쉐도우 AI
Shadow AI
쉐도우 AI이란?
- 회사의 승인·관리 없이 직원이 개별적으로 쓰는 AI 도구
- 정보 유출, 보안, 품질 리스크의 사각지대
- 금지가 아니라 '안전한 공식 경로 제공'이 해법
쉐도우 AI가 생기면 회사의 보안 통제선이 사내 서버가 아니라 직원 개인의 브라우저 탭으로 옮겨갑니다. 승인된 도구라면 누가 무엇을 넣었는지 로그가 남지만, 개인 계정에는 그 기록이 회사 자산으로 남지 않습니다. 그래서 사고가 터져도 무엇이 얼마나 나갔는지 복원할 수 없고, 대응은 추정에서 시작됩니다. 고객사 단가표나 인사 자료처럼 한 번 나가면 되돌릴 수 없는 문서가 대화창에 붙는 순간, 회사는 계약서상 비밀유지 조항을 스스로 어긴 상태가 됩니다. 실무에서 더 자주 발생하는 손실은 유출보다 검증 없는 결과물이 보고서에 그대로 실리는 일입니다.
쉐도우 AI는 대개 세 층위로 나뉩니다. 개인 계정으로 쓰는 범용 챗봇, 승인 없이 설치한 회의록 요약·번역 확장 프로그램, 개발자가 임의로 연결해 둔 API 호출입니다. 조직이 가장 못 보는 것은 두 번째 층위인데, 캘린더와 화상회의에 붙어 자동으로 돌아가다 보니 본인조차 쓰고 있다는 자각이 없습니다. 쉐도우 IT와의 결정적 차이는 데이터의 행선지입니다. 미승인 협업툴은 데이터가 그 안에 고여 있지만, AI는 입력한 내용이 학습이나 재생성에 쓰일 수 있어 회수라는 개념 자체가 성립하지 않습니다. 무료 플랜과 기업 플랜의 학습 사용 설정부터 확인해야 하는 이유입니다.
가장 흔한 오해는 도메인 차단으로 상황이 끝난다는 생각입니다. 사내망에서 막으면 직원들은 모니터 화면을 개인 휴대폰으로 찍어 입력합니다. 이때는 로그조차 남지 않아 차단 이후에 위험이 더 깊이 숨습니다. 조사 방식도 문제입니다. 감사와 징계 프레임으로 물으면 사용률은 한 자릿수로 보고되고, 경영진은 우리는 안전하다는 잘못된 안심을 얻습니다. 기업용 도구만 계약해 두고 어떤 정보를 넣어도 되는지 기준을 주지 않으면 직원들은 손에 익은 개인 계정으로 돌아갑니다. 라이선스 비용만 나가고 위험은 그대로 남는 구조입니다.
IT 부서 승인 없이 쓰는 소프트웨어를 가리키던 '쉐도우 IT'에서 파생된 개념으로, 2023년 이후 생성형 AI 확산과 함께 보안 업계의 핵심 이슈가 되었습니다.
가상의 사례로 살펴보겠습니다. 임직원 420명, 연매출 1,800억 원 규모의 자동차 부품 제조사 A사 이야기입니다. 보안 점검에서 사내망의 생성형 AI 서비스 접속이 월 3,000건을 넘는다는 사실이 드러났는데, 정작 회사가 제공하는 공식 AI 도구는 하나도 없었습니다. 대표는 3개월 안에 정리하라고 지시했습니다.
- 정보보안팀장이 '이건 적발이 아니라 현황 조사'라고 못 박고 익명 설문을 돌리자, 응답한 312명 중 68%가 개인 계정으로 회사 문서를 넣어 봤다고 답했습니다.
- 가장 많이 붙여넣은 자료는 회의록과 견적서였습니다. 법무팀장은 '고객사 단가가 그대로 나간 셈'이라며 3건을 비밀유지 위반 소지 건으로 따로 분류했습니다.
- IT팀이 임직원 PC의 브라우저 확장 프로그램 14개를 점검해 입력 데이터 학습 옵션이 켜진 6개를 차단하고, 두 달 만에 기업용 AI 계정 200석을 정식 도입했습니다.
- 인사팀은 2시간짜리 실습 교육을 12회 돌리면서, 넣어도 되는 정보와 절대 안 되는 정보를 한 장으로 정리한 카드를 전 부서 책상에 붙였습니다.
- 3개월 뒤 개인 계정 접속은 월 3,000건에서 210건으로 줄었고, 기업용 계정 주간 활성 사용자는 137명까지 늘었습니다. 보안팀장은 '이제 무엇을 넣었는지 로그로 본다'고 말했습니다.