- 마이크로소프트와 링크드인의 2024 Work Trend Index에서 AI를 사용하는 직장인의 78%가 개인 소유 AI 도구를 업무에 사용한다고 응답했습니다. 이 중 52%는 조직 정책과 관계없이 앞으로도 계속 사용할 것이라고 했습니다.
- 경영진이 개인 계정으로 AI에 입력하는 것은 계약 초안, 임원 회의 내용, 인사 결정 검토, 재무 시나리오입니다. 이 정보는 회사의 데이터 분류 정책, 접근 통제, 보안 감사 어디에도 포함되지 않습니다.
- 대응은 금지가 아닙니다. 경영진이 개인 AI 도구를 쓰는 이유는 회사 공식 AI 도구가 업무 맥락에 맞지 않거나 접근 절차가 복잡하기 때문입니다. 그 격차를 줄이지 않으면 금지 정책은 우회될 뿐입니다.
AI 사용 감사에서 임원 계정이 빠져 있는 이유
IT 보안팀이 AI 도구 사용 현황을 점검했습니다. 회사 라이선스로 발급된 AI 계정의 사용 로그를 확인했고, 미승인 AI 도구 사용 현황도 파악했습니다. 결과는 직원 대부분이 승인된 도구를 쓰고 있는 것으로 나왔습니다. 그런데 이 감사에는 임원들이 개인 신용카드로 구독한 AI 도구, 개인 이메일 계정으로 접속하는 서비스가 포함되지 않았습니다. 임원의 개인 계정은 IT 감사 대상이 아니기 때문입니다.
마이크로소프트와 링크드인이 2024년 발표한 Work Trend Index에서 AI를 업무에 사용하는 직장인의 78%가 개인 소유 AI 도구를 쓴다고 응답했습니다. 이 비율은 직급을 막론하고 비슷하게 나타났습니다. 임원이 개인 계정으로 접속하는 AI 서비스는 회사 네트워크 감사, 데이터 분류 정책, 개인정보 처리 방침, 정보 보안 감사 어디에도 해당되지 않습니다. 정책적으로 존재하지 않는 사용 행위입니다.
임원이 개인 AI 계정에 입력하는 업무 내용은 계약 초안 검토, 이사회 보고 자료 작성, 인사 평가 의견 정리, 재무 시나리오 검토입니다. 이것은 회사에서 보안 등급이 가장 높아야 하는 정보 유형입니다. 그 정보가 회사 데이터 정책의 외부에서 처리되고 있습니다.
금지가 작동하지 않는 이유
임원이 개인 AI 계정을 쓰는 것은 보안 의식의 문제가 아닌 경우가 많습니다. 회사 공식 AI 도구가 임원의 실제 업무 맥락에 맞지 않거나, 사용 요청과 승인 절차가 복잡해서 즉시 쓸 수 없거나, IT 부서의 사용 지침이 실무 사용법과 달라서 도움이 안 되는 경우입니다. 그 결과로 임원은 개인 계정을 씁니다.
IBM Institute for Business Value의 2023년 생성형 AI 보고서에서 기업의 AI 거버넌스 정책을 갖추고 있다고 응답한 기업은 조사 대상의 절반에 미치지 못했습니다. 정책이 있는 기업도 임원급 사용 행동까지 포함한 감사 체계를 운영하는 곳은 더 적었습니다. 금지 정책이 있어도 우회 경로는 개인 계정입니다. 금지를 강화하면 임원은 사용 사실을 더 숨깁니다.
Ahn Partners 판단: 임원 AI 사용 정책의 출발점은 감사가 아니라 격차 파악입니다. 임원이 개인 AI를 쓰는 구체적인 업무가 무엇인지, 그 업무에 회사 공식 AI 도구를 왜 쓰지 않는지를 먼저 파악해야 합니다. 그 격차를 공식 도구로 메울 수 없다면 그 업무 유형에 허용 가능한 사용 기준을 정하는 것이 다음 단계입니다.
지금 회사에 있어야 할 것
임원 AI 사용 정책에 포함되어야 할 항목이 있습니다. 첫째는 개인 AI 계정 사용이 허용되는 정보 유형과 허용되지 않는 정보 유형의 구분입니다. '회사 기밀 정보를 개인 계정 AI에 입력하지 말라'는 문장으로는 임원이 어떤 기준으로 판단해야 하는지 알 수 없습니다. 회사 내부 분류 기준으로 정보 유형을 명시해야 합니다.
둘째는 허용 가능한 개인 AI 도구의 목록입니다. 특정 AI 서비스의 데이터 처리 정책이 회사 기준과 맞는지 IT 보안팀이 미리 검토하고, 검토가 완료된 도구 목록을 제공하는 것입니다. 임원이 개인적으로 정보 처리 정책을 읽고 판단하게 하는 것은 작동하지 않습니다.
이번 주에 확인할 것은 이것입니다. 지금 경영진 중 몇 명이 개인 AI 계정으로 업무 정보를 처리하고 있는지, 그리고 그 사실이 회사의 어떤 정책 범위 안에 있는지입니다. 파악되지 않는다면 정책이 없는 것과 같습니다.
한 문장으로 정리하면
경영진이 개인 계정으로 AI를 쓰는 것은 의식의 문제가 아니라 공식 도구의 격차 문제이며, 금지보다 허용 가능한 기준을 명확히 하는 것이 실질적으로 작동하는 대응입니다.
점검 목록
- 현재 경영진 AI 사용 정책에 개인 계정 AI 도구 사용 기준과 허용 정보 유형이 명시되어 있는가
- 회사 공식 AI 도구가 임원의 실제 업무(계약 검토, 보고 작성, 인사 의견 정리)를 지원할 수 있는 접근 수준을 갖추고 있는가
- IT 보안팀이 임원 개인 AI 사용 현황을 파악하는 경로를 갖고 있는가, 아니면 해당 정보가 감사 범위 밖에 있는가
출처
- Microsoft & LinkedIn (2024). 2024 Work Trend Index Annual Report: AI at Work Is Here. Now Comes the Hard Part. AI를 사용하는 직장인의 78%가 조직 외부의 개인 소유 AI 도구를 업무에 사용하며, 52%는 조직 정책과 관계없이 계속 사용할 것이라고 응답.
- IBM Institute for Business Value (2023). CEO's Guide to Generative AI. IBM. 기업의 생성형 AI 거버넌스 정책 수립 현황 조사. 정책을 갖춘 기업이 절반에 못 미치며, 임원급 사용 행동까지 포함한 감사 체계는 더 드물다는 분석 포함.

