무슨 일이 있었나
2026년 10월 7일(에든버러, json-ld datePublished=2026-10-07, 1차 보도자료를 직접 확인하여 확인), PCI 보안표준위원회(Security Standards Council)는 GEAR(Global Executive Assessor Roundtable) 및 PCI SSC 자문위원회와 공동으로 개발한 추가 지침 '보안 고려사항: AI 시스템'을 발표했습니다. 본 지침은 조직이 카드회원 데이터 환경에서 AI 시스템을 어떻게 보호할 수 있는지 — AI 배포 방식, 오용 위험 감소, 기존 PCI 표준 내 AI의 위치, 실제 사용 사례 — 를 설명하며, 제한된 인간 개입으로 작동하는 AI 에이전트(카드회원 데이터와 관련된 고영향 행동에 대한 명시적 인간 승인을 포함한 두 가지 에이전트 행동 모델)를 명시적으로 다룹니다. 보도자료에 따르면 본 지침은 의무 사항이 아니며, PCI 표준이 우선합니다.
왜 중요한가
이는 글로벌 결제 표준 기구가 발표한 최초의 전용 AI 보안 지침으로, 가장 민감한 AI 관리 환경 중 하나를 대상으로 합니다. 이는 PCI 생태계가 가맹점, 인수기관, PSP 및 QSA가 카드회원 데이터 환경 내 AI 시스템과 AI 에이전트를 어떻게 취급해야 하는지에 대한 신호를 보내며, AI 역량과 책임성 사이의 격차를 해소하고, 향후 PCI DSS/평가 실무 및 PCI SSC 유럽 커뮤니티 회의(10월 20~22일)에서 참조될 가능성이 높습니다.
필요한 조치
지침의 고려사항을 기존 PCI DSS 4.x 통제 항목에 매핑하고, 결제 환경 내 AI/에이전트 배포를 인간 승인 및 책임성 모델에 대비하여 검토하며, PCI SSC 유럽 커뮤니티 회의에 앞서 컴플라이언스 및 보안 팀에 브리핑을 실시합니다.