• 블로그
  • HIPAA를 준수하는 AI: 의료 분야를 위한 도구 및 에이전트

HIPAA Journal의 2026년 의료 데이터 유출 보고서에 따르면 2025년에 발생한 유출 사고로 인해 약 1억 3,970만 명이 피해를 입었습니다. 적절한 보호 조치와 규정 준수 계약이 없으면 도입은 법적 및 재정적 위험으로 이어집니다.

핵심 요약

  • HIPAA를 준수하는 AI에는 서명된 BAA(비즈니스 협력 계약)와 암호화, 엄격한 접근 제어 기능이 필요합니다.
  • AI 모델이 반드시 규정을 준수하도록 만들어지는 것은 아니며 규정 준수는 전적으로 해당 시스템이 배포되고 관리되는 방식에 달려 있습니다.
  • 엔터프라이즈급 AI 플랫폼은 민감한 의료 데이터가 공개 모델을 학습하는 데 사용되지 않도록 합니다.
  • 에이전트 기반 AI는 청구 처리 및 환자 접수와 같은 다단계 의료 워크플로를 안전하게 자동화합니다.

HIPAA를 준수하는 AI

HIPAA는 Health Insurance Portability and Accountability Act(의료보험의 양도 및 책임에 관한 법률)의 약자이며 HIPAA를 준수하는 AI는 HIPAA Privacy and Security Rules(HIPAA 개인정보 보호 및 보안 규정)에 따라 민감한 의료 데이터를 처리하도록 구성된 모든 인공 지능 시스템입니다. 시스템이 규정 적용 대상이 되는 기준은 기능이 아니라 목적입니다. 즉, 직원들의 일정 관리 정책 관련 질문에 답하는 범용 어시스턴트는 HIPAA의 적용 대상이 아니지만 동일한 기반 모델이 환자 기록, 청구 정보 또는 기타 PHI를 수집하는 순간 HIPAA의 적용 대상이 됩니다.

AI 시스템은 HIPAA 적격 인프라에서 실행되고 필수 접근 및 감사 제어 기능을 수행하며 공식 공급업체 계약의 적용을 받을 때에만 HIPAA를 준수하는 것으로 봅니다. 규정 준수는 기반이 되는 모델이 아닌 배포, 구성 및 법적 조건에 따라 달라집니다. EHR을 안정적으로 통합하면 이러한 시스템이 더 광범위한 데이터베이스를 노출하지 않고도 필요한 기록을 안전하게 가져올 수 있습니다.

HIPAA가 보호하는 PHI에 대한 개요

PHI는 규정 적용 대상 기관 또는 비즈니스 협력업체가 생성, 수신, 저장 또는 전송하는 개인을 식별할 수 있는 건강 정보입니다. 1996년에 제정된 HIPAA는 이를 보호하기 위한 연방 차원의 기준을 제시합니다. HHS(Department of Health and Human Services)는 건강 데이터를 규제 대상 정보로 전환하는 18개의 식별자를 규정하고 있으며, 여기에는 이름, 개인과 관련된 날짜, 의료 기록 번호, 생체 인식 식별자, 얼굴 정면 사진이 포함됩니다.

HIPAA는 책임의 소재를 건강보험사, 청구중개기관, 대부분의 제공업체 등의 규정 적용 대상 기관과 비즈니스 협력업체, 즉 비즈니스를 대신하여 PHI를 처리하는 공급업체들 간에 분담하고 있습니다. PHI를 처리하는 AI 공급업체는 일반적으로 BAA에 서명하고 보안 규정의 보호 조치를 준수할 의무가 있는 비즈니스 협력업체 역할을 수행합니다.

AI의 HIPAA 준수 여부가 의미 없는 이유

AI 모델의 HIPAA 준수 여부를 묻는 것은 잘못된 질문입니다. 규정 준수 여부는 AI 모델만으로 결정되는 것이 아니라 배포에 따라 결정되는 것이기 때문입니다. 동일한 모델이라도 어떤 배포 환경에서는 HIPAA를 준수할 수 있고, 또 어떤 배포 환경에서는 HIPAA를 위반할 수 있습니다. 이는 해당 모델이 실행되는 위치, 접근 권한 관리 방식, 입력 데이터의 보관 여부나 학습 시 사용 여부, 규정 준수 계약 체결 여부에 따라 달라집니다. 즉, 배포는 방어 가능한 의료 AI 프로그램과 숨겨진 위험을 수반하는 프로그램을 구분하는 기준입니다.

HIPAA를 준수하는 AI의 핵심 요건

HIPAA를 준수하는 AI의 핵심 요건은 데이터 암호화와 접근 제어, 감사 기록, 공식적인 규정 준수 계약, 데이터 최소화라는 다섯 가지 요소를 기반으로 합니다. 이 중 하나라도 누락된 플랫폼은 기반 모델이 아무리 뛰어나더라도 규정을 준수하는 것으로 볼 수 없습니다.

데이터 암호화(전송 중 및 저장 시)

HIPAA를 준수하는 AI를 위한 데이터 암호화의 경우 환자 데이터를 무단으로 가로채거나 유출하는 것을 방지하기 위해 전송 중(TLS 1.2+)과 저장 시(AES-256) 모두 이를 암호화할 것을 요구합니다. 전송 중 또는 저장 시에만 적용하면 보호되지 않은 단계에서 기록이 노출됩니다. 암호화는 현재 '개별적으로 지정 가능한' 보호 조치이지만 2025년 HHS 제안에 따라 의무화될 것입니다.

엄격한 접근 제어 및 인증

HIPAA의 최소 필요 기준에 따르면 사용자는 자신의 역할에 필요한 의료 정보에만 접근해야 합니다. 실무적으로 이는 RBAC(역할 기반 접근 제어), 고유 사용자 ID, MFA(다단계 인증)를 의미하므로 일정 관리 에이전트는 진료 기록을 보지 않고도 예약 가능 여부를 확인할 수 있습니다. AI 시스템의 경우 접근 제어는 모델이나 에이전트가 런타임에 검색할 수 있는 데이터도 관리합니다. 이러한 경계는 이와 관련된 사람의 권한만큼 혹은 그 이상으로 중요합니다. 여기서 안전한 EHR 통합은 에이전트가 꼭 필요한 데이터만 검색하도록 보장하는 중요한 역할을 합니다.

감사 기록 및 추적 가능성

HIPAA를 준수하는 AI 시스템의 감사 기록 및 추적 가능성은 누가 어떤 환자 기록에 언제 접근했고 그에 따라 어떤 조치가 이루어졌는지에 대한 변경 불가능한 기록을 유지합니다. AI 에이전트의 경우 이는 에이전트가 내리는 결정, 즉 어떤 기록을 조회했는지, 어떤 도구를 호출했는지, 그 결과를 어떻게 처리했는지까지 확장됩니다. 이러한 추적 가능성은 에이전트의 행동을 사후에 검토할 수 있게 해주며, 이는 HIPAA에 따른 책임을 이행하고 OCR(Office for Civil Rights) 감사를 통과하는 데 꼭 필요한 부분입니다.

BAA(비즈니스 협력 계약)

BAA는 타협의 여지가 없습니다. PHI를 다루는 공급업체는 이를 보호할 법적 책임을 수락하는 비즈니스 협력 계약에 서명해야 합니다. 계약에는 공급업체가 자사 범용 모델을 학습시키는 데 PHI를 사용할 수 없고, 정해진 기간 내에 유출 사실을 보고해야 하며, 자사 하청업체에도 동일한 조건을 적용해야 한다는 점이 명시되어야 합니다. BAA 서명에 동의하지 않는 공급업체는 법적으로 PHI를 처리할 수 없습니다. 소비자용 또는 무료 버전의 범용 AI 어시스턴트는 BAA를 제공하지 않습니다.

데이터 최소화 및 비식별화

데이터 최소화 및 비식별화는 규정을 준수하는 시스템이 태스크에 필요한 PHI만 처리하고 유스케이스가 허용하는 경우 정보를 비식별화하도록 보장합니다. 세이프 하버 방식에 따른 비식별화는 18개의 모든 HIPAA 식별자를 제거하여 데이터가 HIPAA의 적용 범위 밖에 놓이도록 하는 것을 의미합니다. 일부 AI 도구는 데이터가 모델에 입력되기 전에 자동화된 PII(개인 식별 정보) 수정을 적용합니다. 처음부터 시스템에 입력되는 데이터를 최소화하면 유출 위험과 감사 부담을 모두 줄일 수 있습니다.

HIPAA를 준수하는 AI 구축에 관한 간단한 체크리스트

PHI를 대상으로 AI 도구를 배포하기 전에 다음을 확인하세요.

  • 서명된 BAA가 있으며 여러분이 사용할 서비스가 구체적으로 명시되어 있습니다.
  • 호스팅이 HIPAA 요건을 충족하며, 필요한 경우 미국 내 데이터 레지던시를 지원합니다.
  • 전송 중(TLS 1.2+) 및 저장 시(AES-256) 암호화가 적용됩니다.
  • 접근 권한이 RBAC, 고유 사용자 ID 및 MFA에 의해 관리됩니다.
  • 감사 기록을 통해 PHI 접근 및 에이전트 작동이 기록됩니다.
  • 공급업체가 계약에 따라 여러분의 PHI를 모델 학습에 사용하지 않습니다.
  • 휴먼 인 더 루프 감독이 중대한 의사 결정에 적용됩니다.
  • 안전하게 데이터 경계를 유지하기 위해 적절한 EHR 통합 체계가 구축되어 있습니다.

HIPAA를 준수하는 AI vs 일반 소비자용 AI

HIPAA를 준수하는 AI와 일반 소비자용 AI의 실질적인 차이는 데이터를 둘러싼 계약 및 기술 관련 범위입니다. 소비자용 도구는 범용으로 구축되고 BAA를 제공하지 않으므로 PHI에 접근할 수 없습니다. 규정을 준수하는 시스템은 이를 처리하도록 구성 및 계약되어 있습니다.

요인

HIPAA를 준수하는 AI

일반 소비자용 AI

BAA 서명 여부

예 (필수)

아니요

PHI 처리

허용됨, 통제됨

금지됨

암호화

전송 중 + 저장 시, 적용됨

변동 가능 / 보장되지 않음

호스팅

HIPAA 적격 대상

일반 퍼블릭 클라우드

감사 추적

포괄적인 추적

제한된 추적 또는 없음

학습 시 데이터 사용

BAA에 따라 제한되거나 제외됨

기본적으로 자주 사용됨

학습 데이터에 관한 문제는 팀이 놓치기 가장 쉬운 부분입니다. 소비자용 AI는 기본적으로 모델 성능을 개선하기 위해 입력 데이터를 자주 사용하므로 무료 어시스턴트에 환자 기록을 붙여넣으면 실제로 데이터 유출이 발생하지 않더라도 PHI가 노출될 수 있습니다.

HIPAA를 준수하는 엔터프라이즈 AI 플랫폼 선택 시 고려해야 할 사항

HIPAA를 준수하는 엔터프라이즈 AI 플랫폼은 기본적인 규정 준수를 넘어 포괄적인 계약 범위와 감사 등급의 가시성, 엄격한 거버넌스, 심층적인 진료 시스템 연결성을 제공해야 합니다. 핵심 요건을 충족하는 도구는 환자 데이터에 접근할 수 있는 자격을 갖추게 됩니다. 조직의 의료 운영 전반에서 AI를 대규모로, 여러 시스템에 걸쳐 감사 하에 운영하려면 더 많은 것이 필요합니다. 아래의 기준은 단순히 규정 준수 기준을 충족하는 플랫폼과 실제 운영 환경에 맞게 구축된 플랫폼을 구분하는 데 중점을 둡니다.

  • BAA 적용 범위: BAA는 스택 내의 모든 서비스를 포괄하며 주요 제품뿐 아니라 하청업체에 대해서도 구속력이 있습니다.
  • 감사 등급의 가시성: PHI에 대한 모든 접근과 모든 에이전트 작업이 실시간으로 기록되며 조회 및 검토가 가능합니다(단순히 나중에 사용할 용도로 보관되는 것이 아님).
  • 거버넌스 및 가드레일: 접근 정책, 데이터 마스킹, 휴먼 인 더 루프 검토 지점은 개별 도구만이 아니라 모든 워크플로에 걸쳐 일관되게 적용됩니다.
  • 워크플로 전반에 걸친 오케스트레이션: 플랫폼은 단일 개별 태스크를 자동화하는 것이 아니라 서로 다른 시스템과 여러 에이전트에 걸쳐 작업을 조정합니다.
  • EHR 및 진료 시스템 통합: 커넥터는 최신 API가 없는 EHR, 청구 시스템 및 레거시 애플리케이션에 연결됩니다. EHR을 긴밀하게 통합하여 원활하고 안전한 데이터 흐름을 보장합니다.

유스케이스별 HIPAA 준수 AI

'HIPAA를 준수하는 AI'는 단일 제품 범주가 아닙니다. 여기에는 진료 기록을 작성하는 도구, 개발자 API를 통해 제공되는 모델, 환자용 챗봇, 행정 워크플로를 처음부터 끝까지 실행하는 에이전트가 포함됩니다. 각각 PHI를 처리하는 방식이 다르므로 올바른 선택은 단일 순위가 아니라 워크플로와 데이터의 이동 경로에 따라 달라집니다.

아래 범주는 예시로, 각 범주별로 대표적인 도구가 제시되어 있습니다. 규정 준수는 언제나 도구의 명칭이 아닌 배포와 서명된 BAA를 기반으로 합니다.

범주

처리 대상

대표 도구

규정 준수 근거

진료 기록 문서화 및 AI 기록 보조 도구

환자 진료 시 작성한 기록

Microsoft Dragon Copilot, Ambience, Nabla

BAA + 암호화, 엔터프라이즈급 호스팅

엔터프라이즈 AI 모델 및 API

요약, 초안 작성, 맞춤형 빌드

OpenAI(API/엔터프라이즈), Google Vertex AI, Anthropic Claude(API/엔터프라이즈)

HIPAA 적격 구성 + 서명된 BAA, 소비자용 AI 제외

환자용 및 분류용 AI

프런트도어 채팅, 일정 관리, 음성 분류

Hyro, Corti

BAA + 접근 제어, 민감한 입력 데이터 수정

의료 운영을 위한 에이전트 기반 AI

다단계 행정 워크플로

(아래의 Automation Anywhere 참조)

거버넌스 적용 에이전트: 강제 접근 제어, 감사 추적, 휴먼 인 더 루프

진료 기록 문서화 및 AI 기록 보조 도구

진료 기록 문서화 도구와 AI 기록 보조 도구는 진료 과정을 청취하고 기록을 작성하며, 의료 기록을 지속적으로 처리하므로 엄격한 규정 준수 계약이 필요합니다. 2026년 AMA(미국의학협회) 연구에 따르면 환경형 AI 기록 보조 도구는 문서화 시간을 최대 50%까지 줄여 의사들이 하루 평균 2.5시간을 절약할 수 있게 해주는 것으로 나타났습니다. 이러한 도구는 대화 전체를 포착하므로 서명된 계약과 엔터프라이즈급 호스팅이 필수입니다. 이 범주를 대표하는 플랫폼으로는 Microsoft Dragon Copilot(DAX Copilot 및 Dragon Medical One을 통합한 후속 제품), Ambience 및 Nabla를 들 수 있습니다.

HIPAA 적격 엔터프라이즈 AI 모델 및 API

주요 모델 제공업체는 자사 API를 기반으로 구축하는 개발자를 위해 HIPAA 적격 환경을 제공합니다. OpenAI, Google(Vertex AI) 및 Anthropic은 각각 자사의 API 및 기업용 제품을 대상으로 하는 BAA에 서명할 예정이며, 해당 약관에 따라 모델 학습 과정에서 PHI는 제외됩니다. 그러나 이러한 어시스턴트 중 소비자용 버전은 적용 대상이 아니며 PHI를 절대 처리해서는 안 된다는 점에 주의해야 합니다. 이 경우 규정 준수는 HIPAA 적격 구성 범위 내에서 구축하는지 여부에 달려 있습니다.

환자용 및 분류용 AI

환자용 및 분류용 AI 시스템은 대화형 AI와 민감한 입력 데이터의 실시간 수정 및 엄격하게 제한된 접근 기능을 결합하여 접수와 일정 관리를 처리합니다. 이러한 시스템은 종종 사람이 검토하기도 전에 환자와 직접 상호 작용하므로 데이터 수정은 사후가 아니라 데이터 입력 시점에 이루어져야 하며 접근 기능은 프런트도어 또는 분류 태스크가 실제로 요구하는 범위로만 제한되어야 합니다. Hyro와 Corti는 디지털 프런트도어 자동화부터 진료 기록 음성 분류에 이르는 다양한 기능을 제공합니다.

의료 운영을 위한 에이전트 기반 AI

의료 운영을 위한 에이전트 기반 AI는 여러 시스템 전반에 걸친 다단계 행정 워크플로를 조정하며, 이를 위해서는 강제 접근 제어, 감사 추적, 휴먼 인 더 루프 감독이 필요합니다. Gartner의 2026년 의료 기술 전망에 따르면 에이전트 기반 AI는 규정을 엄격하게 준수하면서 행정 처리 비용을 최대 30%까지 절감할 수 있습니다. 에이전트는 하나의 태스크를 지원하는 것이 아니라 백오피스 전반에서 하나의 시스템에서 데이터를 가져와 다른 시스템에서 이를 검증하며 예외 사항을 담당자에게 전달하는 과정을 통해 다단계 행정 워크플로를 조정합니다.

에이전트가 여러 시스템 전반에서 작동하며 그 과정에서 의사 결정을 내리기 때문에 이 범주의 운명은 거버넌스에 달려 있습니다. 이 범주는 의료 운영 전반으로 AI를 확장하는 것과 가장 관련이 깊습니다.

Automation Anywhere의 적용 - 의료 행정을 위한 에이전트 자동화

Automation Anywhere는 의료 분야에서 운영 시간을 가장 많이 차지하는 행정 워크플로인 청구 처리, 사전 승인, 수익 주기 관리, 환자 접수, 자격 확인, 제공업체 및 공급업체 온보딩에 에이전트 자동화를 적용하여 HIPAA를 준수하는 AI를 제공합니다.

이는 대규모의 다중 시스템 프로세스입니다. 이러한 작업은 포인트 도구로는 조정하기 어려우며 하나의 시스템이 아닌 여러 시스템 전반에서 작동하는 에이전트가 가장 크게 효과를 내는 부분입니다.

규정 준수 모델은 거버넌스를 우선시합니다. 에이전트는 강제 접근 제어 하에서 작동하므로 각 에이전트는 자신의 태스크를 처리하는 데 필요한 PHI에만 접근합니다. 모든 에이전트의 작업은 어떤 항목에 접근했는지와 그 후에 어떤 조치가 이루어졌는지를 기록하는 감사 등급의 로그에 기록되며, 치료 관련 또는 재정적 위험이 수반되는 의사 결정 지점에는 휴먼 인 더 루프 검토 단계가 마련되어 있습니다.

이 조합은 HIPAA가 요구하는 제어 수준을 준수하면서 대규모로 의료를 위한 에이전트 자동화를 지원합니다.

의료 분야에서 규정 미준수 AI 사용 시 발생하는 위험

의료 분야에서 규정을 준수하지 않는 AI를 사용할 경우 민사 손해배상금, 유출 통지, OCR 조사를 비롯해 환자의 신뢰도가 심각하게 떨어지는 등의 위험이 발생합니다. HHS 2026 처벌 등급 지침에 따르면 현재 최고 등급의 민사 손해배상금은 215만 달러 이상이지만 더 큰 위험은 운영 및 평판 측면에 있습니다. 2025년에는 기록적으로 772건의 대규모 데이터 유출 사건이 발생했습니다. 어떤 조직이 승인받지 않은 하나의 도구로 은밀하게 건강 데이터를 처리하고 있다면 이 또한 유출에 해당합니다.

결론: 의료 분야에서 안전하게 AI 배포하기

HIPAA를 준수하는 AI는 암호화, 접근 제어, 감사 기록, 서명된 BAA, 데이터 최소화라는 다섯 가지 요건과 규정 준수는 모델이 아닌 배포의 속성이라는 하나의 원칙으로 요약할 수 있습니다.

가장 안전한 확장 경로는 에이전트가 강제 접근 제어, 완전한 감사 가능성, 사람의 감독 하에 의료 워크플로 전반에서 작동하는 거버넌스가 적용된 자동화입니다. 에이전트 자동화가 의료 운영 전반에 어떻게 적용되는지 확인하려면 Automation Anywhere의 의료 솔루션을 살펴보세요.

HIPAA 준수 AI 관련 FAQ

HIPAA를 준수하는 AI란 무엇인가요?

HIPAA를 준수하는 AI는 HIPAA의 개인정보 보호 및 보안 규정에 따라 PHI를 처리하도록 만들어진 인공 지능입니다. 이 AI에는 전송 중 및 저장 시 암호화, 강제 접근 제어, 감사 기록, 공급업체와 체결한 서명된 BAA가 필요합니다.

AI 도구가 HIPAA를 준수하려면 어떤 요건이 필요한가요?

서명된 BAA, 전송 중 및 저장 시 암호화, 강제 접근 제어 및 HIPAA 적격 호스팅을 갖춘 AI 도구는 HIPAA를 준수하게 됩니다. 규정 준수는 AI 모델 자체가 아니라 도구의 배포 및 계약 방식에 따라 좌지우지됩니다.

ChatGPT나 Claude는 HIPAA를 준수하나요?

일반 소비자용 ChatGPT나 Claude는 법적 계약에 서명하지 않으며 PHI를 처리할 수도 없으므로 HIPAA를 준수하지 않습니다. 두 제공업체 모두 필요한 조직을 위해 BAA 및 HIPAA 적격 구성을 지원하는 별도의 엔터프라이즈 및 API 옵션을 제공합니다.

어떤 AI 에이전트 플랫폼이 HIPAA를 준수하는 상위 솔루션에 포함되나요?

AI 에이전트를 위한 최고의 HIPAA 준수 솔루션은 BAA 적용 가능 여부, HIPAA 적격 인프라, 거버넌스, 감사 등급의 가시성을 기준으로 평가됩니다. Automation Anywhere는 거버넌스가 적용된 에이전트 자동화를 의료 행정 워크플로에 적용하는 엔터프라이즈 플랫폼입니다.

AI 에이전트가 PHI를 안전하게 처리할 수 있나요?

네, 암호화, 접근 제어, 감사 추적, 휴먼 인 더 루프 감독이 적용된 거버넌스가 확립된 HIPAA 적격 플랫폼에서 처리할 수 있습니다. 에이전트 자동화는 HIPAA가 요구하는 제어 수준을 유지하면서 대규모 행정 워크플로를 처리할 수 있습니다.

 

태그

AI의료

최신 정보 확인하기:

Subscribe 블로그 구독하기
user image

Anisha Kirpekar

Anisha는 Automation Anywhere의 제품 마케팅 관리자입니다.

관련 기사

작성자의 최신 게시물

체험하기 Automation Anywhere
Close

기업용

등록하여 개인화된 전체 제품 데모에 빠르게 액세스하세요.

학생 또는 개발자용

자동화 기능을 완비한 클라우드 Community Edition으로 지금 자동화를 무료로 시작하세요.