현장에 들어가면 같은 장면을 자주 본다. 데모는 빨리 돈다. 화면도 그럴듯하다. 그런데 운영망 배포 회의로 넘어가는 순간 질문이 바뀐다. “이 에이전트가 어느 계정으로 접속합니까.” “로그에 원문이 남습니까.” “레거시 화면 조작은 누가 승인합니까.” 이때부터 AI 프로젝트가 아니라 시스템 반입 프로젝트가 된다.
FDE가 현장에서 부딪히는 벽은 모델의 지능이 아니다. 망, 권한, 감사, 예외 처리다. 에이전트는 답을 생성하는 소프트웨어가 아니라 도구를 호출하고 상태를 바꾸는 실행 주체다. 그래서 폐쇄망·레거시·보안 심사 환경에서는 처음부터 운영물로 설계해야 한다.
폐쇄망은 모델보다 경로를 먼저 묻는다
폐쇄망에서 첫 쟁점은 “어떤 모델을 쓸 것인가”가 아니다. “데이터와 호출이 어디를 지나가는가”다. 인터넷 API 호출, 외부 MCP 서버, SaaS 로그 수집, 자동 업데이트는 모두 심사 항목이 된다.
최근 에이전트 플랫폼들은 격리 실행, 추적, 정책 제어, MCP 연동을 빠르게 보강하고 있다. OpenAI는 2026년 Agents SDK에서 샌드박스 실행과 하네스를 강조했고, AWS는 AgentCore에서 정책 제어와 평가, VPC·PrivateLink 같은 기업 보안 통합을 전면에 세웠다. 방향은 분명하다. 에이전트 운영의 핵심은 프롬프트가 아니라 실행 환경 통제다.
폐쇄망에서는 세 가지를 먼저 그려야 한다.
- 모델 호출 경로와 데이터 반출 지점
- MCP·API·RPA·DB 커넥터별 권한 경계
- 로그, 트레이스, 프롬프트 원문 보관 정책
이 설계가 없으면 PoC 결과는 운영 심사에서 재사용되지 않는다.
레거시는 API가 아니라 책임 경계의 문제다
레거시 시스템은 API가 없어서 어렵다고들 말한다. 절반만 맞다. 더 큰 문제는 책임 경계다. 화면 자동화로 업무를 처리할 때 에이전트는 사람의 클릭을 흉내 낸다. 그러면 장애가 났을 때 책임은 개발팀, 현업, 보안팀, 운영팀 사이에서 떠돈다.
| 구분 | PoC에서 보이는 것 | 운영에서 막히는 것 |
|---|---|---|
| 레거시 접속 | 화면을 읽고 입력한다 | 계정 소유자와 세션 통제 |
| 도구 호출 | API가 잘 붙는다 | 권한 범위와 호출 승인 |
| 로그 | 디버깅에 충분하다 | 감사·마스킹·보관 기간 |
| 예외 | 사람이 다시 시도한다 | 중단·복구·에스컬레이션 절차 |
레거시 환경의 에이전트는 “자동화된 사용자”로 다뤄야 한다. 업무 권한, 대리 승인, 화면 캡처, 입력값 검증, 롤백 절차가 있어야 한다. 없으면 보안 심사는 보류된다.
에이전트 배포의 본질은 모델 연결이 아니라 실행 권한의 설계다.
보안 심사는 문서가 아니라 운영 시나리오를 본다
NIST CAISI는 2026년 AI agent security RFI에서 간접 프롬프트 인젝션, 데이터 포이즈닝, 모델이 보안상 해로운 행동을 하는 위험을 별도로 다뤘다. 2026년 5월 요약 보고서도 기존 사이버보안 원칙은 여전히 유효하지만 에이전트 보안에 맞게 조정돼야 한다고 정리했다.
현장 심사도 같은 방향으로 간다. 보안팀은 “위험하지 않습니다”라는 설명을 원하지 않는다. 위험이 발생했을 때 어디서 멈추는지 본다.
그래서 AX Ops에서는 배포 전 산출물을 코드와 함께 묶는다.
- 도구별 허용 행위와 금지 행위
- 사용자 위임 권한과 에이전트 자체 권한의 분리
- HITL 승인 조건과 자동 중단 조건
- 트레이스에서 민감정보를 제외하는 기준
- 장애·오답·권한 초과 시 에스컬레이션 루프
이 문서가 있어야 운영팀이 인수한다. 없으면 “AI가 아직 불안정하다”는 말로 프로젝트가 멈춘다.
FDE는 하네스까지 들고 들어가야 한다
FDE의 일은 현업 옆에서 프롬프트를 고치는 것이 아니다. 운영 가능한 하네스를 들고 들어가는 것이다. context engineering, memory 전략, tool orchestration, AgentOps, 보안 로그 설계를 한 묶음으로 다뤄야 한다.
에이전트는 한 번 배포하고 끝나는 제품이 아니다. 권한은 바뀌고, 레거시 화면은 바뀌고, 보안 정책은 바뀐다. 그래서 AX Ops는 배포일을 종료일로 보지 않는다. 배포일부터 운영 루프가 시작된다.
참고한 최근 12개월 자료는 다음과 같다.
- NIST, CAISI AI agent security RFI, 2026: https://www.nist.gov/news-events/news/2026/01/caisi-issues-request-information-about-securing-ai-agent-systems
- NIST, Summary Analysis of Responses Regarding AI Agents, 2026: https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
- AWS, Four security principles for agentic AI systems, 2026: https://aws.amazon.com/blogs/security/four-security-principles-for-agentic-ai-systems/
- AWS, AgentOps with Amazon Bedrock AgentCore, 2026: https://aws.amazon.com/blogs/machine-learning/agentops-operationalize-agentic-ai-at-scale-with-amazon-bedrock-agentcore/
- OpenAI, The next evolution of the Agents SDK, 2026: https://openai.com/index/the-next-evolution-of-the-agents-sdk/
- MCP, Enterprise-Managed Authorization, 2026: https://blog.modelcontextprotocol.io/posts/enterprise-managed-auth/
폐쇄망과 레거시 환경에서 에이전트를 운영물로 만들려면 PoC 팀이 아니라 운영 설계 팀이 필요하다. 그 설계가 AX Ops의 출발점이다. AX Ops 방법론 →



