Shadow AI
Shadow AI(섀도 AI)는 조직의 IT 부서나 보안팀의 공식 승인·관리·통제 없이 직원들이 임의로 사용하는 AI 도구·서비스를 가리키는 용어이다. IT 영역의 오래된 개념인 Shadow IT(승인되지 않은 소프트웨어·클라우드 사용)에서 파생되었다.
구체적인 예시
- 회사 정책과 무관하게 개인적으로 가입해서 쓰는 ChatGPT, Claude, Gemini 등 외부 LLM
- 승인되지 않은 AI 코딩 어시스턴트, AI 회의록 작성 봇, 번역·요약 도구
- 업무 데이터를 외부 AI API에 넣어 돌리는 비공식 스크립트
- 브라우저 확장 형태의 AI 도구
왜 문제가 되는가
| 위험 | 설명 |
| 데이터 유출 | 고객정보·소스코드·영업비밀을 외부 AI에 입력하면 제3자 서버에 저장·학습될 수 있음 |
| 컴플라이언스 위반 | GDPR, 개인정보보호법 등 규제 위반 소지 |
| 거버넌스 부재 | 누가 어떤 AI에 무슨 데이터를 넣는지 추적 불가 |
| 부정확성·환각 | 검증되지 않은 AI 출력이 업무 의사결정에 그대로 반영 |
| 라이선스·IP 문제 | AI 생성물의 저작권·라이선스 불명확 |
왜 생기는가
대부분 악의가 아니라 생산성 때문이다. 공식 도구 도입이 느리거나, 승인된 AI가 없거나 불편해서 직원들이 알아서 더 편한 도구를 찾아 쓰는 것이다.
대응 방향
- 무조건 차단보다 가시성 확보: 어떤 AI가 쓰이는지 먼저 파악
- 승인된 대안 제공: 안전한 사내 AI 도구를 빠르게 공급 (예: 엔터프라이즈 계약된 LLM)
- 명확한 AI 사용 정책: 어떤 데이터는 입력 금지인지 가이드라인 수립
- 교육: 데이터 민감도에 대한 직원 인식 제고
요약
Shadow AI는 "회사 몰래(혹은 회사 모르게) 쓰이는 AI"이며, 생산성 향상의 이면에 데이터 보안·규제 리스크를 동반하는 양날의 검이다.
See also
- AI
- Security
- 인공지능
- 정보보안
- Shadow Mode - (Shadow AI 와는 다르다!)