ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 규정 준수
GSA LLM 데이터 조항 10월 19일 시행: 정부 데이터로 학습 금지

GSA LLM 데이터 조항 10월 19일 시행: 정부 데이터로 학습 금지

AI 규정 준수 • Admin • • 7 회 조회

GSA LLM 데이터 조항이 2026년 10월 19일 시행되면서, 미국 연방정부가 대규모 언어 모델 서비스를 구매할 때 정부 데이터를 어떻게 처리해야 하는지에 처음으로 계약상의 통일 기준이 생깁니다. 미국 총무청(GSA)은 2026년 9월 28일 조항 552.239-7001 '대규모 언어 모델 인공지능 시스템 내 정부 데이터 기본 보호'를 규정 특례 형태로 발표했고, 정식 규칙 제정은 뒤따를 예정입니다. 이 조항이 겨냥하는 것은 모델 사업자 전반이 아니라 연방 조달이라는 한 줄기입니다. LLM을 연방 계약에 팔려는 사업자는 이 데이터 규칙을 따라야 합니다.

먼저 어떤 계약이 걸리는지 가려야 한다

적용에는 두 가지 조건이 동시에 필요합니다. 정부가 조달하는 제품이나 서비스에서 LLM 기능이 실질적인 특징이어야 하고, 정부 데이터가 LLM에 직접 제출되거나 LLM이 직접 생성해야 합니다. 조항이 스스로 삭제되는 경우도 분명히 적혀 있습니다. 계약업체가 자체 내부 백오피스, 운영, 업무 지원 시스템에서만 쓰고 정부가 구매도 접근도 하지 않는 경우, 그리고 구매 제품에서 LLM이 부수적 기능에 그치는 경우는 적용되지 않습니다. 2026년 3월과 6월의 초안은 범위가 너무 넓다는 업계의 집중 반발을 받았고, 비미국 주체가 만들거나 통제하는 AI 부품 금지안까지 들어 있었지만, 최종본에서는 이런 내용이 빠지고 실제로 정부 데이터를 처리하는 조달로 범위가 좁혀졌습니다. 일반 사무용 소프트웨어에 작은 AI 기능이 덧붙은 정도라면 당분간 걸리지 않지만, 정부가 모델 능력을 보고 발주하고 데이터가 모델로 들어가는案件에는 모호함이 남지 않습니다.

정부 데이터로 할 수 있는 일과 없는 일

금지선은 단단합니다. 정부 데이터는 계약 이행 자체, 비식별화해 집계한 텔레메트리로 하는 사이버 보안·사기 방지·위협 탐지, 필요한 기술 지원에만 쓸 수 있습니다. 계약 담당관의 서면 동의 없이는 다른 고객용 모델의 학습, 미세 조정, 개선에 쓸 수 없고, 광고에 활용할 수 없으며, 제3자에게 팔 수 없고, 합의된 장소나 FedRAMP 인가 서비스 밖으로 임의로 옮길 수도 없습니다.

의무는 데이터 관리 전반에 걸칩니다. 이행에 쓰는 LLM을 공개할 것, 접근 통제와 전송 암호화, 감사 로그를 갖출 것, 정부 데이터를 다른 고객 데이터와 논리적으로 분리하고 이행에 필요한 범위에서만 저장·처리할 것, 정부가 처리 기록을 남길 수 있는 도구를 제공할 것, 사람의 감독과 데이터 이동성, 다른 정부 시스템과의 상호운용을 지원할 것, 계약 완료·중단·만료 시 임베딩과 미세 조정 가중치까지 포함해 정부 데이터를 안전하고 영구히 삭제할 것, 미국 통제하의 모델 사용을 최대한 우선할 것 등이 요구됩니다. 시장에 나온 시스템을 위험 등급으로 규제하는 EU AI법과는 접근이 다릅니다. 미국은 구매자로서 먼저 자기 데이터를 계약으로 둘러싸는 방식을 택했습니다.

모델 교체, 사고, 미준수의 대가도 적혀 있다

LLM이나 공급자를 추가, 교체하거나 실질적으로 바꾸려면 계약 담당관에게 미리 서면으로 알려야 하고, 큰 교체에서는 정부가 후속 모델에 동시 접근하는 문제도 걸립니다. 대상 LLM에 영향을 주고 정부 데이터의 기밀성, 무결성, 가용성을 해칠 수 있는 보안 사고는 조항에 따라 통지해야 하며, FedRAMP나 CISA 등 연방 채널로 이미 실질적으로 같은 내용을 보고하고 계약 담당관에게도 동시에 제공했다면 중복 통지는 면제됩니다. 하청으로의 전파는 미국 국립표준기술연구소(NIST) AI 위험 관리 프레임워크의 업무 구분을 따르며, AI 설계, 개발, 배포, 운영·모니터링을 수행하고 정부 데이터를 다루는 하청업체가 그 대상이 됩니다.

지식재산권의 선도 그어졌습니다. 정부 데이터와 맞춤형 개발 성과물의 소유권은 정부가 갖고, 계약업체의 기존 제품, 기술, 배경 데이터는 계약업체가 유지합니다. 정부 데이터에서 나온 개선 사항은 정부에 양도되지만, 정부 데이터를 드러내지 않는 일반적 능력 향상은 제외됩니다. 정부는 언제든 해당 LLM의 사용을 중단시킬 수 있고, 통지 후에도 고쳐지지 않은 미준수에 대해서는 계약업체가 시스템 폐기 비용을 부담하되 상한은 해당 주문 금액의 25%이며, 재조달과 대체 시스템 개발 비용은 이 상한 계산에 들어가지 않습니다. 객관성 요건은 눈에 띄게 완화됐습니다. 6월 초안의 촘촘한 '편향 없는 AI 원칙'은 사실형 질문에서 정확성, 과학적 탐구, 객관성을 우선하고 불확실성을 인정하도록 합리적 노력을 기울이라는 의무 하나로 압축됐습니다.

10월 19일 전에 계약업체가 먼저 할 네 가지

첫째, 두 가지 기준에 비춰 제품별로 자체 점검을 하고, 대상이 되는 것과 자기 삭제 사유를 댈 수 있는 것을 기록으로 남기십시오. 둘째, 모델 목록, 데이터 흐름, 암호화와 로그, 삭제 절차를 조항과 대조해 보완하되, 특히 계약 종료 시 임베딩과 미세 조정 산출물을 지울 수 있는지를 확인하십시오. 많은 사업자에게는 없던 절차입니다. 셋째, 하청 구조를 정리해 정부 데이터에 닿는 하청업체와 전파 조항을 준비하십시오. 넷째, 모델 교체와 보안 사고 통지 절차를 내부 규정에 넣어, 누가 언제 계약 담당관에게 알리는지 정하십시오. 이 조항이 직접 적용되는 범위는 당분간 미국 연방 GSA 조달과 그 권한으로 이뤄지는 주·지방 조달뿐이며, 일반 기업과 소비자 대상 상용 LLM 서비스를 직접 묶지는 않습니다. 다만 연방 계약 조건은 업계 협상의 참조점이 되기 쉬워, 다른 나라 공공 부문에 파는 사업자에게도 미국만의 일로 끝나기 어렵습니다.

추천 도구

더보기