AI 도구는 이제 회의록 요약, 이메일 초안 작성, 코드 디버그, 스프레드시트 분석, 문서를 프레젠테이션으로 변환하는 등 일상 업무의 일부가 되었습니다. 하지만 승인이나 감독 없이 사용할 경우 심각한 AI 개인정보 관련 우려를 일으키고, 민감한 비즈니스 정보를 노출하며, IT 팀이 회사 데이터의 이동 경로를 파악할 수 없게 만들 수 있습니다.
본 가이드에서는 Shadow AI의 정의, 조직 내 확산 방식, 그리고 이것이 초래하는 심각한 위험을 다룹니다. 팀의 업무 속도를 떨어뜨리지 않으면서 승인되지 않은 도구를 찾아내고 비즈니스 데이터를 보호하기 위한 실용적인 보호 조치를 적용하는 방법을 보여드립니다
- Shadow AI란 무엇인가요?
- Shadow AI 대 Shadow IT
- Shadow AI는 어떻게 발생하나요?
- AI가 귀하의 데이터로 자동으로 학습하나요?
- Shadow AI의 사례
- Shadow AI의 위험은 무엇인가요?
- Shadow AI를 감지하는 방법
- Shadow AI 위험을 줄이는 방법
- 민감한 데이터가 이미 공유된 경우 취해야 할 조치
- 팀을 위한 개인 AI 어시스턴트
Shadow AI란 무엇인가요?
Shadow AI란 기업의 승인된 시스템 및 정책을 벗어나 업무 목적으로 인공지능을 사용하는 모든 행위를 말합니다. 승인되지 않은 도구 사용, 회사 업무에 개인 계정 사용, 또는 조직이 허가하지 않은 데이터나 과업에 승인된 AI 서비스를 사용하는 행위 등이 여기에 해당할 수 있습니다.
Shadow AI는 보통 촉박한 마감일, 더 빠르고 나은 업무 방법의 필요성, 업무 처리에 다소 부족한 도구 등 직장에서의 일상적인 압박에서 시작되는 경우가 많습니다. 때로는 승인된 AI 도구가 준비되어 있음에도 다른 옵션이 더 익숙하다는 이유로 다른 도구를 찾기도 합니다.
Shadow AI 대 Shadow IT
Shadow IT는 조직의 승인이나 감독 없이 사용되는 모든 소프트웨어 또는 하드웨어를 뜻하는 더 광범위한 용어입니다. 흔한 예로는 업무용으로 사용되는 개인 클라우드 저장공간, 승인되지 않은 메시징 앱, 미승인 프로젝트 관리 플랫폼 등이 있습니다.
Shadow AI는 AI 시스템 및 AI 기반 기능을 포함하는 Shadow IT의 특정 형태입니다. 회사의 정보가 외부 시스템으로 제출되거나 조직의 통제 범위를 벗어나 생소한 방식으로 처리될 수 있으므로, AI는 추가적인 데이터 거버넌스 과제를 야기합니다.
Shadow AI는 어떻게 발생하나요?

직원은 몇 초 만에 대량의 회사 정보를 AI 채팅 창에 입력할 수 있습니다. AI 설정에 따라 해당 도구는 입력 내용을 보관하거나, 다른 당사자(데이터 브로커 또는 분석 업체 등, OpenAI 보안 사고 사례와 같음)와 공유하거나, 타겟 광고 또는 모델 개발에 사용할 수 있습니다
Shadow AI는 보통 몇 가지 흔한 조직적 공백으로 인해 확산됩니다.
승인된 대안 부재
기업이 승인된 옵션을 제공하지 않을 경우 직원이 Shadow AI 도구를 사용할 가능성이 높아집니다. 근로자 2,000명을 대상으로 한 BlackFog 설문조사(새 창) 에 따르면 직원의 49%가 고용주의 승인 없이 AI 도구를 채택하고, 63%는 회사 승인 옵션이 없을 때 AI를 사용하는 것이 용인된다고 생각하며, 51%는 IT 부서 모르게 AI 도구를 업무 시스템에 연결한 적이 있는 것으로 나타났습니다.
불명확한 정책
직원은 어떤 도구, 과업, 정보 유형이 허용되는지 불확실해할 수 있습니다. 회사의 지침이 매우 민감한 데이터는 명확히 제한하면서도 내부 회의록, 이메일 초안, 스프레드시트, 소스 코드 또는 고객 대화에 대해서는 거의 언급하지 않을 수 있습니다.
IT 전문가 241명을 대상으로 한 IT Brew 설문조사(새 창)에 따르면 35%는 직원이 회사의 AI 사용 및 데이터 보안 정책을 알고 있는지 거의 확신하지 못하며, “매우 확신한다”고 답한 응답자는 12%에 불과했습니다. HR 전문가 및 고용주 505명을 대상으로 한 별도의 WorkNest 설문조사(새 창)에서는 조직의 54%가 AI 정책을 전혀 두고 있지 않고, 24%는 여전히 정책을 개발 중이며, 13%만이 명확하게 문서화된 규칙을 갖추고 있는 것으로 드러났습니다.
느린 승인 프로세스
마감일을 맞춰야 한다는 압박감으로 인해 오랜 시간이 걸리는 보안 검토나 조달 검토가 비현실적으로 느껴질 수 있습니다. 직원이 무료 도구에 즉시 접근할 수 있을 때, 느린 내부 프로세스는 비공식적인 우회 방법을 선택할 가능성을 높입니다
승인된 소프트웨어의 새로운 AI 기능
공급업체가 이미 보안 검토를 통과한 어플리케이션에 생성형 AI 기능을 추가할 수 있으며, 이 새로운 기능이 회사 데이터를 어떻게 처리, 저장 또는 공유하는지 아무도 평가하지 않았음에도 소프트웨어는 승인된 목록에 유지됩니다. 직원이 어떤 정책도 위반하지 않았지만 결과는 다른 원인들과 동일합니다. 이제 회사 데이터가 실제로 아무도 검증하지 않은 채널을 통해 이동하고 있는 것입니다.
데이터 처리에 대한 제한적인 인식
직원은 ChatGPT 및 Gemini와 같은 AI 제공업체가 프롬프트를 어떻게 보관하고, 업로드된 파일을 처리하며, 대화를 서비스 개선에 사용하고, 다른 제공업체와 데이터를 공유하는지 잘 모를 수 있습니다. 브라우저 탭을 닫으면 계정 기록, 로그, 백업 또는 연결된 시스템에 사본이 남아 있음에도 자신의 입력 내용이 사라진다고 가정할 수 있습니다
Kolide의 보고서(새 창)에 따르면 직원의 89%가 매월 AI를 사용하는 반면, 직원에게 AI의 보안 위험을 설명한 기업은 56%에 불과한 것으로 나타났습니다.
Shadow AI의 사례
| 팀 | Shadow AI 사례 | 잠재적으로 노출되는 정보 | 잠재적 영향 |
|---|---|---|---|
| 소프트웨어 개발 | 디버그를 위해 공개 챗봇에 내부 코드를 붙여넣는 행위 | 소스 코드, 자격 증명, 시스템 아키텍처, 미공개 기능 | 독자적인 코드나 비밀이 회사 시스템 외부에 보관될 수 있음 |
| 제품 | 요약을 위해 로드맵을 업로드하는 행위 | 출시일, 제품 전략, 가격 정책, 파트너 정보 | 기밀 비즈니스 계획이 타사 서버에 관리되지 않은 상태로 방치될 수 있음 |
| 마케팅 및 디자인 | AI 글쓰기 또는 디자인 도구에 캠페인 계획을 입력하는 행위 | 미공개 제품, 고객 조사 데이터, 브랜드 자산, 타겟 고객 데이터 | 민감한 캠페인 정보가 법적 또는 보안 검토 없이 처리될 수 있음 |
| 데이터 분석 | 외부 분석 도구에 고객 데이터세트를 업로드하는 행위 | 개인정보, 상업적으로 민감한 기록, 기밀 인사이트 | 보호되거나 규제 대상인 정보가 승인되지 않은 타사에 공개될 수 있음 |
| 인사 | 지원서를 평가하거나 면접 내용을 요약하기 위해 AI 도구를 사용하는 행위 | 지원자 데이터, 고용 정보, 평가 기준 | 인사 데이터 노출로 인해 GDPR 또는 CCPA를 위반할 수 있음 |
| 영업 | 분석을 위해 통화 녹취록이나 계정 메모를 업로드하는 행위 | 고객 신원, 계약 세부사항, 가격 정책, 영업 전략 | 고객 데이터 노출로 인해 GDPR 또는 CCPA를 위반할 수 있음 |
| 고객 지원 | 공개 챗봇에 지원 티켓을 붙여넣는 행위 | 고객 이름, 계정 세부사항, 불만 사항, 주고받은 메시지 | 보관된 지원 기록으로 인해 GDPR 또는 CCPA를 위반할 수 있음 |
| 재무 | AI 어시스턴트에 내부 스프레드시트 분석을 요청하는 행위 | 예산, 전망치, 급여 정보, 거래 기록 | 재무 데이터가 적절한 보호 조치 없이 처리될 수 있음 |
| 법률 | 요약을 위해 계약서나 사건 파일을 업로드하는 행위 | 변호사 자문 내용, 계약 조건, 고객 정보 | 고객 데이터 오용으로 인해 GDPR 또는 CCPA를 위반하고 비밀특권을 침해할 수 있음 |
| 경영진 | 이사회 문서나 전략 계획을 검토하기 위해 AI 서비스를 사용하는 행위 | 인수 계획, 내부 목표, 임원진 논의 내용 | 매우 민감한 기업 정보가 노출될 수 있음 |
AI가 귀하의 데이터로 자동으로 학습하나요?
대형 언어 모델(LLM)은 실시간으로 모든 프롬프트에 대해 자동으로 재학습하지 않으므로 대화가 반드시 AI 모델의 일부가 되거나 다른 사용자의 답변에 나타나는 것은 아닙니다. 그러나 위험의 수준은 제공업체, 계정 유형, 개인정보 보호 설정, 계약 및 서비스 설정 방식에 따라 달라집니다.
AI 제공업체는 프롬프트와 업로드된 파일을 보관하거나, 사람이 검토할 수 있도록 하거나, 서비스 개선에 사용하거나, 인프라 및 모델 제공업체와 공유할 수 있습니다.
모델 학습을 비활성화하더라도 정보는 계정 기록, 운영 로그, 남용 모니터링 시스템, 백업, 브라우저 기록, 연결된 서비스 또는 타사 연동에 남아 있을 수 있습니다. 귀하의 콘텐츠가 이미 모델 학습에 기여한 경우 이 옵션을 꺼도 모델이 과거 대화를 잊지는 않습니다.
Shadow AI의 위험은 무엇인가요?

AI는 의사 결정에 영향을 미치고, 고객용 자료를 생성하며, 코드를 작성하거나 개인정보를 분석할 수 있으며, 이 모든 것은 도구 자체의 보안 범위를 넘어서는 위험을 야기합니다:
보안 사고
IBM의 2025년 데이터 침해 비용 보고서(새 창)에 따르면 다섯 곳 중 한 곳의 조직이 Shadow AI와 관련된 보안 사고를 경험했지만, 이를 관리하거나 감지하도록 설계된 정책을 보유한 조직은 37%에 불과했습니다.
Shadow AI 수준이 높은 조직은 Shadow AI가 거의 없거나 전혀 없는 조직보다 보안 사고 처리 비용이 평균 $670,000 더 많이 들었습니다. 또한 Shadow AI 관련 사건은 전 세계 평균보다 개인정보 및 지식재산권을 더 자주 노출시켰습니다.
기밀 정보 노출
직원은 AI 제공업체가 자신들의 입력을 보관한다는 사실을 알지 못한 채 내부 문서, 소스 코드, 재무 정보, 계약서, 고객 기록, 제품 계획 또는 영업 비밀을 공유할 수 있습니다. 모델 학습에서 정보가 제외되더라도 계정 유출, 보안 사고, 제공업체 접근, 불안정한 연동 또는 법적 요구에 노출된 상태로 남아 있을 수 있습니다.
예를 들어, 직원들이 20일 동안 반도체 소스 코드, 결함 감지 알고리즘, 내부 회의록 녹취록 등 기밀 자료를 세 차례나 붙여넣은 후, 삼성은 2023년 5월 전사적으로 ChatGPT 사용을 금지했습니다(새 창).
지식재산권 손실
독자적인 지식은 종종 기업의 가장 귀중한 자산입니다. 외부 AI 서비스에 코드, 연구 자료, 제품 디자인, 프로세스 또는 전략 문서를 업로드하는 것은 비밀유지 계약에 위배되거나 해당 정보를 통제하는 기업의 능력을 약화시킬 수 있습니다. 또한 직원이 출처, 라이선스 제한, 타사 자료와의 유사성을 이해하지 못한 채 AI가 생성한 콘텐츠를 사용할 수도 있습니다.
개인정보 보호 및 규제 위반
개인정보는 AI 도구를 통해 처리될 때에도 개인정보 보호법의 적용을 받습니다. Shadow AI는 관련 법무 팀이 데이터 처리가 이루어지고 있다는 사실조차 알지 못하기 때문에 개인정보 보호 조치를 우회할 수 있습니다. 영국 정보위원회는 AI 시스템이 기존 보안 위험을 증폭시킬 수 있다(새 창)고 경고합니다. 심각한 GDPR 위반은 최대 2,000만 유로 또는 전년도 조직의 전 세계 연간 매출액의 4% 중 더 높은 금액의 과징금으로 이어질 수 있습니다.
불안정한 연동 및 과도한 접근 권한
AI 도구는 이메일, 클라우드 저장공간, 캘린더, 코드 리포지토리, 고객 데이터베이스, 협업 플랫폼에 연결될 수 있습니다. 과도한 권한, 보안이 취약한 API, 유출된 액세스 토큰, 악성 브라우저 확장, 유출된 타사 서비스는 단일 프롬프트에 입력된 정보를 넘어 회사 시스템과 데이터를 노출시킬 수 있습니다
Salesloft Drift 보안 사고에서 공격자들은 AI 영업 어시스턴트 연동 기능인 Drift에서 OAuth 토큰을 탈취하고, 이를 사용해 700개 이상의 조직의 Salesforce 인스턴스에서 비즈니스 연락처, API 키, 지원 건에 첨부된 클라우드 자격 증명 등의 데이터를 빼냈습니다.
프롬프트 주입 공격
이 취약점은 승인 여부와 상관없이 연결된 모든 AI 시스템에 존재합니다. 공격자는 AI 시스템이 처리하는 문서, 웹페이지, 이메일 또는 기타 콘텐츠에 숨겨진 지시를 통해 AI 시스템을 조작하여 정보를 공개하거나, 원래 지시를 무시하거나, 의도하지 않은 작업을 수행하도록 만들 수 있습니다.
Shadow AI는 미승인 도구나 AI 에이전트가 프롬프트 주입 평가를 받은 적이 없거나 필요한 권한으로 제한되지 않았을 수 있기 때문에 위험을 더 높입니다. 공격이 성공하면 보안 팀이 무슨 일이 일어났는지 또는 이를 어떻게 차단해야 할지 제대로 파악하지 못할 수 있습니다. AI 에이전트가 사람의 검토 없이 민감한 데이터에 접근하거나 조치를 취할 수 있는 경우 그 결과는 특히 심각합니다.
책임 소재 불명확
Shadow AI 활동은 중앙 감사 기록을 남기지 않는 경우가 많습니다. 보안 팀은 어떤 정보가 제출되었는지, 어떤 모델이 이를 처리했는지, 어떤 결과물이 생성되었는지, 또는 그 결과가 의사 결정에 어떻게 영향을 미쳤는지 파악하지 못할 수 있습니다. 이러한 기록이 없으면 오류, 불만 사항, 보안 사고 또는 규제 관련 질문 조사가 훨씬 더 어려워집니다.
예상치 못한 비용 및 공급업체 의존성
개별 구독 및 API 계정으로 인해 부서 전반에 걸쳐 중복 지출이 발생할 수 있습니다. 또한 조달 팀이 가격, 신뢰성 또는 장기적인 가용성을 평가하기도 전에 실험적인 도구가 중요한 워크플로우에 첨부될 수 있습니다. 서비스 계약, 연속성 계획, 또는 워크플로우를 다른 곳으로 이전할 실질적인 방법이 없는 상황에서도 무료 서비스가 비즈니스에 핵심적인 요소가 될 수 있습니다
Shadow AI를 감지하는 방법
직원이 개인 계정, 브라우저 확장, 첨부된 AI 기능, AI 브라우저 또는 일반 웹 트래픽에 섞이는 도구를 사용할 수 있기 때문에 Shadow AI는 감지하기 어려울 수 있습니다. 따라서 조직은 어떤 서비스가 사용되고 있고 회사 데이터가 이를 통해 어떻게 이동하는지 파악할 수 있어야 합니다.
모니터링은 적절한 수준을 유지해야 하며 직원의 개인정보를 존중해야 합니다. 목표는 모든 프롬프트나 대화의 내용을 일상적으로 점검하지 않고 위험한 도구와 데이터 흐름을 식별하는 것이어야 합니다.

조직 내에서 Shadow AI를 식별하기 위한 몇 가지 팁을 소개합니다:
AI 사용 현황목록 작성
현재 어떤 AI 도구를 사용하고 있는지, 어떤 과업에 사용하고 있는지, 그리고 승인된 대안을 사용하는 데 무엇이 걸림돌이 되는지 각 팀에 문의하세요. 간단한 설문조사, 부서장 인터뷰, 자발적 공개 기간을 통해 기술적 통제로 놓친 사용 현황을 밝혀낼 수 있습니다. 조기 실험을 처벌하기보다 직원의 니즈를 이해하는 것이 목표일 때 직원이 솔직하게 응할 가능성이 더 높습니다.
네트워크 및 어플리케이션 활동 검토
보안 팀은 네트워크 로그, 소프트웨어 인벤토리, 클라우드 접근 보안 도구를 사용하여 알려진 AI 서비스로의 연결을 식별할 수 있습니다. 모니터링을 통해 모든 대화 내용을 수집하지 않고도 어떤 서비스에 접근하고 있는지, 얼마나 많은 데이터가 전송되는지 확인할 수 있습니다.
브라우저 확장 및 플러그인 감사
브라우저 확장은 거의 모든 워크플로우에 AI 글쓰기, 요약, 번역, 회의, 코딩 기능을 추가할 수 있습니다. 어떤 확장이 설치되어 있는지, 요청하는 권한은 무엇인지, 웹페이지 콘텐츠, 이메일, 문서 또는 로그인 정보를 읽을 수 있는지 검토하세요.
경비 및 조달 기록 확인
직원의 경비 청구, 법인카드 내역서, 조달 기록을 통해 보안 검토를 전혀 거치지 않은 유료 AI 구독 항목을 밝혀낼 수 있습니다. 여러 팀에서 반복적으로 결제한 내역을 통해서도 중복 도구와 비공식 계정을 찾아낼 수 있습니다
관리되지 않은 API 키 및 연동 기능 검색
외부 AI 제공업체와의 연결 상태를 파악하기 위해 코드 리포지토리, 비밀 관리자, 클라우드 환경, 청구 대시보드 및 자동화 플랫폼을 검토하세요. 관리되지 않는 API 키나 낯선 사용 요금은 공식적으로 승인되지 않은 시제품, 연동 기능 또는 내부 도구가 있음을 나타낼 수 있습니다
데이터 손실 방지 통제 적용
데이터 손실 방지 도구는 개인 기록, 자격 증명, 재무 데이터, 소스 코드와 같은 민감한 범주의 정보를 업로드하려는 시도를 식별할 수 있습니다. 통제 조치는 적절해야 하며 명확하게 전달되어야 합니다. 직원은 무엇이 모니터링되는지, 왜 필요한지, 승인된 시스템을 통해 정당한 업무를 완료하는 방법을 이해해야 합니다.
직원을 배제하지 말고 함께 협력하세요
기술적 모니터링만으로는 Shadow AI의 모든 사례를 찾아낼 수 없습니다. 직원은 개인 계정, 모바일 기기 또는 일반 웹 트래픽으로 보이는 도구를 사용할 수 있습니다. 팀과의 정기적인 논의를 통해 기존 워크플로우에서 마찰이 발생하는 지점과 직원이 외부 도구를 찾는 이유를 파악할 수 있습니다
Shadow AI 위험을 줄이는 방법

Shadow AI를 줄이려면 실용적인 대안, 명확한 정책, 적절한 접근 통제, 직원 교육 및 지속적인 검토가 필요합니다. 효과적인 보호 조치는 정당한 AI 사용을 지원하는 동시에 회사 데이터를 승인된 시스템 내에 유지해야 합니다:
직원에게 승인된 AI 도구 제공
귀하께서 직원의 실질적인 니즈를 충족하는 비즈니스용 AI 어시스턴트를 제공하면 직원이 대안을 검색할 가능성이 낮아집니다. 승인된 모든 도구는 강력한 개인정보 보호, 명확한 데이터 처리 약관, 적절한 비즈니스 통제 기능, 일반적인 과업을 지원하기에 충분한 기능을 제공해야 합니다.
전면적인 금지 회피
특히 직원이 이미 이러한 도구에 의존하고 있는 경우, 전면 금지는 AI 사용을 더 음지화시킬 수 있습니다. 일부는 조직이 식별하기 더 어려운 개인 계정, 모바일 기기, 브라우저 확장 또는 신뢰도가 떨어지는 AI 서비스로 이동할 수 있습니다
AI 허용 사용 정책 작성
실제 워크플로우에 기반한 사례를 사용하세요. “민감한 정보를 공유하지 마십시오”라는 문구는 해석의 여지가 너무 큽니다. 더 명확한 정책은 고객 지원 내보내기 데이터, 소스 코드, 계약서, 자격 증명, 미공개 재무 실적, 신원 확인이 가능한 직원 기록을 승인되지 않은 서비스에 업로드하지 말라고 직원에게 알릴 수 있습니다.
AI 규칙 설정 전 데이터 분류
공개, 내부용, 기밀, 규제 대상, 엄격히 제한된 정보의 범주를 식별하세요. 각 범주를 허용된 AI 용도와 연결하세요. 공개 마케팅 문구는 더 넓은 범위의 도구에 적합할 수 있지만, 개인정보, 자격 증명, 영업 비밀, 비밀특권이 있는 법률 자료는 엄격하게 통제된 시스템이 필요하거나 완전히 제외될 수 있습니다.
승인된 소프트웨어의 새로운 AI 기능 정기 검토
어플리케이션에 AI 어시스턴트, 자동 자막 작성, 콘텐츠 생성, 예측 분석 기능이 추가되면 데이터 처리 방식이 달라질 수 있습니다. 정기적인 공급업체 검토를 통해 이러한 변경 사항을 확인하고 이전에 승인된 도구가 조직의 보안, 개인정보 및 규정 준수 요구 사항을 여전히 충족하는지 확인할 수 있습니다.
권한 제한
승인된 과업에 필요한 데이터 및 시스템에만 AI 도구가 접근할 수 있도록 하세요. 사용 가능한 경우 회사가 관리하는 계정, 싱글 사인온(SSO), 이중 인증(2FA), 역할 기반 권한 및 중앙 집중식 계정 삭제를 이용하세요. 더 좁은 범위의 소스로도 충분하다면 비즈니스용 AI 어시스턴트를 전체 드라이브, 받은 편지함, 고객 데이터베이스에 연결하지 마세요.
역할 및 사용 사례별 규칙 설정
팀마다 니즈와 위험 수준이 다릅니다. 개발자는 테스트나 시제품 제작을 위해 API 접근이 필요할 수 있습니다. 마케팅 팀은 텍스트 및 이미지 생성이 필요할 수 있습니다. 법무 팀이나 인사 팀은 훨씬 더 강력한 제한이 필요한 정보로 작업할 수 있습니다. 역할 기반 규칙은 정책을 현실적으로 유지하면서 민감한 데이터 및 위험성이 높은 기능에 대한 접근을 제한할 수 있습니다.
직원 교육
직원은 자신들이 사용하는 시스템의 장점과 한계를 모두 이해할 수 있는 충분한 AI 리터러시를 갖추어야 합니다. 교육에는 AI 개인정보 보호, 기밀 유지, 환각 현상, 편향성, 지식재산권, 프롬프트 주입, 사람의 검토 및 사건 보고가 포함되어야 합니다. 적절한 교육 수준은 직원의 지식, 경험 및 AI가 사용되는 맥락에 따라 달라집니다.
간단한 승인 프로세스 구축
작동 가능한 프로세스는 도구 이름, 의도된 과업, 관련된 데이터, 필요한 연동 기능 및 예상되는 비즈니스 이점을 수집할 수 있습니다. 그런 다음 보안 및 법무 팀은 실제 위험을 기반으로 이를 승인, 제한, 테스트, 샌드박스 처리 또는 거부할 수 있습니다. 오랜 조달 프로세스는 직원이 스스로 우회 방법을 찾도록 부추길 수 있습니다. 합리적인 검토 목표를 설정하고 결정에 필요한 정보가 무엇인지 설명하세요.
결과물에 대한 사람의 책임 유지
AI 지원 작업에는 책임 있는 사람이 있어야 합니다. 결과물이 고객, 직원, 재무, 법적 결정, 프로덕션 코드, 게시된 정보 또는 기타 영향력이 큰 영역에 영향을 미치기 전에 검토를 거치도록 하세요. AI 도구를 사용하는 모든 사람은 정확성, 적절성, 기밀 유지 및 회사 정책 준수를 확인할 책임이 있습니다.
중요한 AI 지원 결정 사항 문서화
AI가 고객, 직원, 재무, 법률 문제 또는 기타 영향력이 큰 영역에 영향을 미치는 결정에 기여할 때 명확한 기록을 남기세요. 신뢰할 수 있는 감사 기록은 책임성을 지원하며 조직이 오류를 조사하고 결과를 설명하며 불만 사항이나 규제 관련 질문에 대응하는 데 도움이 됩니다
민감한 데이터가 이미 공유된 경우 취해야 할 조치
AI 도구에 우발적으로 유출된 건도 다른 잠재적 데이터 사건과 동일하게 다루세요. 다음 단계를 신속하게 진행하세요.
공유된 내용 식별: 입력 또는 업로드된 정보, 사용된 도구 및 계정, 유출 시점, 데이터에 접근할 수 있었던 사람을 확인하세요.
가능한 경우 정보 삭제: 대화내용 및 업로드된 모든 파일을 도구에서 삭제하세요. 공식 삭제 요청을 제출할 수 있는지 제공업체의 약관 및 지원 옵션을 확인하세요.
제공업체가 보관할 수 있는 항목 확인: 화면에서 채팅을 삭제해도 모든 사본이 항상 삭제되는 것은 아닙니다. 데이터가 남아 있을 수 있는지 판단하는 데 도움이 되도록 운영 로그, 백업, 사람의 검토, 모델 학습 및 삭제 기간에 대해 제공업체가 명시한 내용을 검토하고 문서화하세요.
영향을 받은 시스템 보호: AI 도구 또는 연결된 플러그인에 부여된 권한을 취소하세요. 프롬프트나 첨부 파일에 나타난 모든 비밀번호, API 키, 액세스 토큰 또는 기타 자격 증명을 교체하세요.
관련 팀에 알림: 조직의 보안, 개인정보, 법무 또는 데이터 보호 팀에 사건을 보고하세요. 해당 팀에서 계약상 의무, 규제 요구 사항, 영향을 받은 고객이나 파트너에게 알려야 하는지 여부를 평가할 수 있습니다.
사건을 통한 교훈 고찰: 발생한 상황을 문서화하고 이를 사용하여 교육, 통제 조치 및 승인된 대안을 개선하세요. 처벌적인 대응은 다른 사람들이 향후 사건을 제기하는 것을 저해할 수 있으므로 단순 실수를 보고한 직원을 처벌하지 마세요.
팀을 위한 개인 AI 어시스턴트
Lumo for Business는 문서 요약, 데이터 분석, 코드 검토, 콘텐츠 초안 작성 및 아이디어 탐색을 위한 신뢰할 수 있는 AI 어시스턴트를 팀에 제공하는 동시에 기업이 기밀 정보에 대한 통제력을 유지할 수 있도록 돕습니다.
저희의 비즈니스용 AI 어시스턴트는 대화 로그를 보관하거나 AI 모델 학습에 사용하지 않으며, 귀하께서 저장하도록 선택한 모든 채팅 기록은 제로 액세스 암호화로 보호되므로 당사도 귀하의 데이터에 결코 접근할 수 없습니다
Lumo는 완벽한 오픈 소스로서 유럽에서 제작되었으며, Proton의 ISO 27001 인증 및 SOC 2 Type II 증명을 통해 GDPR 및 HIPAA 준수를 지원하도록 설계되었습니다.
역량이 뛰어나고 개인정보 보호에 중점을 둔 AI 어시스턴트를 팀에 제공하면 미승인 도구에 대한 의존도를 줄이고 귀하가 감독하는 시스템 내에서 AI를 사용할 수 있도록 관리하는 데 도움이 됩니다.






