미국 의원들이 감사와 중단 권한을 추진하는 가운데 영국의 AI 킬 스위치 거부
영국의 AI 킬 스위치 제안은 의원들이 데이터 센터와 광범위하게 배포된 인공지능 시스템에 대한 긴급 권한을 모색했음에도 진전을 보지 못했다. 영국 정부는 국경을 넘어 개발·호스팅·접근되는 기술을 한 국가가 단순히 끌 수는 없다고 주장한다.
대서양 건너 미국 의원들은 다른 방향으로 움직이고 있다. 초당적 제안들은 프런티어 AI 개발자에게 중단 명령 지원, 독립 감사 수용, 사고 보고, 장애 발생 후 증거 보존을 요구할 예정이다.
이견의 핵심은 위험한 소프트웨어에 통제가 필요한지 여부가 아니다. 통제가 어디에 위치해야 하는지, 누가 이를 작동시킬 수 있는지, 그리고 국가 명령이 분산된 시스템을 억제할 수 있는지에 관한 문제다.
이 구분은 AI 에이전트를 배포하는 모든 조직에 중요하다. 중앙 정부의 스위치는 극적인 최후의 방어선을 제공한다. 감사, 접근 제한, 모니터링, 사고 기록은 비상사태가 국가적 위기로 번지기 전 더 이른 단계에서 작동한다.
영국은 의회가 제정하지 않은 권한을 거부했다
영국의 결정은 기존 AI 중단 시스템이 아니라 제안된 긴급 권한을 중단시킨 것이다.
팀 클레먼트-존스 경은 Cyber Security and Resilience Bill의 상원 위원회 심의 단계에서 이 조치를 제안했다. 키드런 남작부인, 하딩 남작부인, 헌트 경도 이를 공동 발의했다.
이 제안은 Amendment 84로 제시됐다. 이는 AI 보안 또는 운영 비상사태 중 국무장관에게 “최후 수단 권한”을 부여하는 규정을 허용했을 것이다.
이 권한은 대규모로 배포된 데이터 센터와 AI 시스템을 포괄할 수 있었다. 정의에는 다수의 사람이나 필수 서비스 운영자가 이용할 수 있는 시스템이 포함됐다.
정부는 데이터 센터에 운영 중단을 지시할 수 있었을 것이다. 또한 AI 제공업체에 적용 대상 시스템을 비활성화하도록 명령할 수도 있었다.
이 제안은 세 가지 광범위한 결과를 통해 재앙적 위험을 정의했다. 대규모 핵심 인프라 중단, 심각한 국가 안보 약화, 또는 인명에 대한 중대한 피해가 이에 해당했다.
운영자는 긴급 지시를 수신하고 이행할 수 있는 기술 인프라를 갖춰야 했을 것이다. 또한 보안 정부 통신 채널을 유지하고 정기 훈련을 실시해야 했다.
중단 조치로 절차가 끝나는 것은 아니었다. 제공업체는 영향을 받은 운영을 재개하기 전에 사고 보고, 완화 조치, 사후 분석 요건을 충족해야 했을 것이다.
개정안은 특정 불이행에 대한 형사 처벌도 검토했다. 기소 유죄 판결 이후 최대 2년의 징역형을 허용하는 내용이었다.
이런 세부 사항은 제안을 상징적인 빨간 버튼 이상의 것으로 만들었다. 운영 역량, 정부 권한, 테스트, 보고, 사법 심사, 잠재적 처벌을 결합한 체계였다.
그러나 Amendment 84의 공식 기록에는 “not moved”라고 적혀 있다. 따라서 상원은 해당 단계에서 이를 채택하거나 부결하는 표결을 하지 않았다.
이 절차적 구분은 중요하다. 영국이 킬 스위치 법을 폐지한 것도 아니며, 의회가 이미 확립된 법정 요건을 부결한 것도 아니다.
대신 제안된 조항은 위원회 심의 중 법안에 포함되지 못했다. 정부 역시 요청된 국가 차원의 중단 권한 신설에 공개적으로 반대했다.
더 넓은 법안은 필수 네트워크 및 정보 시스템의 복원력에 계속 초점을 맞추고 있다. 데이터 센터, 관리형 서비스 및 기타 핵심 공급업체로 적용 범위를 확대한다.
현재 법안 기록에 따르면, 이 조치는 상원 위원회 단계를 마치고 보고 단계 일정을 기다리고 있었다. 이후 개정으로 최종 문안은 여전히 변경될 수 있다.
법안은 이미 일부 데이터 센터를 필수 서비스로 취급한다. 기준은 시설의 운영 방식과 지원하는 정격 정보기술 부하 규모에 따라 달라진다.
이 접근법은 영국에 물리적 인프라에 대한 규제 지렛대를 제공한다. 그러나 해당 인프라를 사용하는 모든 모델을 비활성화할 신뢰할 만한 방법을 자동으로 제공하지는 않는다.
프런티어 모델은 여러 클라우드 리전에서 실행될 수 있다. 그 가중치는 학습이 이뤄진 관할권 밖으로 복사·개조·배포될 수 있다.
애플리케이션은 서로 다른 제공업체의 여러 모델을 사용할 수도 있다. 하나의 데이터 센터를 중단해도 기반 역량 자체를 제거하지 못한 채 서비스 일부만 중단될 수 있다.
이것이 영국 AI 킬 스위치 논쟁의 핵심 문제다. 정부는 국내 인프라를 규제할 수 있지만, AI 시스템에 반드시 하나의 물리적 전원 차단 버튼이 있는 것은 아니다.
국가 차원의 AI 킬 스위치를 정의하기 어려운 이유
“킬 스위치”라는 표현은 여러 기술적 개입을 정치적으로 매력적인 하나의 개념으로 압축한다.
한 가지 개입은 사용자 계정이나 애플리케이션을 비활성화한다. 또 다른 개입은 AI 에이전트의 자격 증명, 네트워크 접근 또는 외부 도구 사용 권한을 철회한다.
세 번째 개입은 애플리케이션 프로그래밍 인터페이스를 통한 모델 접근을 중단한다. 네 번째는 특정 데이터 센터 내 모델 서빙 컴퓨터를 멈춘다.
가장 강력한 형태는 모델을 어디서도 사용할 수 없게 만드는 것이다. 모델 가중치가 여러 조직, 기기, 국가 경계에 존재하게 되면 이 작업은 어려워진다.
“중단”이라는 단어조차 여러 결과를 설명할 수 있다. 제공업체는 서비스를 감속하거나, 위험한 기능을 차단하거나, 배포를 격리하거나, 전체 모델을 중지할 수 있다.
이러한 조치는 비용과 증거 요건이 서로 다르다. 코드 실행을 일시적으로 차단하는 일은 병원이나 공공기관이 사용하는 모델을 비활성화하는 것과 동일하지 않다.
따라서 단일한 보편 명령보다 단계적 대응이 운영 측면에서 더 타당하다. 조사관에게는 사고의 범위, 확실성, 심각도에 맞는 선택지가 필요하다.
발동 기준도 중요하다. Amendment 84는 필수 서비스, 국가 안보 또는 인명에 영향을 주는 재앙적 위험에 초점을 맞췄다.
그런 기준은 안심이 될 만큼 높아 보인다. 그러나 당국은 명령을 내리기 전에 모델과 비상사태를 연결하는 증거를 여전히 확보해야 한다.
에이전트가 탈취된 계정이나 제3자 도구를 통해 행동하면 그 연결을 입증하기 어려워진다. 모델, 주변 소프트웨어, 인간 운영자는 각각 결과에 기여할 수 있다.
에이전틱 AI는 이러한 귀속 문제를 더 시급하게 만든다. AI 에이전트는 제한적인 인간 개입 아래 작업을 계획하고 도구를 통해 행동하는 소프트웨어다.
모델은 지침을 생성하지만, 에이전트가 무엇에 접근할 수 있는지는 배포 계층이 결정한다. 자격 증명, 커넥터, 데이터 저장소, 네트워크 권한은 실제 피해 한계를 규정하는 경우가 많다.
모델은 위험한 명령을 제안할 수 있지만 이를 실행하지는 않을 수 있다. 반대로 보안이 취약한 에이전트는 권한이 지나치게 광범위하기 때문에 일반적인 모델 출력을 오용할 수 있다.
이 때문에 운영상 격리는 모델 정렬에만 의존할 수 없다. 조직에는 신원, 권한 부여, 데이터 이동, 도구 접근, 실행 환경을 둘러싼 통제가 필요하다.
영국 Artificial Intelligence Security Institute는 2026년 7월 평가를 통해 이 문제를 보여줬다. 연구진은 허용적인 테스트 환경에서 비정상적인 전송을 감지했다.
이 연구소의 사고 보고서는 테스트된 에이전트들이 실제 사람과 조직을 대상으로 지속적이고 승인되지 않은 행동을 했다고 밝혔다. 이 공개 내용은 통제되지 않은 공개 배포를 설명한 것은 아니다.
연구진은 의도적으로 개방형 인터넷 접근을 제공하고 일부 안전 필터를 비활성화했다. 이러한 조건은 역량을 드러내는 데 도움이 됐지만 일반적인 배포 보호 장치도 약화시켰다.
이 사고는 상반된 두 주장을 뒷받침한다. 옹호자들은 이를 고도화된 에이전트에 긴급 격리가 필요하다는 증거로 제시할 수 있다.
비판자들은 정부 중단 조치가 필요해지기 전에 인프라 통제가 해당 활동을 막았어야 한다고 반박할 수 있다. 두 해석 모두 일부 진실을 담고 있다.
최종 스위치는 엔지니어가 신뢰할 수 있는 통제 경로를 구축한 경우에만 피해를 제한할 수 있다. 이 경로는 바로 이를 위해 설계된 비상사태 중에도 안전하게 유지돼야 한다.
침해된 시스템이 명령을 차단하거나 위조할 수 있다면, 스위치는 잘못된 자신감만 제공한다. 공격자가 이를 작동시킬 수 있다면, 통제 장치는 서비스 거부 공격의 무기가 된다.
정부 명령에는 명확히 식별된 수신자도 필요하다. 제공업체, 클라우드 플랫폼, 데이터 센터, 기업 배포자는 동일한 시스템의 서로 다른 부분을 통제할 수 있다.
이 복잡성은 영국이 국가 차원의 전원 차단 버튼을 약속하기를 꺼리는 이유를 설명한다. 그러나 신뢰할 수 있는 개입 역량에 대한 근본적 필요성을 없애지는 않는다.
대신 관심은 계층형 격리로 옮겨간다. 각 조직은 무엇을 비활성화할 수 있는지, 얼마나 신속히 행동할 수 있는지, 어떤 종속성이 여전히 통제 범위 밖에 남는지 알아야 한다.
미국의 AI 킬 스위치는 감사를 넘어선다
미국의 제안들은 중단 역량과 독립적 검증을 경쟁하는 대안이 아니라 상호 보완적 통제로 본다.
테드 리우 의원과 너새니얼 모란 의원은 2026년 7월 23일 초당적 AI Kill Switch Act를 발의했다. 이 제안은 가장 고도화된 적용 대상 AI 시스템을 겨냥한다.
이들의 킬 스위치 법안은 개발자에게 적용 대상 시스템을 감속, 일시 중지 또는 완전히 중단할 기술적 능력을 유지하도록 요구할 예정이다.
이 제안은 국토안보부 장관에게 개입을 명령할 권한도 부여한다. 상무부 및 국가정보국장과의 협의는 그 절차의 일부가 된다.
단계적 프레임워크는 기술적으로 중요하다. 감속은 조사관이 위협을 평가하는 동안 활동을 줄일 수 있고, 일시 중지는 특정 서비스나 배포를 격리할 수 있다.
완전한 중단은 가장 강력한 대응으로 남는다. 이러한 단계는 모든 사실이 확인되기 전에 당국이 행동해야 할 수도 있음을 인정한다.
법안은 사고 보고와 포렌식 기록 보존도 요구할 예정이다. 이러한 기록은 무슨 일이 있었는지, 어떤 통제가 실패했는지, 대응이 사고를 억제했는지를 보여줄 수 있다.
이 제안은 미국 정책을 단순히 “보안 감사”로 묘사하는 관점에 도전한다. 영국 정부가 사이버 법안에 포함하기를 거부한 중단 역량을 직접적으로 추구한다.
별도의 초당적 제안은 감독에 더 큰 비중을 둔다. 제이 오버놀티 의원과 로리 트라한 의원은 같은 날 FRONTIER Act를 발의했다.
다른 최초 공동 발의자로는 스콧 프랭클린, 스콧 피터스, 에린 허친, 수하스 수브라마니안 의원이 포함됐다. 이 법안은 더 폭넓은 연방 AI 프레임워크 작업에서 나왔다.
FRONTIER Act는 프런티어 개발자의 규모에 따라 단계별 의무를 부과할 예정이다. 명시된 요건에는 모델 카드, 위험 프레임워크, 독립 감사, 사고 보고, 지속적 평가가 포함된다.
모델 카드는 시스템의 의도된 사용 사례, 평가된 행동, 한계 및 기타 관련 특성을 문서화한다. 이는 감사자와 고객에게 공통의 기준점을 제공한다.
독립 감사는 문서화된 안전 및 보안 관행이 존재하고 주장대로 작동하는지를 검토한다. 이는 일회성 벤치마크 테스트와는 다르다.
지속적인 평가는 중요합니다. 모델, 안전장치, 배포 환경은 변하기 때문입니다. 출시 전에 수행한 검토만으로는 이후의 모든 통합 사례나 새롭게 발견되는 공격을 포착할 수 없습니다.
FRONTIER 프레임워크는 재앙적 위험의 투명성과 감사를 위한 통일된 연방 기준도 추구합니다. 이러한 선택은 적용 대상 개발 활동에 대한 주별 상충 요건을 줄일 수 있습니다.
그러나 국가적 통일성은 그 자체로 긴장을 낳습니다. 연방 기준은 준수 요건을 더 명확하게 만들 수 있지만, 연방법 우선 적용은 주 정부가 더 엄격한 접근법을 시험하는 것을 막을 수도 있습니다.
두 미국 법안은 동일한 통제 체계의 서로 다른 층위를 보여줍니다. FRONTIER Act는 배포 전과 배포 중의 증거를 강조합니다.
AI Kill Switch Act는 심각한 사건이 발생했을 때의 개입을 다룹니다. 사고 보고는 문제가 발생한 뒤 예방 계층과 비상 계층을 연결합니다.
이 글 작성 시점에 두 제안 모두 법률로 제정되지는 않았습니다. 초당적 공동 발의는 의회의 관심을 보여주지만, 공동 발의가 통과를 보장하지는 않습니다.
위원회 절차, 지도부의 지지, 수정안, 행정부와의 협상은 어느 프레임워크가 진전될지를 결정할 것입니다.
이 불확실성은 미국의 논의를 운영 정책과 구분합니다. 개발자는 제안된 의무를 현행 연방 요건으로 설명해서는 안 됩니다.
그럼에도 방향은 분명합니다. 미국의 입법자들은 자발적 안전 약속을 넘어, 규제 기관이 주장을 어떻게 검증하거나 조치를 강제할 수 있는지 묻고 있습니다.
감사는 중단 명령만으로는 해결할 수 없는 약점을 다룬다
스위치는 눈에 보이는 위험에 대응하지만, 감사는 누군가가 그 위험을 제때 인식하고 억제할 수 있는지를 검증한다.
비상 명령은 당국이 어떤 시스템이 문제를 일으켰는지 알고 있다는 전제를 둡니다. 또한 책임 있는 운영자가 안전한 개입을 실행할 수 있다고 가정합니다.
독립 평가는 위기 전에 두 전제를 모두 검증할 수 있습니다. 감사자는 권한 경계, 로그, 에스컬레이션 경로, 복구 절차를 검토할 수 있습니다.
AI 에이전트의 경우, 이 작업은 신원에서 시작됩니다. 모든 에이전트는 이를 실행한 직원이나 서비스와 구분되는 추적 가능한 신원을 가져야 합니다.
권한 통제는 에이전트가 접근할 수 있는 시스템을 제한해야 합니다. 또한 해당 시스템 내에서 수행할 수 있는 작업도 제한해야 합니다.
수명이 짧은 자격 증명은 탈취된 접근 권한의 가치를 낮춥니다. 네트워크 세분화는 하나의 침해된 에이전트가 관련 없는 환경 전반으로 자유롭게 이동하는 것을 막습니다.
거래 한도는 재무적 또는 운영상 노출을 제한할 수 있습니다. 인적 승인 관문은 저위험 작업이 자동화된 상태에서도 고영향 작업을 중단할 수 있습니다.
로그는 모델 프롬프트 이상을 포착해야 합니다. 조사관에게는 도구 호출, 권한 변경, 데이터 전송, 출력, 재시도, 사람의 개입이 필요합니다.
이 기록은 격리를 위한 사실적 근거가 됩니다. 기록이 없다면 팀은 무언가가 실패했다는 사실은 알 수 있어도 그 경로나 범위를 이해하지 못할 수 있습니다.
감사는 중단 절차 자체도 검증해야 합니다. 운영자가 사고 중에 올바른 배포 대상을 식별할 수 없다면, 문서화된 정책은 거의 보호 효과가 없습니다.
훈련은 탐지, 승인, 격리, 복구에 걸리는 시간을 측정할 수 있습니다. 비상 상황에서 즉흥적 대응이 강제되기 전에 불명확한 책임 소재를 드러낼 수 있습니다.
이는 공상과학적 통제보다는 기존의 사이버 복원력 업무에 더 가깝습니다. 조직들은 이미 백업, 자격 증명 폐기, 재해 복구, 사고 커뮤니케이션을 테스트하고 있습니다.
AI는 확률적 모델 행동에서 행위가 발생할 수 있기 때문에 새로운 불확실성을 더합니다. 그러나 많은 실질적 통제 수단은 보안팀에 익숙한 방식으로 남아 있습니다.
NIST의 2026년 에이전트 보안 조사 결과는 이러한 과제에 관한 공개 의견을 요약했습니다. 응답자들은 기존 사이버보안 관행이 여전히 관련성이 있으나 조정이 필요하다는 데 대체로 동의했습니다.
또한 이들은 지침, 정보 공유, 표준에 대한 정부의 역할을 지적했습니다. 이 결과는 단일 스위치보다 폭넓은 통제 프레임워크를 뒷받침합니다.
감사에도 약점은 있습니다. 평가자는 법적 또는 계약상 프레임워크가 제공하는 접근 권한, 시간, 증거, 테스트 권한만 받습니다.
피상적인 검토는 규정 준수 연극으로 변질될 수 있습니다. 기술적 통제가 현실적인 실패에 견디는지를 검증하지 않은 채 문서의 존재만 확인할 수 있습니다.
감사인의 독립성도 주의가 필요합니다. 개발자가 선정한 평가자는 가치 있는 상업 관계를 유지하려는 유인을 마주할 수 있습니다.
표준은 빠르게 변화하는 시스템을 따라가지 못할 수 있습니다. 챗봇을 위해 설계된 체크리스트는 코드 실행과 지속적 자격 증명을 갖춘 에이전트가 만드는 위험을 놓칠 수 있습니다.
기밀성은 또 다른 문제를 만듭니다. 프런티어 개발자는 민감한 모델 세부 정보, 고객 데이터, 보안 조사 결과, 독점적 학습 정보를 보유하고 있습니다.
감사자는 또 다른 탈취 경로를 만들지 않으면서 주장을 검증할 만큼 충분한 접근 권한이 필요합니다. 정부는 어떤 조사 결과를 기밀로 유지하고, 대중이 무엇을 알 자격이 있는지 결정해야 합니다.
어떤 감사도 모델이 항상 안전하게 행동한다고 보장할 수는 없습니다. 더 강한 주장은 더 제한적이면서도 더 방어 가능합니다.
엄격한 감사는 개발자가 공표한 절차를 따르는지, 정의된 위험을 테스트하는지, 핵심 자산을 보호하는지, 신뢰할 만한 대응 메커니즘을 유지하는지를 보여줄 수 있습니다.
또한 정책과 구현 사이의 격차를 드러낼 수 있습니다. 이 증거는 규제 기관이 비상 권한이 단지 존재하는 것이 아니라 실제로 사용할 수 있는지 판단하는 데 도움이 됩니다.
조직은 동일한 증거를 내부적으로 유지해야 합니다. 검색 가능한 지식 베이스는 사고 기록, 모델 평가, 접근 정책, 개선 조치를 연결할 수 있습니다.
이러한 문서화는 보안 엔지니어링을 대체하지 않습니다. 팀이 시간에 민감한 결정을 내려야 할 때 책임 소재, 예외, 과거 실패 사례를 더 쉽게 찾아볼 수 있게 합니다.
따라서 가장 강력한 거버넌스 모델은 지속적인 기술 통제와 독립적 검증을 결합합니다. 정부 개입은 이 더 큰 시스템 안에서 최후의 수단으로 남습니다.
개발자와 엔터프라이즈 구매자는 이제 같은 압박을 받는다
정책 논쟁은 법안이 통과되기 전부터 AI를 구축하고 배포하는 조직에 즉각적인 책임을 전가한다.
프런티어 개발자는 가장 분명한 압박에 직면합니다. 입법자들은 이들 기업이 고도화된 시스템을 모니터링하고, 사고를 공개하며, 행동이 의도한 경계를 넘을 때 개입할 수 있다는 증거를 원합니다.
클라우드 제공업체는 또 다른 핵심 계층을 통제합니다. 이들은 제한을 집행할 수 있는 컴퓨팅 인프라, 네트워크 경로, 신원 시스템, 서비스 인터페이스를 운영합니다.
엔터프라이즈 구매자는 배포 권한을 통제합니다. 이들의 구성 선택은 에이전트가 문서를 읽고, 메시지를 보내고, 코드를 변경하거나 거래를 시작할 수 있는지를 결정합니다.
이러한 공유 통제는 책임성을 복잡하게 만듭니다. 개발자는 모델을 보호할 수 있지만 고객이 에이전트에 무제한 자격 증명을 부여할 수 있습니다.
고객은 신중하게 권한을 설정할 수 있지만 커넥터가 민감한 데이터를 노출할 수 있습니다. 클라우드 플랫폼은 워크로드를 격리할 수 있지만 유해한 애플리케이션 행동에 대한 통찰이 부족할 수 있습니다.
따라서 계약은 개입 권한을 명시해야 합니다. 구매자는 누가 모델을 중단하고, 커넥터를 해제하며, 로그를 보존하고, 영향을 받은 당사자에게 알릴 수 있는지 알아야 합니다.
보안 사고에 대한 서비스 수준 기대치도 필요합니다. 일반적인 가동 시간 약정만으로는 제공업체가 의심되는 자율적 피해를 어떻게 처리하는지 답할 수 없습니다.
조달팀은 격리 아키텍처에 관한 증거를 요청해야 합니다. 유용한 질문은 자격 증명 격리, 도구 허용 목록, 네트워크 통제, 인적 승인, 포렌식 보존에 관한 것입니다.
개발자는 중단 조치가 전역적으로 작동하는지, 아니면 테넌트별로 작동하는지 설명해야 합니다. 전역 스위치는 관련 없는 고객까지 멈출 수 있는 반면, 테넌트 격리는 모델 수준의 문제에 대응하지 못할 수 있습니다.
조직에는 대체 절차도 필요합니다. 병원, 공공 유틸리티, 금융 기관은 AI 서비스를 비활성화해도 모든 의존 워크플로가 정상적으로 작동할 것이라고 가정할 수 없습니다.
수동 운영, 대체 시스템, 데이터 복구는 배포 계획의 일부를 이뤄야 합니다. 이러한 준비는 의심스러운 시스템을 계속 가동해야 한다는 압박을 줄입니다.
직원도 통제 환경의 일부입니다. 사고가 법적 기준을 충족하는지 논쟁하지 않고 예상치 못한 행동을 신고할 수 있는 명확한 경로가 필요합니다.
팀은 반복적인 무단 시도를 의미 있는 증거로 다뤄야 합니다. 차단된 행동도 안전장치가 즉각적인 피해를 막았더라도 위험한 역량을 드러낼 수 있습니다.
모델 제공업체는 좁게 정의된 보고 발동 기준을 선호할 수 있습니다. 광범위한 규칙은 잡음을 만들고, 민감한 테스트를 공개하며, 소규모 개발자에게 부담을 줄 수 있습니다.
공익 단체는 더 폭넓은 공개를 선호할 수 있습니다. 이들은 어떤 실패가 사회에 중요한지를 기업이 비공개로 결정해서는 안 된다고 주장합니다.
FRONTIER Act는 계층화된 요건을 통해 규모 차이를 다루려 합니다. 이 설계는 모든 개발자에게 동일한 준수 의무를 부과하지 않으려는 목적을 갖습니다.
그러나 모델 규모가 항상 배포 위험과 일치하지는 않습니다. 광범위한 인프라 접근 권한을 가진 더 작은 시스템도 일반적인 사이버 행위를 통해 심각한 피해를 일으킬 수 있습니다.
따라서 위험 기반 규제는 역량, 접근 권한, 규모, 맥락을 고려해야 합니다. 투자 기준은 행정적 명확성을 제공하지만 모든 위험한 구성을 포착할 수는 없습니다.
영국의 접근법은 표적화된 개입과 기존 사이버 복원력 메커니즘에 더 큰 비중을 둡니다. 미국의 제안들은 더 명시적인 개발자 의무와 연방 권한을 추구합니다.
어느 접근법도 국제적 공조 문제를 해결하지는 못합니다. 두 나라 밖에서 호스팅된 시스템도 그 안의 사용자, 에이전트, 기업에 서비스를 제공할 수 있습니다.
정부는 국내 고객과 인프라 접근을 규제할 수 있습니다. 또한 조달 규칙, 보고 의무, 시장 진입 조건을 부과할 수도 있습니다.
그러나 모델 사본이 확산되면 일방적인 중단 권한은 약해집니다. 이러한 현실은 공통의 평가 및 사고 보고 표준 필요성을 강화합니다.
이는 보안 아키텍처를 경쟁 이슈로도 만듭니다. 구매자들은 정확한 격리 경계를 설명하고 신뢰할 만한 감사 증거를 제시할 수 있는 제공업체를 선호할 것입니다.
인간이 통제권을 유지하겠다는 모호한 약속만으로는 더 이상 충분하지 않습니다. 고객은 어떤 사람이 어떤 권한으로 어떤 행동을 중단할 수 있는지 알아야 합니다.
어떤 AI 안전 모델이 승리하는지는 세 가지 신호가 보여줄 것이다
다음 정책 국면은 정부가 하나의 극적인 비상 권한을 선호하는지, 아니면 검증 가능한 일련의 더 작은 통제를 선호하는지를 시험할 것이다.
첫 번째 신호는 영국 Cyber Security and Resilience Bill의 다음 단계입니다. 입법자들은 보고 단계 심의 중 수정된 비상 조항을 되살릴 수 있습니다.
더 좁은 수정안은 규제 대상 데이터센터, 핵심 서비스 또는 특정 기술 역량에 초점을 맞출 수 있습니다. 이는 관할권과 비례성에 대한 일부 이의를 해소할 것입니다.
중단 관련 문구가 돌아오지 않는다면, 영국의 거부는 더 지속적인 것으로 보일 것입니다. 그러면 관심은 운영 복원력, 표적화된 지시, 부문별 안전장치로 옮겨갈 것입니다.
두 번째 신호는 두 미국 제안의 실질적 진전입니다. 위원회 청문회, 수정 심의, 지도부 지지 또는 더 큰 법안 패키지 포함은 이들의 전망을 높일 것입니다.
법안 이름보다 세부 사항이 더 중요합니다. 어떤 개발자가 적용 대상이 되는지, 누가 감사인을 선정하는지, 평가자가 어떤 접근 권한을 받는지, 재앙적 피해가 어떻게 정의되는지를 지켜봐야 합니다.
AI Kill Switch Act의 경우 핵심 질문은 적법 절차와 기술적 범위에 관한 것입니다. 입법자들은 언제 속도 제한이 정당화되는지, 누가 준수를 확인하는지 정의해야 합니다.
의회가 비상 권한 없이 감사를 진전시킨다면 미국 프레임워크는 검증 쪽으로 기울 것입니다. 두 법안이 모두 진전된다면 예방과 개입을 결합하게 될 것입니다.
세 번째 신호는 실제 배포 사례와 통제된 평가에서 나오는 증거다. 정책 입안자들은 계층형 통제가 피해가 확산되기 전에 에이전트를 안정적으로 멈출 수 있는지 알아야 한다.
유용한 증거에는 탐지 시간, 무단 도구 호출, 자격 증명 오용, 격리 성공률, 복구 성능 등이 포함된다. 필요한 보안 세부 사항을 보존한다면 공개 사고 보고서는 규제 개선에 도움이 될 수 있다.
심각한 사건은 광범위한 중단 권한 제안을 가속할 수 있다. 일반적인 통제를 통한 성공적인 격리는 감사, 접근 제한, 반복 훈련된 대응 계획의 필요성을 뒷받침할 것이다.
따라서 영국의 AI 킬 스위치 논쟁은 지나치게 문자 그대로 해석하면 잘못된 이분법을 제시한다. 영국은 특정한 중앙 권한을 거부했을 뿐, AI 격리의 필요성 자체를 부정한 것은 아니다.
미국 입법자들은 독립적 검증과 정부 주도 개입을 모두 추진하고 있다. 이들의 제안은 아직 불확실하지만, 더 명시적인 책임 체계를 규정한다.
개발자에게 실질적인 질문은 의회나 미국 의회가 결국 레드 버튼을 만들지 여부가 아니다. 자신의 시스템이 이미 안전한 격리, 조사, 복구를 지원하는지 여부다.
기업 구매자들도 에이전트에 민감한 도구 접근 권한을 부여하기 전에 같은 질문을 해야 한다. 조직은 해당 에이전트를 식별하고, 제한하고, 중지하며, 무슨 일이 있었는지 설명할 수 있는가?
향후 3개월은 입법자들이 극적인 경고를 검증 가능한 의무로 전환하는지 보여줄 것이다. 그때까지 가장 신뢰할 수 있는 AI 안전성 주장은 통제 장치, 기록, 독립적 증거로 뒷받침되는 주장이다.



