동을 놓칠 수 있다. 불완전한 경보로 학습한 모델은 보안 프로그램에 이미 존재하는 사각지대를 재현할 수 있다.
기초 연구들에는 한계도 있다. 설문조사는 인식과 자기 보고된 사건을 측정한다. 벤더 텔레메트리는 특정 플랫폼에서 보이는 고객과 환경을 포괄한다. 사고 대응 보고서는 외부 지원을 요청할 만큼 심각한 문제를 겪은 조직에 집중된다.
이 표본들을 하나의 보편적 사고율로 합쳐서는 안 된다. 이들은 서로 다른 집단, 정의, 기간을 측정한다. 그 가치는 발견 사항이 반복적으로 같은 방향을 가리킨다는 데 있다.
연구 전반에서 조직은 AI를 빠르게 도입하고 있다. 가시성과 거버넌스는 자주 뒤처진다. 공격자는 새로운 AI 공격 표면과 익숙한 약점을 모두 악용한다.
이 증거는 AI가 Google News 헤드라인에 언급된 모든 사고를 일으켰다고 주장하는 것을 뒷받침하지 않는다. 대신 더 좁고 실행 가능한 결론을 뒷받침한다. 취약한 통제가 이미 존재하는 곳에서 AI는 속도와 규모를 키운다.
세 가지 신호가 격차가 줄어드는지 보여줄 것이다
인벤토리 적용 범위, 조치 속도, 조사 준비도는 또 다른 자신감 설문조사보다 더 많은 것을 드러낼 것이다.
첫 번째 신호는 조직이 AI 시스템과 에이전트의 완전한 인벤토리를 제시할 수 있는지 여부다. 이 인벤토리에는 소유자, 자격 증명, 연결된 데이터, 승인된 행동, 폐기 날짜가 포함돼야 한다.
기업이 더 면밀히 검색하기 시작하면 발견 수치는 처음에는 늘어야 한다. 더 많은 섀도 에이전트를 찾는 것은 행동이 악화됐다는 뜻이 아니라 가시성이 개선되고 있다는 신호일 수 있다. 더 강력한 검증 기준은 첫 번째 인벤토리 주기 이후 미확인 배포가 줄어드는지다.
신뢰할 수 있는 프로그램은 실험과 프로덕션 서비스를 구분해야 한다. 임시 프로토타입은 고객 기록을 처리하는 에이전트와 동일한 위험을 지니지 않는다. 그래도 둘 모두 소유자와 만료 정책이 필요하다.
두 번째 신호는 조치 속도다. Orca의 미패치 경보 발견이 중요한 이유는 측정된 취약점에 대한 수정책이 존재했기 때문이다. 향후 보고서는 조직이 공개, 우선순위 지정, 배포 사이의 시간을 줄이고 있는지 보여줘야 한다.
경보에 접근 불가능하거나 사용되지 않는 소프트웨어가 포함될 때 단순한 패치 비율은 오해를 불러일으킬 수 있다. 보안 팀은 악용 가능성, 인터넷 접근성, 권한 수준, 민감 데이터와의 근접성을 기준으로 노출을 우선순위화해야 한다. 또한 수정 조치를 연기한 이유도 문서화해야 한다.
적체가 줄어든다면 보안 운영이 따라잡고 있다는 견해를 강화할 수 있다. 적체가 늘어난다면 팀이 평가할 수 있는 속도보다 AI 개발이 소프트웨어를 더 빠르게 추가하고 있음을 보여줄 것이다.
세 번째 신호는 조사 준비도다. Proofpoint는 여러 시스템에 걸친 AI 사고를 조사할 준비가 완전히 됐다고 느끼는 응답자가 3분의 1에 불과하다고 밝혔다. 조직이 로그를 통합하고 대응 절차를 수립하면서 이 수치는 개선돼야 한다.
유용한 훈련은 하나의 에이전트를 전체 워크플로 전반에 걸쳐 추적해야 한다. 조사자는 원래 지시, 검색된 데이터, 모델 출력, 도구 호출, 신원 결정, 그에 따른 행동을 확인할 수 있어야 한다.
문제를 격리할 권한도 필요하다. 발생 후 안전하지 않은 행동을 기록하는 것은 이를 방지하는 것과 다르다. 고위험 거래에는 승인 또는 강제 가능한 정책 경계가 필요하다.
규제 기관과 표준 제정 기관은 이러한 신호에 영향을 미치겠지만, 내부 증거가 먼저 나와야 한다. 이사회는 모든 프로덕션 에이전트에 책임 있는 소유자가 있는지 묻기 전에 새로운 의무 규정을 기다릴 필요가 없다.
보안 구매자도 단순한 약속을 경계해야 한다. “AI를 보호한다”는 제품은 모델, 코드, 신원, 프롬프트 또는 데이터를 다룰 수 있지만, 이 모든 것을 포괄하는 경우는 드물다. 구매자는 각 도구를 검증된 노출 항목에 연결해 파악해야 한다.
그 배경 조건이 여전히 현실이기 때문에 Google News는 계속해서 경각심을 불러일으키는 AI 보안 헤드라인을 생산할 것이다. 더 나은 대응은 또 다른 포괄적인 자신감 선언이 아니다.
조직에 세 가지 산출물을 요청하라. 최신 AI 인벤토리, 노출 조치 보고서, AI 사고 대응 훈련 결과다. 팀이 이를 제시할 수 없다면 보안 격차는 여전히 측정 가능하다. 제시할 수 있다면 다음 분기에 다시 그 기록을 비교해 미확인 에이전트 감소, 더 빠른 수정, 더 완전한 조사가 이뤄지고 있는지 확인하라.



