업무용 AI 보안은 도구 선택보다 데이터 유형별 규칙이 먼저다. 학습 활용 여부, 입력 금지 대상, 승인 도구, 위반 절차를 정리했다.
AI 교육을 마치고도 현장에서 사고가 반복되는 조직은 대부분 "쓰지 마라"는 식의 두루뭉술한 지침만 갖고 있다. 업무용 AI 보안은 도구를 막는 문제가 아니라 어떤 데이터를 어떤 도구에 넣어도 되는지를 유형별로 정하는 문제다. 이 글은 데이터 유형별로 조직이 실제로 정해야 할 규칙을 순서대로 짚는다.
"업무에 AI 활용 시 보안수칙을 준수한다" 같은 문장은 실무자에게 아무 판단 기준을 주지 못한다. 회의록 요약은 되는데 계약서 초안은 왜 안 되는지, 그 경계가 없으면 각자 알아서 판단하게 되고 결국 가장 느슨한 기준으로 수렴한다. 왜 이런 일이 생기냐면, 데이터 유형마다 위험의 성격이 다르기 때문이다. 고객 개인정보는 유출 시 법적 책임이 따르고, 영업비밀은 유출 시 경쟁력 손실이 따르며, 일반 문서는 상대적으로 위험이 낮다. 하나의 규칙으로 셋을 다 다루려니 규칙이 헐거워진다.
실무에서는 이 구분이 없으면 다음과 같은 일이 벌어진다.
가장 먼저 확인해야 할 것은 도구에 입력한 내용이 그 서비스의 모델 학습에 재사용되는지 여부다. 이는 서비스마다, 그리고 같은 서비스라도 요금제(개인용·기업용)에 따라 약관이 다르다. 왜 이게 첫 단추냐면, 학습 재사용 여부에 따라 "입력해도 되는 데이터의 범위"가 완전히 달라지기 때문이다. 학습에 쓰이지 않는다는 계약적 보장이 있는 기업용 플랜과, 개인이 무료로 가입한 계정은 같은 회사 서비스라도 전혀 다른 위험 등급으로 봐야 한다.
실무에서는 이 확인 작업을 개인에게 맡기지 말고 조직 차원에서 한 번 정리해 배포해야 한다.
| 확인 항목 | 확인 방법 | 비고 |
|---|---|---|
| 입력 데이터의 학습 재사용 여부 | 서비스 이용약관·데이터 처리 방침 원문 확인 | 요금제별로 조항이 다를 수 있음 |
| 보관 기간 및 삭제 요청 가능 여부 | 계약서 또는 고객센터 확인 | 개인정보 처리 관점에서 중요 |
| 제3자 제공 여부 | 약관의 "제3자 제공" 조항 확인 | 확인이 필요합니다 — 서비스별 상이 |
| 기업용 계약 시 별도 조항 유무 | 영업 담당자 또는 법무 검토 요청 | 무료 플랜과 조건이 다른 경우가 많음 |
이 표를 한 번 만들어두면 신규 도구 도입 때마다 같은 절차로 검토할 수 있다. 검토 없이 "일단 써보자"로 시작하면 이후 규칙을 소급 적용하기가 훨씬 어렵다.
학습 재사용 여부와 별개로, 특정 데이터는 애초에 어떤 AI 도구에도 입력하지 않는다는 원칙을 세워야 한다. 대상은 개인정보와 영업비밀 두 축이다. 왜 이 두 가지를 별도로 명시해야 하냐면, "민감한 정보는 조심하라"는 표현은 각자의 판단 기준이 달라 실효성이 없기 때문이다. 무엇이 개인정보고 무엇이 영업비밀인지 조직이 목록으로 정해줘야 실무자가 판단하지 않고 대조만 하면 된다.
실무에서는 "익명화 후 입력"이라는 대안을 함께 제시해야 규칙이 지켜진다. 이름을 "고객A"로, 실제 단가를 "X원"으로 바꿔 넣는 습관을 교육하면 금지 규칙에 대한 저항이 줄어든다.
데이터 분류가 끝났다면 다음은 "어떤 도구를 쓸 것인가"다. 조직 차원에서 승인된 도구 목록을 정해 두는 편이 통제에 유리하다. 왜냐하면 도구가 여러 개로 흩어지면 위에서 정한 데이터 규칙을 도구마다 다시 확인해야 하고, 관리자는 어떤 도구에 어떤 데이터가 들어갔는지 전혀 파악할 수 없기 때문이다. 목록이 있으면 신규 도구 요청이 들어올 때도 같은 검토 절차(학습 재사용 여부 확인)를 거쳐 추가 여부를 결정할 수 있다.
이때 반드시 함께 다뤄야 할 문제가 개인 계정 사용이다. 개인 계정 사용을 방치하면 조직이 통제할 수 없다는 점은 승인 도구 목록의 실효성과 직결된다. 아무리 좋은 목록을 만들어도 직원이 개인 이메일로 가입한 무료 계정을 쓰면 그 안에서 무슨 데이터가 오갔는지 조직은 알 방법이 없다.
| 구분 | 사내 승인 계정 | 개인 계정 |
|---|---|---|
| 입력 기록 확인 | 관리자 콘솔에서 확인 가능한 경우가 많음 | 불가능 |
| 퇴사 시 데이터 회수 | 계정 정지로 접근 차단 가능 | 불가능 — 개인 소유 계정으로 남음 |
| 약관·보안 조건 협상 | 기업 계약으로 조건 명시 가능 | 개인 약관 그대로 적용 |
| 도구 추가·교체 | 조직 결정에 따라 일괄 적용 | 개인별로 제각각 |
이 표에서 보듯 개인 계정은 통제의 관점에서 "보이지 않는 창구"다. 승인 도구 목록을 만드는 동시에 개인 계정 차단 또는 전환 유예 기간을 함께 공지해야 목록이 실제로 작동한다.
데이터 분류, 도구 목록까지 만들어도 위반 시 절차가 없으면 규칙은 권고에 머문다. 위반 시 절차를 사전에 정해 두어야 실효성이 있다는 것은, 사고가 난 뒤에 즉흥적으로 대응 수위를 정하면 형평성 시비와 늑장 대응 둘 다 생기기 때문이다. 미리 정해두면 담당자는 판단하지 않고 절차대로 움직이면 된다.
이 절차를 문서로 미리 배포해두면, 교육 때 "위반하면 이렇게 됩니다"를 구체적으로 말할 수 있어 규칙에 대한 체감 무게가 달라진다.
업무용 AI 보안은 도구 하나를 고르는 문제가 아니라 데이터 유형별로 입력 가능 범위를 정하고, 승인 도구와 개인 계정을 구분하고, 위반 시 절차까지 사전에 마련하는 일련의 체계다. 이 다섯 가지를 문서 한 장으로 정리해 배포하는 것만으로도 현장의 판단 부담은 크게 줄어든다.
위에서 다룬 데이터 분류와 금지 대상을 매번 직원 각자가 판단하게 두는 대신, team-ai의 프롬프트 설계 기능으로 직무별 승인 표현과 입력 가이드를 담은 프롬프트를 미리 만들어 배포할 수 있다. 또한 승인 도구 목록 안에서 사내 규정이나 보안 지침 문서를 그대로 물어볼 수 있도록, 내부 지식 연동 기능으로 사내 문서를 연결해 우리 조직 기준에 맞는 답을 받아볼 수 있다.
team-ai 기업 인사·교육 담당자와 경영진를 위한 서비스 — 자세히 보기