Monthly Copilot · August 2026 · 월간 코파일럿 8월호 · Security
“우리 데이터,
안전한가요?
Copilot 도입 전 꼭 짚어야 할 보안 이야기
주제 Microsoft 365 Copilot 읽는 시간 약 6분 카테고리 보안 · 거버넌스

Microsoft 365 Copilot을 검토하는 거의 모든 조직이 가장 먼저 던지는 질문은 똑같습니다. “그래서, 우리 회사 데이터는 안전한가요?” 이번 호에서는 고객이 가장 많이 묻는 보안 질문에 답하고, 안전하면서도 효율적으로 Copilot을 도입하기 위한 준비 항목을 정리합니다.

준비된 데이터를 감싸는 ‘신뢰의 보호막’

Copilot 도입을 망설이게 하는 건 대부분 ‘기능’이 아니라 ‘보안’입니다. 좋은 소식은, 이 질문들 대부분은 이미 명확한 답이 있다는 것입니다. Copilot은 새로운 보안 모델을 들고 오는 것이 아니라, 여러분이 이미 운영 중인 Microsoft 365의 보안·규정 약속 위에서 동작하기 때문입니다.

이 글은 세 부분으로 구성됩니다.

① 고객이 가장 많이 묻는 보안 FAQ
② 도입 전에 짚어야 할 3단계 준비
③ 한 줄 결론

Part 1 · Frequently Asked

가장 많이 받는 보안 질문 5가지

Q1
우리 회사 데이터로 AI 모델을 학습시키나요?

아니요.사용자의 프롬프트, Copilot의 응답, 그리고 Microsoft Graph 데이터는 기반 LLM(대규모 언어 모델)을 학습시키는 데 사용되지 않습니다. Copilot 관련 고객 데이터는 Microsoft 365의 데이터 거주 약속과 테넌트 격리 원칙에 따라 보호됩니다. 일부 처리는 Microsoft 365 및 Azure 인프라의 적절한 서비스 위치에서 수행될 수 있으나, 고객 데이터가 다른 고객이나 외부 서비스와 공유되거나 기반 모델 학습에 사용되지는 않습니다.

Q2
Copilot은 어떤 데이터에 접근하나요?

이메일·문서·채팅·일정 등 Microsoft Graph 안의 Microsoft 365 데이터에 접근할 수 있습니다. 다만 가장 중요한 원칙이 하나 있습니다 — 사용자가 이미 접근 권한을 가진 데이터만 참조합니다. 권한이 없는 데이터는 Copilot도 볼 수 없습니다. 이 원칙이 뒤에 나올 ‘과잉 공유’ 이야기의 핵심입니다.

Q3
데이터는 어디서 처리되고, 어디에 저장되나요?

Copilot 요청의 처리는 Microsoft 365 서비스와 Azure 인프라에서 이뤄지고, 고객 데이터는 Microsoft 365 데이터 거주 약속에 따라 해당 테넌트의 데이터 지역(geography) 내에 저장됩니다. 기능별 지원 범위와 일부 모델·서비스 예외는 최신 Microsoft Learn 문서를 기준으로 확인하는 것이 좋습니다. Copilot은 별도의 새 저장소를 만들지 않고, 기존 Microsoft 365 데이터 구조와 권한 모델을 활용합니다.

Q4
데이터 거주 · 암호화 · 테넌트 격리는요?

데이터 거주: Microsoft 365의 데이터 거주 정책을 그대로 따릅니다. Advanced Data Residency / Multi-Geo, EU Data Boundary도 지원합니다(일부 모델 예외).
암호화: 저장 시·전송 시 모두 암호화됩니다(Microsoft 365 표준 암호화).
테넌트 격리: 각 고객 테넌트는 논리적으로 분리되어 다른 조직 데이터와 섞이지 않습니다. 접근은 Microsoft Entra ID 인증과 권한 기반으로 통제됩니다.

Q5
규정 준수와 데이터 관리는 어떻게 하나요?

Copilot은 Microsoft 365의 규정 준수 체계를 그대로 따릅니다. Audit(감사 로그), eDiscovery, Data Lifecycle(보존·삭제)을 비롯한 Microsoft Purview 기능을 모두 활용할 수 있고, GDPR·ISO 27001 등 글로벌 규정 기준을 충족합니다.

💡 한 줄 요약 — Copilot은 추가적인 보안 약속을 새로 요구하지 않습니다. 기존 Microsoft 365의 보안·규정 약속 위에서 그대로 동작합니다.

Part 2 · Get Ready

그렇다면 무엇을 준비해야 할까요 — 3단계

보안 질문에 답이 명확하다고 해서 “아무 준비 없이 켜도 된다”는 뜻은 아닙니다. Copilot을 안전하고 효율적으로 도입하려면 데이터를 미리 정돈해 두는 것이 좋습니다. 핵심은 다음 3단계입니다.

STEP 1

과잉 공유(Oversharing) 교정

가장 중요한 원칙은 단순합니다. Copilot은 새로운 권한을 만들지 않습니다. 대신 조직에 이미 존재하던 ‘과잉 공유’를 검색과 AI를 통해 더 쉽게 드러냅니다. 예전에는 깊숙이 묻혀 찾기 어려웠던 파일도, 사용자가 접근 권한을 갖고 있다면 Copilot 답변의 근거로 표면화될 수 있습니다.

원인은 익숙합니다 — 조직 전체에 열린 공유, 방치된 상속 권한, 분류되지 않은 파일. 이를 통제하는 도구는 네 가지입니다.

도구역할
SAM
(SharePoint Advanced Management)
검색 결과 노출과 사이트 접근 범위 제한 (RCD·RAC 권장)
· 방법 #1 — SharePoint 검색 인덱싱 제외
· 방법 #2 — 제한된 SharePoint 검색 (RSS)
· 방법 #3 — 제한된 콘텐츠 검색 (RCD/SAM)
· 방법 #4 — 제한된 액세스 제어 (RAC/SAM)
컨테이너 레이블
(MIP 민감도 레이블)
사이트·그룹 비공개 강제, 콘텐츠와 함께 이동
DLP for Copilot민감 프롬프트·레이블 콘텐츠를 응답에서 제외
DSPM과잉 공유 자동 식별·교정·모니터링
⚠️ 제한된 SharePoint 검색 기능(RSS)은 향후 지원 종료 예정이므로 SAM의 RCD·RAC을 활용하세요.
🔎 SharePoint Online의 ‘외부 사용자를 제외한 모든 사용자(EEEU)’ 공유 범위도 반드시 점검해야 합니다. EEEU로 공유된 문서는 조직 내 다수가 접근할 수 있어 Copilot이 의도치 않게 민감 정보를 활용할 수 있습니다. 신규 공유에서 EEEU를 숨기는 설정은 신규 공유에만 적용되므로, 기존 EEEU 공유 사이트·문서는 별도로 검토·정리해야 합니다.
🎁 참고 — 2025년 1월부터 SharePoint Advanced Management(SAM)는 Microsoft 365 Copilot 라이선스에 무료로 포함됩니다. 제한된 검색·콘텐츠 검색·액세스 제어 등을 추가 비용 없이 활용할 수 있습니다.
STEP 2

가드레일 구성 (런타임 보호)

데이터를 정돈했다면, 이제 실시간으로 작동하는 가드레일을 세웁니다.

  • DLP for Copilot (프롬프트): 신용카드 번호 같은 민감정보(SIT)가 프롬프트에 감지되면, Copilot이 요청을 처리하기 전에 차단합니다. Work·Web 환경 모두에서 동일하게 동작합니다.
  • DLP for Copilot (민감도 레이블): Copilot과 에이전트는 사용자의 기존 권한과 문서 보호 설정을 따릅니다. DLP 정책으로 민감정보나 특정 레이블 콘텐츠가 응답·외부 공유·메일 반출에 부적절하게 사용되지 않도록 제어할 수 있습니다.
STEP 3

모니터링 · 규정 준수

마지막은 ‘보이게 만들기’입니다.

  • DSPM: 조직 전체의 AI 앱·에이전트 수, 고위험 에이전트 현황(High/Medium/Low), Oversharing·Exfiltration 같은 민감 상호작용을 한 대시보드에서 봅니다.
  • Activity Explorer: 누가, 언제, 어떤 AI 앱으로 무엇을 했는지 — 권한이 있으면 프롬프트·응답 텍스트까지 — 세부 추적합니다.
  • Audit · eDiscovery · Communication Compliance: 상세 동작 로그와 프롬프트 내용을 검사하고, EU AI Act 등 규정 준수 평가(Compliance Manager)와 위험 행동 기반 동적 차단(Insider Risk·조건부 액세스)까지 연결합니다.

Part 3 · Takeaway

한 줄로 정리하면

한 눈에 보는 요약 — 보안 FAQ와 도입 3단계

세 단계를 한 문장씩으로 줄이면 이렇습니다.

1
보안 원칙 확인
고객 데이터는 기반 모델 학습에 사용되지 않으며, 기존 권한·암호화·테넌트 격리 원칙을 따릅니다.
2
공유·접근 정리
SAM, 민감도 레이블, DLP로 과잉 공유를 줄이고 민감 콘텐츠의 부적절한 사용을 통제합니다.
3
모니터링·단계 도입
DSPM, Audit, eDiscovery로 가시성과 규정 준수 기반을 확보한 뒤 단계적으로 확장합니다.

준비된 데이터 위에서
Copilot은 안전합니다.

보안은 Copilot 도입의 걸림돌이 아니라, 오히려 데이터 거버넌스를 한 단계 끌어올리는 좋은 계기가 될 수 있습니다. 질문에 답이 있고, 준비할 항목이 분명하다면 — 남은 건 시작하는 것뿐입니다.

이 기사는 Microsoft Learn의 ‘Data, Privacy, and Security for Microsoft 365 Copilot’ 및 Microsoft 365 Copilot 보안·도입 가이드를 바탕으로 정리했습니다.
© Monthly Copilot · Security