편리함 뒤에 숨은 위험
생성형 AI는 업무 필수 도구가 되었지만, 그만큼 위험도 커졌습니다. 직원들이 내부 문서를 그대로 붙여넣거나 업로드하면서 조직의 핵심 기밀이 외부 AI 모델로 흘러 들어가는 사고가 늘고 있습니다.
실제로 IBM X-Force의 2025년 보고서에 따르면 생성형 AI 관련 데이터 유출 사건은 최근 1년 새 약 3.3배 증가했고, 그중 68%가 내부 실수로 인한 인시던트였습니다. 즉, 해킹보다 '무심코 붙여넣기'가 더 큰 위협입니다.
무엇이 문제인가
- 웹 기반 AI에 입력한 내용이 서비스 제공자 서버에 전송·저장될 수 있음
- 설정에 따라 입력 데이터가 모델 학습에 사용될 가능성
- 사업계획서·계약서·개인정보가 포함된 문서의 유출 위험
- 유출 경로가 '내부 직원의 정상적인 업무 행위'라 탐지가 어려움
위험을 줄이는 4가지 원칙
- 최소 전송: 문서 전체가 아니라 꼭 필요한 텍스트 블록만 AI에 보냅니다.
- 로컬 처리: 원본 파일은 사용자 컴퓨터에서만 다루고 외부로 올리지 않습니다.
- 학습 옵트아웃: API를 쓰면 일반적으로 입력 데이터가 학습에 쓰이지 않도록 설정할 수 있습니다.
- 접근 통제·암호화: 데이터 전송 시 TLS 등 암호화를 적용하고 권한을 관리합니다.
웹 AI vs API vs 온프레미스
보안 관점에서 방식별 특성은 다음과 같습니다.
- 웹 챗봇: 가장 편하지만 입력이 외부 서버로 가고 학습 가능성 존재
- API 연동: 전송 범위를 제어할 수 있고, 학습 미사용 정책 적용 가능
- 온프레미스/오픈소스 LLM: 데이터가 사내에 머물러 가장 안전하지만 구축·운영 비용이 큼
대부분의 조직에는 '필요한 부분만 API로 보내되 원본은 로컬에 두는' 절충안이 현실적입니다.
HWP 문서 작업에 적용하면
공문서·사업계획서에는 민감 정보가 많습니다. 그런데 이런 문서를 웹 AI에 통째로 붙여넣는 건 위험합니다. Inserty는 이 문제를 구조적으로 해결합니다.
- 원본 HWP 파일은 로컬에서만 처리 — 외부로 업로드하지 않음
- AI 호출 시 선택한 텍스트 블록만 최소 전송
- 전체 문서·원본 파일은 외부로 나가지 않음
편의성과 보안은 양자택일이 아닙니다. '필요한 만큼만 보내고, 원본은 지킨다'는 원칙을 지키면 둘 다 얻을 수 있습니다.
조직 차원의 체크리스트
- 기밀 문서를 웹 AI에 붙여넣지 않는 내부 규칙이 있는가
- 사용하는 AI 도구의 데이터 전송 범위를 파악했는가
- 학습 미사용·데이터 보존 정책을 확인했는가
- 로컬 처리 또는 최소 전송 방식의 도구를 우선 검토했는가
결론
생성형 AI 시대의 가장 큰 보안 위협은 외부 공격이 아니라 내부의 '무심코'입니다. 최소 전송과 로컬 처리 원칙을 지키는 도구를 선택하면 생산성을 포기하지 않고도 기밀을 지킬 수 있습니다. 민감한 HWP 문서일수록 이 원칙이 더 중요합니다.
