M365 코파일럿 전면 도입 SC제일은행의 규제 돌파 비결
SC제일은행은 올해 7월 전사 전직원을 대상으로 마이크로소프트365 코파일럿을 도입했다. 규제 당국의 승인과 글로벌 및 SC제일은행 내부 검토를 통과한 전면 도입이었다. 그 과정은 간단하지 않았다. 규제를 준수하면서 AI 통제력과 보안성을 확보하고, 다양한 사용자가 적극적으로 활발하게 AI를 활용하게 해야 하는 일이었다.
SC제일은행 이성훈 부장은 지난달 30일 서울 삼성동 코엑스 그랜드볼룸에서 개최된 ‘마이크로소프트 인더스트리 서밋 2026’ 금융 세션에서 ‘은행 최초 전 직원 코파일럿 도입: SC제일은행의 M365 코파일럿 전환 전략과 실행’을 주제로 발표했다. 이성훈 부장은 “생성형 AI 수요 증가 상황과 당국의 망분리 규제 완화, 실행 기반의 성숙 등이 복합적으로 작용하며 AI를 도입할 적절한 시기가 됐다고 생각한다”며 “AI 기능보다 승인 가능한 운영 모델을 먼저 만들었다”고 말했다.
글로벌 전체 도입규모는 지난달 28일 기준으로 6만5310명이며, 그중 프리미엄 레벨이 98%다. 업무 활용에서 팀즈 회의 요약은 56만9000건 사용됐다. 월평균 프롬프트는 46~92건이며, 월간 사용률은 91%다.
SC제일은행은 마이크로소프트365 코파일럿을 통해 팀즈 미팅에서 회의 요약, 결정사항 파악, 액션 아이템 파악 등을 쓰고, 이메일에서 요약 정리, 회신 초안 작성, 미팅 준비 등을 쓰며, 문서에서 보고서 초안 작성, 요약, 번역, 프리젠테이션 등의 기능을 활용하고 있다. 세일즈 영역은 고객 미팅 준비, 시장조사, 제안서 작성 등의 기능을 사용한다고 한다. 글로벌 본사의 경우 팀즈 회의 요약 기능이 일반적 코파일럿 기능 대비 5배 많이 쓰인다고 한다. 코파일럿 챗 사용자가 일반 기능으로 일주일에 평균 3시간을 절약했다는 비율이 가장 많은 것으로 조사됐다.
올해 1월 금융 당국의 망분리 규제 완화 조치가 사전 예고됐다. 전자금융감독 시행세칙의 망분리 규제에 내부망에서 사용하는 서비스형 소프트웨어(SaaS) 서비스를 예외 사유로 명시한 조치다. 이는 4월 공식 시행됐다. 고객 식별 정보나 개인 신용 정보를 처리하지 않는다는 단서 조항에도 불구하고 금융사의 SaaS 기반 AI 서비스 도입 문턱이 낮아진 것이다.
이 부장은 “그리고 금융회사 혹은 전자금융업자 자체의 정보보호위원회 승인을 하면 획득하고 사용하면 된다는 게 골자로, 혁신 금융 서비스 절차가 생략돼 내부 문제만 해결하면 절차와 소요 기간이 간소해졌다”며 “여기에 SC제일은행의 경우 글로벌 본사인 스탠다드차타드은행(SCB)가 이미 작년부터 마이크로소프트 코파일럿을 도입해 올해 전사 확대한 상황에서 한국 직원과 본사 직원 간 협업 과정에 AI의 업무 효율성 향상 성과 기대를 강하게 갖고 있었다”고 설명했다.
그는 “규제 환경의 전환과 산업 수요의 확산이라는 상황적인 요소의 결합, 그리고 은행 내부의 보안 통제에 대한 자신감이 더해지면서 마이크로소프트365 코파일럿 전면 도입을 결정했다”고 덧붙였다.

SC제일은행은 2024년 9월 마이크로소프트365 자체에 대한 혁신 금융 서비스를 신청해 승인받았고, 이듬해 5월 마이크로소프트365 전사 도입이 이뤄졌다. 그리고 올해 규제 당국의 망분리 완화 조치에 맞춰 ‘상시 관리 체계 확보’란 조건을 충족하기 위해 준비하면서, 본사 협력과 함께 마이크로소프트365 코파일럿 전면 도입을 진행했다.

SC제일은행은 지난 5월 내부 정보보호위원회에 코파일럿 도입안을 상정해 승인을 받았고 최종적으로 전사 도입을 단행했다. 그러나 그 세부적인 과정은 간단치 않았다.
이 부장은 “SCB 글로벌 본사와 SC제일은행 내부에 수많은 위원회 거버넌스가 있어서 이를 다 통과해야 했다”며 “일단 영국 본사의 거버넌스 포럼, 클라우드 클리어링 하우스(CCH)란 커미티의 승인을 받아야 했고, 영국 금융감독청(PRA)의 승인과 SCB 글로벌 공통 AI 리스크 및 통제 기준인 ‘리스폰서블 AI(RAI) 거버넌스’ 승인 절차도 거쳐야 했다”고 말했다.
그는 “이와 함께 한국 SC제일은행 내부의 커미티와 포럼의 승인을 거쳐야 했는데, 정보보호위원회 승인과, 인공지능 윤리위원회의 승인, 내부 컴플라이언스 조직과 법률팀으로부터 인공지능기본법은 물론이고 클라우드 컴퓨팅 이용에 대한 정보처리 위탁과 법적 책임 검토를 받았고, 비재무리스크 관리에 대한 검토와 데이터 거버넌스 평가도 받았으며, 경영위원회를 거쳐 최종적으로 감사위원회까지 승인을 받았다”고 덧붙였다.
SC제일은행의 마이크로소프트365 코파일럿 도입에서 보안 통제 흐름은 기본적인 마이크로소프트의 것과 비슷하다. 사용자, 마이크로소프트365 앱, 그래프, 코파일럿, 응답 등의 축으로 이뤄진다. 코파일럿은 새 권한을 만들지 않고, 기존 마이크로소프트365 코파일럿 사용자권한을 기준으로 업무 컨텍스트를 활용한다. 엔트라ID, MFA, 컨디셔널 액세스 등이 인증과 권한관리에 활용된다. 사용자와 에이전트의 요청이 신원 인증을 통과하면, 그래프가 마이크로소프트365 내 저장된 콘텐츠에 접근한다. 각 콘텐츠는 권한기반 접근제어(RBAC)으로 관리되고, 통제 하에서 그래프 접근에 따른 결과물을 언어모델에 던져 추론한 뒤 사용자에게 최종적으로 결과를 보여준다. 이 과정에서 DLP(퍼뷰), 오딧 등이 작동하며 민감한 데이터는 그래프 접근 차원에서 차단할 수 있다. 일련의 과정은 모두 모니터링되고 로그를 관리한다.
이 부장은 “최종 결과값의 사용은 사용자 책임이란 점을 여러 경로를 통해 주지시키고 있다”며 “여전히 남은 숙제이고, 모니터링의 영역이면서 거버넌스의 영역이기도 하다”고 설명했다.
SC제일은행은 보안 정책을 결합한 다층 방어 구조를 활용한다. 접근 권한, 민감 정보, DLP, 모니터링, 리스폰서블 AI 등을 운영하면서, 사용자 서약 하에 코파일럿을 사용하게 하는 ‘어테스테이션(attestation)’이란 절차를 운영하고 있다.
이 부장은 “사용자가 코파일럿 사용을 신청할 때 AI의 위험성을 알려주고 구체적 책임을 알려주는 설문지를 작성해 제출하라고 한다”며 “그 제출한 설문 결과를 확인해서 사용을 승인하면 사용자 계정에 코파일럿 라이선스가 할당되는 구조”라고 말했다.
구체적인 준비 과정은 3월부터 진행됐다. 금융감독원의 규제 변화 시행 시점에 앞서 내부 이해관계자 간 협의를 거친 상태에서 실질적인 태스크포스팀(TFT)을 3월에 발족시켰다. 이 TFT는 모든 이해관계 부서를 참여하도록 했다. AX 부서 외에 컴플라이언스, 보안, 리스크, 클라우드, 구매 등 폭넓게 참여하게 됐다.
SC제일은행은 코파일럿 사용자를 구분하면서, 업무 책임 유형과 별개로 기술, 보안, 비즈니스 등의 사이에서 가교 역할을 할 수 있는 사용자인 ‘챔피언’이란 등급을 설정했다. 챔피언은 주요 사업부서에서 선별된 사람으로 도메인 사용사례를 책임감있게 발굴한다. AX조직은 챔피언 50명을 선정해 온오프라인 교육을 실시했다. 또한 인재개발부와 협력해 내부 지원 교육도 다양한 채널로 진행하고 있다.
이 부장은 “성공 사례 발굴로 포상하고, 활용 방법을 전사에 공유해 확대할 수 있는 프로그램을 연말까지 계획하고 있다”고 말했다.
그는 “코파일럿 활용의 깊이를 더하려면 워크플로우와 통합하고, 각 비즈니스에서 업무 특성에 맞게 개별 사용자의 비즈니스 기회를 창출하려 노력해야 한다”며 “안 좋은 걸 걱정하기보다 더 잘 쓸 방법을 고민해야 한다고 생각하고, 마이크로소프트에서 내놓는 새 기능들을 비즈니스 효율과 업무 생산성 향상에 도움주도록 할 것”이라고 강조했다.
그는 코파일럿 도입의 핵심 전략 5가지를 꼽았다. 규제 준수, 거버넌스, 시큐리티, 채택률, 가치 등이다. 그는 “규제 요건 준수는 가장 기본 중의 기본이고, 거버넌스 도입은 섣부르다는 느낌을 주지 않아야 하므로 확산 전에 잘 해야 하는 것”이라며 “시큐리티는 다층 통제 보안 수준을 완벽히 설정한 뒤 전면 도입해야 하고, 채택률은 전반으로 확산할 방법을 다양하게 찾는 걸 고민하고, 진짜 효익을 증거로 전환할 방법을 찾아야 한다”고 밝혔다.
글. 바이라인네트워크
<김우용 기자>yong2@byline.network
함께 보면 좋은 자료


