AI 보안 리더 역량 부족으로 기업 AI 도입 리스크 폭증
CISO들의 AI 보안 전문성 결여가 확인되며 GenAI 도입 기업의 80%가 심각한 보호 갭에 노출된 실태 조사 결과 발표
- 최근 글로벌 조사에 따르면 최고정보안보책임자(CISO)의 76%가 AI 보안 정책을 수립하지 못한 상태이며, 배포된 GenAI 도구 중 보호 수준이 미흡한 경우가 82%에 달해 기업 데이터 유출 위험이 구조적으로 심화되고 있습니다.
- CISO들은 AI 모델의 프롬프트 인젝션과 데이터 포이즈닝 취약점을 인지하나, 이를 탐지하고 대응할 기술 인력과 도구가 부족하며, 특히 SaaS 기반 AI 서비스의 그림자 IT(Shadow IT) 확산이 통제 불능 상태입니다.
- 조사 대상 기업의 65%가 AI 거버넌스 프레임워크 부재를 보고하며, 공급업체 위험 평가와 모델 카테고리화 같은 기본 프로세스조차 실행하지 못해 규제 위반과 평판 손실의 복합 리스크에 처해 있습니다.
- AI 에이전트의 자율 실행 환경에서 발생하는 새로운 공격 벡터에 대한 CISO 대응 준비도는 평균 42%에 불과하며, 이는 보드와 경영진의 AI 전략 수립을 저해하는 핵심 요인으로 작용합니다.
- 이번 연구는 AI 보안이 기술 문제를 넘어 조직 문화와 리더십 역량의 문제임을 강조하며, CISO 역할의 재정의와 전문 인증 프로그램 도입을 글로벌 표준으로 제안합니다.
이번 사건은 AI 리스크가 CISO 역량에 좌우된다는 점에서 주목할 필요가 있다. 단기적으로는 CISO 대상 AI 보안 교육 의무화, 중장기적으로는 국가 차원의 CISO 인증 제도와 AI 거버넌스 가이드라인 제정이 필요하다.
출처: The Hacker News