19. 미래의 CIAM: Passkeys·AI Risk Intelligence·Zero Trust·Digital Credentials·Privacy

CIAM(Customer Identity and Access Management)의 미래를 이야기할 때 자주 등장하는 표현이 있습니다.

“비밀번호가 사라진다.”

“로그인 화면도 없어질 것이다.”

“AI가 사용자를 행동만 보고 알아본다.”

“Zero Trust가 모든 접근을 실시간으로 판단한다.”

“Digital Wallet과 자기주권 신원이 기존 CIAM을 대체한다.”

이 가운데 일부는 이미 현실이 되고 있습니다.

Passkey는 실제 서비스에 빠르게 확산되고 있고, WebAuthn은 2026년 Level 3 Recommendation까지 발전했습니다. Risk-Based Authentication과 Behavioral Signal은 이미 여러 CIAM 제품에서 활용되고 있으며, Continuous Access를 위한 OpenID Shared Signals·CAEP·RISC도 Final Specification 단계에 도달했습니다.

반면 Digital Credentials, Wallet, DID/SSI와 Privacy-Enhancing Technologies는 기술별 성숙도와 생태계가 다르고, 모든 Consumer Service에서 동일하게 적용할 수 있는 단일 운영모델이 정착한 것은 아닙니다.

따라서 미래 CIAM을 이해하려면 “어떤 기술이 다음 유행인가?”보다 다음 질문이 더 중요합니다.

고객에게 더 적은 마찰로
더 높은 Identity Assurance를 제공하면서,

Risk가 변하면 신뢰수준을 다시 판단하고,
필요한 정보만 공유하며,
Account Recovery와 Privacy까지 안전하게 관리할 수 있는가?
미래 CIAM의 핵심은 “로그인을 없애는 것”이 아니라, 고객 Journey 전반에서 필요한 순간에 필요한 수준의 신뢰를 지속적으로 확보하는 것입니다.

1. CIAM의 진화는 “더 강한 인증”만의 역사가 아니다

CIAM의 발전을 단순히 인증기술의 세대교체로 보면 전체 흐름을 놓치기 쉽습니다.

실제로는 보안성과 고객경험 사이의 균형을 계속 조정해 온 과정에 가깝습니다.

단계 주요 방식 해결하려는 문제 새로운 과제
Password 중심 ID + Password 기본적인 사용자 인증 재사용·피싱·Credential Stuffing·Reset 비용
MFA 확대 OTP·Push·Authenticator Password 단일요소 위험 완화 사용자 마찰·Push Fatigue·Recovery
Passwordless FIDO2·WebAuthn·Passkey Password 의존도 축소 Migration·Device Change·Fallback
Adaptive Access Risk Signal·Contextual Policy 저위험 고객의 마찰 최소화 False Positive·Privacy·Model Governance
Continuous Trust Session·Risk Event·CAEP·Shared Signals 로그인 이후 Risk 변화 대응 서비스 간 Signal 신뢰·정책연계

따라서 미래 CIAM은 인증기술 하나의 변화가 아니라:

AUTHENTICATION
+
RISK INTELLIGENCE
+
AUTHORIZATION
+
SESSION TRUST
+
PRIVACY
+
RECOVERY

를 하나의 Customer Identity Lifecycle로 결합하는 방향으로 이동한다고 보는 편이 적절합니다.

2. 미래 인증의 목표는 “보이지 않는 인증”보다 “적응형 인증”이다

기존 글에서 미래 인증을 “고객이 인증받는다는 사실조차 느끼지 않는 인증”으로 설명한 부분은 방향성은 있지만 보완이 필요합니다.

고객의 인증마찰을 최소화하는 것은 중요하지만 모든 인증을 invisible하게 만드는 것이 바람직한 것은 아닙니다.

다음 Action을 생각해 보겠습니다.

쇼핑몰 상품 조회
vs.
배송지 변경
vs.
결제수단 추가
vs.
Account Recovery
vs.
계정에 연결된 Passkey 삭제

모두 같은 Assurance Level을 요구할 필요가 없습니다.

저위험 Activity에서는 이미 확보한 Session Trust를 활용해 마찰을 줄일 수 있지만, Identity 또는 Financial Impact가 큰 Action에서는 명시적인 재인증이나 Step-Up Authentication이 오히려 올바른 UX일 수 있습니다.

LOW RISK
Silent / Low-Friction Access

↓

RISK CHANGE
Additional Evidence

↓

CRITICAL ACTION
Explicit Strong Authentication

즉 미래 인증의 목표는 Authentication Disappearance가 아니라 Adaptive Friction에 가깝습니다.

3. Passkey는 이제 “미래기술”만으로 보기 어렵다

Passwordless 분야에서 가장 큰 변화는 Passkey입니다.

NIST SP 800-63 Revision 4는 2025년 최종판에서 syncable authenticator, 즉 여러 기기 사이에서 동기화되는 인증수단을 공식 가이드라인에 통합했습니다.

NIST — SP 800-63 Revision 4

2026년 8월 25일에는 W3C가 Web Authentication Level 3를 Recommendation으로 발표했습니다.

W3C — Web Authentication Level 3 Recommendation

FIDO Alliance의 2026년 조사에서는 10개국 11,000명의 Consumer 응답자 가운데 90%가 Passkey를 알고 있고, 75%가 적어도 일부 계정에서 Passkey를 활성화했다고 응답했습니다.

다만 이는 FIDO Alliance가 의뢰한 특정 설문조사의 결과이며 모든 서비스의 실제 Passkey 사용률을 의미하지는 않습니다.

FIDO Alliance — The State of Passkeys 2026

4. Passkey가 기존 Password와 구조적으로 다른 이유

Passkey의 핵심은 사용자가 서버와 공유하는 Secret을 기억하고 입력하지 않는다는 점입니다.

기본적인 흐름은 다음과 같습니다.

등록
Authenticator가 Public Key / Private Key Pair를 생성합니다.

서버
Relying Party는 Public Key를 저장합니다.

인증
서버가 Challenge를 보내면 Authenticator가 Private Key로 서명합니다.

사용자 확인
기기에서 PIN·Biometric 등으로 Authenticator를 활성화합니다.

검증
서버는 Public Key로 서명을 확인합니다.

중요한 점은 Credential이 특정 Relying Party에 Scope되어 있다는 것입니다.

이 특성 때문에 일반적인 Password처럼 공격자가 만든 다른 Domain에 동일 Secret을 입력하도록 유도하는 방식의 피싱에 강한 구조를 가집니다.

5. 그러나 “Passkey = 계정탈취 문제 해결”은 아니다

Passkey가 Phishing-Resistant Authentication을 제공할 수 있어도 전체 Account Lifecycle이 자동으로 안전해지는 것은 아닙니다.

다음 경로가 남아 있다면 공격자는 더 약한 경로를 노릴 수 있습니다.

  • Email 기반 Account Recovery,
  • SMS 기반 Recovery,
  • Customer Service를 통한 Credential Reset,
  • Social Login Account Takeover,
  • Session Cookie Theft,
  • Malicious Device Enrollment,
  • Weak Password Fallback.
STRONG PRIMARY AUTHENTICATION
+
WEAK RECOVERY
=
WEAK ACCOUNT SECURITY

따라서 Passkey 프로젝트는 Login Project가 아니라 Credential Lifecycle + Recovery Transformation으로 봐야 합니다.

6. Passkey 도입의 가장 어려운 문제는 Migration이다

신규 서비스에서는 Passkey를 처음부터 설계할 수 있지만, 기존 수백만 고객을 가진 서비스는 상황이 다릅니다.

사용자는 여러 OS·Browser·Device를 사용하고 일부는 Passkey라는 용어 자체에 익숙하지 않을 수 있습니다.

따라서 현실적인 전환은 다음처럼 단계적으로 진행할 수 있습니다.

PASSWORD-FIRST
↓
PASSKEY AVAILABLE
↓
PASSKEY ENROLLMENT PROMOTION
↓
PASSKEY PREFERRED
↓
PASSWORD FALLBACK REDUCED
↓
PASSWORDLESS WHERE JUSTIFIED

특정 개월 수를 모든 기업에 적용하기보다 다음 Exit Criteria를 확인하는 것이 낫습니다.

  • 지원 Device Coverage,
  • Passkey Enrollment Rate,
  • Successful Usage Rate,
  • Fallback Rate,
  • Recovery Incident Rate,
  • 고객지원 문의 변화,
  • Legacy 고객 처리 가능성.

관련 글 — CIAM #6. 패스워드리스 로그인 완전 정리

7. AI는 사용자를 “대신 인증”하기보다 Risk Intelligence를 강화한다

AI와 CIAM을 연결할 때 가장 현실적인 영역은 Authentication Factor 자체보다 Risk Analysis입니다.

CIAM Risk Engine은 다음과 같은 Signal을 결합할 수 있습니다.

Signal Category 예시
Device신규 Device, Device Reputation, OS 상태
NetworkIP Reputation, Proxy/VPN Signal, Network Change
LocationGeo-Velocity, Impossible Travel Pattern
CredentialCredential Abuse, Failed Login Pattern
BehaviorNavigation, Interaction, Session Anomaly
Transaction결제, Profile 변경, Credential 변경 등 Action Context

AI/ML은 이 Signal에서 사람이 직접 Rule로 표현하기 어려운 Pattern을 찾는 데 도움을 줄 수 있습니다.

하지만 AI Risk Score가 높은 Authentication Assurance 자체를 의미하지는 않습니다.

8. Behavioral Biometrics도 “신원 그 자체”보다 Risk Evidence로 보는 것이 안전하다

Keystroke, Touch Pattern, Mouse Movement, Device Interaction 같은 Behavioral Signal은 지속적인 Risk Detection에 활용될 수 있습니다.

하지만 사람의 행동은 고정돼 있지 않습니다.

Device가 바뀌거나, 이동 중이거나, 부상·환경변화가 있거나, 서비스 UI가 변경되면 행동 Pattern도 달라질 수 있습니다.

따라서 Behavioral Signal을 단독 Identity Proof로 과도하게 해석하기보다 다음처럼 사용하는 것이 더 현실적입니다.

BEHAVIOR SIGNAL
↓
RISK EVIDENCE
↓
POLICY EVALUATION
↓
ALLOW / STEP-UP / LIMIT / REVIEW

9. AI 기반 Risk Engine에는 모델 운영체계가 필요하다

AI를 Risk Decision에 사용하면 Accuracy 외에도 운영해야 할 문제가 늘어납니다.

이슈 실무 질문
False Positive정상 고객을 공격자로 분류해 Conversion을 떨어뜨리는가?
False Negative실제 공격을 정상 Journey로 분류하는가?
Drift고객행동 변화 후 Model 성능이 유지되는가?
ExplainabilityStep-Up 또는 Block 이유를 운영자가 설명할 수 있는가?
PrivacyRisk 목적보다 과도한 데이터를 수집하고 있지는 않은가?

NIST AI Risk Management Framework는 CIAM 전용 규격은 아니지만 AI Risk Model을 Govern·Map·Measure·Manage하는 운영 관점의 참고틀로 활용할 수 있습니다.

NIST — AI Risk Management Framework

10. 생성형 AI 시대에는 Identity Proofing도 다시 봐야 한다

AI가 CIAM에 미치는 영향은 Risk Engine에만 있지 않습니다.

Remote Identity Proofing에서는 생성형 AI와 Deepfake가 새로운 Attack Surface를 만듭니다.

NIST SP 800-63A-4는 Remote Proofing에서 제출되는 Digital Media에 대해 Modification, Manipulation, Forgery와 Injection Attack의 징후를 분석하도록 요구하며, 알려진 Generative AI 및 Deepfake 도구의 Signature를 분석하는 방안도 제시합니다.

NIST — Identity Proofing Requirements

따라서 향후 CIAM에서 Identity Proofing은 단순히:

신분증 촬영
+
얼굴 촬영

만의 문제가 아닙니다.

Capture Channel의 신뢰, Media Manipulation 탐지, Device Attestation, Human Review와 False Positive/Negative 관리까지 함께 고려해야 합니다.

11. Zero Trust와 CIAM은 같은 개념이 아니지만 강하게 연결된다

NIST SP 800-207은 Zero Trust에서 Network Location이나 자산소유만으로 implicit trust를 부여해서는 안 된다는 원칙을 제시합니다.

NIST — SP 800-207 Zero Trust Architecture

이를 Consumer CIAM에 적용한다고 해서 고객에게 모든 화면 전환마다 재로그인을 요구한다는 의미는 아닙니다.

더 적절한 해석은 다음과 같습니다.

AUTHENTICATED ONCE
≠
TRUSTED FOREVER

로그인 당시 신뢰수준은 Session 중 환경이 변하면 다시 평가할 수 있어야 합니다.

12. 미래 CIAM의 중요한 변화: Continuous Access

과거 CIAM은 Login Event를 중심으로 설계됐습니다.

하지만 실제 위험은 로그인 후에도 발생합니다.

예를 들어:

  • Account가 다른 시스템에서 Compromised로 확인되거나,
  • Device Risk가 상승하거나,
  • Credential이 Reset되거나,
  • Account가 Disabled되거나,
  • 현재 Session의 Assurance Level이 중요한 Action에 부족해질 수 있습니다.

이때 Session이 끝날 때까지 기다리지 않고 Risk Signal을 전달해 Access를 줄이는 것이 Continuous Access Evaluation의 핵심 방향입니다.

13. OpenID CAEP와 Shared Signals는 이 방향을 구체적인 표준으로 만들고 있다

2025년 9월 OpenID Foundation은 Shared Signals Framework, Continuous Access Evaluation Profile(CAEP), RISC를 Final Specifications로 승인했습니다.

OpenID Foundation — Shared Signals Final Specifications

CAEP는 협력하는 시스템 사이에서 Security Event를 공유해 User, Device, Session 또는 Application에 대한 Access를 줄일 수 있도록 설계됐습니다.

예를 들어 Identity Provider가:

Account Disabled
Credential Change
Session Revoked
Assurance Level Change

같은 Event를 전달하면 Resource Provider가 기존 Access를 다시 판단할 수 있습니다.

이는 “매 Request마다 MFA”와는 전혀 다른 접근입니다.

14. RISC는 Account Compromise Signal을 서비스 사이에서 공유하는 방향을 제공한다

RISC(Risk Incident Sharing and Coordination)는 하나의 서비스에서 확인된 Account Risk를 다른 신뢰관계의 서비스에도 전달할 수 있게 하는 Event Model입니다.

예를 들어 고객이 사용하는 외부 Identity Provider에서 Account Compromise가 확인됐는데 서비스 Application이 이를 알지 못하면 기존 Session이 계속 유효할 수 있습니다.

Shared Risk Signal을 이용하면 다음처럼 대응할 수 있습니다.

RISK EVENT
↓
SHARED SIGNAL
↓
SESSION RE-EVALUATION
↓
STEP-UP / LIMIT / REVOKE

15. 미래 CIAM의 중심은 “Authentication”에서 “Trust Decision”으로 넓어진다

전통적인 로그인 중심 CIAM의 질문은:

“이 사람이 누구인가?”

였습니다.

미래 CIAM은 다음 질문을 동시에 봐야 합니다.

WHO?
누구인가?

HOW CERTAIN?
어느 정도 Assurance가 있는가?

CURRENT RISK?
현재 Risk는 어떤가?

WHAT ACTION?
무엇을 하려 하는가?

WHAT POLICY?
현재 이 Action을 허용할 것인가?

16. DID·SSI를 “블록체인 신원”으로 설명하는 것은 지나치게 단순하다

초기 SSI(Self-Sovereign Identity) 담론에서는 Blockchain과 DID가 자주 함께 소개됐습니다.

하지만 Digital Credential Architecture가 반드시 Blockchain을 필요로 하는 것은 아닙니다.

2025년 W3C는 Verifiable Credentials Data Model 2.0을 Recommendation으로 발표했습니다.

W3C — Verifiable Credentials 2.0 Recommendation

Verifiable Credential 생태계를 이해할 때는 다음 역할을 구분하는 것이 중요합니다.

Role 역할
Issuer검증 가능한 Credential 발급
HolderCredential 보유·Presentation 관리
VerifierCredential의 유효성과 필요한 Attribute 검증
Trust Framework누구의 Credential을 신뢰할지 결정

17. NIST도 Subscriber-Controlled Wallet을 Federation Model에 포함했다

NIST SP 800-63 Revision 4는 Subscriber-Controlled Wallet을 Federation Model의 하나로 포함했습니다.

Wallet은 Issuer로부터 서명된 Attribute Bundle을 받아 Relying Party에 필요한 Assertion을 제공할 수 있습니다.

NIST — Subscriber-Controlled Wallets

중요한 점은 Wallet이 등장해도 Trust 문제가 사라지지 않는다는 것입니다.

기업은 여전히 다음을 결정해야 합니다.

  • 어떤 Issuer를 신뢰하는가?
  • 어떤 Credential Type을 허용하는가?
  • Credential Status와 Expiration을 어떻게 확인하는가?
  • 어떤 Attribute만 요청해야 하는가?
  • Wallet Identity와 기존 Customer Account를 연결할 것인가?
  • 분실·교체·복구 시 어떻게 처리할 것인가?

18. Digital Credentials는 Privacy 관점에서도 중요한 변화다

전통적인 Identity Verification에서는 필요 이상으로 많은 정보를 전달하는 경우가 있습니다.

예를 들어 서비스가 필요한 것은 “특정 연령조건을 충족하는가”라는 사실인데 전체 생년월일을 수집할 수 있습니다.

Digital Credential은 필요한 Attribute만 선택적으로 공개하는 방향을 지원할 수 있습니다.

W3C의 Verifiable Credentials 관련 자료에는 Selective Disclosure를 지원하는 Cryptographic Scheme이 포함되어 있고, Digital Credentials API Working Draft도 Data Minimization과 Selective Disclosure를 중요한 Privacy Consideration으로 다루고 있습니다.

W3C — Digital Credentials API

FULL IDENTITY DATA
↓
MINIMUM NECESSARY ATTRIBUTE
↓
PURPOSE-LIMITED PRESENTATION

19. 이것이 CIAM에서 PET가 중요해지는 이유다

PET(Privacy-Enhancing Technologies)는 하나의 단일 기술이 아닙니다.

CIAM과 직접 연결될 수 있는 대표적인 접근은:

  • Selective Disclosure,
  • Pseudonymous Identifier,
  • Data Minimization,
  • Purpose-Limited Attribute Sharing,
  • Unlinkable 또는 Linkability를 줄인 Presentation 방식

등입니다.

특히 Credential·Wallet 생태계가 확대되면 “고객이 누구인지 최대한 많이 아는 것”보다 현재 Transaction에 필요한 정보만 신뢰성 있게 확인하는 것이 더 중요한 Identity Pattern이 될 수 있습니다.

20. Digital Credentials API는 아직 완성된 모든 생태계를 의미하지 않는다

여기서 기술 성숙도를 구분해야 합니다.

Verifiable Credentials Data Model 2.0은 W3C Recommendation입니다.

반면 Browser와 Wallet 사이에서 Digital Credential을 요청·제시하는 Digital Credentials API는 2026년 9월 현재 Working Draft입니다.

영역 2026년 9월 기준
W3C Verifiable Credentials 2.0Recommendation
NIST Subscriber-Controlled Wallet ModelSP 800-63 Rev.4에 포함
Digital Credentials APIWorking Draft
모든 Consumer Service의 공통 Wallet 운영모델산업·국가·생태계별 발전 단계가 다름

21. Wallet과 Digital Credential이 CIAM을 없애는 것은 아니다

Customer가 외부 Wallet에서 인증된 Attribute를 가져온다고 해도 CIAM의 역할은 계속 존재합니다.

오히려 새로운 역할이 추가될 수 있습니다.

Credential Verification
Issuer Trust Management
Account Linking
Federation
Attribute Mapping
Consent / Purpose Management
Recovery
Audit

따라서 “SSI가 중앙 CIAM을 대체한다”보다 CIAM이 외부 Credential Ecosystem을 수용하는 Federation Hub 역할로 확장될 수 있다고 보는 편이 현실적입니다.

22. CIAM이 CDP로 진화한다기보다 CIAM과 CDP의 경계가 더 중요해진다

Customer Identity와 Customer Data가 연결되기 때문에 CIAM과 CDP가 비슷하게 보일 수 있습니다.

하지만 두 플랫폼의 핵심 역할은 다릅니다.

영역 CIAM CDP
IdentityAuthenticated Customer IdentityKnown·Pseudonymous·Behavioral Profile 포함 가능
SecurityAuthentication·Access 핵심주 목적은 Customer Data 활용
ConsentIdentity와 Consent Evidence 연결Activation 시 Consent Context 활용
Activation로그인·Access·Account ServiceSegmentation·Marketing·Personalization

향후 더 중요한 것은 CIAM이 CDP가 되는 것이 아니라 CIAM이 신뢰 가능한 Customer Identity·Authentication·Consent Context를 Customer Data Ecosystem에 제공하는 것입니다.

23. 미래 CIAM Architecture는 Identity Context를 중심으로 연결된다

CUSTOMER

↓

IDENTITY PROOFING / ACCOUNT

↓

AUTHENTICATION
Passkey · Federation · MFA

↓

IDENTITY CONTEXT
Profile · Device · Session · Assurance · Consent

↓

RISK INTELLIGENCE
Rules · AI/ML · Fraud Signals

↓

POLICY & AUTHORIZATION

↓

APPLICATION / API

↕

SHARED SECURITY SIGNALS
CAEP · RISC

↕

CUSTOMER DATA ECOSYSTEM
CRM · CDP · Commerce · Service

이 Future CIAM Architecture는 Digital Future & Strategy practitioner framework입니다.

24. 미래 CIAM에서도 가장 약한 고리는 Account Recovery일 수 있다

Passkey와 Digital Wallet이 확산돼도 Credential 분실과 Device 변경은 사라지지 않습니다.

오히려 고객이 사용하는 Credential 종류가 늘어나면 Recovery Scenario는 더 복잡해질 수 있습니다.

예를 들어:

  • 모든 Device를 분실한 고객,
  • Cloud Account 자체에 접근할 수 없는 고객,
  • Wallet을 교체한 고객,
  • 전화번호·이메일을 동시에 변경한 고객,
  • Fraudster가 Recovery Channel을 먼저 변경한 경우,
  • Customer Support가 MFA 또는 Passkey를 Reset해야 하는 경우

를 처리해야 합니다.

인증수단이 강해질수록 Recovery를 더 약한 인증경로로 만들면 안 됩니다.

25. 미래기술을 실제 Customer Journey에 적용하면

다음은 설명을 위한 가상 E-Commerce 사례입니다.

고객이 평소 사용하는 Smartphone에서 쇼핑몰을 방문합니다.

Step 1 — Login
고객은 Passkey로 로그인합니다.

Step 2 — Low-Risk Journey
기존 Device와 정상 Session Pattern이 확인돼 일반 상품검색에는 추가인증이 없습니다.

Step 3 — Risk Change
새로운 배송지와 결제수단을 동시에 추가하려 합니다.

Step 4 — Policy Decision
Action Risk가 높아지면서 최근 Authentication Assurance를 확인합니다.

Step 5 — Step-Up
정책에 따라 명시적인 추가확인을 요구합니다.

Step 6 — External Risk Event
이후 연결된 Identity Provider에서 Account Risk Signal이 전달됩니다.

Step 7 — Continuous Access
현재 Session을 다시 평가해 중요 Action을 제한하거나 Session을 종료합니다.

이 시나리오에서 중요한 점은 Authentication 기술 하나가 전체 보안을 담당하지 않는다는 것입니다.

PASSKEY
+ SESSION
+ RISK
+ ACTION CONTEXT
+ POLICY
+ SHARED SIGNAL

이 함께 작동합니다.

26. 2026년 기술 성숙도를 어떻게 볼 것인가

Capability 상태 실무적 의미
WebAuthn / Passkeys표준 성숙·확산Migration과 Recovery 중심으로 검토할 단계
Adaptive Authentication상용화 일반화Rule·Risk Signal·AI Model 통합 운영 필요
Behavioral Risk적용 확대단독 인증보다 보조 Signal로 평가
Shared Signals / CAEP / RISCOpenID Final SpecificationContinuous Access Architecture에 실제 적용 가능성 확대
VC 2.0W3C RecommendationUse Case별 Trust Framework 검증 필요
Subscriber-Controlled WalletNIST Federation Model 포함Issuer·Wallet·RP 간 Trust 설계 중요
Digital Credentials APIW3C Working DraftBrowser·Wallet 생태계 변화 모니터링 필요

위 성숙도 평가는 Digital Future & Strategy practitioner assessment이며 공식 시장순위나 산업표준 maturity model이 아닙니다.

27. 미래 CIAM Roadmap은 기술을 나열하는 방식으로 만들지 않는다

Passkey, AI, Wallet, Zero Trust를 모두 Roadmap에 넣으면 미래지향적으로 보일 수 있습니다.

그러나 실제 투자순서는 현재의 Customer Problem에서 시작하는 것이 좋습니다.

CUSTOMER JOURNEY
↓
CURRENT FRICTION
↓
SECURITY / FRAUD RISK
↓
RECOVERY RISK
↓
REQUIRED ASSURANCE
↓
TARGET CAPABILITY
↓
PILOT
↓
MEASURE

28. 기술별 의사결정 질문

Technology 먼저 답해야 할 질문
Passkey어떤 고객부터 Migration하며 Fallback과 Recovery는 어떻게 할 것인가?
AI Risk어떤 Risk를 줄이려 하며 False Positive 비용은 얼마인가?
CAEP / Shared Signals어떤 Risk Event가 어느 서비스의 Access를 바꿔야 하는가?
Digital Credentials기존 Customer Identity보다 어떤 Attribute Verification 문제를 더 잘 해결하는가?
PET어떤 개인정보를 더 이상 저장하거나 전달하지 않아도 되는가?

29. 미래 CIAM KPI도 Login Success Rate에서 확장해야 한다

영역 KPI 예시
PasswordlessEnrollment, Usage, Fallback, Recovery Incident
Risk EngineFalse Positive, False Negative, Step-Up Success
Continuous AccessRisk Event 처리시간, Session Revocation Propagation
RecoveryRecovery Success, Fraudulent Recovery, Support Escalation
Privacy불필요 Attribute 감소, Consent/Disclosure Exception
Customer UXLogin Completion, Drop-Off, Authentication Time

30. CIAM Future Readiness Check

1. Passwordless Roadmap에 기존 고객 Migration과 Recovery가 포함되는가?

2. Passkey를 지원한다는 사실보다 실제 Usage와 Fallback을 측정하는가?

3. 고위험 Action마다 필요한 Authentication Assurance가 정의되어 있는가?

4. Login 이후 Risk 변화에 따라 Session Trust를 다시 평가할 수 있는가?

5. Account·Credential Risk를 다른 서비스에 전달할 구조가 필요한가?

6. AI Risk Model의 False Positive와 False Negative를 별도로 측정하는가?

7. Behavioral Data 수집에 Privacy와 Retention 원칙이 있는가?

8. Deepfake·Forged Media가 Remote Identity Proofing에 미치는 영향을 검토했는가?

9. Customer Account Recovery가 Primary Authentication보다 현저히 약하지 않은가?

10. Wallet Credential을 도입할 경우 신뢰할 Issuer와 Attribute를 정의했는가?

11. 필요한 Attribute만 요청하는 Data Minimization 원칙을 적용하는가?

12. CIAM과 CDP의 Identity·Consent 책임경계가 명확한가?

13. Digital Credential을 기존 Customer Account와 어떻게 연결할 것인지 결정했는가?

14. 미래 기술별 Standard Maturity를 구분하고 있는가?

15. 새로운 기술이 실제 고객문제·Security Risk·운영비용을 줄이는지 측정하는가?

미래 CIAM의 핵심: Adaptive Digital Trust

미래의 CIAM을 하나의 기술로 정의하기는 어렵습니다.

Passkey는 Password 중심 인증구조를 바꾸고 있습니다.

AI와 Risk Intelligence는 Context를 더 세밀하게 분석할 수 있게 합니다.

OpenID Shared Signals와 CAEP는 로그인 이후에도 Risk 변화가 Access Decision으로 전달될 수 있는 표준기반을 만들고 있습니다.

Digital Credentials와 Wallet은 Customer가 Identity Attribute를 서비스 사이에서 전달하는 새로운 방법을 제공합니다.

PET와 Selective Disclosure는 필요한 개인정보만 확인하는 방향으로 Identity Architecture를 변화시킬 가능성이 있습니다.

그러나 모든 기술의 목적은 결국 같은 질문으로 모입니다.

WHO IS THIS?
+
HOW STRONGLY DO WE KNOW?
+
WHAT IS THE CURRENT RISK?
+
WHAT ARE THEY TRYING TO DO?
+
WHAT DATA IS REALLY NEEDED?
+
WHAT SHOULD WE ALLOW?
=
ADAPTIVE DIGITAL TRUST

따라서 미래의 CIAM은 단순 Login Platform에서 Digital Trust Decision Platform으로 범위가 넓어질 가능성이 높습니다.

하지만 새로운 기술이 추가되더라도 기본은 변하지 않습니다.

Identity가 정확해야 합니다.

Authentication은 위험에 비례해야 합니다.

Authorization은 최소권한이어야 합니다.

Customer가 자신의 Account를 안전하게 복구할 수 있어야 합니다.

Privacy와 Consent가 기술 뒤에 붙는 사후기능이 아니라 Architecture 안에 들어가야 합니다.

그리고 중요한 Identity Decision은 나중에 설명할 수 있어야 합니다.

미래 CIAM의 경쟁력은 최신 Identity 기술을 몇 개 도입했는가가 아니라, 고객에게 불필요한 마찰과 데이터 노출을 줄이면서 중요한 순간에는 필요한 신뢰수준을 정확하게 확보할 수 있는가에 달려 있습니다.

Sources & Further Reading

Method Note
이 글은 기존 CIAM #19가 다루던 AI 기반 이상탐지, Passwordless, Zero Trust, DID/SSI, CIAM·CDP 관계, PET와 미래기술 성숙도라는 범위를 유지하면서 2026년 9월 기준 공개된 표준과 기술상태로 다시 검증·확장했습니다. NIST SP 800-63 Rev.4는 syncable authenticator, forged-media 대응 및 subscriber-controlled wallet 관련 최신 Digital Identity 기준을 확인하는 데 사용했습니다. WebAuthn Level 3는 2026년 8월 W3C Recommendation이 되었으며, OpenID Shared Signals Framework·CAEP·RISC는 2025년 Final Specifications로 승인된 상태를 반영했습니다. Verifiable Credentials Data Model 2.0은 W3C Recommendation이지만 Digital Credentials API는 Working Draft이므로 서로 다른 성숙도로 구분했습니다. FIDO Alliance의 Passkey 수치는 2026년 10개국 설문조사 결과이며 전체 시장의 실제 사용률로 일반화하지 않았습니다. Future CIAM Architecture, 기술 성숙도 구분, Roadmap, KPI 및 Adaptive Digital Trust 모델은 Digital Future & Strategy practitioner frameworks이며 공식 산업표준이나 시장예측이 아닙니다.

Reviewed: September 2026


CIAM Strategy Series

CIAM #18. CIAM 운영과 거버넌스: 계정·권한·정책을 관리하는 방법
CIAM #19. 미래의 CIAM: Passkeys·AI Risk Intelligence·Zero Trust·Digital Credentials·Privacy
관련 심화 글 — CIAM #6. 패스워드리스 로그인 완전 정리

Comments

Popular posts from this blog

AI Strategy #1. AI Agents: Chatbots, RPA and Agentic AI Explained

MDM #9. Why Enterprise MDM Governance Fails After Go-Live — and How to Make Ownership Real

AI Strategy #17. Hybrid Cloud and GenAI: Designing Enterprise AI Infrastructure