본문으로 건너뛰기

SAP의 AI 거버넌스: 컴플라이언스, 보안, 책임성

AI가 SAP 안에서 재무 승인, 공급업체 선정, HR 스크리닝을 처리하고 있습니다. 문제가 생기면 질문은 늘 같습니다. 누구의 이름이 걸려 있습니까?

SAP의 AI 거버넌스: 컴플라이언스 팀이 S/4HANA에서 모델의 의사결정을 검토하는 모습
목차
  1. 거버넌스 공백이 가장 먼저 드러나는 곳
  2. SAP 클라우드 애플리케이션의 AI
  3. 2026년에 바뀐 것
  4. SAP의 AI에 적용되는 규정
  5. SAP 환경을 위한 AI 레지스터
  6. 효과가 있는 다섯 가지
  7. 흔한 어려움
  8. 자주 묻는 질문

SAP의 AI 거버넌스는 S/4HANA, SuccessFactors, Ariba, Concur 또는 SAP BTP에서 돌아가는 모든 AI 기능을 포괄합니다. 기능마다 누가 그 결정을 책임지는지, 어떤 데이터를 쓰는지, 어떻게 로깅하는지, 언제 검토하는지를 알아야 합니다. 규제 시계는 2026년에 움직였습니다. 채용에 쓰는 AI처럼 독립형 고위험 시스템에 대한 EU AI법 의무는 이제 2027년 12월 2일부터 적용됩니다. AI 생성 콘텐츠에 대한 투명성 의무는 이미 적용 중입니다. 이 가이드는 CIO, 컴플라이언스 책임자, SAP 프로그램 오너를 위한 것입니다. 거버넌스 공백이 가장 먼저 드러나는 곳, 2026년에 바뀐 것, 적용되는 규정, 그리고 이번 주에 시작할 수 있는 레지스터를 다룹니다. AI 기능마다 책임자 한 명을 지정하는 것부터 시작하십시오.

간단한 질문에서 시작하십시오. 모델이 결과를 내놓았을 때 누구의 이름이 걸려 있습니까? 답이 불분명하다면 거버넌스 공백이 있는 것입니다.

SAP 환경은 복잡합니다. 핵심에는 S/4HANA가 있고, 그 곁에 클라우드 CRM, 애드온 분석, 아무도 건드리고 싶어 하지 않는 레거시 시스템이 있습니다. 엔지니어는 몇 분 만에 모델을 배포할 수 있습니다. 그 모델이 채용, 여신, 공급 계획에 미치는 영향을 추적하는 데는 몇 주가 걸릴 수 있습니다.

데이터가 상황을 더 어렵게 만듭니다. 급여, 구매 오더, 재고, 공급업체 평가는 서로 다른 관리자 밑에서 서로 다른 형식으로 들어옵니다. 한 팀은 개인 ID를 마스킹하고, 다른 팀은 그대로 노출합니다. 모델이 돌아가기 전에, 어떤 데이터를 쓸 수 있는지, 변경은 누가 승인하는지, 기록을 얼마나 보관하는지 정하십시오. 문서로 남기고, 다시 들여다보고, 집행하십시오.

재고 예측이 지나치게 잘 작동한 롤아웃을 본 적이 있습니다. 수요보다 앞서 주문이 들어갔고, 대시보드에서는 효율적으로 보였습니다. 그러다 재무팀에서 전화가 왔습니다. 현금 흐름이 줄었는데, 모델의 동작에 대한 최종 결정권이 누구에게 있는지 아무도 몰랐습니다. 로직은 깊숙이 묻혀 있었습니다. 그때 거버넌스는 발표 자료의 슬라이드 한 장이 아니라 현실이 됩니다.

제가 계속 보는 패턴은 이렇습니다.

재무. S/4HANA Finance의 AI는 송장 처리, 현금 예측, 이상 탐지를 돕습니다. 문제가 생기기 전까지는 유용합니다. 정당한 지급이 막히고, 의심스러운 지급이 승인되고, 오래된 데이터로 예측이 만들어집니다. 해법은 AI가 영향을 준 모든 결정에 감사 추적을 남기고, 이를 확인하는 지정된 사람을 두는 것입니다.

구매. AI는 공급업체를 추천하고, 리스크를 표시하고, 계약을 검토합니다. 과거 구매 데이터에 편향이 있다면, 이를테면 아무도 이유를 알 수 없는 채로 특정 공급업체를 선호해 왔다면 모델이 그것을 반복합니다. 누군가는 후보 목록을 그대로 받아들이지 말고 검토해야 합니다.

HR. SuccessFactors의 AI는 후보자 스크리닝과 직원 몰입도 분석을 도울 수 있습니다. 이미 특정 프로필로 쏠려 있던 채용 데이터로 학습하면 그 쏠림이 계속됩니다. 배포 전에, 그리고 재학습할 때마다 편향을 테스트하십시오.

제조. 예지 보전과 스케줄링 모델은 공장 구성이 바뀌면 성능이 떨어집니다. 시간에 따른 정확도를 추적하고 재학습을 일정으로 잡으십시오. 라인이 멈춘 뒤에야 드리프트를 알아차리지 마십시오.

SAP 클라우드 애플리케이션의 AI는 조용히 들어오는 경향이 있습니다. Ariba의 송장 매칭, Concur의 승인, CRM의 리드 스코어링이 그렇습니다. 백그라운드에서 돌아가는 것이 매력입니다. 그래서 감독이 더 어려워지기도 합니다.

SAP Ariba의 내장 인텔리전스를 쓰던 고객사가 기억납니다. 시스템이 중복 공급업체를 자동으로 표시하기 시작했습니다. 유용했지만, 그 표시가 마스터 데이터의 일관되지 않은 명칭 때문에 발동하는 경우가 있다는 것을 아무도 몰랐습니다. 악의는 없었고, 일치하지 않는 항목이 있었을 뿐입니다. 구매 부서에는 알림을 검증할 프로세스가 없어서 지연과 혼선이 생겼습니다. 해법은 알림에 대한 검증 단계와 공급업체 마스터의 일관된 명명 규칙입니다.

SAP BTP. BTP는 팀이 SAP 환경 전반에 자체 AI를 구축하고 배포할 수 있게 해 줍니다. 불완전한 구매 데이터로 학습해서 불량 공급업체를 승인한 모델을 본 적이 있습니다. 데이터 문제가 AI 문제보다 먼저였고, 입력을 정리하는 것이 모델을 튜닝하는 것보다 빨리 문제를 해결했습니다.

SAP Concur. 경비 AI는 중복과 정책 위반을 잡아냅니다. 정당한 청구에도 허위 부정 플래그를 세우며, 직원들이 반려를 이의 제기하는 데 시간을 쓰면 생산성 이득은 사라집니다. 경계선상의 사례는 사람이 검토하게 하고, 경비 정책이 바뀔 때마다 규칙을 갱신하십시오.

EU AI법 고위험 일정이 움직였습니다. AI 디지털 옴니버스, 규정(EU) 2026/1744는 2026년 7월 27일에 발효되었습니다. 채용과 근로자 관리, 개인에 대한 신용도 확인에 쓰이는 AI를 포함한 부속서 III의 독립형 고위험 시스템에 대한 의무는 이제 2027년 12월 2일부터 적용됩니다. 규제 대상 제품에 내장된 고위험 AI는 2028년 8월 2일로 이어집니다. 금지 관행과 AI 리터러시는 2025년 2월부터, AI 생성 콘텐츠에 대한 제50조 투명성 의무는 2026년 8월 2일부터 적용되어 왔습니다. 연기는 유예가 아니라 준비할 시간입니다. 적합성 평가와 기술 문서화는 더딘 작업입니다.

2026년 디지털 옴니버스 이후의 EU AI법 일정고위험 시한은 2027년 12월로 옮겨졌습니다. 그 뒤에 있는 문서화 작업이 짧아지지는 않았습니다.
  1. 2025금지 관행과 AI 리터러시2025년 2월부터
  2. 2026디지털 옴니버스 발효7월 27일, 규정(EU) 2026/1744
  3. 2026AI 생성 콘텐츠 투명성 의무8월 2일, 제50조
  4. 2027독립형 고위험 시스템(부속서 III)12월 2일. 채용, 근로자 관리, 개인 신용도 확인
  5. 2028규제 대상 제품에 내장된 고위험 AI8월 2일

출처: 규정(EU) 2026/1744, AI 디지털 옴니버스

Joule 로깅은 이미 내렸을지 모르는 선택에 달려 있습니다. Joule 대화 로그는 사용자, 타임스탬프, 대화, 프롬프트, 응답을 기록합니다. Joule 온보딩 때 저장을 옵트인한 경우에만 존재합니다. 이 로그에 대해 SAP가 문서화한 기본 보관 기간은 365일이며, 다른 기간을 요청할 수 있습니다. 설정을 확인하고, 보관 기간이 귀사의 감사 주기를 충족하는지 확인하십시오.

SAP는 자사 API에서 AI 에이전트를 제한했습니다. SAP API 정책(버전 4.2026a)은 API 호출 순서를 계획, 선택, 실행하는 준자율 또는 생성형 AI 시스템과 SAP API를 함께 쓰는 것을 제한합니다. 이런 사용은 SAP가 승인한 아키텍처와 경로를 통해서만 허용됩니다. 서드파티 에이전트나 코파일럿이 S/4HANA를 직접 호출한다면, 이제 보안 문제이자 계약상의 문제입니다. 그런 연동을 파악하십시오.

BTP 통제 기능은 있지만, 직접 구성해야 합니다. SAP의 generative AI hub은 데이터 마스킹, 입출력 콘텐츠 필터링, 그라운딩, 프롬프트 레지스트리, 감사 로깅을 제공합니다. 이것들은 통제 수단이지 거버넌스 프로그램이 아닙니다. 보관 정책 없이 켜 둔 로깅은 분기 검토에서 읽기도 전에 사라져 버립니다.

공급업체가 AI 기능에 대한 고위험 기술 문서를 제출하지 못한다면, 그 기능은 고위험 용도에 계속 둘 수 없습니다. 시한은 움직였습니다. 문서화 요건은 그렇지 않습니다.

이 규정들은 SAP가 소프트웨어를 어디에서 호스팅하든, SAP에서 AI를 운영하는 조직에 적용됩니다.

규정실무상 요구되는 것
EU AI법리스크 기반 의무. 고위험 용도(채용과 근로자 관리, 개인의 신용도 등 부속서 III의 항목)에는 2027년 12월 2일부터 리스크 관리, 문서화, 로깅, 사람의 감독, 적합성 평가가 필요합니다. 투명성 의무는 이미 적용 중입니다
GDPR적법 근거와 데이터 최소화. 법적 또는 이에 준하는 효과를 가진, 오직 자동화된 처리에만 기반한 결정에는 사람의 개입과 로직에 대한 의미 있는 정보를 포함한 제22조의 보호 장치
ISO/IEC 42001:2023감사 가능한 AI 관리 시스템: 역할, 리스크 프로세스, 통제, 지속적 개선
국가별 프레임워크걸프 국가, 싱가포르 등은 AI 윤리 원칙과 거버넌스 프레임워크를 발표합니다. 사업을 하는 국가의 것은 매년 검토하십시오

고위험 분류는 특히 SAP에서 중요합니다. 채용, 승진, 해고에 영향을 미치는 SuccessFactors의 AI는 적용 대상입니다. S/4HANA에서 기업 고객에 대한 신용 확인은 대체로 대상이 아닙니다. 부속서 III의 범주가 자연인의 신용도를 다루기 때문입니다. 가정하지 말고 기능별로 분류하십시오.

실무적인 출발점은 레지스터입니다. AI 기능마다 한 행, 빠짐없이 채우십시오.

항목기록할 내용
AI 기능예: SuccessFactors 후보자 매칭 또는 Ariba 중복 공급업체 탐지
시스템과 책임자해당 애플리케이션, 그리고 책임을 지는 지정된 한 사람
AI법 범주금지, 고위험(부속서 III), 투명성만 해당, 또는 최소
사용 데이터출처, 개인 데이터, 적용한 마스킹
사람의 검토누가 어떤 출력을 검토하는지, 언제 뒤집을 수 있는지
로깅과 보관결정을 어디에 로깅하고 얼마나 보관하는지
검토 주기영향이 큰 기능은 분기별, 그 외는 반기별
마지막 검토날짜와 결과

재고 예측이 지나치게 잘 작동한 롤아웃을 본 적이 있습니다. 수요보다 앞서 주문이 들어갔고, 대시보드에서는 효율적으로 보였습니다. 그러다 재무팀에서 전화가 왔습니다. 현금 흐름이 줄었는데, 모델의 동작에 대한 최종 결정권이 누구에게 있는지 아무도 몰랐습니다.

  1. Go-Live 전에 AI 시스템마다 책임자 한 명을 지정하십시오. 위원회가 아니라 한 사람입니다. 나머지는 모두 지원 역할을 맡습니다.
  2. AI가 영향을 준 결정에는 감사 추적을 남기십시오. 송장 승인, 공급업체 선정, 후보자 순위에서는 사용한 데이터, 출력, 사람이 검토한 시점을 기록하십시오.
  3. 모델 검토를 일정으로 잡으십시오. 데이터가 바뀌면 모델은 성능이 떨어집니다. 핵심 시스템은 분기별이 합리적인 출발점입니다. 사용자 불만이 들어와서야 석 달치 틀린 답을 발견하는 일이 없게 하십시오.
  4. 데이터 거버넌스를 먼저 갖추고, 그 위에 AI 거버넌스를 연결하십시오. AI 거버넌스가 작동하려면 접근 규칙, 품질 기준, 마스킹이 먼저 있어야 합니다. 둘을 동시에 만드는 팀은 흔히 둘 다 얻지 못합니다.
  5. 거버넌스를 문서화와 혼동하지 마십시오. SharePoint에 올려 둔 정책은 거버넌스가 아닙니다. 거버넌스는 의사결정이 이루어지는 방식을 바꿉니다. 누가 검토하고, 누가 에스컬레이션하고, 누가 모델을 멈출 수 있는지입니다.

규제가 계속 움직입니다. 2026년 AI법 변경은 일정이 얼마나 빨리 바뀌는지를 보여 줍니다. 법적 변화를 추적해 매년 SAP 고유의 요건으로 옮기는 담당자를 한 명 지정하십시오.

모듈 전반의 개인정보. SAP에는 급여, 고객 거래, 직원 기록이 있습니다. SAP의 롤 기반 보안이 AI 모델 입력에 자동으로 적용되지는 않습니다. 명시적으로 확인하십시오.

학습 데이터의 편향. SuccessFactors 모델이 5년간의 쏠린 채용 데이터로 학습했다면 그 쏠림을 반복합니다. 배포 전에 정확도만이 아니라 집단별 결과를 살펴보십시오.

파이프라인 속 레거시 시스템. BTP의 AI가 레거시 ERP나 서드파티 플랫폼에서 데이터를 가져오면, 가장 약한 시스템의 데이터 품질이 귀사의 한계가 됩니다. 모델이 가동되기 전에 소스를 매핑하십시오. 제 AI 리스크 관리 프레임워크는 평가 단계를 다루고, 제 AI 거버넌스 프레임워크 가이드는 더 넓은 운영 모델을 다룹니다.

SAP 구축에서 AI 거버넌스란 무엇입니까?

SAP의 AI 기능이 책임감 있게, 투명하게, 적법하게 작동하도록 하는 책임자, 정책, 통제의 집합입니다. 모델이 쓸 수 있는 데이터, 기능의 승인과 배포 방식, 결정의 로깅과 검토 방식, 모델을 멈출 수 있는 사람을 포괄합니다. S/4HANA, SuccessFactors, Ariba, Concur, 그리고 SAP BTP에서 구축하는 모든 것에 적용됩니다.

EU AI법의 고위험 규정은 SAP 시스템에 언제부터 적용됩니까?

디지털 옴니버스(규정(EU) 2026/1744) 이후, 부속서 III의 독립형 고위험 시스템에 대한 의무는 2027년 12월 2일부터 적용됩니다. 규제 대상 제품에 내장된 고위험 AI는 2028년 8월 2일부터입니다. 금지 관행과 AI 리터러시는 2025년 2월부터, AI 생성 콘텐츠에 대한 투명성 의무는 2026년 8월부터 적용되어 왔습니다. SAP에서 가장 흔한 고위험 영역은 채용과 인력 관련 결정에 쓰는 AI입니다.

SAP 프로젝트에서 AI 거버넌스는 누가 책임집니까?

여러 기능이 함께합니다. 컴플라이언스는 규제를 추적하고, IT와 보안은 접근과 로깅을 맡고, 데이터 팀은 학습 데이터 품질을 책임지고, 업무 프로세스 오너는 출력을 승인하고, 법무는 책임 소재를 검토합니다. 가장 중요한 결정은 AI 시스템마다 책임지는 오너 한 명을 지정하는 것입니다. 새벽 2시에 문제가 생기면 누구에게 전화가 가는지 알아야 합니다.

Joule은 감사 추적을 남깁니까?

Joule 대화 로그는 사용자, 타임스탬프, 대화, 프롬프트와 응답을 기록할 수 있지만, 온보딩 중에 로그 저장을 옵트인한 경우에만 그렇습니다. SAP는 옵트인한 고객에게 기본 보관 기간을 365일로 문서화하고 있으며, 다른 기간을 요청할 수 있습니다. Joule Studio의 보안 관련 구성 변경은 BTP의 SAP Audit Log 서비스로 전달됩니다. 가정하지 말고 귀사 테넌트의 설정을 확인하십시오.

SAP SuccessFactors의 AI 모델 편향은 어떻게 다룹니까?

모델이 무엇으로 학습했는지 검토하십시오. 과거 채용 데이터가 특정 집단에 불리했다면 모델도 그렇습니다. Go-Live 전에 집단별 결과를 테스트하고, 이후에는 선발 비율을 모니터링하고, 인력 데이터가 바뀌는 데 맞춰 일정에 따라 재학습하십시오. 특정 배경의 우수한 후보자가 계속 걸러진다면, 우연이 아니라 신호로 받아들이십시오.

SAP의 AI 모델은 얼마나 자주 검토해야 합니까?

재무 승인, HR 결정, 공급업체 선정처럼 영향이 큰 시스템은 분기별, 위험도가 낮은 도구는 반기별로 합니다. 데이터 소스, 연동, 업무 프로세스가 바뀔 때마다 추가 검토를 발동하십시오. 이 중 무엇이든 코드 변경 없이 모델의 동작을 바꿀 수 있기 때문입니다.

Noel D'Costa

글쓴이

Noel D'Costa

항공, 정부, 금융, 유통, 제조 분야의 SAP 및 Oracle ERP 프로젝트에서 25년을 일했습니다. 재무 출신입니다. 경영진이 혁신의 범위를 현실적으로 정하고, 어려움에 처한 프로젝트를 정상화하며, 운영 첫해를 견뎌 내는 시스템을 구축하도록 돕습니다.

다음 단계

지금 ERP 프로젝트를 진행 중이십니까?

이 글이 지금 진행 중인 프로젝트와 맞닿아 있다면, 30분 대화가 일주일간의 내부 분석보다 대개 더 많은 진전을 가져옵니다.