NIST AI 에이전트 표준과 MCP 보안 거버넌스 대응

NIST AI 에이전트 표준, COSAiS·CAISI 통제 체계, 연방 MCP 보안 요구사항과 기업·공공기관의 대응 로드맵을 정리한다.

2026-08-14 · 최초 발행 2026-06-10

자율적으로 움직이는 에이전트에 통제 경계를 세우다

AI 에이전트는 인간의 직접 감독 없이 외부 도구를 호출하고 데이터를 읽으며 복잡한 의사결정을 수행한다. 이런 자율성이 커질수록 어떤 행동을 허용할지, 실행 기록을 어떻게 남길지, 문제가 발생했을 때 책임을 누구에게 물을지 먼저 정해야 한다.

NIST(미국 국립표준기술연구소)는 2026년 초 AI Agent Standards Initiative를 공식 발표하며 자율 AI 시스템의 이른바 ‘와일드 웨스트’ 시대 종료를 선언했다. 이 이니셔티브는 기술 지침을 제시하는 데 그치지 않고 연방 기관과 중요 인프라 운영자에게 구속력 있는 준수 의무를 부과하는 방향으로 설계되었다.

표준화의 초점은 AI 에이전트가 자율적으로 행동할 수 있는 범위를 명확히 하고, MCP를 포함한 에이전트 간 통신과 도구 호출 프로토콜을 보호하며, 시스템의 감사 가능성(Auditability)과 설명 가능성(Explainability)을 확보하는 데 있다. NIST는 이 통제를 기존 사이버보안 프레임워크인 CSF 2.0과 SP 800-53에 통합하는 전략을 추진하고 있다.

정책 논의는 기술 경계 밖까지 이어진다. 에이전트가 계약을 체결하거나 시스템 구성을 바꿀 경우 그 책임이 운영자, 개발자 또는 에이전트 자체 중 어디에 귀속되는지 규명하는 법제도적 논의도 함께 진행된다.

기존 SP 800-53 통제를 에이전트 환경으로 확장하는 COSAiS

COSAiS(Controls Overlay for Secure AI Systems)는 SP 800-53 Rev.5 보안 통제 위에 AI 에이전트용 오버레이를 추가한다. 조직이 이미 운영하는 보안 체계를 폐기하지 않고, 에이전트 도입으로 생긴 위협 벡터를 기존 통제 구조 안에 단계적으로 반영하는 방식이다.

오버레이가 추가하는 통제에는 다음 항목이 포함된다.

  • AC-25(에이전트 권한 최소화): 자율 에이전트에는 작업에 필요한 최소 권한만 부여하고 세션이 끝나면 자동으로 회수한다.
  • AU-16(에이전트 행동 감사 로그): 도구 호출, API 요청, 데이터 접근을 포함한 에이전트 행동을 불변 로그로 남긴다.
  • SI-23(에이전트 입력 검증): 프롬프트 인젝션을 포함해 외부 소스에서 전달된 지시의 무결성을 검증한다.
  • RA-11(에이전트 위험 평가 주기): 배포된 에이전트 시스템을 대상으로 분기별 자동화 위험 평가를 수행한다.

CAISI(Cybersecurity for Autonomous and Intelligent Systems Initiative)는 이 통제를 개별 시스템의 생애주기에 연결한다. 에이전트 시스템을 설계(Design), 개발(Develop), 배포(Deploy), 운영(Operate), 폐기(Decommission)의 5단계로 나누고, 단계마다 수행해야 할 보안 검증 활동을 규정한다.

YesNoCAISI 에이전트 생애주기(1) 설계 단계(2) 개발 단계(3) 배포 단계(4) 운영 단계(5) 폐기 단계위협 모델링SP 800-53 오버레이 선택코드 보안 검토에이전트 신뢰 등급 획득MCP 보안 설정 검증FedRAMP 승인 확인실시간 행동 모니터링분기별 위험 재평가권한 완전 회수감사 로그 보존 5년COSAiS SP 800-53 오버레이컴플라이언스충족?운영 승인Authorization to Operate보완 조치재평가

MCP 연결부에 적용되는 연방 보안 요구사항

Model Context Protocol(MCP)은 AI 에이전트가 외부 도구와 데이터 소스에 접근하는 표준 인터페이스로 확산되었지만, 동시에 새로운 보안 취약점 벡터가 되었다. NSA와 NIST는 공동으로 MCP 보안 가이드라인(NIST SP 800-xxx 예정)을 발표하고, 연방 민간 행정부(FCEB, Federal Civilian Executive Branch) 기관에 2026년 9월 30일까지 준수하도록 요구했다.

서버 인증과 무결성 검증

연방 기관에서는 FedRAMP 승인 또는 NIST 인증을 받은 MCP 서버만 사용할 수 있다. 서드파티 MCP 서버에는 코드 서명(Code Signing)과 런타임 무결성 검증(Runtime Integrity Check)을 적용해야 한다.

외부 입력에 섞인 프롬프트 인젝션 차단

MCP로 전달되는 외부 데이터에는 에이전트의 동작을 조작하는 지시가 포함될 수 있다. 이를 방어하기 위해 MCP 클라이언트 측에 입력 위생화(Input Sanitization) 레이어를 구현해야 한다.

호출 가능한 도구와 권한의 제한

에이전트가 MCP를 통해 사용할 수 있는 도구는 최소 권한 원칙에 따라 명시적으로 선언한다. 선언된 범위를 런타임에 강제할 정책 엔진(Policy Enforcement Point)도 배치해야 한다.

변조 여부를 확인할 수 있는 감사 기록

MCP를 통한 모든 도구 호출은 변조 방지(Tamper-evident) 로그 저장소에 기록하고 최소 3년간 보존해야 한다.

멀티 에이전트 통신 보호

에이전트 사이의 MCP 통신에는 TLS 1.3 이상을 사용하고 상호 인증(Mutual Authentication)을 적용해야 한다.

FCEB 기관은 2026년 9월 30일까지 이 요구사항을 점검한 자체 평가 보고서를 CISA(사이버보안 인프라 보안국)에 제출해야 한다. 미준수 기관에는 연방 IT 예산 지출 제한이나 ATO(Authorization to Operate) 취소 조치가 적용될 수 있다.

자율성에 따라 달라지는 에이전트 신뢰 등급

Agent Trust Rating System은 에이전트의 자율성, 행동 예측 가능성, 보안 통제 준수 상태를 종합해 4단계 등급을 부여한다.

등급 명칭 자율성 수준 주요 특징
ATL-1 보조(Assistant) 낮음 모든 행동에 인간 승인 필요
ATL-2 반자율(Semi-Autonomous) 중간 사전 정의 범위 내 자율 행동 허용
ATL-3 자율(Autonomous) 높음 감독 하에 복잡한 작업 자율 수행
ATL-4 고도자율(Highly Autonomous) 매우 높음 독립적 장기 목표 추구, 최고 수준 인증 요구

ATL-4를 받으려면 제3자 독립 평가 기관의 심층 감사를 통과해야 한다. 실패 안전 메커니즘(Fail-Safe Mechanism), 비상 정지 기능(Emergency Stop), 에이전트 행동에 대한 사후 설명 가능성(Post-hoc Explainability)도 증명해야 한다.

인증은 최초 심사 한 번으로 끝나지 않는다. 자율 시스템 인증(Autonomous System Certification)은 에이전트의 동적 행동을 고려한 지속적 인증(Continuous Certification) 모델을 사용한다. 에이전트 모델을 업데이트하거나 도구 세트와 운영 환경을 변경하면 재인증 트리거가 발동된다.

보안 감사 통과제3자 평가 + 6개월 운영 이력독립 감사 + 설명가능성 증명중대 인시던트 발생보안 통제 실패신뢰 위반 감지인증 취소 (의도적 피해 행위)ATL-1 보조 등급ATL-2 반자율 등급ATL-3 자율 등급ATL-4 고도자율 등급

NIST·EU AI Act·ISO 42001이 통제하는 지점

AI 에이전트 거버넌스는 NIST의 리스크 기반 접근법, EU AI Act의 의무 기반 규제, ISO 42001의 관리 시스템 표준이라는 서로 다른 축에서 전개된다.

NIST AI RMF 2.0과 Agent Standards는 자발적 준수(Voluntary Adoption)를 원칙으로 삼으면서 연방 기관에는 의무를 부과하는 이중 구조다. AI RMF의 GOVERN, MAP, MEASURE, MANAGE 4가지 함수(Functions)에 에이전트 전용 범주(Profiles)를 추가한다. 미국 기업에는 사실상의 표준(De facto Standard)으로 작용하며, 연방 조달 시장에 참여하려는 기업에는 실질적인 진입 조건이 된다.

EU AI Act는 2024년 발효되었고 2026년 단계적으로 적용된다. 고위험 AI 시스템에는 의무적 적합성 평가, CE 마킹, 기술 문서 제출이 요구된다. AI 에이전트가 의료, 교육, 고용, 치안, 사법 영역에서 사용되면 Annex III의 고위험 분류에 해당하며 자동화된 의사결정에 인간 감독(Human Oversight)을 두어야 한다. 위반 시 전 세계 연간 매출의 최대 6%가 과징금으로 부과될 수 있어 NIST 체계보다 처벌 규정이 명확하다.

ISO/IEC 42001:2023은 조직이 AI 시스템을 책임감 있게 관리하기 위한 요구사항과 지침을 담은 국제 표준이다. ISO 9001의 품질 관리나 ISO 27001의 정보보안 관리와 유사한 관리 시스템 접근법을 사용하며, 제3자 인증으로 조직의 AI 거버넌스 성숙도를 외부에 증명할 수 있다. NIST와 EU AI Act 사이에 상호 참조(Cross-reference) 관계가 있어 통합 거버넌스 체계로 구성할 수 있다.

높은 강제성 + 넓은 범위낮은 강제성 + 넓은 범위낮은 강제성 + 좁은 범위높은 강제성 + 좁은 범위NSA MCP 가이드라인NIST Agent StandardsISO 42001EU AI ActNIST AI RMF낮은 강제성높은 강제성좁은 적용 범위넓은 적용 범위AI 거버넌스 표준 비교 (강제성 vs 적용 범위)
구분 NIST AI RMF/Agent Standards EU AI Act ISO 42001
법적 성격 자발적(연방기관 의무) 법적 의무(EU 역내) 자발적 인증
초점 리스크 관리, 기술 통제 위험 분류, 인간 감독 관리 시스템, 프로세스
AI 에이전트 적용 Agent Standards 이니셔티브 고위험 분류 시 적용 AI 시스템 전반
인증 주체 자체 평가 + CISA 보고 인증기관(Notified Body) 제3자 인증 기관
글로벌 영향력 미국 + 동맹국 조달 글로벌 (역외 적용) 자발적 국제 채택

기존 정보보안관리 체계와 연결되는 통제

COSAiS의 AC-25는 전통적인 접근통제 모델인 DAC, MAC, RBAC를 AI 환경으로 확장한다. 에이전트가 상황에 따라 권한을 요청하고 획득하는 구조에서는 ABAC(Attribute-Based Access Control)와 PBAC(Policy-Based Access Control)의 결합이 요구된다.

AU-16의 행동 감사 로그는 기존 로그 관리(Log Management)의 원칙과 맞닿아 있다. 에이전트의 실행 과정을 추적하려면 불변성(Immutability), 완결성(Completeness), 비부인성(Non-repudiation)을 함께 확보해야 한다.

서드파티 MCP 서버는 소프트웨어 공급망 보안(SSCS)의 관리 대상이다. 표준에는 SBOM(Software Bill of Materials)을 AI 시스템으로 확장한 AIBOM(AI Bill of Materials) 개념이 포함되어 있다.

리스크 관리 측면에서는 NIST AI RMF의 GOVERN-MAP-MEASURE-MANAGE와 ISMS의 PDCA(Plan-Do-Check-Act) 사이에 구조적 유사성이 있다. 두 체계의 통제를 매핑하면 기존 정보보안 관리 절차에 AI 에이전트 위험 관리를 연결할 수 있다.

사고 대응 절차도 달라져야 한다. 자율 행동에서 비롯된 보안 인시던트에는 에이전트 비상 정지(Emergency Stop), 격리(Isolation), 포렌식 분석(Forensic Analysis)을 포함한 에이전트 전용 대응 절차가 필요하다.

인벤토리에서 인증까지 이어지는 대응 로드맵

첫 작업은 조직에 배포된 AI 에이전트 시스템의 전수 인벤토리를 만드는 것이다. 사용 중인 MCP 서버, 각 에이전트의 접근 권한, 감사 로그 수집 상태를 함께 기록한다. 이는 NIST Cybersecurity Framework 2.0의 IDENTIFY 함수에 해당하며 후속 통제의 기준 자료가 된다.

현황 진단이 끝나면 COSAiS 오버레이와 MCP 보안 가이드라인을 기준으로 격차(Gap)를 찾는다. 위험도에 따라 보완 우선순위를 정하고, 2026년 9월 30일을 기준으로 분기별 마일스톤을 수립한다. 이 격차 분석과 로드맵 수립은 2025년 내 완료하는 일정으로 제시되었다.

기술 통제 구현은 2026년 상반기에 집중한다.

  • MCP 서버에 TLS 1.3, 상호 인증, 프롬프트 인젝션 방어 설정 적용
  • 에이전트 행동 모니터링 대시보드 구축
  • 불변 감사 로그 저장소(Immutable Log Storage) 도입
  • 에이전트 비상 정지 메커니즘 구현
  • AIBOM(AI 소프트웨어 부품명세서) 생성 자동화

같은 기간에 조직 차원의 통제도 갖춘다. AI 에이전트 거버넌스 위원회를 설치하고, 에이전트 신뢰 등급 심사 절차와 ISO 42001 기반 AI 관리 시스템을 마련한다. 공공기관은 CISA 자체 평가 보고서 양식에 맞춘 작성 절차를 내부화해야 한다.

2026년 9월 30일 이전에는 제3자 보안 감사와 NIST 에이전트 신뢰 등급 획득을 마쳐야 한다. 필요한 조직은 ISO 42001 인증도 취득한다. 공공기관은 CISA에 자체 평가 보고서를 제출해 MCP 보안 가이드라인 준수 상태를 공식화한다.

2026-01-012026-02-012026-03-012026-04-012026-05-012026-06-012026-07-012026-08-012026-09-01현황 인벤토리 작성 격차 분석 MCP 보안 설정 강화 에이전트 모니터링 로드맵 수립 AI 관리 시스템 구축 AIBOM 자동화 감사 로그 인프라 제3자 보안 감사 에이전트 신뢰 등급 획득 CISA 보고서 제출 진단·분석기술 구현거버넌스검증·인증NIST AI 에이전트 표준 준수 로드맵

NIST AI Agent Standards Initiative가 요구하는 것은 자율성의 제거가 아니라 통제 가능한 자율성이다. 특히 2026년 9월 30일이라는 FCEB 준수 기한은 에이전트 권한, MCP 연결, 감사 기록과 조직 책임을 실제 운영 체계로 옮겨야 하는 기준점이다. 미국 연방 조달 시장에 참여하는 조직뿐 아니라 AI 에이전트를 운영하는 기업과 공공기관도 NIST, EU AI Act, ISO 42001을 함께 고려한 거버넌스 구조를 준비할 필요가 있다.

Sources

NISTAI 에이전트MCP 보안AI 거버넌스보안 컴플라이언스