LLM API를 사설망으로 연결하면 충분할까 — Bedrock부터 자체 호스팅까지 의료 데이터의 네 가지 경계

LLM API를 사설망으로 연결하면 충분할까 — Bedrock부터 자체 호스팅까지 의료 데이터의 네 가지 경계

LLM API 보안 검토는 대개 한 질문에서 시작한다. “사설망으로 연결하면 민감한 데이터를 보내도 되는가?” AWS PrivateLink나 Azure Private Endpoint 같은 이름을 확인하면 검토가 끝난 것처럼 느끼기 쉽다. 사설 연결이 답하는 범위는 클라이언트에서 API 서비스까지의 네트워크 경로뿐이다. 모델이 실제로 실행되는 리전과 입력·출력의 보존 기간은 별도 문서에서 정한다. 안전 점검에 쓰는 조건과 개인정보 국외이전 근거도 각자 다른 설정과 계약을 따른다.

의료 데이터에서는 이 차이를 무시하기 어렵다. 건강정보는 개인정보 보호법상 민감정보다. API endpoint가 서울에 있고 트래픽이 AWS 백본을 지나더라도 추론이 해외에서 이뤄지면 별도의 국외이전 검토가 필요하다. 이 글은 특정 모델의 우열보다 LLM API에 접근하는 경로를 어떻게 분류하고 승인할지 다룬다.

먼저 모델이 아니라 API 운영 주체를 확인한다

같은 모델 이름도 접근 경로에 따라 다른 서비스가 된다. Claude를 Anthropic API로 호출하면 Anthropic의 계정, 계약, 보존 정책을 따른다. Amazon Bedrock에서 호출하면 AWS endpoint, IAM, 리전 profile과 Bedrock의 데이터 처리 설정을 쓴다. Microsoft Foundry나 Google Cloud의 Gemini Enterprise Agent Platform에서 제공하는 파트너 모델도 해당 클라우드의 배포 유형과 계약 경계를 먼저 확인한다.

요청 형식도 API 운영 주체를 알려주지 않는다. Bedrock Mantle은 OpenAI-compatible API와 Anthropic Messages API를 제공하지만 호출 대상은 OpenAI나 Anthropic의 직접 API가 아니라 AWS 서비스다.1 AI Gateway가 여러 공급자를 하나의 base_url로 묶어도 최종 처리자와 계약 상대방은 사라지지 않는다. 그래서 모델명보다 endpoint, 인증 주체, 청구 주체, 데이터 처리 계약부터 기록한다.

LLM API에 닿는 다섯 가지 경로

실무에서 검토할 경로는 다섯 유형으로 묶는다. 모든 공급자를 나열하기보다 운영 주체와 통제권이 바뀌는 지점을 기준으로 나눈다.

접근 유형대표 사례네트워크처리 위치 통제운영 부담
공급자 직접 SaaSOpenAI API, Anthropic API, Cohere Platform공개 endpoint와 TLS, 통제된 egress공급자의 processing 문서와 계약 범위낮음
공급자 직접 사설 연결OpenAI Private Link 같은 엔터프라이즈 옵션공급자가 지원하는 특정 클라우드의 private endpoint사설 연결과 별도로 확인중간
클라우드 관리형 모델 APIAmazon Bedrock, Microsoft Foundry·Azure OpenAI, Gemini Enterprise Agent PlatformPrivateLink·Private Endpoint·Private Service Connect 또는 공개 endpoint모델·배포 유형·inference profile별로 다름중간
고객 VPC 사설 배포상용 모델 private deployment, SageMaker·Kubernetes 기반 서빙고객 VPC 내부 endpoint고객이 배포 리전과 egress를 통제높음
온프레미스·격리망라이선스 또는 공개 가중치 모델의 내부 서빙내부망 또는 air gap고객 시설로 한정 가능매우 높음

AI Gateway는 여섯 번째 추론 경로가 아니다. 인증, 허용 모델, 예산, 로그를 집행하는 통제 계층이다. Gateway 뒤에서 Bedrock Global profile을 호출하면 처리 범위는 그대로 Global이다. 공급자 직접 호출을 막지 않으면 애플리케이션이 Gateway 정책을 우회할 수도 있다. 이 우회 경로는 Bedrock 자격증명 탈취와 LLMjacking 사고처럼 보안과 비용 통제에도 영향을 준다. 데이터 레지던시는 Gateway가 아니라 최종 모델 API의 기록으로 증명한다.

사설 endpoint는 네 가지 경계 중 하나다

승인표에는 API 운영 주체와 네 경계의 증명을 모두 담는다.

경계확인할 질문필요한 증적
네트워크 경로요청이 공개 인터넷에 노출되는가. 승인된 egress만 쓰는가endpoint URL, private DNS, route, flow log, public access 차단
처리 위치실제 추론은 어느 국가와 리전에서 수행되는가model ID, deployment type, inference profile, 실제 처리 리전
보존·2차 이용입력·출력·파일·캐시·안전 점검 데이터가 얼마나 남고 누구와 공유되는가retention mode, ZDR 계약, 기능별 예외, 학습 사용 조건
법적 근거민감정보 처리, 위탁, 국외이전에 어떤 근거와 보호조치를 적용했는가처리방침, 위수탁 계약, 국외이전 고지·동의 또는 다른 적법 근거, 영향평가

PrivateLink는 첫 번째 행의 증적이다. Microsoft Foundry는 Private Endpoint로 공개 접근을 끈다. 다만 추론 범위는 Global, Data Zone, Regional 배포 중 무엇을 골랐는지에 따라 달라진다.2 Gemini Enterprise Agent Platform의 생성형 AI API는 Private Service Connect로 사설 경로에 연결한다. 보존과 기능별 ZDR 조건은 별도 문서에서 확인한다.3

서울에서 호출 가능과 서울 처리는 다르다

2026년 8월 2일 AWS 모델 카드 기준으로 Claude Sonnet 5와 최신 Opus인 Claude Opus 4.8은 서울에서 Global ✓ / In-Region ✕ / Geo ✕다. AWS 공식 Bedrock 카탈로그에는 Claude Opus 5가 없다.456

서울 endpoint는 서울 처리의 증적이 아니다. global.anthropic.claude-sonnet-5global.anthropic.claude-opus-4-8을 호출하면 AWS가 Global profile 범위 안에서 처리 리전을 고른다. 다른 처리 리전을 SCP로 차단해 서울만 남기는 방법도 통하지 않는다. AWS 문서에 따르면 profile에 포함된 처리 리전 하나라도 차단하면 cross-Region 호출이 실패한다.7

서울 호출과 처리를 함께 강제하려면 모델 카드에서 서울 In-Region 지원을 먼저 확인한다. 워크로드와 bedrock-runtime VPC endpoint를 ap-northeast-2에 두고, Global·Geo profile이 아니라 서울 foundation model ID를 직접 호출한다. IAM과 SCP는 승인한 서울 모델만 허용하고 다른 리전 및 inference profile 호출을 거부한다. CloudTrail, model ID, VPC Flow Logs로 우회가 없음을 확인한다. 단일 리전 application inference profile은 서울 foundation model을 원본으로 만든다.

이 조건을 Claude Sonnet 5와 Opus 4.8에는 적용할 수 없다. 두 모델은 서울 In-Region을 지원하지 않기 때문이다. 최신 Claude가 필수면 국외 처리의 적법 근거와 보호조치가 전제가 된다. 서울 처리가 절대 조건이면 선택지는 서울 In-Region 지원 모델이나 서울 리전의 EC2·EKS·SageMaker에 배포 가능한 다른 모델이다.

비슷한 과제를 다루고 계신가요?기술 과제 검토 요청

보존 정책은 모델 이름이 아니라 경로와 기능에 붙는다

store=false만 보고 무보존이라고 판단하면 통제가 어긋난다. Bedrock은 none, default, provider_data_share 같은 retention mode와 모델별 allowed_modes를 함께 본다. store=false는 고객의 응답 조회를 막지만 안전 점검을 위한 보존까지 항상 끄지는 않는다. 엄격한 ZDR이 필요하면 계정이나 프로젝트의 mode를 none으로 고정하고 해당 모델이 이를 허용하는지까지 확인한다.8

같은 Claude라도 경로가 바뀌면 보존 기준도 바뀐다. Anthropic은 상용 API 입력과 출력을 원칙적으로 30일 안에 삭제한다고 설명한다. Files API 같은 장기 보존 기능, 별도 ZDR 계약, 안전 정책 위반과 법적 의무는 예외다.9 Gemini Enterprise Agent Platform도 관리형 모델 전체에 학습 제한을 적용하지만, 일부 기능은 캐시나 상태를 유지한다. 플랫폼마다 Session Resumption, Grounding, Files, Batch, Agent 같은 기능의 보존 조건이 따로 있다. 단일 추론 API의 기본값만으로 전체 데이터 생명주기를 설명할 수 없는 이유다.

OpenAI 직접 API의 한국 데이터 레지던시도 저장과 처리를 구분한다. 한국 endpoint는 저장 레지던시를 지원하지만 한국 내 추론 처리는 지원하지 않는다. OpenAI Private Link는 Azure 워크로드에서 OpenAI의 온보딩과 승인을 거쳐 사용한다.1011 AWS VPC에서 직접 OpenAI API를 부르는 구성과 Bedrock에서 OpenAI 계열 모델을 쓰는 구성은 네트워크, 계약, 리전, 보존 통제가 모두 다르다.

한국 의료 데이터는 국외이전 근거까지 맞춰야 한다

개인정보 보호법 제23조는 건강정보를 민감정보로 다룬다. 외부 LLM 사업자가 입력을 처리하면 민감정보 처리 근거가 첫 검토 대상이다. 처리 업무를 맡기는 구조라면 제26조에 따른 위탁 문서, 목적 외 처리 금지, 보호조치와 수탁자 공개 범위도 검토한다.1213

국외 제공, 조회, 처리위탁, 보관이 생기면 제28조의8이 정한 국외이전 근거와 보호조치를 확인한다. 국외이전이 언제나 별도 동의만을 뜻하는 것은 아니다. 계약 이행, 법률상 의무와 다른 근거가 적용될 수 있으므로 실제 데이터 흐름과 당사자 관계는 법무·개인정보 담당자가 판단한다.14

기술팀은 법률 결론 대신 데이터 흐름과 설정을 기록한다. 환자 식별자를 전송 전에 제거하거나 가명화하고, 목적에 필요한 최소 필드만 보낸다. prompt와 응답 원문 로그는 기본적으로 끄고 예외 접근을 기록한다. 모델 출력은 진료나 처분을 자동 확정하지 않으며 사람이 검토한다. 개인정보보호위원회의 생성형 AI 안내서와 보건의료데이터 활용 가이드라인도 이 수명주기 관점에서 함께 읽는다.1516

데이터 분류, 접근권한, 보존·파기와 감사 로그는 실제 운영 절차로 옮긴다. 이 글은 법률 자문이 아니며 개별 의료기관의 동의서, 처리방침, 위수탁 계약 적합성을 보증하지 않는다.

승인 기준은 제품명이 아니라 증적 계약이다

검토자는 “Bedrock 사용”이나 “PrivateLink 적용”만으로 결론 내리지 않는다. 허용할 경로마다 다음 증적을 계약처럼 묶는다.

승인 항목통과 증적중단 조건
API 운영 주체endpoint, 인증·청구 계정, DPA, subprocessors실제 처리자나 계약 상대방을 식별하지 못함
네트워크private endpoint 또는 승인된 egress, DNS·route·flow log공개 경로 우회가 가능함
처리 위치model ID, deployment type·profile, 실제 처리 리전과 실행 로그요구 범위 밖 리전으로 갈 수 있음
보존·공유계정·프로젝트 설정, 모델 허용 mode, 기능별 예외보존 기간이나 제3자 공유 여부를 확인하지 못함
개인정보민감정보·위탁·국외이전 근거, 최소화·가명화, 사람 검토처리 근거와 책임자를 문서화하지 못함
운영 검증실패 시험, 로그 상관관계, 설정 변경 감시, 재검토 주기우회·오류·정책 변경을 탐지하지 못함

Claude Sonnet 5나 Opus 4.8이 필수라면 서울에서 Global 호출은 가능해도 한국 내 처리를 보장할 수 없다. 국외 처리를 허용하는 조직은 직접 API와 클라우드 관리형 경로의 계약·보존·감사 차이를 비교한다. 한국 내 처리가 절대 조건이면 서울 In-Region 모델이나 서울 자체 배포만 후보로 남는다. 외부 통신까지 금지하면 고객 VPC 사설 배포만으로는 부족하며 온프레미스 또는 격리망 운영을 검토한다.

AI PoC 운영 전환의 여섯 게이트에서 품질·보안·비용·운영 책임을 함께 검증하듯, LLM API 경로도 한 항목만 통과했다고 승인하지 않는다. 모델 품질과 지연, 비용, 의료기기 인허가 해당 여부는 이 글에서 측정하지 않았다. 이 조건들은 별도 평가와 법률 검토 대상이다.

사설망은 중요한 통제다. 다만 승인 결론은 요청이 실제로 어디서 처리되고 무엇이 남으며 누가 어떤 근거로 책임지는지 설명할 수 있을 때 완성된다.


LLM API의 VPC·IAM·SCP·감사 로그와 고가용성 경로는 클라우드 & 인프라, 모델 선택·가드레일·평가와 의료 AI 운영 기준은 데이터 & ML 엔지니어링에서 함께 검토한다.

참고 자료

출처와 각주16개펼치기접기

Footnotes

  1. AWS, Amazon Bedrock Mantle. OpenAI-compatible API와 Anthropic Messages API endpoint, 인증 방식을 확인했다.

  2. Microsoft, Microsoft Foundry architectureFoundry network isolation. Private Endpoint와 Global·Data Zone·Regional 처리 범위를 확인했다.

  3. Google Cloud, Private Service Connect for generative AIGemini Enterprise Agent Platform zero data retention. 사설 접근과 기능별 보존 조건을 확인했다.

  4. AWS, Anthropic models in Amazon Bedrock. 2026년 8월 2일 기준 Sonnet 5와 최신 Opus 4.8을 확인했다.

  5. AWS, Claude Sonnet 5 model card. 서울의 Global·In-Region·Geo availability를 확인했다.

  6. AWS, Claude Opus 4.8 model card. 서울의 Global·In-Region·Geo availability를 확인했다.

  7. AWS, Supported Regions and models for inference profilesGlobal cross-Region inference. source·처리 Region과 SCP 동작을 확인했다.

  8. AWS, Amazon Bedrock data retention. none, default, provider_data_share, allowed_modesstore=false의 차이를 확인했다.

  9. Anthropic, How long do you store my organization’s data?. 상용 API의 기본 보존과 예외를 확인했다.

  10. OpenAI, Data controls and data residency. 한국의 storage 지원과 regional processing 미지원을 확인했다.

  11. 국가법령정보센터, 개인정보 보호법 제23조. 민감정보 처리 제한을 확인했다.

  12. 국가법령정보센터, 개인정보 보호법 제26조. 개인정보 처리업무 위탁 조건을 확인했다.

  13. 국가법령정보센터, 개인정보 보호법 제28조의8. 개인정보 국외이전 근거와 보호조치를 확인했다.

  14. 개인정보보호위원회, 생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서, 2025년 8월.

  15. 개인정보보호위원회, 보건의료데이터 활용 가이드라인, 2025년 12월 개정본.

이 주제와 연결된 구축 서비스를 확인하세요.

클라우드 & 인프라 데이터 & ML 엔지니어링

이런 작업을 실제 환경에 적용합니다.

엔지니어가 현재 환경과 제약을 먼저 검토하고, 필요한 경우 30분 기술 대화로 실행 범위를 정합니다.

이미 금융·헬스케어·미디어·공공의 팀들과 함께
기술 과제 검토 요청