IT

한국이 세계 두 번째로 AI 법을 시행했다 - AI 기본법 정리

ndev-note 2026. 8. 29. 13:25

AI 관련 글을 여섯 편째 쓰고 있는데, 그동안 기술 얘기만 했다는 걸 깨달았습니다. 정작 그 기술을 둘러싼 규칙이 올해 크게 바뀌었는데 말이죠.

한국은 올해 1월 22일부터 AI 기본법을 시행했습니다. EU에 이어 세계에서 두 번째로 AI를 포괄적으로 규율하는 법을 가동한 나라가 됐습니다. 서비스에 AI를 붙이는 입장에서는 남 얘기가 아니라서, 실무자 관점으로 정리해봤습니다.

어떤 법인가

정식 명칭은 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」입니다. 2024년 12월 국회를 통과했고(재석 264명 중 찬성 260명이었으니 사실상 만장일치였습니다), 2026년 1월 22일 시행에 들어갔습니다.



올해 7월에는 개정법이 시행되면서 시행령도 손봤습니다. 'AI 제품·서비스 확인 제도'가 새로 생겼는데, 공공조달에서 실질적인 경쟁 요소가 될 가능성이 높은 부분입니다.

이름에 '발전'과 '신뢰'가 같이 들어간 데서 성격이 드러납니다. EU AI Act가 위험도 기반의 촘촘한 규제에 방점이 있다면, 한국 법은 진흥 쪽에 무게를 실은 편입니다. 같은 시기에 나온 법인데도 방향이 꽤 다릅니다.

실무에서 걸리는 지점

의무를 대상별로 정리하면 이렇습니다.



투명성 의무가 가장 넓게 걸립니다. 생성형 AI로 만든 결과물이라면 그 사실을 이용자가 알 수 있게 표시해야 합니다. 특히 실제와 구분하기 어려운 결과물(딥페이크류)은 표시 요구가 더 강합니다. 챗봇을 붙였거나, AI로 이미지·텍스트를 생성해 보여주는 서비스라면 UI 차원에서 대응이 필요합니다.

고영향 AI는 별도 트랙입니다. 사람의 생명이나 기본권에 중대한 영향을 줄 수 있는 영역 — 의료, 에너지, 교통, 먹는물 생산, 채용 등 — 에서 쓰이는 AI가 여기 해당합니다. 안전성 확보 조치, 사람의 관리·감독 체계, 판단 근거에 대한 설명 제공, 그리고 이 모든 걸 증빙할 문서화가 요구됩니다.

해외 사업자는 국내 대리인을 지정해야 합니다. 국내에 영업소가 없어도 한국 이용자를 대상으로 서비스하면서 일정 규모를 넘으면 대상입니다.

당장 단속이 붙는 건 아니다

과태료는 최대 3천만원입니다. 다만 과기정통부가 1년 이상의 계도기간을 뒀기 때문에, 실제 부과는 빨라도 2027년 중반 이후로 보는 시각이 많습니다.

그렇다고 손 놓고 있을 일은 아닌 게, AI 영향평가를 실시했는지가 국가기관 조달에서 우선 고려 사항이 됩니다. 규제 회피가 아니라 영업 요건에 가까운 셈이죠. 공공 사업을 하는 회사라면 오히려 빨리 챙길수록 유리합니다.

EU 쪽도 같이 봐야 한다

글로벌 서비스를 한다면 EU AI Act도 무시할 수 없습니다. 올해 8월 2일부터 제50조 투명성 의무가 발효됐고, 범용 AI(GPAI)에 대한 집행 권한도 실질적으로 작동하기 시작했습니다. 챗봇이나 생성형 콘텐츠를 운영하는 기업이 직접 적용 대상이 될 수 있습니다.

고위험 AI 규율은 'Digital Omnibus' 개정으로 상당 기간 연기됐는데, 이걸 두고 안심하기는 이릅니다. 연기된 건 고위험 조항이지 투명성 의무가 아니니까요.

프론트 개발자 입장에서

솔직히 말하면 이 법의 상당 부분은 법무·보안팀 영역입니다. 다만 표시 의무는 결국 화면에 구현되는 일이라 프론트로 내려옵니다.

AI 응답임을 어떻게 알릴지, 배지를 붙일지 문구를 넣을지, 스크린리더에서도 인지되는지 같은 게 실제 작업이 됩니다. 지금까지는 디자인 판단이었지만 앞으로는 컴플라이언스 요건이 되는 셈입니다. 기능 붙일 때 이런 논의를 먼저 꺼내두면 나중에 되돌리는 비용이 줄어들 겁니다.

정리

방향은 명확합니다. AI가 만든 것은 AI가 만들었다고 밝혀야 하고, 사람에게 큰 영향을 주는 AI일수록 설명하고 감독할 수 있어야 합니다. 계도기간이 있다고는 해도 요구 자체가 사라지는 건 아니니, 지금 만드는 서비스에 표시 체계를 미리 넣어두는 편이 낫다고 봅니다.