사상 리더
그림자 AI 수치가 숨기고 있는 것

대다수 조직의 직원들은 이미 고용주가 승인하지 않은 AI 도구를 사용하고 있습니다. 이제는 이것이 놀라운 일은 아닙니다. 직원들은 IT가 공식적으로 도입했는지 여부와 관계없이 업무 효율을 높여주는 기술을 항상 선호해 왔습니다. AI는 그 행동을 단순히 가속화했을 뿐입니다.
AI 도입 속도는 이야기의 일부에 불과합니다. 더 중요한 것은 그 도입이 이루어지는 환경에 대해 무엇을 알려주는가입니다. 직원들이 스스로 AI 도구를 선택한다는 것은 IT가 업무 수행 방식을 완전히 파악하지 못하고 있음을 나타내는 경우가 많습니다. 승인되지 않은 AI 사용을 파악하기 어려운 조직은 패치 속도가 느리거나 암호화가 일관되지 않으며, 기존 보안 정책에 맞지 않는 장치를 사용하고 있을 수도 있습니다. 그림자 AI가 이러한 약점을 만든 것은 아니지만, 이를 더욱 선명하게 드러낼 수 있습니다.
우리의 State of Digital Workspace 2026 Report는 17개 산업에 걸친 수백만 대의 관리 장치에서 수집된 텔레메트리를 분석했으며, 직원들에게 사용 도구를 기억하거나 공개하도록 요청하는 방식의 한계를 피했습니다. 보고서는 2025년 동안 AI 어시스턴트 사용이 거의 1,000% 증가했으며, 이는 직장에서 가장 빠르게 성장하는 애플리케이션 카테고리임을 밝혔습니다.
이 수치는 직원 행동이 얼마나 빠르게 변하고 있는지를 보여줍니다. 또한 덜 익숙한 질문을 제기합니다: 승인되지 않은 애플리케이션에 많이 노출된 조직은 장치 관리의 보다 확립된 영역에서도 약점을 보일까요? 의료 분야가 가장 명확한 징후를 제공합니다. 우리 연구에서 의료 분야는 승인되지 않은 애플리케이션으로 인한 컴플라이언스 위험에 가장 많이 노출된 산업 중 하나로 나타났으며, 보고서의 다른 부분에서도 가장 느린 패치와 높은 비암호화 데스크톱 비율이 기록되었습니다.
도입은 전체 그림의 일부에 불과합니다
직원들이 어떤 AI 도구를 사용하는지를 이해하는 것은 퍼즐의 한 조각에 불과합니다. 더 중요한 질문은 왜 그 도구를 선택했는가이며, 이러한 선택은 종종 IT가 만든 작업 환경과 직원들이 매일 경험하는 환경 사이의 차이를 드러냅니다.
승인된 AI 도구와 승인되지 않은 AI 도구의 분포는 사용이 확립된 후에 더 명확해집니다. Microsoft Copilot은 IT가 배포를 제어하는 관리 모바일 장치에 널리 설치되어 있으며, Microsoft 365 내 위치가 이를 돕습니다. 관리 환경 밖에서는 ChatGPT가 크게 앞서 있습니다. 이는 승인되지 않은 iOS 장치의 91%와 승인되지 않은 Android 장치의 61%에서 나타나며, 나머지 Android 사용의 대부분은 Gemini가 차지합니다.
승인된 서비스와 직원이 스스로 선택한 서비스는 하나의 작업 환경 내에서 쉽게 공존할 수 있습니다. 직원들은 기업 AI 서비스에 접근할 수 있지만, 더 빠르거나 익숙하거나 특정 작업에 더 적합하다고 판단하면 다른 도구를 사용하기도 합니다. 그들의 관점에서는 이것이 업무를 수행하는 가장 실용적이고 신속한 방법인 경우가 많습니다. IT와 컴플라이언스 팀에게는 어떤 애플리케이션이 회사 정보를 다루고 있는지, 기존 거버넌스 정책이 준수되고 있는지에 대한 불확실성을 초래합니다.
커뮤니케이션 소프트웨어 내에서도 비슷한 패턴이 나타납니다. 소비자 메신저 애플리케이션은 관리 데스크톱 플랫폼에 설치된 커뮤니케이션 도구의 거의 절반을 차지하며, Teams, Zoom, Slack과 함께 사용됩니다. 금융 서비스와 의료 분야도 엄격한 기록 보관 의무가 있음에도 불구하고 예외는 아닙니다. 컴플라이언스 문제는 조직이 민감한 대화가 승인된 채널 내에 머물러 있다고 가정할 때 시작됩니다. 정책 문의, 환자 논의 또는 내부 결정이 소비자 애플리케이션으로 이동하면 보존, 모니터링 또는 조사에 사용되는 시스템에 포함되지 않을 수 있습니다. 해당 직원은 통제를 우회하려는 의도가 없으며, 단지 동료가 가장 빠르게 응답하는 채널을 사용하고 있을 뿐입니다.
이러한 패턴은 업무 수행 방식의 보다 넓은 변화를 시사합니다. 직원들은 점점 더 애플리케이션, 브라우저, AI 서비스 사이를 이동하고 있으며, 이는 전통적인 관리 모델에 깔끔히 맞지 않을 때도 있습니다. 문제는 단순히 또 다른 애플리케이션을 식별하는 것이 아니라, 환경 전반에 걸쳐 업무가 어떻게 이루어지는지를 명확히 이해하여 거버넌스가 직원 행동에 발맞출 수 있도록 하는 것입니다.
AI 도입과 장치 위생은 서로 다른 속도로 진행됩니다
AI의 급속한 도입은 엔터프라이즈 IT의 또 다른 현실을 드러냈습니다: 기술은 조직 전반에 걸쳐 동일한 속도로 진화하지 않습니다. 직원들은 조달 절차나 지원 티켓 없이도 몇 분 안에 AI 서비스를 사용하기 시작할 수 있습니다.
장치 관리 격차를 해소하는 데는 수개월이 걸릴 수 있으며, 특히 기업 노트북, 공유 장치, 내구성 강화 하드웨어, 직원 소유 휴대폰이 혼합된 환경에서는 더욱 그렇습니다. 텔레메트리는 패치 속도에 큰 차이가 있음을 보여줍니다. iOS 장치는 최신 버전에 도달하는 속도가 Android 장치보다 약 8배 빠르고, macOS 업데이트는 Windows보다 약 1.5배 빠릅니다.
암호화 적용 범위도 고르지 않습니다. 은행 데스크톱의 23%가 암호화되지 않았으며, 의료 및 하이테크 분야에서는 약 27%, 미디어와 엔터테인먼트에서는 28%로 상승합니다. 교육 분야에서는 데스크톱 및 모바일 장치의 절반 이상이 암호화되지 않았고, 정부에서는 5대 중 1대의 데스크톱에 암호화가 적용되지 않았습니다.
운영 체제 업데이트에 대한 산업별 분석은 추가적인 맥락을 제공합니다. 의료, 제약, 소매 및 도매 분야는 현재 릴리스보다 4~5세대 뒤처진 Android 장치가 가장 많이 집중되어 있습니다. 누락된 패치로 인해 노출되는 정보는 해당 환경에 따라 달라지며, 환자 기록 및 임상 데이터에서부터 약물 연구와 결제 정보까지 다양합니다.
오래된 장치는 교체 및 유지보수가 어려운 운영 환경에 종종 배치됩니다. 병원 병동이나 창고 현장의 내구성 강화 핸드헬드 장치는 최신 공개 AI 서비스에 접근할 수 있는 직원들이 있음에도 불구하고, 여러 주요 버전이 뒤처진 운영 체제를 여전히 실행하고 있을 수 있습니다. AI 사용 자체가 즉각적인 우려를 불러일으킬 수 있지만, 노후된 엔드포인트는 민감한 정보에 대한 장기적인 접근 경로를 제공한다는 점도 고려해야 합니다.
이때 AI 도입과 엔드포인트 관리 간의 관계가 보다 명확해집니다. 보고서는 그림자 경계 위험과 보안 위생을 별도의 장으로 다루지만, 의료 분야는 두 장 모두에 등장합니다. 이는 승인되지 않은 애플리케이션으로 인한 컴플라이언스 노출이 확인된 뒤, 느린 운영 체제 업데이트와 비교적 높은 비암호화 데스크톱 비율 때문에 다시 언급됩니다. 보안, 장치 관리, 애플리케이션 정보가 별도 시스템에 존재하면 이러한 겹침은 숨겨질 수 있습니다. 각 팀은 자신이 담당하는 영역에 대해 정확한 시각을 가지고 있지만, 전체 위험 집중도를 놓칠 수 있습니다.
규제 일정이 변경되었습니다
일부 조직은 규제가 이러한 격차를 해소하기 위한 압력을 제공할 것이라고 기대했지만, 이제 일정이 이전보다 더 길어졌습니다. EU 협상가들이 5월 7일에 도달한 정치적 합의에 따라, Annex III에 해당하는 독립형 시스템에 대한 AI 법의 고위험 의무가 2026년 8월에서 2027년 12월로 연기되었습니다. 이는 많은 엔터프라이즈 AI 배포가 해당될 카테고리입니다. 투명성 의무는 2026년 8월부터 적용되며, 조직이 AI 인벤토리와 공식 위험 평가를 만들도록 촉구하는 보다 광범위한 요구사항은 이제 16개월 뒤에 도입됩니다.
이 연기는 조직에 준비 시간을 더 제공하지만, 투자를 가속화했을 수 있는 즉각적인 외부 마감일을 없애기도 합니다.
시장은 인식된 거버넌스 격차에 대응하고 있지만, 그 지출의 가치는 이러한 플랫폼이 더 넓은 엔드포인트 환경과 얼마나 잘 연결되는지에 달려 있습니다. 별도의 AI 거버넌스 대시보드는 사용 중인 도구를 식별할 수 있지만, 장치 상태, 암호화 및 애플리케이션 성능은 다른 곳에 남겨둘 수 있습니다. 규제는 기대치를 설정하고 책임을 정의할 수 있지만, 기본 데이터가 통합되지 않으면 완전한 운영 모습을 만들 수 없습니다.
AI를 배포하는 모든 사람에게 엔드포인트는 중요합니다
각 조직의 AI 전략은 궁극적으로 직원들이 매일 사용하는 장치에 달려 있습니다. 이는 AI가 브라우저를 통해 제공되든, 비즈니스 애플리케이션에 내장되든, 엔드포인트에서 직접 실행되든 마찬가지입니다.
어시스턴트, 에이전트 또는 온‑디바이스 모델을 배포하는 개발자와 엔터프라이즈 팀은 직원들이 이미 사용하고 있는 장치를 고려해야 합니다. 이러한 장치는 오래되었거나, 강력히 관리되었거나, 이미 성능 압박을 받고 있을 수 있습니다. Windows 데스크톱에서는 IT 관리, 보안 및 시스템 도구가 설치된 소프트웨어 스택의 약 2/3를 차지합니다. 엔드포인트 보호, 패치 관리, 암호화 및 자산 인벤토리 에이전트는 AI 작업 부하가 시작되기 전에 프로세서 용량과 메모리를 놓고 경쟁합니다.
그 환경에 어시스턴트를 추가하면 장치에 가해지는 요구 사항이 변합니다. 이는 온‑디바이스 추론 및 에이전트 기반 워크플로우와 특히 관련이 있는데, 신뢰성과 사용 가능한 컴퓨팅 자원이 서비스가 기대대로 응답하는지에 영향을 미칩니다. The Digital Workspace 2026 Report에 따르면 Windows 장치는 Mac에 비해 강제 종료가 3.1배, 응답하지 않는 애플리케이션 상태가 7.5배 더 많이 발생합니다. 직원들이 일상 업무에서 AI 어시스턴트에 의존하기 시작하면 이러한 신뢰성 차이가 도입 및 신뢰에 직접적인 영향을 미칩니다. 필요할 때 이용할 수 없거나, 느리거나, 일관성이 없는 서비스는 곧 우회될 것입니다.
최근에 배포된 임원용 노트북과 공유 임상 장치는 같은 조직에 속할 수 있지만, 패치, 성능 및 제어 측면에서 정반대에 위치할 수 있습니다. 이상적인 엔드포인트를 기준으로 AI 배포를 설계하면 구현이 가장 어려운 부분을 간과할 위험이 있습니다. 이러한 약점은 규제 및 운영 환경에 집중되는 경우가 많으며, 장치가 장기간 사용되고 중단이 현장 업무에 영향을 미칠 수 있습니다. 또한 가시성이 부족한 상황이 가장 큰 결과를 초래하는 환경이기도 합니다.
전체 환경을 파악하기
정책은 여전히 필요하지만, 조직이 직원들이 사용하는 도구나 접근하는 장치의 상태를 파악하지 못한다면 그 범위는 제한됩니다. 직원들은 작업을 빠르게 완료할 수 있는 서비스를 계속 선택할 것입니다. 일부는 승인된 어시스턴트를 사용할 것이고, 다른 일부는 더 쉽거나 더 나은 결과를 제공하는 공개 서비스를 선택할 것입니다. 서면 규칙만으로는 IT 팀이 이러한 행동을 정확히 파악하기 어렵습니다.
운영상의 과제는 AI 사용을 맥락 속에서 이해하는 것으로, 여기에는 장치 연령, 운영 체제, 패치 상태, 암호화 적용 범위 및 이미 실행 중인 애플리케이션이 포함될 수 있습니다. 각각을 별도로 보면 관리 가능한 데이터 집합처럼 보일 수 있지만, 결합하면 동일한 직원, 장치 또는 비즈니스 프로세스 주변에 여러 약점이 누적되는 지점을 드러낼 수 있습니다. 규제 대상 조직은 AI 사용, 패치 및 암호화 정보를 공유된 뷰로 통합하는 것부터 시작하고, 이러한 데이터 집합에서 반복적으로 나타나는 자산 부분을 식별해야 합니다. 그림자 AI는 문제의 가장 눈에 띄는 신호일 수 있지만, 더 넓은 위험은 작업장을 관리하는 시스템 사이의 격차에 존재합니다.












