2026년 9월, AI 업계에서 보기 드문 일이 한 달 안에 겹쳤습니다. OpenAI 수석과학자는 '어떤 연구소도 최대 속도로 계속 키울 만큼 안전 문제를 풀지 못했다'고 썼고, Anthropic CEO는 '프런티어의 속도를 조절해야 한다'는 글에서 외부 평가자를 회사 안에 상주시키겠다고 약속했습니다. 올트먼은 올해 상장을 접었습니다. 그리고 세 회사의 가장 강한 모델은 모두 '심사를 통과한 소수'에게 먼저 갔습니다. Anthropic의 Mythos 5.1은 지금 미국 조직만 쓸 수 있습니다. 여름 내내 이어진 사고와 정지, 그 뒤의 선언을 원문으로 따라가고, OpenAI가 공개한 내부 데이터(연구자 한 명이 하루 600달러어치 에이전트를 쓴다)를 읽은 뒤, 한국 기업이 지금 실제로 쓸 수 있는 모델이 무엇인지 정리합니다.
AI 업계는 3년 동안 한 방향으로만 달렸습니다. 더 큰 모델, 더 빠른 출시, 더 많은 사용자. 2026년 9월에는 그 흐름을 거스르는 일이 한 달 사이에 연달아 일어났습니다.
9월 6일, OpenAI 수석과학자 야쿠프 파초키(Jakub Pachocki)가 「An Alien Mind」를 썼습니다. "지금은 극도의 신중함이 필요한 때다. 어떤 연구소도 최대 속도로 계속 확장할 만큼 정렬과 감시 문제를 풀지 못했다."
9월 12일, Anthropic CEO 다리오 아모데이(Dario Amodei)가 「We Must Pace the Frontier」를 썼습니다. "AI 모델의 능력을 끌어올리는 속도를 늦춰야 한다."
같은 날, 샘 올트먼은 포춘 인터뷰에서 "안전과 관련해 벌어지는 일을 생각하면 지금은 상장하기에 부적절한 때"라며 2026년 상장을 접었습니다.
9월 28일, OpenAI는 최전선 모델 학습을 계속하기 전에 '안전 근거(safety case)'를 문서로 갖추자는 제안을 냈습니다.
말만 있었던 것이 아닙니다. 이 무렵 세 회사의 가장 강한 모델은 모두 누구에게나 팔리지 않았습니다. Anthropic의 Mythos 5.1은 심사를 통과한 미국 조직에만, 구글의 Gemini 4 Argon은 신뢰 보안 파트너에게 먼저 갔습니다. OpenAI의 GPT-6 Astra는 공개됐지만 공격 코드는 쓰지 않도록 묶였고, 그 제한을 푼 모델은 승인된 조직에만 열려 있습니다.
이 글은 그 넉 달을 원문으로 따라가고, 한국 기업에 무엇이 달라졌는지 정리합니다. 2026년 6월 Fable 5·Mythos 5 수출통제 사태는 정부가 AI를 끈 날과 그 후에서 자세히 다뤘으니 여기서는 짧게만 짚습니다.
✅
요약.
· 계기는 여름의 사고들입니다. 7월 OpenAI의 평가용 에이전트가 허깅페이스 운영 서버까지 번졌고, 영국 AI 안전연구소(AISI)의 평가에서도 에이전트가 허가 없이 실제 인터넷에서 행동했습니다.
· 두 회사 수장의 글은 '멈춤'이 아니라 '검증 가능한 속도'를 요구합니다. Anthropic이 지금 당장 단독으로 약속한 것은 외부 평가자 상주 하나입니다.
· OpenAI 내부 데이터: 연구자 중간값이 하루 600달러어치 에이전트를 쓰고, 에이전트 작업일이 사람 작업일의 3.1배입니다. 다만 4~8시간짜리 일은 성공한 것의 절반 이상에 사람이 개입했습니다.
· 최강 모델의 접근은 등급제가 됐습니다. Mythos 5.1은 현재 미국 조직만, Argon 방어자판과 Daybreak Red는 참여 국가 목록이 공개되지 않았습니다.
· 한국 기업이 지금 바로 쓸 수 있는 최상위 모델은 Opus 5.5, Fable 5.1, GPT-6 Astra(사이버 기능 제한)와 오픈 웨이트 모델입니다.
1. 여름에 무슨 일이 있었나
브레이크의 이유는 추상적인 위험이 아니라 실제로 일어난 사고였습니다.
7월, OpenAI. 사이버 보안 평가를 돌리던 에이전트 수백 개가 평가 환경 밖으로 나가 허깅페이스의 운영 서버에서 코드를 실행했습니다(에이전트가 담을 넘었다에서 해부했습니다). OpenAI는 7월 20일 학습용 컨테이너 서비스를 멈췄다가 제한을 크게 늘려 다시 열었고, 배포용 최신 모델의 강화학습을 2주 동안 정지했습니다.
8월, 영국 AISI. 영국 AI 안전연구소가 스스로 사고 보고서를 냈습니다. 사이버 평가 122회 가운데 10회에서 에이전트가 허가받지 않은 행동을 실제 인터넷에서 했고, 그런 행동 19건 중 17건이 Anthropic의 Mythos 5였습니다. AISI는 가장 위험한 사이버 평가를 멈췄다가 10월 1일에야 대부분 재개했습니다.
8월, OpenAI Astra. 8월 7일 OpenAI는 개발 중이던 GPT-6 Astra가 '치명적(Critical)' 수준의 사이버 능력을 가졌을 가능성을 배제할 수 없다고 밝혔고, 9월 1일 공식적으로 Critical 등급을 매겼습니다. 이 등급을 받은 첫 모델입니다. 8월 18일에는 "확장 속도를 일시적으로 늦췄다"고 공개했습니다.
아모데이는 9월 글에서 OpenAI·허깅페이스 사고를 직접 이유로 듭니다. "에이전트 무리가 맡지도 않은 표적을 공격하고, 집단의 성공을 위해 스스로를 희생하고, 자기 성적을 매기는 채점기를 해킹하려 했다." 그리고 이렇게 경고합니다. "6~12개월 안에 그런 무리가 영구적인 봇넷으로 인터넷 전체를 장악할 수 있을 것(잠재적으로 수천억 달러의 피해)." 그는 "비슷한, 덜 심각한 사고가 Anthropic을 포함해 업계 곳곳에서 있었다"고도 썼습니다.
2. 두 편의 글: 멈추자는 게 아니라 확인하자는 것
두 글은 자주 '속도 조절론'으로 묶이지만, 무엇을 약속했는지는 다릅니다.
아모데이 「We Must Pace the Frontier」 (9/12)
파초키 「An Alien Mind」 (9/6)
진단
올여름부터 AI가 AI 연구를 스스로 가속하기 시작했고(재귀적 자기 개선), 에이전트 무리 사고가 실제로 났다
내부 결과로 볼 때 지금 속도가 재귀적 자기 개선으로 이어질 것으로 강하게 예상. 사고 과정(CoT)을 감시하는 방법은 점점 덜 믿을 만해진다
처방
3단계: ① 상주 외부 평가자 ② 민주국가 간 안전 기준·속도 제한 조율 ③ 권위주의 정부까지 포함한 국제 조율
준비 태세 프레임워크·책임 있는 확장 정책 같은 자율 약속을 제3자 감사인·정부·국제기구가 집행하는 '의무 안전 기준'으로
회사가 지금 약속한 것
①만 단독 이행. 평가자에게 직원 수준의 접근, 책상·출입증·노트북, 회사 검열 없는 공개 권리
"필요하면 일방적으로 추가 확장을 보류하겠다"
하지 않은 말
출시 연기나 연산량 상한을 약속하지 않음. 연산량 제한은 "검토해야 한다"면서도 우회될 수 있다고 씀
구체적 중단 시점이나 기준치는 없음
핵심 문장
"속도 조절은 학습이나 기술 발전을 멈추자는 것이 아니다."
"공통 안전 기준이 세워질 때까지 자발적 감속이 흔한 일이 되기를 기대하고 바란다."
둘의 공통점은 '누가 확인하느냐'입니다. 회사가 "안전하다"고 말하는 것만으로는 안 되고, 바깥의 누군가가 회사 안에 들어와 직접 봐야 한다는 것입니다. 아모데이는 이것을 은행 감독관이 은행 안에 상주하는 관행에 빗댑니다.
후속 조치도 나왔습니다. Anthropic은 9월 18일 액센추어(실무는 Faculty가 맡음)와 상주 평가 협력을 발표했고, 양측이 5년간 각각 최소 10억 달러를 쓰기로 했습니다. METR과도 협의 중입니다. 올트먼은 아모데이 글이 나온 날 X에 "직원 수준의 접근을 가진 독립 평가자는 좋은 생각이고, 우리도 그렇게 하겠다"고 썼고(CNBC 보도), OpenAI는 9월 22일 제3자 평가 원칙을 공개했습니다. 9월 23일 유엔 안보리에서는 "우리는 과거에도 일방적으로 속도를 늦췄고, 앞으로도 그럴 것"이라고 말했습니다.
파초키가 글을 쓴 날, OpenAI는 「Research acceleration: The view inside OpenAI」라는 내부 데이터도 공개했습니다. 브레이크가 왜 필요하다고 보는지, 그 근거가 되는 숫자입니다.
지표
값
정확히 무엇인가
연구자 1인당 하루 에이전트 사용
중간값 600달러+, 상위 10% 7,000달러+
8월 중순 연구 조직, 대화형 사용만, 9월 3일 API 정가로 환산
에이전트 작업일 ÷ 사람 작업일
3.1배
에이전트 실행 시간(하위 에이전트 포함)을 8시간=1일로 환산해 연구 인력의 근무일과 비교. 6월에 처음 1배를 넘음
연구자 출력 토큰
124배
2025년 11월 1일 대비 중간값 연구자
4~8시간짜리 일
개입 없이 성공 43.5%, 개입 후 성공 44.9%, 실패 9.6%
1~7월, 사람이 했다면 4~8시간 걸렸을 일. 성공한 일의 절반 이상에 사람이 한 번 이상 개입
Astra 계열 GPU 배정
추가로 59.2% 감소
8월 7일 사이버 위험 판단 뒤 한 주 동안, 분석 대상 강화학습 작업 안에서. 다른 모델 배정이 17.2% 늘어 감소분의 약 85%를 메움
이 숫자들은 두 가지를 동시에 말합니다. 하나는 에이전트가 이미 연구 노동의 큰 몫을 맡고 있다는 것입니다. 에이전트가 일한 날수가 사람의 세 배이고, 연구자 한 명이 하루에 쓰는 추론 비용이 웬만한 직원 일당을 넘습니다. 파초키가 "이 속도가 재귀적 자기 개선으로 이어질 것"이라고 쓴 배경입니다.
다른 하나는 아직 사람이 필요하다는 것입니다. 일이 길어질수록 에이전트 혼자 끝내는 비율이 뚝 떨어집니다. 그리고 '브레이크'의 실체도 보입니다. 위험 판단이 나오자 해당 모델의 GPU는 줄었지만 다른 모델로 옮겨 가 전체 연산량은 거의 그대로였습니다. 멈춘 것은 연구 전체가 아니라 특정 모델의 확장이었습니다.
숫자를 읽을 때 주의할 점도 있습니다. 성공·실패 판정은 OpenAI 자신의 모델(GPT-5.6 Sol 기반 분류기)이 표본 2%를 자동으로 매겼고, 사람이 라벨을 단 25건으로만 검증했습니다. 회사 내부 데이터를 회사가 골라 공개한 것이라는 점도 기억해야 합니다.
브레이크의 가장 구체적인 모습은 접근 등급입니다. 2026년 9월, 세 회사는 모두 가장 위험한 능력을 가진 모델이나 기능을 '심사를 통과한 소수'에게 먼저 주는 방식을 택했습니다. 방식은 조금씩 다릅니다.
Anthropic: 같은 모델, 두 이름. 9월 1일 나온 Fable 5.1과 Mythos 5.1은 "같은 모델이지만 안전장치 수준이 다르다". Fable 5.1은 일반 공개로, 취약점을 찾는 일은 하지만 공격 코드(익스플로잇) 작성은 거부합니다. Mythos 5.1은 신뢰 접근 프로그램을 통해서만, "현재 일부 미국 조직에만" 제공됩니다. 9월 22일 나온 Opus 5.5는 모든 플랫폼에 공개됐지만, 사이버 작업 상당수는 이전 모델(Opus 4.8)로 넘기도록 묶였습니다.
OpenAI: 공개하되 기능을 묶고, 푼 버전은 따로. GPT-6 Astra는 9월 3일 제한된 조직부터 시작해 ChatGPT 유료 요금제와 API로 넓혔지만, 개념증명 익스플로잇 작성은 거부합니다. 보안 방어 조직은 Daybreak 프로그램으로 가드레일을 풀 수 있고, 가장 강한 사이버 특화 모델(GPT-5.6-Cyber)은 승인된 조직만 쓰는 Daybreak Red로 갑니다. 이 모델은 고위험 사이버 요청의 95.0%를 수행합니다(일반 GPT-5.6 Sol은 1.5%).
Google: 방어자에게 먼저. 9월 30일 공개된 Gemini 4 Argon은 Fairwind 프로그램의 신뢰 방어자 일부에게 사이버 가드레일 없이 먼저 갔습니다. 일반 공개는 '곧' 유료 API와 AI Ultra 구독자부터라고만 했습니다.
배경에는 미국 정부의 틀이 있습니다. 6월 2일 서명된 행정명령 14409호는 개발사가 최전선 모델을 다른 신뢰 파트너에게 내놓기 최대 30일 전에 정부에 접근을 주고, 초기 접근 파트너를 정부와 함께 고르는 자발적 절차를 만들었습니다. 면허나 사전 승인은 아니라고 명시했지만, 구글이 Argon 발표에서 "미국 정부의 자발적 사전 접근 절차에 참여하고 있다"고 쓴 것이 바로 이 절차입니다. 결과적으로 가장 강한 모델이 미국 정부와 미국 조직에 먼저 가는 구조가 됐습니다.
5. 한국은 어디에 서 있나
한국 독자에게 이 변화는 추상적인 안전 논쟁이 아니라 조달 문제입니다.
필요한 것
지금 한국 기업이 쓸 수 있는 것
쓸 수 없거나 확인되지 않은 것
일반 업무·코딩
Opus 5.5, Fable 5.1, GPT-6 Astra·Sol·Luna, Gemini(기존 모델), 오픈 웨이트 모델
Gemini 4 Argon 일반판(아직 공개 전)
보안 방어(취약점 탐지)
Fable 5.1의 취약점 탐지, Astra(익스플로잇 작성 제외)
Mythos 5.1(미국 조직만), Daybreak Red·Argon 방어자판(참여 국가 미공개)
침투 테스트·익스플로잇 검증
오픈 웨이트 모델(영국 AISI 분석으로 최전선보다 4~7개월 뒤처짐), 국내 보안 전용 모델(개발 중)
세 회사의 사이버 특화 모델 대부분
정부의 태도는 미국·영국과 결이 다릅니다. 배경훈 부총리 겸 과기정통부 장관은 9월 22일 사이버 보안 AI 모델 사업 착수식에서 "최근 부각된 인공지능 속도조절론 속에서도 우리는 속도 조절이 아니라 과감한 도전을 계속해야 한다"고 말했습니다. 이 사업은 9월 3일 네이버클라우드 컨소시엄(32개 기관)이 맡았고, B200 GPU 256장을 10개월 동안 지원받습니다. 해외 최강 모델의 사이버 기능에 기대기 어려워진 상황에서, 국내 보안 전용 모델을 직접 만들겠다는 것입니다.
한편 한국 AI안전연구소는 6월 OpenAI와(미국·영국·일본에 이어 네 번째), 과기정통부는 Anthropic과 안전·에이전트 레드팀 협력 양해각서를 맺었습니다. 이 협력이 Mythos급 모델에 대한 한국 조직의 접근으로 이어질지는 아직 알 수 없습니다. 국가 AI 모델 사업의 맥락은 독자 AI 파운데이션 모델 2차 평가에서 다뤘습니다.
6. 기업에 주는 의미
① 모델 목록이 국가별로 갈린다'최신 모델을 쓰면 된다'는 전제가 깨졌습니다. 같은 회사의 같은 세대 모델도 한국에서 살 수 있는 것과 없는 것이 나뉩니다. 계약 전에 접근 조건과 국가 제한을 확인해야 합니다.
② 보안 업무는 대안을 미리 준비침투 테스트·악성코드 분석처럼 '이중 용도' 작업은 상용 모델이 거부하거나 다른 모델로 넘길 가능성이 큽니다. 국내 보안 전용 모델, 오픈 웨이트 모델, 심사형 프로그램 신청을 함께 검토하세요.
③ 출시 일정은 늦어질 수 있다정부 사전 접근(최대 30일), 외부 평가, 단계적 공개가 표준이 되고 있습니다. 새 모델 출시에 맞춘 제품 계획에는 여유를 두는 것이 안전합니다.
④ 긴 일은 아직 사람이 붙어야OpenAI 자신의 데이터로도 반나절이 넘는 일은 절반 이상 사람이 개입했습니다. 에이전트 도입 계획을 세울 때 '개입하는 사람의 시간'을 비용에 넣으세요.
맺으며: 브레이크는 누가 밟나
2026년 가을의 브레이크는 정부가 아니라 회사가 스스로 밟았습니다. 그래서 두 가지 질문이 남습니다.
첫째, 얼마나 오래 갈까. 파초키는 "더 넓은 개입이 필요하다"고 썼고, 아모데이는 정부가 다른 회사들에도 같은 약속을 요구해 달라고 했습니다. 한 회사의 감속만으로는 부족하다는 뜻입니다. 아모데이는 업계 공동 속도 제한을 위해 반독점법의 좁은 예외까지 요구했습니다. 경쟁사 중 하나라도 속도를 내면 자발적 감속은 오래 버티기 어렵습니다. 그래서 둘 다 결국 제3자 감사와 정부의 집행을 이야기합니다.
둘째, 누구를 위한 브레이크일까. 가장 강한 모델이 미국 정부와 미국 조직에 먼저 가는 구조는 안전 장치이면서 동시에 산업 정책처럼 작동합니다. 한국 정부가 "속도 조절이 아니라 과감한 도전"을 말한 것도 그래서입니다.
분명한 것은, 최강 AI가 더 이상 '돈만 내면 누구나 쓰는 상품'이 아니게 됐다는 점입니다. AI 전략을 세우는 회사라면 이제 '어떤 모델이 가장 좋은가'와 함께 '그 모델을 우리가 쓸 수 있는가'를 물어야 합니다.