AI 거버넌스 RACI: 업무·IT·데이터·보안 책임 나누기 [2026]
AI 후보 승인부터 데이터·모델 변경, 품질 사고, 확대·중단까지 실행·최종 책임·협의·공유 역할을 정하는 방법입니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
AI 거버넌스 RACI는 AI 업무의 실행 담당, 최종 책임자, 협의자, 공유 대상을 명확히 해 모델·데이터·업무·보안 책임이 빈틈이나 중복 없이 이어지게 하는 표입니다.
AI 거버넌스가 위원회 이름만 있고 실제 결정권이 없으면 현업은 승인 경로를 찾지 못합니다. 유스케이스 승인, 데이터 사용, 모델 변경, 품질 사고, 공급자 계약, 운영 중단 같은 의사결정별 RACI가 필요합니다.
한 업무의 Accountable은 가급적 한 명으로 둡니다. 여러 부서가 공동 책임으로 표시되면 사고나 지연 시 최종 결정을 내릴 사람이 사라집니다.
주요 의사결정별 책임 예시#
| 의사결정 | R 실행 | A 최종 책임 | C·I 협의·공유 |
|---|---|---|---|
| 유스케이스 승인 | 추진팀·현업 | 업무 책임자 | IT·데이터·보안·법무 |
| 데이터·모델 변경 | 데이터·AI 운영 | 기술 서비스 책임자 | 현업·보안·공급자 |
| 품질·안전 사고 | 운영·보안 대응 | 업무 또는 위험 책임자 | 법무·경영진·사용자 |
| 확대·중단 | 제품·운영 분석 | 후원 임원·업무 책임자 | 재무·IT·현업 |
조직도가 아니라 결정권을 기준으로 씁니다#
부서명이 아니라 실제 역할과 직책을 넣고, 승인 기한과 대리자를 정합니다. 조직 개편 뒤에도 역할 정의를 유지할 수 있어야 합니다.
기술 운영자는 모델을 배포할 수 있지만 업무 위험을 수용할 권한은 없을 수 있습니다. 배포 권한과 업무 책임을 분리하되 의사결정 게이트에서 만나게 합니다.
AI 생애주기 전체에 RACI를 연결합니다#
아이디어와 PoC에만 책임을 정하고 운영 변경과 폐기를 놓치기 쉽습니다. 후보 선정, 데이터 준비, 구축, 검증, 배포, 모니터링, 사고, 종료까지 표를 확장합니다.
외부 공급자에게 R을 줄 수 있어도 A까지 넘겼다고 가정하면 안 됩니다. 조직은 고객·직원·규제에 대한 최종 책임과 공급자 감독 기준을 유지해야 합니다.
실행 순서#
- STEP 01
AI 생애주기 의사결정을 나열합니다
후보·데이터·구축·검증·배포·변경·사고·중단의 게이트를 적습니다.
- STEP 02
각 결정에 A 한 명을 둡니다
최종 승인과 위험 수용 권한이 있는 업무 역할을 지정합니다.
- STEP 03
R·C·I와 기한을 연결합니다
실행 담당, 필수 협의, 통보 대상, 응답 기한, 대리자를 정합니다.
- STEP 04
실제 시나리오로 시험합니다
품질 급락, 데이터 유출, 공급자 장애 상황에서 누가 무엇을 하는지 연습합니다.
확인할 지표#
- 주요 의사결정마다 Accountable이 한 명인가
- 배포 권한과 업무 위험 수용 책임이 구분되는가
- 공급자 포함 RACI에 내부 최종 책임이 남아 있는가
- 조직 변경과 사고 훈련 뒤 표가 갱신되는가
책임 구조가 남길 운영 증거는 AI 감사 로그 요구사항에서 확인하세요.
“AI 거버넌스는 모두가 책임진다는 선언이 아니라 특정 순간에 누가 최종 결정을 내리는지 정하는 일입니다.”
핵심 요약#
핵심 요약
- ✓AI 생애주기의 의사결정별 RACI를 만든다
- ✓최종 책임 A는 가급적 한 명으로 둔다
- ✓기술 배포 권한과 업무 위험 책임을 구분한다
- ✓공급자를 써도 내부 최종 책임과 감독을 유지한다
자주 묻는 질문