ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 규정 준수
이탈리아 AI 신규제 9월 30일 시행: 고위험 AI 안전조치 미비 시 최대 5년형

이탈리아 AI 신규제 9월 30일 시행: 고위험 AI 안전조치 미비 시 최대 5년형

AI 규정 준수 • Admin • • 2 회 조회

이탈리아의 AI 신규제는 컴플라이언스 부실을 형법에 새겨 넣었다. 2026년 9월 9일 서명되어 9월 15일자 관보(Gazzetta Ufficiale) 제214호에 게재된 입법정령 제160/2026호는 9월 30일 발효된다. 그중 가장 주목받는 조항은 이탈리아 형법전에 신설되는 제437-bis조다. 고위험 AI 시스템의 설계·훈련·제조·시장 출시·업무상 이용 단계에서 고장이나 변조를 막을 기술적 조치를 취하지 않거나, 인간 감독 조치를 이행하지 않아 생명 또는 신체 안전에 대한 구체적 위험이 발생하면 최대 5년의 징역형에 처해진다. AI 거버넌스 부실을 직접 형사범죄로 규정한 유럽 최초의 법률이다.

무슨 일이 있었나: 9월 30일 발효되는 형사 조항

2026년 6월 10일 이탈리아 정부는 EU AI법 국내 이행을 위한 2건의 입법정령 초안을 각의에서 예비 승인했고, 8월 4일 최종 승인, 9월 9일 대통령 서명, 9월 15일자 관보 제214호에 게재됐다. 이탈리아 입법정령은 공포 후 시행까지 통상 15일의 간격이 있어, 시행일은 2026년 9월 30일로 표기되어 있다.

이 정령의 역할은 이탈리아 국내법을 EU 인공지능법(규정 (EU) 2024/1689)에 맞추는 것이다. EU AI법 자체는 형사 처벌을 두지 않고, 형법을 쓸지·어떻게 쓸지는 회원국의 재량에 맡겼다. 실제로 움직인 것은 이탈리아가 처음이며, 산업안전 범죄의 입법 모델을 응용해 AI 시대의 부작위범을 만들어냈다.

적용 대상: 고위험 AI에 한정되지만 사슬은 길다

오해를 피하기 위해 먼저 경계를 그어두자. 이 죄는 모든 AI에 적용되지 않는다. 대상은 EU AI법이 정의하는 고위험 AI 시스템(제6조·제7조 유형. 채용·신용평가·교육·의료 트리아지 등에 쓰이는 시스템)으로 한정된다.

행위 사슬은 5단계에 걸친다. 설계·훈련·제조·시장 출시·업무상 이용이다. 모델 개발자부터 시스템을 사서 쓰는 기업 사용자까지 사정권에 들어간다. 지역적으로는 이탈리아 시장에서 고위험 AI 시스템을 개발·배포·상용화하는 모든 기업이 적용 대상이며, 다국적 기업의 이탈리아 사업도 포함된다. EU 차원에서는 AI법에 따른 집행 점검이 이미 시작됐다(EU AI법 집행, 실무 단계로: 채용·신용평가 AI 우선 점검). 이탈리아는 이번에 집행의 다른 한쪽 끝에 형벌이라는 이빨을 단 셈이다.

어떤 행위가 처벌되나: 2가지 부작위와 1가지 변조

제437-bis조의 핵심은 '부작위'다.

첫째, 시스템의 고장이나 작동 변조를 막기에 적합한 기술적 조치를 취하지 않는 것. 이는 AI법 제9조의 리스크 관리 체계, 제15조의 정확성·견고성·사이버보안에 대응한다. 예컨대 훈련 데이터 결함으로 의료 AI가 잘못된 진단 권고를 내놓거나, 모델 파라미터에 독성 데이터를 심거나 무단 변경했는데 기업이 기술적으로 막을 수 있었던 경우다.

둘째, 인간 감독 조치를 이행하지 않는 것. 이는 AI법 제14조에 대응한다. 고위험 시스템은 자연인의 실효적 감독을 받아야 하며, 감독 조치는 제공자가 시스템에 내장하거나 배포자가 제공자의 지시에 따라 이행한다. 제4항은 인간 감독을 고의로 이행하지 않는 '업무상 이용자'를 특정하고 있다.

셋째는 적극적 행위다. 제2항은 고위험 AI 시스템의 작동을 변조한 외부자를 처벌한다. 데이터 포이즈닝 공격이나 모델 파라미터 무단 변경이 해당하며, 기본형은 2년 이상 6년 이하이다.

처벌 문턱: '구체적 위험' 필수, 통상적 기술 실수는 제외

이 죄의 결정적 한정 요소는 '구체적 위험'이다. 부작위가 구체적 상황에서 생명 또는 신체 안전에 대한 위험을 현실로 야기한 경우에만 성립하며, 형은 1년 이상 5년 이하. 위험이 공공 안전이나 국가 안보에 미치면 2년 이상 8년 이하로 올라간다. 변조의 가중 유형도 같은 논리로 최대 3년 이상 10년 이하가 된다.

고의가 아닌 중대한 과실인 경우 형이 3분의 1에서 6분의 1 감경된다. 설계 의도는 분명하다. 모든 기술적 일탈을 법정으로 끌고 오는 것이 아니라, 주의 의무를 명백히 벗어나 생명과 안전을 실제로 위협하는 거버넌스 부실만 처벌하겠다는 것이다.

개인만이 아니다: 기업도 책임진다

이 정령은 제437-bis조를 이탈리아의 법인 처벌 체계(2001년 입법정령 제231호) 적용 범위에도 포함시켰다. 즉 기업 자체도 책임을 질 수 있다. 벌금은 '쿼터' 단위로 계산되어 600~1000쿼터와 200~700쿼터의 2단계이며, 상품·서비스 광고 금지를 포함한 영업 금지형 제재도 받을 수 있다. 고객 확보로 먹고사는 AI 기업에는 벌금보다 아프다.

직접적인 컴플라이언스 교훈은 이렇다. 테스트·모니터링·누가 무엇을 감독했는지에 관한 기록은 이제 감사 자료가 아니라 법정에서 말하는 증거가 된다. 했는지, 어디까지 했는지는 나중에 만들 수 없다.

이탈리아에서 AI 사업을 한다면: 지금 보완해야 할 3가지

첫째, AI법 제9조(리스크 관리)·제14조(인간 감독)·제15조(정확성·사이버보안)의 의무 목록을 방침 문서가 아니라 사내에서 실행 가능한 프로세스와 체크포인트로 구체화하는 것.

둘째, 공급망상 책임 분담을 명확히 하는 것. 제공자가 어떤 감독 조치를 내장했고 배포자가 무엇을 이행했는지, 쌍방 모두 문서로 남겨 사고 후 책임 떠넘기기를 막는다.

셋째, 이 정령은 형사만이 아니다. 경찰의 AI 이용 규칙과 민사책임 장(증거 개시·인과관계 추정·보험사에 대한 직접 청구)도 포함한다. 이탈리아에서 사업을 하는 기업은 형사 조항만이 아니라 이들을 함께 점검해야 한다.

추천 도구

더보기