거버넌스 컨트롤

거버넌스 컨트롤 (Governance Controls)

거버넌스 폴리시를 구성하는, 개별적으로 평가할 수 있는 요구사항이에요. 이 문서에서는 컨트롤이 무엇인지, 중요도(Importance) 설정을 어떻게 쓰는지, 네 가지 컨트롤 유형이 어떤 일을 하는지, 그리고 버전 관리가 어떻게 이뤄지는지 하나씩 설명할게요.

출처: 문서

본문

컨트롤이란 무엇인가요?

컨트롤(control) 은 프로젝트의 실제 상태를 자동으로 평가하는, 측정 가능한 단일 요구사항이에요. 컨트롤은 거버넌스 폴리시로 묶이고, 각 폴리시가 통과(passing)인지 실패(failing)인지를 판가름해요.

폴리시는 Low 중요도보다 높은 모든 컨트롤이 PASS로 판정될 때 통과해요. Low 중요도 컨트롤은 FAIL, ERROR, NO_DATA로 판정돼도 폴리시를 실패시키지 않아요.

모든 평가는 네 가지 상태 중 하나로 결정돼요:

Status 의미
PASS 요구사항이 충족됨.
FAIL 요구사항이 충족되지 않음.
ERROR 평가가 실행되지 못함. 보통 컨트롤이 잘못 설정된 경우.
NO_DATA 평가 대상 기간에 평가할 데이터가 없음.

중요도 (Importance)

컨트롤의 중요도(Importance) 설정은 실패를 얼마나 심각하게 다뤄야 하는지, 그리고 배포 게이트(deployment gate)를 막을지 말지를 나타내는 데 사용해요. 공개 API에서는 이 설정이 컨트롤의 severity 필드로 노출돼요.

Importance 사용처…
Critical 실패 시 최우선순위 위험을 나타내는 요구사항
High 신속한 주의가 필요한 중요한 요구사항
Medium 영향이 중간인 표준 거버넌스 요구사항
Low 배포를 막지 않고 추적하면 되는 권고 수준 요구사항
Not set 중요도 분류가 필요 없는 컨트롤

Low 중요도 컨트롤은 실패하거나 오류가 나거나 데이터가 없어도 배포 게이트를 막지 않아요. 팀이 릴리스를 멈추지 않고 결과를 확인하고 대응하길 바랄 때 Low를 사용해요.

컨트롤 유형

컨트롤 유형은 네 가지로, 각자 AI 라이프사이클의 다른 부분을 평가해요.

운영 컨트롤

각 프로젝트에 필요한 데이터, 통합, 모니터링, 보안 설정이 있는지 확인해요.

런타임 컨트롤

프로덕션 관측성(observability) 지표를 정의된 임계값과 지속적으로 비교해요.

배포 전 평가 컨트롤

배포 전에 자격을 갖춘 평가 테스트 실행을 요구해요.

배포 전 레드팀 컨트롤

배포 전에 자격을 갖춘 레드팀 위험 평가를 요구해요.

버전 관리 (Versioning)

컨트롤은 버전이 관리돼요. 컨트롤 설정을 바꿀 때마다 새 버전이 이력에 추가돼요. 평가는 항상 최신 버전 기준으로 실행되고, 이전 버전들은 감사(audit) 목적으로 남아요.

다음 단계

  • 폴리시 — 컨트롤을 묶고 프로젝트를 할당해요
  • AI 거버넌스 소개 — 폴리시, 컨트롤, 평가가 어떻게 어우러지는지 배워요

더 알아보기