본문 바로가기

AI 기본법 주요 조항 이해

6장에서 우리는 보안 실무자가 부딪히는 기존 법(개인정보보호법, 정보통신망법)과 모의해킹의 법적 경계를 봤습니다. 7장은 자리를 옮깁니다. AI를 도구로 쓰는 보안 실무자가 새로 마주하는 법과 윤리, 그 첫 번째 회차의 주제는 한국 AI 기본법입니다.

왜 AI 기본법을 따로 다루는가

지금까지의 법은 "데이터를 어떻게 다루는가", "시스템에 어떻게 접근하는가"를 규율했습니다. AI 기본법은 한 단계 위에서 "AI를 어떻게 만들고 운영하고 쓰는가"를 규율합니다. 보안 도구의 상당수가 AI를 활용하기 시작한 지금, 이 법은 보안 도구 개발자·운영자·사용자 모두에게 직접 영향을 줍니다.

1. AI 기본법 제정 배경

정식 명칭은 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」, 줄여서 AI 기본법입니다. 2024년 12월 26일 국회 본회의를 통과해 2025년 1월 21일 공포되었고, 2026년 1월 22일부터 시행되고 있습니다. 우리가 이 책을 쓰는 2026년 5월은 시행된 지 4개월이 지난 시점입니다.

1.1 왜 만들어졌나

법 제정 직전인 2023~2024년의 환경은 다음과 같았습니다.

흐름내용
글로벌 규제 흐름2024년 EU AI Act 시행, 미국 행정명령, 일본 AI 가이드라인
국내 산업 환경생성형 AI 도입 가속, 의료·금융·보안 분야 활용 확대
사회적 사고딥페이크 선거 영향, AI 채용 차별, 자동화 의사결정 분쟁

이런 흐름 속에서 한국은 EU처럼 강한 규제도, 미국처럼 자율 규제 중심도 아닌 중간 모델을 채택했습니다. AI 기본법의 핵심 메시지는 "고위험 영역은 규제하되, 그 외에는 진흥"입니다.

1.2 EU AI Act와의 비교

AI 기본법을 이해하려면 EU AI Act와 비교해 보는 것이 빠릅니다.

항목EU AI Act한국 AI 기본법
시행 시점2024년 8월 단계적 시행2026년 1월 22일
규제 강도강 (위험 등급 4단계, 금지 AI 명시)중 (고위험 AI 중심 의무)
금지 AI사회 점수, 실시간 원격 생체인식 등 명시 금지별도 금지 조항 없음
과징금글로벌 매출의 7%까지3천만 원 이하 과태료 + 시정명령
기본권 영향명시적 보호일반적 표현

EU AI Act가 "위험을 막는 데 무게"를 둔다면, 한국 AI 기본법은 "신뢰 기반 조성으로 진흥"에 무게를 둡니다. 법 이름에 "기본법"이 들어가는 데서 알 수 있듯, 세부 규제보다 원칙과 거버넌스를 정하는 데 집중합니다.

참고 자료: South Korea's AI Basic Act puts another AI governance regulation on the map (IAPP) · South Korea's New AI Framework Act: A Balancing Act Between Innovation and Regulation (Future of Privacy Forum)

2. AI 기본법의 전체 구조

7개 장, 약 40개 조항으로 구성됩니다. 보안 실무에서 자주 보는 자리만 추려 봅니다.

장핵심 주제자주 보는 조항
제1장 총칙정의, 기본원칙제2조(정의), 제3조(기본원칙)
제2장 추진체계국가AI위원회, 기본계획제5조 ~ 제10조
제3장 인공지능 진흥데이터·인력·인프라 지원제13조 ~ 제25조
제4장 인공지능 안전·신뢰고위험 AI 의무, 표시 의무제27조, 제28조, 제31조, 제33조
제5장 인공지능 기본권 보호기본권 영향 평가제36조
제6장 보칙분쟁조정, 손해배상제40조
제7장 벌칙과태료제43조

굵게 표시된 조항이 보안 업무에서 가장 자주 부딪히는 자리입니다. 이번 회차에서 이 조항들을 풀어 봅니다.

3. 제2조: 핵심 정의

법 제2조는 핵심 용어 7개를 정의합니다. 가장 중요한 네 가지를 봅니다.

3.1 인공지능(AI)

법 제2조 1호의 정의를 평이하게 풀면 다음과 같습니다.

인공지능: 학습, 추론, 지각, 판단, 언어이해 등 인간이 가진 지적 능력을 전자적 방법으로 구현한 것

이 정의는 매우 넓습니다. 머신러닝뿐 아니라 규칙 기반 시스템, 통계 모델까지 포함될 수 있는 정의입니다. 법은 이 넓은 정의를 바탕으로 그 위에서 위험도 따라 차등 규제하는 구조를 택했습니다.

3.2 고위험 영역 인공지능

가장 중요한 정의입니다. 제2조 4호는 고위험 영역 AI를 다음과 같은 영역에서 활용되는 AI로 정의합니다.

영역예시
에너지 공급전력망 제어 AI
보건의료진단 보조, 의료 영상 분석 AI
원자력원전 운영 보조 AI
생명과학임상시험 AI
교통수단 운영자율주행, 항공 관제 AI
공공서비스행정 의사결정 AI
채용·인사채용 자동 평가 AI
학생 평가입시·학업 평가 AI
국가의 형사·경찰 작용범죄 예측, 안면 인식
개인의 생체정보 판별생체인식 인증
법률·사법 의사결정 지원법률 자문, 양형 보조

마지막 세 항목이 보안 업무와 직접 연결됩니다. 생체정보 판별 AI, 범죄 예측 AI, 사기 탐지(FDS) 같은 자동 의사결정 AI가 모두 고위험 영역 AI에 해당할 수 있습니다.

현실 사례: Amazon 채용 AI의 여성 차별 (2014~2018)

표에서 "채용·인사"가 왜 고위험 영역으로 들어가 있는지를 가장 잘 보여주는 사건입니다. Amazon은 2014년부터 이력서를 자동 평가하는 AI 채용 도구를 만들었는데, 10년치 사내 이력서를 학습 데이터로 썼습니다. 문제는 그 10년 동안 IT 업계 합격자 대부분이 남성이었다는 것. 그 결과 모델은 "여성"이라는 단어가 들어간 이력서, 여대 졸업자 이력서의 점수를 자동으로 깎았고, "executed", "captured"처럼 남성 개발자가 자주 쓰는 동사를 우대했습니다. Amazon은 2017년 초 개발팀을 해산하고 도구를 폐기했지만, 이미 일부 채용 결정에는 영향을 준 뒤였습니다.

한국에서는 이와 직접 비교할 만한 대규모 고용 차별 처분 사례는 아직 없지만, 국내 연구에서도 GPT-4o 같은 모델이 동일한 시나리오에서 남성에게는 직업 우선, 여성에게는 가족 우선을 추천하는 편향이 반복 관측됩니다. AI 기본법 제27조 1호·2호(위험 관리, 학습 데이터 관리)와 제3조 공정성 원칙이 채용 AI에 적용되는 이유가 여기에 있습니다.

참고 기사: 아마존의 AI 채용비서, 여성차별 논란으로 결국 폐기 (서울신문) · AI에 채용 맡겼더니 여성이 배제됐다, AI에 스며든 차별 없애려면 (경향신문)

3.3 생성형 인공지능

제2조 6호는 생성형 AI를 다음과 같이 정의합니다.

생성형 인공지능: 입력한 데이터의 구조와 특성을 모방하여 글, 소리, 그림, 영상, 그 밖의 다양한 결과물을 생성하는 인공지능

ChatGPT, Claude, Gemini, Midjourney 같은 도구가 모두 여기에 해당합니다. 이 정의가 중요한 이유는, 다음에 보는 표시 의무(제31조)의 적용 대상이 바로 이 "생성형 AI 결과물"이기 때문입니다.

3.4 인공지능사업자

제2조 7호는 사업자를 세 부류로 나눕니다.

분류정의예
인공지능 개발사업자AI를 개발해 제공하는 자OpenAI, Anthropic, 네이버
인공지능 이용사업자AI를 이용해 제품·서비스를 제공AI를 활용한 보안 SaaS 회사
인공지능 사용자AI를 업무 또는 개인 용도로 사용우리 같은 보안 실무자

법은 이 세 부류에 각기 다른 의무를 부과합니다. 우리는 동시에 여러 부류에 해당할 수 있습니다. 예컨대 보안 도구 개발자가 자체 AI 모델을 만들어 서비스에 넣고, 또 다른 LLM을 활용해 자기 업무를 보조한다면 세 부류 모두에 해당합니다.

4. 제3조: AI 기본 원칙

법 제3조는 6개의 기본 원칙을 제시합니다.

원칙한 줄 요약보안 도구에서의 의미
인간 존엄인간의 존엄성을 침해하지 않는다자동화 결정의 인간 검토
안전성안전한 개발·이용모델 평가, 적대적 입력 대응
신뢰성의도된 결과를 안정적으로 생성정확도·일관성 검증
투명성AI임을 알린다, 작동을 설명할 수 있다표시 의무, 설명 가능성
공정성차별·편향 없도록학습 데이터 편향 점검
책임성누가 책임지는가 명확히책임자·운영자 명시

이 6개 원칙은 9장에서 다룰 AI 윤리 원칙(공정성·투명성·책임성·프라이버시)과 거의 일치합니다. 한국 AI 기본법이 글로벌 윤리 원칙을 법적 의무로 끌어올린 자리라고 보면 됩니다.

5. 제27조: 고위험 영역 AI 사업자의 의무

이 조항이 AI 기본법에서 가장 무거운 의무 조항입니다. 고위험 영역 AI를 개발·이용하는 사업자는 다음을 해야 합니다.

법이 명시적으로 요구하는 항목입니다.

호의무 사항
1호위험 관리 방안의 수립·운영
2호학습용 데이터의 관리 방안 마련
3호인공지능이 도출한 최종결과물에 대한 설명 가능성 확보
4호이용자에 대한 사전 고지 및 통지
5호사람에 의한 관리·감독 가능성 확보
6호안전성·신뢰성 확보 조치 결과의 문서화 및 보관

5.1 보안 도구 개발자에게의 영향

만약 회사가 AI 기반 사기 탐지 시스템을 만든다면, 이는 거의 확실히 고위험 영역 AI에 해당합니다. 그러면 다음을 모두 갖춰야 합니다.

의무보안 도구에서의 구현
위험 관리 방안모델이 잘못 판단할 경우 영향 평가, 차단 가능한 회로
학습 데이터 관리편향 점검, 가명처리, 데이터 출처 기록
설명 가능성"왜 이 거래를 사기로 판단했는가"의 근거 제시
사전 고지서비스 약관에 AI 사용 명시
사람의 감독자동 차단 + 인간 재검토 절차
문서화모델 카드, 평가 결과, 사고 기록 5년 보관

이 의무들이 EU AI Act의 고위험 AI 의무와 거의 일치합니다. 글로벌 서비스를 운영한다면 두 법의 의무를 동시에 만족시키는 설계를 해야 합니다.

현실 사례: 이루다 챗봇 학습 데이터 사건 (2021)

스캐터랩이 만든 AI 챗봇 "이루다"는 자사 서비스 "텍스트앳"과 "연애의 과학"에서 수집한 카카오톡 대화 약 100억 건을 학습 데이터로 사용했는데, 그 안에 있던 이름·전화번호·주소 같은 개인정보가 그대로 모델에 들어가는 일이 있었습니다. 실제로 이루다와의 대화에서 제3자의 이름·연락처·계좌번호가 그대로 노출되는 사례가 다수 보고되었고, 회사 깃허브에는 카카오톡 대화 1,431건이 그대로 공개된 정황도 발견되었죠.

개인정보보호위원회는 2021년 4월 스캐터랩에 과징금·과태료 합계 1억 330만 원을 부과했고, 2025년 7월 민사 1심 판결에서는 이용자에게 1인당 최대 40만 원의 손해배상 책임이 인정되었습니다. 본문 표의 "학습용 데이터의 관리 방안 마련"(제27조 2호)이 왜 별도의 명시 의무로 들어가게 되었는지를 가장 잘 보여주는 사건이라, 한국 AI 윤리 논의의 출발점으로 자주 인용됩니다. AI 기본법 시행 이전의 사건이지만, 같은 일이 시행 이후에 발생했다면 PIPA 처분에 더해 AI 기본법 제27조 위반까지 누적되는 구조였을 것입니다.

참고 기사: 개인정보위, 이루다 만든 스캐터랩에 1억 330만원 과징금 (AI타임스) · 이루다 사건에 대한 개인정보위 결정의 의미 (법률신문)

6. 제31조: 생성형 AI 표시 의무

이 조항이 일상 업무에 가장 자주 등장합니다. 생성형 AI가 만든 결과물에는 그 사실을 표시해야 합니다.

생성형 인공지능을 이용하여 제품 또는 서비스를 제공하는 인공지능사업자는 해당 결과물이 생성형 인공지능에 의하여 생성되었다는 사실을 이용자가 명확하게 인식할 수 있도록 표시하여야 한다.

6.1 표시 대상

결과물 유형표시 의무
생성형 AI가 만든 텍스트표시 의무
생성형 AI가 만든 이미지·영상표시 의무
사람과 구별이 어려운 가상 콘텐츠(딥페이크 등)명확하고 두드러진 표시
AI가 보조한 사람 작성물통상 표시 의무 없음 (단 약관 등 별도 규정 가능)

특히 딥페이크처럼 실제와 구별이 어려운 콘텐츠는 더 강한 표시 의무가 부과됩니다. 사용자가 평범하게 봐도 AI 생성물임을 알 수 있어야 합니다.

6.2 보안 업무에서의 적용

보안 분야에서 이 조항이 적용되는 자리는 다음과 같습니다.

산출물표시 의무
AI가 만든 모의해킹 보고서명시 권장 (계약·약관 별도 규율)
AI가 만든 보안 교육 콘텐츠표시 의무
AI 챗봇 형태의 보안 상담"AI가 응답합니다" 표시
AI가 생성한 위협 인텔리전스 보고서약관·계약에 따라 표시
AI가 생성한 가상 인물 시뮬레이션(피싱 훈련용)강한 표시 의무 (사람 헷갈릴 수 있음)

모의해킹 보고서를 AI로 작성한 경우, 표시 의무 자체는 모호하지만 6장에서 본 직업 윤리상 명시하는 것이 표준입니다. AI 도입 사실을 숨기면 책임이 본인에게 모두 오기 때문입니다.

현실 사례: 2024년 텔레그램 딥페이크 사건과 표시 의무의 한계

본문에서 본 "사람과 구별이 어려운 가상 콘텐츠에는 명확하고 두드러진 표시"가 왜 별도로 규정되었는지를 보여주는 사건입니다. 2024년 8월 이후 텔레그램에 한국 여성들의 얼굴을 합성한 딥페이크 성착취물이 대규모로 유포된 정황이 드러났습니다. 9월부터 12월까지 아이돌·배우·BJ 등 70여 명의 피해자를 대상으로 한 영상이 150건 이상 공유된 것으로 조사되었고, 가해자 다수가 미성년자였습니다.

정부는 2024년 10월 성폭력처벌법을 개정해 제작·유포뿐 아니라 소지·구입·저장·시청만으로도 처벌하도록 바꿨고(편집·합성·가공 행위는 7년 이하 징역 또는 5천만 원 이하 벌금), 위장 수사 범위도 성인 피해자까지 확대했습니다. 다만 이 사건의 본질은 "AI가 만들었다고 표시하기만 하면 합법이 되는가"가 아닙니다. 표시 의무는 정보 비대칭을 줄이는 도구일 뿐, 표시했다고 면책되는 것이 아니라는 점이 중요합니다. AI 기본법 제31조와 형법·성폭력처벌법이 같은 콘텐츠에 동시에 적용되며, 표시 의무 위반은 과태료, 콘텐츠 자체의 위법성은 형사처벌로 별도 누적됩니다.

참고 기사: 딥페이크 성범죄 위장·비공개 수사 확대, 처벌도 강화 (정책브리핑)

7. 제33조: 영향력이 큰 AI

법 제2조 5호와 제33조는 영향력 있는 인공지능(Foundation Model 또는 그에 준하는 대규모 모델)을 별도로 규정합니다. 학습에 일정 규모 이상의 연산을 사용한 모델이 대상이 되며, 시행령에서 구체적 기준이 정해집니다.

영향력이 큰 AI를 개발한 사업자는 추가로 다음을 해야 합니다.

의무의미
위험 관리 체계 운영모델 단위의 시스템적 위험 관리
사고·오작동 보고중대 사고 발생 시 정부 보고
안전·신뢰 평가외부 평가 또는 자체 평가 결과 공개

이 조항이 OpenAI·Anthropic·구글 같은 글로벌 LLM 사업자에게 그대로 적용되는 자리입니다. 한국 시장에서 이들의 모델을 쓰는 우리는 이용사업자·사용자의 위치에서 그 책임의 일부를 받습니다.

8. 사업자 분류별 의무

법은 개발-이용-사용의 세 단계에 각기 다른 의무를 부과합니다.

단계의무
개발안전성·신뢰성 확보, 위험 관리, 학습 데이터 관리, 영향력 큰 AI 시 추가 의무
이용표시 의무, 사용자 통지, 사고 시 보고
사용약관 준수, 결과물 활용에 따른 일반적 책임

보안 도구를 만드는 회사는 보통 이용사업자의 위치입니다. 자체 모델이 있다면 개발사업자까지 겸합니다. 보안 실무자 본인은 사용자입니다.

9. 제43조: 위반 시 제재

EU AI Act가 매출의 7%까지 과징금을 부과하는 데 비해, 한국 AI 기본법의 제재는 상대적으로 약합니다.

위반 행위제재
표시 의무 위반3천만 원 이하 과태료
고위험 AI 의무 위반시정명령, 미이행 시 3천만 원 이하 과태료
영향력 있는 AI 사고 보고 위반3천만 원 이하 과태료
거짓·부정한 방법으로 인증 등 취득시정명령 + 인증 취소

다만 이 처벌이 약하다는 이유로 가볍게 볼 수는 없습니다. 위반 사실 자체가 민사 분쟁의 근거가 되고, 개인정보보호법·정보통신망법 위반과 함께 적용되면 처벌이 누적됩니다. 또한 시정명령 미이행이 반복되면 사실상 영업이 어려워지는 행정 효과가 발생합니다.

10. 보안 분야 AI의 AI 기본법 적용 사례

이론을 한 바퀴 돌았으니, 실제 보안 도구에서 어떻게 적용되는지를 봅니다.

10.1 사례 1: AI 기반 사기 탐지(FDS)

상황: 은행이 거래 데이터를 학습한 AI로 사기 거래를 자동 차단한다.

점검 항목결과
고위험 영역 해당해당 (금융 의사결정, 자동 차단)
제27조 의무위험 관리, 데이터 관리, 설명 가능성, 사람의 감독
제31조 표시 의무차단 통지 시 "AI 판단" 사실 안내
분쟁 시 추가 의무사용자 이의제기 → 사람 재검토 절차

이 사례는 PIPA 제37조의2(자동화된 결정에 관한 권리)와도 결합됩니다. 사용자는 AI 판단에 대해 거부·재검토를 요구할 수 있습니다.

10.2 사례 2: AI 기반 침입탐지(IDS)

상황: SOC가 AI 모델로 비정상 트래픽을 탐지하고 1차 분석.

점검 항목결과
고위험 영역 해당통상 미해당 (사람의 최종 판단이 있는 경우)
적용 의무일반 안전성·신뢰성 원칙(제3조)
권장 조치모델 성능 평가, 오탐·미탐 모니터링

자동화 정도가 핵심입니다. 사람이 검토하는 1차 분석 도구는 통상 고위험 미해당, 사람 개입 없이 차단까지 자동화된 시스템은 고위험 해당으로 갈립니다.

10.3 사례 3: AI 기반 모의해킹 보조 도구

상황: 외부 위탁 모의해킹 회사가 자체 LLM 기반 도구로 PoC 코드 자동 생성.

점검 항목결과
사업자 위치이용사업자(LLM은 외부 모델, 이를 활용한 자체 서비스)
표시 의무보고서에 AI 활용 명시
추가 위험6장에서 본 망법 제48조 3항(악성프로그램 유포)과의 결합

이 사례에서 두 법이 동시에 작동합니다. AI 기본법은 표시·안전성을 요구하고, 망법은 PoC의 사용 범위를 규율합니다. AI가 만들었다고 망법 책임이 가벼워지지는 않습니다.

10.4 사례 4: AI 기반 위협 인텔리전스

상황: 다크웹·OSINT를 LLM이 요약해 위협 인텔리전스 보고서 생성.

점검 항목결과
고위험 해당일반적으로 미해당
표시 의무보고서에 AI 생성 부분 명시
추가 위험환각으로 인한 허위 정보 → 명예훼손 위험

여기서 가장 자주 발생하는 사고는 LLM 환각입니다. AI가 "X 회사가 침해 데이터 거래 중"이라는 허위를 만들어 보고서에 들어가면, 그대로 출고됐을 때 명예훼손이 됩니다. 사람의 검증 단계가 보고서 출고 전에 반드시 들어가야 합니다.

현실 사례: 환각이 사람을 살인범으로 만든 사건들

LLM 환각이 단순한 오타가 아니라 실제 사람의 삶에 닿는 일이라는 점을 보여주는 사건들이 누적되고 있습니다.

참고 기사: 멀쩡한 사람이 '살인범' 됐다…챗GPT '환각'에 명예훼손 소송 (서울경제) · '챗GPT 가짜 판례' 변호사에 650만원 벌금형 (AI타임스)

10.5 사례 5: AI 챗봇 형태의 보안 상담

상황: 회사가 보안 정책 안내용 챗봇을 사내에 배포.

점검 항목결과
표시 의무"AI 챗봇입니다" 표시
사용자 통지답변에 한계가 있을 수 있음 안내
추가 의무답변 정확도 모니터링, 잘못된 답변 신고 채널

제31조의 표시 의무는 "이용자가 명확하게 인식할 수 있도록"입니다. 작은 글씨로 한 번 적어두는 것으로는 부족하고, 대화의 맥락에서 사용자가 자연스럽게 인식할 수 있는 형태여야 합니다.

생각해 볼 거리

법전을 읽는 것과 그 법이 실제 사건과 만났을 때 어떻게 작동하는지를 상상해 보는 것은 별개의 훈련입니다. 다음 질문에 본인의 답을 적어 보고, 동료나 스터디원이 있다면 답을 비교해 보세요. 정답을 맞히는 자리가 아니라, 자기가 무엇을 모르는지를 발견하는 자리입니다.

  1. 제재의 무게: EU AI Act는 매출의 7%까지 과징금을 매기는데 한국 AI 기본법은 3천만 원 과태료가 상한입니다. 이 차이가 한국에서 사업하는 AI 회사들의 행동을 어떻게 바꿀까요? 글로벌 사업자라면 어느 쪽 기준에 맞춰 설계하는 게 합리적일까요?

  2. 표시했으면 끝인가: 어떤 영상에 "이 영상은 AI로 생성되었습니다"라고 명확히 표시되어 있어도, 그 영상이 특정인의 얼굴을 도용한 딥페이크라면 합법일까요? 표시 의무와 콘텐츠 자체의 위법성은 어디서 갈리는지 본문 6장과 7장 6절을 연결해서 정리해 보세요.

  3. 이루다가 2026년에 다시 나온다면: 본문의 이루다 사건이 지금 AI 기본법 시행 이후 발생했다고 가정해 봅니다. PIPA 처분에 더해 AI 기본법 어떤 조항(제2조, 제3조, 제27조 각호)이 추가로 적용될까요? 처벌의 총합은 어떻게 달라질까요?

  4. 자동 차단의 책임: AI 사기 탐지가 정상 거래자의 카드를 자동 차단했고, 이의제기에 대한 응답이 3일 동안 오지 않았습니다. 이 경우 책임은 은행(이용사업자)에 있는지, 모델을 만든 업체(개발사업자)에 있는지, AI 기본법 어느 조항이 답을 줄까요?

  5. AI로 작성한 모의해킹 보고서: 모의해킹 회사가 LLM으로 보고서의 80%를 자동 생성한다고 가정합니다. 보고서에 "AI 보조"를 명시할 의무가 있을까요? 명시하면 컨설팅 가치가 떨어진다는 시장 압력과, 명시 안 했을 때의 책임 확대 사이에서 어디에 선을 그어야 할까요?

  6. 개발자가 답할 수 없는 질문: 제27조 3호는 "최종 결과물에 대한 설명 가능성"을 요구합니다. 그런데 LLM처럼 내부 동작을 완전히 설명하기 어려운 모델에 이 의무를 그대로 적용하면, 사실상 어떤 결과를 낳을까요? "설명 가능성"의 실무적 기준은 어디까지여야 할까요?

다음 회차는 AI 윤리 원칙과 책임 있는 AI 활용입니다. 법으로 정해진 의무를 넘어, 글로벌 윤리 표준(OECD·UNESCO·IEEE·EU AI HLEG)이 어떤 원칙을 정하고 있는지, 보안 도구에서 그 원칙들이 어떻게 작동해야 하는지를 다룹니다.