AI 3분 소요

사내 생성형 AI 이용 규칙 작성법 | OWASP·IBM 조사로 살펴보는 리스크 관리

생성형 AI 이용 규칙을 수립하려는 경영진 및 관리 부서를 위해 입력 금지 정보, 승인된 AI, 로그 관리, 교육, 인시던트 대응 체계를 정리합니다. AI 활용과 정보 관리를 병행하고자 하는 기업을 위한 글입니다.

Terisuke
Share this article:

사내 생성형 AI 이용 규칙 작성법 | OWASP·IBM 조사로 살펴보는 리스크 관리

생성형 AI 규칙은 ‘쓰지 못하게 하기 위해서’가 아니라 ‘안전하게 끝까지 활용하기 위해’ 만든다

생성형 AI의 사내 이용 규칙은 금지 조항만 나열해서는 기능하지 않습니다. 현장에서는 편리한 것을 사용하기 마련입니다. 그렇기 때문에 회사 차원에서 사용할 수 있는 AI, 입력해서는 안 되는 정보, 승인이 필요한 업무, 출력 결과의 확인 방법을 정하여 직원이 망설임 없이 사용할 수 있는 환경을 만들 필요가 있습니다.

생성형 AI 이용 규칙 설계는 Cor.주식회사에

저는 생성형 AI 규칙을 만들지 않은 회사는 AI를 사용하지 않는 회사가 아니라, 보이지 않는 곳에서 사용되는 회사가 될 것으로 보고 있습니다. 이것이 이른바 섀도우 AI(Shadow AI) 문제입니다.

Cor.주식회사에서는 AI 도구의 업무 활용을 적극적으로 추진하는 한편, 고객 기밀·개인정보·소스 코드·학습 데이터 등을 다룰 경우에는 학습에 이용되지 않는 계약 및 설정의 AI 도구, 회사 계정, 승인된 환경을 사용하는 방침을 취하고 있습니다.

AI 이용 규칙 상담하기

이 글에서 전제로 한 객관적 데이터

  • IBM의 2025년 조사에 따르면, AI 관련 보안 인시던트를 보고한 조직의 97%가 적절한 AI 접근 제어가 결여되어 있었고, 63%가 AI 거버넌스 정책이 결여되어 있었다고 합니다.
  • OWASP는 LLM 애플리케이션의 주요 리스크로 Sensitive Information Disclosure, Excessive Agency, Overreliance 등을 꼽고 있습니다.
  • NIST의 생성형 AI 프로파일은 AI의 설계·개발·이용·평가에 리스크 관리를 통합하기 위한 참고 자료로 공개되어 있습니다.

규칙에 반드시 넣어야 할 항목

  • 이용 가능한 AI 도구: 회사 차원에서 승인하는 AI 서비스, 계정, 설정을 명기한다.
  • 입력 금지 정보: 개인정보, 고객 기밀, 계약 조건, 소스 코드, 미공개 재무 정보 등을 분류한다.
  • 이용 가능한 업무: 문서 작성, 요약, 아이디어 도출, 검색 보조 등 우선 활용할 수 있는 영역을 제시한다.
  • 사람의 검토: AI 출력 결과를 고객 제출·계약·법무·채용 판단에 사용할 경우의 확인자를 정한다.
  • 로그와 보고: 문제가 발생했을 때의 연락처와 초기 대응 절차를 정한다.

이 5가지를 정해두면, 현장에서는 ‘전부 금지’가 아니라 ‘여기까지는 쓸 수 있다’고 판단할 수 있습니다.

금지만으로는 섀도우 AI가 늘어난다

직원이 AI를 사용하고 싶어 하는 이유는 요령을 피우고 싶어서가 아닙니다. 회의록, 이메일, 자료 작성, 조사, 코드 확인 등 일상 업무의 부담이 크기 때문입니다. 거기에 ‘금지’라고만 말한다면, 개인 계정으로 사용하는 사람이 생겨납니다.

따라서 규칙은 현장의 생산성을 높이기 위해 만들어야 합니다. 회사 계정, 학습에 이용되지 않는 설정, 입력 금지 정보, 출력물 검토를 체계화하여 활용할 수 있는 경로를 마련해 주는 것이 본질입니다.

작게 시작하고, 운영을 통해 업데이트한다

생성형 AI 규칙은 한 번 만들고 끝나는 것이 아닙니다. 모델, 기능, 계약 조건, 사내 업무는 계속 변화합니다. 월 1회라도 좋으니 이용 현황, 아차 사고(히야리핫토), 금지 정보의 재검토, 승인 AI 도구의 업데이트를 진행해야 합니다.

AI 활용에서 중요한 것은 완벽한 규정이 아니라, 끊임없이 개선되는 운영입니다. 규칙을 현장에 전달하고, 현장의 반응을 바탕으로 업데이트한다. 이러한 선순환을 갖춘 회사만이 안전하게 AI를 계속 활용할 수 있습니다.

생성형 AI 이용 규칙 설계는 Cor.주식회사에

생성형 AI를 활용하게 하고 싶지만, 정보 유출이나 사내 규칙 마련에 불안이 있으시다면 상담해 주시기 바랍니다. Cor.주식회사에서는 AI 이용 방침, 입력 금지 정보, 승인된 AI, 로컬 LLM 활용, 임직원 대상 교육까지 지원합니다.

AI 이용 규칙 상담하기

자주 묻는 질문

생성형 AI 이용 규칙은 무엇부터 만들면 되나요?

이용 가능한 AI 도구, 입력 금지 정보, 이용 가능한 업무, 사람의 검토, 로그와 보고의 5가지 항목부터 시작하는 것이 현실적입니다.

개인 계정으로 AI를 사용하는 것은 금지해야 하나요?

고객 기밀이나 개인정보를 다루는 업무에서는 피해야 합니다. 회사 계정과 학습에 이용되지 않는 설정, 승인된 환경을 마련해 주는 것이 중요합니다.

규칙을 만들면 안전한가요?

규칙만으로는 충분하지 않습니다. 교육, 이용 로그, 승인, 정기적인 검토, 인시던트 대응까지 운영해야 비로소 기능합니다.

생성형 AI 이용 규칙 설계는 Cor.주식회사에

참고 자료

  • IBM: Cost of a Data Breach Report 2025 - AI 관련 인시던트에서 적절한 접근 제어가 없었던 조직이 97%, AI 거버넌스 정책이 결여된 조직이 63%.
  • OWASP Top 10 for LLM Applications - Sensitive Information Disclosure, Excessive Agency, Overreliance 등 LLM 앱의 대표적인 리스크 정리.
  • NIST AI 600-1: Generative AI Profile - NIST AI RMF 1.0의 생성형 AI 대상 프로파일. 신뢰성·리스크 관리를 설계·개발·이용·평가에 통합하기 위한 참고 자료.
  • Cor. HP: 보안 - 로컬 퍼스트, 최소한의 로그, 기밀도 티어, AI 이용 방침, ISMS 준비 중 확인.

Support this article

If this article was helpful, please support us with a tip. You can choose any amount.

Secure payment via Stripe

관련 글

글 읽기
AI

회사에서 ChatGPT에 입력해도 되는 정보와 안 되는 정보~기밀 데이터 AI 활용 판단 기준

계약서, 회의록, 견적서, 고객 정보를 생성형 AI에 입력해도 될지 고민하는 경영자 및 관리 부서를 위해 기밀도 분류 방법, 클라우드 AI와 로컬 LLM의 구분 사용법, 사내 규정 정비의 핵심 포인트를 해설합니다.

#生成AI #情報セキュリティ +2
글 읽기
AI

중소기업의 AI 도입은 왜 진전되지 않는가 | 총무·관리 부서에서 시작하는 현실적인 로드맵

중소기업의 AI 도입률 20.4%라는 현주소를 바탕으로, 총무·관리 부서에서 무리 없이 시작하는 AI 활용 추진 방식을 해설합니다. AI 활용의 첫걸음을 검토하는 기업을 위한 글입니다.

#AI導入 #中小企業 +2
글 읽기
AI

RAG·사내 지식 AI가 실패하는 이유 - 검색 정확도보다 먼저 갖춰야 할 것

사내 문서 검색 및 RAG 도입 시 성과가 나지 않는 이유를 데이터 정리, 권한, 평가지표, 운영 설계의 관점에서 해설합니다. 사내 지식 AI를 PoC로 끝내지 않기 위한 실전 가이드입니다.

#RAG #社内ナレッジ +1