특집AI 기본법인공지능 기본법생성형 AI 표시워터마크고영향 AI사전 고지과태료계도기간EU AI Act디지털 옴니버스콜로라도 AI법캘리포니아개인정보 보호법 AI 특례규제 비교스타트업 체크리스트
[특집] AI 기본법 D-111 — 과태료 유예가 끝나기 전에, 법이 실제로 요구하는 것과 요구하지 않는 것
AI 기본법이 시행된 지 8개월, 계도기간이 끝나는 2027년 1월 22일까지 111일이 남았습니다. 그런데 기업이 가장 많이 묻는 질문은 여전히 '표시는 어떻게 하나요'이고, 언론에선 '표시 의무 위반 시 과태료 3천만 원'이라는 문장이 돌아다닙니다. 법 조문과 시행령을 직접 읽어 보면 그림이 다릅니다. 직접 과태료가 붙는 건 단 세 가지, 계도기간은 법이 아닌 정책 약속, 고영향 확인 요청 16건 가운데 고영향은 2건. 표시 의무의 정확한 방식, 고영향 AI 판단 구조, 19건의 개정안, EU의 연기와 미국의 연방·주 충돌, 그리고 8월 통과한 개인정보법 AI 특례까지 — D-111에 확인할 것을 조문 단위로 정리합니다.
2026년 1월 22일, 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」(이하 AI 기본법)이 시행됐습니다. EU에 이어 세계 두 번째의 포괄적 AI 법입니다. 정부는 과태료와 사실조사에 최소 1년의 계도기간을 두겠다고 약속했고, 그 1년이 끝나는 날은 2027년 1월 22일입니다. 오늘(2026년 10월 3일)부터 세면 111일이 남았습니다.
8개월 동안 무슨 일이 있었을까요. 시행 첫 두 달간 정부 지원데스크에 들어온 상담 552건 가운데 51%가 '표시를 어떻게 하느냐' 였고, 19.6%가 '우리 서비스가 고영향 AI냐' 였습니다. 그리고 많은 기사와 설명회에서 이런 문장이 반복됐습니다. "표시 의무를 위반하면 3천만 원 이하의 과태료."
법 조문과 시행령을 직접 읽어 보면, 이 문장은 사실과 다릅니다. 이 글은 언론 요약이 아니라 법률 제21311호(2026년 1월 20일 개정)와 시행령 제36506호(2026년 7월 20일 개정) 의 조문을 기준으로, D-111에 기업이 알아야 할 것을 정리합니다.
3가지
AI 기본법에서 '직접' 과태료가 붙는 위반: 사전 고지 누락, 국내대리인 미지정, 시정명령 불이행 (법 제43조)
51%
시행 첫 두 달 지원데스크 상담 552건 중 표시·투명성 관련 비율
2 / 16
1~9월 처리된 고영향 AI 확인 요청 중 고영향으로 판단된 건수 (모두 범죄 수사용 얼굴 인식)
19건
8월 기준 국회에 계류 중인 AI 기본법 개정안
⚠️
이 글은 공개된 법령과 정부 발표, 보도를 정리한 해설이며 법률 자문이 아닙니다. 개별 서비스의 해당 여부는 과학기술정보통신부 지원데스크나 전문가에게 확인하세요.
1부. 법의 뼈대 — 다섯 개의 의무, 세 개의 과태료
AI 기본법은 이름 그대로 '기본법'이라 진흥 조항이 대부분이고, 기업에 의무를 지우는 조항은 많지 않습니다. 사업자가 챙겨야 할 의무는 크게 다섯 가지입니다.
조문
의무
누구에게
직접 과태료
제31조 제1항
사전 고지: AI 기반 제품·서비스임을 미리 알림
고영향·생성형 AI 제품·서비스 제공자
있음 (1차 500만 원~)
제31조 제2·3항
결과물 표시: 생성형 AI 결과물 표시, 실제와 구분 어려운 결과물은 명확히 인식하게
생성형 AI 제공자
없음 (시정명령 거쳐야)
제32조
안전성 확보: 위험 관리, 결과 보고
학습 연산량 1026 FLOPs 이상 + 최첨단 + 광범위·중대 위험, 셋 다 충족
없음
제33·34조
고영향 AI: 사전 자체 검토, 위험관리·설명·이용자 보호·사람의 관리감독·문서화
고영향 AI 사업자
없음
제36조
국내대리인 지정
매출 1조 원 이상, AI 서비스 매출 100억 원 이상, 일평균 국내 이용자 100만 명 이상 등의 해외 사업자
있음 (2,000만 원)
그리고 과태료 조항(제43조 제1항)은 단 세 가지 위반만 열거합니다. 사전 고지 누락, 국내대리인 미지정, 그리고 중지·시정명령 불이행. 시행령 별표 2의 금액은 이렇습니다.
AI 기본법 과태료 (시행령 별표 2, 만 원, 최댓값 3,000만 원 기준)
사전 고지 누락 1차
500
사전 고지 누락 3차 이상
1,500
국내대리인 미지정
2,000
시정명령 불이행 1차
1,000
시정명령 불이행 3차 이상
3,000
중소기업·벤처기업·소상공인은 최대 절반까지 감경될 수 있고, 위반이 6개월 이상 이어지면 절반까지 가중될 수 있습니다.
2부. 가장 흔한 오해 셋
오해 ① "표시 안 하면 바로 과태료 3천만 원"
앞의 표에서 보듯, 결과물 표시 의무(제31조 제2·3항) 위반에는 직접 과태료가 없습니다. 표시를 안 했을 때의 경로는 이렇습니다. 과기정통부가 위반 의심이나 신고로 사실조사(제40조)를 하고, 위반이 확인되면 중지·시정명령을 내리고, 그 명령을 따르지 않을 때 비로소 과태료(1차 1,000만 원, 3차 이상 3,000만 원)가 붙습니다. '3천만 원'은 시정명령을 세 번 이상 어겼을 때의 상한입니다.
반대로, 많은 기업이 가볍게 여기는 사전 고지(제31조 제1항)는 그 자체로 과태료가 붙는 유일한 투명성 조항입니다. 이용약관이나 화면에 'AI 기반 서비스'라는 사실을 미리 알리는 일은 비용이 거의 들지 않으니, 가장 먼저 챙길 항목입니다.
오해 ② "2027년 1월 22일부터 단속이 시작된다"
계도기간은 법 조문에 없습니다. 법 부칙에도, 시행령에도 유예 규정이 없고, 과기정통부가 시행 전날 발표한 방침입니다. 정부는 "최소 1년 이상" 사실조사와 과태료를 유예하되, 그 기간에도 "인명사고, 인권훼손 등 중대한 사회적 문제"가 생기면 사실조사를 할 수 있다고 했습니다. 즉 2027년 1월 22일은 확정된 단속 개시일이 아니라 가장 이른 종료 시점이고, '최소'라는 단어는 연장의 여지를 남깁니다. 동시에, 중대한 사고라면 지금도 조사가 가능합니다.
변수도 있습니다. 2026년 7월 16일 이재명 대통령은 업무보고 자리에서 이렇게 말했습니다. "(제재를) 유예하니까 악용하는 사람도 많다. 제재를 어떻게 할지 고민해봐야." 그리고 "인공지능이라고 표시하는 것이 과연 인공지능 산업 발전에 장애가 되느냐"고 물었습니다. 계도기간이 늘어날지, 오히려 앞당겨 강화될지는 아직 열려 있습니다.
오해 ③ "우리 서비스도 고영향 AI일 것이다"
고영향 AI는 영역 목록에 들었다고 자동으로 해당되지 않습니다. 법 제2조 제4호는 정해진 영역에서 사람의 생명·신체 안전과 기본권에 중대한 영향을 미칠 우려가 있는 시스템이라고 정의합니다. 2026년 1~9월 정부가 처리한 확인 요청 16건 가운데 고영향으로 판단된 건 2건(모두 범죄 수사용 얼굴 인식, 그중 1건은 일부만) 이었고, 12건은 고영향이 아니었습니다. 주민등록 자료 처리를 자동화만 하는 AI, 의사의 최종 판단을 돕는 안저 영상 분석 AI가 '아님' 판단을 받았습니다. 연합뉴스는 7월 기준 고영향 기준을 충족하는 서비스를 운영하는 기업이 아직 없다고 보도했습니다.
3부. 표시 의무, 정확히 무엇을 해야 하나
보이는 표시와 보이지 않는 표시
시행령 제23조는 표시 방법을 두 가지로 허용합니다. 사람이 인식할 수 있는 방법(눈에 보이는 문구·로고), 또는 기계가 판독할 수 있는 방법(워터마크·메타데이터). 단, 기계 판독 방식을 고르면 안내 문구나 음성 등으로 1회 이상 이용자에게 AI 생성물임을 알려야 합니다. 이 '1회 안내' 요구는 EU 규정엔 없는 한국 고유의 조건입니다.
실제와 구분하기 어려운 음성·이미지·영상, 이른바 딥페이크형 결과물(제31조 제3항)은 이용자가 '명확하게 인식' 할 수 있어야 하고, 주 이용자의 연령과 신체적·사회적 조건까지 고려해야 합니다. 반면 결과물이 예술적·창의적 표현물의 일부라면 "전시 또는 향유 등을 저해하지 아니하는 방식"으로 표시할 수 있습니다. 웹툰 한 컷마다 큰 'AI' 딱지를 붙일 필요는 없다는 뜻입니다.
면제도 있습니다(시행령 제23조 제4항). AI가 쓰였다는 게 이미 명백한 경우, 내부 업무용으로만 쓰는 경우, 그리고 과기정통부 고시로 면제한 경우입니다. 아래 판정기로 여러분 서비스에 무엇이 해당하는지 확인해 보세요.
이 블로그는 「AI 워터마크의 함락」에서 AI 워터마크가 기술적으로 어떻게 작동하고 어디서 깨지는지 다뤘습니다. 기계 판독 표시를 고른다면, 그 표시가 이미지 편집·재압축을 얼마나 견디는지도 함께 확인해야 합니다. 국회에는 표시를 지우는 행위를 금지하고 처벌하자는 개정안도 올라와 있습니다.
4부. 고영향 AI, 판단의 구조
열 개의 영역, 그리고 '중대한 영향'
법이 정한 고영향 영역은 다음과 같습니다(제2조 제4호 가~카목). 에너지 공급, 먹는물 생산, 보건의료, 의료기기·디지털의료기기, 원자력, 범죄 수사·체포용 생체인식 분석, 채용·대출 심사 등 권리·의무에 중대한 영향을 미치는 판단, 교통, 공공서비스의 자격 확인·결정·비용 징수, 유아·초중등 학생 평가, 그리고 시행령으로 더할 수 있는 영역.
고영향에 해당하면 제34조의 책무가 생깁니다. 위험관리 방안, 결과와 주요 판단 기준·학습데이터 개요의 설명(기술적으로 가능한 범위에서), 이용자 보호, 사람의 관리·감독, 문서 작성과 5년 보관, 그리고 관리·감독 책임자의 이름과 연락처를 포함한 주요 내용의 홈페이지 게시(시행령 제27조). 다른 회사의 고영향 AI를 실질적 변경 없이 가져다 쓰는 '이용사업자'는 위험관리·설명·이용자 보호 의무를 이행한 것으로 봅니다.
판단이 애매하면 제33조에 따라 과기정통부에 확인을 요청할 수 있습니다. 정부는 30일 안에 답하고(한 번 30일 연장 가능), 결과에 이의가 있으면 10일 안에 신청할 수 있습니다. 아래 점검기는 그 판단 구조를 세 단계로 따라갑니다.
여기서 핵심은 두 번째 질문, "최종 판단을 누가 하느냐" 입니다. 확인 사례들은 같은 보건의료·공공서비스 영역이라도 사람이 최종 결정을 내리면 고영향이 아니라고 봤습니다. 다만 사람이 화면의 '승인' 버튼만 누르는 형식적 검토라면 이야기가 달라질 수 있습니다. 채용 AI가 걸러 낸 지원자를 인사 담당자가 실제로 다시 보는지, AI 점수를 그대로 쓰는지가 갈림길입니다.
5부. 8개월의 풍경 — 혼란, 개정안, 그리고 0건
지원데스크에 쏟아진 질문
시행일부터 열린 AI 기본법 지원데스크(한국소프트웨어산업협회·한국지능정보사회진흥원)는 첫 두 달간 552건(전화 262, 온라인 290)을 상담했습니다. 온라인 문의자의 68.9%가 기업이었고(중소·벤처 36.2%, 대기업 32.7%), 첫 열흘에만 172건이 몰렸다가 주당 132건에서 44건으로 줄었습니다. 9월 기준 온라인 상담 누적 461건 가운데 212건이 투명성(제31조), 117건이 고영향 여부였습니다. 과기정통부는 3월 말 심층 답변 20개와 스타트업 체크리스트를 담은 사례집을 냈습니다.
국회에는 8월 기준 개정안 19건이 계류 중입니다(법안소위 7건, 상임위 대기 12건). 방향은 크게 세 갈래입니다.
방향
주요 내용 (대표 발의)
표시 제도 손보기
개발사는 기계 판독 표시, 서비스사는 이용자가 보는 표시로 역할 분담(안철수) · 기계 판독 표시 명시(김대식) · 표시 훼손 금지와 처벌(이상휘)
이용자 권리 강화
고영향 AI 결정에 대한 설명요구권과 AI 분쟁조정위원회(최민희) · '금지된 AI' 범주 신설(이훈기) · 의료·법률·금융에서 'AI가 전문가를 대신하지 않는다'는 고지와 청소년 보호(정춘생)
새 대상 포괄
AI 에이전트의 권한·위험평가·사람의 감독(김현) · 공공 AI 보안 검토(채현일)
정부도 움직입니다. 3월 출범한 제도개선 연구반(약 50명, 3개 분과)은 9월부터 한국지능정보사회진흥원 작업반이 실제 조문 초안을 쓰고 있고, 의견이 갈리는 대목은 1안·2안으로 4분기 중 내놓을 예정입니다. AI 에이전트와 피지컬 AI도 다룹니다. 10월 1일 본회의를 통과한 'AI·데이터 혁신 3법'의 AI 기본법 개정은 공공 재원 학습데이터의 통합 제공을 넓히는 내용으로, 의무나 과태료와는 관계가 없습니다.
그리고 9월까지 사실조사, 시정명령, 과태료는 단 한 건도 보고되지 않았습니다. 법은 시행 중이지만, 집행은 아직 시작되지 않았습니다.
EU는 2026년 7월 디지털 옴니버스로 AI Act를 고쳐 고위험 의무를 미뤘습니다. 채용·교육·신용 같은 부속서 III 영역은 2027년 12월 2일, 제품 안전과 얽힌 부속서 I 영역은 2028년 8월 2일로. 대신 투명성 의무(제50조)는 예정대로 2026년 8월 2일 적용됐고, 위반 시 최대 1,500만 유로 또는 전 세계 매출의 3%입니다. 이미 시장에 나온 시스템의 기계 판독 표시는 12월 2일까지 유예됐습니다. 한국의 과태료 상한이 3천만 원인 것과 비교하면, 무게가 다릅니다.
미국은 연방과 주가 부딪히고 있습니다. 연방거래위원회(FTC)는 7월, AI 출력의 '진실성'을 바꾸라고 요구하는 주법은 연방법에 밀릴 수 있다는 정책성명안을 냈고, 콜로라도 AI법을 예로 들었습니다. 콜로라도는 5월 법을 전면 개정해 2027년 1월 1일 시행합니다. 캘리포니아는 9월 독립 검증 기관과 AI 감사인 등록제 법안에 서명했고, 주지사는 "연방 정부가 나서야 한다"고 말했습니다. 연방 의회는 AI 법 없이 중간선거 휴회에 들어갔습니다.
세 갈래를 한 줄로 요약하면 이렇습니다. EU는 넓고 무겁게 정했지만 늦추는 중, 미국은 주마다 다르게 가며 연방이 제동을 거는 중, 한국은 좁고 가볍게 정했지만 집행 방식이 아직 비어 있는 상태입니다. 한국 기업이 유럽에 서비스한다면, 한국 기준이 아니라 EU의 투명성 기준(이미 시행 중)에 먼저 맞추는 편이 현실적입니다.
7부. 함께 봐야 할 법 — 개인정보법 AI 특례
AI 기본법만큼 중요한 변화가 8월에 있었습니다. 8월 20일 국회를 통과한 개인정보 보호법 개정(법률 제21910호, 9월 8일 공포)은 AI 개발을 위해 적법하게 모은 개인정보를 원래 목적 밖에서 쓸 수 있는 특례(제28조의12)를 만들었습니다. 조건은 엄격합니다.
조건 1
익명·가명처리로는 개발이 어렵다
조건 2
시행령이 정한 안전조치를 갖췄다
조건 3
공공·사회적 이익을 위한 목적이고, 부당한 침해 위험이 '현저히 낮다'
조건 4
개인정보보호위원회의 심의·의결을 받았다 (민감정보 등은 위험요인 평가 필수, 처리방침 공개)
시행은 2027년 3월 9일이고, 개인정보위는 신규 요청 30일, 유사 사례 15일 안에 심의한다는 목표를 밝혔습니다. 승인을 받고도 6개월 안에 쓰지 않거나 조건을 어기면 처리가 중지됩니다. 공공기관의 민원 데이터나 의료 데이터로 AI를 만들려는 곳이라면, AI 기본법보다 이 특례가 더 직접적인 변화일 수 있습니다.
8부. D-111 체크리스트
시행령과 정부 사례집, 법률사무소 해설을 바탕으로, 2027년 1월 22일 전에 할 일을 우선순위대로 정리했습니다.
순서
할 일
근거
1
우리 서비스가 '인공지능시스템'인지, 우리가 개발사업자인지 이용사업자인지 정리
법 제2조
2
이용약관·화면에 'AI 기반' 사전 고지 문구 넣기 — 유일하게 직접 과태료가 붙는 투명성 항목
법 제31조 제1항, 시행령 제23조 제1항
3
생성 결과물 표시 방식 결정: 보이는 표시, 또는 기계 판독 표시 + 1회 안내. 딥페이크형 음성·영상은 별도 기준
법 제31조 제2·3항, 시행령 제23조 제2·3항
4
고영향 여부 자체 검토를 문서로 남기기. 애매하면 확인 요청
법 제33조, 시행령 제25조
5
고영향이라면: 위험관리·설명·이용자 보호·관리감독 책임자 지정·홈페이지 게시·5년 문서 보관. 모델 제공사에 필요한 문서 요청
법 제34조, 시행령 제27조
6
해외 사업자라면 국내대리인 기준 확인
법 제36조, 시행령 제29조
7
정보통신망법, 개인정보법의 자동화된 결정 규정, 새 AI 특례와 겹치는 부분 정리. 유럽 서비스라면 EU 제50조 기준 우선 검토
AI 기본법 8개월의 가장 큰 문제는 법 자체보다 법에 대한 이해의 혼선이었습니다. 직접 과태료가 붙는 건 세 가지뿐인데 '표시하지 않으면 3천만 원'이라는 문장이 퍼졌고, 고영향 확인 16건 중 2건만 해당됐는데 많은 기업이 자기 서비스를 고영향으로 걱정했고, 계도기간은 법이 아닌 정책 약속인데 날짜가 확정된 단속일처럼 여겨졌습니다.
111일 남은 지금 할 일은 거창하지 않습니다. 오늘 이용약관에 한 줄의 고지를 넣고, 다음 주에 결과물 표시 방식을 정하고, 이번 달 안에 고영향 여부 검토를 문서로 남기는 것. 그리고 남은 시간 동안 국회의 개정안과 정부의 제도개선안이 어디로 가는지 지켜보는 것. 법이 실제로 요구하는 것을 정확히 알면, 준비는 생각보다 가볍습니다.
참고 자료
법령
「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」(법률 제21311호) — law.go.kr