템플릿

인공지능 정책 템플릿: 업무에 대한 실용적으로 허용 가능한 사용 정책

2026-09-04·13분 읽기·2026-09-04 업데이트

효과적인 인공지능 정책은 직원들에게 그들이 오늘날 무엇을 할 수 있는지, 승인해야 할 것, 금지해야 할 것, 그리고 답을 명확하지 않을 때 누가 결정할지 알려줍니다. 아래의 템플릿은 법적 조언이 아닌 운영적인 출발점입니다. 계약, 관할, 데이터 분류, 고용 관행, 보안 프로그램, 실제 도구에 적응하십시오.

조사 및 투명성: 이 템플릿은 NIST AI 위험 관리 프레임워크, NIST 생성 AI 프로필그리고OECD AI 원칙2026년 9월 4일 검토되었습니다. 그것은 원래 편집 자료이며 법, 개인 정보, 보안, HR 및 사업자들에 의해 검토되어야합니다.

복제 및 적응 AI 정책 템플릿

Prompt
제목: 책임감 있는 인공지능의 허용가능한 사용 정책
소유자: [ 역할 또는 팀]
유효 날짜: [일]
검토 날짜: [일]

1. 목적
이 정책은 노동자들이 인공지능을 평가, 구매, 구축 및 사용 할 수 있는 방법을 정의합니다.
[조직]에 대한 시스템 직원, 계약자, 판매자 등에 적용됩니다.
조직 데이터를 사용하는 사람 또는 조직의 이름으로 행동하는 사람

2. 승인된 사용법
근로자들은 [열열에 포함된 저위험 사용]에 대해 승인된 도구 등록에 있는 도구를 사용할 수 있습니다.
그들은 아래의 데이터, 검토, 배정 및 기록 보관 규칙을 준수해야 합니다.

3. 승인을 필요로 하는 사용
결정이나 출력에 인공지능이 사용되기 전에 [역]의 승인이 필요합니다.
고용, 지원 가능성, 안전, 법적 권리, 재정, 고객에 영향을 미치는
공공 청구서, 규제된 기록 또는 생산 시스템

4. 금지된 사용
승인되지 않은 도구를 사용하지 말고 접근 통제를 우회하지 말고,
증거들을 만들어내고, 책임자가 없는 결과적인 최종 결정을 내리는
인간 또는 자료를 제출하여 그 분류를 처리하기 위해 도구가 승인되지 않은 자료를 제출합니다.

5. 데이터 처리
기존의 데이터 분류 정책을 따르십시오. 자격증을 입력하지 마세요
제한된 개인 정보, 고객 비밀 정보, 소스 코드, 계약
또는 정확한 도구와 사용이 승인되지 않는 한 공개되지 않은 금융 정보.

6. 인간 검토
명명 소유자는 실질적인 사실, 출처, 계산, 권리 등을 확인해야 합니다.
편향 위험과 출력 사용이나 공유 전에 필요한 공개

7. 투명성 및 배정
법, 계약, 플랫폼 규칙에 의해 요구되는 경우 AI 지원 자료를 공개합니다.
전문적인 표준이나 조직적 실천. 인공지능 응답을 인용하지 마십시오
사실상의 주장의 근원으로서

8. 조달 및 개발
채택 전에 문서 목적, 소유자, 데이터 흐름, 공급자, 저장,
훈련 사용, 보안 제어, 실패 모드, 평가 및 출력 계획.

9. 기록 및 사건
사용 사례에 필요한 기록을 보관합니다. 예상치 못한 정보공개에 대한 보고
유해한 결과, 정책 우회, 물질의 정확성, 또는
[사고 채널] [시간] 내에 어떤 사건을 숨기고 침묵으로 수정하지 마십시오.

10. 예외 및 집행
[역사]는 범위, 통제, 소유자,
그리고 만료. 위반은 기존의 보안 및 행동 정책에 따라 처리됩니다.

위험 계층 테이블을 추가

계층예제기본 규칙
낮은공공 정보로 브레인스토밍승인된 도구 및 정상적인 검토
중소회사 데이터에서 내부 분석을 작성승인된 데이터 경로, 지정된 검토자, 저장된 소스
높은고용, 신용, 법적, 건강, 안전 또는 공공 청구공식적인 평가 및 책임성 있는 승인
금지된 것사기, 불법 차별, 자격 증권 공유, 통제 우회사용 하지 마십시오

위험은 도구에 있는 라벨이 아닌 맥락에 달려 있습니다. 공공 기사를 요약하고 취업 후보자를 검사하는 것은 매우 다른 통제가 필요하지만 비슷한 기술을 사용할 수 있습니다.

직원들이 사용하는 용어를 정의하십시오.

정책은 일반적인 작업이 그 어휘에 맞추어질 수 없는 경우에 실패합니다. 다음의 단편 정의를 추가합니다

  • **인공지능 시스템:**기계 학습 또는 생성 모델을 사용하여 생성, 분류, 예측, 추천, 추출 또는 행동을 취하는 소프트웨어
  • **승인된 도구:**지정된 사용 및 데이터 클래스에 승인된 이름의 서비스, 계획, 구성 및 통합;
  • **인공지능 지원 출력:**인공지능 시스템에서 실질적으로 작성, 변환, 분석 또는 추천한 작업
  • **그 결과 결정:**고용, 접근, 지원 가능성, 권리, 안전, 재정, 고객 또는 기타 중요한 이해관계에 영향을 미치는 결정
  • **책임 있는 소유자:**최종 사용 또는 행위에 대한 권한과 책임을 가진 사람
  • **제한된 데이터:**정책, 계약, 법적 또는 보안 분류가 처리하는 것을 제한하는 정보
  • **인간 검토:**명시된 기준에 대한 실제 검사가, 증거에 접근하지 않은 채 승인하는 사람이 아닌
  • **사건:**예상치 못한 공개, 유해하거나 차별적인 결과, 물질적 부정확, 통제 우회, 허가되지 않은 행동 또는 기타 정책 위반.

이러한 정의를 기존 회사 언어와 일치시켜야 합니다. 보안 및 개인 정보 보호 프로그램들이 이미 정의한 경우, 비밀 데이터 또는 사고 심각성에 대해 별도의 의미를 만들지 마십시오.

역할과 결정을 할당

역할최소한의 책임
집행 소유자위험 용납률을 설정하고 주요 예외를 해결하고, 자금의 시행
정책주자정책, 예제, 도구 레지스트, 교육 및 검토 달력을 유지합니다
사업자사용 사례, 결과, 검토자 및 허용되는 실패 수준을 정의합니다
안전신분, 접근, 통합, 로그링, 테스트 및 사고 대응을 검토합니다
개인 정보 보호개인 데이터, 목적, 최소화, 보존 및 개인 권리 검토
법적 또는 준수적용되는 관료, 계약, 공개 및 고영향 사용에 대한 검토
조달공급자 의 약속, 하위 프로세서, 연장 및 출국 조건 을 유지 합니다
인적노동력 통신, 교육 및 고용 관련 사용에 소유
사용자승인된 범위를 추적하고 출력을 검토하고 데이터를 보호하고 사건에 대해 보고합니다

각 승인 경로에 대해 단순히 그룹이 아닌 결정 소유자를 지정하십시오. 다양한 기능이 있는 위원회가 조언할 수 있지만 직원들은 누가 예, 아니, 아니면 아직 안 할 수 있는지 알아야 합니다.

승인된 도구 등록을 유지

빠르게 변화하는 제품 세부사항을 핵심 정책 이외에 통제된 레지스터에 보관합니다.

현장요구되는 특수성의 예
제품판매자, 제품, 기업계획 및 승인된 계정 유형
소유자구성 및 재생에 관한 책임진 팀
허용된 사용자이름 붙여진 그룹이나 역할
허용된 사용공공 콘텐츠를 작성하고, 소스 제한된 내부 요약
허용된 데이터공공 및 내부 일반; 제한된 개인 데이터 없습니다
통합승인된 저장 및 정체성 연결만
훈련 사용계약 및 구성 상태
보존기본값, 구성된 값 및 삭제 프로세스
필요성 검토저자 검토; 이름의 출력에 대한 전문 검토
금지된 행위전송, 출판, 삭제 또는 기록 변경 사항은 없습니다
승인 날짜결정 기록 및 승인자
검토 날짜계획된 재평가 또는 계약 이벤트

승인은 브랜드 이름보다는 구성과 사용에 첨부되어야 합니다. 소비자 계정, 기업 계정, API 배포, 브라우저 확장 및 연결된 액션 기능은 다른 데이터 처리 및 권한을 가질 수 있습니다.

데이터 분류와 도구 사용에 연결

조직의 기존 분류에 매트릭스를 조정:

데이터 클래스기본 AI 규칙가능한 예외
공공승인된 도구가 허용된다정상적인 내용과 권리 검토
내부 총승인된 관리 도구목적, 접근 및 보유 통제
비밀명시적으로 승인되지 않는 한 거절계약 및 기술 통제를 가진 이름 붙인 작업 흐름
제한된 개인 또는 규제높은 위험성 평가가 요구됩니다특별히 승인된 시스템, 목적, 필드 및 검토자만
신분증 및 인증 비밀절대 신호나 흔적에 들어가지 말아요정책 예외가 아닌 특수 비밀 관리

파생된 데이터를 포함합니다. 요청은 첨부 문서가 삭제되더라도 고객 관계의 정보를 알 수 있습니다. 파일 이름, 요약, 임베디션, 로그, 도구 논쟁 및 스크린샷은 소스 분류를 상속 할 수 있습니다.

행동 및 대리자들에 대한 규칙들을 추가

창작 도구는 점점 더 작사에서 연기로 옮겨갑니다. 내용 이외에도 정책을 확장:

Prompt
인공지능 시스템은 다음과 같은 경우에만 외부 또는 시스템 기록 행동을 취할 수 있습니다.
- 이 작업은 승인된 사용 사례의 일부입니다.
- 자격증은 최소한의 권한으로 제한됩니다.
- 허용된 목표, 수량, 주파수 및 시간 이 제한되어 있습니다.
- 시스템은 입력값을 검증하고 복제 실행을 방지합니다.
- 그 결과행위는 허가된 역할의 승인을 필요로 한다.
- 그 행위와 승인을 기록하고 있습니다.
- 테스트된 정지, 취소 및 복구 경로가 있습니다.

전송, 출판, 구매, 삭제, 접근, 기록 변경, 그리고 사람들과 연락하는 것을 별도의 권한으로 간주하십시오. 이메일 작성 권한은 보내기 위한 권한이 아닙니다.

높은 위험 사용 평가를 작성

위험성이 높은 용도로 사용이 승인되기 전에 짧은 기록이 필요합니다.

Prompt
사업 목적 및 예상되는 이익:
영향을 받은 사람 및 결정:
책임 소유자:
인공지능의 역할과 인간의 권위:
입력, 출력, 데이터 클래스 및 데이터 흐름:
판매자, 모델, 통합 및 버전:
알려진 제한과 예측 가능한 부적용:
정확성, 공정성, 접근성, 개인 정보 보호 및 보안 평가:
알림, 설명, 공판 및 수정 메커니즘:
모니터링 및 사고의 임대:
기록 및 보관:
롤백과 대체 프로세스:
승인, 조건, 만료 및 다음 검토:

승인은 영구적이지 않습니다. 테스트된 작업 흐름, 인구, 데이터 및 구성에 적용하십시오. 새로운 모델, 행동 능력, 통합, 인구 또는 의사 결정 목적과 같은 실질적인 변화를 재평가한다.

허점을 만들지 않고 예외를 처리합니다

예외는 요청, 사업적 이유, 사용할 수 없는 대안, 데이터, 사용자, 제어, 소유자, 시작, 만료 및 승인자 등이 명시되어야 합니다. 시간 제한을 하고 침묵의 재생을 방지합니다. 긴급 접근은 정해진 절차에 따라 후시 검토를 받아야 합니다.

이미 작업이 시작되었거나 판매자 시험이 끝나고 있기 때문에 예외를 승인하지 마십시오. 정책을 우회하는 것이 보상입니다. 반복된 요청을 추적하십시오: 승인된 도구 집합이 불충분하거나 규칙이 불분명하다는 것을 나타낼 수 있습니다.

인공지능 사건 플레이북을 추가

Prompt
1. 안전할 때 영향을 받은 작업 흐름을 중지하거나 격리하십시오.
2. 관련 입력, 출력, 버전, 동작 및 액세스 기록을 보존합니다.
3. 이름 붙여진 채널을 통해 사건 소유자에게 알리십시오.
4. 영향을 받은 사람, 시스템, 기록 및 하류 수신자를 식별하십시오.
5. 접근을 포함하고, 자격증을 취소하거나 출력을 철수하는 경우
6. 보안, 개인 정보, 법률, 인사, 통신, 또는 사업자 등에 참여하십시오.
7. 기록에 대한 수정 및 필요에 따라 영향을 받은 당사자에게 알리십시오.
8. 원인을 문서화하고, 통제 간격과 수정 조치를 취합니다.
9. 훈련, 평가, 또는 모니터링에 실패를 추가하십시오.
10. 위험성이 크면 다시 시작하기 전에 작업 흐름을 재허가하십시오.

인공지능 정책은 경쟁력 있는 심각성 척도를 발명하기보다는 기존의 사고 프로그램을 참조해야 합니다. 어떤 변화가 있는지는 보존해야 할 증거입니다: 모델 및 프롬프트 버전, 소스 컨텍스트, 도구 호출, 승인 및 생성 된 유물.

시행 체크리스트

  1. 무료 브라우저 도구 및 임베디드 기능을 포함한 실제 AI 사용을 재발견하십시오.
  2. 정책은 기존의 보안, 개인 정보 보호, 기록, 조달 및 행동 규칙에 맞추어
  3. 허용된 데이터 클래스와 사용 사례를 포함하는 승인된 도구 레지스터를 발표한다.
  4. 노동자들에게 질문과 새로운 도구 요청에 대한 빠른 경로를 제공하십시오.
  5. 현실적으로 허용된, 승인해야 하는, 금지된 예제를 가지고 훈련한다.
  6. 소유자와 유효기간을 기록하는 예외
  7. 사계절마다 사고, 공급자 변경 및 위험 높은 사용 사례를 검토합니다.

연간 인정을 한 번만 신뢰하지 마십시오. 정책은 입찰, 내장, 작업 흐름 설계 및 검토 체크리스트에 등장하면 유용하게 사용됩니다.

정의가 아닌 결정으로 훈련

직원들에게 짧은 시나리오를 제공하십시오.

  • 판매자는 고객 계약서를 무료 보조자에게 붙여서 연장 날짜를 요약할 수 있을까요?
  • 마케팅 담당자는 현재 공식적인 자료를 통해 제품 비교를 만들 수 있습니까?
  • 매니저는 인공지능에 직원들을 승진에 올릴 수 있을까요?
  • 개발자는 인증서를 포함할 수 있는 제작 오류 로그를 제출할 수 있습니까?
  • 보조 는 회담 요약 을 작성 하고 자동 으로 과제를 할 수 있습니까?

각 시나리오에 대해 어떤 도구, 데이터, 검토자, 행동, 기록이 포함된지 물어보십시오. 교육은 직원들이 올바른 길을 선택하고 어디서 물어볼지 알고 있을 때 성공합니다. 정의를 기억할 때 아닙니다.

결정이 발생하는 정책 상기서를 추가하십시오. 구매 양식, 브라우저 액세스, 데이터 분류 레이블, 작업 흐름 템플릿, 게시 체크리스트, 코드 검토 및 사고 입력.

정책이 효과가 있는지 측정

유용한 신호는 다음과 같습니다.

  • 기록되고 소유된 활동적인 인공지능 도구의 비율
  • 위험 계층별 승인을 위한 회전 시간
  • 현재 평가와 함께 높은 위험 사용의 비율
  • 승인되지 않은 도구 및 제한된 데이터 이벤트
  • 명확하지 않은 정책 영역에 따라 직원들의 질문
  • 이유, 소유자 및 연령에 따른 예외
  • 사고, 근간실점, 교정 시간 및 반복적인 원인
  • 승인된 고위험 작업 흐름에 대한 평가 및 모니터링 커버링
  • 시나리오 기반 교육의 완료.

질문의 제로라는 목표를 설정하지 마십시오. 질문들은 사람들이 위험을 감수하기 전에 잠시 멈추는 것을 나타낼 수 있습니다. 더 건강한 목표는 신속하고 일관된 해결과 반복되는 모호함의 수가 적다.

정책 유지 달력

빈도는검토
월간도구 등록 변경, 만료되는 예외, 물질적 사건
분기간고위험 사용 사례, 반복적인 질문, 공급자 및 통합 변경
매년핵심 정책, 역할, 교육, 위험 용납, 관련 정책
이벤트 중심새로운 법, 계약, 모델, 능력, 데이터 사용, 인구 또는 사건

변경 기록을 공개하세요. 실질적인 변경 사항에 대해서는 새로운 규칙이 시행 작업 없이 깨끗하게 적용될 것으로 가정하기보다는 기존의 사용 사례를 재평가해야 하는지를 확인한다.

구체적인 시나리오를 보기 위해,인공지능 사용 정책 예제- 그래 기술 위협 경계를 위해 정책과인공지능 에이전트 보안 체크리스트- 그래

FAQ

작은 회사가 이 AI 정책 템플릿을 사용할 수 있을까요?

네, 하지만 소유권을 명시적으로 유지하세요. 승인된 도구 목록, 명확한 데이터 규칙, 접근 가능한 의사 결정 소유자와 함께 짧은 정책은 아무도 적용할 수 없는 긴 정책보다 낫습니다.

AI 도구의 모든 비밀 데이터를 금지해야 할까요?

승인되지 않은 도구에 있는 비밀 데이터를 금지해야 합니다. 승인된 기업 시스템은 계약 및 통제에 따라 특정 데이터 클래스를 지원할 수 있지만, 이러한 권한은 도구 및 사용 사례에 따라 문서화되어야 합니다.

인공지능 정책은 누구의 소유가 되어야 할까요?

책임 있는 경영자는 법적인, 개인 정보, 보안, 인사, 조달, 비즈니스의 입력을 가지고 있어야 합니다. 결정주자가 없는 위원회는 지연과 모호함을 만들어냅니다.

인공지능 정책은 얼마나 자주 업데이트되어야 하는가?

일정한 일정에 따라 재검토 하고, 어떤 도구, 법률, 계약, 사고 또는 위험 높은 사용이 변경될 때마다 재검토 한다. 승인된 도구 등록을 핵심 정책보다 더 쉽게 업데이트할 수 있도록 한다.

이 템플릿은 법률 조언인가요?

  • 아니, 아니 그것은 운영의 출발점입니다. 자격을 갖춘 변호사와 관련 전문가가 적용되는 법률, 계약, 고용행동, 규제된 활동 및 관할권에 따라 조정해야 합니다.

직원들은 인공지능의 모든 사용을 공개해야 할까요?

공개는 적용되는 법률, 계약, 전문 의무, 플랫폼 규칙 및 조직 관행에 따라 이루어져야 합니다. 정책은 하나의 모호한 보편적 규칙을 사용하는 대신 내부 기록과 외부 통지가 필요할 때 정의되어야 한다.

회사가 AI 도구의 전체 범주를 승인할 수 있습니까?

광범위한 카테고리 승인은 계획, 구성, 통합, 보유 및 행동 권한이 다르기 때문에 위험합니다. 지정된 데이터 및 사용에 대한 이름의 서비스 및 구성을 검토 날짜로 승인한다.

팀이 결과물을 만들기 전에 승인된 정책, 도구 등록부, 검토 규칙을 Ottermind에서 재사용 가능한 프로젝트 맥락으로 구성하세요.

데스크톱 및 모바일 앱 다운로드

언제 어디서나 Ottermind에 접속하세요.

컴퓨터