NIST AI 에이전트 표준과 MCP 보안의 연방 거버넌스 구조

NIST AI 에이전트 표준 이니셔티브, COSAiS SP 800-53 오버레이, MCP 보안 지침과 연방 AI 거버넌스 구조를 정리한다.

2026-08-14 · 최초 발행 2026-06-06

NIST는 2026년 2월 17일 AI 에이전트 표준 이니셔티브를 공식 출범시켰다. 자율 AI 시스템의 상호운용성과 보안을 다루는 미국 정부의 전담 프로그램이며, COSAiS(Control Overlays for Securing AI Systems)는 SP 800-53 통제를 AI 배포 시나리오에 적용하는 핵심 과제다. 2026년 5월 NSA의 MCP(Model Context Protocol) 보안 가이드라인까지 더해지면서 연방 AI 거버넌스의 설계 범위가 구체화되고 있다.

연방 환경에서 드러난 에이전트 보안 공백

NIST 산하 AI 표준혁신센터 CAISI(Center for AI Standards and Innovation)는 2026년 1월 AI 에이전트 보안을 주제로 공식 정보수집(RFI, docket NIST-2025-0035)을 시작했다. 2026년 3월 9일 의견 수렴 마감 전까지 932건의 공개 의견이 접수됐으며, 이는 미국 정부 AI 정책에서 최대 규모의 참여를 기록한 사례 중 하나다.

이니셔티브는 산업계 주도 표준 촉진, 오픈소스 프로토콜 육성, 보안 연구 투자 확대를 축으로 한다. 기존 NIST AI RMF(AI Risk Management Framework)가 위험 관리의 일반 원칙을 제시했다면, 이번 체계는 자율 에이전트 시스템에 특유한 기술적·법적 요구 사항을 다루는 데 초점을 둔다.

FISMA(Federal Information Security Modernization Act)가 적용되는 연방 정보 시스템에서는 AI 시스템도 같은 법적 의무를 이행해야 한다. OMB 메모란다 M-25-21·M-25-22(2025년 4월)는 고영향 AI(High-Impact AI) 분류 체계를 도입해 에이전트 AI 배포를 위한 연방 조달 및 거버넌스 요건을 규정했다.

기존 통제를 에이전트에 적용할 때는 세 가지 문제가 두드러진다. IA(Identification and Authentication) 통제는 인간 운영자와 시스템 계정을 전제하므로, 비인간 주체(non-human principal)의 행동을 귀속하기 어렵다. AC(Access Control)의 최소 권한 원칙도 동적으로 바뀌는 태스크 컨텍스트에 적용할 기법이 부족하다. 마지막으로, 에이전트 행동을 법적·감사적으로 추적 가능한 형식으로 남기는 표준화된 방식이 없다.

2026년 3월 기준으로 연방 에이전트 AI 보안 독립 표준은 존재하지 않는다. FAR(연방조달규정)에는 AI 에이전트 조달을 전담하는 조항이 없고, MITRE ATT&CK for Enterprise/ATLAS도 아직 에이전트 공격 패턴을 포함하지 않는다. COSAiS가 이 공백을 메우는 과제로 주목받는 이유다.

SP 800-53을 에이전트 환경으로 확장하는 COSAiS

COSAiS는 NIST 컴퓨터보안부문이 2025년 8월 발표한 프로젝트다. 목표는 새로운 AI 전용 통제 카탈로그를 처음부터 만드는 대신, 검증된 SP 800-53 통제를 AI 특화 컨텍스트에 맞춰 적응·확장하는 것이다. 이 접근은 기존 연방 기관의 컴플라이언스 인프라와 호환성을 유지한다.

프로젝트는 예측 AI 사용, AI 미세조정, 생성 AI 사용, 단일 에이전트 시스템, 다중 에이전트 시스템의 사용 사례를 정의한다. 단일 에이전트는 제한적인 인간 감독 아래 자율 의사결정을 수행하는 경우이며, 다중 에이전트는 복잡한 목표를 달성하기 위해 협력하는 에이전트 집합을 대상으로 한다.

COSAiS 프로젝트SP 800-53 통제 카탈로그AI 사용 사례 매핑예측 AI생성 AI단일 에이전트다중 에이전트AI 미세조정신원 귀속 통제(IA 패밀리 확장)권한 범위 통제(AC 패밀리 확장)에이전트 신뢰 프레임워크오케스트레이터 보안 통제FISMA 컴플라이언스증거 생성

단일 에이전트 환경에서는 IA, AC, AU(Audit and Accountability) 패밀리의 확장이 핵심이다. IA는 에이전트 인증서(agent certificate)와 서비스 계정 토큰을 구별하는 메커니즘을 두고, 모든 행동을 비인간 주체 식별자(non-human principal identifier)에 귀속한다. 이 식별자는 감사 로그에 불변 형태로 기록돼야 한다.

AC는 에이전트 권한을 특정 태스크 컨텍스트로 제한하는 컨텍스트 바운드 권한(context-bound permissions)을 다룬다. 세션이 끝나면 임시 권한도 자동 철회하는 세션 생명주기 관리가 필수적이다. AU는 도구 호출(tool call), 외부 API 접근, 데이터 읽기·쓰기를 추적 가능한 형식으로 기록하고, 포렌식 재현성을 위해 실행 그래프(execution graph)를 보존한다.

다중 에이전트 시스템은 오케스트레이터와 서브에이전트의 계층 구조에서 통제가 갈린다. 오케스트레이터가 발행하는 위임 토큰(delegation token)은 서브에이전트의 권한을 한정하며, 원래 인간 주체의 권한 범위를 넘는 권한을 위임할 수 없다는 권한 하강 불가(no privilege escalation) 원칙이 적용된다. 에이전트 간 직접 통신은 통제된 메시지 버스로 제한하고, 다른 에이전트의 메모리와 상태에 직접 접근하지 못하게 해 측면 이동을 막는다.

MCP 배포에서 통제해야 할 신뢰 경계

NSA는 2026년 5월 15페이지 분량의 사이버보안 정보 고지(Cybersecurity Information notice)인 「Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation」을 발행했다. 이 문서는 프로덕션 MCP 배포의 최소 보안 기준을 정의하며 NIST COSAiS 통제와 직접 연결된다.

GSA(General Services Administration)는 MCP 배포에 NSA 보안 통제를 2026년 9월 30일까지 적용하도록 요구하고 있다.

통제 영역 요구 사항 NIST SP 800-53 매핑
컨텍스트 레이블링 데이터 분류 체계 적용 AC-16 (보안 속성)
암호화 격리 에이전트 세션 간 암호화 분리 SC-8 (전송 기밀성)
최소 권한 API 태스크 범위 한정 인터페이스 AC-6 (최소 권한)
동의·출처 메타데이터 명시적 실행 승인 기록 AU-2 (감사 이벤트)
종단 간 감사 로그 전체 실행 체인 불변 기록 AU-9 (감사 정보 보호)

MCP 요청은 사용자 동의와 함께 시작하더라도, 오케스트레이터와 서버, 외부 도구를 지나는 과정에서 컨텍스트와 권한이 계속 변한다. 따라서 실행 흐름 전체에 검증과 감사 이벤트가 연결돼야 한다.

"외부 도구/API""MCP 서버""MCP 오케스트레이터""인간 사용자""외부 도구/API""MCP 서버""MCP 오케스트레이터""인간 사용자""모든 단계 감사 로그 기록""(1) 태스크 요청 + 동의 토큰""(2) 컨텍스트 레이블 부착""(3) 암호화 채널 + 위임 토큰""(4) 권한 범위 검증""(5) 최소 권한 API 호출""(6) 응답 + 출처 메타데이터""(7) 결과 + 감사 이벤트""(8) 응답 + 실행 증거"

NSA 가이드라인은 MCP의 직렬화 위험과 신뢰 경계 이탈을 특히 짚는다. MCP 메시지는 JSON-RPC 2.0 형식으로 직렬화되므로, 악의적 서버가 도구 응답 안에 프롬프트 인젝션 페이로드를 넣을 수 있다. 모든 외부 입력은 MCP 서버에서 구문 분석하기 전에 샌드박스 환경에서 검증해야 한다.

신뢰 수준이 다른 도구를 같은 컨텍스트에서 호출하면, 낮은 신뢰 도구의 응답이 높은 신뢰 도구의 행동을 바꾸는 혼동 대리인(confused deputy) 공격이 발생할 수 있다. NSA는 도구별 신뢰 도메인을 분리하고 교차 도메인 호출에는 명시적 승인을 두도록 권고한다.

위험 평가와 감사 증거를 연결하는 운영 구조

NCCoE(National Cybersecurity Center of Excellence)는 2026년 2월 개념 문서에서 AI 에이전트용 신원·권한 부여 프레임워크의 적응 방안을 제시했다. 이 체계는 NIST SP 1800-35(제로 트러스트 아키텍처) 구현 가이드와 SP 800-53 통제를 에이전트 컨텍스트에서 결합한다.

고위험중위험저위험에이전트 등록(PKI/신원 발급)태스크 컨텍스트평가위험 수준분류인간 승인필수자동화 승인+ 감사자율 실행+ 로깅실행 모니터링감사 로그불변 저장FISMA 보고증거 패키지

NIST SP 800-207의 제로 트러스트 원칙을 에이전트에 적용하면 PDP(정책 결정 포인트)의 평가 대상이 달라진다. 인간 사용자와 기기만 보는 기존 PDP와 달리, 에이전트 신원, 현재 태스크 컨텍스트, 이전 행동 이력을 함께 평가하는 에이전트 컨텍스트 평가(agent context evaluation)가 필요하다.

권한도 세션 전체에 정적으로 부여하지 않는다. 각 도구 호출 시점에 다시 평가해, 세션 도중 행동 패턴이 초기 의도와 달라지면 권한을 자동 축소하는 동적 통제를 가능하게 한다.

감사 체계는 실행, 오케스트레이션, 거버넌스 층위로 나뉜다. 실행 층위에서는 MCP 서버나 에이전트 런타임이 구조화된 이벤트 로그를 만들며, 각 이벤트에는 에이전트 식별자, 타임스탬프, 호출 도구, 입력·출력 해시가 포함된다. 오케스트레이션 층위는 에이전트 간 메시지 흐름과 위임 체인을 분산 추적(distributed tracing)으로 기록하고, OpenTelemetry 기반 에이전트 스팬(agent span)이 표준 형식으로 논의되고 있다. 거버넌스 층위는 통제 구현 증거, 예외 처리 기록, 위험 수용 결정을 포함한 ATO(Authority to Operate) 패키지를 생성해 FISMA 보고에 사용한다.

NIST, EU AI Act, ISO/IEC 42001의 적용 방식

구분 NIST AI RMF + COSAiS EU AI Act
규제 방식 자발적 프레임워크 + 연방 기관 의무 법적 구속력 있는 규제
적용 범위 연방 기관 + 계약업체 EU 시장 출시 모든 AI 시스템
에이전트 특화 COSAiS 개발 중 고위험 AI 일반 조항 적용
시행 체계 FISMA/FedRAMP 연계 국가 감독 기관 + EU AI 사무소
기술 중립성 높음 (원칙 기반) 중간 (일부 기술 특정 요건)
갱신 주기 NIST SP 개정 주기 위임 입법으로 보완

EU AI Act는 자율 에이전트를 직접 정의하지 않는다. 에이전트 시스템의 위험 분류는 의료, 인프라, 교육 등 적용 도메인에 따라 정해진다. 반면 NIST COSAiS는 에이전트 시스템 자체를 사용 사례 카테고리로 정의하고, 배포 도메인과 무관한 에이전트 특화 통제를 개발한다는 점에서 기술적으로 더 구체적이다.

ISO/IEC 42001(AI 관리 시스템)은 조직 수준의 AI 거버넌스 표준으로 NIST AI RMF 및 COSAiS와 상호 보완적 관계에 있다. 세 프레임워크 중 어느 것도 에이전트 AI를 위해 설계되지 않았으며, 싱가포르가 2026년 1월 발행한 프레임워크가 자율 에이전트를 직접 다루는 유일한 국가 거버넌스 문서로 평가받고 있다.

NIST 이니셔티브의 로드맵에는 2026년 상반기 단일 에이전트·다중 에이전트 COSAiS 오버레이 초안 공개, 2026년 하반기 MCP 보안 요건의 FedRAMP 인증 기준 통합 검토, 2027년 MITRE ATT&CK ATLAS에 에이전트 공격 패턴을 통합하는 계획이 포함된다.

에이전트 보안을 위한 통제 패밀리의 재해석

AI 에이전트 보안은 기존 정보보안 관리 체계가 충분히 다루지 못한 영역을 드러낸다. 비인간 주체 신원 관리(Non-Human Identity, NHI)는 AI 에이전트, 서비스 계정, 봇처럼 인간이 아닌 주체의 디지털 신원을 관리하는 체계다. 기존 PAM(Privileged Access Management)의 확장 개념으로, 에이전트 자격증명의 발급·갱신·폐기를 자동화하는 생명주기 관리를 포함한다.

에이전트 거버넌스(Agent Governance)는 목표 정의, 권한 경계, 행동 감사, 운영 중단 절차를 포괄하는 조직 차원의 정책 체계다. COSAiS는 이 거버넌스의 기술적 구현 도구로 기능한다. 프롬프트 인젝션 방어는 OWASP LLM Top 10에서 가장 높은 우선순위를 차지하는 공격 유형으로, 에이전트 입력 경로의 외부 데이터를 모두 신뢰할 수 없는 입력으로 다루는 설계를 요구한다.

MCP는 에이전트가 외부 도구와 데이터 소스에 접근하는 표준 인터페이스다. 보안상으로는 API 보안의 확장 문제로 볼 수 있다. 현재 태스크에 필요한 범위로 도구 접근권을 제한하는 최소 권한, 외부 시스템 접근 전에 인간 운영자의 사전 승인을 받는 명시적 동의, 포렌식 재현이 가능한 MCP 트랜잭션 기록이 운영의 중심이 된다.

통제 패밀리 기존 적용 대상 에이전트 확장 고려 사항
IA (신원 및 인증) 인간 사용자, 시스템 서비스 계정 에이전트 인증서, NHI 생명주기
AC (접근 통제) 역할 기반 접근 컨텍스트 바운드 권한, 태스크 범위
AU (감사 및 책임) 시스템 이벤트 로그 에이전트 실행 그래프, 위임 체인
SI (시스템 및 정보 무결성) 악성코드 방어, 패치 관리 프롬프트 인젝션 방어, 모델 무결성
CA (평가, 권한 부여, 모니터링) ATO 프로세스 에이전트 AI ATO, 지속 모니터링

NIST AI 에이전트 표준 이니셔티브와 COSAiS는 자율 AI 시스템을 연방 환경에 배포하기 위한 제도적 인프라를 구축하는 흐름이다. SP 800-53 통제 오버레이가 완성되면 연방 기관은 기존 FISMA 컴플라이언스 체계 안에서 AI 에이전트를 합법적으로 운용할 법적 기반을 갖추게 된다.

NSA의 MCP 보안 가이드라인과 GSA의 2026년 9월 시행 기한은 연방 계약업체와 기술 벤더에게 배포 보안 아키텍처의 재검토를 요구한다. 컨텍스트 레이블링, 암호화 격리, 최소 권한 API, 종단 간 감사 로그는 연방 컴플라이언스 의무 사항이 되고 있다. 자율 에이전트를 직접 다루는 법적 구속력 있는 표준이 없는 상황에서, COSAiS의 자발적 이행과 연방 의무 이행을 결합하는 역량이 2026년 AI 거버넌스의 차별화 요소가 될 전망이다.

Sources

AI 에이전트 보안MCP 보안NIST연방 거버넌스제로 트러스트