보안 실무자가 AI, ChatGPT 의 Astra 모델을 이용해 Regulatory Intelligence를 만든 이유

나는 전자금융기업에서 IT보안 보안 실무를 맡고 있다.

컴퓨터를 접하기 시작 한지 오래 되었다 보니 다양한 분야를 경험해 왔는데 컴퓨터 조립 및 수리에서, 웹 디자인 및 프론트 엔드 개발 및 백엔드 개발부터 애플리케이션 개발을 하다가 이후 보안 업계로 넘어와 보안 컨설팅에서부터 시작해 기술 보안 담당자로서 기반시설 취약점 진단 및 침투 테스트(Penetration Test) 업무를 하다가 현재는 관리 체계 부분에서 경험을 쌓고 있다.

관리 체계 부분으로 넘어와 보안 실무를 진행하는 과정에서 어려운 일 중 하나는 여러 부서들을 쉽게 납득 시키기 위한 기준을 찾고 정리, 수립하는 것과 그 기준을 업무에 적용하며 일 사이의 간격을 메우는 것이다.

우선, 개발 팀이나 다른 부서와 보안 요구 사항 또는 통제 요건(내규, 절차 등)를 협의하려면 이들을 대화로 명확히 납득 시킬 법률적 지식 및 근거를 이해하기 쉽고 막힘 없이 전달 할 수 있는 경험과 언변을 가지고 있거나 설득하기 위한 자료를 준비하거나 가지고 있어야 한다.

자료를 준비하기 위해서는 관련 근거를 찾게 되는데, 법률에서 의무를 확인해도 시행령과 감독규정, 시행세칙을 함께 읽어야 한다. 문구가 모호하면 해설서와 법령해석, 비조치의견서를 찾아야 하고, 실제로 무엇이 문제가 되었는지 확인하고 관련 부서에서 설득력 및 신뢰도에 힘을 싣고자 실례를 제공하려면 제재공시와 첨부자료까지 확인하게 된다.

이 통제가 왜 필요한지, 어디까지가 법적 의무인지, 어떤 조건에서 예외가 가능한지, 유사한 상황에서 무엇이 지적되었는지, 우리 회사에서는 어떤 준비가 필요한지.

그래서 이러한 정보들을 모아서 하나의 업무 흐름에서 다루고 싶다 라는 생각에서Regulatory Intelligence라는 서비스를 만들어보기 시작했다.

‘우리 업무에서 무엇을 확인해야 하는가’를 먼저

서비스를 만들면서 중심에 둔 목적은 다음과 같다.

금융 보안 담당자가 규제 변화의 배경과 자신의 시스템·업무에 미치는 영향, 준비사항을 5분 안에 파악하도록 돕는다.

여기서 5분은 설계 목표다. 실제 사용자 모두가 5분 안에 과업을 마쳤다는 측정 결과는 아직 없다. 이는 앞으로도 지속적으로 운영 및 피드백을 받아가면서 개선해 나가야 할 과제이자 목표이지만, 그럼에도 이 목표는 기능을 결정하는 기준이 되었다.

자료를 하나 추가할 때마다, 화면을 바꿀 때마다 다음을 물었다.

“이용자는 지금 무엇이 중요한지 알 수 있는가? 그 설명의 근거를 확인할 수 있는가? 읽고 나서 무엇을 해야 하는가?”

예를 들어 클라우드 이용을 검토하는 실무자에게는 관련 자료의 제목 목록만으로 충분하지 않다. 해당 업무 요건, 법령의 적용 조건, 참고할 공식 회신과 사례, 회사에서 확인할 질문이 이어져야 한다. 검토 결과를 기록하고 계획으로 옮긴 뒤, 근거가 바뀌면 다시 확인할 수 있어야 한다.

ChatGPT와 함께 만든 방식

출발점에는 공통 지침, 원래의 기획서, 개발 지침이 있었다. 처음 구현 범위는 Dashboard, Regulatory Feed, Regulation Detail, Search, My Watchlist의 다섯 화면으로 정했다.

Timeline과 Graph처럼 매력적인 기능도 처음부터 모두 넣지는 않았다. 실제 업무에서 필요한 이유와 범위를 논의한 뒤 순서대로 확장했다.

작업된 내용을 확인하고 검토하는 과정에서 나는 보안 실무의 질문과 우선순위, 화면을 보며 느낀 문제, 지켜야 할 조건을 제시했다. ChatGPT와는 이를 조사·설계·검증할 프롬프트로 구체화했고, 구현과 시험, 배포에는 Codex와 Sites를 활용했다.

반복한 흐름은 대체로 같았다.

업무 문제 설명 → 개선 프롬프트 작성 → 공식 근거 확인 → 설계·구현 → 화면과 동작 검증 → 교차 점검 → 게시

한 번의 요청으로 완성된 결과를 그대로 받아들이는 방식은 아니었다. 구현된 화면을 보며 다시 질문했고, 완료 기준에 빠진 항목이 보이면 보완했다. 새로운 기능을 요청할 때에도 기존 개인 기록이나 접근 권한, 수집 정책을 함부로 바꾸지 않도록 범위를 함께 정했다.

자료를 다루는 원칙이 먼저였다

법규를 다루는 서비스에서 짧고 읽기 쉬운 문장은 중요하다. 하지만 짧게 만드는 과정에서 적용 조건이나 예외가 사라지면 판단도 달라질 수 있다.

그래서 다음 구분을 반복해서 요구했다.

원칙 서비스에서 지키려 한 방식
사실·해석·권고 구분 원문에서 확인한 FACT, 서비스의 INTERPRETATION, 준비 행동을 제시하는 RECOMMENDATION을 분리
자료의 성격 구분 법적 기준, 공식 설명, 사건 근거와 참고자료를 구별
시간과 상태 구분 현재·시행예정·예고, 게시일·공포/고시일·시행일·최근 확인일을 따로 표시
주장과 근거 연결 원문 링크뿐 아니라 조항·쪽·문단, 발췌와 앞뒤 문맥을 함께 제공
조건과 예외 보존 개별 질의에 대한 회신이나 제한된 예외를 모든 회사의 허용 근거로 확대하지 않음
검증 범위 표시 AI 원문 대조, AI 재검토, 미확인 사항과 독립 전문가 검수를 구분
개인 판단 보존 자료 열람, 회사 해당 여부 판단, 준비 계획, 실제 수행 완료를 각각 기록

‘확인하지 못했다’는 상태도 정보로 취급했다. 자료를 확보하지 못한 것과 해당 의무가 없는 것은 다르다. 원문을 읽은 것과 현재의 모든 법적 쟁점이 해결된 것도 다르다.

이 구분을 유지하는 데 많은 수정이 들어갔다.

반복해서 고친 것은 작은 표현과 연결이었다

ChatGPT 의 Astra 모델의 처리 성능이 많이 올라온 것은 사실이었고, 대화에 따라 어느정도 원하는 기능이나 페이지 등이 쉬이 만들어지기는 하지만, 실제 개발을 하는 주체가 사람이었다면 별도의 지시나 요구사항이 없더라도 반영되었을 수 있을 표기법이나, 표기 우선순위 등이 반영되지 않았다.

소식에 등장한 Check Point가 회사와 제품을 뜻한다는 점이 충분히 드러나지 않았던 경우가 있었다. 요약 제목만 보면 일반적인 점검 항목처럼 읽힐 여지가 있었다. 이후 회사·제품·제도와 발표 기관을 구분하고, 원문 제목을 보존하거나 대상을 명확히 적도록 보완했다.

인증 관련 문구에서는 누가, 어떤 계정으로, 어떤 대상에 로그인하는가를 다시 확인했다. 몇 단어를 줄이면서 원문의 적용 범위가 넓어진 것처럼 보이면 안 되었기 때문이다.

날짜 표시도 마찬가지였다. 최근 확인일이 먼저 보이고 글자 크기가 유독 컸는데, 이 경우 오래된 자료가 최근 발표된 자료처럼 느껴질 수 있다. 이를 보완하기 위해 별도로 개선 지시를 통해 게시·공포·고시·시행 시점을 먼저 보여주고, 최근 확인 시각은 보조 정보로 배치토록 했다.

원칙 중심으로 바뀐 규정을 읽을 때는 현행 문구만으로 실무 기준을 설계하기 어려운 부분도 있었다. 그래서 종전 세부 기준과 현행 기준을 비교해 참고할 수 있도록 보완했다. 이때도 과거 기준을 현재의 의무처럼 표시하지 않는 것이 조건이었다.

Timeline에는 현재와 가까운 준비사항이 먼저 보이도록 최신순 기본값을 적용했다. 사건이 먼저 발생했다는 이유만으로 뒤의 제도 변경 원인이라고 연결하지 않도록, 공식적으로 명시된 배경과 관련 맥락도 구분했다.

Graph의 연결 강조 역시 보기 좋은 효과에서 끝나지 않도록 했다. 선택한 항목과 연결 경로를 단계적으로 강조하되, 강조의 세기가 법적 중요도나 우리 회사의 의무 강도를 뜻하지 않게 했다.

결국 반복해서 요청한 것은 요구의 구체화, 앞선 요구의 일관성, 근거의 정확성, 적용 범위의 명확성, 다음 행동의 발견, 기존 기록의 보존 등이었다.

현재 제공하는 기능

지금은 최초의 다섯 화면에서 규제 탐색, 분석·비교, 개인 검토와 제한적 참여 운영으로 범위를 넓혔다. 회원 기능은 계정의 자료 접근 범위에 따라 제공된다.

기능 실무에서 활용하는 방식
소식·발표 공식 발표의 내용·배경·핵심과 업무 시사점, 준비사항을 확인하고 근거가 있는 관련 자료로 이동
법령·기준 업무 핵심과 적용 상태를 먼저 살펴보고 필요하면 수록 문서의 전체 조문·부칙으로 확장
업무 요건 관련 법령, 제재 사례, 공식 회신·해설을 이어 읽고 나의 검토로 연결
제재공시 금융감독원·금융정보분석원·개인정보보호위원회 자료의 위반 내용과 조치, 과징금·과태료를 확인하고 기간·유형별 통계 탐색
법령해석·비조치의견서·해설서 질의 사실관계, 답변·조건, 수록 위치와 확인 범위를 확인하고 업무 근거 보완
인증 기준 ISO 27001, ISMS, ISMS-P, PCI DSS의 성격·대상·주요 요건과 준비 질문 확인
업무별 법규 비교 3·4·5단 비교표, 한 페이지 보기, 관련 조문 함께 읽기와 같은 행의 원문 동시 펼침
Timeline 법규체계와 업무별 변화, 배경 브리핑, 현재 기준과 준비 일정 탐색
Graph 법규·요건·업무·시스템 및 관리 범주 사이의 수록된 관계 탐색
내 검토·준비 열람 이력, 해당 여부와 사유, 계획·일정·사이트 내 알림·수행 기록 관리
이용 가이드·내 의견 최초 단계별 안내와 사용법 다시 보기, 다른 이용자에게 공개되지 않는 의견·요청
계정·초대 관리 자체 계정과 데모, 자료 범위·비밀번호 정책·이용기한 관리, 사용 횟수·만료 조건이 있는 초대와 편집

법령 수록 범위는 2026년 9월 26일 대조 기준으로 선정한 13개 문서의 본문 907조와 부칙 266묶음이다. 본문 수에는 삭제 조문 56개가 포함된다. 이는 해당 문서·버전의 수록 대조 범위이며 모든 관련 법령과 별표 전문, 해석까지 빠짐없이 검증했다는 뜻은 아니다.

제재 사례 카탈로그에는 선정한 183개 사례를 연결했다. 공식 목록에서 발견한 공시 후보 수와는 다르며, 기관별 전체 제재를 대표하는 통계가 아니다. 과징금과 과태료, 기관 합계와 개별 위반의 금액, 공개된 조치와 후속 확정 여부도 구분한다.

인증 기준 역시 주요 요건과 적용 질문을 제공하는 범위다. 전체 표준 전문을 대체하거나 회사의 인증 적합성을 판정하는 기능은 아니다.

예약 수집에도 ‘어디까지 할 수 있는가’를 정했다

자료를 계속 갱신하려고 한국시간 오전 8시와 오후 4시를 기준으로 수집을 시작하는 예약을 구성했다.

예약된 자동화가 생기자 중요한 질문도 늘어났다. 수집이 실패하면 어떻게 할지, 자료가 바뀌었다고 기존 판단을 덮어써도 되는지, 콘텐츠를 갱신하다가 시스템 구조까지 수정해도 되는지 정해야 했다.

여기서 가드레일은 허용 범위와 금지 조건, 하네스는 그 조건을 확인하며 실행·검증·배포 기록을 연결하는 절차와 도구로 구체화했다.

  • 등록된 공식 출처를 우선 확인하고, 검색 요약만으로 핵심 사실을 확정하지 않는다.
  • 예약 작업의 변경 범위를 지정된 데이터 파일로 제한한다. 이미 구성되어 있는 화면·API·DB·회원 권한·법령 기준본·정책을 임의로 바꾸지 않는다.
  • 실행 시간, 조사 원문 수, 변경 건수와 재시도 횟수에 상한을 둔다.
  • 실패한 출처를 ‘새 자료 없음’으로 기록하거나 마지막 성공 확인 범위를 앞으로 옮기지 않는다.
  • 원문과 이전 보존본, 근거 위치, 변경 이유와 미확인 범위를 남긴다.
  • 의미 있는 변경이 없으면 불필요한 재배포를 하지 않는다.
  • 최신 검증에 통과한 내용과 실제 배포 결과를 대조한다. 과거의 통과 기록으로 현재 실패를 덮지 않는다.

예를 들어 현재 정책에는 배포 전 검증까지 45분, 신규 조사 원문 20개, 변경 레코드 25개라는 상한이 있다. 시간이 남았다는 이유로 시스템을 새로 설계하거나 끝없이 과거 자료를 재수집하지 않도록 한 것이다. (물론 이 제약은 운영에 따라 지속적으로 보고 검증하여 조정이 필요할 부분일 것이다.)

원문 안에 실행 명령이나 정책을 무시하라는 문장이 있더라도 조사 대상 데이터로 취급한다. 수집된 문서가 자동화의 지시자가 되어서는 안 된다.

이 장치가 법률 해석의 정확성을 자동 보증하거나 운영체제 수준의 보안 격리를 대신하지는 않는다. 또한 예약 시각은 수집 시작 기준이다. 현재 구성에는 로컬 기기와 실행 환경이 필요한 부분이 있으므로 상시 클라우드 무인 수집이나 정시 완료를 보장한다고 소개하지 않는다.

사용자가 쉽게 길을 찾을 수 있어야 했다

일부 이용자에게 계정을 제공한 뒤, 어떤 기능을 쓸 수 있는지 모르겠고 별도의 설명 없이는 이용하기 어렵다는 피드백을 받았다.

자료가 있고 기능이 있다는 사실만으로 편리한 서비스가 되지는 않는다.

그래서 소식과 법령을 분리하고, 비교·Timeline·Graph를 독립적인 메뉴로 드러냈다. 최초 단계별 안내와 다시 열 수 있는 사용법, 이용 가이드, 비공개 의견 창구를 보완했다. 관련 자료를 읽고 돌아올 때 검색어와 필터를 잃지 않도록 이동·복귀 흐름도 점검했다.

로딩과 접근 오류도 반복해서 확인했다. 중복 전송을 줄이고 필요한 자료를 화면별로 전달하는 한편, 비회원·회원·제한 계정·관리자가 각각 기대한 화면을 볼 수 있는지 검사했다. PC뿐 아니라 모바일, 키보드 조작, 근거 창을 닫은 뒤의 초점 복귀도 확인 대상이었다.

회원 전용 화면의 흐림 효과는 기능을 소개하기 위한 표현이다. 실제 회원 자료를 브라우저에 보내 놓고 가리는 방식에 의존하지 않고, 서버에서 자료 접근 권한을 확인하도록 했다.

지금의 성과와 앞으로 확인할 것

현재는 흩어진 자료를 탐색하고, 원문 근거와 관련 자료를 대조하며, 개인 검토와 준비로 이어갈 수 있는 기능을 구현해 사이트에 반영한 단계다. 계정과 초대 관리, 예약 수집의 제한과 실패 복구 절차도 함께 갖춰가고 있다.

다만 다음은 구분해서 봐야 한다.

  • AI 조사와 재검토를 수행했지만, 모든 내용의 독립된 사람 전문가 검수가 끝난 것은 아니다.
  • 공식 자료를 수록했어도 개별 회신의 모든 후속 변경·소송·현재 유효성이 확정된 것은 아니다.
  • 실무 시나리오와 기술 검사를 수행했지만, 실제 사용자의 업무시간 단축과 이해도 향상은 추가로 측정해야 한다.
  • 관련 소식 목록과 이동·복귀는 구현했으며, 이를 바탕으로 한 작은 관계도와 평가된 의미 유사도 추천은 후속 단계다.
  • 사이트 내 알림과 별도로 SMTP 실발송 연결은 후순위에 두었다. 가입·초대 기능 구현과 실제 참여 개방도 운영 안내·개인정보 처리 조건에 따라 구분한다.

Linux·Docker Compose 기반 사내 설치와 백업·복구 도구도 별도로 준비했다. 다만 특정 시점의 설치 패키지와 현재 사이트 버전은 구분해야 하며, 실제 사내 환경의 설치·복구 리허설까지 끝났다고 볼 수는 없다.

이번 과정에서 AI를 활용할 때 가장 중요하게 느낀 것은 요구를 자세히 설명하는 일과 함께 무엇을 근거로 받아들일지, 무엇은 보류할지, 언제 완료라고 말할지 정하는 일이었다.

Regulatory Intelligence는 그 기준을 실제 화면과 업무 흐름에 반영하며 발전하고 있다. 앞으로는 실무자가 설명 없이 자료를 찾고, 근거와 한계를 이해하고, 다음 확인사항을 정할 수 있는지를 더 직접적으로 검증하려 한다.

Regulatory Intelligence에서는 공개 승인된 일부 자료와 회원 기능 소개부터 살펴볼 수 있다. 보안·준법 업무를 하는 분들이 어떤 근거를 가장 자주 찾는지, 어느 연결에서 여전히 막히는지에 대한 피드백이 다음 개선의 출발점이 될 것이다.