거버넌스 컨트롤
거버넌스 컨트롤 (Governance Controls)
거버넌스 폴리시를 구성하는, 개별적으로 평가할 수 있는 요구사항이에요. 이 문서에서는 컨트롤이 무엇인지, 중요도(Importance) 설정을 어떻게 쓰는지, 네 가지 컨트롤 유형이 어떤 일을 하는지, 그리고 버전 관리가 어떻게 이뤄지는지 하나씩 설명할게요.
출처: 문서
본문
컨트롤이란 무엇인가요?
컨트롤(control) 은 프로젝트의 실제 상태를 자동으로 평가하는, 측정 가능한 단일 요구사항이에요. 컨트롤은 거버넌스 폴리시로 묶이고, 각 폴리시가 통과(passing)인지 실패(failing)인지를 판가름해요.
폴리시는 Low 중요도보다 높은 모든 컨트롤이 PASS로 판정될 때 통과해요. Low 중요도 컨트롤은 FAIL, ERROR, NO_DATA로 판정돼도 폴리시를 실패시키지 않아요.
모든 평가는 네 가지 상태 중 하나로 결정돼요:
| Status | 의미 |
|---|---|
PASS |
요구사항이 충족됨. |
FAIL |
요구사항이 충족되지 않음. |
ERROR |
평가가 실행되지 못함. 보통 컨트롤이 잘못 설정된 경우. |
NO_DATA |
평가 대상 기간에 평가할 데이터가 없음. |
중요도 (Importance)
컨트롤의 중요도(Importance) 설정은 실패를 얼마나 심각하게 다뤄야 하는지, 그리고 배포 게이트(deployment gate)를 막을지 말지를 나타내는 데 사용해요. 공개 API에서는 이 설정이 컨트롤의 severity 필드로 노출돼요.
| Importance | 사용처… |
|---|---|
| Critical | 실패 시 최우선순위 위험을 나타내는 요구사항 |
| High | 신속한 주의가 필요한 중요한 요구사항 |
| Medium | 영향이 중간인 표준 거버넌스 요구사항 |
| Low | 배포를 막지 않고 추적하면 되는 권고 수준 요구사항 |
| Not set | 중요도 분류가 필요 없는 컨트롤 |
Low 중요도 컨트롤은 실패하거나 오류가 나거나 데이터가 없어도 배포 게이트를 막지 않아요. 팀이 릴리스를 멈추지 않고 결과를 확인하고 대응하길 바랄 때 Low를 사용해요.
컨트롤 유형
컨트롤 유형은 네 가지로, 각자 AI 라이프사이클의 다른 부분을 평가해요.
운영 컨트롤
각 프로젝트에 필요한 데이터, 통합, 모니터링, 보안 설정이 있는지 확인해요.
런타임 컨트롤
프로덕션 관측성(observability) 지표를 정의된 임계값과 지속적으로 비교해요.
배포 전 평가 컨트롤
배포 전에 자격을 갖춘 평가 테스트 실행을 요구해요.
배포 전 레드팀 컨트롤
배포 전에 자격을 갖춘 레드팀 위험 평가를 요구해요.
버전 관리 (Versioning)
컨트롤은 버전이 관리돼요. 컨트롤 설정을 바꿀 때마다 새 버전이 이력에 추가돼요. 평가는 항상 최신 버전 기준으로 실행되고, 이전 버전들은 감사(audit) 목적으로 남아요.
다음 단계
- 폴리시 — 컨트롤을 묶고 프로젝트를 할당해요
- AI 거버넌스 소개 — 폴리시, 컨트롤, 평가가 어떻게 어우러지는지 배워요