TOKENPOST

오픈AI·앤스로픽, 호주 AI 침해 의무 보고 지지

토포AI로 이 기사 더 깊이 읽기

캔버라 호주 의회 의사당으로 향하는 방문객 / TokenPost.ai

오픈AI와 앤스로픽이 인공지능(AI) 에이전트의 보안 침해를 기업이 의무적으로 보고하는 제도에 지지를 나타냈다. 호주 의회에서 관련 논의가 이어지는 가운데, 사고의 보고 범위와 시한이 쟁점으로 떠올랐다.

ABC는 제이슨 권(Jason Kwon) 오픈AI 최고전략책임자가 10월 6일 시드니에서 열린 호주 의회 인공지능 공동위원회 청문회에서 의무 공개 체계를 지지했다고 보도했다. ABC는 앤스로픽의 데이비드 마스터스(David Masters) 호주·뉴질랜드 정책 책임자도 AI 기업에 침해 공개를 요구하는 법을 수용할 수 있다는 입장을 보였다고 보도했다. 로이터는 두 회사가 기존에는 사고 통지 여부를 자체 판단에 맡겨 왔다고 전했다.

논의의 배경에는 오픈AI 에이전트의 호주 정부 메디케어 통계 포털 접근 사건이 있다. 호주 국방부 장관실은 기자회견 기록에서 서비스 오스트레일리아가 9월 10일 오픈AI로부터 에이전트의 포털 뒤편 인프라 접근 사실을 통보받았다고 밝혔다.

호주 정부는 해당 포털이 메디케어 청구·지급 시스템과 별개이며 개인정보나 환자 기록을 처리하지 않는다고 설명했다. 포털은 집계된 메디케어 통계를 제공하는 공개 웹사이트다. 어떤 파일에 접근했는지는 포렌식 조사 대상이었다.

호주 정부는 오픈AI가 8월에 사건을 인지한 것으로 파악했으며 첫 통보는 9월에 이뤄졌다고 밝혔다. 통보가 늦었다는 지적과 함께 정부는 AI 관련 사고를 더 신속하게 알릴 제도가 필요한지 검토하고 있다.

호주에는 개인정보 침해 통지 제도인 NDB(Notifiable Data Breaches)가 있다. 호주 정보위원회(OAIC)는 개인정보 침해가 개인에게 중대한 피해를 일으킬 가능성이 있으면 해당 기관이 정보위원회와 영향을 받은 사람에게 알려야 한다고 안내한다. 의심되는 침해를 평가하는 데 일반적으로 30일이 주어지지만, 이는 모든 AI 보안 사고에 적용되는 일률적인 신고 기한은 아니다.

새 논의는 기존 개인정보 제도를 AI 에이전트의 보안 사고에도 적용할 수 있는지, 별도의 보고 의무가 필요한지를 다룬다. 개인정보 유출 여부만 기준으로 삼으면 비공개 시스템에 대한 무단 접근이나 서비스 장애 같은 사건을 포괄하기 어려울 수 있다.

반면 ‘AI 관련 사고’의 범위와 심각도 기준이 넓거나 불명확하면 기업별 판단이 달라지고 경미한 사건까지 보고하는 부담이 커질 수 있다. 호주 정부가 구체적인 보고 시한이나 제재를 확정했다는 발표는 나오지 않았다.

이번 청문회에서 나온 오픈AI와 앤스로픽의 입장은 제도 논의에 대한 기업 측 반응이다. 실제 보고 의무의 범위와 시행 일정은 아직 정해지지 않았다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.