발행일 2026-10-04 · 글쓴이 강성희 (랑잠AI교육연구원 대표 · 한국AI디지털교육협회 협회장)

안녕하세요.
한국AI디지털교육협회 협회장, 랑잠AI교육연구원 대표, AI 강사로 활동하고 있는 강성희입니다.
핵심 요약
헤르메스 에이전트는 하네스(기억·스킬·권한)와 루프(크론·배달)를 내 쪽 서버에 상주시키는 오픈소스 제품이고, 광주·양산·남양주·광진구처럼 지자체가 자체 구축한 AI(sLLM)는 그 '공공판'입니다. 2026년 5월 1일 시행된 국가 사이버보안 기본지침에 인공지능시스템 보안 조항이 신설된 만큼, 청사 안의 상주 AI는 개인이 설치할 일이 아니라 정보화 부서와 보안성 검토를 거쳐 가는 과제예요. 오늘은 그 로드맵과 설치 전 준비물 체크리스트까지 만듭니다.
혹시 이런 경험 있으신가요?
1~5편을 따라 인터넷망 PC에서 규칙 문서와 공개 자료 루프까지 만들었는데, "정작 우리 과 공문과 보고서는 업무망에 있는데요"라는 벽에 부딪힌 경험이요.
옆 지자체가 자체 AI를 내부망에 구축했다는 기사를 보고 "우리도 저런 걸 둘 수 있나, 누구에게 말을 꺼내야 하나" 하다가 그냥 넘긴 경험이요.
공공기관 AX(AI 전환) 교육에서 AI 에이전트 활용을 가르치다 보면, 시리즈의 끝에서 꼭 같은 질문이 나옵니다. "업무망 안에서 돌아가는 건 없나요?" 있습니다. 하네스와 루프를 청사 안에 설치해 두는 선택지, 오늘 다룰 헤르메스 에이전트(Hermes Agent)와 지자체 자체 sLLM이 그 방향이에요. 다만 이 답에는 조건이 붙습니다. 공공에서는 설치 명령보다 보안성 검토가 먼저이고, 개인이 아니라 정보화 부서와 함께 가야 한다는 점이에요. 오늘 글은 그 길의 지도를 그려 드립니다.
이 글은 Hermes Agent 공식 저장소와 공식 문서(설치·로컬 Ollama·업무용 PC 보안·크론 가이드), 국가정보원 「챗GPT 등 생성형 AI 활용 보안 가이드라인」 원문, 국가 사이버보안 기본지침 개정 보도와 지자체 자체 언어모델 사례 보도(2026년 6~7월), 행정안전부 공공부문 AI 윤리기준 보도를 직접 확인해 정리했고, 공공기관 교육 현장과 제 블로그 자동화 운영 경험을 더했습니다. — 강성희 (랑잠AI교육연구원 대표 · 한국AI디지털교육협회 협회장, AX(AI 전환)·AI 에이전트 교육 전문가, 공공기관·기업·학교 200여 곳 생성형 AI 교육 진행)
오늘 이 글 하나면 자체 호스팅이 무엇이고 채팅 서비스와 무엇이 다른지, 지자체 자체 sLLM 사례가 왜 '자체 호스팅의 공공판'인지, 이 상주 에이전트의 설치 흐름과 로컬 모델·크론의 형식, 보안성 검토에서 무엇을 묻고 무엇을 준비하는지, 그리고 정보화 부서와 함께 가는 도입 로드맵까지 한 번에 잡을 수 있습니다. 이번 글은 시·군·구청과 읍면동에서 일하는 공직자를 위한 시리즈의 마지막 6편이에요(1편: 입문, 2~3편: 하네스, 4~5편: 루프). 1~5편의 규칙 문서와 체크리스트를 그대로 들고 오시면 됩니다.
목차
- 방법 둘, 제품 하나 — 헤르메스 에이전트는 기술이 아니라 제품이다
- 청사 안의 상주 AI — 자체 호스팅이란 무엇인가?
- 지자체 자체 sLLM 사례는 '자체 호스팅의 공공판' — 광주·양산·남양주·광진구
- 상주 에이전트는 어떻게 설치하고 무엇을 고르나? — 설치 명령과 로컬 모델
- 메신저 호출과 크론 — 공공기관에서 외부 메신저가 걸리는 이유
- 보안성 검토 — 국가 사이버보안 기본지침의 AI 시스템 보안 조항과 상주 에이전트 보안 설정
- 정보화 부서와 함께하는 도입 로드맵 5단계
- 30분 실습 — 설치가 아니라 '설치 전 준비물 체크리스트' 만들기
- 흔한 실패 네 가지와 시리즈 마무리 — 1~6편 요약
- 자주 묻는 질문 FAQ
1. 방법 둘, 제품 하나 — 헤르메스 에이전트는 기술이 아니라 제품이다
1편에서 짧게 짚었던 이야기를 오늘은 제대로 하고 가겠습니다. 세 이름을 '2026년의 세 가지 ○○ 엔지니어링'처럼 나란히 소개하는 글이 있는데, 앞의 둘은 방법이고 마지막은 제품이에요.

▣ 방법 둘, 제품 하나 (1차 출처 기준)
| 구분 | 성격 | 출처 | 이 시리즈에서 |
|---|---|---|---|
| 하네스 엔지니어링 | 방법 — 규칙 문서·서식·검토 체크리스트·권한 경계를 설계하는 기술. 어떤 도구에서도, AI가 없어도 서식으로 성립 | 미첼 해시모토 글(2026-02-05) → OpenAI 「Harness engineering」(2026-02-11) | 2~3편 |
| 루프 엔지니어링 | 방법 — 트리거·검증·종료 조건·기록을 설계하는 기술. 도구를 가리지 않음 | 애디 오스마니 「Loop Engineering」(2026-06-07) | 4~5편 |
| 헤르메스 에이전트 | 제품 — 위 둘을 묶어 내 PC·서버에 상주시키는 오픈소스 에이전트. 설치·운영·보안 책임이 따라옴 | Nous Research(2026-02-25 공개, MIT 라이선스) | 6편(오늘) |
| 세 번째를 '○○ 엔지니어링'이라 부르는 표기 | 정식 용어 아님 | 영어권 소개 글이 셋을 '새 용어 3가지'로 묶으면서 생긴 표현 | 쓰지 않음 |
제가 확인한 범위에서 '헤르메스 엔지니어링'이라는 문구는 한국어·영어 어디에서도 1차 출처가 없습니다. 실체는 Nous Research가 2026년 2월 25일 MIT 라이선스로 공개한 오픈소스 Hermes Agent예요. 공식 저장소의 한 줄 소개는 "함께 성장하는 에이전트(The agent that grows with you)"이고, 공식 설명을 빌리면 "서버에 상주하며, 배운 것을 기억하고, 오래 돌릴수록 유능해지는" 에이전트입니다.
이 구분이 공공에서 특히 중요한 이유가 있어요. 방법은 배우면 어디서나 쓸 수 있지만, 제품은 청사 안에 두는 순간 '정보시스템'이 됩니다. 2편의 민원 답변 규칙 문서는 인터넷망 상용 AI든 업무망 공공 AI든 붙여 넣으면 성립하지만, 설치형 에이전트는 설치·운영·보안 책임이 따라오고, 공공에서는 그 책임의 주체가 개인이 아니라 기관이에요. 그래서 이 글의 절반은 보안성 검토와 로드맵 이야기입니다.
하네스와 루프는 '배워야 할 기술'이고, 상주 에이전트는 '기관이 고를 수 있는 선택지'입니다. 기술은 담당자가 익히고, 선택지는 정보화 부서와 함께 고릅니다.
2. 청사 안의 상주 AI — 자체 호스팅이란 무엇인가?
비유로 시작할게요. 1~5편에서 쓴 인터넷망 PC의 프로젝트·예약 작업은 청사 밖 사무실에 앉아 있는 외부 보조 인력입니다. 우리가 쓴 업무 매뉴얼(규칙 문서)대로 일을 잘해 주지만, 책상이 밖에 있어서 공개 자료만 건넬 수 있고, 기억은 프로젝트 폴더 안에서만, 근무 시각은 서비스가 정한 방식 안에서만 고릅니다. 업무망의 공공 AI는 청사 안 공용 창구의 상담원이에요. 안에 있어서 내부 문서를 보여 줄 수 있지만 '프로젝트' 버튼이 없어 매번 머리글 프롬프트를 붙여야 하죠(3편). 자체 호스팅 에이전트는 우리 과 안에 좌석을 둔 상주 직원입니다. 좌석(청사 안 서버), 사물함(기억), 업무 매뉴얼 묶음(스킬), 출입증과 보안 구역(권한), 당직표(크론), 내선 전화(호출·배달)까지 전부 청사 안에 있어요.

▣ 상주 직원에게 주는 일곱 가지 = 상주 에이전트의 구성 (공식 저장소·문서 기준)
| 상주 직원에게 주는 것 | 이 에이전트에서는 | 하네스? 루프? |
|---|---|---|
| 좌석(자리) | 내 PC·서버·클라우드 어디든 설치(리눅스·맥·WSL2·윈도우) | 바탕 |
| 사물함(기억) | 지속 메모리 — 대화가 끝나도 배운 것을 파일로 보관 | 하네스 |
| 업무 매뉴얼 묶음(절차) | 경험에서 절차를 스킬로 만들고 스스로 다듬음 | 하네스 |
| 출입증·보안 구역(권한) | 명령 승인 게이트, 쓰기 허용 폴더, 격리 실행(Docker) | 하네스 |
| 당직표(정기 실행) | 크론 — /cron add로 정해진 시각에 실행 |
루프 |
| 내선 전화(호출·배달) | 터미널·로컬 파일, 텔레그램·디스코드·슬랙·이메일 등 | 루프 |
| 두뇌(모델) | 여러 상용 모델 또는 Ollama 로컬 모델 — 로컬이면 데이터가 기기 밖으로 안 나감 | 선택 |
1편의 말이 그대로 보이죠. 하네스(기억·스킬·권한)와 루프(크론·배달)가 설치형 제품으로 묶인 것입니다. 그리고 '자체 호스팅'이란 이 좌석과 두뇌가 남의 서비스가 아니라 우리 쪽 서버에 있다는 뜻이에요.

▣ 같은 일을 세 방식으로 — 상급기관 공문 요약
| 관점 | 인터넷망 상용 AI (프로젝트·예약) | 업무망 공공 AI (머리글 프롬프트) | 자체 호스팅 에이전트 (6편) |
|---|---|---|---|
| 넣을 수 있는 자료 | 공개 자료만 | 기관 지침에 따라 내부 문서 | 내부 문서 — 등급 식별과 보안성 검토 뒤 |
| 기억 | 프로젝트 지침 안에서만 | 대화마다 머리글을 다시 붙임 | 지속 메모리·스킬이 쌓임 |
| 정기 실행 | 공개 자료 모니터링형 예약만 | 사람이 정한 시각에 돌리는 수동 루프 | 크론이 평일 08:30에 먼저 요약 |
| 결과 배달 | 서비스가 알림 | 화면에서 복사 | 로컬 파일, 기관이 허용한 채널 |
| 운영 책임 | 가벼움 | 기관(공통기반·자체 구축) | 정보화 부서 + 시범 부서 |
두 줄만 기억하세요. 공개 자료로 하는 루프는 4편의 예약 작업으로 충분하고, 자체 호스팅 에이전트가 진짜 값어치를 하는 곳은 업무망 안의 문서가 들어가는 반복 업무입니다. 그 값어치의 대가가 마지막 행, 운영 책임이에요.
'청사 안에 둔다'는 말은 데이터만 안에 남는다는 뜻이 아니라, 책임도 기관 안에 남는다는 뜻입니다. 그래서 공공의 상주 AI는 개인 설치가 아니라 정보화 부서의 과제예요.
3. 지자체 자체 sLLM 사례는 '자체 호스팅의 공공판' — 광주·양산·남양주·광진구
사실 자체 호스팅은 공공에서 이미 시작됐습니다. 행정안전부·과학기술정보통신부의 범정부 AI 공통기반이 2025년 11월 24일 중앙·지방정부를 대상으로 행정망 안에서 AI 챗서비스 2종을 시작했고(시범 운영 후 확대 계획), 서울시는 행정망 안에 자체 언어모델을 구축했으며, 아래 지자체들은 보도된 내용만으로도 '자체 호스팅의 공공판'이라 부를 만해요.

▣ 지자체 자체 언어모델 사례 (디지털데일리 2026-06-29, 아시아경제 2026-07-22 보도 기준)
| 지자체 | 보도된 내용 | 자체 호스팅의 요소로 읽으면 |
|---|---|---|
| 광주광역시 | 로컬 sLLM + RAG(근거 문서 검색)로 만든 자체 AI 지식관리시스템(내부 문서를 외부 서버로 보내지 않는 구조)과 관외출장 여비 정산 시스템 'AI 여비몬' — "건당 30분이 걸리던 정산 업무가 3분으로" | 좌석(내부) + 근거 문서 = 하네스의 '지식' |
| 양산시 | '메모마인드' — 온프레미스, "내구연한이 초과된 미사용 서버 5대에 GPU 8대"를 활용 | 기존 자원으로 좌석과 두뇌 마련 |
| 남양주시 | 내부망 올인원 AI 플랫폼 — 보고서 초안·차트·숏폼·카드뉴스, "50개 부서에서 1200명이 사용 중", "보안성 검토에만 전체 개발 노력의 80%", "국정원 체크리스트를 한 줄씩 통과" | 출입증(보안성 검토)이 일의 대부분 |
| 서울 광진구 | 자체 운영 '광진GPT' + 공무원이 만든 AI 비서 6종(문서 요약·재작성, 법령 조회, 출처 있는 통계, 건축물대장·인허가 조회, 비정형 주소 지도 표출, 내 PC 문서 검색), '개인정보 및 비공개 자료 입력 금지' 등 4대 관리 원칙, 환각 방지로 "원문 조문과 인용 위치를 명시" | 규칙(관리 원칙) + 근거 표시 = 하네스 |
표의 오른쪽 열이 오늘의 요점이에요. 지자체 sLLM은 좌석(청사 안 서버) + 두뇌(로컬 모델) + 근거 문서(RAG) 까지 갖춘 자체 호스팅이고, Hermes Agent 같은 오픈소스 에이전트는 거기에 기억·스킬·크론·도구 실행(손) 을 더한 과(課)·부서 단위 버전입니다. '채팅'에서 '에이전트'로 가는 다음 단계인데, 손이 생기는 만큼 보안성 검토는 더 무거워져요. 남양주시가 "보안성 검토에만 80%"라고 말한 이유가 거기 있습니다.
그래서 공공에서 이 상주 에이전트는 개인이 업무 PC에 깔아 볼 도구가 아니라, 정보화 부서가 시범 서버에 올려 검토할 후보로 보시는 게 정확해요. 담당자의 역할은 설치가 아니라 7절의 로드맵에서 보듯 필요 업무 목록과 규칙 문서를 준비하는 것입니다.
지자체 sLLM이 '청사 안의 두뇌'라면, 상주 에이전트는 '두뇌에 손을 붙인 것'입니다. 손이 생기는 만큼 출입증과 보안 구역이 먼저 필요합니다.
4. 상주 에이전트는 어떻게 설치하고 무엇을 고르나? — 설치 명령과 로컬 모델
이 절은 정보화 부서가 시범 서버에서 하는 흐름을 담당자도 알아 두기 위한 설명입니다. 흐름을 알아야 보안성 검토 협의에서 같은 말로 이야기할 수 있거든요. 직접 체험해 보고 싶다면 집의 개인 PC에서 공개 자료만으로, 기관 자료는 한 줄도 쓰지 않고 해 보세요. 아래 그림은 실제 캡처가 아니라 공식 문서를 기준으로 명령과 설정 순서를 재현한 것이라, 실제 화면과 배치가 조금 다를 수 있습니다.

▣ 설치 — 공식 저장소의 명령 그대로
- 리눅스·맥·WSL2(윈도우 안의 리눅스):
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash - 윈도우 PowerShell:
iex (irm https://hermes-agent.nousresearch.com/install.ps1) - 파이썬 3.11 기반입니다. 설치 뒤에는
hermes setup(전체 설정 마법사),hermes model(모델 제공자·모델 고르기),hermes gateway(메신저 게이트웨이),hermes doctor(문제 진단),hermes update(업데이트)를 씁니다.
▣ 모델 제공자 선택 — 공공에서는 사실상 한 갈래
| 항목 | 상용 API | Ollama 로컬 |
|---|---|---|
| 데이터 위치 | 설정한 제공자에게 전송(공식 문서: API 호출은 설정한 LLM 제공자에게만, 텔레메트리 없음) | 기기 밖으로 나가지 않음 — 공식 가이드 문구 "API 키도, 구독도 없고, 데이터가 내 기기를 떠나지 않는다" |
| 공공에서는 | 업무망 문서를 외부로 보내는 구성이므로 국정원 가이드라인의 "별도 내부 전용 서비스로 한정" 취지와 맞지 않을 가능성이 높음 — 판단은 기관 | 업무망 안에서 완결 — 자체 sLLM과 같은 방향 |
| 필요한 것 | API 키 | 서버 사양 — 27B급 이상 모델이면 RAM 32GB 이상, 저장 공간은 여러 모델을 둘 때 30GB 이상 권장, GPU 8GB 이상이면 속도 향상 |
| 모델 조건 | 도구 호출을 지원하는 모델 | 도구 호출을 지원하는 모델(가이드 권장: gemma4:31b), 컨텍스트 64,000 토큰으로 확장 권고 |
Ollama 로컬 흐름을 공식 '로컬 Ollama 설정' 가이드 순서대로 적으면 이렇습니다. ① ollama.com/download 에서 운영체제에 맞게 Ollama 설치(리눅스는 curl -fsSL https://ollama.com/install.sh | sh) ② ollama pull gemma4:31b ③ Modelfile에 FROM gemma4:31b와 PARAMETER num_ctx 64000 두 줄을 적고 ollama create gemma4-64k -f Modelfile로 컨텍스트를 64k로 늘린 모델 만들기 ④ hermes setup에서 제공자로 'Custom Endpoint'를 고르고 엔드포인트에 http://localhost:11434/v1 넣기.
왜 '도구 호출'이 조건일까요. 공식 가이드 문장은 "도구 호출을 지원하지 않는 모델은 구조화된 함수 호출 대신 일반 텍스트를 출력한다"예요. 파일을 읽고 명령을 실행하는 '손'이 없는 셈이라 상주 직원이 아니라 채팅창이 됩니다. 한국어 때문에 국산 모델을 찾는 분이 많은데, Ollama 라이브러리의 EXAONE 3.5(LG AI연구원, 한·영 이중언어)는 모델 페이지에 도구 호출 지원 표시가 없고 컨텍스트가 32K라서 공식 가이드의 권장 조건과는 맞지 않습니다. 로컬 모델은 한국어가 되는가보다 도구 호출이 되는가를 먼저 보세요.
로컬 모델의 조건은 세 가지 — 도구 호출이 되는가, 컨텍스트가 64k 이상인가, 그 모델을 돌릴 서버가 있는가. 공공에서 상용 API 갈래는 사실상 닫혀 있다고 보고 시작하는 편이 안전합니다.
5. 메신저 호출과 크론 — 공공기관에서 외부 메신저가 걸리는 이유
상주 직원에게 내선 전화(호출·배달)와 당직표(크론)를 주는 단계입니다. 공식 문서의 예시에 자주 나오는 메신저는 텔레그램이에요. 봇을 만들어(@BotFather에서 /newbot) 토큰을 ~/.hermes/.env에 TELEGRAM_BOT_TOKEN=…으로 넣고, 내 사용자 ID를 TELEGRAM_ALLOWED_USERS=…에 명시한 뒤 hermes gateway setup → hermes gateway start로 시작합니다. 허용 목록이 없으면 게이트웨이는 기본적으로 모든 사용자를 거부하고, 이 기본값은 풀지 않는 것이 원칙이에요.

그런데 공공에서는 여기서 바로 벽을 만납니다. 텔레그램 봇은 텔레그램 서버를 거쳐 메시지를 주고받으니, 업무망에 둔 상주 에이전트를 외부 메신저로 부르는 구성은 망분리의 취지와 맞지 않을 가능성이 높아요. 판단은 기관(정보보안담당관)이 하지만, 공공판 설계에서는 호출은 터미널, 배달은 로컬 파일로 시작하는 것이 안전합니다. 이 에이전트의 크론은 배달 대상으로 local(로컬 파일만)을 지원하거든요. 기관 내부 메신저 연동은 기관 정책의 영역이라 단정하지 않겠습니다.
▣ 크론 — 형식과 규칙 (공식 '크론으로 자동화' 가이드)
| 항목 | 내용 |
|---|---|
| 형식 | /cron add "<일정>" "<프롬프트>" 뒤에 --name "이름", --deliver 대상 옵션 |
| 일정 | 5칸 크론식 0 9 * * 1(매주 월 09:00), 30 8 * * 1-5(평일 08:30), 또는 every 2h 같은 간격. 자연어 "daily at 9am"은 지원하지 않음(공식 문구) |
| 자기완결 | "크론 작업은 지금 채팅의 기억이 없는 새 세션에서 돈다. 프롬프트는 완전히 자기완결적이어야 한다." — 규칙 문서 전문을 프롬프트에 넣는다 |
| [SILENT] | 변화가 없을 때 [SILENT]만 답하게 하면 배달을 건너뛴다 — 새 문서가 없는 날엔 결과 없음 |
| 배달 대상 | origin(기본, 작업을 만든 채팅), local(로컬 파일), telegram·discord·slack, 특정 채팅 ID |
| 관리 | /cron list, /cron run <id>, /cron pause <id>, /cron edit <id>, /cron remove <id> |
4편의 "예약 프롬프트는 자기완결적으로"가 그대로 적용됩니다. 3편의 머리글 프롬프트와 2편의 입력 게이트를 합쳐 '수신 공문 요약' 크론을 설계하면 아래와 같아요. 업무망 시범 서버와 로컬 모델을 전제로 한 설계안이므로, 실제 적용은 6절의 보안성 검토를 거친 뒤입니다.
▣ 크론 프롬프트 예시 — 수신 공문 요약, 청사 안 상주 직원 버전 (그대로 복사해 쓸 수 있는 완성형)
너는 ○○군 △△과의 수신 공문 요약 담당이다. 이 작업은 이전 대화를 기억하지 못하므로 아래 규칙만 따른다.
[입력] ~/hermes-work/수신공문/ 폴더에서 어제 이후 새로 들어온 문서 파일(텍스트로 변환해 둔 것)만 읽는다. 새 파일이 없으면 [SILENT] 만 출력한다.
[입력 게이트] 파일에 성명·주민등록번호·연락처·주소가 보이면 그 파일은 요약하지 않고 '식별정보 포함: 파일명' 한 줄만 적는다.
[출력 서식 — 파일마다] ① 문서 제목·발신 기관·시행일 ② 요지 3줄 ③ 우리 과 조치 사항(기한 포함) ④ 근거 조문·지침명(문서에 적힌 것만) ⑤ 담당자가 확인할 질문
[근거 규칙] 문서에 없는 기한·금액·조문 번호를 만들지 않는다. 없으면 '문서에 없음'으로 적는다.
[표기] 첫 줄 '※ AI 요약(검토 전)', 끝 줄 '검토자/일자: ____'.
[금지] 파일 쓰기·삭제·외부 전송을 하지 않는다. 결론이나 결재 의견을 쓰지 않는다.
위 규칙 전문을 한 줄로 이어 붙여 /cron add "30 8 * * 1-5" "(규칙 전문)" --name "수신 공문 요약" --deliver local로 걸면 평일 아침 8시 30분에 요약 파일이 남습니다. 팁 하나. 처음 몇 주는 [SILENT] 대신 "[새 문서 없음] 날짜" 한 줄을 남기게 하세요. 5편의 '완료 표시 ≠ 성공' 원리 그대로, 루프가 실제로 돌고 있다는 센서가 필요하거든요.
크론 프롬프트 = 규칙 문서 전문 + 입력 위치 + 입력 게이트 + 조용히 넘길 조건. 공공판에서는 배달도 청사 안(로컬 파일)에서 끝나야 합니다.
6. 보안성 검토 — 국가 사이버보안 기본지침의 AI 시스템 보안 조항과 상주 에이전트 보안 설정
솔직하게 말씀드릴게요. 이 글을 읽고 업무 PC에 바로 설치하시면 안 됩니다. 제도부터 짚을게요. 2026년 5월 1일 시행된 「국가 사이버보안 기본지침」은 종전의 망분리 조항(제40조)을 삭제하고, 업무정보 등급 식별 조항과 인공지능시스템 보안 조항(제72조의2) 을 새로 두었습니다(국가 망 보안체계, N2SF 중심). 조문 내용은 기관의 정보보안담당관이 원문으로 확인할 영역이라 여기 옮기지 않겠습니다. 담당자가 알아 둘 흐름은 하나예요. 청사 안에 AI 시스템을 두는 일은 등급 식별과 보안성 검토를 거쳐야 할 과제로 보는 것이 안전하다는 것. 국가정보원 「챗GPT 등 생성형 AI 활용 보안 가이드라인」(2023년 6월) 원문도 "기관 내부(업무)망에서의 서비스 사용시 별도 내부 전용 서비스로 한정하여 사용"이라고 적고 있는데, 자체 호스팅 에이전트가 그 '내부 전용 서비스'가 되려면 기관의 검토를 통과해야 하고, 통과 전의 개인 설치는 그 취지와 맞지 않을 가능성이 높아요. 판단은 기관이 합니다.

Hermes Agent 쪽에도 공식 '업무용 PC에서 안전하게 쓰기' 가이드가 있어요. 보안성 검토 협의에 가져갈 설정값이 바로 이것입니다(설정 파일 ~/.hermes/config.yaml, 비밀값은 ~/.hermes/.env).

▣ 공식 '업무용 PC' 가이드의 설정값 — 결재선 비유로
| 설정 | 값 | 뜻 |
|---|---|---|
| approvals.mode / approvals.timeout | manual / 300 | 기본값 smart(저위험 자동 승인) 대신 표시된 모든 명령을 사람이 승인, 5분 안에 답이 없으면 거부 — 모든 동작에 결재, 부재 시 자동 중단 |
| terminal.backend | docker(nousresearch/hermes-sandbox:desktop) 또는 ssh | 명령을 서버 본체가 아니라 격리된 컨테이너나 별도 기기에서 실행 — 보안 구역 |
| HERMES_WRITE_SAFE_ROOT | 허용 폴더 경로 | 파일 쓰기·수정을 지정 폴더로만 제한. ~/.ssh, ~/.aws, .env 같은 자격 증명 경로는 기본 차단 — 접근 권한 범위 |
| checkpoints.enabled / security.redact_secrets | true / true(기본) | 파괴적 작업 전 스냅샷(/rollback으로 복구), 출력·로그의 비밀값 가리기 — 문서 봉인과 복구 |
| approvals.deny | 패턴 목록 | 예: git push --force*처럼 아예 금지할 명령 — 금지 행위 목록 |
| GATEWAY_ALLOWED_USERS / TELEGRAM_ALLOWED_USERS | 담당자 ID | 허용 사용자만 호출, GATEWAY_ALLOW_ALL_USERS는 true로 두지 않음 — 출입증 |
행정안전부가 2026년 10월 2일 확정한 「공공부문 인공지능(AI) 윤리기준」의 "최종적인 책임과 통제가 사람에게 있음"을 설정값으로 옮기면 바로 첫 줄, 승인 모드 manual이에요. 네트워크에 대해 공식 문서는 "API 호출은 설정한 LLM 제공자에게만 가고, 텔레메트리·사용 데이터·분석 정보를 수집하지 않는다"고 적고 있지만, '설정한 제공자'가 외부 상용 API라면 데이터는 밖으로 갑니다. 공공판은 로컬 Ollama와 묶여야 완성돼요.
▣ 왜 설정만으로 끝나지 않는가 — 2026년에 실제로 있었던 일
- 스킬 마켓 공급망 사고 — 2026년 2월 2일, 같은 유형의 자체 호스팅 오픈소스 에이전트 OpenClaw의 스킬 마켓(ClawHub)에서 악성 스킬 341개가 발견됐다는 보안 매체 보도가 있었습니다. 스킬은 '남이 쓴 업무 매뉴얼 + 실행 코드'라서, 검증 없는 설치는 출처 모를 USB를 업무망 서버에 꽂는 것과 같아요.
- 에이전트 자체 취약점 — Cloud Security Alliance의 2026년 5월 4일 연구 노트는 이 에이전트의 CVE 3건(경로 조작, 심볼릭 링크 추적, 웹 UI 경로 조작)과 2026년 4월 11일 공개된 커뮤니티 보안 감사(치명 4건·높음 9건)를 정리했습니다. 노트 시점 기준 일부는 수정 버전이 나왔고 하나는 패치 대기였어요.
- CSA의 권고 — 최신 버전 업데이트, Docker 같은 비로컬 샌드박스, 자동 승인(YOLO) 모드 사용 여부 점검·중단, HERMES_WRITE_SAFE_ROOT로 쓰기 범위 제한, 스킬은 검증된 내부 저장소에서만, 컨테이너·VM 격리 배포. 위 설정 표와 정확히 겹칩니다.
남양주시의 "보안성 검토에만 전체 개발 노력의 80%"가 과장이 아닌 이유가 여기 있어요. 그 검토를 담당자가 혼자 할 수는 없지만, 검토에 가져갈 자료는 담당자가 준비할 수 있습니다. 7절의 로드맵과 8절의 체크리스트가 그 자료예요.
보안 설정은 체크박스가 아니라 출입증입니다. 승인 모드 manual, Docker 격리, 쓰기 범위 제한, 허용 사용자 명시 — 이 넷이 없는 상주 에이전트는 청사 안에 출입증 없는 외부인을 두는 것과 같습니다.
7. 정보화 부서와 함께하는 도입 로드맵 5단계
공공의 상주 AI는 개인 설치가 아니라 과(課)의 필요에서 출발해 정보화 부서와 함께 가는 과제입니다. 담당자가 할 수 있는 일과 정보화 부서가 할 일을 나눠 다섯 단계로 적었어요.

1단계. 필요 업무 목록 (담당자)
과 단위 반복 업무 가운데 입력 자료의 등급이 낮은 것부터 고릅니다. 상급기관 공문 요약, 계획서·결과보고서 초안, 월간 통계 집계가 먼저이고, 민원 답변 초안처럼 개인정보가 섞이는 일은 뒤로 둡니다. 업무마다 입력물·출력물·주기·현재 소요 시간을 한 줄씩 적어요.
2단계. 규칙 문서·체크리스트 준비 (담당자)
2~5편의 산출물이 그대로 재료입니다. 민원 답변 규칙 문서(2편), 머리글 프롬프트(3편), 주간 요약 예약 프롬프트(4편), 보고서 체크리스트 루프(5편). 이 에이전트의 스킬도 공개 표준인 SKILL.md 형식을 쓰기 때문에, 3편의 머리글 프롬프트가 곧 스킬 초안이에요. "이전 대화 없이도 돌아가는가"를 기준으로 자기완결 여부를 점검합니다.
3단계. 보안성 검토 협의 (정보화 부서 + 담당자)
정보화 부서·정보보안담당관과 일곱 가지를 함께 정합니다. ① 설치 위치(업무망 시범 서버인가, 격리 시험용 PC인가) ② 모델(로컬 Ollama로 한정하는가) ③ 네트워크(외부 메신저는 쓰지 않고 터미널·로컬 파일로 하는가, 내부 채널 연동은 가능한가) ④ 데이터 등급(어떤 문서까지 넣을 수 있는가 — 기관 기준으로 식별) ⑤ 쓰기 범위와 승인(허용 폴더 1개, 승인 모드 manual) ⑥ 로그·업데이트 책임 ⑦ 스킬 반입 절차(검증된 것만). 8절의 체크리스트가 이 협의의 첫 장이에요.
4단계. 시범 부서 (1개 과, 1개 업무, 4주)
한 과가 한 업무로 4주를 돌립니다. 처음 2주는 사람이 터미널에서 직접 시키는 수동 루프, 뒤 2주는 크론. 결과마다 "※ AI 요약(검토 전)" 표기와 검토자 서명을 남기고, 5편의 체크리스트로 실패 유형을 기록합니다. 실패가 날 때마다 규칙 문서에 한 줄을 더하는 것이 이 단계의 산출물이에요.
5단계. 확대 (정보화 부서 주관)
시범 결과와 규칙 문서 버전 이력(v1→v3)을 근거로 과를 늘립니다. 행정안전부 윤리기준의 자율점검표(68개 항목)와 인사혁신처 「생성형 인공지능 활용 지침」(2026년 5월 22일)의 '활용 사실의 투명한 공개' 원칙을 운영 규칙에 연결하고, 광진구처럼 '개인정보 및 비공개 자료 입력 금지' 같은 관리 원칙을 문서로 둡니다.
담당자는 1·2단계를, 정보화 부서는 3·5단계를, 4단계는 함께. 상주 AI의 도입 속도는 설치 명령이 아니라 규칙 문서와 체크리스트가 얼마나 준비돼 있느냐로 정해집니다.
8. 30분 실습 — 설치가 아니라 '설치 전 준비물 체크리스트' 만들기
오늘 실습은 설치가 아닙니다. 7절 1~2단계를 30분 안에, 기관 자료 없이, 정보화 부서에 들고 갈 수 있는 준비물 체크리스트 한 장으로 만드는 거예요.

1단계. 우리 과 반복 업무 3개 고르기 (5분)
주기적이고 서식이 고정되며 판정 기준이 분명한 일. 예: 상급기관 공문 요약(매일), 월간 통계 집계(월말), 결과보고서 초안(분기). 업무마다 입력물·출력물·주기를 한 줄씩 적습니다.
2단계. 규칙 문서 1개 고르기 (5분)
2~5편 산출물 중 하나를 고르고 "이전 대화 없이도 돌아가는가"를 점검합니다. 입력 위치·입력 게이트·출력 서식·검증·금지가 다 들어 있으면 합격이에요.
3단계. 데이터 분류 (10분)
세 업무의 입력 자료를 ① 공개 ② 기관 비공개(업무망 안에서만) ③ 개인정보 포함으로 나눕니다. ①은 인터넷망 루프(4편)로도 되고, ②는 청사 안 로컬 모델만, ③은 이번 단계에서 제외합니다. 등급의 최종 판단은 기관 기준이라는 점을 적어 둡니다.
4단계. 허용 사용자와 호출 경로 (5분)
누가 상주 직원을 부를 수 있는지 이름과 역할로 적습니다(ID는 검토 뒤에). 호출은 터미널, 배달은 로컬 파일(--deliver local)로 적고, 외부 메신저는 쓰지 않는다고 명시합니다.
5단계. 승인 필요 여부 표시 (5분)
업무별로 '읽기만 / 파일 쓰기 / 명령 실행'을 구분하고, 사람이 승인해야 하는 동작에 표시합니다. 쓰기 허용 폴더는 1개만 정합니다.
▣ 설치 전 준비물 체크리스트 (그대로 복사해 채우세요)
청사 안 상주 AI 에이전트 설치 전 준비물 체크리스트 v1 — 과: _ 작성자: 일자: _
[반복 업무 3개] ① 업무명 / 입력물 / 출력물 / 주기 ② … ③ …
[규칙 문서] 이름: (2~5편 산출물 중) / 자기완결 점검: 입력 위치 □ 입력 게이트 □ 출력 서식 □ 검증 항목 □ 금지 규칙 □
[데이터 분류] 업무①: 공개 □ 기관 비공개 □ 개인정보 포함 □ / 업무②: … / 업무③: … (등급 판단: 기관 기준)
[모델] 로컬 Ollama 만 □ / 필요 사양 확인: RAM GB, GPU __GB, 저장 공간 __GB
[설치 위치] 업무망 시범 서버 □ 격리 시험용 PC □ (개인 업무 PC는 선택하지 않음)
[호출·배달] 허용 사용자(이름·역할): _ / 터미널 호출 □ 로컬 파일 배달 □ 외부 메신저 사용 안 함 □
[권한] 읽기 폴더: / 쓰기 허용 폴더(1개): _ / 사람 승인이 필요한 동작: _
[보안 설정 약속] approvals.mode manual □ terminal.backend docker 또는 ssh □ HERMESWRITE_SAFE_ROOT □ checkpoints □ 허용 사용자 명시 □ 검증된 스킬만 □
[표기·검토] 결과 첫 줄 '※ AI 초안(검토 전)' □ 검토자 서명란 □ 실패 기록표 □
[운영 책임] 업데이트 담당: / 로그 확인 주기: _ / 스킬 반입 검토자: / 보안성 검토 협의 일자: _
이 한 장이 있으면 정보화 부서와의 대화가 "이런 거 둘 수 있나요?"에서 "이 조건이면 검토해 볼 수 있나요?"로 바뀝니다. 검토가 길어지더라도 2~5편의 규칙 문서는 업무망 공공 AI의 머리글 프롬프트와 수동 루프(3편)로 오늘부터 쓸 수 있고요. 산출물은 체크리스트 1장입니다.
9. 흔한 실패 네 가지와 시리즈 마무리 — 1~6편 요약

▣ 흔한 실패 네 가지
- 자동 승인을 켜 둔다 — 기본 모드를 그대로 두거나
/yolo같은 전부 허용 모드로 돌리면 상주 직원이 결재 없이 파일을 지우고 명령을 실행합니다. 윤리기준의 "최종적인 책임과 통제가 사람에게 있음"에 정면으로 어긋나요.approvals.mode: manual과 Docker 격리가 전제입니다. - 허용 사용자를 비워 둔다 —
GATEWAY_ALLOW_ALL_USERS를 true로 두면 봇 주소를 아는 누구나 서버에 명령을 내릴 수 있습니다. 허용 사용자를 명시하고 기본값인 '전부 거부'를 풀지 마세요. - 검증 안 된 스킬을 설치한다 — 악성 스킬 341개 사례가 보여 주듯 스킬 마켓은 편리한 만큼 공급망 위험이 있습니다. 스킬은 정보화 부서가 검토한 것만, 가능하면 직접 쓴 규칙 문서를 스킬로 만드세요.
- 보안성 검토 없이 설치한다 — "되는지 먼저 보고 말하자"가 가장 흔한 사고 경로예요. 기본지침에 AI 시스템 보안 조항이 신설된 지금, 개인 설치는 개인 책임이 됩니다. 8절의 체크리스트를 들고 먼저 가세요.
▣ 지자체 공무원 편 1~6편 요약
| 편 | 주제 | 지자체 사례와 산출물 | 핵심 한 줄 |
|---|---|---|---|
| 1편 | 입문 — 세 용어, 차이, 버튼 지도, 망분리 적용법 | 조례 1건으로 안내문 규칙 문서 v1 | AI는 기안, 사람은 결재 |
| 2편 | 하네스 ① 규칙 문서·서식·검토 체크리스트 | 민원 답변 초안 하네스(입력 게이트·'AI 초안' 표기) | 실수 하나에 규칙 한 줄 |
| 3편 | 하네스 ② 업무망에서 | 공공 AI 머리글 프롬프트, 수동 루프, 구조만 반출 — 월간 통계 | 하네스는 도구가 없어도 성립 |
| 4편 | 루프 ① 예약 루프 걸기 | 조례 개정 공고·상급기관 보도자료 주간 요약 | 공개 자료 모니터링형만 |
| 5편 | 루프 ② 완료 조건 루프, 정지 조건 5가지 | 계획서·결과보고서 초안 체크리스트 루프(정지 조건 카드·검토자 프롬프트·수동 기록지) | 완료 표시 ≠ 결재 |
| 6편 | 헤르메스 에이전트 — 청사 안의 상주 AI | 자체 sLLM 사례, 보안성 검토, 도입 로드맵, 준비물 체크리스트 | 출입증 먼저, 설치는 다음 |
시리즈 내내 한 가지 원칙만 반복했습니다. 모델이 똑똑해지길 기다리지 말고, 실수 하나를 발견할 때마다 규칙 한 줄을 더하라. 1편에서는 그 규칙이 프로젝트 지침에 살았고, 3편에서는 머리글 프롬프트에, 4편에서는 예약 프롬프트에, 오늘은 청사 안 상주 에이전트의 스킬과 보안 설정에 삽니다. 자리는 바뀌어도 규칙은 같고, 그 규칙을 쓰는 사람은 개발자가 아니라 업무를 아는 담당 주무관이에요. 시리즈는 여기서 일단 마무리하고, 반응을 보고 '우리 과 루프 지도'를 그리는 종합편을 더할 수 있습니다.
10. 자주 묻는 질문 FAQ
Q1. 공무원이 업무망 PC에 헤르메스 에이전트를 설치해도 되나요?
A1. 개인 설치는 권하지 않습니다. 2026년 5월 1일 시행된 국가 사이버보안 기본지침에 인공지능시스템 보안 조항이 신설됐고, 국정원 가이드라인도 업무망에서는 "별도 내부 전용 서비스로 한정"하라고 적고 있어요. 자체 호스팅 에이전트가 그 내부 전용 서비스가 되려면 정보화 부서의 보안성 검토를 거쳐야 하고, 판단은 기관이 합니다.
Q2. 지자체 자체 sLLM과 Hermes Agent는 무엇이 다른가요?
A2. 자체 sLLM은 청사 안 서버에 둔 '두뇌'(로컬 모델)에 근거 문서 검색을 붙인 것이고, 상주 에이전트는 그 두뇌에 기억·스킬·크론·도구 실행이라는 '손'을 더한 것입니다. 손이 생기는 만큼 승인 모드·쓰기 범위·허용 사용자 설정이 필요하고, 보안성 검토도 그만큼 무거워져요.
Q3. 로컬 모델이면 개인정보가 든 문서를 넣어도 되나요?
A3. 외부 전송이 없다는 것과 개인정보를 처리해도 된다는 것은 다른 문제예요. 국정원 가이드라인의 "가명화 및 익명화를 통한 실제 개인정보와 기관과의 관계 유추 가능성 차단" 원칙은 그대로 적용되고, 규칙 문서의 입력 게이트로 식별정보를 걸러야 합니다. 어떤 문서까지 넣을지는 기관의 등급 식별과 개인정보 보호 담당 부서가 판단합니다.
정리하면, 이 상주 에이전트는 하네스(기억·스킬·권한)와 루프(크론·배달)를 청사 안 서버에 상주시키는 선택지이고, 광주·양산·남양주·광진구처럼 지자체가 자체 구축한 AI는 그 공공판입니다. 다만 청사 안에 두는 순간 정보시스템이 되기 때문에, 설치 명령보다 등급 식별과 보안성 검토가 먼저이고, 담당자의 몫은 설치가 아니라 필요 업무 목록·규칙 문서·체크리스트를 준비해 정보화 부서와 함께 가는 것이에요. 검토가 끝날 때까지는 업무망 공공 AI의 머리글 프롬프트와 수동 루프로 같은 규칙을 오늘부터 쓸 수 있습니다.
출입증 먼저, 설치는 다음. 그리고 어디에 두든 — 실수 하나에 규칙 한 줄.
지금 바로 8절의 체크리스트를 열어 우리 과 반복 업무 3개와 규칙 문서 1개부터 적어 보세요. 그 한 장이 채워지는 순간, 정보화 부서에 무엇을 들고 가야 하는지 스스로 알게 됩니다.
공무원 헤르메스 에이전트 입문 | 청사 안에 두는 상주 AI, 자체 sLLM 사례와 보안성 검토, 강성희 강사 (시리즈 6편)
📎 관련 정보 및 공식 채널
- Hermes Agent 공식 저장소 (Nous Research) — 설치 명령, 기능, 설치 뒤 명령어
- Hermes Agent 업무용 PC 보안 가이드 — 승인 모드, Docker 백엔드, 쓰기 범위, 허용 사용자
- 로컬 Ollama 설정 가이드 (공식 문서) — 권장 사양, 도구 호출 모델, 컨텍스트 64k
- 국가 사이버보안 기본지침 개정 시행 보도 (아이티데일리) — 망분리 조항 삭제, 업무정보 등급 식별·AI 시스템 보안 조항 신설
- 지자체 자체 언어모델 사례 보도 (디지털데일리, 2026-06-29) — 광주·양산·남양주·광진구 내부망 AI
실질적인 업무 변화를 이끌어내는 전문가의 AI 교육이 필요하시다면 아래 오픈카톡방 또는 네이버톡톡으로 문의하시면 됩니다.
챗GPT강사 강성희님의 오픈프로필 — 챗gpt/ 생성형 AI/ 프롬프트 엔지니어링 강사
생성형 AI 강사 강성희 — 재직자, 공무원 AI 교육 관련 글모음
- 바이브코딩 AI강사 양성과정 수료식 | 강성희 강사, 미니강의 후기, 한국AI디지털교육협회
- 공무원 AI 교육 후기 | 강성희 강사, 농식품인재개발원 7기 VBA·제미나이 노트북으로 업무자동화
- 제조업 재직자 AI, 엑셀 VBA 업무 자동화 교육 후기 | 강성희 강사, 한남대, 데이터 분석
- 재직자를 위한 칼퇴를 부르는 클로드 기본 활용법, 일잘러 AI 강사 강성희가 알려주는 claude 실무 노하우
- 제조업 재직자 필독! 엑셀, PPT에서 클로드로 데이터 분석부터 8D 보고서까지, 일잘러 AI 강사 강성희의 Claude 실무 활용법
- 재직자 대상 클로드 코워크로 엑셀 파일을 PPT 보고서로, 일잘러 AI 강사 강성희의 Claude Cowork 실무 활용법
- 재직자 대상 클로드 Claude 엑셀 활용 제조업 데이터 분석, 일잘러 AI 강사 강성희의 실무 노하우
- 재직자를 위한 클로드 Claude 엑셀 활용 데이터 분석, 일잘러 AI 강사 강성희의 실무 노하우
- SK이노베이션 E&S 전북에너지서비스 재직자 AI 실무 역량강화 32시간 교육 후기, AI강사 강성희의 프롬프트 엔지니어링부터 바이브코딩
- 한국산업단지공단 임직원 대상 구글 노트북LM, 바이브코딩 실무교육, 재직자 AI 강사 강성희 특강 후기
- [챗지피티강사 강성희] 재직자를 위한 제미나이 Gemini 3 바이브코딩 노코드 앱 제작, 크레신



























































































