15%의 GGY 벌금은 당신이 이미 지불해야 할 데이터 모델 비용입니다
요약
영국 도박 위원회의 AML 위반 벌금 사례를 통해 데이터 모델링의 중요성을 경고합니다. 단순 스프레드시트 관리가 아닌, 시점별 상태 재현과 행동 피처 스토어를 갖춘 감사 준비형 데이터 구조가 규제 대응의 핵심임을 강조합니다.
핵심 포인트
- AML 위반 시 GGY의 15%에 달하는 막대한 벌금 부과 가능성
- 스프레드시트 기반의 컴플라이언스는 규제 기관의 시점별 데이터 요구에 대응 불가
- 시점별 고객 상태(Point-in-time) 저장을 통한 결정론적 데이터 재현 필요
- 리스크 판단을 위한 행동 피처 스토어 및 트랜잭션 계보 구축 필수
작성자: Kacper Osiewalski, Digital Colliers 리드 백엔드 엔지니어
총 게임 수익(Gross Gaming Yield, GGY)의 15%라는 숫자는 깊이 생각해보면 느낌이 다릅니다. 이는 영국 도박 위원회(UK Gambling Commission)가 가장 심각한 자금세탁방지(AML) 위반에 대해 부과할 수 있는 상한선이며, 대부분의 중견 운영사에게는 1년 치 컴플라이언스(Compliance) 예산과 맞먹는 규모입니다. 그런 상황에서 당신은 단순히 벌금을 내는 것이 아닙니다. 내년의 전체 제2방어선(second line of defence) 비용을 두 배로 지불하는 것이며, 설상가상으로 라이선스 유지 논의조차 불가능해지는 것입니다.
아무도 대놓고 말하지 않는 사실은, 이 비용이 이미 당신의 장부에 기록되어 있다는 점입니다. 단지 "데이터는 나중에 수정하자"라는 명목으로 재분류되었을 뿐입니다. 매주 스프레드시트(Spreadsheet)와 임시 SQL(ad-hoc SQL)로 컴플라이언스를 운영할 때마다, 당신은 규제 기관이 당신이 원하는 형태로는 답할 수 없는 질문을 던지는 바로 그날 청구될 부채에 대한 이자를 쌓아가고 있는 것입니다.
스프레드시트 스택이 항상 감사(Audit)에서 패배하는 이유
규제 기관의 질문은 거의 항상 "이 고객이 지금 어떤 모습인가"가 아닙니다. 질문은 "이 고객이 3월 14일 오후에는 어떤 모습이었는가, 그 순간 당신은 그에 대해 무엇을 알고 있었는가, 그리고 당신의 규칙이 그 지식을 가지고 무엇을 수행했는가"입니다.
스프레드시트는 이에 답할 수 없습니다. 3월 이후 수천 번 변형된 라이브 운영 데이터베이스(Live production database) 역시 마찬가지입니다. 결국 로그(Log)로부터 상태(State)를 재구성하게 되는데, 이 재구성은 항상 약간의 오류가 있으며 규제 기관은 이를 알아차립니다.
이것이 영국 라이선스를 보유한 운영사 중 약 4곳 중 1곳이 첫 평가에서 만족스러운 AML 등급을 받지 못하는 이유입니다. 컴플라이언스 팀이 규칙을 이해하지 못해서가 아닙니다. 그 밑바탕에 있는 데이터가 요구 시점에 어제의 상태를 재현할 수 없기 때문입니다.
감사 준비가 된 데이터 모델(Audit-ready data model)의 실제 모습
2025년 엄격한 조사 속에서도 잘 버티고 있는 운영사들을 보면, 데이터 계층(Data layer)에서 세 가지 공통점을 가지고 있습니다.
-
시점별 고객 상태 (Point-in-time customer state). 플레이어에 관한 모든 실질적 사실, 즉 KYC 상태, 자금 출처 증빙, 지불 능력 범위 (affordability band), 자기 배제 (self-exclusion) 플래그, 마케팅 동의 여부 등은 유효 시작일(valid-from) 및 유효 종료일(valid-to) 타임스탬프를 가진 이벤트로 저장됩니다. 여러분은 "3월 14일 14:32에 이 고객은 어떤 상태였는가?"라고 쿼리할 수 있으며, 영원히 결정론적으로(deterministically) 단 하나의 답변을 얻을 수 있습니다.
-
행동 피처 스토어 (A behavioural feature store). 리스크 규칙이 소비하는 신호들, 즉 최근 30일간의 순 입금액, 세션 속도 (session velocity), 입금 대비 출금 비율, 시간대별 패턴 등은 한 번 계산되어 버전 관리되며, 실시간 의사결정 경로 (real-time decisioning path)와 오프라인 감사 경로 (offline audit path) 모두에 동일한 소스로 제공됩니다. 2024년에 RCI 가이드라인이 확대되었을 때, 이미 이를 갖추고 있던 운영사들은 몇 주 만에 새로운 트리거를 배포했습니다. 그렇지 못한 운영사들은 여전히 배포 중입니다.
-
트랜잭션 계보 (Transaction lineage). 모든 입금, 베팅, 보너스, 출금은 이를 허용했던 결정까지 거슬러 올라가는 체인을 가집니다. 어떤 규칙이 실행되었는지, 해당 규칙의 버전은 무엇이었는지, 어떤 피처 값들을 참조했는지, 그리고 (있다면) 어떤 사람이 이를 검토했는지에 대한 정보입니다. 이것이 바로 2주가 걸릴 감사 대응을 2시간으로 단축해 주는 산출물 (artefact)입니다.
이 중 어느 것도 생소한 것이 아닙니다. 이는 지루한 이벤트 소싱 (event-sourcing)이자 지루한 피처 엔지니어링 (feature engineering)일 뿐입니다. 대부분의 운영사가 이를 갖추지 못한 이유는 이것이 그 누구의 3분기 목표(Q3 objective)였던 적이 없기 때문입니다.
지불 능력 확인 (Affordability check)은 강제 함수 (forcing function)입니다
최근 30일간 순 입금액이 150파운드일 때 개입(intervention)을 트리거하기 시작하면, 이를 야간 배치 (nightly batch) 작업으로 처리할 수는 없습니다. 모든 입금 시점에 계산되는 이동 창 (rolling window)이 필요하며, 고객의 지불 능력 증빙을 의사결정 경로에서 즉시 검색할 수 있어야 하고, 6개월 후의 검토자가 왜 고객에게 급여 명세서를 요청했는지 혹은 요청하지 않았는지를 알 수 있을 만큼 충분한 컨텍스트와 함께 결정 사항이 기록되어야 합니다.
만약 여러분의 팀이 2019년에 작성되어 그 이후 네 명의 사람만이 손을 댄 저장 프로시저 (stored procedure)로 이 작업을 수행하고 있다면, 여러분은 그 리스크를 알고 있는 것입니다. 규칙은 90%가 넘는 확률로 올바르게 실행되지만, 나머지 몇 퍼센트의 오류가 곧 사건 파일 (case file)이 됩니다.
승리하는 운영사들이 예산을 책정하는 방식
Kindred는 2023년에 1,400만 파운드(£14M)의 컴플라이언스 팀 비용을 공개적으로 보고했습니다. 이는 현재 운영 중인 인원수(headcount) 기준의 수치입니다. 여기에는 해당 팀의 업무를 가능하게 하기 위한 엔지니어링 지출(engineering spend)은 포함되어 있지 않으며, 규모가 큰 운영사의 경우 이 비용은 인건비와 맞먹거나 종종 더 큽니다.
이 문제를 인원수(headcount)의 문제가 아닌 엔지니어링(engineering) 문제로 다루는 운영사들이야, 50명의 인원을 추가하지 않고도 다음 규제 파도를 흡수할 수 있는 곳들입니다. EU AI Act의 고위험(high-risk) 의무 사항은 2027년 12월 2일부터 적용되기 시작하며, 귀사가 운영하는 모든 자동화된 지불 능력(affordability) 또는 리스크 스코어링(risk-scoring) 모델은 해당 범위 내에 포함될 것입니다. 올해 AML(자금세탁방지)을 위해 구축하는 데이터 모델은 2년 후 AI Act 하에서 귀사를 방어할 수 있게 해주는 바로 그 데이터 모델입니다.
15%의 GGY 수치는 청구서입니다. 지금 엔지니어링(engineering)으로 지불하거나, 아니면 나중에 법 집행(enforcement)으로 지불하거나 둘 중 하나입니다.
출처
이 기사는 원래 Digital Colliers Blog에 게시되었습니다. Digital Colliers는 DACH 및 UK 기업들이 AI를 구현하도록 돕습니다 — 저희의 AI 컨설팅 서비스를 확인하거나 문의하기를 이용해 주세요.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기