기업이 AI 에이전트에 업무를 맡길 때 확인해야 할 것은 “이 에이전트가 누구인가”에서 끝나지 않는다. “지금 이 시스템에서 이 작업을 수행할 권한이 있는가”까지 따져야 한다. 더 해시그래프 그룹(THG)의 IDTrust가 겨냥하는 지점이다. 2026년 9월 발표된 IBM과의 글로벌 파트너십에 따라 헤데라 기반 IDTrust가 IBM 클라우드 카탈로그에 등록됐다. IBM 고객이 이 제품을 발견할 수 있는 경로가 생겼다는 뜻이지, 모든 고객이 이를 도입했다는 뜻은 아니다.
15
17
18
카탈로그 등록과 파트너십은 무엇이 다른가
IBM 카탈로그는 IDTrust의 제공사를 THG로 명시한다. IBM 파트너 디렉터리에는 서비스형 소프트웨어(SaaS)와 기업 자체 환경에 설치하는 온프레미스 방식이 배포 옵션으로 나와 있다. IDTrust는 IBM이 직접 만든 제품이 아니라 IBM 채널에 등록된 제3자 제품이다.
15
19
THG는 IBM의 실버 파트너 자격을 얻고, IBM의 클라우드·AI 기술을 자사 제품에 통합할 수 있도록 하는 임베디드 솔루션 계약을 체결했다고 밝혔다. 이 파트너 자격과 기술 통합 계약은 고객이 제품을 찾는 통로인 카탈로그 등록과 구분해야 한다.
2
신원 확인만으로 작업 권한이 생기지는 않는다
THG의 설명에 따르면 IDTrust는 사람, 기기, AI 에이전트의 디지털 자격증명을 발급·검증·관리한다. 각 주체에 헤데라 기반 탈중앙화 식별자를 부여하고, 암호학적으로 검증할 수 있는 자격증명을 통해 상대방이 신원이나 권한에 관한 주장을 확인하도록 설계됐다. 헤데라는 이 검증 체계의 신뢰 기준점 역할을 한다.
18
이를 기업 업무에 적용한 것이 ‘Know Your Agent’, 즉 에이전트의 신원과 권한을 파악하자는 접근이다. 자격증명은 에이전트가 누구이며 어떤 권한을 위임받았다고 주장하는지 확인할 근거가 될 수 있다. 하지만 특정 도구나 시스템에 대한 접근을 허용할지는 기업이 정한 규칙에 따라 별도로 판단해야 한다. 신원을 검증했다고 모든 행동이 허가되는 것은 아니다.
2
11
18
THG는 AI 에이전트가 외부 도구와 연결될 때 쓰는 모델 컨텍스트 프로토콜(MCP) 서버에서 자격증명을 확인하고, 나중에 감사할 수 있는 근거를 남기는 활용 방식도 설명한다. 여기에는 IBM watsonx Orchestrate를 사용하는 업무 흐름도 포함된다. 다만 제시된 자료만으로 이런 연동이 모두 실제 운영 중인지, 고객 환경에서 어떤 성과를 냈는지는 확인할 수 없다.
8
10
확인된 활용 사례와 남은 검증 과제
보도에 따르면 이름이 공개되지 않은 유럽 통신사가 IDTrust를 발신자 신원 확인에 사용하고 있다. 이는 플랫폼의 활용 사례이지만, 해당 통신사가 위에서 설명한 AI 에이전트 권한 검증 업무 흐름까지 도입했다는 증거는 아니다. 도입 규모와 성과도 공개된 자료로는 확인되지 않는다.
10
11
IBM은 헤데라 운영위원회의 구성원으로도 명시돼 있다. 이번 카탈로그 등록은 그런 네트워크 차원의 관계를 넘어, 헤데라 기반 상용 제품을 IBM 채널에서 찾을 수 있게 했다는 의미가 있다. 다만 운영위원회 참여나 카탈로그 등록 자체가 개별 기업 환경에서의 성능을 보장하지는 않는다.
15
20