직원이 개인용 생성형 AI에 계약서나 고객 자료를 붙여 넣는 순간, 조직 밖에서 관리되지 않는 데이터 처리가 시작된다. 이를 Shadow AI라고 부른다. 그러나 원인을 직원의 부주의 하나로 돌리면 사용은 사라지기보다 보이지 않는 곳으로 이동한다. 공식 도구가 느리거나 쓸모없고 승인 절차가 현실과 맞지 않을 때 직원은 업무를 끝내기 위해 우회한다. 따라서 전면 차단이 아니라 승인 도구, 데이터 분류, 계정 통제, 탐지, 신속한 신고를 함께 설계해야 한다.Shadow AI는 악의보다 승인된 업무 수단과 현장 요구의 간극에서 생기는 경우가 많다.IBM 조사와 Menlo 텔레메트리는 각 표본에서의 관측치이며 전체 기업의 발생률이 아니다.금지 공지와 DLP만으로 끝내지 말고 안전한 대안과 no-blame 신고 ..