사상 리더

그림자 AI는 더 큰 AI 거버넌스 실패를 노출한다

mm
Unite.AI를 Google의 선호 소스에 추가
A professional woman in an office at night uses a laptop with a glowing, abstract digital interface floating in the air. The interface shows connected data nodes and windows, symbolizing the

수년 동안 내부 위험은 최악의 시나리오로 프레임되었습니다: 악의적인 직원, 도난당한 데이터, 事後에 발견된 피해. 그런 프레임은 항상 불완전했습니다. AI 시대에 들어서면서 그것은積極的に 유해해지고 있습니다.

대부분의 내부 위험은 악의적인 의도에서 시작하지 않습니다. 그것은 일상적인 작업에서 시작합니다: 문서를 요약하는 것, 고객에게 답변하는 것, 워크플로우를 가속하는 것, 또는 코드를 더 빠르게 배송하는 것. 이러한 일상적인 결정은 점점 더 souvent AI를 포함합니다.

그것이 그림자 AI가 중요한 이유입니다. 广义的に 정의하면, 그림자 AI는 승인된 기업 감시를 벗어난 AI 도구, 에이전트 또는 자동화의 사용입니다. 대부분의 경우, 직원들은 정책을 회피하려고 하지 않습니다. 그들은 단지 직무를 수행하려고 합니다. 실제 문제는 거버넌스가 어떻게 일이 변경되는지 따라가지 못하고 있다는 것입니다.

그 간격은 이제 측정할 수 있습니다. 새로운 Ponemon 연구에 따르면, 92%의 조직은 생성적 AI가 직원들이 정보에 접근하고 공유하는 방식을 변경했다고 말합니다. 그러나 chỉ 18%의 조직이 내부 위험 프로그램에 AI 거버넌스를 완전히 통합했습니다. AI는 이미 일상적인 작업에 내장되어 있습니다. 감시은 아직 따라가고 있습니다.

그림자 AI는 하나의 문제가 아니다

조직이 하는 가장 큰 실수 중 하나는 그림자 AI를 단일한, 균일한 위험으로 취급하는 것입니다. 그것은 아닙니다.

공개 연구를 요약하기 위한 AI를 사용하는 것과 내부 계약을 승인되지 않은 보조工具에 붙여 넣는 것과 기업 시스템에 대한 데이터를 검색하거나 행동을 취할 수 있는 AI 에이전트를 허용하는 것 사이에는 의미 있는 차이가 있습니다. 위험은 데이터의 민감성, 自動化 수준, 시스템에 부여된 권한에 따라 달라집니다.

그것이为什么 담요 금지가 잘 작동하지 않는 이유입니다. 그것들은 일반적으로 행동을 더 숨긴 채로 밀어붙입니다. 그러나過度로 허용적인 정책도 좋지 않습니다. 모든 것이 허용되면 거버넌스는 거의 纸上의 운동이 됩니다.

보다 효과적인 접근법은 다음과 같이 구분하는 것입니다:

  • 저위험 보조, AI가 제한된 노출로 일상적인 작업을 지원하는 경우
  • 고위험 데이터 처리, 민감한 정보가 입력되거나 변환되거나 공유되는 경우, 그리고
  • 위임된 권한, AI 시스템이 연결된 환경에서 검색, 오케스트레이션 또는 행동을 취할 수 있는 경우.

마지막 범주는 실제로 변화를 나타냅니다.

AI가 콘텐츠 생성을 넘어 검색, 오케스트레이션, 실행으로 이동함에 따라 보안 질문이 변경됩니다. 문제는 더 이상 단순히 승인되지 않은 도구를 사용했는지 여부가 아닙니다. 시스템에 부여된 권한, 접근할 수 있는 데이터, 그리고 그 접근을 통해 무엇을 할 수 있는지 여부입니다.

AI 에이전트는 더 신뢰할 수 있고, 더 연결되며, 독립적으로 행동할 수 있습니다. 그것이 왜 전통적인 내부 위험 모델이 제한을 나타내기 시작하는 이유입니다.

그림자 AI와 위임된 권한이 위험 모델을 변경하는 이유

대부분의 내부 위험 모델은 인간 행동을 평가하기 위해 구축되었습니다: 부주의, 오남용, 손상, 또는 악의적인 의도. 이러한 범주는 여전히 중요합니다. 그러나 더 이상 전체 그림을 포착하지 못합니다.

그것은 특히 그림자 AI에서 명확해집니다. 여기서 도구 또는 에이전트는 필수적으로 승인되지 않거나 중앙에서 관리되거나 조직에 보이지 않습니다. 이러한 경우, 위험은 단순히 직원이 AI를 사용하는 것이 아닙니다. 사용자가 이해하지 못하는 접근, 自動化 또는 통합을 가진 사용자 제어 시스템을 사용할 수 있는 경우입니다.

오늘날, 누군가는 합법적인 접근을 가지고 있고 일상적인 지시를 내릴 수 있습니다. 그러나 그림자 AI 시나리오에서, 그 지시는 승인되지 않은 보조工具, 플러그인, 에이전트 또는 워크플로우에 전달될 수 있습니다. 그것은 위임된 권한의 실제 결과입니다.

인간은 의도, 접근 또는 프롬프트를 제공합니다. AI 시스템은 속도, 규모, 지속성으로 실행합니다. 함께, 그들은 기존 제어가 포함하지 못한 방식으로 실수를 증폭시킬 수 있습니다.

우려는 AI 시스템이 악의적인 것이 아니라는 것입니다. 그것은 결함이 있는 지시, 약한 판단 또는 안전하지 않은 워크플로우를 기계 속도로 실행할 수 있습니다. 그리고 승인되지 않은 시스템이면, 조직은 데이터에 어떤 영향을 미쳤는지, 데이터가 어디로 갔는지, 어떤 조치를 취했는지, 또는 무엇이 잘못되었을 때 어떻게 개입하는지에 대한 가시성이 거의 없습니다.

그것이 왜 위임된 권한이 있는 그림자 AI가 일반적인 승인되지 않은 도구 사용과 달리 중요한 차이가 있는지 설명합니다. 문제는 더 이상 직원이 민감한 데이터를 잘못된 인터페이스에 붙여 넣는 것에 국한되지 않습니다. 그것은 승인되지 않은 시스템이 정보를 검색, 작업을 연결, 기업 애플리케이션에 연결, 사용자의 대신 행동할 수 있는 경우까지 확장됩니다.

그것이 왜 보안 팀이 내부 위험에 대한 더 정교한 모델이 필요한 이유입니다: 인간 행동뿐만 아니라 인간 의도와 기계 실행 사이의 상호 작용을 고려하는 모델입니다.

그림자 AI의 비용은 이미 보인다

이것은 미래의 문제가 아닙니다. 비용은 이미 현재의 내부 위험 추세에 나타나고 있습니다.

Ponemon의 2026년 연구에 따르면, 부주의 관련 내부 위험 비용은 17% 증가하여 1년간 1,030만 달러에 달했습니다. 이는 총 내부 위험 비용의 1,950만 달러를 구성합니다. 보고서는 그림자 AI를 주요 기여 요소로 지목하며, 일상적인 생산성 행동을 지속적인 데이터 노출의 원인으로 전환합니다.

민감한 자료가 공공 또는 승인되지 않은 AI 도구에 입력되고 있습니다. AI 노트 테이커는 기밀 회의를 캡처하고 있습니다. 에이전트 도구는 제한된 가시성으로 설계되지 않은 환경에서 작동하고 있습니다.

이것들은 일반적으로 악의적인 행위가 아닙니다. 그것들은 약한 가드레일과 불완전한 감시를 가진 시스템에서 발생하는 일상적인 작업 행동입니다.

그것이 그림자 AI가 중요한 이유입니다. 그것은 단순히 새로운 위험 범주를 도입하지 않습니다. 그것은 부주의의 규모, 속도, 비용을 증가시킵니다. 작은 실수를 반복하기 쉽게 만들고, 발견하기 어렵게 만듭니다.

AI 도구를 금지하는 것이 답이 아니다

AI 도구는 너무 유용하고, 접근성이 좋으며, 일상적인 작업에 너무 깊이 내재되어 있습니다. 조직이 금지에만 의존하면, 사용을 덜 가시적인 채널로 밀어붙일 수 있습니다.

보다 나은 반응은 가시성에서 시작합니다. 보안 팀은 사용 중인 AI 도구, 흐르는 데이터, 생성된 출력, 사용자의 대신 행동할 수 있는 시스템을 이해해야 합니다.

同樣 중요하게, 거버넌스는 실제로 일하는 방식을 반영해야 합니다. 정책이 가정하는 방식이 아닙니다.

그것은 AI 거버넌스를 내부 위험 관리 내부로 이동하는 것을 의미합니다. 별도의 컴플라이언스 이니셔티브로 취급하지 않습니다. 직원과 AI 시스템이 모두 데이터에 접근하고, 변환하고, 이동한다면, 동일한 가시성, 책임, 통제 모델 내부에 속해야 합니다.

이것을 올바르게 하는 조직은 가장 많은 도구를 금지하는 것이 아닙니다. 책임있는 실험의 끝과 물질적 노출의 시작을 명확히 구분할 수 있는 조직입니다.

그림자 AI는 일시적인 거버넌스 방해물이 아닙니다. 그것은 일하는 방식이 감시보다 빠르게 변경된 초기 경고입니다.現在의 도전은 비즈니스 속도를 늦추는 것이 아닙니다. 그것은 내부 위험 관리를 개선한 동일한 규율을 새로운 운영 현실에 적용하는 것입니다. 인간의 판단과 기계 실행이 점점 더 함께 작동하는 현실입니다.

라잔 쿠는 DTEX의 Insider Investigations & Intelligence (i3) 팀의 CTO이자 책임자입니다. 그는 내부 위험을 내부 위협으로 변환하지 않도록 하는 기술을 개발, 구현, 운영하는 책임을 지고 있습니다. 라잔은 DTEX의 개인 정보 보호 우선의 내부 위험 관리 접근 방식을 확립하는 데 중요한 역할을 했습니다. 그는 또한 성공적인 기소와 무죄 판결로 이어진 여러 고위 내부 위협 조사를 주도했습니다.