무슨 일이 있었나
2026년 9월 7일, 영국 국가사이버보안센터(NCSC)는 '섀도우 AI의 숨겨진 위험'이라는 블로그 게시물을 발표하여 승인되지 않은 AI 도구('섀도우 AI')의 직원 사용이 조직이 완전히 볼 수 없는 데이터 노출, 지적 재산 손실, 규제 준수 위험을 만든다고 경고했다. NCSC 건축 담당 CTO David Chismon의 입력으로 작성된 지침은 조직이 섀도우 AI를 제거하기보다는 줄이는 데 초점을 맞추고, AI 도구 사용에 대한 공개 대화로 긍정적인 보안 문화를 구축하며, 완전히 차단하려는 시도보다는 명확한 울타리를 설정할 것을 권장한다. 또한 NCSC의 이전 국제 공동 지침(파이브 아이즈 파트너와 함께)을 에이전트 AI 서비스의 신중한 채택에 대해 참조한다.
왜 중요한가
구속력 있는 규칙은 아니지만, 이는 영국 직원의 AI 사용, 데이터 손실 방지, 규제 준수 위험 관리 방식(예: 영국 GDPR/ICO 기대와의 상호작용)에 직접 관련된 영국의 국가 사이버보안 기관의 권위 있는 지침이다. 기업 내 관리되지 않은/에이전트 AI 사용을 규제 공백으로 계속 주목하고 있음을 신호한다.
필요한 조치
영국 조직은 AI 도구 발견/감사를 수행하고, 인기 있는 소비자 AI 도구에 대한 승인된 대체 경로를 확립하며, 광범위한 금지에 의존하기보다는 NCSC 지침에 따라 허용 가능한 사용 정책을 업데이트해야 한다.