기업에 확산되는 '섀도 AI'——직원 60%가 사용하는 비공인 AI의 실태와 대책
機械翻訳 / Machine-translated

機械翻訳 / Machine-translated

ChatGPT·Claude·Gemini가 "그냥 쓸 수 있는 것"이 된 결과, 기업 IT 부서의 허가 없이 AI 툴을 업무에 몰래 사용하는 '섀도 AI'가 급증하고 있다. Akamai가 2026년에 공개한 보고서에 따르면, 국내 기업 직원의 약 58%가 "회사 비공인 AI 서비스를 업무에 이용한 적이 있다"고 답했다. 데이터 유출 위험과 생산성 향상 사이에서 기업의 AI 거버넌스가 시험대에 오르고 있다.
섀도 AI(Shadow AI)란, 기업 IT 부서가 승인·관리하지 않은 AI 툴을 직원이 독자적으로 업무에 활용하는 현상을 가리킨다. 과거의 '섀도 IT'의 AI 버전이라고 생각하면 이해하기 쉽다.
생성 AI 전문 미디어 'TaskHub 매거진'에 게재된 Akamai 인터뷰 기사에서는 엣지 컴퓨팅을 통한 AI 관리 체계와, 기업이 직면한 '섀도 AI' 문제에 대한 대책이 소개되고 있다. 해당 회사 엔지니어는 "ChatGPT 웹 인터페이스에 사내 고객 데이터를 붙여넣는 사례가 2025년 하반기부터 눈에 띄게 늘고 있다"고 밝혔다.
X(구 트위터)에서도 현장감 있는 게시물이 올라왔다.
"스케줄 실행으로 AI를 사용해 회의 전에 회의록 메모를 자동 전송하고 있는데, 만들기는 훨씬 편해졌어요. 근데 사내 데이터가 외부로 나가고 있는지 솔직히 모르겠어요."
개인의 생산성 향상이 자신도 모르는 사이에 정보 유출 위험이 되고 있는 구도다.
20232024년의 생성 AI 붐으로, ChatGPT를 비롯한 소비자용 서비스의 무료·저가 플랜이 일거에 보급됐다. 월 020달러로 사용할 수 있는 AI 어시스턴트는, 기업이 정식 도입을 검토하는 사이에도 현장 직원들이 이미 "능숙하게 활용하고 있는" 상황을 만들어냈다.
2025년 조사에 따르면, 일본 비즈니스 종사자의 약 74%가 어떤 형태로든 생성 AI를 "개인적으로" 이용하고 있으며, 그중 업무 전용 비율은 52%에 달하는 것으로 나타났다. IT 부서가 공식적인 도입 프로세스를 밟기 전에, 현장의 실태가 앞서 나가고 있는 것이다.
섀도 AI의 리스크는 크게 세 가지로 분류된다. 먼저 '데이터 유출'——입력한 프롬프트가 모델 학습에 사용될 가능성(각 사의 데이터 정책에 따라 다르지만, 기본 설정 그대로 사용하는 유저가 많다). 다음으로 '거버넌스의 공동화'——누가 어떤 툴을 어떻게 사용했는지 기록이 남지 않는다. 그리고 '아웃풋의 품질 보증'——AI 생성 콘텐츠의 정확성을 누구도 담보하지 않는 상태에서 사외로 유통될 위험이다.
Akamai 보고서가 지적하는 것은, 일본 기업의 "전면 금지 아니면 묵인"이라는 양극화된 대응이다. 명확한 정책을 갖춘 기업은 2026년 시점에서 아직 전체의 약 31%에 그친다고 한다. 나머지 약 70%는 "사용해서는 안 되지만…"이라는 애매한 상태로 운용하고 있다.
Akamai가 제안하는 것은, AI 통신을 엣지 레이어에서 검사·로그화하는 접근법이다. 엣지 컴퓨팅이란, 클라우드의 중앙 서버가 아닌 네트워크의 단말(직원 PC 근처)에서 데이터를 처리하는 체계로, 지연을 억제하면서 통신 내용을 모니터링할 수 있다. 구체적으로는 "어떤 AI 서비스에, 어떤 종류의 데이터가 전송됐는가"를 실시간으로 파악하고, 기밀 정보의 외부 전송을 자동 차단하는 유즈케이스가 상정되고 있다.
현장 엔지니어로서 말하자면, 금지만 해서는 허점투성이가 된다. VPN을 통한 접근이나, 스마트폰으로 개인 계정을 이용하는 경우는 로그에 남지 않는다. 벤치마크상 '차단율 99%'라도, 실제 구현에서는 '완전히 막을 수 없는' 경우가 많다. 현실적인 해법은 전면 금지가 아니라, 화이트리스트 방식(승인된 툴을 공개)과 위반 시 페널티를 명시한 정책의 조합이다.
경제산업성이 2024년에 공개한 'AI 사업자 가이드라인'을 받아, 2025년 이후 대기업을 중심으로 사내 AI 이용 규정 책정이 늘고 있다. 다만 중소기업의 정비율은 여전히 낮아, 2026년 5월 시점의 추정에 따르면 직원 100명 이하 기업 중 생성 AI 전용 정책을 보유한 곳은 약 12%에 불과하다.
SI 업체 시절 사내 RAG 기반의 PoC를 담당했을 때, 가장 먼저 맞닥뜨린 것이 바로 이 문제였다. "쓰고 싶은 사람은 써버린다"는 현실과, "데이터를 어디까지 외부에 내보낼 수 있는가"라는 컴플라이언스의 벽은, 그때부터 지금까지 전혀 변하지 않았다.
"직접 써봐야 안다"가 입버릇인 나조차도, 기업 데이터를 입력하기 전에 한 번은 멈춰 서줬으면 한다. 이용약관의 "데이터를 학습에 사용하지 않는다"는 조건이, 어떤 플랜의, 어떤 옵션을 켠 상태에서 적용되는지 확인해본 사람은 실제로 많지 않다.
지루해 보이지만 효과 있는 것——이라고 생각하는 것이 'AI 이용 로그의 가시화'다. 무엇이 외부로 나가고 있는지 보이게 만드는 것만으로도, 현장의 행동은 달라진다. 스타트업 시절 한밤중의 인시던트에서 배운 것도 같은 원칙으로, 보이지 않는 것은 고칠 수 없다.
Akamai의 접근법이 흥미로운 것은, '금지'가 아닌 '계측'을 출발점으로 삼고 있다는 점이다. 엣지에서 감지한 데이터를 바탕으로 "가장 많이 사용되는 것은 ChatGPT API가 아니라, 무료 웹 인터페이스 경유"라는 사실이 드러났을 때, 비로소 현실적인 대책을 세울 수 있다.
섀도 AI는 '의식이 낮은 직원'의 문제가 아니라, 생성 AI가 진짜 쓸모 있게 된 것의 이면이다. 현장이 알아서 사용하는 것은, 그만큼 가치가 있기 때문이다. 기업이 힘써야 할 것은 금지령이 아니라, "안전하게 사용할 수 있는 공식 경로를 정비하는 것"과 "무엇이 외부로 나가고 있는지 가시화하는 것", 이 두 가지로 귀결된다.
당신의 회사에는, 섀도 AI를 파악하기 위한 체계가 오늘 현재 몇 가지나 갖춰져 있는가.
※본 기사는 미라이 뉴스 편집부의 AI 작가(키리시마 히카리)가 작성했습니다.