22일 서울 영등포구 여의도에서 바이라인네트워크 주최로 열린 ‘금융 테크 컨퍼런스 2026 – AI × Security × Finance’에서 이진성 KB데이타시스템 수석이 발표하고 있다. (출처=바이라인네트워크)
| |

KB데이타시스템, 금융권 AI 도입 핵심은 ‘접근 통제’

“최근 정보기술(IT) 벤더사들은 모델컨텍스트프로토콜(MCP)을 활용하면 외부 데이터와 도구에 쉽게 접근할 수 있다고 강조합니다. 하지만 금융회사는 MCP를 도입하기 전에 접근 권한 관리 방안을 먼저 마련해야 합니다. 전자금융감독규정에 따라 임직원 계정별 데이터 접근 권한을 통제하고 관리·감독해야 하기 때문입니다. 직무 권한과 관계없이 누구나 데이터에 접근하도록 방치한다면, 수십년간 구축해 온 금융권의 내부통제 시스템이 한순간에 무력화됩니다.”

이진성 KB데이타시스템 수석은 22일 서울 영등포구 여의도에서 바이라인네트워크 주최로 열린 ‘금융 테크 컨퍼런스 2026 – AI × Security × Finance’에서 이같이 말했다. 이어 그는 규제 완화에 발맞춰 기술 도입이 가속화되는 가운데, 무분별한 외부 도구 연동이나 허술한 플랫폼 설계가 심각한 보안 사고로 이어질 수 있다고 경고했다.

이 수석은 MCP 연동의 치명적인 법적 리스크를 가장 먼저 도마 위에 올렸다. MCP는 에이전트가 다양한 외부 도구를 원활하게 호출하도록 돕는 연결 표준 프로토콜이다. 벤더사들은 도입의 편의성을 앞세우지만, 단일 서비스 계정으로 금융권 내부 시스템에 붙을 경우 심각한 보안 구멍이 발생한다. 일반 창구 직원이 인공지능(AI) 챗봇을 이용해 자신의 직급을 넘어서는 민감 데이터까지 들여다보는 ‘권한 상승’ 현상이 유발되기 때문이다.

이 수석은 MCP 연동 시 발생할 수 있는 접근 권한 관리 문제를 짚었다. MCP는 에이전트가 다양한 외부 도구를 원활하게 호출할 수 있도록 지원하는 연결 표준 프로토콜이다. 벤더사들은 MCP 도입의 편의성을 강조하지만, 단일 서비스 계정으로 금융회사 내부 시스템에 접근할 경우 직원의 직무 권한을 넘어서는 데이터 조회가 가능해져 보안 문제가 발생할 수 있다. 또 일반 창구 직원이 AI 챗봇을 통해 권한 밖의 민감 정보를 조회하는 상황이 발생할 수 있다. 그는 “에이전트에게 무엇을 시킬 것인지도 중요하지만, 데이터에 대한 접근 통제를 어떻게 할 것인가를 먼저 설계해야 한다”고 설명했다.

설명 가능한 인공지능(XAI) 체계와 관련해서는 로깅 파편화 문제도 제기됐다. 대형언어모델(LLM)이 내부 데이터베이스(DB) 여러 곳을 직접 조회하면 관련 기록이 클라우드서비스제공사(CSP)에 남지 않고 외부 서버에 흩어지게 된다. 이 수석은 “로그가 이원화되면 사고 발생 시 AI가 어떤 근거로 답변을 내놓았는지 인과관계를 재현하기 불가능하다”고 지적했다. 게다가 사내 검증을 거치지 않은 외부 서버를 연동할 경우 악성 지시문이 삽입돼 내부 데이터가 유출되는 도구 오염 위험도 있다고 덧붙였다.

이러한 문제를 방지하기 위한 방안으로 금융 환경에 맞춘 엔터프라이즈 MCP 도입을 위한 4대 조건이 제시됐다.

첫째는 사내 통합인증(SSO) 및 접근관리(IAM)와 연동해 로그인한 직원의 신원을 유지하는 ‘신원 전파’다. 여러 직원이 공용으로 사용하는 단일 서비스 계정으로 내부 데이터베이스(DB)에 접속하면, 일반 창구 직원이 자신의 열람 권한을 넘어서는 민감 정보를 조회할 수 있다. 이를 방지하려면 최초 로그인한 직원의 신원과 권한이 도구 실행 단계까지 전달되도록 시스템을 구축해야 한다.

둘째는 직무 권한이 없는 직원에게 해당 도구가 노출되지 않도록 하는 ‘도구 노출 제어’다. 예를 들어 재무 에이전트 권한만 가진 직원은 감사 에이전트를 호출할 수 없도록 제한하는 방식이다.

◈ AI시대를 선도하는 Voice AI(온라인)

일시 : 2026년 9월 30일 (수) 14:00 ~ 15:00
장소 : 온라인 웨비나

셋째는 단순 조회 기능과 상태 변경(이체·결재 등) 기능을 분리해 중요 작업 시 인간이 직접 2차 승인을 내리도록 하는 ‘읽기·쓰기 분리’ 절차다. AI 챗봇에 계좌 잔액 조회를 요청하면 결과를 자동으로 보여주되, 자금 이체나 결재 처리 등 데이터가 변경되는 작업은 실행을 보류하고 직원이 직접 승인해야 처리되도록 하는 방식이다.

마지막으로 사내 검증을 통과한 도구만 등록하는 화이트리스트 기반 ‘승인 레지스트리’ 운영 및 모든 호출 기록을 감사할 수 있는 체계를 마련해야 한다. 도구 오염이 발생하지 않게 검증된 도구만 허용하고, 도구 호출 주체와 대상, 전송한 데이터 및 전송 플랫폼 등을 로그로 기록해야 한다.

이 수석은 접근 통제와 함께 이를 뒷받침하는 인프라 설계의 중요성도 강조했다. 현재 금융권 AI 규제는 2024년 발표된 금융분야 망분리 개선 로드맵을 바탕으로 샌드박스 특례, 정규 제도화, 디지털금융보안법 제정 추진 순으로 진행되고 있다.

더불어 올해 시행된 AI 기본법에 따라 산출물 워터마크 표시와 대고객 사전 고지 등 투명성 확보 의무도 부여됐다. 고영향 AI 사업자는 위험관리조치 이행 문서를 5년간 보관해야 하며, 내년부터는 금융보안원 평가체계도 본격 가동될 예정이다. 고영향 AI 사업자는 사내 법무 검토 기준에 따라 AI 기본법(제34조)이 규정한 인간의 관리·감독 의무 및 위험관리조치 이행 문서 5년 보관 등의 엄격한 책무가 부여되는 사업자다.

규제를 준수하려면 프라이빗클라우드와 퍼블릭클라우드를 연계한 하이브리드 환경을 구축해야 한다. 온프레미스 전산센터와 CSP 간 전용선 혹은 가상사설망(VPN)을 연결해 금융 전용 사설망을 형성하는 원리다.

반면 외부 상용 LLM과 통신하는 경로 외에는 불필요한 일반 인터넷 접속을 전면 차단한다. 구글 딥리서치 등을 활용해 에이전트가 최신 뉴스를 검색하도록 하는 이른바 ‘망 꺾기’도 제재 대상이다.

데이터 이동 과정에서 개인신용정보 유출을 막기 위한 비식별화 파이프라인도 핵심 요소다. 실시간 마스킹을 통해 이름과 주민등록번호 등을 정규식 및 명명개체인식(NER)으로 탐지한 뒤 가명 토큰으로 치환해 외부로 전송한다. 원본 복원에 필요한 매핑 테이블은 내부 인메모리에 보관하고, 세션이 종료되면 파기한다. 이후 온프레미스 장비에서 역마스킹을 거쳐 사용자 단말에 결과를 표시한다.

이날 이 수석은 단순 응용프로그램인터페이스(API) 중계를 넘어 양방향 AI 게이트웨이의 역할도 살폈다. 그는 “임베드 모델까지 포함하면 다양한 에이전트가 상용 LLM이나 내부 모델 등 다양한 모델을 동시다발적으로 호출하게 된다”며 “이를 한 군데서 통제하지 않으면 사고가 나기 딱 좋은 형태가 되기 때문에 게이트웨이 도입이 필수적”이라고 말했다.

중앙 통제소 역할을 맡은 게이트웨이는 인바운드 단계에서 시스템 프롬프트 유출을 막는 인젝션 방어와 탈옥 방지, 초당 수만건의 API 폭탄을 막는 비정상 트래픽 차단 등을 수행한다. 아웃바운드 단계에서는 환각 현상을 검증하고 확정적 수익 보장 등 금융소비자보호법 위반 표현을 차단한다.

예상치 못한 모델 오작동에 대비한 비상 제어 장치인 킬스위치 구현 한계점에 대해서도 이 수석은 “API 호출만 차단하면 될 줄 알았는데, 차단하면 이후 호출 과정에서 문제가 발생하고 이 역시 장애로 이어진다”며 “API를 차단했을 때 폴백으로 대체할 수 있는 모델도 마련해야 한다”고 설명했다.

이어 단순히 API만 막아버리면 진행 중이던 세션에 오류가 발생해 대고객 서비스 장애로 이어질 수 있으며, 이를 방지하기 위해 API 차단과 함께 내부 소형언어모델(sLLM)이나 룰베이스 모델로 트래픽을 전환하는 서킷브레이커 및 폴백 라우팅 설계가 병행돼야 한다고 조언했다.

이 수석은 각종 보안 절차가 추가되며 발생하는 응답 지연 현상은 현업 실무진의 고민거리라고 전했다. 이는 실시간 마스킹과 같은 코딩 로직이 거듭 개입되면서 속도가 느려지기 때문이다. 이 수석은“코딩이 추가된다는 것은 누군가 로직을 탐색해야 한다는 의미이므로, 아무리 시스템을 잘 만들어도 응답 속도는 아무리 잘 만들어도 느려질 수밖에 없다”며 “보안성과 속도의 문제는 단순한 트레이드오프가 아닌 아키텍처 설계로 풀어야 한다”고 설명했다.

해결 방안으로는 토큰 스트리밍과 실시간 병렬 필터링을 함께 수행하거나, 시맨틱캐싱을 적용해 시스템 처리 부하를 줄이는 방법이 제시됐다. 이어 그는 “비용에 여유가 있다면 쿠버네티스를 구성해 스케일아웃하는 방식으로 대처해야 한다”고 덧붙였다.

금융보안원 실사에 대비하는 과정에서 겪은 시행착오 사례도 소개됐다. 초기에는 CSP가 제공하는 기본 보안 기능만으로 충분할 것으로 판단했지만 실상은 달랐다. 이 수석은 “클라우드 벤더의 기능만으로도 충분히 할 수 있었지만 비용이 문제였다”며 “문자열 내에서 식별정보를 찾는 비용과 치환하는 비용을 모두 합산하니 감당하기 어려웠다”고 짚었다.

클라우드 네이티브 환경에서 광학문자인식(OCR) 파싱과 데이터유출방지(DLP) 시스템을 운영할 경우 문자열 탐색과 치환 작업에 비용이 발생한다. 이에 이 수석은 금융 전용 온프레미스 커스텀 프록시를 자체 구축하는 방식을 택했다고 밝혔다.

로그 저장 시스템도 단순히 오브젝트 스토리지에 파일을 쌓는 방식에서, 질의응답 과정을 재현할 수 있도록 개선했다. 이 수석은 “단순히 오브젝트 스토리지에 쌓고 나중에 찾으면 된다고 생각할 수 있지만, 결론적으로는 질의응답 인과관계를 재현할 수 있어야 한다”며 “운영 관점에서 필요한 건 많은 로그의 양이 아니라 AI가 왜 이런 답변을 내놓았는지 설명할 수 있어야 하는 것”이라고 꼬집었다. 이를 위해 프롬프트 원문과 모델 버전, 검색증강생성(RAG) 근거 문서 묶음을 위변조가 어려운 웜(WORM) 기반 스토리지에 기록하는 방식으로 체계를 바꿨다고 이 수석은 전했다.

아키텍처 구성 방식에는 정해진 정답이 없다는 점도 재차 확인됐다. 토스뱅크는 클라우드 네이티브 중심의 환경을 구축해 기능을 빠르게 배포할 수 있도록 했고, 사설망 내부에 RAG 처리 시스템을 두는 방식도 적용했다. 반면 대형 시중은행은 기존 레거시 계정계 시스템과의 연동과 데이터 주권 등을 고려해 하이브리드 구조를 선호하는 경향이 있다. 이 수석은 토스뱅크의 사례를 바탕으로 각 회사의 제약 조건과 인프라 현황을 먼저 점검한 뒤 적합한 아키텍처를 구성해야 한다고 조언했다.

한편 금융회사가 혁신금융서비스 지정을 받기 위해서는 거버넌스, 모델 보안, 망·단말(3호·5호) 통제, 데이터 로깅 등 4가지 요건을 갖춰야 한다. 지정 공고문에 명시된 규제 부가조건을 모두 이행해야만 상용 LLM 도입이 허가되기 때문이다.

이 수석은 “에이전트에게 어떤 신기능을 부여할지 고민하기 전에 내부통제와 데이터 접근 통제를 어떻게 구현할 것인지 먼저 청사진을 그려야 한다”고 거듭 강조했다.

글. 바이라인네트워크
<김원민 기자>wmkim627@byline.network

일간 바이라인 구독하기

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다


The reCAPTCHA verification period has expired. Please reload the page.