PrivacyNews
속보
개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망개보위, 개인정보 보호 우수기업 신청 접수 시작NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
인공지능AI 초안

KT CS, AICC 개인정보보호 강화 위해 2027년 초 ISMS-P 인증 취득 추진

KT의 콜센터 운영 자회사 KT CS가 금융·공공 분야 AI 컨택센터(AICC) 경쟁력 확보를 위해 ISMS-P 인증 취득에 착수했다. 2027년 초까지 인증 완료를 목표로 정보보호 관리체계를 전면 정비한다.

백남정 기자
입력 2026년 7월 23일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/978ff1

핵심 요약

- KT CS, 2026년 7월 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증 취득 작업 착수 - 금융·공공 부문 AI 컨택센터(AICC) 사업 확대를 위한 필수 인증 확보 전략 - AI 기반 고객센터 운영 시 대량 개인정보 처리에 따른 보안 관리체계 강화 목적

주요 내용

KT의 콜센터 운영 자회사 KT CS가 2027년 초까지 ISMS-P 인증 취득을 목표로 정보보호 관리체계 구축에 본격 착수했다. 2026년 7월 23일 KT에 따르면, KT CS는 이달 초부터 ISMS-P 인증 준비 작업을 시작했으며, 이는 금융권과 공공기관 대상 AI 컨택센터(AICC) 사업 경쟁력 확보를 위한 전략적 조치다.

AICC는 AI 기술을 활용해 고객 상담, 문의 응대, 불만 처리 등을 자동화·지능화한 차세대 컨택센터 시스템이다. 특히 금융기관과 공공기관은 개인정보보호법 및 신용정보법에 따라 개인정보 처리 업무를 위탁할 때 수탁기관의 정보보호 관리체계 인증을 요구하는 경우가 많아, ISMS-P는 B2B 사업 수주의 필수 조건으로 자리잡고 있다.

KT CS는 AICC 운영 과정에서 대량의 고객 통화 내용, 상담 기록, 개인식별정보를 처리하게 되며, AI 음성인식·자연어처리 기술 적용 시 음성 데이터의 전사(轉寫) 및 분석 단계에서 민감정보 노출 위험이 증가한다. 이에 ISMS-P 인증을 통해 개인정보 생명주기 전반(수집-이용-저장-파기)의 통제 체계를 갖추고, AI 모델 학습 데이터의 비식별화 처리, 접근권한 관리, 암호화 등 기술적·관리적 보호조치를 강화할 계획이다.

KT CS가 AICC로 쌓은 경험과 노하우는 향후 '피지컬 AI(Physical AI)' 영역으로 확장될 전망이다. 피지컬 AI는 로봇, 자율주행 등 물리적 환경에서 작동하는 AI를 의미하며, 고객 응대 AI에서 축적한 대화형 인터페이스 기술과 개인정보 보호 노하우가 핵심 경쟁력으로 작용할 수 있다.

전문가 시각

ISMS-P 선임심사원 관점에서 볼 때, KT CS의 인증 취득 결정은 AI 서비스 기업의 필수 생존 전략이다. 2026년 현재 금융권은 전자금융감독규정, 공공기관은 개인정보보호법 시행령에 따라 개인정보 처리 위탁 시 수탁기관의 보안 인증을 사실상 의무화하고 있다. 특히 AICC는 음성 데이터라는 바이오정보에 준하는 민감정보를 다루므로, 정보 주체의 동의 관리, 목적 외 이용 제한, AI 학습 데이터 세트의 접근 로그 관리가 핵심 심사 항목이 될 것이다.

실무적으로 KT CS는 ① AI 모델 개발·운영 단계별 개인정보 영향평가(PIA) 수행 ② 상담 음성의 실시간 비식별 처리 기술 도입 ③ AI 생성 콘텐츠(상담 응답)의 오류로 인한 개인정보 침해 사고 대응 체계 ④ 클라우드 기반 AICC 환경의 데이터 국외 이전 통제 등을 ISMS-P 관리체계에 반영해야 한다. 또한 바이브 코딩 방식으로 AI가 자동 생성한 상담 스크립트나 API 연동 코드에 인젝션 취약점, 인증 우회 결함이 포함될 위험을 고려해 코드 리뷰와 보안 테스트 절차를 의무화할 필요가 있다.

CPPG·ISMS-P 연계 포인트

1. 개인정보 처리 위탁 관리 (개인정보보호법 제26조, ISMS-P 3.2.4) 개인정보처리자가 위탁업무를 수행하는 수탁자에게 개인정보 처리 업무를 맡길 때는 ① 문서에 의한 위탁 계약 체결 ② 수탁자에 대한 교육·관리·감독 ③ 재위탁 제한 ④ 수탁자의 정보보호 관리체계 확인 의무가 있다. KT CS의 ISMS-P 취득은 금융·공공기관이 위탁 계약 시 수탁자 관리 의무를 충족하는 근거가 된다.

2. AI 기반 개인정보 자동 처리 시 안전조치 (ISMS-P 2.8.2, 2.9.1) AI 음성인식·자연어처리 등 자동화된 개인정보 처리 시스템은 ① 처리 목적·항목·방법 명확화 ② 학습 데이터의 비식별 조치 ③ AI 모델 접근권한 통제 ④ 자동 결정의 오류 보정 체계가 필요하다. AICC는 고객 음성을 실시간 분석하므로, 전송 구간 암호화(TLS 1.3 이상), 저장 데이터 암호화(AES-256), 접근 로그 기록 의무를 준수해야 한다.

#ISMS-P#KT CS#AICC#AI컨택센터#개인정보보호
백남정 기자

개인정보보호 전문 미디어 PrivacyNews 기고

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사