정부·공공기관의 생성형 AI 도입이 '전면 차단'에서 '조건부 허용'으로 방향을 바꿨다. 핵심 근거는 국가망보안체계(N2SF)다. 공공기관이 다루는 정보를 기밀(C)·민감(S)·공개(O) 세 등급으로 분류하고, 등급에 따라 외부 클라우드·생성형 AI·협업 SaaS 접근 범위를 달리 적용한다. 국가 안보와 직결된 기밀 정보는 기존 폐쇄망을 유지하지만, 민감·공개 정보는 승인된 서비스에 한해 외부 AI를 활용할 수 있다. 한국인터넷진흥원(KISA)은 올해 4월 N2SF 실증 사례집을 공개했다.
허용 범위가 넓어진 만큼 통제 조건도 구체적이다. 기관은 승인된 서비스에만 접속하도록 제한해야 하며, AI 계정과 내부 업무 시스템 계정을 분리하고 사용자별 접근 권한과 이용 이력을 추적·보관해야 한다. 외부 SaaS 접속에는 다중 요소 인증(MFA)과 단말 보안 점검이 의무화된다. 망을 일괄 차단하는 대신 모든 접속·이용 행위를 기록하는 제로 트러스트 방식이다. 행정안전부는 올해 6월 AI 도입 전 과정을 기획·예산·계약·구축·운영 5단계로 정리한 가이드를 배포했고, 내부 문서 기반 답변 생성(RAG) 방식을 우선 적용하도록 권고했다.
- N2SF: 정보를 기밀(C)·민감(S)·공개(O) 3등급으로 분류, 등급별 AI 접근 범위 차등 적용
- AI 생성 결과물의 악성 코드·유해 콘텐츠 검사, 파일 외부 전송 시 유형별 필터링 의무화
- 공공 AI 융합 SaaS 연간 계약액 2025년 66억 원 — 일반 SaaS 47억 원을 처음 초과
- AI SaaS 도입 건수: 2021년 7건 → 2024년 65건 → 2025년 73건으로 증가
- 공공 클라우드 보안 검증, 2027년 하반기부터 국정원 단일 체계로 일원화(1년 유예)
AI SaaS를 공공에 납품하거나 공공기관 내부에서 AI 도구 도입을 검토 중인 실무자라면 변경되는 조달 평가 기준을 먼저 확인해야 한다. 기존에는 보안 인증 보유 여부가 시장 진입의 핵심이었지만, 앞으로는 데이터 등급 분류·통제 능력이 평가 핵심이 된다. 계약 종료 후 데이터 삭제, 타 서비스로의 데이터 이전 가능성, 오작동 시 책임 범위를 계약서에 명시해야 하는 조항도 새롭게 적용되므로, 2027년 하반기 시행 전까지 계약 구조와 보안 아키텍처를 점검할 필요가 있다.