NIST AI 에이전트 표준 이니셔티브 — 반년 뒤 실제로 나온 것
· AI & 바이브코딩
💡 3줄 요약
- NIST는 2026년 2월 17일 AI Agent Standards Initiative를 발표했다. 주관은 산하 CAISI와 ITL이며, 세 개의 워크스트림으로 구성된다.
- 반년이 지난 시점에서 공개된 실질 산출물은 RFI 응답 분석 보고서(NIST AI 800-5), NCCoE 아이덴티티·인가 컨셉 페이퍼, 대규모 레드티밍 대회 결과 세 건이다. 규범적 가이드라인은 아직 없다.
- 레드티밍 대회에서는 대상이 된 프런티어 모델 13종 전부에 대해 최소 한 건 이상의 공격이 성공했다.
■ 1. 무엇이 발족했나
미국 국립표준기술연구소(NIST)는 2026년 2월 17일 AI Agent Standards Initiative를 발표했다. 페이지의 부제는 "Ensuring a Trusted, Interoperable, and Secure Agentic Frontier"다. 주관 조직은 NIST 산하 CAISI(Center for AI Standards and Innovation)와 ITL(Information Technology Laboratory)이며, NSF 및 관계부처가 협력한다. https://www.nist.gov/artificial-intelligence/ai-agent-standards-initiative
발표문이 밝힌 목표는 두 가지다. 에이전트가 "function securely on behalf of its users", 즉 이용자를 대신해 안전하게 작동하도록 하는 것, 그리고 "interoperate smoothly across the digital ecosystem", 즉 디지털 생태계 전반에서 원활하게 상호운용되도록 하는 것이다. https://www.nist.gov/news-events/news/2026/02/announcing-ai-agent-standards-initiative-interoperable-and-secure
CAISI 자체는 이보다 앞선 2025년 6월 3일, 미 상무부가 기존 U.S. AI Safety Institute를 전환해 만든 조직이다. NIST 페이지는 CAISI의 임무를 상업용 AI 시스템의 시험과 공동 연구를 촉진하는 "industry's primary point of contact within the U.S. government"로 서술한다.
■ 2. 세 개의 워크스트림
이니셔티브는 세 갈래로 구성된다.
1) 산업 주도 표준 촉진 — 기술 회의를 주최하고 갭 분석을 수행해 표준화 과정에 반영될 자발적 가이드라인을 도출한다. 문언은 "industry-led"이며 NIST가 직접 표준을 제정한다는 서술이 아니다.
2) 커뮤니티 주도 오픈소스 프로토콜 육성 — NSF의 Secure Open-Source Ecosystems 프로그램을 통한 자금 지원을 언급한다.
3) 연구 투자 — 에이전트 인증·아이덴티티 인프라 기초연구와 보안 평가 개발.
발표 시점에 열려 있던 참여 창구는 세 가지였고 모두 마감되었다. CAISI의 AI 에이전트 보안 RFI 응답(2026년 3월 9일), ITL·NCCoE 아이덴티티·인가 컨셉 페이퍼 의견 제출(2026년 4월 2일), 그리고 의료·금융·교육 분야별 청취 세션 참가 신청이다.
■ 유의사항 — 표기 불일치
분야별 청취 세션의 신청 마감일이 이니셔티브 페이지 표에는 3월 20일로, 별도 청취 세션 공지 페이지에는 2026년 3월 31일 업무 종료 시로 서로 다르게 적혀 있다. 이 글은 어느 쪽이 정오인지 확인하지 못했으므로 특정 날짜를 단정하지 않는다.
■ 3. 반년 동안 실제로 나온 산출물
가장 무게 있는 산출물은 RFI 응답 분석 보고서다.
- 문서 표기: NIST Trustworthy and Responsible AI - 800-5 (통상 NIST AI 800-5)
- 제목: Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents
- 발행: 2026년 5월 18일
https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
초록의 핵심 문장은 다음과 같다. "Commenters widely agreed that AI agents present novel security threats and that these security concerns present a barrier to adoption. There was also widespread agreement that, while fundamental cybersecurity principles and practices remain relevant, they will require adaptation to satisfactorily address agent security."
이 문장을 풀면 두 가지다. 첫째, 에이전트 보안 우려가 도입 자체의 장벽으로 작동하고 있다는 데 응답자들의 폭넓은 동의가 있었다. 둘째, 기존 사이버보안 원칙이 폐기되는 것이 아니라 적응(adaptation)이 필요하다는 데도 동의가 있었다. 에이전트 보안을 완전히 새로운 분야로 놓는 서술과, 기존 통제로 충분하다는 서술 양쪽 모두가 이 합의와는 거리가 있다.
이 보고서의 입력이 된 RFI 자체는 2026년 1월 8일 연방관보에 게재되었다(도켓 NIST-2025-0035). 질의는 다섯 영역이었으며, 그중 마지막이 "methods to constrain and monitor the extent of agent access in the deployment environment"로 배포 환경에서 에이전트 접근 범위를 제한·감시하는 방법을 묻는다. https://www.federalregister.gov/documents/2026/01/08/2026-00206/request-for-information-regarding-security-considerations-for-artificial-intelligence-agents
■ 4. 레드티밍 대회 — 13종 전부가 뚫렸다
CAISI 리서치 블로그는 2026년 3월 23일 대규모 레드티밍 대회 결과를 공개했다. 제목은 Insights into AI Agent Security from a Large-Scale Red-Teaming Competition이며, Gray Swan이 주최하고 CAISI와 영국 AI 보안연구소(UK AISI), 다수 프런티어 연구소가 참여했다. https://www.nist.gov/blogs/caisi-research-blog/insights-ai-agent-security-large-scale-red-teaming-competition
공개된 수치와 발견은 다음과 같다.
- 400명이 넘는 참가자가 25만 건 이상의 공격을 시도했다.
- 대상 프런티어 모델은 13종이었고, "at least one successful attack was found against all of the target frontier models" — 전부에 대해 최소 한 건의 공격이 성공했다.
- 모델과 시나리오를 넘나드는 "universal" 공격이 존재했다. 공통된 지시 추종 취약성을 시사한다.
- 모델 간 견고성 편차가 컸다. 견고한 모델을 뚫은 공격은 덜 견고한 모델로 전이되었으나, 역방향 전이는 관찰되지 않았다.
마지막 항목이 실무상 함의가 크다. 특정 모델에서 막힌 공격이 다른 모델에서도 막힌다고 가정할 수 없다는 뜻이기 때문이다.
■ 5. 아이덴티티와 인가 — 공식 문서가 MCP를 호명했다
NCCoE(National Cybersecurity Center of Excellence)는 2026년 2월 컨셉 페이퍼 Accelerating the Adoption of Software and AI Agent Identity and Authorization을 냈다. https://www.nccoe.nist.gov/projects/software-and-ai-agent-identity-and-authorization
문서의 문제의식은 이렇게 정리되어 있다. "enterprises and individuals need to understand how foundational identity principles—identification, authentication, and authorization—can be applied to ensure that agents are known, trusted, and properly governed."
주목할 점은 이 문서가 언급한 기존 표준·프로토콜의 목록이다. Model Context Protocol(MCP), OAuth 2.0/2.1, OpenID Connect, SPIFFE/SPIRE, SCIM, NGAC이 함께 열거되어 있다. 미국 표준기관의 공식 문서가 MCP를 이 계열의 구성요소로 명시적으로 호명했다는 사실 자체가, 에이전트 상호운용 논의에서 무시하기 어려운 신호다.
이와 별개로 SP 800-53 통제 오버레이 프로젝트(COSAiS)는 계획 단계에서 단일 에이전트용과 멀티 에이전트용 오버레이 두 종을 예고해 두었다. 다만 두 오버레이는 이 글을 쓰는 시점에 초안조차 공개되지 않았다. https://csrc.nist.gov/projects/cosais
■ 6. 상호운용 프로토콜의 현재 지형
공식 사양 문서가 존재하는 것으로 확인된 에이전트 상호운용 프로토콜은 두 개다.
| 프로토콜 | 최신 사양 | 거버넌스 |
|---|---|---|
| Model Context Protocol (MCP) | 2026-07-28 (날짜 기반 버전) | Linux Foundation 산하 프로젝트 |
| Agent2Agent (A2A) | 1.0.0 | Linux Foundation (Google Cloud 기증) |
MCP의 2026년 7월 28일 개정은 방향이 뚜렷하다. 공식 릴리스 노트가 밝힌 변경 가운데 실무적으로 큰 것은 다음과 같다. https://blog.modelcontextprotocol.io/posts/2026-07-28/
- 프로토콜 코어의 무상태화. 세션과 핸드셰이크를 제거하고 각 요청이 프로토콜 버전·클라이언트 식별자·기능을 `_meta`에 실어 독립적으로 이동한다. 표준 로드밸런서 뒤에 배포할 수 있게 된다.
- 다중 왕복 요청(MRTR). 양방향 스트림을 유지하지 않고도 작업 도중 사용자 입력을 요청할 수 있다.
- 헤더 기반 라우팅. Streamable HTTP 요청에 `Mcp-Method`와 `Mcp-Name`을 포함하도록 해 게이트웨이 수준에서 라우팅과 인가가 가능해진다.
- 인가 강화. RFC 9207 발급자 검증을 도입하고 Dynamic Client Registration에서 Client ID Metadata Documents로 전환했다.
세션 제거와 게이트웨이 라우팅, OAuth 계열 하드닝은 모두 사내 인프라에 얹기 쉬운 방향이다. 두 프로토콜이 모두 Linux Foundation 거버넌스로 수렴했다는 사실과 함께 놓고 보면, 이 영역의 무게중심이 단일 벤더의 사양에서 중립적 재단으로 옮겨가는 국면으로 읽을 수 있다. A2A 사양은 스스로를 "an open standard designed to facilitate communication and interoperability between independent, potentially opaque AI agent systems"로 규정한다. https://a2a-protocol.org/latest/specification/
■ 7. 오해하기 쉬운 지점 세 가지
첫째, NIST가 에이전트 표준을 제정했다는 서술은 부정확하다. 현재까지 진행된 것은 정보 수집(RFI), 컨셉 페이퍼, 응답 분석이며, 워크스트림 1의 표현도 산업 주도 표준의 촉진이다.
둘째, 이 이니셔티브를 특정 행정명령의 이행 조치로 묶는 것도 근거가 없다. 2026년 6월 2일 서명된 행정명령 14409(Promoting Advanced Artificial Intelligence Innovation and Security)에서 에이전트는 범죄 악용 맥락에서만 등장하고, NIST의 역할도 "covered frontier model" 평가에 관한 자문에 한정된다. https://www.federalregister.gov/documents/2026/06/05/2026-11415/promoting-advanced-artificial-intelligence-innovation-and-security
셋째, AI RMF는 에이전트 전용 규범이 아니다. AI RMF 1.0은 NIST AI 100-1(2023년 1월 26일), 생성형 AI 프로파일은 NIST AI 600-1(2024년 7월 26일)이며 둘 다 에이전트 전용 프로파일이 아니다. https://www.nist.gov/itl/ai-risk-management-framework
■ 8. 확인하지 못한 것
- RFI 응답 건수의 정확한 수치를 확인하지 못했다. NIST의 2026년 3월 업데이트 자료에 "Received ~400 submissions"라는 표현이 있으나 어느 RFI에 대한 것인지 문맥이 분명하지 않고, 레드티밍 대회의 참가자 400명과 혼동될 소지가 커서 이 글에서는 응답 건수를 쓰지 않았다.
- NIST AI 800-5 본문 PDF를 직접 열람하지 못했다. 문서번호·제목·발행일·초록은 NIST 공식 발간물 페이지에서 확인한 것이며 본문의 세부 수치는 대조하지 않았다.
- 분야별 청취 세션의 실제 개최 일자와 결과 보고서는 공개되지 않았다. 공지 페이지는 "still in planning stages"라고만 밝히고 있다.
- 워크스트림 1이 예고한 기술 회의와 갭 분석의 실제 개최·발간 여부를 별도 1차 출처로 확인하지 못했다.
- CAISI가 예정 산출물로 언급한 "Agent Security guidelines"의 문서번호·제목·발간 일정은 어느 것도 확인되지 않았다.
- COSAiS의 단일/멀티 에이전트 오버레이 초안은 공개되지 않았다.
- A2A 1.0.0 사양의 정확한 발행일을 공식 사양 페이지에서 확인하지 못했다.
- MCP·A2A 외에 공식 사양이 존재하는 제3의 에이전트 상호운용 프로토콜이 있는지는 이번 조사 범위에서 확인되지 않았다. 없다는 뜻은 아니다.
■ 참고 자료 및 출처
모두 2026년 9월 1일(KST) 확인.
NIST, AI Agent Standards Initiative
https://www.nist.gov/artificial-intelligence/ai-agent-standards-initiative
NIST 보도자료, Announcing the AI Agent Standards Initiative (2026-02-17)
https://www.nist.gov/news-events/news/2026/02/announcing-ai-agent-standards-initiative-interoperable-and-secure
NIST AI 800-5, RFI 응답 분석 보고서 (2026-05-18)
https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
Federal Register, AI 에이전트 보안 RFI (2026-01-08)
https://www.federalregister.gov/documents/2026/01/08/2026-00206/request-for-information-regarding-security-considerations-for-artificial-intelligence-agents
CAISI 리서치 블로그, 레드티밍 대회 결과 (2026-03-23)
https://www.nist.gov/blogs/caisi-research-blog/insights-ai-agent-security-large-scale-red-teaming-competition
NIST NCCoE, Software and AI Agent Identity and Authorization
https://www.nccoe.nist.gov/projects/software-and-ai-agent-identity-and-authorization
NIST CSRC, COSAiS 프로젝트
https://csrc.nist.gov/projects/cosais
NIST ITL, AI Risk Management Framework
https://www.nist.gov/itl/ai-risk-management-framework
Model Context Protocol 공식 블로그, 2026-07-28 사양 릴리스
https://blog.modelcontextprotocol.io/posts/2026-07-28/
A2A Protocol 공식 사양
https://a2a-protocol.org/latest/specification/
Federal Register, Executive Order 14409 (2026-06-05 게재)
https://www.federalregister.gov/documents/2026/06/05/2026-11415/promoting-advanced-artificial-intelligence-innovation-and-security
작성·검수: vibenexus