Skip to main content

안녕하세요, 비즈니스 혁신 파트너 BSG입니다.

올해 1월 22일, 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」, 이른바 AI 기본법이 시행됐습니다.
시행령도 같은 날 함께 시행됐고요.

그런데 기업 담당자들에게서 가장 많이 듣는 반응은 이렇습니다.
"그래서 우리 회사도 해당되나요?"

시행 후 아홉 달이 지났지만 이 질문에 명확히 답하지 못하는 곳이 많습니다.
그리고 지금은 이 질문에 답해둬야 할 시점입니다.
이유는 뒤에서 말씀드리겠습니다.

 

AI 기본법, 우리 회사 체크리스트


먼저, 왜 지금인가 — 계도기간

AI 기본법에는 과태료 규정이 있습니다.
위반 시 최대 3,000만 원입니다.

다만 정부는 시행 초기 혼란을 줄이기 위해 최소 1년 이상의 계도기간을 운영하고 있습니다.
이 기간에는 과태료 부과와 사실조사가 원칙적으로 유예됩니다.
인명사고나 인권 침해 같은 중대한 문제가 생긴 예외적인 경우에만 조사가 이뤄지고요.

1월에 시행됐으니, 빠르면 내년 초부터는 계도기간이 끝날 수 있습니다.
정확한 종료 시점은 아직 정해지지 않았지만, 남은 시간이 길지 않다는 건 분명합니다.

계도기간은 '봐주는 기간'이 아니라 '준비하라는 기간' 입니다.


가장 먼저 구분할 것 — 우리는 '사업자'인가, '이용자'인가

이 법을 이해하는 핵심은 여기에 있습니다.

AI 기본법의 주요 의무는 AI를 개발하거나, AI를 기반으로 한 제품·서비스를 제공하는 '인공지능사업자' 에게 부과됩니다.

반대로 AI를 단순히 업무 도구로 쓰는 이용자는 현행법상 의무 대상이 아닙니다.
그리고 시행령은 내부 업무 목적으로만 쓰는 경우를 투명성 의무의 예외로 두고 있습니다.

즉 직원들이 사내에서 보고서 초안을 쓰고, 회의록을 요약하고, 데이터를 분석하는 데 AI를 쓰는 것만으로는 대부분 이 법의 직접적인 의무 대상이 아닙니다.

생각보다 많은 회사가, 생각보다 적은 의무를 지고 있습니다.
그런데 문제는 "우리는 그냥 쓰기만 하는데"라고 생각했던 회사가 실은 사업자에 해당하는 경우입니다.


이런 경우라면 확인이 필요합니다

① 고객에게 AI 기반 서비스를 제공하고 있다면
자사 홈페이지의 AI 상담 챗봇, 고객용 앱에 들어간 AI 추천 기능, AI가 답변을 생성하는 고객 서비스.
이건 내부 업무가 아니라 외부 이용자에게 AI 기반 서비스를 제공하는 것입니다.

이 경우 이용자에게 AI 기반 서비스라는 사실을 사전에 알려야 합니다.
시행령은 계약서나 약관에 기재하는 등 다양한 방식의 고지를 허용하고 있고, 이용자의 연령이나 조건도 고려하도록 하고 있습니다.
사전 고지 의무 위반은 과태료 대상입니다.

② AI로 만든 결과물을 외부에 내보내고 있다면
생성형 AI 서비스를 제공하는 사업자는 결과물이 AI로 생성됐다는 사실을 표시해야 합니다.
일반 생성물은 눈에 보이는 표시뿐 아니라 기계가 인식할 수 있는 비가시적 워터마크도 허용됩니다.

다만 실제 사람의 얼굴이나 목소리와 구별하기 어려운 딥페이크 형태라면, 이용자가 명확히 알아볼 수 있는 가시적 표시가 원칙입니다.

③ AI가 사람에 대한 중요한 판단에 쓰이고 있다면
법은 사람의 생명, 안전, 기본권에 큰 영향을 줄 수 있는 AI를 '고영향 인공지능' 으로 따로 분류합니다.
|에너지, 보건의료, 원자력, 교통, 교육 같은 영역과 함께, 채용이나 대출 심사처럼 개인의 권리·의무에 중대한 영향을 주는 판단·평가도 여기에 포함됩니다.

인사 담당자라면 특히 눈여겨봐야 할 대목입니다.
AI로 지원자를 거르거나 평가에 활용하는 서비스를 제공하는 경우, 위험 관리와 설명 가능성, 사람의 관리·감독 같은 추가 책무가 생깁니다.
지난 글에서 "채용 탈락 같은 최종 결정은 AI에게 맡기지 말라"고 말씀드렸는데, 이제는 실무 원칙을 넘어 법적 맥락에서도 짚어볼 문제가 됐습니다.


계도기간 안에 해둘 일

첫째, 사내 AI 활용 현황을 전수 조사합니다.
모든 대응의 출발점입니다. 어느 부서가, 어떤 AI를, 어떤 목적으로 쓰는지.
특히 외부 고객이나 지원자를 상대하는 AI가 있는지가 핵심입니다.
앞서 섀도우 AI 글에서 다뤘듯 회사가 모르는 AI 활용도 적지 않으니, 처벌이 아니라 현황 파악이라는 점을 분명히 하고 조사해야 솔직한 답이 나옵니다.

둘째, 우리가 '사업자'에 해당하는 지점을 가려냅니다.
조사 결과를 놓고 내부 업무용과 외부 제공용을 구분합니다.
대부분은 내부용일 것이고, 외부 제공용이 있다면 그 서비스들이 우선 점검 대상입니다.

셋째, 고지와 표시 방식을 정합니다.
외부 제공 AI가 있다면 어디에, 어떤 방식으로 알릴지 정합니다.
약관 문구, 서비스 화면 안내, 결과물 표시 방법까지요.
거창한 작업이 아니라 문구와 화면 몇 곳을 손보는 일인 경우가 많습니다.

넷째, 기록이 남는 구조를 만듭니다.
AI가 어떤 데이터로, 어떤 판단을 했는지 나중에 설명할 수 있어야 합니다.
특히 사람에 대한 판단에 AI가 관여한다면 더욱 그렇습니다.
사후에 "왜 그런 결과가 나왔는지"를 추적할 수 없다면 그 자체가 리스크입니다.

다섯째, 정부 지원 창구를 활용합니다.
정부는 시행에 맞춰 기업 질의에 응답하는 지원 창구를 운영하고 있습니다.
우리 회사의 특정 서비스가 해당되는지 애매하다면, 혼자 판단하기보다 공식 창구와 전문가의 확인을 받는 편이 안전합니다.


법보다 먼저 필요한 것

AI 기본법 대응을 해보면 결국 같은 질문으로 돌아옵니다.
"우리 회사는 AI를 어디에, 어떻게 쓰고 있는가?"

이 질문에 바로 답할 수 있는 회사는 법 대응도 수월합니다.
반대로 AI가 부서마다 제각각, 개인 계정으로, 기록 없이 쓰이는 회사라면 법 이전에 관리 체계부터 필요합니다.

BSG는 법률 자문 기관은 아닙니다.
다만 SAP와 AWS 환경에서 AI를 구축하고 운영하면서,
AI가 회사가 관리하는 환경 안에서 돌아가고, 누가 무엇을 조회했는지 기록이 남고,
사용자 권한 범위 안에서만 동작하는 구조
를 함께 만들어왔습니다.
법이 요구하는 설명 가능성과 관리·감독도 결국 이런 기반 위에서 가능해집니다.


마무리

AI 기본법은 AI를 쓰지 말라는 법이 아닙니다.
법의 이름처럼 AI의 발전과 신뢰를 함께 다루는 법입니다.

대부분의 회사에게 지금 필요한 건 대대적인 대응이 아니라, 우리가 어디에 해당하는지 정확히 아는 것입니다.
그리고 그걸 확인할 시간이 아직 몇 달 남아 있습니다.

계도기간이 끝난 뒤 처음 알아보는 것보다, 지금 한 번 점검해두는 편이 훨씬 가볍습니다.

(이 글은 AI 기본법과 시행령의 일반적인 내용을 정리한 것입니다.
개별 서비스의 의무 대상 여부는 제공 방식과 활용 영역에 따라 달라질 수 있으므로, 구체적인 판단은 법률 전문가 또는 정부 지원 창구와 확인하시기 바랍니다.)


출처 :  「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」 및 시행령(2026. 1. 22. 시행), 과학기술정보통신부 발표, 국내 법률 전문 자료 종합 
기획 : 도예원