AI Agent에게 필요한 건 권한이 아니라 영수증이다
회사 계정으로 보도자료를 발행한다. 고객 명단을 외부 시스템으로 옮긴다. 운영 서버에 새 버전을 배포한다. 같은 행동도 어떤 AI Agent에게는 shell command이고, 다른 Agent에게는 tool call이며, 관리형 플랫폼에서는 session transition으로 남는다.
실행 형식은 다르지만 나중에 물어야 할 질문은 같다. 누가, 누구의 권한으로, 어느 계정에서, 무엇을, 어디까지 공개했고, 결과는 실제로 무엇이었는가.
권한 목록만으로는 이 질문에 답할 수 없다. 권한은 무엇을 할 수 있는지 보여줄 뿐, 왜 그 행동이 허용됐고 실제로 무슨 일이 벌어졌는지는 보여주지 않는다. AI Agent에게 정말 필요한 것은 더 넓은 권한이 아니라 행동마다 남는 영수증이다.
벤더의 실행 로그는 책임의 언어가 아니다
Zexun Wang의 논문 「Proof-Carrying Agent Actions」는 이 문제를 서로 다른 Agent 실행환경의 거버넌스 문제로 다룬다. 논문이 제안하는 PCAA(Proof-Carrying Agent Actions)의 중심에는 특정 벤더의 session log가 아니라 이식 가능한 action certificate, 즉 행동 증명서가 있다.
실행 로그는 대개 한 제품 안에서는 유용하다. 어느 도구가 호출됐고 어떤 응답이 돌아왔는지 추적할 수 있다. 하지만 회사가 여러 Agent와 자동화 플랫폼을 함께 쓰기 시작하면 기록의 문법이 갈라진다. 한쪽에는 터미널 명령이, 다른 쪽에는 API 요청이, 또 다른 쪽에는 승인 버튼을 누른 흔적만 남는다.
이 조각들을 모아도 책임은 저절로 설명되지 않는다. 기술 로그에는 실행 주체의 사업상 역할, 승인자의 권한, 대상 계정의 소유자, 공개 범위, 실행 전제와 사후 검증이 빠질 수 있기 때문이다. 로그는 사건을 보여주지만, 사건이 정당했는지는 말해주지 않는다.
행동 증명서에는 다섯 번의 멈춤이 있다
PCAA는 고위험 행동을 다섯 체크포인트로 닫는다. 실행 가능성 판정, 행동 개시, 가정 기록, 승인, 결과 종결이다.
- 실행 가능성 판정: 이 행동은 허용할 것인가, 차단할 것인가, 먼저 시뮬레이션할 것인가, 사람의 승인을 받을 것인가.
- 행동 개시: 이후의 승인과 증거가 붙을 하나의 식별 가능한 행동 객체를 만든다.
- 가정 기록: 무엇이 사실이라고 믿었고 어떤 조건에 의존해 판단했는지 남긴다.
- 승인: 누가 어떤 의미의 승인을 했으며, 그 승인이 실제 실행을 멈추거나 허용할 수 있었는지 기록한다.
- 결과 종결: 실행 결과와 오류, 대상 표면의 read-back, 재현 가능한 증거를 한 묶음으로 닫는다.
여기서 중요한 것은 승인 유무를 체크박스 하나로 줄이지 않는다는 점이다. 어떤 환경의 승인은 실행 전 강제로 멈출 수 있지만, 어떤 환경에서는 사후 검토에 불과하다. PCAA는 이 통제 깊이의 차이까지 증명서에 드러내야 한다고 본다.
또한 행동 자체만이 아니라 행동이 넘는 경계를 기록한다. 외부 write인지, 목적지는 공개면인지 내부면인지, 사용한 계정은 누구 소유인지, 민감정보가 포함됐는지, 되돌릴 수 있는지를 함께 본다. 같은 ‘발행’이라도 개인 테스트 계정의 비공개 초안과 회사 공식 계정의 대외 발표는 전혀 다른 행동이기 때문이다.
이 원칙을 받아들이면 AI Agent 거버넌스의 목표도 달라진다. 모든 Agent를 같은 방식으로 감시하는 것이 아니라, 서로 다른 실행환경에서 일어난 행동을 같은 책임의 언어로 번역하는 것이 목표가 된다.
그리고 이 책임의 언어는 AI에게만 필요한 것이 아니다. 회사의 오너가 아닌 경영자와 임원, 팀장, 실무자, 대행사 역시 회사의 권한을 위임받아 행동하는 대리인이기 때문이다.
직함은 행동 증명서를 대신하지 못한다
CEO라는 직함이 있다고 해서 회사의 모든 자산을 자기 것처럼 처분할 수 있는 것은 아니다. 임원이 회사 공식 계정에 접근할 수 있다고 해서 모든 외부 발행이 자동으로 정당해지는 것도 아니다. 권한은 행동의 입장권이지, 행동의 정당성을 증명하는 영수증이 아니다.
현실의 조직은 자주 직함을 증거로 착각한다. “대표가 지시했다”, “본부장이 승인했다”, “담당자가 알아서 처리했다”는 말로 실행을 닫는다. 문제가 생기면 메신저 기록과 회의 참석자의 기억을 뒤져 누가 무엇을 뜻했는지 복원한다. 이 방식은 느릴 뿐 아니라 각자의 이해관계에 따라 기억이 달라진다.
인간 대리인의 고위험 행동에도 PCAA와 같은 문법을 적용하면 질문이 선명해진다. 이 계약은 어느 권한 범위에서 검토됐는가. 이 채용 제안의 예산과 직급은 누가 승인했는가. 이 보도자료는 어느 법인과 브랜드의 공식 입장인가. 이 송금의 수취인과 금액은 실행 후 다시 확인됐는가. 이 데이터 반출은 어떤 고객 동의와 보존기간을 전제로 했는가.
이때 행동 증명서는 장문의 결재문서일 필요가 없다. 중요한 것은 형식이 아니라 재구성 가능성이다. 간단한 승인 요청, 대상 계정의 read-back, 실행 전후 화면이나 응답 ID, 결과 확인 링크만으로도 충분할 수 있다. 다만 나중에 제3자가 보더라도 다음 여섯 가지에는 답할 수 있어야 한다.
- 실행 주체는 누구였는가.
- 누구에게서 어떤 범위의 권한을 위임받았는가.
- 어느 법인·계정·브랜드를 대상으로 했는가.
- 어떤 전제와 공개 범위로 승인받았는가.
- 실제로 무엇이 실행됐는가.
- 결과를 어디에서 다시 확인할 수 있는가.
모든 일에 영수증을 붙이라는 뜻은 아니다
이 원칙을 잘못 적용하면 조직은 곧바로 관료제가 된다. 오타 수정과 내부 메모에도 승인을 요구하고, 증거를 남기는 일이 실제 업무보다 커진다. PCAA의 유용한 지점은 모든 행동을 무겁게 만드는 데 있지 않다. 행동의 외부성과 실패 비용에 따라 통제 강도를 달리하는 데 있다.
되돌리기 쉬운 내부 수정은 실행 기록만으로 충분하다. 외부 초안은 대상 계정과 공개 범위를 확인하면 된다. 고객에게 실제 메시지를 보내거나 프로덕션을 배포할 때는 사전 승인과 결과 read-back이 필요하다. 송금, 계약, 개인정보 반출, 계정 폐쇄처럼 비가역성이 큰 행동은 승인자의 권한과 사후 증거까지 더 엄격하게 묶어야 한다.
즉 행동 증명서는 감시 장치가 아니라 위험에 비례하는 책임 장치다. 실행자에게도 유리하다. 나중에 결과가 나빠졌다는 이유만으로 “왜 마음대로 했느냐”는 책임을 뒤집어쓰지 않게 해준다. 당시의 전제, 승인 범위, 실제 실행 결과가 남아 있기 때문이다. 승인자에게는 자신이 무엇을 허용했는지 분명하게 만들고, 오너에게는 회사를 대신해 움직인 행동을 재구성할 수 있게 한다.
좋은 거버넌스는 권한을 줄이는 일이 아니다
조직은 흔히 사고가 나면 권한부터 줄인다. 배포 권한을 회수하고, 외부 발행 계정을 잠그고, 결재 단계를 늘린다. 그러나 권한을 좁혀도 대리행위는 사라지지 않는다. 누군가는 여전히 고객에게 답하고, 계약하고, 송금하고, 시스템을 바꿔야 한다.
더 나은 방법은 행동이 증명을 운반하게 만드는 것이다. 실행 전에 가능성을 판정하고, 행동을 열고, 가정을 남기고, 필요한 승인을 받고, 실행 후 결과를 다시 읽어 닫는다. Agent가 shell을 썼든 tool call을 썼든, 인간 경영자가 메일을 보냈든 계약서에 서명했든 이 문법은 달라지지 않는다.
오너가 아닌 모든 실행자는 회사 권한의 사용자다. 사용자에게 필요한 것은 무제한 권한도, 끝없는 감시도 아니다. 자신이 어떤 위임으로 무엇을 했는지 증명해주는 영수증이다.
출처: Zexun Wang, Proof-Carrying Agent Actions: Model-Agnostic Runtime Governance for Heterogeneous Agent Systems, arXiv:2606.04104v1, 2026. 이 글은 논문의 PCAA 모델을 비오너 경영자와 조직 대리인의 책임 구조로 확장해 해석했다. 인간 조직에 대한 확장은 논문 저자의 실증 결론이 아니라 Zero Draft Lab의 적용 논지다.