
AI 데이터 접근 정책을 마련하는 것과 실제 시스템에서 이를 적용하는 것 사이에 간극이 있다는 조사 결과가 나왔다. 신원·접근권한 보안업체 델리니아가 지난 9월 29일 공개한 공식 보도자료와 ‘2026 신원 보안 보고서: AI 집행 격차’에 따르면, IT·보안 책임자의 99.7%는 조직에 AI 데이터 접근 정책이 있다고 답했지만 접근을 정책과 실시간 대조한다는 비율은 51%였다.
조사는 AI를 사용하는 직원 500명 이상 조직을 대상으로 진행됐다. 미국·영국·독일·호주·싱가포르·아랍에미리트·프랑스·인도 등 8개국에서 IT·보안 책임자 2,254명과 비IT 직원 2,250명을 각각 조사했다. 한국은 조사 대상에 포함되지 않았다.
정책이 존재해도 AI가 업무에 필요한 범위를 벗어나 데이터를 읽는 사례를 막거나 신속하게 발견하지 못했다는 응답이 많았다. IT·보안 책임자의 87%는 지난 1년간 AI 도구나 에이전트가 의도한 범위 밖의 민감정보에 접근한 적이 있다고 밝혔다. 범위 이탈을 발생 시점에 감지할 수 있다는 비율은 20% 미만이었다.
개발 환경에서도 통제 공백이 드러났다. 보도자료에 따르면 조사한 6개 주요 환경 가운데 적어도 2곳에서 AI가 행동하는 시점의 정책 집행이 부족하다는 응답은 47%였다. 지속적 통합·배포(CI/CD) 파이프라인과 쿠버네티스 환경이 상대적으로 취약한 영역으로 지목됐다. AI의 범위 이탈을 발견하는 데 하루 이상 걸린다는 비율은 55%였다.
직원 응답은 승인 절차와 업무 현장의 충돌을 보여준다. 비IT 직원의 76%는 AI 사용에 필요한 승인 절차를 우회한 적이 있다고 답했다. 민감정보나 기밀정보에 AI를 사용해도 되는지 확신하지 못하면서도 이를 사용하라는 압박을 경험했다는 응답은 60%였다.
접근을 허용한 사람을 추적하는 데도 한계가 있었다. 민감정보에 대한 AI 접근을 승인한 담당자를 항상 확인할 수 있다는 IT·보안 책임자는 36%에 그쳤다. 델리니아는 로그인 시점의 승인뿐 아니라 AI가 실제 행동할 때 권한을 검증하고, 필요한 최소 범위로 제한하는 통제가 중요하다고 설명했다.
이번 결과는 보안제품을 판매하는 기업이 공개한 설문으로, 응답자가 보고한 경험과 조직 운영 상태를 반영한다. 실제 시스템을 독립적으로 감사해 확인한 침해사고 통계는 아니다. AI의 접근 범위 이탈을 곧바로 외부 유출로 해석하거나, 수치를 모든 기업의 상황으로 일반화하는 것은 구분해야 한다.
출처: Delinea 공식 보도자료 ‘2026 Identity Security Report: The AI Enforcement Gap’
https://delinea.com/news/2026-identity-security-report-the-ai-enforcement-gap
Delinea 공식 보고서 안내 ‘AI Policy Enforcement Report’
https://delinea.com/resources/ai-policy-enforcement-report