top of page

KPMG AI 사이버보안 설문조사: 성숙도 높을수록 기업은 더 신중해진다

2시간 전
11분 분량

KPMG는 초기 AI 실험 기업과 이미 성과를 보고하는 조직 사이에서 적극적 사이버 방어 도입률이 50%포인트 차이 난다는 사실을 발견했다. KPMG AI 사이버보안 설문조사는 자신감이 우려를 없애지는 않는다는 점을 보여준다. 오히려 기업은 운영 경험을 통해 더 많은 위험을 파악하고, 더 강력한 통제에 투자하며, AI에 더 중요한 보안 업무를 맡기게 된다.

실험 단계 조직 가운데 AI 지원 사이버 방어를 배포했다고 답한 비율은 8%에 불과했다. 반면 이미 확립된 성과를 내고 있는 조직에서는 이 비율이 58%에 달했다. 초기 도입 기업은 보안 운영을 바꾸지 않은 채 모니터링에만 머무를 가능성도 더 높았다.

이는 기업이 AI에 익숙해지는 단순한 이야기가 아니다. 익숙함이 기업이 AI에 기대하는 역할을 어떻게 바꾸는지에 관한 이야기다. 성숙한 도입 기업은 위협을 지켜보는 단계를 넘어서는 동시에, 더 깊은 자동화가 더 큰 노출과 책임을 낳는다는 점을 받아들이고 있다.

이 결과는 20개국의 고위 리더 2,131명을 대상으로 한 KPMG의 분기별 Global AI Pulse 연구에서 나왔다. 여기서 드러난 성숙도 격차는 보안 공급업체, 기업 구매자, 이사회, 그리고 업무 흐름이 AI 에이전트에 점점 더 의존하는 직원들에게 중요하다.

KPMG AI 사이버보안 설문조사는 운영상의 격차를 드러낸다

핵심 격차는 기업이 AI 위험을 인정하는지 여부가 아니라, 그러한 우려가 일상적인 보안 운영을 바꿨는지에 있다.

KPMG는 2026년 7월 23일부터 8월 26일까지 조직 전략과 운영을 책임지는 경영진을 조사했다. 대상 조직은 일반적으로 연 매출 5,000만 달러 이상을 보고했다. 일부 대형 시장에는 더 높은 기준이 적용됐다.

연구진은 실험 단계에 있는 268개 조직과 확립된 성과를 보고한 208개 조직을 비교했다. 이 비교는 Global AI Pulse에서 가장 뚜렷한 사이버보안 결과를 도출했다.

실험 기업 가운데 26%는 운영 변화를 만들지 않고 AI 관련 위협을 모니터링한다고 답했다. 이 수치는 확립된 도입 기업에서는 4%로 낮아졌다. 한편, 적극적인 AI 지원 방어 비율은 8%에서 58%로 상승했다.

이 대조는 초기 단계 프로그램이 보안을 관찰 업무로 취급하는 경우가 많다는 점을 시사한다. 팀은 경보를 수집하고, 정책을 업데이트하며, 가능한 오용 사례를 검토한다. 하지만 AI가 탐지, 조사 또는 대응에 직접 영향을 미치게 하는 데는 주저한다.

확립된 도입 기업은 이 경계를 넘어섰다. 이들의 AI 프로그램은 보다 적극적인 보안 역할을 뒷받침할 만큼의 증거, 인프라, 내부 신뢰를 만들어냈다. 그렇다고 자율 모델이 전체 대응 과정을 통제한다는 뜻은 아니다.

AI 지원 사이버 방어는 여러 더 좁은 기능을 포괄할 수 있다. 시스템은 경보의 우선순위를 정하고, 관련 이벤트를 연결하며, 조사 내용을 요약하거나, 비정상 활동을 식별하고, 격리 조치를 권고할 수 있다. 영향이 큰 조치에는 여전히 사람의 승인이 필수일 수 있다.

이 비율은 각 응답자가 어떤 기능을 자동화했는지는 밝히지 않는다. 그러나 관찰에서 개입으로 상당한 전환이 일어났음을 보여준다. 이 변화는 오류가 초래하는 결과도 바꾼다.

모니터링 시스템은 오탐으로 분석가를 압도할 수 있다. 운영 시스템은 계정을 차단하고, 장치를 격리하며, 접근 권한을 변경하거나, 조사 방향을 전환할 수 있다. 각각의 조치에는 더 명확한 권한 부여, 테스트, 검토가 필요하다.

이 연구는 응답자의 86%가 AI로 가속되는 위협에 대응하기 위해 사이버보안 운영 모델을 조정하고 있다고도 밝혔다. 보고서에 따르면 대다수는 사이버 거버넌스 또는 위협 탐지에 변화를 주고 있었다.

이러한 광범위한 대응은 기존 뉴스 분석을 뒷받침하지만, 성숙도 비교가 더 중요한 신호를 제공한다. 거의 모든 기업이 대응하고 있다고 말할 수는 있다. 그러나 그 대응이 실제 운영에 이르렀음을 보여줄 수 있는 기업은 훨씬 적다.

운영 모델은 누가 결정을 내리고, 어떤 시스템이 이를 실행하며, 조직이 결과를 어떻게 검토하는지를 규정한다. 이 모델을 바꾸려면 보안 공급업체에서 AI 기능을 구매하는 것만으로는 부족하다.

팀에는 활용 가능한 데이터, 정의된 에스컬레이션 경로, 평가 기준, 자동화된 결정을 설명하는 기록이 필요하다. 또한 증거를 잃지 않으면서 유해한 조치를 되돌릴 방법도 갖춰야 한다.

이러한 요구사항은 운영 도입이 일반적인 관심보다 더딘 이유를 설명한다. 기업은 AI를 빠르게 시험할 수 있다. 그러나 같은 속도로 보안 결정을 안전하게 위임할 수는 없다.

AI 사이버보안 성숙도는 지출과 우려를 함께 높인다

성숙한 AI 사용 기업은 실험 단계에서는 숨겨질 수 있는 의존성을 경험을 통해 드러내기 때문에 보안에 더 많이 지출한다.

확립된 도입 기업의 71%는 AI 예산 우선순위에 사이버 및 데이터 보안을 포함했다. 실험 기업에서 같은 답을 한 비율은 36%에 그쳤다.

성숙한 그룹은 더 큰 우려도 나타냈다. 이들 중 절반은 사이버보안을 AI 전략의 장애물로 설명했으며, 실험 기업에서는 34%가 그렇게 답했다. 따라서 AI 사용 확대는 더 많은 투자와 더 큰 체감 마찰 모두와 상관관계를 보였다.

언뜻 보면 이 결과는 모순처럼 보인다. 조직은 더 많은 AI 지원 방어를 배포하면서도 사이버보안을 장애물이라고 부를 가능성이 더 높아진다.

AI가 실제 업무 흐름에 들어가면 이 모순은 사라진다. 파일럿은 제한된 데이터와 좁은 권한으로 운영될 수 있다. 반면 프로덕션 시스템은 흔히 ID 플랫폼, 문서 저장소, 클라우드 서비스, 고객 기록, 내부 애플리케이션에 연결된다.

연결이 하나 추가될 때마다 오류나 공격자가 도달할 수 있는 범위도 넓어진다. 모델이 피해를 일으키기 위해 완전한 관리자 권한을 가질 필요는 없다. 민감한 맥락, 실행 가능한 도구, 신뢰받는 커뮤니케이션에 대한 접근만으로도 충분할 수 있다.

이는 역량과 노출 사이의 상충관계를 만든다. 유용한 AI에는 정보와 권한이 필요하다. 보안 팀은 시스템을 무력화하지 않으면서 두 요소를 모두 제한해야 한다.

확립된 도입 기업은 이 긴장을 반복적으로 마주한다. 이들은 모델이 요청하는 권한, 출력이 직원에게 미치는 영향, 공급업체 의존성이 드러나는 지점을 학습한다. 실험 기업은 배포 환경이 제한돼 있기 때문에 이러한 질문 중 다수를 미룰 수 있다.

이 결과는 익숙한 도입 서사에도 도전한다. 조직의 익숙함이 보안 우려를 사라지게 하지는 않는다. 우려를 가상의 위험 관리대장에서 예산, 아키텍처, 경영진 의사결정의 영역으로 옮길 뿐이다.

이 차이는 기업 구매자에게 중요하다. AI 보안 제품을 평가하는 기업은 긴 통제 목록을 조직적 저항의 증거로 해석해서는 안 된다. 통제는 기업이 더 중요한 활용 단계에 도달했음을 보여줄 수 있다.

반대도 마찬가지다. 장애물이 거의 없다고 보고하는 조직은 단순하고 고립된 배포 환경에 있을 수 있다. 낮은 우려가 자동으로 더 강한 보안을 의미하지는 않는다.

KPMG의 성숙도 범주는 보안 인증이 아니라 AI 여정을 설명한다. 확립된 성과는 응답자가 의미 있는 결과와 성장 기회를 보고했다는 뜻이다. 이 명칭이 이들의 방어 체계가 독립적인 벤치마크보다 뛰어나다는 점을 증명하지는 않는다.

그럼에도 이 연관성은 유용하다. 성과를 보고한 기업은 사이버 통제에 자금을 지원하고, 공급업체를 다변화하며, 책임성을 공식화하고, 적극적 방어를 배포할 가능성이 훨씬 높았다.

이 패턴은 더 넓은 위협 환경과도 부합한다. 세계경제포럼은 조사 대상 리더의 87%가 전년 동안 AI 관련 취약성이 증가했다고 봤다고 보고했다. AI 사이버 전망은 전문성 및 방어 기술에 대한 접근성이 고르지 않다는 점도 확인했다.

응답자의 절반 이상은 제한된 기술과 지식을 AI 기반 사이버보안의 장애물로 꼽았다. 소규모 조직은 대규모 조직보다 회복력이 충분하지 않다고 보고할 가능성이 더 높았다.

이 맥락은 중요한 단서를 더한다. KPMG 응답자는 공식적인 관리 계층을 구축할 자원을 갖춘 기업을 다수 포함한, 규모 있는 조직에서 나왔다. 이들의 경로를 모든 기업에 그대로 적용할 수는 없다.

성숙한 다국적 기업은 보안, 법무, 데이터, 엔지니어링 팀에 비용을 분산할 수 있다. 소규모 기업은 이에 상응하는 평가 자원 없이 기존 공급업체를 통해 AI 기능을 제공받을 수 있다.

따라서 도입 격차는 회복력 격차가 될 수 있다. 자원이 풍부한 기업은 AI를 활용해 방어를 가속하는 동시에 그 주변에 통제를 구축할 수 있다. 다른 기업은 그 작동 방식에 대한 동등한 가시성 없이 같은 자동화 기능을 얻게 될 수 있다.

적극적 방어는 AI 위험을 역량의 상충관계로 바꾼다

이제 핵심 질문은 AI가 사이버보안에 속하는지 여부가 아니라, 또 다른 공격 경로를 만들지 않으면서 방어자가 얼마나 많은 권한을 부여할 수 있는지다.

보안 팀은 어려운 비대칭성에 직면해 있다. 공격자는 조달 규칙, 감사 요건, 변경 통제를 따르지 않고도 자동화를 사용할 수 있다. 방어자는 프로덕션 시스템과 증거를 보호하면서 빠르게 움직여야 한다.

AI는 분석가가 대량의 경보를 처리하고 여러 시스템에서 나타나는 미약한 신호를 연결하도록 도울 수 있다. 하지만 일관성 없는 결론을 생성하거나, 오염된 맥락을 물려받거나, 통합된 도구를 통해 안전하지 않은 조치를 취할 수도 있다.

부분적 자율성을 바탕으로 다단계 작업을 계획하고 수행하는 시스템인 에이전틱 AI에서는 위험이 더 커진다. 이런 시스템은 검색하고, 추론하며, 소프트웨어 도구를 호출하고, 결과에 따라 접근 방식을 조정할 수 있다.

KPMG는 응답자의 38%가 멀티에이전트 시스템을 개발하거나 구현하고 있다고 밝혔다. AI 에이전트의 상당한 직원 도입률은 34%로, 1분기의 25%에서 상승했다.

이러한 성장은 ID 및 접근 관리에 더 큰 압력을 가한다. 에이전트는 정의된 ID 아래에서, 맡은 작업에 적합한 권한으로 작동해야 한다. 공유 자격 증명과 광범위한 토큰은 책임성을 약화시킨다.

보안 팀은 AI를 보호하는 것과 AI를 활용해 보호하는 것도 구분해야 한다. 두 목표는 겹치지만 동일하지는 않다.

사이버보안에 AI를 사용한다는 것은 위협 탐지, 취약점 분석, 경보 분류 또는 대응에 모델을 적용하는 것을 뜻한다. AI를 위한 사이버보안은 모델, 데이터, 애플리케이션, 인터페이스, 에이전트 도구를 조작이나 탈취로부터 보호하는 것을 의미한다.

세 번째 범주는 악의적인 AI 사용을 다룬다. 공격자는 정찰, 사칭, 익스플로잇 지원, 사회공학에 모델을 적용할 수 있다. 조직은 이 세 범주를 하나의 문제로 취급하지 않으면서 모두에 대비해야 한다.

이처럼 더 넓은 관점은 수년간 공개 지침에 나타나 왔다. NIST의 AI 위험 프레임워크는 조직에 시스템 수명주기 전반에서 AI 위험을 거버넌스하고, 매핑하고, 측정하고, 관리할 것을 요구한다.

NIST는 사이버보안 결과를 AI 특유의 기회와 위험에 연결하는 예비 Cyber AI Profile도 개발했다. 이 작업은 KPMG 설문조사에서 보이는 것과 같은 융합을 반영한다.

실질적인 과제는 권한 부여다. 경보를 요약하는 AI 시스템은 하나의 위험 수준을 지닌다. 사용자를 비활성화하거나 방화벽 규칙을 수정하는 시스템은 또 다른 위험 수준을 지닌다.

기업은 각 단계에 명시적인 한계를 설정해야 한다. 어떤 결정이 자문 역할에 머물지, 어떤 결정에 승인이 필요한지, 어떤 결정이 좁은 조건 아래 자동으로 실행될 수 있는지를 정의해야 한다.

또한 실제 운영을 반영하는 평가 데이터가 필요하다. 깨끗한 과거 사례로 테스트한 모델은 혼란스러운 사고 상황에서 실패할 수 있다. 공격자는 모델의 가정을 악용하도록 입력값을 의도적으로 만들 수 있다.

인간 검토는 여전히 중요하지만, 형식적인 체크박스에 그쳐서는 안 됩니다. 검토자는 권고안에 이의를 제기할 수 있도록 충분한 맥락, 시간, 권한을 가져야 합니다. 그렇지 않으면 자동화 편향이 명목상의 감독을 관행적인 승인으로 바꿉니다.

성숙한 도입 패턴은 기업들이 이러한 신뢰를 점진적으로 구축하고 있음을 시사합니다. 모니터링은 직접 개입 없이 정보를 제공하기 때문에 먼저 도입됩니다. 조직이 데이터, 통제 체계, 대응 프로세스를 신뢰하게 되면 능동적 방어가 뒤따릅니다.

하지만 익숙함은 안일함으로 이어질 수 있습니다. 이전 사고에서 좋은 성과를 냈던 모델도 업데이트 이후에는 다르게 작동할 수 있습니다. 공급업체는 고객의 워크플로를 변경하지 않고도 시스템 동작을 바꿀 수 있습니다.

이 때문에 운영 환경의 AI에는 지속적인 테스트가 필요합니다. 팀은 오탐, 되돌린 조치, 놓친 위협, 에스컬레이션 빈도, 분석가 간 의견 불일치를 추적해야 합니다. 성능은 승인 전뿐 아니라 배포 후에도 측정해야 합니다.

같은 근거는 구매 결정에도 반영되어야 합니다. 구매자는 공급업체의 AI가 권고안을 생성하는지, 조치를 실행하는지, 다른 에이전트에게 작업을 위임하는지를 알아야 합니다. 이러한 구분은 “AI 기반”이라는 표기보다 위험을 더 크게 좌우합니다.

하네스 계층이 거버넌스를 모델에 더 가깝게 가져온다

KPMG의 가장 성숙한 도입 기업들은 AI를 둘러싼 통제 시스템을 구축하고 있지만, 설문조사에 따르면 많은 조직은 여전히 완전한 범위를 확보하지 못했다.

응답자의 55%는 공식적인 AI 하네스 계층을 운영하고 있었습니다. KPMG는 이를 AI 모델과 비즈니스 사용 사례 사이에 위치한 통제 장치와 도구로 정의합니다.

이 계층은 모델이 접근하는 대상, 수행하는 조치, 출력이 직원이나 시스템에 도달하는 방식을 관리할 수 있습니다. 또한 모니터링, 평가, 감사 추적, 비용 추적 기능을 제공할 수 있습니다.

확립된 성과를 보고한 조직 중 86%는 공식적인 부서 간 또는 전사적 계층을 갖추고 있었습니다. 실험 단계 조직에서는 이 비율이 31%였습니다.

보안 및 아이덴티티 통제는 응답자 계층의 43%에 포함됐습니다. 데이터 접근 통제도 43%에 달했고, 41%는 AI 출력을 모니터링했습니다.

이 수치는 대부분의 응답자가 각 개별 기능을 모두 갖췄다고 보고하지 않았다는 뜻입니다. 기업은 공식적인 관리 계층을 갖추고도 그 안에 중요한 기능이 부족할 수 있습니다.

인간 검토는 계층의 34%에 포함됐습니다. 평가와 테스트는 33%, 정책 집행은 30%, 감사 추적은 28%에 이르렀습니다.

모델 라우팅은 23%로 가장 드물었습니다. 라우팅은 어떤 모델이 작업을 처리할지 선택하며, 조직이 민감도, 성능, 가용성, 비용을 관리하는 데 도움이 될 수 있습니다.

KPMG는 이러한 불균형을 기업들이 교환대보다 먼저 출입문을 만들고 있다고 요약했습니다. 많은 조직이 접근을 제한할 수 있지만, 모델과 공급업체 간에 작업을 동적으로 배분할 수 있는 곳은 더 적습니다.

이 약점은 회복탄력성 측면에서 중요합니다. 기업은 한 공급업체를 둘러싼 강력한 접근 통제를 갖추고도, 검증된 대안을 마련하지 못할 수 있습니다. 해당 공급업체가 약관, 가용성, 동작, 지역별 제공 범위를 변경하면 운영이 멈출 수 있습니다.

확립된 도입 기업들은 이 문제에 더 잘 대비한 것으로 보입니다. 전 세계 단일 모델 공급업체에 주로 의존한 비율은 6%에 그쳤으며, 실험 단계 조직에서는 19%였습니다.

확립된 도입 기업 중 또 다른 8%는 소수의 공급업체에 의존했으며, 실험 단계 조직에서는 29%였습니다. 성숙한 집단은 모델 간 전환의 가치를 더 높게 평가할 가능성도 컸습니다.

공급업체 다변화가 자동으로 위험을 줄이는 것은 아닙니다. 통합이 늘어나면 팀이 평가하고 모니터링해야 하는 시스템도 확대됩니다. 서로 다른 모델은 일관되지 않은 출력을 내거나 서로 다른 통제를 요구할 수 있습니다.

이점은 집중된 의존도를 줄이는 데서 나옵니다. 검증된 대안은 장애, 정책 변경, 규제 충돌, 심각한 모델 실패 상황에서 조직에 선택지를 제공합니다.

이 지점에서 사이버보안, 주권, 연속성이 만납니다. 모델 주권은 핵심 모델을 누가 통제하는지, 어디서 운영되는지, 접근을 신뢰할 수 있는지를 다룹니다.

응답자의 72%는 적어도 일부 의사결정에 공식적인 주권 기준을 적용하거나 전사적 전략을 유지했습니다. 주권 우려가 배포를 늦췄다고 답한 비율은 8%에 불과했습니다.

이 결과는 대부분의 기업이 주권을 AI 사용을 중단할 이유가 아니라 설계 제약 조건으로 본다는 점을 시사합니다. 이들은 도입을 지속하면서 전환 선택권을 보존하고 데이터 배치를 통제하려 합니다.

책임성은 관리 계층의 또 다른 부분입니다. KPMG는 53%가 AI 정보를 바탕으로 한 의사결정의 책임을 C-suite 이상 수준에 배정했다고 확인했습니다.

35%의 조직에서는 지명된 임원이 책임을 맡았습니다. 또 다른 18%는 CEO 또는 경영위원회에 책임을 부여했습니다.

경영진의 소유권은 속도, 비용, 위험 간의 충돌을 해결할 수 있습니다. 또한 누군가 전체 운영 모델에 대한 권한을 갖기 때문에 실패 원인을 더 쉽게 조사할 수 있습니다.

그러나 임원 직함이 효과적인 통제를 보장하지는 않습니다. 책임성에는 의사결정 기록, 신뢰할 수 있는 텔레메트리, 에스컬레이션 권한, 시스템 동작을 설명할 수 있는 기술 인력이 필요합니다.

KPMG는 이 점을 명확히 표현했습니다. “책임성은 통제를 누군가가 설명 책임을 질 수 있는 의사결정으로 바꾸는 요소다.” 이는 특히 에이전트가 부서 경계를 넘나들며 작동할 때 중요합니다.

보안팀은 식별할 수 없는 것을 관리할 수 없습니다. 조직에는 모델, 에이전트, 통합, 데이터 소스, 소유자, 권한에 대한 인벤토리가 필요합니다. 직원들이 도구를 추가함에 따라 이러한 기록은 최신 상태로 유지돼야 합니다.

문서화 부담은 상당합니다. 팀은 정책, 평가, 사고 기록, 아키텍처 의사결정을 종종 별도 시스템에 보관합니다. 검색 가능한 지식 베이스는 검토자가 평가 과정에서 이러한 자료를 연결하는 데 도움이 될 수 있습니다.

목표는 문서화 자체가 아닙니다. 팀에는 누가 시스템을 승인했는지, 무엇이 바뀌었는지, 자동화된 조치가 왜 발생했는지에 답할 수 있게 해주는 근거가 필요합니다.

설문조사는 상관관계를 보여줄 뿐, 더 안전한 AI를 증명하지는 않는다

성숙한 도입 기업은 더 많은 통제와 능동적 방어를 보고하지만, 자체 보고된 성숙도만으로 해당 조직들이 더 적은 사고를 겪는다고 확정할 수는 없다.

KPMG AI 사이버보안 설문조사는 관리 관행을 상세히 보여줍니다. 하지만 독립적으로 검증된 보안 성과를 제공하지는 않습니다.

응답자는 조직의 AI 여정을 분류하고 자체 통제, 지출, 우선순위를 설명했습니다. 이 연구는 성숙도 그룹별 침해 사고율을 공개하지 않았습니다.

또한 오탐률, 격리 속도, 재무적 손실, 복구 시간을 비교하지 않았습니다. 이러한 지표는 AI 지원 방어가 회복탄력성을 개선하는지 판단하는 데 도움이 됩니다.

성숙도 관계에는 여러 설명이 가능합니다. 경험이 기업으로 하여금 더 나은 통제를 구축하게 할 수 있습니다. 더 강한 조직은 이미 더 큰 예산과 더 나은 보안팀을 갖추고 있어 AI를 더 빠르게 도입할 수도 있습니다.

세 번째 요인은 양쪽 모두에 영향을 줄 수 있습니다. 가치 있는 데이터, 규제 대상 운영, 복잡한 인프라를 보유한 기업은 AI와 사이버보안에 동시에 대규모 투자를 할 수 있습니다.

이는 독자가 58%의 도입 수치를 능동적 AI 방어가 확립된 성과를 냈다는 증거로 받아들여서는 안 된다는 의미입니다. 이 설문조사는 인과관계가 아니라 연관성을 식별합니다.

표본 역시 일반화에 한계가 있습니다. 참여 조직은 상당한 매출 기준을 충족했고, 미국 추적 표본은 매출 10억 달러 이상의 기업에 초점을 맞췄습니다.

소규모 기업은 패키지형 소프트웨어와 관리형 공급업체에 더 크게 의존하는 경우가 많습니다. 이들은 모델 선택, 평가 방법, 사고 텔레메트리에 미치는 영향력이 더 작을 수 있습니다.

보고서의 범주도 광범위합니다. “AI 지원 사이버 방어”는 자율성, 정확성, 운영 영향이 크게 다른 시스템을 설명할 수 있습니다.

한 응답자는 모델을 사용해 사례를 요약할 수 있습니다. 다른 응답자는 자동 격리를 허용할 수 있습니다. 두 경우를 하나의 범주에 넣으면 의미 있는 차이가 가려질 수 있습니다.

보고서는 또한 조직의 89%가 AI에서 측정 가능한 가치를 확인한다고 밝히지만, 전사적으로 그 가치를 비용과 일관되게 비교하는 곳은 12%에 불과합니다. 이 격차는 성과에 관한 확신에 찬 주장을 완화해야 합니다.

보고된 가치는 생산성, 비용 절감, 매출 성장, 의사결정 개선을 포함할 수 있습니다. 이는 반드시 프로그램이 완전한 재무적 수익을 냈다는 뜻은 아닙니다.

같은 주의는 사이버보안 성과에도 적용됩니다. 더 빠른 경보 분석은 사고 영향을 줄이지 않으면서 분석가 시간을 절약할 수 있습니다. 자동화된 조치는 격리 시간을 단축하는 대신 다른 곳의 혼란을 늘릴 수 있습니다.

따라서 이사회는 구체적인 사용 사례와 연결된 성과 지표를 요구해야 합니다. 유용한 지표에는 조사 시간, 확인된 탐지 품질, 조치 되돌림, 놓친 사고, 서비스 복구가 포함됩니다.

또한 팀과 환경에 따라 성능이 다른지도 살펴봐야 합니다. 잘 계측된 클라우드 워크로드에서 성공하는 모델이 레거시 인프라에서는 어려움을 겪을 수 있습니다.

직원 행동은 또 다른 불확실성입니다. KPMG는 조직의 34%에서 상당한 에이전트 도입이 이뤄졌다고 확인했습니다. 도입 여부는 직원들이 승인된 에이전트를 사용했는지, 데이터 규칙을 따랐는지, 자동화된 출력을 이해했는지를 보여주지 않습니다.

공식 거버넌스가 개선되는 와중에도 섀도우 AI는 확대될 수 있습니다. 승인된 시스템이 느리거나, 기능이 제한적이거나, 접근하기 어렵기 때문에 직원들이 외부 도구를 사용할 수 있습니다.

설문조사의 분기별 주기는 급격한 변화의 증거라기보다 방향성을 제공합니다. KPMG는 분기 간 변동을 극적인 변화가 아닌 추세로 읽어야 한다고 명시적으로 경고합니다.

이 때문에 이 보고서는 관리 신호로서 가치가 있습니다. 경험 많은 조직이 어디에 관심을 배분하고 있는지를 보여줍니다. 보안 효과성의 벤치마크로 제시해서는 안 됩니다.

능동적 AI 방어가 성과를 내는지 보여줄 세 가지 신호

다음 시험대는 기업들이 자동화 뒤에 새로운 실패를 숨기지 않으면서 보고된 자신감을 측정 가능한 보안 성과로 전환할 수 있는지 여부다.

첫 번째 신호는 운영 증거입니다. 기업은 AI가 탐지 품질, 조사 속도, 격리 시간, 사고 영향에 변화를 주는지 보고하기 시작해야 합니다.

기업 규모와 보안 지출을 고려한 뒤에도 능동적 사용자가 더 나은 성과를 보인다면, 이러한 지표는 KPMG의 성숙도 논리를 강화할 것입니다. 빈번한 조치 되돌림이나 놓친 사고는 이를 약화시킬 것입니다.

두 번째 신호는 완전한 관리 계층의 더 폭넓은 구현입니다. 오늘날에는 보안 및 아이덴티티 통제가 앞서 있지만, 테스트, 감사 가능성, 인간 검토, 라우팅은 여전히 덜 일반적입니다.

진전에는 전체 55% 도입률을 높이는 것 이상이 필요합니다. 조직에는 모델 선택, 권한, 출력, 조치, 복구를 포괄하는 상호 보완적 통제가 필요합니다.

세 번째 신호는 압박 상황에서의 책임성입니다. 지명된 임원은 모델이 잘못 작동하거나, 공급업체가 변경되거나, 에이전트가 민감한 데이터를 노출할 때 가장 중요합니다.

사고 보고서는 조직이 의사결정 경로를 재구성할 수 있는지를 보여줘야 합니다. 관련 모델, 맥락, 권한, 승인, 통제를 식별해야 합니다.

규제 지침과 업계 표준은 이러한 공개 내용을 형성할 것입니다. 공급업체 역시 자사 에이전트가 아이덴티티를 사용하는 방식, 로그를 보존하는 방식, 고객 테스트를 지원하는 방식을 설명해야 한다는 압박을 받게 될 것입니다.

기업 구매자에게 당면한 과제는 기능 주장과 운영 증거를 구분하는 것입니다. AI가 어디에서 조치할 수 있는지, 어떤 의사결정에 승인이 필요한지, 조치를 얼마나 빨리 되돌릴 수 있는지 물어야 합니다.

보안 리더는 모니터링 전용 배포와 능동적 방어도 비교해야 합니다. 목표는 최대 자율성이 아닙니다. 테스트와 명확한 소유권으로 뒷받침되는, 각 작업에 적합한 권한입니다.

지식 근로자도 이 과정에서 역할을 맡습니다. 어떤 에이전트가 자신의 문서, 메시지, 애플리케이션에 접근할 수 있는지 이해해야 합니다. 안전하지 않은 권고안에 이의를 제기하는 방법도 알아야 합니다.

KPMG AI 사이버보안 설문조사는 경험이 보안에 관한 대화를 바꾼다는 점을 시사한다. 성숙한 도입 조직은 위험을 후퇴해야 할 이유로 보지 않는다. 대신 더 강력한 운영 체계를 구축해야 할 이유로 여긴다.

이 결론은 더 나은 성과 데이터가 확보될 때까지 잠정적이다. 앞으로 몇 분기 동안 독립적으로 측정된 탐지 성과 개선, 더 충실한 통제 계층, 투명한 사고 검토가 나오는지 지켜볼 필요가 있다.

조직은 구체적인 질문에서 시작해야 한다. 오늘날 어떤 AI 시스템이 실제로 행동을 취할 수 있으며, 이후 기업이 그 행동을 설명할 수 있는가? 답이 불분명하다면, 신뢰가 통제보다 더 빠르게 앞서간 것이다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64) 및 M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page