"해킹 당한 기업에 일률적 책임 안돼…AI규제 기준 정비 필요"

사회

이데일리,

2026년 October 07일, PM 06:22

[이데일리 이지은 기자] 해킹 등 개인정보 사고에 대한 기업의 책임 범위와 인공지능(AI) 관련 법제의 적용 기준을 명확히 해야 한다는 법조·산업계의 목소리가 커지고 있다. 전문가들은 제재의 예측 가능성을 높이고 모호한 규제 경계를 명확히 하는 한편, 기업도 기획 단계부터 내부 문서화 등 자체적인 대비책을 마련해야 한다고 강조했다.

법무법인 태평양(대표변호사 이준기)과 고려대학교 법학전문대학원(원장 김상중)은 7일 서울 종로구 태평양 본사에서 ‘최근 데이터, AI법 이슈의 분석과 향후 과제’를 주제로 공동 세미나를 개최했다.

이는 최근 AI 기술이 급격히 발전하면서 데이터 활용 수요가 폭증하는 가운데 강화되는 개인정보 보호 규제와 계도기간 종료를 앞둔 관련 법제의 실무적 쟁점을 살펴보기 위해 마련된 자리다. 고려대 로스쿨 ESEL 데이터·AI법 전문과정 수강생을 비롯해 주요 법조·산업계 전문가들이 참석해 관련 현안을 논의했다.

7일 열린 법무법인 태평양-고려대 로스쿨 공동 세미나에서 오세인 태평양 변호사가 주제 발표를 하고 있다.(사진=태평양 제공)
7일 열린 법무법인 태평양-고려대 로스쿨 공동 세미나에서 오세인 태평양 변호사가 주제 발표를 하고 있다.(사진=태평양 제공)
◇“기업 책임 확대, 데이터 처리 수요 저감 이어질 수도”

‘최근 데이터, 개인정보 법제의 국내외 동향 분석과 과제’를 주제로 발제한 김지훈 법무법인 광장 변호사는 최근 정당행위를 인정하거나 법정손해배상 책임을 제한한 대법원 판례를 소개하며 개인정보 유출 사고가 발생했다는 이유만으로 기업의 책임을 일률적으로 확대해서는 안 된다고 지적했다.

김 변호사는 “해킹을 당한 사업자는 사실 도둑질을 당한 관리자와 비슷하고 어떤 측면에서는 피해자라고도 볼 수 있다”며 “불법적인 정보 처리가 문제된 사안이 아니라면 무조건적으로 개인정보 처리자의 책임을 계속 확대하는 것은 데이터 처리 자체에 대한 수요를 저감시킬 수 있다”고 진단했다.

이어진 토론에서도 제재 절차를 현실화하고 기업의 예측 가능성을 높여야 한다는 현장 전문가들의 지적이 이어졌다. 박그레이스 김앤장 변호사는 “자율 준수 체계(CP) 구축과 같은 사전 예방 노력이 제재 감경 기준에 실질적으로 반영되어야 한다”고 강조했다. 오서영 야놀자 변호사는 “위탁과 제3자 제공의 경계가 모호한 상황에서 매출액 연동 과징금 산정 기준이 보다 구체화되어야 한다”고 조언했다.

◇ “AI 기본법 수범자 범위·투명성 의무 모호… 기획 단계부터 대응 필요”

오세인 태평양 변호사는 ‘최근 AI 법제의 국내외 동향 분석과 과제’ 관련 발제자로 나서 현행 AI 관련 법제의 구조적 한계를 짚었다. 오 변호사는 “기본법 법안은 주로 ‘제공’하는 행위를 중심으로 규율하고 있어 사내 업무용으로만 AI를 활용하는 서비스나 사업자도 과연 수범자에 해당되는지 여부가 실무상 모호할 수 있다”고 지적했다.

특히 고영향 AI 판단 기준과 관련해 인적 개입의 범위와 기준을 명확히 할 필요가 있다고 강조했다. AI의 결과를 단순히 승인하는 수준을 넘어 수정하거나 거부할 수 있는 절차와 위험관리 조치 등을 기획 단계부터 내부 규정에 반영하고 이를 문서화해야 한다는 취지다.

학습 데이터의 투명성과 의무 주체의 분담에 대한 구체적인 제언도 나왔다. 박희경 법무법인 율촌 변호사는 “학습 데이터를 직접 사용해 모델을 학습시킨 개발 사업자가 본 의무의 주체가 되는 것이 맞고, 외부 모델을 단순 활용하는 이용 사업자에게까지 이 의무를 일률적으로 요구하는 것은 타당하지 않다”며 “이용 사업자는 개발 사업자로부터 적법성 보증과 분쟁 시 정보 제공 협조 의무를 계약에 명시하는 식으로 대응해야 한다”고 말했다.

실질적인 인적 개입 여부를 판단하는 기준에 대해서는 담당자의 수정·거부 권한과 독립적인 검토 환경을 중심이 돼야 한다는 의견이 나왔다. 최혜주 법률사무소 위인 변호사는 “AI 성능이 고도화되어 정확도가 높아질수록 인간 담당자의 판단과 일치하는 비율이 올라가는 것이 자연스럽다”며 “단지 판단이 일치하는 사례가 많다는 이유만으로 실질적 개입이 없었다고 단정해서는 안 된다”고 설명했다.

법무법인 태평양(대표변호사 이준기)과 고려대학교 법학전문대학원(원장 김상중)은 7일 서울 종로구 태평양 본사에서 '최근 데이터, AI법 이슈의 분석과 향후 과제'를 주제로 공동 세미나를 개최했다. (사진=태평양 제공)
법무법인 태평양(대표변호사 이준기)과 고려대학교 법학전문대학원(원장 김상중)은 7일 서울 종로구 태평양 본사에서 '최근 데이터, AI법 이슈의 분석과 향후 과제'를 주제로 공동 세미나를 개최했다. (사진=태평양 제공)
◇1년 계도기간 가운데 현장 혼란…‘회색지대’ 곳곳

산업 현장에서는 법 적용의 불확실성에 대한 우려가 제기됐다. 조민주 카카오모빌리티 변호사는 “기업 입장에서는 어떠한 의무를 이행하는 것보다도 ‘우리 서비스가 과연 규율 대상에 해당하느냐’를 판단하는 초기 단계가 가장 어렵다”며 “전통적인 머신러닝 기술까지 규제 대상에 포함되는 것인지 경계가 불분명하다”고 토로했다.

남동욱 KT 팀장 역시 운용자의 개념과 책임 범위가 명확하지 않아 실제 시스템을 통제할 수 있는 주체에게 적절한 책무가 부과되는지 불분명한 측면이 있다고 지적했다. 고영향 AI 판단과 투명성 의무의 적용 여부가 불명확한 이른바 ‘그레이 영역’을 보다 정교하게 정비해야 한다는 주장이다.

오슬기 법무법인 원 변호사는 “최근 한국음악저작권협회에서 AI를 활용한 음악저작물의 등록을 허용하는 신고·등록 기준이 마련했다가 철회한 사례가 있다”며 “AI 기본법이 표준 원칙을 바로잡아 개별 산업 법령과의 충돌을 막아줘야 한다”고 촉구했다.

이에 대해 정부 측 토론자로 참석한 원세연 개인정보보호위원회 데이터안전정책과 과장은 “AI 기본법에는 규제 측면뿐 아니라 정부의 촉진자 역할에 대한 규정도 있다”며 “지난 2일 통과된 법안에서도 공공 부문의 학습 데이터 활용을 확대하는 내용이 담긴 만큼, 이를 통해 민간 영역의 학습 데이터 확보 문제를 해결하는 데 도움이 될 수 있을 것”이라고 설명했다.

좌장을 맡은 이성엽 고려대 로스쿨 교수는 “AI 기본법은 현재 1년의 계도기간을 거치고 있으나 수범자 범위와 실질적 개입 기준 등 전면 개정 논의가 진행 중이어서 개별법과의 정합성을 맞추는 작업이 시급하다”고 말했다.

추천 뉴스