
직원들이 어떤 AI 계정으로 무엇을 입력하는지 모른 채 보안 교육 30분을 맡고 있다면. 진단의 계정 관리·사용 기준·검증 절차 결과 해석법, 교육팀과 역할 나누기, 입력 금지 정보 분류표와 허용 도구 검토 체크리스트를 정리했습니다.
교육팀에서 메일이 옵니다. "다음 달 전사 AI 교육에 보안 파트 30분만 맡아 주세요." 정보보호·개인정보 담당자라면 익숙한 요청입니다. 그런데 막상 슬라이드를 만들려고 보면 기본적인 질문에 답이 없습니다. 직원들이 지금 어떤 AI 서비스를 쓰는지, 회사 계정인지 개인 계정인지, AI가 만든 문서를 누가 확인하는지. 30분짜리 "주의 사항" 강의로는 이 공백이 메워지지 않습니다. 이 글은 보안·개인정보 담당자가 AI 도입 진단 결과를 어떻게 읽고, 교육팀과 어떻게 역할을 나눌지를 다룹니다. 입력 금지 정보 분류표와 허용 도구 검토 체크리스트도 함께 정리했습니다.
🔐 보안 담당자가 교육팀의 진단 결과를 같이 봐야 하는 이유
AI 사용은 보안 정책보다 먼저 현장에 들어옵니다. Microsoft·LinkedIn 2024 Work Trend Index(31개국 31,000명)에서 AI 사용자의 78%는 회사가 제공하지 않은 자기 AI 도구를 업무에 가져와 쓴다고 답했습니다. 보안팀이 허용 목록을 만들기 전에 이미 개인 계정 사용이 자리 잡고 있을 가능성이 높다는 뜻입니다.
그렇다고 차단만으로 해결되지도 않습니다. 삼성전자는 2023년 직원들이 내부 데이터를 ChatGPT에 입력한 일이 알려진 뒤 회사 기기에서 생성형 AI 사용을 제한했는데, 보안 조치를 마련할 때까지의 임시 조치라고 밝혔습니다(TechCrunch 2023). 차단은 시간을 버는 수단이고, 그 시간에 기준과 도구를 준비해야 한다는 점을 보여 주는 사례입니다. 차단만 남으면 개인 휴대폰으로 옮겨 가 회사가 알 수조차 없게 됩니다.
교육팀이 받는 무료 AI 도입 진단은 12문항 중 여러 문항이 보안팀이 알고 싶은 사실을 직접 묻습니다. 게다가 답변을 데이터베이스에 저장하지 않고, 결과 링크에는 답변만 담기며 이름·소속은 들어가지 않습니다. 보안 담당자가 부담 없이 결과 링크를 넘겨받아 볼 수 있는 구조입니다.
💡 보안팀의 첫 질문을 바꾸기 — "AI를 쓰게 해도 되나?"에서 "이미 어떻게 쓰고 있고, 무엇부터 통제해야 하나?"로. 진단 결과는 두 번째 질문에 답하는 자료입니다.
🔎 A3·C1·B3 결과를 보안 관점으로 해석하기
보안·개인정보 담당자가 특히 봐야 할 문항은 세 개입니다. 각 선택지는 느낌이 아니라 관찰 가능한 상태로 되어 있어, 선택지 문장이 곧 현재 통제 수준의 기술이 됩니다.
| 문항 | 낮은 답(0~1점)의 보안적 의미 | 보안팀이 먼저 할 일 |
|---|---|---|
| A3 도구 지원 회사가 업무용 AI 계정을 제공·관리하는 정도 | 누가 어떤 도구를 쓰는지 모르거나, 개인 계정 사용을 알면서도 방치. 입력 데이터의 처리 조건을 회사가 통제할 수 없음 | 사용 중인 서비스와 계정 유형(개인·무료·유료) 조사, 허용 도구 1~2개 후보 선정 |
| C1 사용 기준 입력 금지 정보·결과물 검토 책임이 정해진 정도 | 기준이 없거나 전면 금지만 있음, 또는 "조심해서 쓰라"는 구두 안내뿐 | 입력 금지 정보·허용 도구·검토 책임을 담은 1페이지 기준 초안 |
| B3 결과 검증 틀린 수치·없는 출처를 거르는 확인 절차 | AI 결과가 대외 문서에 그대로 들어갈 수 있음. 정보 유출만큼 신뢰·법적 위험이 큼 | 대외 발송 문서의 확인 항목(수치·날짜·인용·고유명사·출처)과 검토자 지정 |
세 문항은 업무 사용 정도(A1)와 함께 볼 때 의미가 커집니다. 진단은 답변 조합으로 위험 신호를 찾는데, 직원 사용이 이미 많은데(A1 2점 이상) A3가 낮으면 "개인 계정에 의존한 업무 사용", C1이 낮으면 "관리되지 않는 AI 사용 위험", B3가 낮으면 "검증 없이 활용이 늘고 있음"이 핵심 인사이트로 표시됩니다. 사용이 적은 조직에서 같은 점수가 나왔다면 급한 사고 대응보다 기준을 먼저 세울 여유가 있다는 뜻이기도 합니다.
🤝 역할 나누기: 기준은 보안팀, 확산은 교육팀
AI 도입에서 보안팀과 교육팀이 부딪히는 이유는 대개 역할이 겹치거나 비어 있기 때문입니다. 보안팀이 교육 내용까지 모두 만들면 금지 목록 위주의 강의가 되고, 교육팀이 기준까지 만들면 법·약관 검토가 빠집니다. 원칙은 단순합니다. 무엇이 허용되는지는 보안·개인정보 담당이 정하고, 그 기준이 현업에서 지켜지게 만드는 일은 교육팀이 맡습니다.
| 과제 | 보안·개인정보 담당 | 교육팀 | 현업 팀장 |
|---|---|---|---|
| 허용 도구·요금제 선정 | 약관·데이터 조건 검토, 최종 승인 | 현업 수요 취합 | 필요 업무 제시 |
| 입력 금지 정보 기준 | 분류 기준 작성·개정 | 사례 중심으로 쉽게 풀어 배포 | 부서 특유 자료 추가 요청 |
| 교육 속 보안 파트 | 내용 검수 | 실습에 녹여 설계·운영 | 참여 시간 확보 |
| 결과물 검토 절차 | 대외 문서 검토 원칙 | 체크리스트 교육 | 검토자 지정·실행 |
| 문제 발생 시 대응 | 신고 창구·대응 절차 운영 | 신고처 안내 | 즉시 보고 |
이렇게 나누면 교육 속 보안 파트가 "하지 마세요" 30분에서 달라집니다. 교육팀이 실습 과제 안에 가명 처리 단계와 결과 확인 단계를 넣고, 보안팀은 그 실습이 기준과 맞는지만 검수하면 됩니다.
📋 입력 금지 정보 분류표 만들기
기준 문서에서 가장 자주 실패하는 부분이 "민감한 정보는 입력하지 마세요" 같은 추상적 문장입니다. 직원이 자기 자료를 보고 바로 판단할 수 있도록 구체적인 예시와 처리 방법을 함께 적어야 합니다. 아래는 조직의 기존 정보 분류 체계에 맞춰 고쳐 쓸 수 있는 틀입니다. 어느 칸에 무엇을 넣을지는 조직의 정보 분류 기준, 계약 조건, 적용 법령에 따라 보안·개인정보 담당이 정합니다.
| 구분 | 예시로 채울 항목 | 처리 방법 |
|---|---|---|
| 입력 금지 | 주민등록번호 등 고유식별정보, 고객 연락처 원본, 계약 단가, 미공개 실적, 소스코드, 비밀유지 계약 대상 자료 | 어떤 AI 도구에도 입력하지 않음 |
| 가공 후 허용 도구에서만 | 개인정보가 섞인 상담 기록·민원 내용, 거래처명이 들어간 내부 문서 | 이름·연락처를 지우거나 "고객A"처럼 가명 처리 후, 회사가 승인한 업무용 계정에서만 |
| 허용 도구에서 입력 가능 | 사내 공개 문서, 개인정보가 없는 업무 초안 | 업무용 계정 사용, 외부 발송 전 검토 |
| 제한 없음 | 이미 외부에 공개된 자료, 일반 지식 질문 | 출처와 수치는 원문으로 확인 |
개인정보가 담긴 자료를 외부 AI 서비스에 입력하면 처리 위탁이나 국외 이전 같은 쟁점이 생길 수 있습니다. 분류표를 만들 때는 개인정보보호위원회의 「생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서」(2025.8)를 함께 검토하고, 금융·의료 등 업종 규제가 있다면 해당 감독기관 기준을 확인하세요.
⚠️ "유료 = 안전"이 아닙니다 — Anthropic은 2025년 8월 소비자 약관을 바꾸면서 Free·Pro·Max 요금제 사용자가 동의하면 대화를 새 모델 학습에 쓰고, 이 경우 데이터 보관 기간이 5년으로 늘어난다고 공지했습니다. 반면 Claude for Work·API 등 상업용 서비스는 이 변경의 대상이 아니라고 밝혔습니다. 개인용 유료 구독과 기업·팀용 요금제는 데이터 조건이 다를 수 있으니, 요금제 이름이 아니라 약관과 설정을 확인해야 합니다.
✅ 허용 도구 검토 체크리스트
허용 도구를 정할 때 보안팀이 확인할 항목을 네 영역으로 묶었습니다. 서비스마다 조건이 자주 바뀌므로 도입 시점과 연 1회 이상 다시 확인하는 일정을 함께 잡아 두세요.
| 영역 | 확인 질문 |
|---|---|
| 약관 | 검토하는 요금제에 적용되는 약관이 소비자용인가 상업용인가? 입력 데이터의 이용 목적이 명시돼 있는가? 약관 변경 시 어떻게 통지하는가? |
| 데이터 보관 | 대화·업로드 파일은 얼마 동안 보관되는가? 사용자·관리자가 삭제할 수 있는가? 데이터는 어느 국가에서 처리되는가? |
| 학습 설정 | 입력 데이터가 모델 학습에 쓰이는가? 기본값은 무엇인가? 개인이 아니라 관리자가 조직 전체에 설정을 고정할 수 있는가? |
| 관리자 기능 | 계정을 회사가 일괄 발급·회수할 수 있는가? 퇴사자 계정의 대화 기록을 회사가 관리할 수 있는가? 사내 인증(SSO) 연동과 사용 기록 확인이 가능한가? |
검토 결과가 나오면 진단의 A3 선택지 기준으로 목표를 적어 두면 좋습니다. 가장 높은 단계는 "업무용(팀·기업용) 계정을 제공하고 데이터 학습 설정까지 회사가 관리한다"입니다. 고객이 쓰는 AI 챗봇까지 계획한다면, 2026년 1월 시행된 인공지능 기본법에 따라 AI를 쓴다는 사실을 미리 알려야 한다는 점도 기준에 넣으세요. 내부 업무에 AI를 도구로 쓰는 개인에게는 이 법의 직접 의무가 생기지 않습니다.
🌱 보안팀과 교육팀이 함께 봤을 때 달라지는 것
- 추측에 기댄 정책 → 현재 상태에 맞춘 우선순위. 직원 사용 정도와 계정·기준·검증 수준을 함께 보고 무엇부터 막고 무엇을 허용할지 정합니다.
- 금지 목록 강의 → 실습 속 보안 습관. 가명 처리와 결과 확인이 교육 과제의 한 단계로 들어갑니다.
- 보이지 않는 개인 계정 사용 → 관리되는 업무용 계정. 퇴사자 계정에 업무 자료가 남는 문제를 계정 회수 절차로 다룰 수 있게 됩니다.
- 보안팀의 고립 → 공동 로드맵. 진단의 90일 로드맵 중 0~30일 "기반 만들기"에 사용 기준, 허용 도구, 추진 담당 과제가 함께 들어가므로 두 팀의 일정이 한 문서에 모입니다.
직원 개인의 보안 감각은 조직 진단으로 보이지 않습니다. 교육 대상자에게 무료 AI 역량평가를 권하면 6개 역량 중 안전·윤리와 결과 검증 역량을 자기평가와 실무 판단 문제로 함께 확인할 수 있고, "활용은 많은데 보안 감각이 약함" 같은 인사이트가 본인 리포트에 표시됩니다. 결과는 본인 학습용이며 보안 점검이나 인사 평가 자료로 쓰지 않도록 안내하세요.
✅ 다음 협업 회의 안건 세 줄 — ① 교육팀 진단 결과 링크에서 A3·C1·B3와 핵심 인사이트 확인 ② 입력 금지 정보 분류표 초안 담당·기한 결정 ③ 허용 도구 후보 1~2개의 체크리스트 검토 일정.
❓ 자주 묻는 질문
진단 결과 링크를 보안팀에 공유해도 개인정보 문제가 없나요?
진단 결과 링크에는 12문항의 답변만 담기고 이름·소속 같은 개인정보는 들어가지 않습니다. 답변 자체도 데이터베이스에 저장되지 않습니다.
보안팀이 직접 진단을 받아도 되나요?
됩니다. 교육팀과 보안팀이 각자 답해 보고 답이 다른 문항을 비교하면, 특히 A3·C1처럼 두 팀이 보는 정보가 다른 문항에서 현실과 기준 사이의 차이가 드러납니다.
이미 사내 AI 사용을 전면 금지했다면 무엇부터 해야 하나요?
금지를 유지하더라도 해제 조건을 정해 두세요. 실제 사용 실태 조사, 허용 도구 검토, 입력 금지 정보 기준 작성을 끝내면 어떤 범위에서 허용할지를 미리 공지하면 몰래 쓰는 동기가 줄어듭니다.
인공지능 기본법 때문에 사내 사용에도 신고나 표시 의무가 생기나요?
투명성 의무는 주로 AI 제품·서비스를 제공하는 사업자에게 있고, 업무에 AI를 도구로 쓰는 개인에게 직접 의무가 생기지는 않습니다. 고객이 쓰는 AI 챗봇을 제공한다면 AI 사용 사실을 미리 알려야 하며, 과태료는 최소 1년 계도기간이 적용됩니다.
FREE · 12문항 · 5분
보안 기준, 지금 우리 조직의 사용 현황부터 확인하세요
회원가입 없이 답하면 계정 관리·사용 기준·결과 검증 수준과 답변 조합으로 찾은 위험 신호, 첫 30일 과제를 바로 받습니다. 답변은 저장되지 않습니다.
무료 AI 도입 진단 시작하기 →기준을 교육 과정 안에 녹이는 설계가 필요하다면 출강 교육 문의로 진단 결과와 함께 상담을 요청할 수 있습니다.
📎 출처
- Microsoft·LinkedIn, 2024 Work Trend Index Annual Report (2024.5)
- TechCrunch, Samsung bans use of generative AI tools like ChatGPT after April internal data leak (2023.5)
- Anthropic, Updates to Consumer Terms and Privacy Policy (2025.8)
- 개인정보보호위원회, 「생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서」 (2025.8)
- 인공지능 기본법 원문: 국가법령정보센터 (2026.1.22 시행)
댓글
불러오는 중...

