기존 서비스에 AI 기능을 붙이는 일은 이제 기능 개발만으로 끝나지 않습니다. 2026년 1월 22일 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」과 시행령이 함께 시행되면서, 사업자는 자기 서비스가 '고영향 인공지능'에 해당하는지 미리 검토할 의무를 지게 되었습니다.

그런데 현장에서 가장 많이 나오는 오판은 분야 목록만 보고 결론을 내리는 것입니다. 의료나 금융에 쓰이니 당연히 고영향이라고 체념하거나, 반대로 "우리는 추천만 해준다"는 말로 검토를 건너뜁니다. 둘 다 법이 정한 판단 구조와 다릅니다.

분야만 보고 고영향 AI인지 판단하면 틀립니다

법 제2조 제4호는 고영향 인공지능을 "사람의 생명, 신체의 안전 및 기본권에 중대한 영향을 미치거나 위험을 초래할 우려가 있는 인공지능시스템"으로 정의한 뒤, 그 다음에 활용 영역을 열거합니다. 영역과 중대한 영향이 둘 다 필요한 구조입니다.

과기정통부의 고영향 인공지능 판단 가이드라인도 이를 두 단계로 설명합니다. 1단계에서 법이 정한 영역에 들어가는지 보고, 2단계에서 의도된 목적과 기능, 활용 맥락을 종합해 중대한 영향 여부를 봅니다. 1단계만 통과해도 고영향은 아닙니다.

법이 정한 열 개 영역이 1단계 관문입니다

열거된 영역은 에너지 공급, 먹는물 생산 공정, 보건의료 제공 및 이용체계의 구축·운영, 의료기기 및 디지털의료기기의 개발·이용, 핵물질 및 원자력시설의 안전한 관리·운영, 범죄 수사나 체포 업무를 위한 생체인식정보의 분석·활용, 채용·대출 심사 등 개인의 권리·의무에 중대한 영향을 미치는 판단이나 평가, 교통수단·교통시설·교통체계의 주요 작동·운영, 공공서비스 자격 확인·결정과 비용징수 등 국가기관의 의사결정, 유아·초등·중등교육에서의 학생 평가입니다. 여기에 대통령령으로 정하는 영역이 더 붙습니다.

중요한 점은 조문이 '분야'가 아니라 '업무'로 적혀 있다는 것입니다. 병원에 납품하는 소프트웨어라도 예약과 수납만 다루면 보건의료 제공 체계의 운영으로 보기 어렵고, 금융사에 납품했어도 마케팅 문구만 만든다면 대출 심사가 아닙니다.

갈림길은 사람이 실제로 결정하는지입니다

2단계에서 실무상 결론을 가르는 것은 자율성입니다. 사람의 실질적인 검토와 통제가 끼어 있으면 고영향에서 제외될 수 있고, AI 판단이 그대로 최종 결과가 되면 해당할 가능성이 큽니다.

예를 들어 채용에서 AI가 지원자 순위를 매기고 사람이 최종 합불을 실질적으로 검토·확인하면 그것만으로 고영향이 되지는 않습니다. 반대로 사람의 검토 없이 AI가 서류 탈락을 확정하면 해당합니다. 대출 심사도 같아서, AI가 참고 의견만 내고 담당자가 승인·거절을 판단하는 구조와 AI가 승인까지 끝내는 구조는 다르게 평가됩니다.

같은 모델과 같은 데이터를 쓰더라도, 마지막 버튼을 사람이 누르는지 AI가 누르는지에 따라 의무가 갈립니다.

사람의 개입은 화면이 아니라 기록으로 증명하세요

문제는 "사람이 본다"는 주장을 어떻게 입증하느냐입니다. 승인 화면만 띄워 두고 사실상 전건을 자동 통과시키는 구조는 형식적 검토로 평가될 수 있습니다. 개발 단계에서 아래 항목을 미리 넣어야 합니다.

  • 검토자 계정과 승인 권한 분리, 승인 전에는 결과가 확정되지 않는 처리 흐름
  • AI 추천값과 사람의 최종 결정값을 각각 따로 저장하는 이력 테이블
  • 검토에 걸린 시간, 추천과 다르게 결정한 비율(뒤집기 비율) 집계
  • AI 결과를 그대로 승인한 건수와 그 사유를 남기는 로그

이 네 가지는 나중에 분쟁이 생겼을 때 사람이 결정했다는 사실을 보여줄 수 있는 거의 유일한 자료입니다. 뒤집기 비율이 0%에 가깝다면 실질적 검토가 없었다는 근거가 되므로, 운영 지표로도 함께 봐야 합니다.

애매하면 과기정통부에 확인을 요청할 수 있습니다

법 제33조 제1항은 제품·서비스를 제공하기 전에 고영향 해당 여부를 사전에 검토하도록 정하고, 필요하면 과학기술정보통신부장관에게 확인을 요청할 수 있게 했습니다. 사전 검토는 의무이고 확인 요청은 선택입니다. 장관은 필요하면 전문위원회를 두어 자문을 받을 수 있습니다.

요청은 과기정통부 온라인 창구로 접수합니다. 시행령은 접수 후 30일 안에 회신하되 어려우면 한 차례 30일까지 연장하면서 사유와 기간을 문서로 알리도록 했으니, 길게 보면 두 달입니다. 출시 일정에 두 달을 미리 잡아 두거나, 아예 사람의 개입 구조를 넣어 1단계에서 정리하는 편이 빠릅니다.

판단 기준 자체를 더 알고 싶으면 과기정통부가 운영하는 인공지능기본법 지원데스크(080-850-2546)에 상담할 수 있습니다. 다만 지원데스크는 가이드라인 적용을 설명해 줄 뿐, 해당 여부를 직접 판단해 주지는 않습니다.

해당되면 개발 항목이 여섯 가지 늘어납니다

법 제34조 제1항은 고영향 AI 사업자가 이행할 조치를 여섯 가지로 적습니다. 위험관리방안 수립·운영, 최종 결과 도출 기준과 학습데이터 개요를 포함한 설명 방안 수립·시행, 이용자 보호 방안 수립·운영, 사람의 관리·감독, 조치 내용을 확인할 수 있는 문서 작성·보관, 국가인공지능위원회가 심의·의결한 사항입니다.

개발 항목으로 번역하면 네 덩어리가 늘어납니다. 결과 설명 화면과 설명 데이터를 내려주는 기능, 학습데이터 개요 문서, 이용자 이의 제기와 처리 창구, 관리·감독자 지정과 승인 흐름입니다. 모델을 새로 만드는 일이 아니라 모델 주변을 만드는 일이어서 공수가 과소평가되기 쉽습니다.

제34조 제3항은 다른 법령에 따라 이에 준하는 조치를 이행했으면 이행한 것으로 봅니다. 개인정보 보호법에 따른 조치, 디지털의료제품법상 품질관리체계, 신용정보법과 금융소비자보호법상 의무를 이미 지키고 있는 회사는 새로 만들기 전에 간주 범위를 먼저 확인하세요.

사업장이나 홈페이지에 공개할 항목이 네 가지입니다

시행령은 제34조 제1항 조치의 이행 근거를 문서로 보관하게 하고, 주요 내용을 사업장 또는 홈페이지 등에 게시하도록 했습니다. 게시할 항목은 네 가지입니다.

  • 위험관리방안의 주요 내용
  • 설명 방안의 주요 내용
  • 이용자 보호 방안
  • 관리·감독하는 사람의 성명 및 연락처

이 작업은 개발이 아니라 문서와 페이지 작업입니다. 특히 담당자 이름과 연락처가 외부에 공개된다는 점이 걸립니다. 누구 이름을 올릴지, 담당자가 바뀌거나 퇴사하면 어떻게 갱신할지 공개 전에 정해 두세요.

과태료 3천만원은 고영향 의무 위반에 바로 붙지 않습니다

법 제43조 제1항은 3천만원 이하 과태료 대상을 세 가지로 한정합니다. 제31조 제1항의 사전 고지를 이행하지 않은 자, 제36조 제1항에 따른 국내대리인을 지정하지 않은 자, 제40조 제3항의 중지명령이나 시정명령을 이행하지 않은 자입니다. 제34조 위반 자체는 이 목록에 없습니다.

대신 제40조가 연결 통로입니다. 제34조 제1항 위반 혐의나 신고가 있으면 과기정통부장관은 자료 제출을 요구하거나 소속 공무원이 사무소·사업장에 출입해 조사하게 할 수 있고, 위반이 인정되면 중지나 시정에 필요한 조치를 명할 수 있습니다. 그 명령을 이행하지 않을 때 과태료가 붙습니다.

실제 위험은 "조치를 안 했다"가 아니라 "조사와 시정명령을 받고도 못 고쳤다"입니다.

반대로 제31조 제1항의 사전 고지는 중간 단계 없이 곧바로 과태료 대상입니다. 고영향 AI나 생성형 AI에 기반해 운용된다는 사실을 이용자에게 미리 알리는 문구는 가장 먼저, 가장 적은 비용으로 처리할 수 있는 항목입니다.

계도기간은 의무가 미뤄진 기간이 아닙니다

과기정통부는 시행 이후 최소 1년 이상 계도기간을 두어 사실조사와 과태료를 유예한다는 방침을 밝혔습니다. 다만 이것은 법령에 규정된 유예가 아니라 행정 운영 방침입니다. 의무 자체는 2026년 1월 22일부터 이미 발생했습니다.

그래서 계도기간의 의미는 "아직 안 해도 된다"가 아니라 "문서를 만들 시간이 남았다"입니다. 오늘 기준으로 시행 후 약 9개월이 지났고, 최소 1년이라면 남은 시간은 석 달 남짓입니다. 지금 없는 문서는 그때도 없을 가능성이 큽니다.

판정에 매달릴 필요가 없는 경우도 있습니다

사내 직원만 쓰는 도구이고 개인의 권리·의무를 결정하지 않는다면 1단계 영역에 아예 들어가지 않습니다. 고영향 인공지능 영향평가도 노력 의무라서 반드시 수행해야 하는 항목이 아닙니다. 이런 서비스가 고영향 판정에 몇 달을 쓰는 것은 낭비입니다.

확인 요청이 답이 아닌 경우도 있습니다. 모델을 자주 바꾸거나 기능을 계속 확장하는 서비스는 한 번 확인을 받아도 범위가 달라지면 다시 판단해야 합니다. 이런 서비스라면 판정보다 사람의 개입 구조와 기록 설계를 먼저 고정하는 편이 안전합니다.

확인 요청은 과기정통부 고영향 인공지능 해당 여부 확인 요청 창구에서 접수하고, 판단 가이드라인은 인공지능기본법 지원데스크에서 받을 수 있습니다. 비슷한 판정·문서 작업 사례는 실무 가이드에 정리해 두었고, 개발 범위 산정이 필요하면 Codeforest에 문의하세요.

결론: 분야가 아니라 마지막 결정권으로 판정하세요

고영향 여부는 업종으로 정해지지 않습니다. 법이 정한 열 개 영역에 들어가는지 확인하고, 그 안에서 사람의 실질적 검토 없이 AI가 결론을 확정하는지 보면 대부분 답이 나옵니다. 애매하면 과기정통부에 확인을 요청할 수 있지만 두 달이 걸릴 수 있으니, 일정이 급하면 사람의 승인 단계를 설계에 넣어 정리하는 쪽이 빠릅니다.

해당된다면 늘어나는 것은 모델이 아니라 설명 기능, 이의 제기 창구, 승인 흐름, 그리고 공개할 네 가지 문서입니다. 과태료는 조치를 빠뜨렸다는 사실만으로 붙지 않고 시정명령을 이행하지 않을 때 붙으므로, 계도기간이 남은 지금은 문서와 로그를 먼저 갖추는 것이 가장 값싼 대응입니다.