회사에서 ChatGPT에 입력해도 되는 정보와 안 되는 정보~기밀 데이터 AI 활용 판단 기준
계약서, 회의록, 견적서, 고객 정보를 생성형 AI에 입력해도 될지 고민하는 경영자 및 관리 부서를 위해 기밀도 분류 방법, 클라우드 AI와 로컬 LLM의 구분 사용법, 사내 규정 정비의 핵심 포인트를 해설합니다.
생성형 AI를 회사에서 도입할 때, 가장 먼저 결정해야 할 것은 ‘어떤 AI를 사용할 것인가’가 아닙니다. 가장 먼저 결정해야 할 것은 어떤 정보를 외부 AI에 넘겨도 되는지, 어떤 정보는 사내에 한정해야 하는지입니다. 이 부분을 모호하게 둔 채 사용하기 시작하면, 편리함보다 정보 관리에 대한 불안이 먼저 남게 됩니다.
기밀 데이터 AI 활용 기준 분류는 Cor.주식회사에
저는 AI 도입에서 가장 위험한 것은 ‘사용하는 것’ 그 자체가 아니라, 사용해도 되는 정보와 사용해서는 안 되는 정보를 구분하지 않은 채 현장에 일임하는 것이라고 생각합니다. 계약서, 회의록, 견적서, 고객 정보, 소스 코드. 이것들은 업무의 핵심이자 동시에 유출될 경우 신뢰를 잃게 되는 정보입니다.
Cor.주식회사에서는 AI 수탁 개발, AI 고문, 로컬 LLM·보안 AI, Grift를 통해 기밀 데이터를 외부에 유출하지 않는 AI 활용과 승인된 AI를 사용하는 업무의 기준 분류를 지원하고 있습니다.
이 글에서 전제로 한 객관적 데이터
- IBM의 2025년 조사에 따르면, AI 관련 보안 인시던트를 경험한 조직의 97%가 적절한 AI 접근 제어가 부족했던 것으로 보고되었습니다.
- OWASP는 LLM 애플리케이션의 주요 리스크로 Sensitive Information Disclosure, Excessive Agency, Overreliance 등을 꼽고 있습니다.
- Cor.의 보안 방침에서는 고객 기밀·개인정보·소스 코드·학습 데이터 등을 다룰 경우, 학습에 이용되지 않는 계약·설정의 AI 툴, 사내 계정, 승인된 환경을 사용하는 방침입니다.
우선, 정보를 3단계로 분류하기
사내 AI 룰을 만들 때, 세부적인 툴 이름부터 시작하면 실패합니다. 툴은 변하지만 정보의 기밀도는 업무와 연계되어 남아있기 때문입니다. 저는 처음에 다음 3단계로도 충분하다고 생각합니다.
- 공개 정보: 웹사이트, 공개 자료, 일반적인 업계 지식 등. 외부 AI로 다루기 쉬운 영역.
- 사내 한정 정보: 사내 매뉴얼, 일반적인 회의록, 영업 자료 등. 회사 계정이나 학습에 이용되지 않는 설정이 전제.
- 고객 기밀·개인정보·소스 코드: 원칙적으로 외부 AI에 직접 입력하지 않고, 로컬 LLM이나 격리 환경, 권한 관리를 검토해야 하는 영역.
중요한 것은 완벽한 분류표를 처음부터 만드는 것이 아닙니다. 현장에서 판단이 서지 않을 때 ‘이것을 외부에 내보내도 되는가’를 판단할 수 있는 기준을 갖추는 것입니다.
클라우드 AI와 로컬 LLM은 대립하는 것이 아니라 용도에 맞게 구분해 사용하기
클라우드 AI는 악이 아닙니다. 문장 작성, 브레인스토밍, 공개 정보 정리, 비기밀 코드 리뷰 등 속도와 품질 측면에서 매우 유효합니다. 반면, 고객명, 계약 조건, 비공개 견적, 사내 지식 기반, 개인정보를 다룬다면 이야기는 달라집니다.
로컬 LLM이나 승인된 격리 환경은 ‘무엇이든 고성능으로 만들어 주는 마법’이 아닙니다. 하지만 정보를 불필요하게 외부로 내보내지 않는 것 자체에 가치가 있는 업무에서는 충분히 검토해야 할 선택지입니다.
사내 룰은 ‘금지’가 아니라 ‘사용할 수 있는 상태’를 만들기 위해 존재한다
AI 이용 룰을 만드는 목적은 직원을 얽매는 것이 아닙니다. 안전하게 사용할 수 있는 범위를 명확히 하여, 현장에서 AI를 사용하기 쉽게 만드는 것입니다. 금지만 하는 룰은 결국 섀도우 AI를 늘릴 뿐입니다.
최소한으로 결정해야 할 항목은 입력 금지 정보, 이용 가능한 AI 툴, 회사 계정 이용 조건, 로그 및 승인, 출력 결과에 대한 사람의 검토, 인시던트 발생 시 연락처입니다. 여기까지 정해두면 AI 활용은 ‘개인 책임’에서 ‘회사의 운영’으로 전환될 수 있습니다.
기밀 데이터 AI 활용 기준 분류는 Cor.주식회사에
계약서, 회의록, 견적서, 고객 정보, 사내 지식을 AI로 다루고 싶지만 외부 AI에 입력해도 되는지 판단하기 어려운 경우에는 먼저 정보의 자산 실사부터 시작해야 합니다. Cor.주식회사에서는 클라우드 AI로 충분한 영역과 로컬 LLM·격리 환경을 검토해야 할 영역을 정리하고, 구현 가능한 운영 룰까지 구체화합니다.
자주 묻는 질문
Q. 회사에서 ChatGPT를 사용하는 것 자체가 위험한가요?
A. 사용하는 것 자체가 위험한 것이 아니라, 입력하는 정보와 계약·설정을 확인하지 않은 채 사용하는 것이 위험합니다. 공개 정보나 일반적인 문장 작성은 활용하기 쉬운 반면, 고객 기밀이나 개인정보는 별도의 취급이 필요합니다.
Q. 가장 먼저 만들어야 할 AI 이용 룰은 무엇인가요?
A. 입력 금지 정보, 이용 가능한 AI 툴, 회사 계정 이용, 로그 및 승인, 출력 결과에 대한 사람의 검토, 인시던트 발생 시 연락처를 정하는 것입니다.
Q. 로컬 LLM은 어떤 기업에 적합한가요?
A. 계약서, 회의록, 견적서, 사내 문서, 소스 코드 등 외부 서비스에 불필요하게 노출하고 싶지 않은 정보를 AI로 다루고자 하는 기업에 적합합니다.
참고 자료
- IBM: Cost of a Data Breach Report 2025 - AI 관련 인시던트에서 적절한 접근 제어가 없었던 조직이 97%, AI 거버넌스 정책이 결여된 조직이 63%.
- OWASP Top 10 for LLM Applications - Sensitive Information Disclosure, Excessive Agency, Overreliance 등 LLM 애플리케이션의 대표적 리스크 정리.
- Cor. HP: 보안 - 로컬 퍼스트, 최소한의 로그, 기밀도 티어, AI 이용 방침, ISMS 정비 중 확인.
- Cor. HP: AI × CO-CREATION / 사업 개요 - Cor.의 사업 영역, Grift, 로컬 LLM·보안 AI, AI 주도 개발, 공창 메시지 확인.
Support this article
If this article was helpful, please support us with a tip. You can choose any amount.
관련 글
중소기업의 AI 도입은 왜 진전되지 않는가 | 총무·관리 부서에서 시작하는 현실적인 로드맵
중소기업의 AI 도입률 20.4%라는 현주소를 바탕으로, 총무·관리 부서에서 무리 없이 시작하는 AI 활용 추진 방식을 해설합니다. AI 활용의 첫걸음을 검토하는 기업을 위한 글입니다.
사내 생성형 AI 이용 규칙 작성법 | OWASP·IBM 조사로 살펴보는 리스크 관리
생성형 AI 이용 규칙을 수립하려는 경영진 및 관리 부서를 위해 입력 금지 정보, 승인된 AI, 로그 관리, 교육, 인시던트 대응 체계를 정리합니다. AI 활용과 정보 관리를 병행하고자 하는 기업을 위한 글입니다.
RAG·사내 지식 AI가 실패하는 이유 - 검색 정확도보다 먼저 갖춰야 할 것
사내 문서 검색 및 RAG 도입 시 성과가 나지 않는 이유를 데이터 정리, 권한, 평가지표, 운영 설계의 관점에서 해설합니다. 사내 지식 AI를 PoC로 끝내지 않기 위한 실전 가이드입니다.