ai 회사 자료

AI에 회사 자료를 넣어도 될까? 기업이 정해야 할 AI 보안 가이드라인 4가지

이제 회사에서 일할 때 AI를 빼놓기 어렵습니다. 클로드, 챗GPT, 제미나이, 젠스파크 등으로 보고서를 작성하고 회의록을 요약하며, 디자인 제작과 마케팅 기획, 코드 작성처럼 전문성과 창의성이 필요한 업무에도 활용하죠. 하지만 그 과정에서 회사 자료를 AI에 그대로 보여줘도 괜찮을까요? 고객 정보나 미공개 사업 계획이 포함돼 있다면, 어떤 정보가 전달되고 어떻게 보관되는지 확인해야 합니다. AI에 맡기는 업무가 늘어나는 만큼 기업의 데이터 보안도 함께 점검할 필요가 있습니다.

이번 글에서는 최근 AI 해킹 우려와 개인정보 유출 사례를 살펴보고, 업무 자료를 입력하기 전 확인해야 할 AI 보안 기준을 알아보겠습니다.

금융권부터 공공기관까지, 잇따르는 AI 해킹과 개인정보 유출

지난 9월 말부터 10월 초 사이, 신한·KB국민·하나·부산은행을 포함한 7개 금융회사에서 침해사고가 확인됐습니다. 정부24 등 공공 서비스에서도 개인정보 유출 사실이 알려졌는데요.

  • 금융권: 신한·KB국민·하나은행 등 7개 금융사 침해사고, 직원·대출모집인인용 조회 서비스와 임직원 업무 시스템의 인증·접근 통제 누락 확인, AI 기반 자동화 공격 추정
  • 정부24: 어린이포털의 보안 취약점을 이용한 외부 공격, 주민등록번호·계정 정보 등 개인정보 유출 최근 금융권과 공공기관에서 개인정보 유출 사고가 이어지고 있습니다. 금융권에서는 AI를 활용한 자동화 공격 정황까지 발견되면서 AI 해킹에 대한 우려도 커지고 있습니다.
  • 한국전력: 직원 약 2만 4천 명의 이름·소속·전화번호 외부 노출, 고객 정보는 노출 대상에서 제외

민간 기업에서도 대규모 개인정보 유출이 이어지고 있습니다. 올해 상반기에는 티빙에서 약 1,953만 명의 개인정보가 유출됐는데요. 자세한 경위는 티빙 개인정보 유출 사태 총정리에서 확인할 수 있습니다.

AI에 회사 자료를 넣어도 될까요?

회사에 AI 사용 가이드라인이 있다면 그 기준을 먼저 따라야 합니다. 직접 작성한 업무 자료라도 고객 정보나 회사의 기밀이 포함될 수 있기 때문입니다. 별도 기준이 없다면 자료를 입력하기 전, 파일 업로드·서비스 연동·결과물 공유 과정에서 생길 수 있는 세 가지 보안 위험을 살펴보세요.

1. 파일 업로드: 회사 자료의 외부 전달과 보관

고객별 매출 보고서를 요약하려고 파일을 올렸다고 가정해 보겠습니다. AI에는 매출 수치뿐 아니라 문서에 포함된 고객 이름, 담당자 연락처, 계약 조건까지 전달될 수 있습니다. 단순히 매출을 요약하려는 목적이어도 파일에 담긴 민감정보까지 함께 제공하게 되는 것이죠.

전달된 자료의 보관 기간과 학습 활용 여부는 서비스·요금제·설정에 따라 다릅니다. 학습에 사용되지 않더라도 대화와 첨부파일은 보관될 수 있으므로 두 조건을 구분해 확인해야 합니다. 개인정보보호위원회도 학습 활용 여부와 대화 기록의 저장·삭제 설정을 별도로 안내합니다.

2. 클라우드 연동: 요청한 파일 외의 자료까지 접근 가능

ai 회사 보안
클로드 내 구글 클라우드

AI에 구글 드라이브(Google Drive)나 마이크로소프트 원드라이브(OneDrive)를 연결하면 회사 자료를 활용해 다양한 업무를 수행할 수 있습니다. 편리해서 무심코 연동을 승인하기 쉽지만, 특정 업무를 위해 연결했더라도 AI에 허용한 접근 권한은 그 업무에 필요한 범위보다 넓을 수 있습니다.

예를 들어 제품 소개서를 요약하려고 연결했는데, 같은 계정으로 열람할 수 있는 고객 계약서나 미공개 사업 계획까지 접근 대상에 포함될 수 있습니다. 채팅창에서 특정 파일을 지정하는 것만으로 다른 자료에 대한 접근 권한이 제한되는 것은 아닙니다. 저장소 연동은 문서를 찾는 편의를 얻는 동시에, 회사 자료에 대한 접근 권한을 외부 서비스에 허용하는 일이기도 합니다.

3. 결과물 공유: 원본과 별도로 관리해야 하는 회사 정보

AI가 만든 초안·요약본·번역본에도 원본의 민감정보가 포함될 수 있습니다. 하지만 별도로 저장한 결과물에는 원본 파일의 접근 권한이 자동으로 적용되지 않습니다. 접근이 제한된 매출 보고서라도, 핵심 수치가 담긴 결과물을 다른 사람에게 전달하면 원본을 열람할 권한이 없는 사람도 그 정보를 볼 수 있습니다.

AI로 여러 형태의 문서를 빠르게 만들수록 관리해야 할 파일도 늘어납니다. 결과물을 개인 드라이브나 회사가 승인하지 않은 메신저로 공유하면 보관 위치와 전달 대상을 파악하기 어려워질 수 있습니다.

회사가 먼저 정해야 할 AI 보안 가이드라인 4가지

직원마다 사용하는 AI와 자료를 다루는 방식이 다르면 회사 정보를 어디까지 제공해도 되는지 개인이 판단하기 어렵습니다. 실제로 IBM의 2026년 데이터 유출 비용 보고서에 따르면 조사 대상인 데이터 유출 피해 조직의 68%는 AI 사용 정책을 갖추지 못한 상태였습니다. 또한 회사 승인 없이 사용하는 AI 도구인 섀도 AI(Shadow AI)와 관련된 보안사고를 보고한 조직은 43%로 전년의 20%보다 두 배 이상 늘었습니다.

따라서 업무에 사용할 도구부터 입력 가능한 자료, 연동 권한, 결과물 관리 방법까지 회사가 구체적인 기준을 정해 두어야 합니다.

ai 회사 보안
  • 허용 도구와 계정: 업무용 AI 서비스·계정 지정, 신규 도구 사용 승인 담당자와 절차 안내
  • 입력 제한 정보: 고객 개인정보·미공개 재무 및 사업 계획·계약서·소스코드 등의 입력 금지 또는 별도 승인 기준 명시
  • 연동·권한 승인: 메일·클라우드 연동 전 담당자 검토, 접근 대상 폴더와 읽기·수정 권한 제한, 불필요한 연동 해제
  • 자료 보관과 공유: 원본·결과물의 저장 위치와 보관 기간 지정, 공유 대상 설정, 외부 전달 전 민감정보 확인

‼️ “회사 기밀 입력 금지”라는 문구만으로는 직원이 판단하기 어려울 수 있습니다. “공개된 제품 소개는 사용 가능, 고객 명단과 계약서 원문은 승인 없이 입력 금지”처럼 실제 업무에 적용할 수 있는 예시를 함께 안내해 보세요.

AI 시대 클라우드 보안, 데이터 정리와 관리부터 시작하세요

AI를 업무에 활용하거나 AI 전환(AX, AI Transformation)을 추진하려면 활용할 데이터를 정리하는 일도 중요합니다. 자료가 개인 PC와 여러 서비스에 흩어져 있으면 최신 파일을 찾거나 사용 가능한 정보를 구분하기 어렵습니다. 필요한 자료를 선별해 한곳에서 관리하고, 오래되거나 중복된 파일을 정리하면 AI 업무에 활용할 데이터를 준비하기 수월해집니다.

클라우다이크는 기업용 클라우드 스토리지로, 부서·프로젝트별 자료를 한곳에 모아 관리할 수 있습니다. AI에 활용할 자료와 완성된 결과물을 팀 폴더에 보관하고, 사용자별 접근 권한과 파일 활동 이력으로 사용 현황을 확인할 수 있습니다. 외부 전달 시에는 다운로드 링크의 비밀번호와 만료일을 설정해 공유를 제한할 수 있습니다. 자세한 설정은 파일 공유 보안 가이드에서 확인하세요.

AI를 활용할수록 회사 자료의 위치와 접근 권한을 파악할 수 있는 관리 환경이 필요합니다. 우리 팀에 맞는 데이터 관리 방식을 지금 15일 무료체험으로 직접 확인해 보세요.


자주 묻는 질문

Q. 챗GPT에 입력한 대화가 학습에 쓰이지 않게 설정할 수 있나요?

개인 계정에서는 설정 → 데이터 제어(Data Controls)에서 ‘모두를 위한 모델 개선’을 끄면 이후 새 대화가 모델 학습에 사용되지 않습니다. 기존 대화 기록은 자동으로 삭제되지 않으므로, 삭제가 필요하다면 별도로 진행해야 합니다.

Q. 섀도 AI란 무엇인가요?

회사의 승인이나 관리 없이 직원이 업무에 사용하는 AI 도구와 계정을 말합니다. 회사가 승인하지 않은 개인 AI 계정에 고객 자료를 올리는 경우가 대표적인 예입니다.

Q. 기업용 AI 요금제를 쓰면 무엇이 달라지나요?

챗GPT·클로드·제미나이 등은 기업용 서비스에서 업무 데이터의 학습 활용을 제한하고, 구성원 계정과 접근 권한을 관리하는 기능을 제공합니다. 다만 서비스와 요금제마다 학습·보관 정책과 관리 기능이 다르므로 도입 전에 확인해야 합니다. 기업용 서비스를 사용하더라도 입력 가능한 자료와 결과물의 보관·공유 기준은 회사가 정해야 합니다.

기업 클라우드에 대한 더 많은 내용을 확인해 보세요