막연한 불안을 목록으로
AI 도입 논의가 멈추는 지점은 대개 "근데 위험하지 않나?"입니다. 이 질문에는 답이 없습니다 — 무엇이 위험한지 안 정했으니까요. 목록으로 바꾸면 답이 생깁니다. "고객 정보 유출"은 위험하고 장치가 있고, "AI가 우리 회사를 대체"는 이 회사 규모에서 발생 가능성이 낮고, "문자 오발송"은 발생 가능성은 높지만 피해가 작습니다.
OpenAI 논문의 발견 3·4가 배경입니다. AI 사용은 모든 직군·직급·업무 유형에 퍼져 있습니다. 한 부서의 도구가 아니라는 뜻이고, 그래서 리스크도 IT팀 하나가 볼 일이 아닙니다. 회사 전체의 목록이 필요합니다.
아래 스무 개는 저희가 현장에서 실제로 걸린 것들입니다. 전부 해당되는 회사는 없습니다. 골라 쓰십시오.
리스크 20 — 네 묶음
| 묶음 | 리스크 | 어떤 회사에 높나 | 장치 (시리즈) |
|---|---|---|---|
| 내부 (5) | 1 모델 — 답이 틀림·품질 저하 | 전부 | 20편 평가·5편 폴백 |
| 2 데이터 — 정본 없음·충돌 | 엑셀·카톡 운영 | 15편 | |
| 3 사용자 — 개인 계정 복붙 | 고객 정보 다루는 곳 | 6편·9편 | |
| 4 업무 — 자리 잘못 고름 | 첫 도입 | 4편·11편 | |
| 5 조직 — 검증자 없음 | "팀에서 함" 회사 | 3편·12편 | |
| 외부 (5) | 6 보안 — 주입·유출·권한 상승 | 에이전트 운영 | 9편 |
| 7 법률 — 계약·저작·책임 | 산출물을 외부에 냄 | 9편·24편 | |
| 8 규제 — 업종 규제 위반 | 의료·세무·법률·금융·교육 | 9편 경계 설정 | |
| 9 평판 — 고객이 AI 답변에 불쾌 | B2C 응대 | 3편 B구역 검토 | |
| 10 운영 — AI 장애 = 업무 중단 | A구역 자동화 많음 | 5편 폴백 | |
| 실행 (5) | 11 공급망 — AI 회사 약관·가격 변경 | 단일 모델 의존 | 5편 교체 구조 |
| 12 에이전트 — 허용 밖 실행 | 에이전트 운영 | 7편·2편 | |
| 13 자동화 — 예외를 규칙으로 처리 | 예외 많은 업무 | 3편·4편 | |
| 14 환각 — 없는 사실 생성 | 정보 답변 업무 | 6편 출처 표시 | |
| 15 결정 — AI 브리핑을 결정으로 착각 | 임원 사용 | 14편·24편 | |
| 구조 (5) | 16 실행 오류 — 되돌릴 수 없는 것 실행 | 결제·발송 연결 | 3편 D구역 |
| 17 시스템 연쇄 — 에이전트끼리 충돌 | 에이전트 2개 이상 | 19편 | |
| 18 비용 폭주 — 재시도·긴 입력 | 사용량 모름 | 10편 상한 | |
| 19 권한 남용 — 임시 권한 방치 | 권한표 없음 | 2편 | |
| 20 기록 부재 — 사고 재구성 불가 | 전부 | 9편 로그 7종 |
점수 매기기 — 3 × 3
각 리스크에 두 숫자를 붙입니다.
- 발생 가능성 — 1 (연 1회 미만) · 2 (월 1회쯤) · 3 (주 1회 이상)
- 피해 크기 — 1 (내부, 되돌림) · 2 (고객 1명, 시간·돈 손실) · 3 (다수 고객, 법적·평판)
곱하면 1~9. 6 이상이 상위입니다. 대부분의 회사에서 6 이상은 3~5개입니다. 그 3~5개에만 장치를 둡니다. 나머지는 "인지하고 있음"으로 목록에 남깁니다 — 분기마다 점수를 다시 매기면 됩니다.
| 점수 | 조치 |
|---|---|
| 6~9 | 장치 필수. 장치 없으면 그 업무에 AI 안 넣음. |
| 3~4 | 장치 권장. 자리 넓힐 때 같이. |
| 1~2 | 목록에만. 분기 재평가. |
점수는 정밀하지 않아도 됩니다. 목적은 순위입니다 — "뭐부터 막나"에 답이 나오면 충분합니다.
온라인 교육 회사 시나리오 — 상위 5개
온라인 강의 플랫폼(직원 15명, 수강생 3,000명)이 수강 문의 AI와 학습 리포트 자동화를 넣으려 합니다. 점수를 매겼습니다.
- #3 사용자 복붙 — 3×3=9. 상담팀이 수강생 명단을 개인 계정에 붙여 넣고 있었음. 장치: 회사 시스템 안에서만 + 마스킹(9편). 첫 주에 조치.
- #8 규제 — 2×3=6. 미성년 수강생 정보. 장치: 미성년자 데이터는 1등급, AI 접근 목록에서 제외. 경계를 진단 1회차에서 확정.
- #9 평판 — 3×2=6. 수강생이 "AI가 답했네"에 불쾌. 장치: B구역 — 초안은 AI, 발송은 상담원 확인. 3개월 후 표본 검토로.
- #14 환각 — 3×2=6. 없는 강의를 있다고 답함. 장치: 강의 목록 정본(15편) + 출처 없는 답변 금지(6편).
- #18 비용 — 2×3=6. 학습 리포트 3,000명분 생성 시 비용. 장치: 경량 모델 라우팅 + 월 상한(10편).
나머지 15개는 목록에 남기고 분기 재평가. 이 다섯 장치가 LMS 구축의 설계 조건이 됩니다.
리스크는 금지 사유가 아니라 장치를 둘 자리
목록을 만들면 흔히 반대 방향으로 갑니다 — "이렇게 위험한 게 많으니 하지 말자." 그건 목록의 용도가 아닙니다.
스무 개 리스크 전부에 장치가 있습니다. 위 표의 오른쪽 열이 그것입니다. 장치가 있는 리스크는 감수하는 리스크가 됩니다 — 사람 직원을 뽑을 때도 실수·이직·정보 유출 리스크를 장치(교육·계약·권한)로 감수하는 것과 같습니다.
정직하게 말하면, 장치를 둬도 사고는 납니다. 장치의 목적은 사고를 0으로 만드는 게 아니라 사고가 났을 때 되돌릴 수 있고, 재구성할 수 있고, 다음엔 안 나게 만드는 것입니다. 그래서 #20 기록 부재가 모든 회사에 해당됩니다 — 기록이 있어야 나머지 열아홉이 학습됩니다(25편 월간 리뷰).
출처 — 논문이 말한 것 / 마음컴퍼니의 확장
- 논문이 말한 것: AI 사용은 직군·직급·업무 유형 전반에 넓게 분포하되 강도는 불균일. 관련 문헌은 AI 산출물 검증 비용과 비교우위에 따라 실현 효과가 달라짐을 지적. (Chatterji et al., OpenAI 2026-08-11, §4.3·4.4, 원문 PDF)
- 마음컴퍼니의 확장: 리스크 20 목록, 3×3 점수, 교육 회사 시나리오, "장치를 둘 자리" 원칙. 논문에 없는 저희 방식이며 법률·규제 자문이 아닙니다.
SEO·GEO·검색 상위노출은 구축에 무료로 포함됩니다. 프로그램 데모는 무료 — 실제로 눌러보고, 마음에 들 때만 계약하세요.