← 블로그로
Ai약 13 분 읽기

중국, AI 에이전트 최초의 강제 안전 표준을 제정하다

게시일 2026년 10월 7일
중국, AI 에이전트 최초의 강제 안전 표준을 제정하다

대부분의 AI 규제는 가이드라인으로 시작된다. 벤더들은 이를 읽고 얼마나 따를지 스스로 정한 뒤 제품을 출시한다. 중국은 다른 길을 택했다. 6월 27일 국가표준화관리위원회는 '에이전트 응용 기본 보안 요구사항(Basic Security Requirements for Agent Applications)'이라는 강제 국가표준을 등록했으며, 계획 번호는 20263116-Q-252다. 초안 작성은 중국이동통신(China Mobile)이 주도하고, 표준은 중국 국가인터넷정보판공실(CAC)이 관리하며, 기술 작업은 전국정보보안표준화기술위원회(TC260)가 맡는다.

중요한 단어는 '강제'다. 자발적 표준과 산업 단체 표준은 이미 오래전부터 존재했고, 기업들은 이를 여러 선택지 중 하나로 여겼다. 강제 국가표준은 법적 효력을 지닌다. 발효되면 이를 충족하지 못한 대중 공개용 에이전트 제품은 테스트, 인증, 시장 진입 심사를 통과할 수 없다. 안전은 홍보하는 기능에서 통과해야 하는 관문으로 바뀐다.

표준이 규정하는 '에이전트'의 범위

적용 범위는 '에이전트'라는 단어가 연상시키는 것보다 넓다. 휴대폰, 태블릿, 컴퓨터, 웨어러블 또는 클라우드에 배포되어 사용자가 요청한 작업을 완수하기 위해 시스템 또는 로컬 도구를 호출할 수 있는 애플리케이션을 포괄한다. 설계, 유통, 배포, 실운영이 모두 포함된다. 답변을 작성하는 대신 행동을 취하는 소프트웨어라면 적용 대상이다.

이러한 규정 방식은 위험이 어떻게 달라졌는지를 반영한다. 과거의 AI 규제는 콘텐츠에 초점을 맞췄다. 모델이 해서는 안 될 말을 하거나, 개인 데이터를 유출하거나, 허위 주장을 퍼뜨리는 경우다. 이런 실패는 필터링, 검토 대기열, 거부 메커니즘을 통해 사후에 통제할 수 있다. 네트워크 접근 권한과 권한을 보유하고 외부 시스템을 구동할 수 있는 에이전트는 실패 양상이 다르다. 의도가 어긋날 수 있다. 권한이 새어나갈 수 있다. 도구 호출이 오작동할 수 있다. 잘못된 문단은 가벼운 결과다. 더 나쁜 것은 결제가 승인되거나, 메시지가 엉뚱한 수신자에게 전송되거나, 일정 관리 시스템이 다운되는 것이다.

초안 작성에 대한 중국 측 보도는 위험 목록을 13개 범주, 97개 항목으로 제시하며, 이를 인지, 의사결정, 실행에 걸쳐 매핑한다. 명시된 목표는 작동하는 에이전트를 권한을 부여할 수 있고, 제약할 수 있으며, 책임을 물을 수 있는 대상으로 만드는 것이며, 이는 모든 행동이 권한과 책임 주체로 추적 가능해야 한다는 말이다.

가이드라인에서 시장 관문으로

실질적 결과는 대중에게 에이전트를 공급하는 모든 이에게 컴플라이언스가 사업 운영 비용이 된다는 점이다. China Mobile이 초안 작성 주체로 선택된 것은 우연이 아니다. 통신사업자는 소비자 및 기업용 에이전트가 활용하려는 신원, 과금, 메시징 인프라를 보유하고 있으며, 이 업계는 지난 2년간 파이프에서 서비스로 재편해 왔다. 통신사업자가 작성한 표준은 배관을 직접 운영해야 하는 주체가 작성한 표준이다.

보고된 일정은 서두른 것이 아니라 의도된 것이다. 계획은 3월에 등록되었고, 4월 1일부터 5월 1일까지 공개 의견 수렴을 거쳤으며, 6월 말에 공식 발표되었고, 7월에는 TC260의 AI 보안 워킹그룹에서 논의되었다. 초안 작성 기간은 18개월로, 완료 시점은 이르러야 2027년 하반기다. 현재로서는 강제되는 것이 없다.

흥미로운 선택은 바로 그 공백에서 이루어진다. 97개 항목으로 열거된 위험에 기반한 표준은 벤더를 체크리스트로 몰아갈 위험이 있다. 성과 기반 표준은 구매자에게 감사할 수 있는 무언가를 제공한다. 앞으로 1년간 나올 문안이 둘 중 어느 쪽이 될지를 결정할 것이며, 현재 시장에 있는 벤더들은 이미 통과할 수 있는 버전을 주장할 이유가 생겼다.

나머지 규제 체계가 먼저 도착했다

에이전트 표준만 홀로 등장한 것이 아니다. 중국은 2026년 9월 AI 보안 거버넌스 프레임워크를 발표해 적용 범위를 개별 기술 단계에서 데이터, 알고리즘, 모델, 애플리케이션, 공급망 전체로 확대했다. 에이전트 배포를 위한 안전 가이드는 7월에 나왔다. 생성형 AI 서비스 보안 등급 표준은 10월 8일 발효되었다. 함께 읽어보면, 이 흐름은 원칙에서 등급으로, 다시 강제적 하한선으로 이동하며, 각 층이 이전 층보다 더 좁고 더 강제 가능하다.

에이전트 신원 문제도 이미 움직이고 있었다. 중국은 에이전트가 어떻게 신원을 지니고 누구를 위해 일하는지 증명하는지에 관한 규칙을 초안 작성해 왔으며, 이는 안전 표준이 전제하는 권한 모델의 선행 조건이다. 그것이 누구의 권한으로 행동하는지 아무도 알 수 없다면 에이전트의 권한을 제약할 수 없다.

미국식 접근법과의 비교

미국은 이에 상응하는 기술적 하한선을 마련하지 않았다. 미국이 가진 것은 제안서다. 초당파적 'AI 에이전트 책임법(AI Agent Accountability Act)'은 사이버 작전 능력을 갖춘 에이전트를 배포하는 기업의 임원에게 형사 책임을 부과하고, 개발자에게 알려진 범위 밖 능력에 대해 합리적 예방 조치를 요구한다. 이는 책임 모델로, 문제가 발생한 후 누가 비용을 부담하는지에 초점을 맞춘다. 한편 유럽연합은 에이전트를 전용 표준보다는 AI법(AI Act)의 위험 등급과 투명성 의무를 통해 주로 다룬다.

이 대비는 명확히 짚을 가치가 있다. 왜냐하면 그것이 벤더가 무엇을 만드는지를 규정하기 때문이다. 유럽은 공개를 밀어붙인다. 미국은 책임 소재를 논쟁한다. 중국은 사용자에게 도달하기 전에 컴플라이언스 에이전트가 무엇을 할 수 있는지를 정의하고 있다. 세 시장 모두에서 에이전트를 판매하는 기업에게 중국의 하한선은 법적 위험 메모가 아니라 엔지니어링 요구사항으로 나타날 것이다.

컴플라이언스 에이전트는 실제로 어떤 모습인가

표준의 위험 목록은 벤더가 지금부터 구축할 수 있는 일련의 엔지니어링 관행을 가리킨다. 광범위한 권한 대신 범위가 한정된 권한, 그래서 경비 보고서를 처리하는 에이전트가 급여 시스템에 접근할 수 없도록 하는 것. 에이전트가 무엇을, 누구의 권한으로, 어떤 도구를 사용해 했는지 기록하는 행동 로그 — 97개 항목 목록은 행동이 애초에 기록되어야만 감사할 수 있기 때문이다. 되돌릴 수 없는 작업 전 명시적 확인 — 이는 네이버가 이번 달 브라우저 어시스턴트에 적용한 것과 같은 패턴으로, 캘린더 일정을 작성하기 전에 승인을 요구했다.

이 목록에는 긴장이 있다. 모든 에이전트 행동을 기록하면 사용자 행동에 대한 풍부한 기록이 생성되며, 에이전트를 책임 있게 만드는 바로 그 데이터가 에이전트를 감시 표면으로도 만든다. 통신사업자가 작성한 표준은 보존 기간에 대한 견해를 가질 수밖에 없다. 통신사업자는 대부분의 소프트웨어 벤더가 지지 않는 통신 데이터에 관한 법적 의무를 지기 때문이다. 문안이 로깅을 어떻게 다루고 누가 이를 조회할 수 있는지는 초안 작성 기간에 주목할 만한 부분 중 하나다.

지켜볼 것

두 가지가 이 표준이 중국 밖에서도 중요한지를 결정할 것이다. 첫째는 적합성 시험이다. 강제 표준은 그것을 인증하는 시험기관만큼만 강력하며, 97개 항목의 위험 목록은 해석의 여지가 클 것임을 시사한다. 둘째는 기술 내용이 다른 관할권이 차용할 수 있는 형태로 공개되는지 여부다. 중국은 이미 콘텐츠 라벨링에 대한 자국의 접근법을 수출한 바 있으며, EU, 미국, 싱가포르, 영국이 서로 다른 메커니즘으로 같은 방향으로 움직이고 있다. 에이전트 보안 요구사항이 충분히 구체적이라면 같은 일이 다시 일어날 수 있고, 글로벌 벤더는 자신이 작성에 참여하지 않은 규칙을 하나 더 마주하게 될 것이다.

현재로서 솔직한 평가는 이것이 에이전트 안전을 약속에서 허가로 바꾸려는 첫 번째 진지한 시도라는 것이다. 18개월의 초안 작성 기간은 카운트다운이다. 공공용 에이전트를 만드는 누구든 그때까지 표준을 형성할지, 아니면 그저 나오는 대로 따를지를 결정해야 한다.

관련 글