2026년 3월 1일부터 시행되는 인공지능법 법률 제134/2025/QH15호는 베트남이 AI에 대한 포괄적인 법적 프레임워크를 수립한 최초의 사례입니다. 기업들에게 이는 단순한 기술 법률이 아니라 기존에 주로 기술적 또는 운영적 관점에서 고려되었던 많은 사안들을 규율하는 새로운 규제 준수(컴플라이언스) 프레임워크입니다. 따라서 기업과 투자자들은 베트남에서 AI를 사용할 수 있는지 묻기보다는, 법적 요구 사항을 준수하기 위해 AI를 어떻게 배포하고 사용해야 하는지에 더 집중해야 합니다.
1. 인공지능법의 적용 대상: 다수 기업의 예상보다 광범위한 적용 범위
인공지능법(Law on Artificial Intelligence)의 주요 특징 중 하나는 그 적용 대상이 단순히 AI 개발 기업에만 국한되지 않는다는 점입니다. 제1조 및 제2조는 법 도입 초기부터 본 법률이 베트남 내 AI 시스템의 연구, 개발, 제공, 배포 및 활용과 관련된 모든 활동을 규율하며, 이러한 활동에 관여하는 베트남 및 외국의 조직과 개인 모두에게 적용된다고 명시하고 있습니다.
특히 Article 3은 종전처럼 단순히 AI 개발 기업에만 초점을 맞추는 대신 개발자, 공급자, 배포자, 사용자의 4가지 주체 범주를 명확히 구분하고 있습니다.
많은 기업이 법적 책임이 AI 모델을 개발한 주체에게만 있다고 여전히 오인하고 있다는 점에서 이는 특히 중요합니다.
실무상 베트남 내에서 해외 AI 제공업체가 제공한 신용 평가 시스템을 도입하는 은행, AI 지원 진단 소프트웨어를 사용하는 병원, 고객 서비스 시스템에 제3자 AI 챗봇을 통합하는 전자상거래 플랫폼 등은 AI 모델을 직접 개발하지 않더라도 본 법상 배포자(deployer)로 간주될 수 있습니다.
고위험 AI 시스템의 경우 도입·운영자(deployer)의 의무는 시스템을 의도된 목적으로 단순히 사용하는 것을 넘어섭니다. 제14조에 따라 도입·운영자는 다음을 수행해야 합니다:
(i) 의도된 목적, 범위 및 분류된 위험 수준에 따라 시스템을 운영하고 모니터링할 것;
(ii) 안전과 데이터 보안을 보장하고, 사용 중 인적 개입 가능성을 유지합니다;
(iii) 시스템 운영 전반에 걸쳐 해당 표준 및 기술 규정을 지속적으로 준수;
(iv) 투명성 및 사고 처리에 관한 의무를 이행합니다;
(v) 시스템 운영, 리스크 통제 조치 및 인시던트 처리에 관한 관할 국가 기관에 대한 설명 책임 의무 이행; 및
(vi) 검사, 평가 및 사고 수습 과정에서 서비스 제공업체 및 관할 국가 기관과의 협력.
한편, 최종 사용자조차도 이 법의 적용 범위에서 완전히 제외되는 것은 아닙니다. 고위험 AI 시스템의 경우, 사용자는 운영 절차 및 기술 지침을 준수해야 하며, 시스템 기능을 불법적으로 방해하거나 변경해서는 안 되고, 사고 발생 시 배포자에게 즉시 보고해야 합니다. 중위험 및 저위험 AI 시스템의 경우, 사용자는 제15조에 따른 통지, 라벨링 또는 시스템 사용 책임과 관련된 상응하는 의무를 계속 준수해야 합니다.
이에 따라 Law on Artificial Intelligence는 기술 개발자만을 규제하는 방식에서 AI 시스템 가치사슬 전체를 규율하는 방식으로 전환되었습니다. 기업에 있어 첫 번째 질문은 더 이상 "우리가 AI를 개발하는가?"가 아니라, "AI 시스템의 수명 주기에서 우리가 어떤 역할을 수행하는가?"입니다. 기업의 법적 역할을 올바르게 식별하는 것이 규제 준수 의무를 정확히 평가하기 위한 기초가 될 것입니다.
2. 규정 준수는 AI 시스템의 위험 수준 식별에서 시작됩니다
기존의 여러 기술 규제와 달리, 인공지능법은 모든 AI 시스템에 일률적인 의무를 부과하지 않습니다.
대신, 본 법은 AI 시스템이 초래하는 위험 수준에 비례하여 준수 의무가 증가하는 위험 기반 규제 접근 방식을 채택하고 있습니다.
기업의 입장에서 이는 최우선 법적 검토 사항이 더 이상 AI 시스템이 사용되는 산업 분야를 특정하는 것이 아니라, 해당 AI 시스템이 법률상 고위험 AI 시스템에 해당하는지 여부를 판단하는 것이 되었음을 의미합니다.
이 문제는 향후 AI 기업과 관련된 투자나 인수합병 시 법률 실사뿐만 아니라 제품 개발 및 내부 컴플라이언스 검토 과정에서도 핵심적인 고려사항이 될 것으로 보입니다.
실무적으로 투자자들은 이제 기업이 어떤 AI 제품을 개발하고 있는지뿐만 아니라, 해당 제품들이 인공지능법에 따라 어떻게 분류되었는지, 그리고 회사가 그에 상응하는 어떠한 컴플라이언스 조치를 시행했는지에 대해서도 질문할 수 있습니다.
3. 고위험 AI 시스템은 현행 실무보다 훨씬 더 방대한 문서 작성을 요구할 것입니다
고위험 AI 시스템의 경우 기업은 시스템의 수명주기 전반에 걸쳐 종합적인 기술 문서 및 컴플라이언스 문서를 보관해야 합니다. 이러한 문서에는 리스크 관리, 데이터 거버넌스, 기술 사양서, 인간의 감독 메커니즘, 활동 로그 보존, 시스템 모니터링 및 인시던트 관리와 관련된 자료가 포함될 수 있습니다.
법적 관점에서 이는 중대한 변화를 의미합니다. 이전에는 많은 기술 기업들이 기술 문서를 주로 엔지니어링상의 요구사항으로만 간주했습니다. 그러나 인공지능법 하에서는 이러한 문서가 관할 국가 기관이 실시하는 검사 또는 조사 과정에서 법률 준수 여부를 증명하는 증거로 활용될 수 있습니다.
따라서 기술 문서 작성은 더 이상 엔지니어만의 책임이 아닙니다. 모든 법적 요건을 완벽히 충족하기 위해서는 법무, 컴플라이언스, 엔지니어링, 사이버 보안 및 제품 관리 팀 간의 긴밀한 협업이 요구됩니다.
동시에 기업들은 단순히 AI 시스템이 관할 국가 기관의 규제 대상이라는 이유만으로 소스 코드, 알고리즘 또는 기술적 영업비밀의 공개를 법적으로 일반적으로 요구받지는 않는다는 점에 유의해야 합니다. 이는 규제의 투명성과 지식재산권 및 영업비밀 보호 간의 균형을 맞추려는 노력을 반영합니다.
4. 단순한 모범 사례를 넘어 법적 의무가 되어가는 투명성
Law on Artificial Intelligence의 또 다른 주목할 만한 특징은 AI 시스템의 전 수명주기에 걸친 투명성을 강조한다는 점입니다.
AI 시스템의 유형에 따라 기업은 사용자에게 AI와 상호작용하고 있음을 고지하고, 시스템의 성능 및 한계에 관한 충분한 정보를 제공하며, AI가 생성한 콘텐츠임을 식별할 수 있는 조치를 이행해야 할 수 있습니다.
이러한 요구 사항은 기술 부문을 넘어 AI 기반 고객 서비스 플랫폼 운영 기업, 채용 소프트웨어 공급업체, 온라인 교육 기업, AI 보조 의사결정 시스템을 사용하는 금융 기관, 마케팅 또는 고객 서비스 활동에 생성형 AI를 활용하는 기업 등 광범위한 기업들에 영향을 미칠 것입니다.
실무적 관점에서 투명성은 더 이상 제품 출시 직전에만 해결해야 할 문제로 취급되어서는 안 됩니다. 대신 기업은 법무, 제품 및 엔지니어링 팀 간의 긴밀한 조율을 통해 제품 설계 단계부터 투명성 요건을 반영해야 합니다.
5. AI 거버넌스의 이사회 수준 핵심 의제화
인공지능법은 기업이 AI 시스템의 운영 전반에 걸쳐 AI 관련 위험을 관리하기 위한 내부 메커니즘을 구현하도록 요구하는 거버넌스 프레임워크를 규정합니다.
많은 기업, 특히 금융기관, 의료 서비스 제공자 및 대형 테크 기업의 경우 이는 AI 거버넌스가 점차 기업 지배구조의 필수적인 요소로 자리잡게 될 것임을 의미합니다.
이사회와 고위 경영진은 AI를 단순히 정보기술 문제로만 다룰 것이 아니라, AI 위험 관리, 내부 통제, 인적 감독, 데이터 거버넌스 및 사고 관리와 같은 사안을 직접 감독해야 할 수 있습니다.
실무적으로 이를 위해 기업은 내부 AI 거버넌스 정책을 수립하고, 관련 부서 간 책임을 명확히 배분하며, 운영 전반에 걸쳐 AI 시스템의 컴플라이언스를 주기적으로 검토해야 할 수 있습니다.
6. 외국계 AI 공급업체는 해외에서 AI를 제공한다고 해서 베트남 법률의 적용 대상에서 제외된다고 간주해서는 안 됩니다
인공지능법(Law on Artificial Intelligence)에 따라 베트남 시장에 특정 AI 시스템, 특히 고위험 AI 시스템을 공급하는 외국 기관은 법정대리인 선임이나 특정 상황에서의 적절한 베트남 내 사업장 유지 등 추가적인 규제 요건을 준수해야 할 수 있습니다.
이는 베트남 고객에게 국경 간 서비스를 제공하고 있는 다국적 AI 기업들이 각별히 주목해야 할 사안입니다.
AI 시스템이 전적으로 베트남 국외에서 개발, 운영 및 호스팅된다 하더라도, 해당 시스템을 베트남 시장에 제공하는 경우 새로운 법적 체계에 따른 의무가 발생할 수 있습니다.
따라서 외국인 투자자는 베트남에 AI 제품이나 서비스를 공급할 때 법인 지배구조뿐만 아니라 제품 유통 모델, 서비스 제공 채널 및 계약상 책임 배분까지도 함께 검토해야 합니다.
7. 인공지능법은 혁신을 저해하기보다 이를 규율하는 것을 목표로 함
컴플라이언스 준수 의무에 많은 관심이 집중되어 있지만, 본 법률의 근본 취지가 AI의 개발을 제한하기보다는 촉진하는 데 있다는 점 역시 인식해야 합니다.
법률상 의무를 부과하는 것 외에도, 본 법은 규제 샌드박스, 연구개발(R&D) 지원 정책, AI 투자 인센티브, 국가 AI 인프라 구축, 혁신을 위한 데이터 접근성 제고 방안 등 다양한 지원 체계도 마련하고 있습니다.
투자자에게 투명한 법적 프레임워크는 종종 투자 인센티브만큼이나 가치 있는 요소입니다. 이를 통해 기업은 초기 단계에서 법적 리스크를 평가하고 투자 결정 시 규제 준수 비용을 선제적으로 고려할 수 있기 때문입니다.
기업은 지금 무엇을 해야 하는가?
비록 시행령 등 하위 규정이 계속해서 발표될 예정이지만, 실무적인 관점에서 기업들은 다음과 같은 조치를 취해야 합니다:
(i) 현재 개발, 제공 또는 사용 중인 모든 AI 시스템을 검토할 것;
(ii) Law on Artificial Intelligence(인공지능법)에 따른 회사의 법적 역할을 결정합니다;
(iii) 어떤 AI 시스템이 고위험군에 해당할 수 있는지 식별하기 위한 사전 평가 실시;
(iv) AI 거버넌스 메커니즘, 내부 통제 및 리스크 관리 검토;
(v) 법률 요건에 따른 기존 기술 문서 평가;
(vi) AI 서비스 제공업체 및 고객과의 계약을 검토하여 법적 책임을 명확히 배분.
베트남에서 AI 프로젝트 투자를 준비하는 기업의 경우, 제품이 이미 상용화된 후에 사후 조정을 거치는 것보다 프로젝트 설계 단계부터 규제 준수 요건을 반영하는 것이 훨씬 더 효과적입니다.
결론
베트남의 인공지능법은 기술 규제에서 위험 기반의 AI 거버넌스로의 전환을 의미하며, 규제 준수 요건과 혁신 촉진 정책을 결합하고 있습니다. 기업과 투자자들에게 있어 핵심은 더 이상 베트남에서 AI를 사용할 수 있는지 여부가 아니라, 법의 요구 사항을 준수하는 거버넌스 체계를 어떻게 구축할 것인가입니다. 지금부터 AI 거버넌스 시스템, 기술 문서 및 컴플라이언스 절차를 선제적으로 검토함으로써 기업은 법적 리스크를 보다 효과적으로 관리하고 베트남의 성장하는 AI 시장에서 기회를 포착할 수 있는 유리한 입지를 확보할 수 있을 것입니다.
