AI 보안 사고 당한 기업 92% '기본 접근 통제' 없어
IBM의 2026년 데이터 유출 보고서에 따르면, AI 관련 보안 사고를 겪은 기업의 92%가 기본적인 접근 통제(Access Control)를 갖추지 않은 것으로 나타났습니다. 사고의 원인은 모델 자체보다 API 노출, 클라우드 설정 오류 등 기본적인 보안 소홀에서 비롯되며, AI를 활용한 공격으로 인해 평균 피해 규모는 604만 달러로 치솟았습니다.
IBM, AI 보안 침해를 겪은 기업의 92%가 기본 접근 통제(Access Control)를 갖추지 못했다고 발표 (Thomas Joos, 2026년 8월 3일)
거의 모든 AI 보안 사고에서, 피해를 입은 기업은 자체 AI 시스템에 대한 적절한 접근 통제 기능을 갖추지 못한 것으로 나타났습니다. 이는 포네몬 연구소(Ponemon Institute)가 602개 기업을 대상으로 조사한 결과를 바탕으로 작성된 'IBM 2026년 데이터 유출 비용 보고서(Cost of a Data Breach Report 2026)'의 핵심 내용입니다. AI 관련 보안 사고를 경험한 기업 중 무려 92%가 부적절한 접근 통제 환경을 가지고 있었습니다.
이러한 문제의 근본 원인이 AI 모델 자체에서 시작되는 경우는 거의 없습니다. 사고를 겪은 약 5분의 1(20%)의 기업에서 침해 경로는 탈취된 API, 연동된 애플리케이션, 또는 잘못 구성된 클라우드 서비스였습니다. 기업이 오픈소스 모델을 사용하는지 독점(상용) 모델을 사용하는지는 거의 차이를 만들어내지 못했습니다. IBM은 이러한 보안 공백을 정교한 해킹 기술이 필요 없는 기본적인 관리 소홀로 인한 것으로 분석했습니다.
AI 관련 사고의 평균 비용은 533만 달러에 달했으며, 이는 AI 요소가 없는 사고의 평균 비용인 470만 달러보다 높은 수치입니다. 모든 데이터 유출 사고의 글로벌 평균 비용은 12% 상승하여 499만 달러를 기록했습니다. 공격자가 AI를 직접 활용했을 때 피해 비용은 604만 달러로 급증했습니다. 반면, 공격에 AI가 사용되지 않은 경우 피해 비용은 503만 달러였습니다.