AI 거버넌스 RACI: 업무·IT·데이터·보안 책임 나누기 [2026]
AI 후보 승인부터 데이터·모델 변경, 품질 사고, 확대·중단까지 실행·최종 책임·협의·공유 역할을 정하는 방법입니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
AI 거버넌스 RACI는 부서 이름을 네 칸에 넣는 표가 아니라 후보 승인부터 데이터·모델 변경, 운영 사고, 확대·중단·퇴역까지 각 결정의 실행자와 단 한 명의 최종 책임자, 협의·통지 시점과 대체자를 정하는 운영 계약입니다. 한 행에 최종 책임자가 여러 명이면 충돌은 해결되지 않습니다.
사업은 가치, 현업은 결과 검수, IT·데이터는 시스템과 자료, 보안·법무는 위험, 경영진은 위험 수용을 판단할 수 있습니다. 그러나 단계마다 최종 결정권은 명확해야 합니다.
RACI는 조직도 복사가 아닙니다. 실제 티켓·승인·로그·회의와 연결되고 휴가·퇴사·사고 때 대체자가 같은 결정을 내릴 수 있어야 합니다.
AI 생애주기 결정마다 RACI를 따로 둔다#
개발 승인 한 행으로 운영 책임까지 대신하지 않습니다.
| 결정 | 실행 R | 최종 A | 증거 |
|---|---|---|---|
| 후보·목적 승인 | 사업·현업 | 사업 책임자 | 유스케이스 카드 |
| 데이터·평가 | 데이터·현업 | 데이터·제품 책임자 | 승인·평가셋 버전 |
| 배포·변경 | 개발·운영 | 시스템 소유자 | 테스트·변경 기록 |
| 사고·중단·퇴역 | 운영·보안 | 지정 위험 책임자 | 타임라인·종료 증거 |
A 한 명·대체자·응답 시간을 운영 규칙으로 만든다#
협의가 끝나지 않을 때의 에스컬레이션도 정합니다.
| 규칙 | 확인 질문 | 좋은 상태 | 실패 신호 |
|---|---|---|---|
| Accountable | 누가 최종 승인하나 | 행별 한 명 | 공동 책임 |
| Consulted | 언제까지 의견을 주나 | 기한·쟁점 명시 | 모두 상시 협의 |
| Informed | 무엇을 통지하나 | 대상·채널·시점 | 회의록만 |
| 대체·에스컬레이션 | 부재·충돌 시 누가 하나 | 대체자·응답 목표 | 개인 연락 의존 |
실무 시나리오: 품질 사고 중 모델 공급사를 바꿔야 한다#
오답이 급증했는데 사업은 계속 사용, 개발은 공급사 교체, 보안은 중지를 요구한다고 가정합니다. 사고 지휘·사용 중지·변경 승인·재평가의 A가 다르면 지연됩니다.
| 시점 | 결정 | A | 완료 증거 |
|---|---|---|---|
| 탐지 | 영향·심각도 선언 | 운영 책임자 | 사건 티켓 |
| 통제 | 사용 제한·사람 검토 | 위험 책임자 | 중지·대체 경로 |
| 변경 | 공급사·모델 교체 | 시스템 소유자 | 계약·테스트 |
| 재개 | 목적·품질·위험 승인 | 사업 위험 책임자 | 재평가·재개 기록 |
역할과 책임은 지속되는 AI 위험관리의 기반이다#
NIST AI RMF Govern은 역할·책임·의사소통, 경영진의 위험 책임과 지속 검토를 제시합니다. RACI 형식 자체를 의무화하지 않으며 조직의 법적 책임과 위임 규정은 별도 확인해야 합니다.
- NIST AI RMF Core Govern: 역할·책임·의사소통·경영진 책임·지속 검토
- NIST AI RMF Playbook: 조직 맥락에 맞춘 자발적 실행 제안
RACI를 승인 시스템·사건 훈련·조직 변경에 연결한다#
유스케이스 카드, 데이터 승인, 평가, 배포 변경, 사건 티켓과 퇴역 체크리스트에 RACI 역할을 필드로 넣고 실제 계정 권한과 일치시키세요.
분기와 조직 변경 때 대체자·연락처·응답 목표를 검토하고 모의 사고에서 에스컬레이션이 작동하는지 시험합니다.
승격·중단 결정은 AI PoC 종료 기준과 연결합니다. 결정 증거는 AI 감사 로그에 남깁니다. 현업 연결자는 AI 챔피언 네트워크에서 설계합니다.
대표 결정과 사고를 대체자가 끝까지 처리하면 승인한다#
후보 승인, 데이터 변경, 배포와 사고 중지 네 시나리오에서 한 명의 A와 필요한 C·I가 기한 안에 행동하는지 확인하세요.
휴가 중 대체자가 근거를 찾고 같은 결정을 재현하며 접근 권한과 로그가 역할표와 일치할 때 운영에 인수합니다.
핵심 요약
- ✓후보·데이터·배포·사고·퇴역 결정마다 별도 RACI를 둔다
- ✓각 행의 최종 책임자 A는 한 명으로 정하고 대체자와 응답 목표를 둔다
- ✓협의·통지는 대상·시점·채널·기한을 명시한다
- ✓RACI를 실제 계정 권한·승인·변경·사건 로그와 일치시킨다
- ✓대체자가 모의 사고를 끝까지 처리할 때 책임 체계를 인수한다
자주 묻는 질문