신입사원이 출근한 첫날, 회사 금고 열쇠와 전 직원 인사 파일 접근권과 법인카드를 한꺼번에 주지는 않습니다. 아무리 유능해 보여도요. 우리는 권한을 시간을 두고, 검증하며, 필요한 만큼만 줍니다.

그런데 AI 에이전트에게는 대체로 첫날 다 줍니다. 설정 화면에서 "모든 권한 허용"을 누르는 게 가장 빠르니까요.

AI 에이전트 권한이 지금 문제가 된 이유

2026년 상반기, 에이전트 도입은 폭발적이었습니다. 한 조사에 따르면 이제 기업은 직원 한 명당 에이전트 하나 수준으로 만들고 있고, 직원과 에이전트의 상호작용은 2026년 1월에서 6월 사이 14배 늘었습니다. 2026년 1분기에 출시·업데이트된 기업용 애플리케이션의 80%가 최소 하나의 AI 에이전트를 품고 있습니다(2024년에는 33%였습니다).

문제는 같은 조사의 다른 숫자입니다.

  • 기업 에이전트의 약 60%가 과잉 권한 상태 — 필요한 것보다 넓은 접근권을 기본값으로 갖고 있습니다.
  • 에이전트의 67%를 엔지니어가 아닌 직원이 만듭니다. 영업, 고객성공, 운영 담당자들이죠.

이 두 숫자를 겹치면 상황이 보입니다. 만드는 사람과 권한을 설계할 줄 아는 사람이 분리돼 있습니다. 이건 비개발자 실무자를 탓할 일이 전혀 아닙니다. 노코드 도구가 "권한을 좁히는 법"을 가르쳐 주지 않았을 뿐입니다. 이 글이 그 부분을 채웁니다.

과잉 권한이 만드는 세 가지 사고

① 잘못된 발송. 에이전트가 초안만 쓰면 될 일에 발송 권한까지 갖고 있으면, 검토되지 않은 메일이 고객 200명에게 나갑니다. 되돌릴 수 없습니다.

② 데이터 노출. 요약을 위해 문서 폴더 전체 접근권을 줬는데, 그 폴더 안에 인사 평가 파일이 있었습니다. 에이전트는 구분하지 않습니다.

③ 되돌릴 수 없는 실행. 삭제, 결제, 승인, 게시. 실수 한 번이 복구 불가능한 동사들입니다. 사람이라면 "이거 진짜 눌러도 되나요?"라고 묻는 지점에서, 에이전트는 묻지 않습니다.

에이전트 보안을 어렵게 만드는 건 이 세 가지가 각각 대단한 공격 기법을 필요로 하지 않는다는 점입니다. 대부분은 그냥 평범한 실행 한 번입니다.

여기에 하나 더. 웹페이지나 문서에 숨겨진 문장이 에이전트의 지시를 가로채는 프롬프트 인젝션이 결합하면, 과잉 권한은 그대로 공격자의 권한이 됩니다. 에이전트가 가진 권한 = 사고 시 피해 범위입니다.

권한을 네 단계로 나누기

복잡한 보안 이론은 필요 없습니다. 신입사원에게 일을 맡기는 순서를 그대로 쓰면 됩니다.

레벨이름에이전트가 할 수 있는 일적합한 업무
L1읽기보고 요약만. 아무것도 바꾸지 않음자료 조사, 문서 요약, 데이터 조회
L2초안결과물을 만들되 저장·발송은 사람이메일 초안, 보고서 초안, 답변 후보
L3승인 후 실행실행하되 사람이 확인 버튼을 누름일정 등록, 티켓 생성, 내부 게시
L4자동 실행사람 개입 없이 끝까지반복적·저위험·되돌릴 수 있는 작업만

원칙은 하나입니다. L1에서 시작해서, 2주간 사고가 없으면 한 단계 올립니다. 반대 방향으로 가지 마세요. L4에서 시작해 문제가 생긴 뒤 내리는 것은 이미 늦습니다.

flowchart TD
  A([이 작업을 에이전트에게]) --> B{되돌릴 수 있나?}
  B -- 아니오 --> C[L2 초안까지만]
  B -- 예 --> D{개인정보·금전이<br/>관련되나?}
  D -- 예 --> E[L3 승인 후 실행]
  D -- 아니오 --> F{틀렸을 때<br/>외부에 보이나?}
  F -- 예 --> E
  F -- 아니오 --> G[L4 자동 실행 가능]
  C --> H([2주 무사고 시 한 단계 상향])
  E --> H

절대 자동화하지 말 것 다섯 가지

레벨 판단이 애매할 때를 위한 고정 목록입니다. 이 다섯 개는 조직 규모와 무관하게 사람이 누릅니다.

  1. 외부로 나가는 발송 — 고객·파트너 대상 메일, 메시지, 공지
  2. 금전이 움직이는 행위 — 결제, 환불, 정산, 견적 확정
  3. 삭제 — 데이터, 파일, 계정, 기록
  4. 권한 변경 — 다른 사람이나 다른 에이전트에게 접근권 부여
  5. 공개 게시 — SNS, 웹사이트, 보도자료

외워두면 좋은 문장 하나. "미안하다고 사과해서 되돌릴 수 있는 일인가?" 아니라면 사람이 누릅니다.

오늘 점검할 세 가지

  1. 내가 만든 에이전트의 권한 목록을 열어봅니다. 어떤 앱·폴더·계정에 연결돼 있나요? "이 중에 이번 주에 실제로 쓴 것"만 남기고 나머지는 끕니다.
  2. 계정을 분리합니다. 에이전트에 연결하는 계정을 내 주 계정이 아닌 별도 계정으로 바꿉니다. 접근 가능한 폴더도 그 계정 기준으로 최소화합니다.
  3. 발송·삭제 권한을 회수합니다. 딱 이 두 개만 초안(L2)으로 내려도 실무에서 발생하는 사고의 대부분이 사라집니다.

에이전트를 안 쓰는 게 안전한 게 아닙니다. 권한을 좁힌 에이전트를 쓰는 것이 안전합니다. 좋은 소식은, 권한을 좁혀도 에이전트가 주는 시간 절약의 8할은 그대로 남는다는 점입니다. 대부분의 가치는 L1~L2에서 나오니까요.