중국 NDRC, 기술 뉴스의 중심에 AI 법을 놓다
- Ethan Carter

- 8월 2일
- 13분 분량
중국 국가발전개혁위원회(NDRC)는 중국산 모델의 다운로드 수가 100억 건을 넘었다는 보도 이후 포괄적인 AI 입법을 가속하겠다고 밝혔다. 이번 발표는 AI 법을 기술 뉴스의 중심에 올려놓는 동시에 어려운 정책적 충돌을 드러낸다. 중국 정부는 모델 개발 가속화, 폭넓은 도입, 강화된 안전장치를 동시에 추진하려 한다.
NDRC는 입법을 더 광범위한 산업 계획의 한 축으로 제시했다. 또한 기초 연구 확대, 학습 및 추론 효율 개선, 멀티모달 개발, AI 에이전트, 국가 응용 시험센터 구축도 약속했다. 이 기관의 메시지는 분명했다. 중국은 AI 확대 대신 규제를 선택할 계획이 없다.
이러한 조합은 모델 개발사, 클라우드 제공업체, 애플리케이션 개발사, 그리고 중국 사용자에게 서비스를 제공하는 해외 기업에 부담을 준다. 중국은 이미 별도의 규정을 통해 알고리즘, 합성 미디어, 개인정보, 대중 대상 생성형 AI 서비스를 규제하고 있다. 포괄 법률은 빠르게 움직이는 국내 시장을 위축시키지 않으면서 이 여러 층위를 연결해야 한다.
중국 NDRC가 실제로 발표한 내용
이번 발표는 향후 국가 AI 법을 중국산 모델의 확장과 실사용 도입 확대 노력에 직접 연결한다.
7월 31일 기자회견에서 장이 NDRC 대변인은 중국 AI 공급망 전반의 빠른 진전을 설명했다. 그는 2026년 상반기 중국산 모델이 전 세계에서 100억 건이 넘는 다운로드를 기록했다고 말했다.
장 대변인은 DeepSeek와 Moonshot AI를 포함한 중국 기업들이 파라미터 수가 조 단위에 이르는 오픈 모델을 공개했다고도 밝혔다. 파라미터는 모델이 정보를 처리하고 결과를 생성하는 방식을 형성하는 학습된 수치 값이다.
이 수치는 7월 브리핑 관련 보도에 등장했지만, 중요한 측정 세부 사항은 공개되지 않았다. 해당 보도는 다운로드 총계가 고유 사용자, 반복 다운로드, 미러, 모델 변형, 자동 검색을 포함하는지 정의하지 않았다.
이러한 한계는 중요하다. 모델 저장소마다 다운로드 집계 방식이 다르고, 한 명의 사용자가 여러 파일이나 수정본을 내려받을 수 있다. 100억이라는 수치는 폭넓은 배포를 시사하지만, 100억 개의 활성 배포를 의미하지는 않는다.
파라미터 수 역시 불완전한 비교 기준이다. 희소 Mixture-of-Experts 모델은 전체 파라미터 수가 많더라도 요청마다 그 일부만 활성화할 수 있다. 아키텍처, 학습 데이터, 추론 비용, 평가 결과가 대개 표면적인 총수치보다 더 중요하다.
그럼에도 이 수치는 정책 메시지가 나온 시점을 설명한다. 중국 정부는 국내 AI가 고립된 연구 프로젝트를 넘어섰다고 보고 있다. 모델은 소비자 애플리케이션, 산업 시스템, 공공 서비스, 자율 소프트웨어 에이전트를 위한 인프라가 되고 있다.
NDRC는 세 가지 광범위한 우선 과제를 제시했다. 첫째, 모델 이론, 학습, 추론, 멀티모달 시스템, 에이전트에 관한 연구를 확대하려 한다. 둘째, 국가 단위의 파일럿 규모 응용센터를 조성할 계획이다.
이 센터들은 AI 프로젝트가 실험실 개발 단계에서 대규모 상용 배포 단계로 넘어가도록 도울 것이다. 제조업의 표현으로 말하면, 파일럿 시설은 아이디어가 본격 생산 전에 안정적으로 작동할 수 있는지를 시험한다.
셋째, 이 기관은 AI 중심 기업을 육성하고 입법 절차를 가속하겠다고 밝혔다. 이와 함께 기술 모니터링, 위험 경보, 비상 대응 체계도 강화하겠다고 했다.
이 정책은 아직 공개 법안, 준수 일정, 집행 체계를 제시하지 않았다. 따라서 이는 완성된 규제 패키지가 아니라 정책의 진행 방향이다.
‘인공지능법’이라는 명칭 자체도 신중하게 다룰 필요가 있다. 이는 계획된 포괄 입법을 편의상 영어로 옮긴 표현이다. 입법부가 법의 공식 명칭이나 문안을 확정했다는 의미로 해석해서는 안 된다.
당장의 변화는 정치적 의지다. 포괄적인 AI 입법은 모델 혁신 및 국가 배포 인프라와 함께 중국 산업 전략의 중심에 더 가까이 다가섰다.
AI 입법이 지금 기술 뉴스가 된 이유
중국의 모델 경제는 파편화된 규칙만으로는 모든 개발자, 배포 사례, 위험을 일관되게 포괄하기 어려울 만큼 커졌다.
중국은 하나의 국가 AI 법률이 제정되기 전에 산업 규제를 기다리지 않았다. 당국은 특정 기술, 서비스, 위해를 중심으로 다층적 체계를 구축해 왔다.
추천 알고리즘 규정은 정보 피드를 형성하는 플랫폼을 대상으로 했다. 딥 합성 규정은 조작된 오디오, 이미지, 영상을 겨냥했다. 데이터 및 개인정보 법률은 AI 시스템에도 적용되는 더 광범위한 의무를 마련했다.
2023년 생성형 AI 규정은 중국 대중에게 제공되는 서비스에 의무를 추가했다. 제공업체는 불법 콘텐츠를 처리하고, 개인정보를 보호하며, 민원 채널을 구축하고, 적절한 서비스 제한 사항을 공개해야 한다.
이 조치들은 규제 당국에 즉각적인 문제를 다룰 도구를 제공했다. 동시에 어려운 질문들은 여러 기관과 법적 수단에 분산된 채 남았다.
파운데이션 모델이 수백 개의 독립 애플리케이션을 구동할 때 누가 책임을 지는가? 모델 개발사, 클라우드 호스트, 데이터 공급업체, 애플리케이션 운영사, 기업 고객에는 각각 어떤 의무가 있는가?
AI 시스템이 텍스트 초안 작성에서 기계 작동으로 옮겨갈 때 의무는 어떻게 달라져야 하는가? 오픈 모델이 국경을 넘어 무관한 개발자에 의해 수정되면 어떻게 되는가?
포괄 법률은 공통 정의를 제공하고 이 사슬 전반에 책임을 배분할 수 있다. 또한 국가, 부문, 지역 규제 당국 간 조정을 위한 법적 권한을 마련할 수도 있다.
NDRC는 2025년에 발표한 공식 답변에서 가능한 구성 요소를 이미 설명한 바 있다. 제안된 입법 프레임워크는 연구, 응용, 윤리, 책임, 구제, 국제 협력을 다뤘다.
이 답변은 근본적인 문제도 인정했다. 당국자들은 입법 경로, 프레임워크, 주요 제도 설계에 대해 통일된 합의에 이르지 못했다.
2026년 7월 발표는 정부가 이 논의를 진전시키려 한다는 점을 시사한다. 다만 가속화가 어떤 논쟁적 설계 선택이 해결됐는지를 보여주지는 않는다.
AI가 에이전트로 확장되면서 조정의 필요성은 더 시급해졌다. 에이전트는 입력을 인식하고, 정보를 보존하며, 결정을 내리고, 소프트웨어나 물리적 환경 전반에서 행동을 실행할 수 있다.
챗봇은 보통 요청을 기다린 뒤 콘텐츠를 반환한다. 에이전트는 도구를 호출하고, 기록을 변경하고, 지시를 전송하거나, 연결된 장비를 작동시킬 수 있다. 이런 행동은 권한 부여, 감사, 책임에 관한 더 명확한 질문을 만든다.
중국은 2026년 5월 AI 에이전트에 관한 국가 지침을 발표했다. 에이전트 지침은 연구, 산업, 소비, 공익, 사회 거버넌스 전반의 19개 적용 시나리오를 제시했다.
같은 지침은 안전성, 통제 가능성, 표준, 기술 인프라, 질서 있는 발전을 강조했다. 이러한 병렬적 강조는 NDRC의 더 광범위한 입법 메시지와 닮아 있다.
규제 당국은 가상의 미래 지능에만 대응하는 것이 아니다. 중대한 영향을 미치는 도구에 접근할 수 있게 된 일상적인 시스템에도 대응하고 있다.
개발자에게 이는 AI 법이 제품 아키텍처의 일부가 된다는 뜻이다. 신원 통제, 권한 경계, 활동 로그, 평가 기록, 사고 대응은 선택적 엔지니어링 개선이 아니라 법적 증거가 될 수 있다.
기업 구매자에게는 조달 관련 질문도 달라진다. 모델의 벤치마크 점수는 배포된 시스템이 데이터를 노출하거나 무단 변경을 했을 때 누가 책임을 수용하는지에 관해 거의 알려주지 않는다.
지식 노동자에게 이 문제는 일상 도구에도 닿는다. 요약, 조사, 문서 생성, 자동화 워크플로는 점점 기밀 기록과 저작권 보호 자료를 다룬다.
향후 법률의 정의는 어떤 시스템이 신고, 라벨링, 평가, 인간 감독 요건을 받게 될지를 결정할 수 있다. 이것이 입법이 먼 법률 논의가 아니라 운영상의 기술 뉴스가 된 이유다.
오픈 모델 성장과 중앙집중식 책임성의 충돌
중국의 핵심 정책적 긴장은 혁신 대 규제가 아니라, 분산된 모델 사용과 추적 가능한 책임에 대한 요구의 충돌이다.
오픈 모델은 NDRC의 산업 목표를 뒷받침한다. 개발자는 가중치를 내려받고, 시스템을 지역 과업에 맞게 조정하며, 모든 요청을 해외 API로 보내지 않고 배포할 수 있다.
이러한 유연성은 소수의 호스팅 서비스에 대한 의존도를 낮춘다. 또한 대학, 스타트업, 기존 기업이 특화 시스템을 실험하는 데 도움이 된다.
DeepSeek는 공개적으로 이용 가능한 모델 출시와 경쟁력 있는 기술 성능을 결합하며 이 경로의 중요한 상징이 됐다. Moonshot AI 역시 긴 컨텍스트 시스템과 기타 출시를 통해 중국 국내 모델 생태계를 확장했다.
그러나 오픈 배포는 감독을 복잡하게 만든다. 가중치가 복사되면 모델은 원래 개발사와 관계없는 조직에 의해 파인튜닝, 병합, 양자화 또는 배포될 수 있다.
호스팅 제공업체는 안전장치를 중앙에서 업데이트할 수 있다. 하나의 관리형 환경 전반에서 계정을 정지하고, 서비스 로그를 점검하며, 사용 정책을 적용할 수 있다.
공개 배포된 모델은 하위 운영자에게 더 큰 통제권을 준다. 이 통제권은 개인정보 보호, 맞춤화, 복원력, 로컬 배포 측면의 이점을 만든다. 동시에 책임도 분산시킨다.
향후 법률은 의무가 어디서 시작하고 끝나는지 결정해야 한다. 원 개발사는 학습 방법과 알려진 한계를 문서화할 수 있다. 하위 수정자는 파인튜닝 과정에서 도입된 변경 사항을 평가해야 할 수 있다.
애플리케이션 제공업체는 사용자 대면 행동에 대한 책임을 계속 질 수 있다. 클라우드 운영자는 생성된 모든 답변에 대한 책임을 지지 않으면서도 보안 의무를 부담할 수 있다.
이런 구분은 기술적으로 들리지만, 오픈 개발이 실용성을 유지할 수 있는지를 결정한다. 모든 참여자가 하위 단계의 행동에 대해 무제한 책임을 진다면, 소규모 개발자는 참여하기 어려워질 것이다.
반대 접근법도 문제를 만든다. 가중치가 공개될 때마다 책임이 사라진다면, 예측 가능한 피해가 발생했을 때 규제 당국은 책임을 물을 주체를 찾지 못할 수 있다.
중국의 기존 규칙은 이미 하나의 가능한 패턴을 보여준다. 의무는 서비스, 대상 이용자, 배포 맥락에 따라 달라진다. 2023년 조치는 중국 내 대중에게 제공되는 생성형 AI 서비스를 중심으로 한다.
이 구분은 연구와 기업 내부 개발의 여지를 남긴다. 동시에 동일한 기반 모델도 배포 방식에 따라 서로 다른 요건에 직면할 수 있음을 의미한다.
포괄 입법은 이러한 맥락 민감형 모델을 유지할 수 있다. 또는 최종 서비스와 관계없이 파운데이션 모델 개발사에 기본 의무를 부과할 수도 있다.
NDRC의 표현은 균형 잡힌 프레임워크를 뒷받침하지만, 책임 배분 문제에 답하지는 않는다. 당국자들은 발전과 안전, 국내 수요와 국제 여건, 즉각적 우려와 장기적 우려를 함께 강조했다.
이 원칙들은 여러 규제 설계를 뒷받침할 만큼 광범위하다. 결정적인 세부 사항은 적용 범위, 기준선, 면제, 문서화, 집행 권한에 달려 있다.
스타트업의 부담은 특히 크다. 대형 플랫폼은 법무팀, 평가 체계, 콘텐츠 통제, 보고 시스템에 투자할 여력이 있다. 반면 규모가 작은 모델 및 애플리케이션 기업은 컴플라이언스 역량이 더 제한적이다.
파일럿 규모의 애플리케이션 센터는 이러한 부담을 일부 줄일 수 있다. 공동 테스트 환경은 개발자가 배포 전에 안전성, 상호운용성, 산업별 요건을 검증하도록 지원할 수 있다.
그러나 공공 테스트 인프라가 명확한 법적 책임을 대신할 수는 없다. 평가를 통과했다고 해서 시스템이 피해를 일으킨 뒤 누가 이용자에게 배상할지가 결정되는 것은 아니다.
해외 개발자 역시 불확실성에 직면해 있다. 법률은 중국에서 제공되는 해외 모델, 중국 데이터를 학습한 모델, 또는 중국 이용자에게 결과물이 도달하는 서비스를 대상으로 할 수 있다.
국경을 넘는 오픈 모델은 더욱 어려운 사례다. 이들은 하나의 고정된 서비스 제공자 없이 저장소, 미러, 기업 네트워크, 수정 배포판을 통해 유통될 수 있다.
이것이 이번 발표의 이면에 있는 진짜 경쟁이다. 중국은 오픈 배포가 제공하는 경제적 확장성을 원하면서도, 규제 인프라에 요구되는 행정적 가시성은 유지하려 한다.
입법자들이 이 긴장을 어떻게 해소할지는 어떤 단일 다운로드 수치보다 더 중요하다.
현행 규정이 다가올 법률에 대해 보여주는 것
중국의 기존 AI 통제 체계는 포괄적 법률이 콘텐츠 출처, 데이터 거버넌스, 안전성, 책임성을 중심으로 의무를 통합할 가능성을 시사한다.
콘텐츠 출처는 가장 분명한 사례다. 출처란 디지털 콘텐츠가 어디에서 왔고 어떻게 제작됐는지를 식별하는 데 도움이 되는 정보를 말한다.
중국의 콘텐츠 라벨링 규정은 적용 대상 합성 콘텐츠에 대해 눈에 보이는 표시와 보이지 않는 표시를 요구한다. 보이지 않는 라벨에는 콘텐츠의 AI 생성 여부, 제공자, 콘텐츠 식별자를 설명하는 메타데이터가 포함될 수 있다.
유통 플랫폼은 메타데이터를 검사하고 적절한 고지를 표시해야 한다. 이용자도 생성 콘텐츠를 게시할 때 의무를 지며, 라벨을 악의적으로 제거하거나 위조하는 행위는 금지된다.
이러한 요건은 규제가 어떻게 제품 사양이 될 수 있는지를 보여준다. 개발자에게는 내보내기 파이프라인, 메타데이터 처리, 이용자 고지, 플랫폼 수준의 탐지 기능이 필요하다.
포괄적 법률은 더 많은 AI 서비스에 걸쳐 유사한 기본 개념을 마련할 수 있다. 추적 가능성이 언제 의무화되는지, 어떤 기록을 보존해야 하는지, 제공자 간 의무가 어떻게 이전되는지를 규정할 수 있다.
데이터 거버넌스도 또 다른 주요 영역이 될 것이다. AI 시스템은 학습 데이터, 이용자 입력, 검색·검색증강 소스, 피드백, 운영 로그에 의존한다.
기존 법률은 이미 개인정보, 데이터 보안, 사이버보안을 규율하고 있다. AI는 원래의 처리 시점 이후에도 정보가 모델의 행동에 나타날 수 있기 때문에 이러한 문제를 새롭게 결합한다.
입법자들은 모든 모델이 각 학습 항목의 검색 가능한 사본을 저장한다는 전제를 두지 않으면서도, 적법한 데이터 수집 방식을 다뤄야 한다. 또한 시스템이 보호되거나 민감한 자료를 재현할 때 실효성 있는 구제 수단을 마련해야 한다.
책임 문제도 이와 맞물린 과제다. AI 개발에는 모델 제작자, 파인튜너, 평가자, 인프라 제공자, 애플리케이션 팀, 이용자가 관여한다.
단일 사고에는 여러 실패가 얽힐 수 있다. 부실한 학습 통제가 안전하지 않은 애플리케이션 설계 및 과도한 이용자 권한과 결합될 수 있다.
전통적인 제조물 책임은 일부 유사점을 제공하지만, 소프트웨어는 물리적 제품보다 훨씬 자주 변화한다. 모델 역시 업데이트, 검색 시스템 변경, 새로운 도구 통합 이후 다르게 행동할 수 있다.
국가 차원의 법률은 수명주기 전반의 책임을 명확히 할 수 있다. 이 수명주기에는 개발, 학습, 배포, 모니터링, 업데이트, 사고 대응, 퇴출이 포함된다.
윤리도 지침에서 집행 가능한 의무로 이동할 수 있다. NDRC의 2025년 프레임워크는 중대한 윤리적 쟁점이 수반되는 프로젝트에 대한 검토와 감독을 언급했다.
어려운 과제는 원칙을 검증 가능한 요건으로 전환하는 일이다. 법률이 증거와 집행 방식을 정의하지 않으면 공정성, 투명성, 인간 중심 설계는 모호해질 수 있다.
산업별 차이는 보편적 시험을 어렵게 만든다. 쇼핑 추천에 적합한 설명이 신용, 고용, 의료, 자율 기계에는 충분하지 않을 수 있다.
분류 체계는 고위험 활용 사례에 더 강한 의무를 부과할 수 있다. 그러나 입법자들은 위험이 산업, 기술적 역량, 배포 결과 또는 그 조합을 따라야 하는지 결정해야 한다.
국가 차원의 위험 모니터링은 또 다른 층위를 더한다. NDRC는 기술적 모니터링, 조기 경보, 긴급 대응 메커니즘을 원한다.
이 표현은 당국이 출시 전 심사뿐 아니라 지속적인 감독을 고려하고 있음을 시사한다. 지속적 감독은 실제 이용자가 벤치마크에서 놓친 문제를 드러내는 배포 이후의 사고를 포착할 수 있다.
동시에 거버넌스 문제도 제기한다. 모니터링 시스템에는 명확한 데이터 접근권, 기밀성 보호장치, 보고 기준, 규제 재량권의 한계가 필요하다.
기업은 무엇이 보고 대상 사건인지 알아야 한다. 규제 당국은 심각한 시스템적 실패와 일반적인 제품 결함을 구분할 만큼 충분한 정보를 확보해야 한다.
이러한 세부 사항은 법률이 책임성을 개선할지, 아니면 반복적인 서류 업무를 만들어낼지를 결정한다. 명확한 보고는 위험에 대한 공통된 그림을 만들 수 있다. 조율되지 않은 보고는 안전성을 높이지 못한 채 엔지니어링 자원을 소모할 수 있다.
가장 강력한 형태의 법률은 공통 정의와 비례적 의무를 통해 기존 규정을 연결할 것이다. 가장 취약한 형태는 중복 문제를 해결하지 못한 채 또 하나의 층위를 추가하는 데 그칠 것이다.
이번 발표는 입법자들이 어느 결과를 내놓을지 알려주지 않는다.
정의보다 더 빠르게 움직이는 법률이 위험이다
더 빠른 입법은 불확실성을 줄일 수 있지만, 모호한 적용 범위나 중복 집행은 베이징이 확장을 원하는 바로 그 기업들에 새로운 불확실성을 만들 수 있다.
중국의 AI 시장은 전통적인 입법 주기보다 빠르게 변화한다. 법안이 초안 작성과 심사를 거치는 동안에도 모델 아키텍처, 유통 방식, 애플리케이션 패턴은 바뀔 수 있다.
입법자들은 종종 광범위한 원칙을 작성하고 세부 사항을 기관이나 표준화 기구에 위임하는 방식으로 대응한다. 이 접근법은 유연성을 보존하지만, 컴플라이언스가 이후의 해석에 좌우될 수 있다.
NDRC는 앞서 입법이 긴급한 수요를 우선하고, 일반 조치와 전문 조치를 결합하며, 문제에 초점을 맞추고, 변화의 여지를 보존해야 한다고 밝혔다. 이러한 원칙은 성급한 기술 규칙의 위험을 인식한다.
하지만 그 위험을 없애지는 못한다. 포괄적 법률은 여전히 적용 대상 시스템, 규제 대상 주체, 고위험 활동에 관한 안정적인 경계를 필요로 한다.
다운로드 수치는 측정 문제를 보여준다. 큰 숫자는 도달 범위를 나타낼 수 있지만, 정의된 방법론 없이는 이용량, 역량, 안전성, 경제적 가치를 입증할 수 없다.
파라미터 수 역시 같은 문제를 낳는다. 조 단위 모델은 수십억 단위 시스템보다 커 보이지만, 전체 파라미터 수는 실제 연산량, 정확도, 지연 시간, 배포 비용을 보여주지 않는다.
따라서 단순한 규모 기준에 기반한 법률은 시스템을 잘못 분류할 수 있다. 핵심 장비를 운용하는 더 작은 모델이 엔터테인먼트 콘텐츠를 생성하는 더 큰 모델보다 더 큰 위험을 초래할 수 있다.
역량 시험은 대안이 될 수 있지만, 빠르게 구식이 될 수 있다. 모델은 도구, 검색 시스템, 파인튜닝, 워크플로 설계를 통해 새로운 능력을 획득한다.
애플리케이션 기반 규칙은 구체적 피해와 연결하기가 더 쉽다. 그러나 다양한 후속 활용을 가능하게 하는 범용 모델을 놓칠 수 있다.
규제 당국은 아마도 계층적 방식을 필요로 할 것이다. 기본 의무는 광범위하게 적용하되, 역량, 규모 또는 배포 위험에 따라 추가 의무를 발동할 수 있다.
오픈 모델은 이 구조에 여전히 어려운 시험대다. 개발자는 모든 후속 수정 사항을 예측할 수 없지만, 원래 모델과 알려진 한계를 문서화할 수 있다.
후속 제공자는 실제 배포에 대해 더 큰 통제력을 가진다. 이들은 데이터 소스, 이용자 권한, 시스템 프롬프트, 도구, 사람의 검토를 선택할 수 있다.
책임은 이러한 통제 지점을 따라야 한다. 다만 최종 법률은 특히 국가안보나 시스템적 위험이 관련된 경우 의무를 다르게 나눌 수 있다.
집행 조정 역시 해결되지 않은 우려다. 중국의 AI 규정에는 사이버공간 규제기관, 경제 기획 당국, 기술·산업 부처, 경찰, 방송 당국, 산업별 규제기관이 관여한다.
포괄적 법률은 이들의 권한을 명확히 할 수 있다. 그런 명확성이 없다면 기업은 중복 신고, 상충하는 기술 표준, 지역별로 다른 해석에 직면할 수 있다.
국가 표준화와 지역 실험 사이에도 긴장이 있다. NDRC는 앞서 역량을 갖춘 지역에서의 입법 파일럿을 지지했다.
지역 파일럿은 국가 규칙이 고정되기 전에 근거를 만들 수 있다. 그러나 기업이 서로 다른 지역의 기대를 충족해야 한다면 규제 체계가 파편화될 수도 있다.
국제적 호환성은 추가적인 압박을 더한다. 중국 개발자들은 모델을 전 세계에 배포하고, 다국적 기업은 여러 규제 체계에 걸쳐 제품을 운영한다.
유럽연합의 AI 프레임워크는 즉각적인 비교 대상이다. 해당 투명성 의무는 특정 AI 상호작용과 생성 콘텐츠에 관한 공개를 포함해 2026년 8월 2일부터 적용되기 시작한다.
EU는 제공자와 배포자에게 의무를 배정하는 공식적인 위험 기반 법률을 사용한다. 중국은 보다 서비스별 통제를 발전시켜 왔으며, 현재 더 넓은 법적 틀을 검토하고 있다.
어느 경로도 이행의 어려움을 없애지는 못한다. 유럽은 일정의 일부를 조정하고 광범위한 지침을 발표했다. 중국 역시 포괄적 법률이 통과된 뒤 표준, 기관 규칙, 집행 관행을 마련해야 한다.
이 비교가 어느 관할권이 더 강하게 규제하는지를 겨루는 경쟁이 되어서는 안 된다. 두 체계는 법적 구조, 정책 우선순위, 시장 여건이 다르다.
유용한 질문은 각 체계가 측정 가능한 피해로부터 이용자를 보호하면서 개발자에게 예측 가능한 의무를 제공하는지 여부다.
중국에서 가장 큰 불확실성은 규제가 강화될지 여부가 아니다. 포괄적 입법이 현행 체계를 단순화할지, 아니면 그 위에 놓일 뿐일지다.
기업들은 NDRC의 성명을 최종 컴플라이언스 사양으로 취급해서는 안 된다. 발표에는 공개된 법안도, 보도된 제정일도 없다.
대신 이를 거버넌스 요건이 산업 정책과 더욱 통합될 것이라는 증거로 봐야 한다. 지금 구축하는 제품 아키텍처는 이후의 컴플라이언스 비용을 좌우할 것이다.
개발자와 기업 구매자가 주목해야 하는 이유
다가올 규칙은 법원이 최종 법률 문구를 검증하기 훨씬 전부터 기술 설계, 조달, 문서화에 영향을 미칠 것이다.
개발자들은 법적 컴플라이언스와 시스템 아키텍처를 분리하는 경우가 많다. 그러나 AI에서는 많은 법적 의무가 기술적 증거를 요구하기 때문에 이러한 분리가 더 어렵다.
제공자는 사람이 언제 의사결정을 검토했는지 기록하지 않으면 의미 있는 인간 통제를 입증할 수 없다. 또한 모델 버전, 프롬프트, 검색된 데이터, 도구, 결과물을 연결하는 로그가 없다면 사고를 조사할 수 없다.
개인정보가 시스템에 어디로 유입되는지 이해하지 못하면 삭제 또는 접근 요청을 이행할 수 없다. 내보내기와 변환 파이프라인이 라벨을 버린다면 콘텐츠 출처를 유지할 수도 없다.
따라서 팀은 역할별로 시스템을 매핑해야 한다. 모델 개발자, 수정자, 호스트, 애플리케이션 운영자, 데이터 관리 주체, 최종 배포자를 식별해야 한다.
이러한 맵은 책임의 공백을 드러내는 데 도움이 된다. 또한 여러 공급업체가 하나의 AI 워크플로에 기여할 때 조달 논의를 뒷받침한다.
모델 문서화도 이에 상응하는 주의를 기울일 필요가 있다. 팀은 모델 버전, 의도된 사용 사례, 알려진 한계, 평가 방법, 그리고 파인튜닝 이후의 중대한 변경 사항을 기록해야 한다.
향후 법률이 다른 형식을 요구하더라도 이러한 기록은 유용하다. 사고 발생 후 의사결정 과정을 재구성하는 데 필요한 노력을 줄여 준다.
도구를 사용하는 에이전트에는 더 강력한 통제가 필요하다. 메시지를 보내고, 데이터베이스를 변경하거나, 장비를 조작할 수 있는 에이전트에는 특정 작업에 연계된 권한이 필요하다.
영향력이 큰 작업에는 확인 절차나 추가 검토 단계가 요구되어야 한다. 자격 증명은 제한적으로 부여해야 하며, 로그에는 어떤 구성 요소가 각 작업을 시작했는지가 표시되어야 한다.
기업 구매자는 조달 전에 이러한 통제 장치를 검토할 필요가 있다. 공급업체의 포괄적인 “안전한 AI” 약속만으로는 근거가 충분하지 않다.
구매자는 시스템이 로그를 보존하는지, 접근 제어를 지원하는지, 고객 데이터를 분리하는지, 업데이트를 문서화하는지, 사고 대응 절차를 제공하는지 물어야 한다. 또한 각 의무를 어느 당사자가 부담하는지도 확인해야 한다.
오픈 모델은 호스팅 API와는 다른 검토가 필요하다. 로컬 배포는 민감한 데이터를 조직 내부에 유지할 수 있게 하지만, 운영자는 보안과 유지보수에 대한 더 큰 책임을 지게 된다.
호스팅 서비스는 업데이트와 모니터링을 중앙화하지만, 공급업체 정책, 데이터 처리, 서비스 가용성에 대한 의존성을 만든다.
어느 쪽도 자동으로 더 안전한 것은 아니다. 올바른 선택은 배포 방식, 이용 가능한 통제 수단, 실패의 결과에 달려 있다.
지식 근로자에게도 출처 관리 습관이 필요하다. AI가 생성한 요약은 원본 자료, 모델의 추론, 불확실한 주장을 하나의 자신감 있는 답변으로 섞어낼 수 있다.
원본 출처를 노트와 연결해 두면 이후 검토가 쉬워진다. 구조화된 AI 지식 베이스는 팀이 생성된 자료를 재사용할 때 이러한 맥락을 보존하는 데 도움이 될 수 있다.
이는 연구, 제품 기획, 법률 분석, 고객 커뮤니케이션에서 특히 중요하다. 결과물은 처음 이를 생성한 사람을 훨씬 넘어 전달될 수 있다.
국제 시장을 대상으로 하는 개발자는 규제의 중첩을 추적해야 한다. 하나의 제품이 중국의 라벨링 규정, EU의 투명성 요건, 개인정보보호법, 산업별 통제를 동시에 적용받을 수 있다.
관할권별로 별도 시스템을 구축하면 비용이 커질 수 있다. 출처 추적, 감사 가능성, 권한 관리, 사고 대응을 위한 공통 통제 체계는 재사용 가능한 기반이 될 수 있다.
그러나 팀은 한 관할권의 규정 준수가 자동으로 다른 관할권의 요건도 충족한다고 가정해서는 안 된다. 정의, 면제 조항, 책임 주체가 서로 다를 수 있다.
NDRC의 애플리케이션 테스트 센터는 중소기업에 중요해질 수 있다. 공동 평가 환경은 이들에게 산업별 전문성과 테스트 자원에 대한 접근성을 제공할 수 있다.
이 센터들은 표준 도입의 통로가 될 수도 있다. 규제 당국이 이들의 평가를 인정한다면, 참여는 민감한 산업 분야의 배포에 대한 불확실성을 줄일 수 있다.
그러한 결과가 보장된 것은 아니다. 해당 기관은 더 빠른 배치와 건설을 발표했지만, 접근 방식, 인증, 법적 효력에 관한 공개 세부 정보는 여전히 제한적이다.
기업 구매자는 이 센터들이 실용적인 평가 프로토콜을 마련하는지 지켜봐야 한다. 유용한 프로토콜은 현실적인 환경에서 실패 시 동작, 보안, 데이터 처리, 인간의 감독을 측정할 것이다.
일반적인 벤치마크 점수만으로는 이러한 질문에 답할 수 없다. 코딩 모델의 정확도가 해당 에이전트가 프로덕션 리포지터리를 안전하게 수정할 수 있는지를 보여주지는 않는다.
언어 모델의 시험 점수는 병원 워크플로가 환자 데이터를 보호하는지를 보여주지 않는다. 더 많은 파라미터 수가 더 낮은 운영 위험을 입증하는 것도 아니다.
다가올 법률은 조달의 초점을 포괄적 약속에서 근거 중심으로 옮길 수 있기 때문에 중요하다. 이 변화는 근거 요건이 비례적이고 기술적으로 의미 있을 때에만 가치가 있다.
이 기술 뉴스 이후 주목할 세 가지 신호
다음 단계는 입법기관이 공개하는 법안 문구, 애플리케이션을 시험하는 기관, 그리고 중국의 성장 주장에 뒷받침되는 근거에 의해 규정될 것이다.
첫 번째 신호는 식별 가능한 적용 범위를 갖춘 공개 초안이나 공식 입법 의제다. 독자는 기반 모델, 생성형 서비스, 에이전트, 오픈 모델, 고위험 애플리케이션을 포괄하는 정의를 찾아봐야 한다.
초안의 책임 배분은 결정적일 것이다. 원 개발자, 하류 단계 수정자, 서비스 제공업체, 배포자, 인프라 운영자, 사용자에 대한 의무를 설명해야 한다.
명확한 구분은 중국이 안전성을 높이면서 혁신을 지원할 수 있다는 NDRC의 주장을 강화할 것이다. 모호하거나 중복되는 의무는 그 주장을 약화시킬 것이다.
두 번째 신호는 국가 AI 애플리케이션 테스트 센터의 운영이다. 위치에 관한 발표보다 중요한 것은 이들의 평가 방식과 실질적인 접근성이다.
이 센터들이 제조업, 공공 서비스, 자율 시스템 또는 기타 우선 분야에 대한 프로토콜을 공개하는지 지켜봐야 한다. 또한 스타트업이 과도한 행정 부담 없이 이를 이용할 수 있는지도 살펴봐야 한다.
공인된 테스트 결과는 중복 검토를 줄이고 포괄적인 법적 원칙을 엔지니어링 실무로 옮기는 데 도움이 될 수 있다. 폐쇄적이거나 일관성 없는 절차는 가치가 떨어질 것이다.
세 번째 신호는 모델 도입과 위험 모니터링에 관한 더 나은 공개다. 보도된 100억 건의 다운로드는 분석가들이 향후 총계와 비교하기 전에 명확한 집계 방식이 필요하다.
유용한 보고는 다운로드, 활성 배포, 기업 사용, 모델 계열, 지리적 분포를 구분할 것이다. 또한 아키텍처상 이러한 구분이 필요한 경우 총 파라미터와 활성 파라미터도 분리할 것이다.
위험 모니터링에도 비교 가능한 수준의 명확성이 필요하다. 당국은 보고 대상 사고, 보고 채널, 기밀성 보호, 대응 기대치를 정의해야 한다.
이러한 공개는 관찰자들이 모델 배포가 지속 가능한 경제적 활용으로 이어지는지 검증할 수 있게 한다. 또한 안전 시스템이 배포 규모에 맞춰 확장될 수 있는지도 드러낼 것이다.
중국의 발표가 중요한 이유는 입법, 인프라, 오픈 모델의 성장이 이제 하나의 정책 패키지 안에 놓였기 때문이다. 중국 정부는 가속과 통제 중 하나를 선택하고 있는 것이 아니다.
각 요소가 서로를 뒷받침하도록 만들려는 것이다. 이 접근 방식은 법률이 모든 모델, 개발자, 사용 사례를 동일하게 취급하지 않으면서 책임을 배분할 때에만 성공할 수 있다.
기술 뉴스를 따르는 사람이라면 다음 질문은 구체적이다. 중국은 포괄적인 균형 원칙을 명확한 엔지니어링 의무로 전환하는 규칙을 공개할 것인가? 초안, 테스트 센터, 측정 기준을 추적해야 한다. 이러한 신호는 계획된 법률이 실질적으로 활용 가능한 책임성을 만들지, 아니면 또 하나의 불확실성 층위를 더할지를 보여줄 것이다.


