사이버 보안 및 컴플라이언스를 전문으로 하는 Comp AI가 Roo Capital과 Grand Ventures가 주도한 Series A 펀딩 라운드에서 3,400만 달러를 조달했다고 발표했다. 회사는 이번 자금을 활용해 기존에는 일반적으로 증거 수집, 문서 작성, 보안 통제 후속 관리 등을 수작업으로 수행해야 했던 업무에 AI 에이전트를 활용하는 플랫폼을 확장할 예정이다.
Comp AI에 따르면 자사 플랫폼은 보안 정책 작성, 감사 절차에 필요한 증거 취합, 회사의 컴플라이언스 통제 준수 여부에 대한 지속적인 모니터링을 지원할 수 있다. 또한 소프트웨어 규칙과 인프라를 사전에 점검해 취약점을 찾는 AI 기반 침투 테스트도 제공한다. 회사에 따르면 지금까지 조달한 총 자금은 3,750만 달러에 달한다.
LeapAI 경험에서 컴플라이언스 자동화로
Comp AI는 지난해 1월 Lewis Carhart가 CEO로, 형제인 Claudio Fuentes와 Mariano Fuentes가 각각 COO와 CTO로 참여해 설립했다. 창업자들은 앞서 LeapAI에서 함께 일했다. LeapAI는 약 2년 만에 사용자 수가 100만 명을 넘어선 워크플로 플랫폼이었지만, 투자를 계속할 만큼 충분히 강한 제품-시장 적합성을 가진 사용 사례를 찾지 못해 서비스를 중단했다.
창업자들은 LeapAI 경험을 통해 특히 더 큰 기업 고객을 지원하려 할 때 SOC 2를 준비하는 과정이 얼마나 복잡하고 많은 시간을 요구하는지도 알게 됐다고 설명했다. Claudio Fuentes에 따르면 이 과정을 실행하는 데 수개월의 수작업이 필요했고, 그 결과 팀이 제품 개발에서 멀어졌다.
실제로 무엇이 달라지는가?
Comp AI는 보안과 컴플라이언스를 소프트웨어 기업이 새로운 계약을 체결할 수 있는 능력과 연결한다. 고객이 계약에 앞서 SOC 2 보고서를 요구할 수 있기 때문이다. 회사의 구상은 컴플라이언스를 특정 시점에 한 번 검토하는 별도의 절차로 다루는 대신, 이 업무의 일부를 지속적인 프로세스로 전환하는 것이다.
이 아이디어는 Carhart가 지적한 실질적인 문제에 기반한다. 회사가 SOC 2 감사를 마친 뒤 2주 후에 고객 데이터에 접근하거나 내부 권한을 변경하거나 소프트웨어 배포를 통해 취약점을 유입할 수 있는 새로운 AI 에이전트를 배포할 수 있다는 것이다. 그렇다고 이전 감사가 무효가 되는 것은 아니지만, 감사가 수행된 뒤 무엇이 바뀌었는지를 반드시 보여주는 것은 아니다.
자동화가 사람의 검토를 대체하지는 않는다
회사는 자사 플랫폼이 독립적인 감사나 컴플라이언스 담당자를 대체하지 않는다고 말한다. 담당자들은 에이전트 설정, 통제 지원, 워크플로 관리에 참여하며, 에이전트가 정책 초안을 작성할 수는 있지만 최종적으로는 사람이 이를 검토하고 승인한다.
Comp AI는 에이전트가 더 큰 영향을 미치는 절차를 맡을수록 보장 장치와 사람의 승인 수준도 높아져야 한다고 본다. 또한 현재 단계에서 회사는 권한과 책임성에 초점을 맞추고 있다. 여기에는 에이전트가 무엇에 접근했는지, 무엇을 시도했는지, 정해진 한도 안에 머물렀는지를 파악하는 것이 포함된다.
certi.news의 분석: 이번 라운드의 중요성은 자금 규모에만 있지 않으며, AI 환경의 지속적인 변화와 주기적인 감사 사이의 격차를 다룬다는 데 있다. 그러나 이 모델의 성공 여부는 에이전트 자체를 새로운 위험의 원천으로 만들지 않으면서 신뢰할 수 있는 모니터링을 제공하는 회사의 능력, 그리고 플랫폼과 직원 및 독립 감사인 사이에 책임을 어떻게 배분하느냐에 달려 있다. 출처는 Comp AI가 목표로 하는 시장이나 SOC 2 외에 플랫폼이 지원하는 컴플라이언스 인증에 관한 세부 정보를 제공하지 않는다.