컴플라이언스 & 감사
컴플라이언스 프레임워크를 설정하고, 자동 평가를 실행하며, 감사 로그를 검색/분석하는 전체 워크플로우를 안내합니다.

사전 준비
- 관리자(admin) 권한으로 로그인
- 컴플라이언스 프레임워크가 시드되어 있어야 합니다 (
make seed-demo) - OpenSearch가 실행 중이어야 합니다 (감사 로그 저장소)
전체 워크플로우
1단계: 컴플라이언스 프레임워크 확인
사이드바 하단 ⚙ 관리 콘솔 → 접근 제어 & 보안 → 컴플라이언스 메뉴를 클릭합니다.
등록된 프레임워크
시드 데이터에 다음 규정 프레임워크가 포함되어 있습니다:
| 프레임워크 | 카테고리 수 | 점검 항목 수 | 대상 |
|---|---|---|---|
| 신용정보법 | 4 | 20 | 신용 데이터 보유/관리 |
| 전자금융거래법 | 3 | 15 | 전자 결제/거래 기록 |
| 개인정보보호법(PIPA) | 5 | 25 | 개인정보 수집/이용/파기 |
프레임워크 상세 예시 (신용정보법)
| 카테고리 | 점검 항목 | 자동화 가능 |
|---|---|---|
| 수집·이용 | 동의 기반 수집 여부 | 수동 |
| 보유·관리 | 5년 보존 정책 설정 여부 | ✅ 자동 |
| 보유·관리 | 접근제어 정책 설정 여부 | ✅ 자동 |
| 안전성 확보 | PII 탐지/마스킹 적용 여부 | ✅ 자동 |
| 파기 | 보존기간 경과 데이터 파기 여부 | ✅ 자동 |
2단계: 평가(Assessment) 생성
평가 생성 버튼을 클릭합니다.
| 필드 | 값 |
|---|---|
| 프레임워크 | 신용정보법 |
| 평가명 | 2026년 Q2 신용정보법 정기평가 |
| 담당자 | admin |
| 기한 | 2026-06-30 |
생성 후 평가 상태는 draft입니다.
3단계: 자동 점검 실행
평가 상세 페이지에서 자동 점검 실행 버튼을 클릭합니다.
시스템이 자동으로 확인하는 항목:
- ✅ 보존 정책 설정 여부 →
retention_policies테이블에서 확인 - ✅ 접근제어 정책 설정 여부 →
access_policies테이블에서 확인 - ✅ PII 탐지/마스킹 적용 여부 →
pii_columns테이블에서 확인 - ✅ 감사 로깅 활성화 여부 → AuditMiddleware 상태 확인
자동 점검 결과:
| 항목 | 상태 | 근거 |
|---|---|---|
| 5년 보존 정책 | ✅ PASS | credit_assessments: 1825일 설정 |
| 접근제어 정책 | ✅ PASS | 7개 AccessPolicy 활성 |
| PII 마스킹 | ✅ PASS | 11개 PII 컬럼 마스킹 설정 |
| 감사 로깅 | ✅ PASS | AuditMiddleware 활성 + OpenSearch 연동 |
| 동의 기반 수집 | ⏳ MANUAL | 수동 확인 필요 |
4단계: 수동 점검 결과 업데이트
자동화할 수 없는 항목은 수동으로 결과를 입력합니다.
"동의 기반 수집 여부" 항목을 클릭하고:
| 필드 | 값 |
|---|---|
| 상태 | PASS |
| 코멘트 | 마케팅 동의 관리 시스템 확인 완료 (card_crm.marketing_consents) |
| 증빙 | 동의서 양식 파일 첨부 |
5단계: 평가 보고서 조회
모든 점검 완료 후, 보고서 탭에서 전체 결과를 확인합니다.
평가 요약
| 항목 | 값 |
|---|---|
| 전체 점검 항목 | 20 |
| PASS | 18 |
| FAIL | 1 |
| MANUAL 대기 | 1 |
| 준수율 | 90% |
미준수 항목 예시
| 항목 | 상태 | 조치 필요 |
|---|---|---|
| 비활성 고객 데이터 파기 | ❌ FAIL | 탈퇴 고객 PII 30일 내 파기 정책 실행 확인 필요 |
6단계: 감사 로그 검색
사이드바 하단 ⚙ 관리 콘솔 → 운영 & 모니터링 → 감사 로그 메뉴를 클릭합니다.

검색 필터
| 필터 | 설명 | 예시 |
|---|---|---|
| 기간 | 시작/종료 날짜 | 2026-04-01 ~ 2026-04-15 |
| 사용자 | 특정 사용자 | analyst |
| 엔드포인트 | API 경로 패턴 | /api/v1/query |
| 상태 코드 | HTTP 상태 | 200, 403 |
감사 로그 분석 시나리오
시나리오: 비정상 접근 시도 탐지
필터: status_code=403, 기간=최근 7일
403 에러가 반복되는 사용자나 패턴을 확인합니다:
| 시간 | 사용자 | 엔드포인트 | 상태 | 설명 |
|---|---|---|---|---|
| 04-14 09:15 | viewer | /api/v1/query/execute | 403 | 쿼리 실행 권한 없음 |
| 04-14 09:16 | viewer | /api/v1/admin/users | 403 | 관리 메뉴 접근 시도 |
| 04-14 09:18 | viewer | /api/v1/data-grants | 403 | DataGrant 관리 접근 시도 |
동일 사용자의 반복적인 권한 초과 접근 시도는 오남용 탐지(Abuse Detection) 시스템에 의해 자동으로 플래그됩니다.
감사 통계
감사 로그 페이지 상단에서 통계 요약을 확인합니다:
- 총 요청 수: 기간 내 전체 API 호출 수
- 사용자별 분포: 사용자별 요청 수 Top 10
- 엔드포인트별 분포: 가장 많이 호출된 API
- 평균 응답 시간: 전체 API 평균 지연시간
7단계: 보존 정책 확인
사이드바 하단 ⚙ 관리 콘솔 → 접근 제어 & 보안 → 데이터 보존 메뉴를 클릭합니다.

등록된 보존 정책
| 테이블 | 보존 기간 | 만료 후 액션 | 법적 근거 |
|---|---|---|---|
| transactions | 2,555일 (7년) | 아카이브 | 전자금융거래법 |
| credit_assessments | 1,825일 (5년) | 아카이브 | 신용정보법 |
| app_events | 365일 (1년) | 삭제 | 내부 정책 |
| consultations | 1,095일 (3년) | 아카이브 | 내부 정책 |
| marketing_consents | 0일 | 즉시 삭제 | PIPA (동의 철회 시) |
| customers (비활성) | 30일 | 삭제 | PIPA (탈퇴 후) |
8단계: Medallion 계층별 PII·감사 정책 (권장 운영 모델)
GenD의 PII 마스킹·감사·보존 시스템은 현재 security_level/pii_columns/retention_policy를 시행 기준으로 사용합니다. Medallion layer는 추가 거버넌스 입력 후보로, 컴플라이언스 정책 작성 시 다음 권장 모델을 참고하세요.
| 항목 | Bronze | Silver | Gold |
|---|---|---|---|
| PII 노출 | 마스킹 미적용 (감사 로그 격리 필수) | 마스킹 완료 | 마스킹 완료 + 비식별화 |
| 기본 접근권한 | 데이터 엔지니어, 감사관만 | 분석가·엔지니어 (부서 grant) | 전체 (분석가·현업·BI·AI Agent) |
| 감사 로그 보존 | 장기 (3년+) — 원천 추적 가능성 보존 | 중기 (1년) | 단기 (90일) — 재계산 가능 |
| 변경 정책 | 불변 (append-only) | 스키마 변경 승인 워크플로우 | 마트 빌더 자유 |
| 법적 근거 매핑 | 신용정보법 / 전자금융거래법 보존 의무 대응 | PIPA 마스킹 의무 대응 | 내부 분석 정책 |
적용 절차
- 테이블 상세 페이지에서 Medallion 계층 배지를 확인합니다 (Bronze=갈색, Silver=회색, Gold=노랑)
- Bronze 테이블이라면 PII 마스킹 정책이 빠져 있을 수 있습니다 — PII 마스킹 가이드에서 마스킹 룰을 확인하고, 없다면 추가 부여
- Silver/Gold로 승급할 때 마스킹 적용 여부를 검증한 후 관리자 워크플로우 — Medallion 메타데이터 관리에서
PUT /metadata로 layer 변경
향후 Phase B/C에서 layer 기반 자동 차등 시행이 도입될 예정입니다 (예: Bronze 테이블에 분석가 grant 자동 차단). 그 시점까지는 위 표를 운영 매뉴얼로 사용하세요. 계층 의미는 Medallion 데이터 레이어 참조.
승인 워크플로우 연계
컴플라이언스 미준수 항목의 조치 요청은 승인 워크플로우와 연동됩니다.

- 컴플라이언스 담당자가 조치 요청 생성
- 관리자가 승인/반려
- 승인 시 자동으로 정책 적용
승인 상태 흐름
pending → approved → 정책 자동 적용
↘ rejected → 사유 기록 → 재요청 가능
AI Agent Chat으로 수행하기
사용자: "신용정보법 준수 현황 보여줘"
AI: [get_compliance_dashboard 호출] → 신용정보법 프레임워크의 현재 준수율은
90%입니다. 미준수 항목: 비활성 고객 데이터 파기 정책 실행 확인이 필요합니다.
사용자: "지난주 403 에러 감사 로그 보여줘"
AI: [search_audit_logs 호출] → 총 23건의 403 에러가 발견되었습니다.
viewer 사용자의 관리 메뉴 접근 시도가 15건으로 가장 많습니다.