RAG·사내 지식 AI가 실패하는 이유 - 검색 정확도보다 먼저 갖춰야 할 것
사내 문서 검색 및 RAG 도입 시 성과가 나지 않는 이유를 데이터 정리, 권한, 평가지표, 운영 설계의 관점에서 해설합니다. 사내 지식 AI를 PoC로 끝내지 않기 위한 실전 가이드입니다.
사내 지식 AI나 RAG는 많은 기업이 가장 먼저 시도하기 쉬운 AI 활용 방식입니다. 하지만 실제로는 “검색은 되지만 쓰이지 않는다”, “답변이 그럴듯하지만 신뢰할 수 없다”, “권한 관리가 두려워 실서비스에 적용하지 못한다”와 같은 장벽에 부딪히기 쉽습니다. 원인은 모델이 아니라 도입 전 설계에 있습니다.
RAG·사내 지식 AI 설계는 Cor.주식회사로
저는 RAG 도입 시 가장 먼저 살펴봐야 할 것은 벡터 DB나 모델이 아니라 사내 문서의 상태라고 생각합니다. 오래된 자료, 중복, 부서별 표기 편차, 모호한 접근 권한. 이를 방치한 채 AI를 얹어봤자 혼란이 더 빠르게 되돌아올 뿐입니다.
Cor.주식회사에서는 AI 수탁 개발 및 로컬 LLM·보안 AI의 관점에서 사내 문서, 회의록, 사양서, 견적서를 다루는 AI 활용을 업무 설계 단계부터 지원하고 있습니다.
이 글에서 전제로 삼은 객관적 데이터
- IPA의 DX 동향 2025에서는 일본 기업의 생성형 AI 활용 과제로 효과 및 리스크 이해, 관리 규칙·기준 마련, 오답을 그대로 믿는 리터러시 측면의 과제가 지적되었습니다.
- OWASP는 LLM 리스크로 Overreliance를 꼽으며, LLM의 출력을 비판적으로 평가하지 않는 것이 의사결정과 법적 책임에 영향을 미친다고 정리하고 있습니다.
- Cor. 공식 홈페이지에서는 로컬 LLM·보안 AI로서 기밀 데이터를 외부에 불필요하게 유출하지 않고, 기밀도에 따른 AI 운영을 설계한다고 밝히고 있습니다.
실패 이유 1: 사내 문서가 오래되었거나 중복되어 있다
RAG는 사내 문서를 참조하여 답변하는 구조입니다. 즉, 참조 대상이 오래되었다면 오래된 답변을 내놓습니다. 중복된 자료가 있다면 어느 것이 맞는지 판단할 수 없고, 부서마다 양식이 다르면 검색 결과의 입도 역시 제각각이 됩니다.
AI 도입 전에 해야 할 일은 완벽한 문서 정리가 아닙니다. 최소한 최신 버전의 보관 장소, 폐기된 자료의 처리, 문서 소유자, 업데이트 빈도를 결정하는 것입니다.
실패 이유 2: 권한 관리를 모호하게 한다
사내 지식 AI에서는 누가 무엇을 볼 수 있는지가 중요합니다. 전 직원이 볼 수 있는 사내 규정과 부서 한정의 고객 정보나 인사 정보를 동일한 검색 대상으로 삼아서는 안 됩니다.
RAG의 실서비스 적용 단계에서 멈춰 서는 기업의 상당수는 검색 정확도가 아니라 권한 설계 때문에 멈춥니다. PoC 단계부터 문서 단위, 폴더 단위, 부서 단위로 접근 제어를 어떻게 반영할지 결정해야 합니다.
실패 이유 3: 평가 지표가 “어쩐지 편리하다” 수준에 머문다
사내 지식 AI의 평가는 답변이 자연스러운지만으로는 충분하지 않습니다. 살펴봐야 할 지표는 답변의 정확성, 출처 제시율, 검색 시간 단축, 문의 감소, 오답 발생 시 감지, 사용자의 재이용 비율입니다.
PoC에서 “쓸 만할 것 같다”로 끝낼 것이 아니라, 어떤 업무의 몇 분을 단축할지, 어떤 문의를 몇 건 줄일지, 어느 부서에서 실서비스에 적용할지 결정한 후 검증해야 합니다.
RAG·사내 지식 AI 설계는 Cor.주식회사로
사내 문서 검색이나 RAG를 도입하고 싶지만 문서 정리, 권한 관리, 평가 지표에 불안함이 있다면 기술 선정에 앞서 업무 설계부터 시작해야 합니다. Cor.주식회사에서는 로컬 LLM·보안 AI를 포함한 구현 지원을 제공하고 있습니다.
자주 묻는 질문
RAG란 무엇인가요?
사내 문서나 외부 정보를 검색하고, 그 결과를 바탕으로 LLM이 답변을 생성하는 구조입니다. 모델 자체의 기억에만 의존하지 않고 지정한 정보 소스를 참조할 수 있다는 점이 특징입니다.
RAG 도입 시 가장 먼저 해야 할 일은 무엇인가요?
모델 선정보다 먼저 참조할 문서의 범위, 최신 버전 관리, 권한, 평가 지표를 결정하는 것입니다.
로컬 LLM과 RAG를 조합할 수 있나요?
가능합니다. 기밀 문서를 다루는 경우, 로컬 LLM이나 폐쇄된 검색 환경과 RAG를 조합함으로써 외부에 불필요하게 정보를 유출하지 않는 설계를 구축할 수 있습니다.
참고 자료
- IPA: DX 동향 2025 - 일본은 생성형 AI 도입 비율이 미국·독일보다 낮으며, 소규모 기업일수록 도입 비율이 낮아짐. 과제는 거버넌스, 리터러시, 용도 탐색.
- OWASP Top 10 for LLM Applications - Sensitive Information Disclosure, Excessive Agency, Overreliance 등 LLM 애플리케이션의 대표적 리스크 정리.
- Cor. HP: AI × CO-CREATION / 사업 개요 - Cor.의 사업 영역, Grift, 로컬 LLM·보안 AI, AI 주도 개발, 공창 메시지 확인.
- Cor. HP: 보안 - 로컬 퍼스트, 최소한의 로그, 기밀도 티어, AI 이용 방침, ISMS 준비 중 확인.
Support this article
If this article was helpful, please support us with a tip. You can choose any amount.
관련 글
회사에서 ChatGPT에 입력해도 되는 정보와 안 되는 정보~기밀 데이터 AI 활용 판단 기준
계약서, 회의록, 견적서, 고객 정보를 생성형 AI에 입력해도 될지 고민하는 경영자 및 관리 부서를 위해 기밀도 분류 방법, 클라우드 AI와 로컬 LLM의 구분 사용법, 사내 규정 정비의 핵심 포인트를 해설합니다.
중소기업의 AI 도입은 왜 진전되지 않는가 | 총무·관리 부서에서 시작하는 현실적인 로드맵
중소기업의 AI 도입률 20.4%라는 현주소를 바탕으로, 총무·관리 부서에서 무리 없이 시작하는 AI 활용 추진 방식을 해설합니다. AI 활용의 첫걸음을 검토하는 기업을 위한 글입니다.
사내 생성형 AI 이용 규칙 작성법 | OWASP·IBM 조사로 살펴보는 리스크 관리
생성형 AI 이용 규칙을 수립하려는 경영진 및 관리 부서를 위해 입력 금지 정보, 승인된 AI, 로그 관리, 교육, 인시던트 대응 체계를 정리합니다. AI 활용과 정보 관리를 병행하고자 하는 기업을 위한 글입니다.