인공지능은 이제 완전히 자리 잡았습니다—2010년대 이전 시절로 돌아갈 수 없습니다. 생산성, 혁신, 경제적 영향 모두 상당히 근본적인 변화를 이끌고 있습니다.
하지만 그런 뛰어난 이점과 함께 AI를 도입하는 조직에는 심각한 위험도 존재합니다. 가장 긴급한 문제 중 하나는 섀도우 AI로, 직원들이 IT 담당자의 승인이나 인지 없이 AI 도구를 사용하는 사례가 늘어나고 있습니다. 이 관행은 아직 비교적 새롭고 진화하는 중임에도 불구하고, 중요한 보안 및 준수 위험으로 빠르게 부상하고 있습니다.
섀도우 AI는 직원들이 승인되지 않은 소프트웨어, 클라우드 서비스 또는 시스템을 기업 내에 도입하는 오랜 문제인 섀도우 IT에서 빠르게 진화한 분파입니다. 섀도우 IT가 거버넌스와 보안에 부담을 주고 있지만, 섀도우 AI는 훨씬 더 위험한 복잡성을 추가합니다.
Shadow AI 사례 몇 가지:
이 사례들은 시작에 불과합니다. 산업 전반에서 섀도우 AI 관련 다양한 상황이 매일 벌어지고 있습니다. 문제의 규모가 방대해 Gartner®는 “2027년에는 직원의 75%가 IT 부서의 인지 범위 밖에서 기술을 습득, 수정 또는 생성할 것”이라고 예측했습니다. 이는 2022년 41%에서 크게 늘어난 수치입니다. 이로 인해 상명하달식의 고도 중앙집중형 사이버보안 운영 모델은 더 이상 성과를 거두기 어렵습니다. CISO들은 사이버보안을 기업 전반에 배치된 다양한 전문가 그룹과 융합팀을 지원하는 유연하고 중앙 집중적 기능으로 재구성해야 합니다. 이렇게 하면 사이버보드를 기업 경계 가까이, 기술과 리스크 결정이 이뤄지고 실행되는 현장에 더 가깝게 확장할 수 있습니다.” 1
Shadow AI가 초래하는 정확한 재정 손실은 아직 집계 중이지만, 피해 가능성은 분명하며 계속 증가하고 있습니다. 지금 행동하지 않으면 심각한 사고, 법적 제재, 고객 신뢰 하락을 초래할 위험이 있습니다.
가장 심각한 보안 위협 중 하나는 프롬프트 인젝션입니다. 악의적인 사용자가 AI의 입력을 조작해 제한을 우회하거나 민감한 정보를 유출하고, 의도치 않은 명령을 실행하도록 만드는 공격입니다. AI 모델은 기본적으로 입력을 자동으로 신뢰해 이런 공격에 취약합니다. 프롬프트 인젝션이 성공하면 AI가 내부 정보를 노출하거나 자동화 시스템을 손상시키고, 의사결정 기능을 무력화할 수 있습니다.
가장 큰 걱정 중 하나는 개인 식별 정보(PII), 보호 건강 정보(PHI), 은행 및 재무 기록, 소스 코드와 독점 IP, 자격 증명과 접근 키, 고객 기록 등과 같은 데이터 유출입니다.
문제를 더욱 심각하게 만드는 것은 규제 위반 위험입니다. 무단 AI 사용은 GDPR, HIPAA, PCI DSS, Sarbanes-Oxley법 등 주요 기준을 쉽게 위반하며, 이로 인해 기업은 처벌과 명성 손실에 직면할 수 있습니다.
이러한 위험에 대응해 일부 조직은 직원이 승인받지 않은 생성 AI 도구 사용을 금지했습니다. 예를 들어, 삼성은 민감한 내부 정보 유출 우려로 2023년에 ChatGPT 등 AI 챗봇 사용을 금지한 최초 기업 중 하나입니다. 그 뒤로 여러 은행과 기업이 유사한 제한과 경고를 내놓았습니다.
그러나 업계 전문가들은 전면적인 금지보다는 신중한 접근을 권장합니다.
정당한 위험에도 불구하고, 업계 전문가들은 전면 금지보다는 예방적 정책과 거버넌스 체계를 권장합니다.
금지 조치는 오히려 역효과가 날 수 있습니다. 집행이 어렵고, 혁신과 사기를 저해하며, AI 사용을 은밀하게 만들어 감지하고 통제하기 더욱 힘들게 만듭니다.
한 IT 리더는 Gartner Peer Community 토론에서 AI 도구 금지에 대해 이렇게 말했습니다: "금지는 세상을 바꾸지 못합니다. 정책이 없더라도 이런 조치는 혁신에 해로우며 직원과 세상에 우리 조직에 대해 잘못된 메시지를 전달합니다."
지금 바로 조직에서 실행할 수 있는 실용적인 거버넌스 단계 몇 가지를 소개합니다:
기술로 확장 가능한 솔루션을 만들 수 있을까요? 물론입니다.
F5가 오늘 AI 워크로드 보안을 위한 데이터 유출 탐지 및 방지 기능을 발표했습니다 . 앞으로 몇 달 안에 조직이 암호화된 채널(대부분의 AI API와 SaaS 플랫폼에서 기본으로 사용하는)을 통한 무단 AI 도구 사용에 따른 섀도우 AI 위험을 효과적으로 차단하도록 돕는 강력한 신규 기능도 선보일 예정입니다.
앞으로 있을 발표들을 기대해 주세요. 그동안 Accelerate AI 웹페이지에서 최신 F5 AI 소식을 확인해 보세요.
Gartner는 미국 및 국제적으로 Gartner, Inc. 및/또는 그 계열사의 등록 상표 및 서비스 마크이며, 허가를 받아 여기에서 사용됩니다. All rights reserved.
1가트너, 매버릭 리서치: CISO는 역할을 혁신하지 않으면 도태될 것입니다, 2025년 6월 19일