개요
기밀 데이터는 프롬프트와 업로드를 통해 회사 밖으로 나갈 수 있고, 누구도 모르게 규정 준수 의무가 위반될 수 있기 때문에 중요합니다. 전면적인 금지는 사용을 중단하기보다는 지하로 밀어넣는 경향이 있습니다.
심층 분석
Shadow AI는 단순한 격차에서 성장합니다. AI 도구는 유용하고 저렴하며 브라우저 탭만 있으면 되는 반면, 승인된 대안은 종종 누락되거나 성능이 떨어집니다. 승인되지 않은 AI를 사용하는 대부분의 직원은 악의적인 것이 아닙니다. 그들은 더 빠르게 작성하고, 데이터를 분석하고, 코드를 수정하려고 노력하고 있습니다. 승인되지 않은 소프트웨어와 클라우드 서비스를 일컫는 '섀도우 IT'를 뜻하는 용어지만, AI는 실제 업무 콘텐츠를 붙여넣는 것이 목적이기 때문에 위험성이 높다. 위험은 몇 가지 그룹으로 나뉩니다. 첫 번째는 데이터 유출입니다. 프롬프트와 업로드된 파일은 공급자에 의해 저장될 수 있으며, 서비스 및 설정에 따라 모델 개선을 위해 사용될 수 있습니다. 소비자 계층과 비즈니스 계층은 서로 다른 경우가 많으며, 주요 제공업체의 비즈니스 서비스는 일반적으로 기본적으로 고객 데이터를 교육에서 제외합니다. 가장 잘 알려진 사례는 삼성이다. 2023년 엔지니어들은 ChatGPT에 기밀 소스 코드와 회의 메모를 입력한 것으로 알려졌으며 삼성은 회사 장치에서 생성 AI 사용을 제한했습니다. 두 번째는 준수입니다. 계약이 없는 처리자와 개인 데이터를 공유하면 GDPR과 같은 개인 정보 보호법을 위반할 수 있으며 규제 대상 부문에는 추가 규칙이 있습니다. 세 번째는 품질과 책임입니다. 검토되지 않은 AI 출력은 소스 기록 없이 클라이언트 작업으로 끝날 수 있습니다. 네 번째는 광범위한 권한을 요구하는 확장 프로그램 및 플러그인과 같은 도구 자체입니다. Shadow AI를 잘 관리하는 조직은 금지 대신 여러 조치를 혼합하여 사용하는 경향이 있습니다. 적절한 데이터 용어로 승인된 엔터프라이즈 도구를 제공합니다. 그들은 AI 도구에 들어갈 수 있는 것과 들어갈 수 없는 것으로 데이터를 분류하는 짧은 허용 가능한 사용 정책을 작성합니다. 데이터 손실 방지 및 AI 도메인 모니터링과 같은 기술적 제어를 사용합니다. 그리고 사람들이 새로운 도구를 요청할 수 있는 빠른 방법을 제공합니다. 일반적인 오해는 인기 있는 챗봇 하나를 차단하면 문제가 해결된다는 것입니다. 수백 가지의 AI 서비스와 내장된 기능이 존재하며 직원은 개인 전화를 사용할 수 있습니다.
전략적 영향
위험과 안전
치명적인 AI 피해와 일상적인 AI 피해는 누가 위험을 이해하고 누가 조치를 취할 수 있는지에 따라 달라집니다.
더 명확한 결정들
공공 및 전문 지식은 강력한 안전 정책이 정치적으로 가능한지 여부를 결정합니다.
과장된 과장을 뚫고 나가기
명확한 설명은 과대광고, 연구실 홍보, 모호한 윤리 연극에 의한 포착을 줄입니다.
직장 내 Shadow AI의 미래
AI 기능이 오피스 제품군, 브라우저 및 운영 체제와 같은 일반 소프트웨어 내부에 포함됨에 따라 승인된 AI와 섀도우 AI 사이의 경계가 모호해집니다. 문제는 직원이 어떤 웹사이트를 방문하는지가 아니라 어떤 AI 기능이 켜져 있고 어떤 데이터 조건에 따라 사용되는지입니다. 데이터에 따라 작업을 수행할 수 있는 자율 에이전트는 위험을 더욱 높입니다. 조직은 네트워크 블록에 의존하기보다는 도구 목록을 작성하고, 데이터를 분류하고, 직원을 교육하는 AI 거버넌스 프로그램으로 전환할 가능성이 높습니다. EU AI법과 같은 규정은 일부 용도에 대한 의무를 추가하므로 실제로 어떤 AI가 사용되고 있는지 알아야 할 필요성이 높아집니다.
실제 구현
엔지니어는 버그를 찾기 위해 개인 챗봇 계정에 독점 소스 코드를 붙여넣습니다. 이는 삼성이 생성 AI 도구를 제한하게 만든 2023년 삼성에서 보고된 사건과 유사합니다.
채용 담당자는 후보자 이름, 급여 및 인터뷰 메모가 포함된 스프레드시트를 무료 AI 도구에 업로드하여 요약하고, 데이터 처리 계약이 체결되지 않은 공급자에게 개인 데이터를 보냅니다.
마케팅 코디네이터는 내부 대시보드를 포함하여 자신이 여는 모든 웹 페이지의 콘텐츠를 읽을 수 있는 AI 작성 브라우저 확장 프로그램을 설치합니다.
병원 관리자는 승인되지 않은 녹음 앱을 사용하여 환자 사례가 논의된 회의를 요약하여 건강 개인 정보 보호 규정 준수 위험을 초래합니다.
위험 및 가드레일
실존적 위험을 공상과학처럼 다루면서 능력을 합성합니다.
높은 자율성 하에서 정렬과 표면 제품 안전성을 혼동합니다.
영어가 아니거나 전문가가 아닌 청중에게는 품질이 낮은 소스만 남겨 둡니다.
구현 로드맵
제품 손상, 오용, 통제력 상실/잘못 정렬 위험을 분리합니다.
일정과 심각도에 대한 귀하의 견해를 바꿀 수 있는 증거가 무엇인지 물어보십시오.
마케팅 주장보다 기본 소스와 구체적인 평가를 선호하세요.
인식뿐만 아니라 경력, 정책, 자금 조달 또는 기술 등 하나의 행동 경로를 식별하십시오.
계속 탐색하세요
Free newsletter
Get the daily AI briefing
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Take the Shadow AI in the Workplace quiz
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
자주 묻는 질문
직장 내 Shadow AI란 무엇인가요?
Shadow AI는 직원이 조직에 알리거나 승인하지 않고 개인 챗봇 계정, 브라우저 확장 프로그램, 승인되지 않은 앱의 AI 기능과 같은 AI 도구를 사용하는 것입니다. 기밀 데이터는 프롬프트와 업로드를 통해 회사 밖으로 나갈 수 있고, 누구도 모르게 규정 준수 의무가 위반될 수 있기 때문에 중요합니다. 전면적인 금지는 사용을 중단하기보다는 지하로 밀어넣는 경향이 있습니다.
그림자 AI란 무엇인가?
Shadow AI는 개인 챗봇 계정, 확장 프로그램, 승인되지 않은 AI 기능 등 승인되지 않은 AI 사용입니다.
AI가 일반 섀도우 IT에 비해 위험을 높이는 이유는 무엇입니까?
AI의 가치는 데이터 노출 위험을 직접적으로 발생시키는 실제 업무 콘텐츠를 제공하는 데서 나옵니다.
2023년 삼성에는 무슨 일이 있었던 걸까?
ChatGPT에는 기밀 소스 코드와 회의록이 입력되어 회사 기기에 대한 제한이 발생한 것으로 알려졌습니다.
가이드에 따르면, 주요 AI 제공업체의 비즈니스 제품은 일반적으로 기본적으로 어떤 역할을 합니까?
비즈니스 계층은 일반적으로 기본적으로 고객 데이터를 교육에서 제외하는데, 이는 승인된 엔터프라이즈 도구가 위험을 낮추는 이유 중 하나입니다.
가이드는 전면적인 금지가 종종 실패한다고 말하는 이유는 무엇입니까?
하나의 챗봇을 차단하면 많은 대안이 남고, 직원은 개인 기기로 전환할 수 있으므로 눈에 띄지 않게 계속 사용할 수 있습니다.
계속 학습하세요
관련 가이드
이 주제에 대해 선택된 추가 가이드