안녕하세요, 비즈니스 혁신 파트너 BSG입니다.
회의가 끝나고 한 직원이 회의록을 정리합니다.
두 시간짜리 녹취를 언제 다 요약하나 싶어, 개인 휴대폰의 AI 앱을 엽니다. 녹취 내용을 붙여넣고 "요약해줘"를 누릅니다.
5분 만에 깔끔한 요약이 나옵니다.
그 직원은 업무를 잘 해냈습니다.
그런데 그 회의록에는 다음 분기 가격 전략과 거래처 이름이 들어 있었습니다.
그리고 그 내용은 이제 회사가 계약하지도, 관리하지도 않는 서비스로 넘어갔습니다.
아무도 모르는 사이에요. 이걸 섀도우 AI라고 부릅니다.

생각보다 훨씬 많습니다
"우리 회사는 괜찮겠지" 싶으시다면, 숫자부터 보시죠.
삼성SDS가 국내 기업과 공공기관 재직자 1,750명을 조사한 결과, 회사가 승인하지 않은 AI를 개인 비용으로 업무에 쓰는 비율이 38%였습니다.
회사가 정식 계약해 제공하는 기업용 AI를 쓴다는 응답(24%)보다 14%포인트나 높았습니다.
사용량도 가파르게 늘었습니다.
업무에 생성형 AI를 쓰는 사람의 하루 평균 사용 시간은 3시간이 넘었고, 하루 2시간 이상 쓴다는 응답은 반년 사이 18%에서 72%로 뛰었습니다.
정리하면 이렇습니다.
직원들은 이미 AI로 일하고 있고, 그중 상당수는 회사 밖 도구로 일하고 있습니다.
왜 몰래 쓸까요
흥미로운 건 이 조사가 회사가 AI를 제공하고 있는 경우까지 포함한다는 점입니다.
공식 도구가 있는데도 따로 쓴다는 거죠.
이유는 크게 세 가지로 보입니다.
첫째, 공식 도구가 별로입니다.
회사가 들여온 AI가 느리거나, 기능이 제한적이거나, 쓰기 불편하면 직원들은 익숙한 개인 도구로 돌아갑니다.
결과물이 더 좋으니까요.
둘째, 규칙이 없습니다.
같은 조사에서 AI 에이전트를 업무에 못 쓰는 이유 1위가 "회사 내 가이드와 정책 부재"(34%)였습니다.
무엇을 넣어도 되고 무엇은 안 되는지 모르니, 각자 판단해서 씁니다.
셋째, 필요한 기능이 없습니다.
2위가 "회사가 필요한 기능을 제공하지 않음"(33%)이었습니다.
현장이 원하는 것과 회사가 준 것이 어긋나 있는 거죠.
즉 섀도우 AI는 직원이 규칙을 어겨서가 아니라, 회사가 그 빈자리를 채우지 못해서 생기는 현상에 가깝습니다.
무엇이 위험한가
직원 입장에서는 일을 잘하려고 한 것입니다.
하지만 회사 입장에서는 몇 가지 위험이 쌓입니다.
데이터가 어디로 갔는지 모릅니다.
개인 계정에 붙여넣은 내용이 어디에 저장되고, 어떻게 쓰이는지 회사는 알 수 없습니다.
학습에 쓰지 않도록 설정하더라도 외부 서버에 저장되는 순간의 위험까지 사라지는 건 아닙니다.
사고가 나도 추적할 수 없습니다.
정보가 유출됐을 때, 어떤 경로로 나갔는지 확인할 기록이 없습니다.
보이지 않는 곳에서 일어난 일이니까요.
결과를 아무도 검증하지 않습니다.
AI가 만든 요약이나 분석이 틀렸어도, 그게 AI 결과물이라는 사실조차 모른 채 보고서로 올라갑니다.
무엇보다, 한 번 넣은 건 되돌릴 수 없습니다.
거래처 정보, 원가 자료, 인사 데이터는 한 번 밖으로 나가면 회수할 방법이 없습니다.
그렇다고 막는 게 답일까요
가장 쉬운 대응은 금지입니다.
외부 AI 접속을 차단하는 거죠.
하지만 금지는 생각만큼 효과가 없습니다.
회사 PC를 막으면 개인 휴대폰으로 씁니다.
그러면 오히려 더 안 보이는 곳으로 숨어듭니다.
그리고 더 큰 비용이 있습니다.
하루 3시간씩 AI로 일하던 직원에게서 그 도구를 빼앗으면, 그만큼 생산성을 포기하는 셈입니다.
경쟁사는 AI로 일하는데 우리만 손으로 일하게 되는 거죠.
섀도우 AI를 없애는 방법은 금지가 아니라, 공식 AI가 개인 AI보다 나아지게 만드는 것입니다.
무엇을 해야 할까
첫째, 실태부터 파악합니다.
누가, 어떤 도구를, 어떤 업무에 쓰고 있는지 먼저 알아야 합니다.
처벌을 위한 조사가 아니라 현황 파악이라는 점을 분명히 해야 솔직한 답이 나옵니다.
둘째, 규칙을 만들되 단순하게 만듭니다.
"AI 사용 시 보안에 유의한다" 같은 문장은 아무 도움이 안 됩니다.
대신 넣으면 안 되는 데이터를 구체적으로 정합니다.
고객 개인정보, 미공개 재무 정보, 인사 정보, 계약 조건 같은 것들이요.
무엇이 안 되는지 명확하면 나머지는 마음 놓고 쓸 수 있습니다.
셋째, 쓸 만한 공식 AI를 제공합니다.
여기가 핵심입니다.
그리고 공식 AI가 개인 AI를 이길 수 있는 결정적인 무기가 하나 있습니다.
회사 데이터입니다.
개인 계정의 AI는 우리 회사의 SAP 데이터를 모릅니다.
이번 달 재고가 얼마인지, 어느 거래처의 결제가 늦어지고 있는지, 우리 팀의 예산 집행률이 어떤지 답할 수 없죠.
직원이 자료를 직접 붙여넣어야 하고, 그게 바로 유출 경로가 됩니다.
반대로 회사가 관리하는 환경 안에서, 회사 데이터와 안전하게 연결된 AI는 붙여넣을 필요 없이 바로 답합니다.
사용자의 권한 범위 안에서만 데이터를 보여주고, 무엇을 조회했는지 기록도 남습니다.
더 편하고, 더 정확하고, 더 안전한 거죠. 이렇게 되면 직원들은 굳이 개인 도구를 찾을 이유가 없어집니다.
넷째, 교육은 금지 목록이 아니라 활용법으로 합니다.
"이건 하지 마세요"만 가르치면 AI를 멀리하게 됩니다.
"이 업무에는 이렇게 쓰세요"를 보여줘야 공식 도구로 옮겨옵니다.
BSG가 이 문제를 보는 방식
섀도우 AI의 본질은 보안 문제처럼 보이지만, 사실은 "회사 데이터 위에서 안전하게 돌아가는 AI가 없다"는 인프라 문제입니다.
BSG는 SAP의 차세대 데이터 기반인 BDC(Business Data Cloud) 구축 경험을 국내에서 가장 많이 보유하고 있고,
AWS MSP 인증 파트너로서 회사가 통제하는 클라우드 환경 안에서 AI를 운영하는 구조를 함께 만들어왔습니다.
데이터가 회사 밖으로 흩어지지 않으면서, 직원들이 실제로 쓰고 싶어 하는 AI를 만드는 일이죠.
마무리
섀도우 AI는 직원들의 일탈이 아닙니다.
AI로 더 잘 일하고 싶은데, 회사가 그 방법을 제공하지 못하고 있다는 신호입니다.
그래서 질문을 바꿔야 합니다.
"어떻게 막을까"가 아니라, "왜 우리 직원들은 공식 AI 대신 개인 AI를 쓸까?"
그 답을 찾으면, 섀도우 AI는 자연스럽게 사라집니다.
직원들이 원하던 건 몰래 쓰는 게 아니라, 마음 놓고 쓰는 것이었으니까요.
출처 : 삼성SDS 국내 기업 생성형 AI 활용 실태 조사(2026, 재직자 1,750명), BSG Partners SAP·AWS 기반 AI 구축 경험
기획 : 도예원
2026. 9. 28. 오전 11:36:48
.png?width=200&height=51&name=BSG%20Logo%20-%20BSG%20Partners%20(10).png)