중견 위탁개발생산(CDMO) 기업의 한 품질 총괄(Quality Director)이 200개의 표준작업지침서(SOP)를 Claude Enterprise Project에 업로드했습니다. 팀원들은 열광했습니다 — 세척 절차, 변경 관리(Change Control) 워크플로우, 일탈(Deviation) 처리에 관한 즉각적인 답변을 얻을 수 있었기 때문입니다. 생산성은 급상승했습니다. 그러던 중 내부 감사관(Internal Auditor)이 들어왔습니다.

“관리본(controlled copy)은 어디에 있습니까?”

그 질문 하나로 이 실험은 1시간도 채 되지 않아 종료되었습니다.

이는 Anthropic이라는 기업에 대한 비판이 아닙니다. Claude Enterprise는 SOC 2 Type II 인증을 획득했고, 유휴(at-rest) 데이터 및 전송 중(in-transit) 데이터를 암호화하며, 고객 데이터를 모델 학습에 활용하지 않습니다. 보안 태세 자체에는 문제가 없습니다. 문제는 훨씬 더 근본적인 곳에 있습니다. 바로 **문서 관리(document control)**입니다.

SOP를 Project Knowledge에 업로드하는 순간, 밸리데이션되지 않은 비-GxP(non-GxP) 시스템 상에 관리 대상 문서의 통제되지 않은 두 번째 사본(uncontrolled copy)을 생성한 셈이 됩니다. FDA, EMA, ISO 13485, EU Annex 11 감사관들은 바로 이러한 문제를 가장 날카롭게 파고듭니다.

감사관이 작성하게 될 5가지 지적 사항 (Findings)

모든 GxP 감사관은 밸리데이션된 QMS 외부에 관리 문서가 존재한다는 사실을 발견했을 때 동일한 심리적 체크리스트를 가동합니다. 감사관들이 발견하게 될 사항들을 그 순서대로 정리했습니다.

지적 사항 1: 문서 관리(Document Control) 실패

규제 근거: 21 CFR 820.40, 21 CFR 211.100, EU Annex 11, ISO 13485 7.5조

회사의 품질경영시스템(QMS) — Veeva Vault, MasterControl, TrackWise, Documentum 등 — 은 유일한 단일 진실 공급원(Single Source of Truth)입니다. QMS는 발효일(effective date), 버전 관리, 승인 워크플로우, 정기 검토(periodic review), 폐기(retirement) 절차를 엄격하게 통제합니다. 하지만 Project Knowledge에는 이러한 기능이 전무합니다.

누군가 Claude에게 “최신 세척 SOP가 무엇인가요?“라고 질문했을 때, Veeva에는 버전 10이 유효하게 발효되어 있음에도 Claude가 버전 8을 기반으로 답변한다면 이는 **구버전(폐기/만료) SOP의 사용(use of an obsolete SOP)**에 해당합니다. FDA 관점에서는 483 관찰보고서(observation) 발행 사유이며, ISO 13485 관점에서는 중대 부적합(major non-conformity)에 해당합니다.

감사관의 구체적인 질문: “Project Knowledge를 관리본(controlled copy)으로 간주하십니까? 그렇다면 Claude와 문서 관리 시스템 간의 동기화를 규정하는 표준 절차서(SOP)를 보여주십시오.”

회사에는 해당 절차서가 존재하지 않습니다. 사실 그 누구에게도 없습니다.

지적 사항 2: ALCOA+ 데이터 완전성(Data Integrity) 위반

규제 근거: FDA Data Integrity 가이던스, EU Annex 11 7조, MHRA GxP Data Integrity 가이던스

ALCOA+ 원칙 Project Knowledge가 실패하는 이유
기인성 (Attributable) 누가, 언제, 어떤 버전을 업로드했는가? Part 11을 준수하는 감사 추적(audit trail)이 없습니다.
원본성 (Original) 이제 “원본”이 두 개가 되었습니다 — QMS 사본과 Claude 사본.
동시성 (Contemporaneous) 문서가 언제 업로드되었는지, 언제 마지막으로 동기화되었는지 타임스탬프가 없습니다.
정확성 (Accurate) Claude 사본이 현재 유효한 최신 버전과 일치하는지 보장할 메커니즘이 없습니다.
완전성 (Complete) 모든 섹션, 부록, 첨부문서가 온전히 업로드되었는지 보장할 수 없습니다.
일관성 (Consistent) Claude의 검색(retrieval) 엔진은 동일한 질문에 대해 매번 다른 발췌문을 반환할 수 있습니다.
영속성 (Enduring) 데이터 보존 정책(retention policy)은 회사의 것이 아니라 Anthropic의 것입니다.
가용성 (Available) 회사의 자체 인프라가 아닌 Anthropic의 가동 시간(uptime)에 종속됩니다.

감사관의 구체적인 질문: “Claude 내 사본이 관리되는 최신 유효본과 일치하도록 어떻게 보장합니까? 이를 규정하는 SOP를 보여주십시오.”

지적 사항 3: 벤더 적격성 평가(Vendor Qualification) 결여

규제 근거: 21 CFR 211.84, EU Annex 11 7조, ICH Q10

Anthropic이 회사의 승인된 공급업체 목록(ASL, Approved Supplier List)에 등록되어 있습니까? 감사관은 완전한 벤더 적격성 평가 패키지를 요구할 것입니다:

  • Quality Agreement signed and on file (서명 및 보관된 품질 협약서)
  • Risk assessment for AI-specific risks (AI 고유 리스크에 대한 위험성 평가)
  • Data Processing Agreement with explicit GxP clauses (명시적 GxP 조항이 포함된 데이터 처리 계약서)
  • Right-to-audit provisions (감사 권한 조항)
  • Evidence of SOC 2 Type II and ISO 27001 certification (SOC 2 Type II 및 ISO 27001 인증 증빙)
  • Data deletion guarantees (데이터 삭제 보장 정책)
  • Change notification for model updates (모델 업데이트에 대한 변경 통지 절차)

Claude Enterprise는 이 중 상당 항목을 충족합니다. 그러나 공급업체 적격성 평가 절차를 통해 해당 패키지가 취합, 문서화, 공식 승인되지 않았다면 이러한 기능은 아무런 의미가 없습니다.

감사관의 구체적인 질문: “Anthropic이 승인된 공급업체 목록(ASL)에 등재되어 있습니까? 품질 협약서(Quality Agreement)와 위험성 평가서를 보여주십시오.”

지적 사항 4: 접근 통제(Access Control) 불일치

규제 근거: 21 CFR 11.10(d), EU Annex 11 12조, ISO 13485 7.5.3조

회사의 QMS는 교육 이수 게이트(training gate)와 연동된 역할 기반 접근 통제(RBAC)를 시행합니다. 작업자는 관련 교육 모듈을 완료하기 전까지 Veeva에서 SOP-101을 열람할 수 없습니다. 반면 Claude Project Knowledge는 프로젝트 멤버 기반으로 작동합니다. 프로젝트에 50개의 SOP를 넣으면, 해당 프로젝트에 속한 사람은 교육 이수 여부, 역할, 업무상 알 필요성(need-to-know)과 무관하게 50개 문서 전체를 쿼리할 수 있습니다.

감사관의 구체적인 질문: “해당 프로젝트의 멤버라면 관련 교육을 받지 않았더라도 모든 SOP를 볼 수 있습니까? 접근 통제 매트릭스를 보여주십시오.”

지적 사항 5: 데이터 보존 위치(Data Residency) 및 보존 기간

규제 근거: GDPR 44-49조, EU Annex 11 7조, 21 CFR 11.10(c)

표준 Claude Enterprise는 어뷰징 방지 및 탐지를 위해 프롬프트와 결과물을 30일간 보존합니다. 제로 데이터 보존(ZDR, Zero Data Retention)은 명시적 설정이 적용된 API 호출에만 지원되며, 웹 챗 인터페이스나 Project Knowledge에는 적용되지 않습니다. 이제 회사의 SOP는 통제할 수 없는 보존 정책에 따라, 승인하지 않았을 수 있는 사법 관할 구역 내의 Anthropic 서버에 머무르게 되며, 이는 회사의 GxP 데이터 보존 요건과도 일치하지 않습니다.

감사관의 구체적인 질문: “회사의 SOP가 회사가 아닌 Anthropic의 보존 정책에 따라 30일간 Anthropic 서버에 저장됩니다. 귀사의 데이터 보존 위치(data residency) 위험성 평가는 어디에 있습니까?”

감사관 유형별 반응

모든 감사관이 이 문제에 동일하게 접근하는 것은 아닙니다. 지적의 수위는 감사를 수행하는 주체가 누구인가에 따라 달라집니다.

감사관 유형 반응 중대도 (Severity)
내부 QA (Internal QA) 중대 지적(Major observation) — “통제되지 않는 문서 저장소.” 삭제 및 AI 거버넌스 관련 CAPA 요구. 중대 지적 (Major finding)
FDA 조사관 (FDA Investigator) Claude가 품질 결정에 영향을 미친 경우(“SOP-005에 따라 Claude가 이 일탈이 경미하다고 안내함”) — 품질 결정을 위한 AI 사용 절차서 요구. 절차서가 없으면 “절차 미준수(failure to follow procedures)” 지적. 483 관찰보고서 (483 observation)
ISO 13485 / 인증기관 (Notified Body) 7.5조에 따른 문서화된 정보 통제 실패. 중대 부적합 (Major non-conformity)
고객사 / 파트너사 감사관 즉각적인 데이터 보안 플래그. ZDR 계약 없이 타사 AI에 보관된 고객 SOP. 신뢰 및 파트너십 리스크
IT / 보안 감사관 지적재산권(IP) 노출, 데이터 거주성, 보존 정책 우려. GxP 지적과 병행하여 문제 제기. 보안 지적 (Security finding)

아무도 이야기하지 않는 밸리데이션의 공백

Claude가 SOP를 해석하거나 적용하는 데 사용되는 경우 — 특히 제품 품질에 영향을 미치는 결정에 사용되는 경우 — AI와의 상호작용 자체에 대해 GAMP 5 및 ISPE GAMP 가이드: 인공지능(2025년 7월)에 따른 밸리데이션이 요구될 수 있습니다.

생성형 AI를 사용하여 SOP 내용을 초안 작성하거나 수정하는 것은 CAIDRA 위험 프레임워크상 **Category 3: AI 지원 초안 작성(AI-Assisted Drafting)**으로 분류됩니다. 여기에는 다음 요건이 수반됩니다:

  • 프로세스 및 제어 검증 (Process and controls validation)
  • 필수적인 인간 참여(Human-in-the-loop) 검토
  • 모든 AI 상호작용에 대한 감사 추적(Audit trail)
  • 테스트 시나리오를 통한 위험 완화 (Risk mitigation via test scenarios)
  • 사용자 요구사항 명세서 (URS, User Requirements Specification)
  • AI 고유 고장 모드(환각, 드리프트, 편향)에 대한 위험성 평가
  • IQ/OQ/PQ 프로토콜 (설치/운전/성능 적격성평가)
  • 성능 판정 기준 (Performance acceptance criteria)
  • 모델 드리프트에 대한 지속적인 모니터링

Claude Projects는 완전 관리형 SaaS 제품입니다. 기본 코드, 임베딩 모델, 검색 알고리즘, 모델 버전 업데이트에 대해 사용자가 제어할 수 있는 권한은 전무합니다. Anthropic은 백그라운드에서 아무런 공지 없이 Claude를 업데이트합니다 — 귀사의 팀이 2월에 밸리데이션한 모델은 7월에 실행되는 모델과 같지 않습니다. 시스템 수명주기(lifecycle)를 직접 통제하지 못하기 때문에 감사관이 기대하는 밸리데이션 문서를 산출할 수 없습니다.

감사관이 이를 용인할 수도 있는 예외적 상황

숙련된 감사관이 이러한 방식을 예외적으로 용인할 수 있는 매우 좁은 범위의 시나리오가 있습니다. 단, 아래의 모든 조건을 단 하나도 빠짐없이 충족해야 합니다:

  1. 오직 비-GxP 참고용 사본만 업로드하며, “참고용 전용 — 유효본은 Veeva 참조(REFERENCE ONLY — See Veeva for effective version)“라는 워터마크가 명시되어 있을 것
  2. 접근 권한이 2~3명으로 엄격히 제한되고, 문서화된 서면 위험 평가서에 명시되어 있을 것
  3. AI 사용 SOP가 수립되어 있으며, “Claude의 출력물은 초안이다. QMS가 항상 유일한 진실 공급원이다. 사용 전 유효본과 대조하여 사람이 반드시 검증해야 한다”는 내용이 명시되어 있을 것
  4. SOP가 개정될 때마다 기존 문서를 삭제하고 재업로드하는 정기 검토 프로세스가 존재할 것
  5. 버전 워터마킹 — 버전 및 발효일이 포함되도록 파일명이 지정되어 있을 것 (예: SOP-123_v4.2_EFF-2026-07-01.pdf)
  6. Claude의 출력만을 근거로 어떠한 품질 결정도 내리지 않을 것
  7. 벤더 적격성 평가 패키지가 완료 및 공식 승인되어 있을 것

그럼에도 불구하고 대부분의 QA 팀은 개념 검증(PoC) 단계 이후 이를 중단시킵니다. 편의성이 주는 이점에 비해 감수해야 할 컴플라이언스 위험 노출 면적(surface area)이 지나치게 넓기 때문입니다.

감사관이 진정으로 보고 싶어 하는 대안 아키텍처

감사관들이 승인하며 규제 업계가 수렴하고 있는 아키텍처는 QMS를 단일 진실 공급원으로 유지하고, Claude를 문서 저장소가 아닌 순수한 ’처리 엔진(processing engine)’으로만 활용하는 방식입니다.

┌─────────────────── VALIDATED QMS (단일 진실 공급원) ──────────────────┐
│                                                                       │
│   Veeva Vault / MasterControl / Documentum / TrackWise                │
│   모든 SOP, CAPA, 일탈(Deviation), 배치 레코드(Batch Records)        │
│   버전 관리 · 승인 워크플로우 · 교육 게이트 · 감사 추적(Audit Trail)  │
│                                                                       │
└────────────────────────────┬──────────────────────────────────────────┘
                             │
                             │  읽기 전용 커넥터 / API
                             │  권한 인식(Permission-aware), 버전 인식(Version-aware)
                             ▼
┌─────────────────── 검색 계층 (사내 VPC 환경) ─────────────────────────┐
│                                                                        │
│   AWS Bedrock RAG / OpenSearch / Vector DB / pgvector                  │
│   청크(Chunks) 단위만 전달 — 전체 문서는 절대 전달하지 않음             │
│   메타데이터 필터링: 문서 유형, 발효일, 부서                           │
│   하이브리드 검색: 벡터 유사도 + BM25 키워드 매칭                      │
│                                                                        │
└────────────────────────────┬───────────────────────────────────────────┘
                             │
                             │  암호화된 API 호출 (ZDR 적용)
                             │  청크 + 쿼리만 전송 — 문서 저장 없음
                             ▼
┌─────────────────── CLAUDE (처리 엔진) ────────────────────────────────┐
│                                                                        │
│   제로 데이터 보존(Zero Data Retention, ZDR) 활성화                     │
│   Anthropic 서버에 영구 저장되지 않음                                  │
│   컴플라이언스 API → SIEM 로깅                                         │
│   출력: 초안 답변 + 원본 문서 및 섹션 인용                             │
│   예: "SOP-001 v12, 4.2절"                                            │
│                                                                        │
└────────────────────────────┬───────────────────────────────────────────┘
                             │
                             │  초안을 사용자에게 반환
                             ▼
┌─────────────────── 사람의 검토 (필수 조건) ───────────────────────────┐
│                                                                        │
│   전문가(SME)가 유효한 QMS 원본과 대조하여 답변 검증                   │
│   모든 품질 관련 결정에 전자 서명(E-signature) 적용                   │
│   AI는 공식 문서의 저자로 절대 등재되지 않음                           │
│   감사 추적을 위해 상호작용 전체 내역 로깅                             │
│                                                                        │
└────────────────────────────────────────────────────────────────────────┘

이 아키텍처는 감사관의 모든 지적 사항을 해결합니다:

감사관의 우려 사항 RAG 아키텍처가 이를 해결하는 방식
문서 관리 QMS가 유일한 단일 진실 공급원으로 유지됩니다. 외부에 문서 사본이 저장되지 않습니다.
ALCOA+ 모든 기록은 밸리데이션된 QMS에서 비롯됩니다. 검색 내역은 회사의 SIEM에 로깅됩니다.
벤더 적격성 평가 Anthropic은 ZDR 환경에서 일시적인 청크 데이터만 처리합니다. 위험 프로파일이 획기적으로 낮아집니다.
접근 통제 QMS의 권한을 상속받습니다. 검색 계층이 사용자 역할을 기준으로 필터링한 후 Claude에 전달합니다.
데이터 보존 위치 ZDR이 적용된 API 전용 통신으로 영구 저장이 없습니다. 최대 수준의 통제를 위해 사내 VPC 내 Bedrock을 활용할 수 있습니다.

이 문제가 시급한 규제적 배경

이는 이론상의 기우가 아닙니다. 2025~2026년에 걸쳐 규제 환경은 급격하게 재편되었습니다:

  • FDA 경고 서한(Warning Letter) #722591 (2026년 4월) — AI 과잉 의존(over-reliance)을 지적한 최초의 규제 집행 조치. “AI가 그렇게 답변했다”는 주장은 이제 공식적으로 문서화된 cGMP 위반 사유입니다.
  • FDA-EMA “올바른 AI 실무 10대 기본 원칙 (10 Guiding Principles of Good AI Practice)” (2026년 1월) — GxP 환경에서 사용되는 AI는 다른 컴퓨터화 시스템과 동일한 밸리데이션 의무를 지니며, AI 고유의 추가 요건도 준수해야 합니다.
  • EMA Annex 22 초안 (2026년 중반 예정) — AI가 생성하거나 AI 지원으로 작성된 기록물에 대해 ALCOA+ 원칙 준수를 의무화할 예정입니다.
  • ISPE GAMP 가이드: 인공지능 (2025년 7월) — GxP 환경 내 AI 밸리데이션을 다룬 290페이지 분량의 종합 프레임워크. FDA와 EMA 조사관은 기업이 이 문서를 완벽히 숙지하고 내재화했을 것이라 전제하고 실사에 임합니다.
  • EU AI 법 (EU AI Act) — 규제 대상 환경 내 AI 시스템에 대한 위험 분류 및 거버넌스 요건 시행.

규제의 방향성은 명확합니다. 규제 당국은 품질 시스템에서 AI를 금지하려는 것이 아닙니다. 규제 데이터를 다루는 다른 모든 시스템과 마찬가지로 AI 역시 동일한 수준으로 통제할 것을 요구하고 있습니다.

이미 업로드했다면: 즉각적인 시정 조치(Remediation) 6단계

당황할 필요는 없습니다. 하지만 즉시 조치를 취해야 합니다.

  1. 위험성 평가 (Risk Assessment) — 무엇이, 언제, 누구에 의해, 어떤 목적으로 업로드되었는지 문서화하십시오. QA 부서의 공식 승인을 받으십시오.
  2. 접근 권한 전수 조사 (Access Inventory) — 해당 프로젝트에 접근 권한이 있었던 모든 인원을 파악하십시오. 필수 인원이 아닌 인원은 즉시 제외하십시오.
  3. 의사결정 영향 감사 (Decision Audit) — 배치 출하(lot release), 일탈 처리(deviation disposition), CAPA 유효성 평가 등의 품질 결정이 Claude의 답변에만 의존하여 내려진 적이 없음을 입증하십시오.
  4. Project Knowledge 삭제 — Project Knowledge에서 모든 관리 대상 문서를 삭제하십시오. 삭제 사실이 공식 문서화될 수 있도록 반드시 QA 입회하에 진행하십시오.
  5. RAG 아키텍처 구현 — 문서를 QMS 내부 통제 하에 유지하는 검색 파이프라인을 QA 승인을 거쳐 구축하십시오.
  6. CAPA 작성 — 만약 감사 도중 이 문제가 수면 위로 드러나더라도, 선제적으로 시정 조치를 취하고 이를 문서화해 둔 기업은 우왕좌왕하는 기업보다 훨씬 더 전문적이고 방어 가능한 평가를 받게 됩니다.

요약 및 결론

감사관은 AI를 싫어하는 것이 아닙니다. 그들이 경계하는 것은 **‘통제의 상실’**입니다.

관리 대상 문서를 Claude Projects에 직접 업로드하는 행위는 변경 관리, 역할 기반 접근 제어, 버전 거버넌스, 교육 이수 검증 등 품질 보증 부서가 정확성과 안전성을 확보하기 위해 사용하는 핵심 메커니즘을 무력화시킵니다. 이는 기술의 문제가 아니라 프로세스의 문제입니다. 그리고 RAG 아키텍처는 이 문제를 깔끔하게 해결합니다.

사고방식의 프레임은 단순합니다: Claude는 ’처리 엔진’이지 ’문서 저장소’가 아닙니다. AI가 관리 대상 문서를 다루어야 한다면, 회사의 통제된 환경 내부에서, 회사의 통제된 프로세스로 감싸진 상태여야 합니다.

품질 관리자에게 필요한 것은 SOP를 저장해 주는 Claude가 아닙니다. 문서의 소유권을 가져가지 않으면서도, 유효한 최신 버전의 올바른 섹션을 즉각 찾아내는 Claude입니다. 그것이 바로 검색 기반 아키텍처가 제공하는 가치이며, 감사관이 “품질 시스템에 AI를 어떻게 활용하고 있습니까?“라고 물었을 때 듣고자 하는 답변입니다.