인사이트

사내 생성형 AI 사용 가이드라인, 금지보다 먼저 정할 다섯 가지

사내 생성형 AI 사용 가이드라인을 처음 만드는 보안 담당자를 위해 금지보다 먼저 정할 다섯 가지와 그대로 쓸 수 있는 목차, 점검표, 참고할 공식 자료를 정리했습니다.

보안 필름을 붙인 노트북 옆에 사내 정책 출력본을 두고 일하는 직원의 뒷모습
이 글의 목차
  1. 막을까, 허용할까
  2. 가이드라인에 꼭 들어갈 다섯 가지
  3. 그대로 가져다 쓰는 가이드라인 목차
  4. 참고할 공식 자료
  5. 배포 전에 확인할 것

회의록을 붙여 넣고 요약해 달라고 하는 일, 고객에게 보낼 메일을 다듬어 달라고 하는 일. 회사가 따로 허용한 적이 없어도 직원들은 이미 외부 생성형 AI를 쓰고 있을 가능성이 큽니다. 보안 담당자 입장에서는 전부 막자니 업무가 멈추고, 그냥 두자니 무엇이 밖으로 나가는지 알 수 없습니다.

전면 차단은 대개 오래가지 않습니다. 회사 PC에서 막으면 개인 휴대폰으로 옮겨 갈 뿐이고, 그때부터는 무엇을 어디에 넣는지 더 보이지 않습니다. 그래서 '금지 목록'보다 '쓰는 방법'을 먼저 정하는 쪽으로 방향을 바꾸는 조직이 늘고 있습니다. 이 글은 사내 생성형 AI 사용 가이드라인을 처음 만드는 분을 위해 반드시 들어가야 할 다섯 가지와, 그대로 가져다 쓸 수 있는 목차와 점검표를 정리했습니다.

막을까, 허용할까

현실적인 출발점은 '조건부 허용'입니다. 승인한 도구와 계정으로, 정해진 등급의 정보만, 결과를 사람이 확인한다는 조건으로 쓰게 하는 방식입니다.

전면 허용과 전면 금지는 둘 다 관리가 쉬워 보이지만 실제로는 통제를 잃는 방향입니다. 전면 허용은 무엇이 나가는지 모르고, 전면 금지는 직원들이 보이지 않는 곳에서 쓰게 만듭니다. 승인되지 않은 도구를 몰래 쓰는 것을 흔히 섀도 AI라고 부르는데, 가이드라인의 첫 번째 목적은 이것을 보이는 곳으로 끌어내는 데 있습니다.

가이드라인에 꼭 들어갈 다섯 가지

1. 쓸 수 있는 도구와 계정

어떤 서비스를 어떤 계정으로 쓸 수 있는지 이름을 적어 둡니다. 같은 서비스라도 개인 무료 계정과 회사가 계약한 기업용 계정은 입력 내용의 보관 방식과 학습 활용 조건이 다를 수 있습니다. 기업용 계약을 할 때는 입력 데이터가 모델 학습에 쓰이는지, 대화 기록을 얼마나 보관하는지, 관리자가 사용 기록을 볼 수 있는지를 계약서와 관리자 설정에서 확인해 기록해 둡니다.

2. 넣으면 안 되는 정보

가장 많이 묻는 부분이고, 가장 구체적이어야 하는 부분입니다. '민감한 정보는 넣지 마세요' 같은 문장은 직원마다 다르게 읽습니다. 회사가 이미 쓰는 정보 등급에 맞춰 도구별 허용 범위를 표로 보여 주는 것이 가장 빨리 이해됩니다.

정보 등급(예시) 외부 무료 서비스 회사가 계약한 기업용 서비스 사내에 설치한 모델
공개 정보(보도자료, 홈페이지 문구) 허용 허용 허용
내부 정보(회의록, 업무 문서 초안) 금지 허용 허용
대외비(계약서, 설계 자료, 영업 기밀) 금지 부서장 승인 시 허용 허용
개인정보(고객 이름, 연락처, 고유식별정보) 금지 원칙적으로 금지, 가명 처리 뒤 협의 처리 목적과 근거를 확인한 뒤 허용

표의 기준은 예시입니다. 업종과 계약 조건에 따라 달라지므로 법무, 개인정보 담당과 함께 정해야 합니다. 개인정보가 들어가는 활용을 검토한다면 개인정보보호위원회가 2025년 8월 공개한 「생성형 인공지능(AI) 개발·활용을 위한 개인정보 처리 안내서」를 먼저 확인하시길 권합니다.

3. 결과물을 확인하는 책임

생성형 AI는 그럴듯하게 틀린 답을 만들 수 있습니다. 가이드라인에는 'AI가 만든 결과를 업무에 쓸 때 최종 책임은 사용한 사람에게 있다'는 원칙과 함께, 무엇을 확인해야 하는지를 적어 둡니다. 숫자와 날짜, 법령과 규정 인용, 사람 이름, 회사 밖으로 나가는 문장은 반드시 원문과 대조하게 합니다.

4. 밖으로 내보낼 때의 표시

AI로 만든 이미지나 글을 고객이나 외부에 내보낼 때 어떻게 표시할지도 정해 둡니다. 2026년 1월 시행된 인공지능 기본법은 생성형 AI를 이용한 제품과 서비스를 제공하는 사업자에게 사전 고지와 결과물 표시 의무를 두고 있습니다. 회사가 AI 기능을 고객에게 제공한다면 AI 기본법 체크리스트를 함께 보시고, 업무에만 쓰는 경우라도 홍보물이나 보도자료처럼 외부에 게시하는 결과물의 사내 기준은 정해 두는 편이 안전합니다.

5. 사고가 났을 때의 절차와 교육

실수로 고객 정보를 붙여 넣었다면 누구에게, 언제까지 알려야 하는지 한 줄로 적어 둡니다. 숨기면 징계를 받는 구조보다 바로 알리면 함께 수습하는 구조가 사고를 더 빨리 드러냅니다. 가이드라인을 배포할 때는 짧은 교육과 자주 묻는 질문을 함께 내고, 분기에 한 번은 새로 나온 도구와 바뀐 서비스 조건을 반영해 고칩니다.

그대로 가져다 쓰는 가이드라인 목차

조항 담을 내용 쓸 때 알아 두면 좋은 점
목적과 적용 범위 누구에게, 어떤 업무에 적용되는지 정규직뿐 아니라 협력사 직원과 인턴도 포함할지 정합니다
승인한 도구 서비스 이름, 계정 종류, 신청 방법 승인 목록은 별도 문서로 두고 자주 갱신합니다
입력 금지 정보 정보 등급별 허용 표 예시 문장을 함께 넣으면 해석이 갈리지 않습니다
결과물 확인 확인할 항목, 최종 책임 외부로 나가는 문서는 두 번째 사람이 한 번 더 봅니다
외부 게시와 표시 AI 생성물 표시 기준 홍보물, 보도자료, 고객 응대 문구를 나눠 정합니다
사고 신고 신고 창구, 시한, 조치 바로 신고한 사람을 보호한다는 문장을 넣습니다
교육과 개정 교육 주기, 개정 책임자 개정 이력을 문서 끝에 남깁니다

참고할 공식 자료

처음부터 모든 기준을 혼자 만들 필요는 없습니다. 공공기관을 위한 자료지만 민간 기업이 참고하기 좋은 것이 이미 나와 있습니다.

  • 국가정보원은 2023년 6월 「챗GPT 등 생성형 AI 활용 보안 가이드라인」을 냈고, 2025년 12월에는 이를 개정한 「AI 보안 가이드북」을 배포했습니다. 데이터 수집부터 운영까지 AI 시스템의 단계별 보안 위협과 57개 점검 항목, 주요 생성형 AI 도구의 보안 설정을 담고 있습니다.
  • 개인정보보호위원회는 2026년 5월 「생성형 AI 서비스 이용자를 위한 개인정보 보호 가이드」를 발간했습니다. 학습 활용 거부, 대화 기록 저장과 삭제 같은 설정을 다루고 있어 직원 교육 자료로 쓰기 좋습니다.

설치 방식과 장비를 가늠하는 법은 온프레미스 LLM 구축 글에 정리했습니다.

배포 전에 확인할 것

가이드라인 배포 전 점검표

  • 승인한 도구와 계정 종류를 이름으로 적었다
  • 정보 등급별로 넣어도 되는 것과 안 되는 것을 표로 정했다
  • 기업용 계약의 학습 활용과 기록 보관 조건을 확인해 적었다
  • AI 결과물을 확인할 항목과 최종 책임자를 정했다
  • 외부에 내보내는 AI 생성물의 표시 기준을 정했다
  • 사고 신고 창구와 시한을 한 줄로 적었다
  • 짧은 교육 자료와 자주 묻는 질문을 함께 준비했다
  • 다음 개정 시점과 책임자를 정했다

가이드라인은 한 번 만들고 끝나는 문서가 아닙니다. 서비스 조건은 자주 바뀌고 직원들이 쓰는 방식도 계속 바뀝니다. 석 달 뒤 실제로 어떤 질문이 들어왔는지 모아 고치는 것까지가 가이드라인을 만드는 일입니다. 우리 회사 업무와 보안 조건에 맞는 구성을 함께 정리하고 싶다면 AI 솔루션 소개를 보시거나 문의를 남겨 주세요.

자주 묻는 질문

직원들이 개인 계정으로 쓰는지 어떻게 알 수 있나요?

보안 장비의 접속 기록으로도 확인할 수 있지만, 처음에는 익명 설문으로 실제 사용 현황을 묻는 편이 효과적입니다. 어떤 업무에 왜 쓰는지를 알아야 승인할 도구와 막을 도구를 현실적으로 고를 수 있습니다.

무료 버전과 기업용 버전은 무엇이 다른가요?

서비스마다 다르지만 보통 입력 내용의 학습 활용 여부, 대화 기록 보관 기간, 관리자 통제 기능, 계약상 책임 범위가 다릅니다. 이름이 같아도 조건이 다를 수 있으므로 계약서와 관리자 설정을 직접 확인해야 합니다.

회의 녹음을 요약해 주는 서비스도 가이드라인 대상인가요?

대상입니다. 회의 녹음에는 참석자의 목소리와 이름, 내부 정보가 함께 담기기 때문에 녹음 동의, 저장 위치, 보관 기간까지 함께 정해야 합니다.

가이드라인을 어기면 징계해야 하나요?

징계 기준은 취업규칙과 연결되는 문제라 인사와 법무의 검토가 필요합니다. 다만 처음 몇 달은 처벌보다 신고와 교육 중심으로 운영해야 직원들이 숨기지 않고 묻습니다.

공유 LinkedIn Facebook X

이 주제로 이야기를나눠 보고 싶으신가요

회사의 업무와 데이터에 맞춰 무엇부터 하면 좋을지 함께 살펴봅니다.