닫기

Advertisements

[이영환의 AI 에이전틱 이코노미㉖] AI의 위험: 규제냐 책임이냐

기사듣기 기사듣기중지

공유하기

닫기

  • 카카오톡

  • 페이스북

  • 트위터 엑스

URL 복사

https://www.asiatoday.co.kr/kn/view.php?key=20261007001600202

글자크기

닫기

 

승인 : 2026. 10. 07. 16:02

구글 검색 선호 출처 추가 Google 검색에서 아시아투데이 기사를 더 자주 볼 수 있습니다.

Advertisements

Advertisements

이영환 크레페 펀드 대표이사
지난달 29일 오전 9시 30분, 신한은행 대출 조회 서비스에 비정상적인 트래픽이 몰렸다. 차단까지 열다섯 시간이 걸렸고, 그사이 고객 2만 5,000명의 정보가 빠져나갔다. 이름과 전화번호만이 아니었다. 주민등록번호 66건, 연소득, 대출 한도까지 포함됐다.

같은 주에 KB국민·하나·부산은행에서도 유출이 확인됐고, 예가람저축은행에서는 4만 명가량의 정보가 나갔다. 우리은행과 농협도 공격을 받았다. 금융위원회는 10월 2일 긴급 상황 대응 회의를 열었다. 공격한 것은 사람이 아니었다. 부산은행은 "AI 에이전트를 활용한 공격"이라고 공식 확인했고, 하나은행은 외부 해킹 에이전트가 영업 지원 시스템에 침입했다고 밝혔다.

◇ 망분리 벽이 뚫렸다

뚫린 곳은 대출 모집인용 모바일 페이지, 직원용 업무지원 시스템, 영업지원 시스템이었다. 모두 금융거래망 바깥에 나와 있던 시스템이고, 수법은 인증 우회였다.

망분리는 인터넷과 업무망을 갈라 세운 벽이다. 그런데 이번에 털린 것은 주민등록번호와 연소득과 대출 한도, 벽이 지켜야 했을 것들이다. 그것들이 이미 벽 밖에서 돌아가고 있었다. 벽은 서 있었지만, 지킬 것이 그 안에 없었다.

◇ 교통법규와 손해배상

도로에는 두 종류의 법이 있다. 하나는 교통법규다. 신호를 지켜라, 속도를 줄여라. 어기면 범칙금을 문다. 다른 하나는 사고가 났을 때의 법이다. 사람을 다치게 하면 치료비를 물고, 중대한 과실이면 형사처벌을 받는다. 둘 다 있어야 도로가 굴러간다.

그런데 범칙금만 있고 손해배상이 없는 도로를 생각해 보자. 신호를 어기면 6만원, 사람을 치어도 6만원. 그런 도로에서 누가 조심스럽게 운전하겠는가. AI에 대해 지금 우리가 가진 법이 그렇다.

◇ 우리에게는 교통법규만 있다

올해 1월 AI 기본법이 시행됐다. AI를 썼으면 미리 알려라, 생성물에는 표시를 해라, 딥페이크에는 워터마크를 붙여라, 위험한 분야에 쓰려면 관리체계를 갖춰라. 전부 "이렇게 하라"는 규정이다. 교통법규다. 어기면 3천만 원 이하 과태료다.

이번 사고에 이 법을 대보면 물을 것이 없다. 2만 5,000명의 정보가 빠져나갔는데 이 법이 묻는 것은 고지를 했느냐 표시를 했느냐다. 사고에 대한 책임 조항이 없다.

설령 물었다 해도 3,000만원, 한 사람당 1,200원이다. 그 정도로 책임지라는 말은 책임지지 않아도 된다는 말과 같다.

◇ 미국은 다른 쪽을 골랐다

지난 주 10월 1일, 미국 상원에서 'AI 에이전트 책임법'이 발의됐다.

AI 에이전트가 해킹을 저지르면 그것을 운영한 기업과 만든 개발사가 책임진다. 민사만이 아니라 형사 책임까지 묻는다. 개발사는 자기 에이전트에 해킹 능력이 있음을 알았거나 알 수 있었는데 안전장치를 두지 않았다면 책임을 진다.

발의자는 조시 홀리와 크리스 머피, 평소 같은 편에 서는 일이 드문 공화당 강경파와 민주당 진보파다. 머피는 이렇게 말했다. "AI 에이전트가 위험한 사이버 공격을 할 때, 그 에이전트에 책임이 있는 기업과 경영진이 책임을 져야 한다." 보도자료 제목에는 "감옥에 갈 각오"라는 표현이 들어갔다.

이들의 생각은 기술은 계속 바뀐다는 데서 출발한다. 바뀌는 기술에 맞춰 "이렇게 하라"를 새로 쓰는 일은 늘 뒤처진다. 그러느니 사고가 나면 책임지게 하는 쪽이 간단하다. 책임이 무거우면 기업은 시키지 않아도 알아서 조심한다.

◇ 어느 쪽이 옳은가

어느 쪽이 틀린 것은 아니다. 교통법규도 필요하고 손해배상도 필요하다. 문제는 우리에게 한쪽만 있다는 것이다. "이렇게 하라"만 있고 "사고 나면 이렇게 책임져라"가 없다. 그 사이에 책임의 공백이 생긴다.

애초 AI 기본법이 상정한 위험은 딥페이크와 허위 생성물이었다. 법을 작성하던 2024년의 걱정이다. 자율 에이전트가 은행 여섯 곳을 터는 일은 거기 없었다. 법이 생각하지 못한 사고가 터졌다. 규제가 늘 뒤처진다는 말이 이런 뜻이다.

◇ 그러면 우리는

이번에 나간 것은 개인정보였고 돈이 직접 빠져나간 것은 아니다. 다만 같은 수법이 더 안쪽을 향하지 않으리라는 보장이 없다.

이번 공격은 인증을 우회해 들어왔다. 한 번 들어온 것은 믿어주는 구조가 뚫린 것이다. 제로 트러스트는 그 믿음을 걷어내는 원칙이다. 누구도 무조건 믿지 않고 접속할 때마다 다시 확인한다. 하루 수백만 건을 사람이 확인할 수는 없으니, 검문소를 지키는 것도 AI일 수밖에 없고, 하나가 아니라 서로를 검증하는 멀티에이전트 시스템이어야 한다. 은행들은 이 전환을 더 미룰 이유가 없다.

그리고 법은 나머지 절반을 채워야 한다. 규제로는 부족하다. 지키지 않아 사고가 났을 때 책임을 어떻게 물을 것인지, 그 조항이 아직 비어 있다.

벽은 계속 낮아지고 있고, 책임을 물을 조항은 없다. 그 사이에 무슨 일이 벌어지는지 우리는 이번에 보았다. 에이전트의 해킹은 더 대담해지고 더 빈번해질 것이고 피해는 천문학적으로 커질 수 있다. 다음 청구서가 날아올 때, 그 값은 누가 치르는가. 

/이영환 크레페 펀드 대표이사

ⓒ 아시아투데이, 무단전재 및 재배포 금지

기사제보 후원하기