중국의 AI 에이전트 규제 시행: 3단계 승인 의무가 배포에 미치는 영향
요약
중국이 세계 최초로 AI 에이전트 전담 규제인 '지능형 에이전트 시행 의견'을 발효했습니다. 에이전트의 행동 결과에 따라 3단계 의사결정 승인 구조를 구축하여, 위험도에 따른 인간의 승인 및 문서화 의무를 규정합니다.
핵심 포인트
- 중국, AI 에이전트 전담 구속력 있는 규제 요건 제정
- 위험도에 따른 3단계 의사결정 승인 구조 도입
- 고위험 분야 에이전트 배포 시 규제 당국 신고 의무
- 단순 사후 로그가 아닌 실행 계층에서의 강제적 거버넌스 요구
2026년 7월 15일, 중국의 '지능형 에이전트의 표준화된 응용 및 혁신적 발전에 관한 시행 의견(Implementation Opinions on the Standardized Application and Innovative Development of Intelligent Agents)'이 발효되었습니다. 이로써 중국은 AI 에이전트만을 전담하는 구속력 있는 규제 요건을 제정한 세계 최초의 관할 구역이 되었습니다. 같은 날, ByteDance와 Alibaba의 AI 컴패니언(AI companion) 제품들은 병행 규제인 '의인화된 AI 상호작용 서비스 관리에 관한 잠정 조치(Interim Measures for the Administration of Anthropomorphic AI Interaction Services)'에 따라 중단되었습니다. 베이징이 보내는 메시지는 오해하기 어려울 정도로 명확했습니다. 자율적으로 작동하는 AI 시스템에는 이제 법적 의무가 부과되며, 준수(compliance)를 위해서는 단순히 정책 메모 수준이 아닌 실행 단계에서의 거버넌스(governance)가 필요하다는 것입니다.
중국 사이버공간관리국(CAC), 국가발전개혁위원회(NDRC), 그리고 공업정보화부(MIIT)가 공동으로 발표한 이 에이전트 시행 의견은 에이전트의 행동을 결과 수준에 따라 분류하고 그에 따라 규모를 조정한 인간의 승인 임계값을 요구하는 **3단계 의사결정 승인 구조(three-tier decision authorization structure)**를 구축합니다. 고위험 분야에서 에이전트를 배포하는 조직은 해당 에이전트가 작동하기 전에 중국 규제 당국에 공식적인 신고(filing)를 완료해야 합니다. 중국 시장에 접촉하는 에이전트를 운영하는 기업 팀들에게는 7월 15일부터 준수 시계가 돌아가기 시작했습니다.
중국의 3단계 승인 구조는 실제로 무엇을 요구하는가?
이 프레임워크는 결과 프로필(consequence profile)에 따라 에이전트의 행동을 세 가지 단계로 나눕니다.
**1단계(Tier one)**는 에이전트가 자율적으로 실행할 수 있는 일상적이고 위험도가 낮은 행동을 다룹니다. 데이터 검색(data retrieval), 요약(summarization), 사전 승인된 매개변수 내에서의 일정 관리(scheduling) 등이 이에 해당합니다. 실행 시점에 인간의 승인은 필요하지 않지만, 해당 분류는 문서화되어야 합니다.
**Tier two (2단계)**는 의미가 있지만 되돌릴 수 있는 결과를 초래하는 작업들을 다룹니다. 외부 통신 전송, 기록 수정, 다른 시스템에 영향을 미치는 워크플로 (workflow) 시작 등이 이에 해당합니다. 이러한 작업들은 실행 시점에 인간의 승인이 엄격히 요구되지 않더라도, 문서화된 권한 부여 (authorization)와 로깅 (logging)이 필요합니다.
**Tier three (3단계)**는 결과가 중대하거나 되돌릴 수 없는 작업들을 다룹니다. 금융 거래, 외부 데이터 전송, 민감한 개인 데이터에 대한 접근, 물리적 시스템 또는 다른 에이전트 (agent)에 영향을 미치는 작업 등이 포함됩니다. 이러한 작업들은 실행 전 명시적인 인간의 승인을 필요로 하며, 승인 결정은 분류 근거와 함께 감사 로그 (audit log)에 기록되어야 합니다.
실질적인 시사점은 모든 에이전트 작업에 반드시 인간이 개입(human in the loop)해야 한다는 것이 아닙니다. 분류가 존재해야 하고, 문서화되어야 하며, 작업이 실행되기 전 실행 계층 (execution layer)에서 강제(enforced)되어야 한다는 것입니다. 사후에 생성된 감사 로그만으로는 충분하지 않습니다. 권한 부여 결정 자체가 에이전트가 결정을 내리는 시점에 기록되어야 합니다.
금융, 의료, 핵심 인프라, 공공 서비스와 같이 고위험군으로 식별된 분야의 조직들은 자신들의 배포 아키텍처 (deployment architecture)가 이러한 요구 사항을 충족함을 확인하는 추가적인 신고 의무를 중국 규제 당국에 지게 됩니다. 이러한 신고는 6개월 전에는 대부분의 기업 팀이 겪지 않았던 컴플라이언스 (compliance) 검증 기한을 만들어냅니다.
왜 에이전트에는 기본적으로 권한 확인 지점(Authorization Checkpoints)이 없나요?
대부분의 AI 에이전트가 단계별 권한 부여 없이 작동하는 이유는 태만이 아니라 아키텍처 (architecture) 때문입니다.
표준 에이전트 프레임워크 (agent frameworks) — LangChain, CrewAI, AutoGen 등 — 는 자율성을 극대화하고 마찰을 줄이도록 설계되었습니다. 기본 패턴은 다음과 같습니다: 작업 수신, 단계 계획, 도구 (tools) 실행, 결과 반환. 권한 부여는 에이전트가 실행되기 전, 상위 단계인 애플리케이션 계층 (application layer)에서 이루어진다고 가정됩니다.
해당 가정은 에이전트가 수행해야 할 작업이 충분히 복잡해져서, 원래 프롬프트 (prompt)가 작성될 당시에는 예상하지 못했던 결정을 실행 중간에 내려야 하는 상황이 되는 즉시 무너집니다. 예를 들어, "CRM 내의 공급업체 기록을 조정하라"는 지시를 받은 에이전트는 실행 도중 중복 항목을 삭제하는 것이 가장 깔끔한 경로인 상황에 직면할 수 있습니다. 중국의 프레케임워크 (framework) 하에서 이는 3단계 (tier-three) 작업에 해당합니다. 삭제 작업을 분류하고 인간의 승인을 거치도록 차단하는 실행 전 강제 계층 (pre-execution enforcement layer)이 없다면, 에이전트는 그대로 진행합니다. 작업을 시작한 사람은 삭제를 예상하지 못했습니다. 감사 로그 (audit log)에는 해당 작업이 발생했음을 보여줍니다. 하지만 아무도 이를 승인하지 않았습니다.
이것이 바로 시행 의견 (implementation opinions)이 팀들로 하여금 해결하도록 강제하는 구조적 격차입니다: **단순히 설정 시점 (point of configuration)이 아닌, 행동 시점 (point of action)에서의 거버넌스 (governance)**가 필요하다는 것입니다. 시스템 프롬프트 (system prompt)를 강화하거나, 도구 접근 권한을 수동으로 제한하거나, 더 나은 지침을 작성하는 등의 엔지니어링 단계 (engineering-time)의 접근 방식으로는 규제 요구 사항을 충족할 수 없습니다. 중국의 프레임워크는 권한 부여 강제 메커니즘 (authorization enforcement mechanism)이 실행 계층 (execution layer)에 존재해야 하며 감사 가능해야 한다고 요구합니다.
동일한 격차가 현재 미국의 규제 사고방식에서도 나타나고 있습니다. 일리노이주의 프리츠커 (Pritzker) 주지사는 2026년 7월 6일 AI 안전 조치법 (AI Safety Measures Act)에 서명했습니다. 이는 AI 안전 거버넌스에 대한 외부의 독립적인 검토를 의무화한 미국 최초의 주법으로, 연간 매출이 5억 달러 이상인 프런티어 AI (frontier AI) 개발사들이 결과를 공개하는 연례 제3자 감사 (third-party audits)를 받도록 요구합니다. 일리노이는 중국과는 다른 접근 방식(에이전트 배포자가 아닌 모델 개발자를 대상으로 함)을 취하고 있지만, 두 법안 모두 동일한 전제를 반영하고 있습니다: 자기 인증 (self-certification)과 내부 정책 문서만으로는 더 이상 기대되는 표준이 될 수 없다는 것입니다.
기업 팀이 다음 에이전트 배포 전에 무엇을 감사해야 하는가?
귀하의 에이전트가 중국 시장에 접촉하거나, 유사한 프레임워크가 도입될 가능성이 높은 분야에 있다면, 다음 사항부터 시작하십시오.
에이전트의 작업 표면(action surface)을 매핑하십시오. 에이전트가 호출할 수 있는 모든 도구와 기능을 나열한 다음, 임시 등급을 할당하십시오: 자율형 (1단계, autonomous), 승인 및 기록형 (2단계, authorized-and-logged), 또는 인간 승인형 (3단계, human-approved). 이 과정을 거치면 1단계라고 가정했던 작업 중 실제로는 3단계에 속하는 작업들이 거의 확실히 드러날 것입니다.
현재 스택에서 승인 결정이 실제로 어디에서 발생하는지 확인하십시오. 만약 답변이 "시스템 프롬프트(system prompt) 내에서" 또는 "에이전트가 시작되기 전 UI에서"라면, 공백이 존재하는 것입니다. 중국의 규정은 실행 계층(execution layer)에서의 집행을 요구합니다. 즉, 에이전트의 런타임(runtime)이 분류 체계에 접근할 수 있어야 하며, 작업이 실행되기 전에 이를 강제해야 합니다.
로깅(logging) 상태를 감사하십시오. 완료된 모든 에이전트 실행에 대해 어떤 작업이 수행되었는지, 각 작업이 어떻게 분류되었는지, 그리고 3단계 작업에 대해 인간의 승인이 있었는지에 대한 기록을 생성할 수 있습니까? 만약 귀하의 관측성(observability) 스택이 도구 호출(tool calls)은 보여주지만 승인 결정(authorization decisions)을 보여주지 못한다면, 규제 검토 과정에서 그 공백이 드러날 것입니다.
신고 의무를 결정하십시오. 고위험 분야에서 운영 중이며 중국 시장에 에이전트를 배포한다면, CAC(중국 사이버공간관리국) 신고가 필요한지 확인하고 해당 절차를 시작하십시오. 시행 의견(implementation opinions)에는 유예 기간이 포함되어 있지 않습니다.
Waxell은 이를 어떻게 처리하는가?
Waxell의 정책 집행 계층(policy enforcement layer)은 바로 이 문제, 즉 실행 후가 아닌 실행 시점에 작동하는 거버넌스를 중심으로 설계되었습니다.
Waxell Observe는 위임(Delegation), 신원(Identity), 제어(Control), 준수(Compliance) 정책을 포함한 50개 이상의 정책 카테고리를 통해 에이전트 실행을 계측하며, 이를 통해 작업을 분류하고 실시간으로 승인 요구 사항을 강제합니다. 0.045ms p95 정책 평가 지연 시간(latency)을 통해, 분류 작업은 에이전트 실행에 유의미한 오버헤드를 추가하지 않습니다. 모든 정책 결정은 트레이스(trace)에 기록되어, 중국의 프레임워크가 요구하는 승인 로그(authorization log)를 생성합니다.
Waxell MCP Gateway는 3단계 집행(tier-three enforcement)을 직접 처리합니다. 에이전트가 삭제 작업, 외부 데이터 전송, 권한이 부여된 API 작업과 같이 파괴적이거나 결과가 중대한 정책에 부합하는 도구(tool)를 호출할 때, Gateway의 인간 참여형(human-in-the-loop) 기능은 인간이 해당 작업을 검토하여 승인하거나 거부하는 동안 MCP 연결을 열린 상태로 유지합니다. 이 과정은 실행 전에 발생합니다. 승인 결정은 영구적인 감사 로그(durable audit log)에 기록됩니다. 권한 부여(authorization)가 해결되지 않으면 어떤 도구 호출도 실행되지 않습니다.
Waxell Runtime은 워크플로(workflow) 수준에서 실행 전 집행(pre-execution enforcement) 기능을 추가합니다. 각 단계 전에 정책 게이트(policy gates)를 배치하고, 작업이 허용된 범위를 초과할 경우 실행 중인 워크플로를 중단할 수 있는 킬 스위치(kill switches)를 제공합니다. 중국의 신고 의무(filing obligation)가 적용되는 고위험 분야 배포의 경우, Runtime의 영구적인 감사 추적(durable audit trail)은 컴플라이언스 검토(compliance review)에 필요한 증거 기반을 제공합니다.
이러한 기능들은 종합적으로 중국의 이행 의견(implementation opinions)이 요구하는 사항, 즉 실행 시점의 분류(classification), 되돌릴 수 없는 작업에 대한 인간의 승인, 그리고 에이전트 실행 중에 이루어진 모든 권한 부여 결정에 대한 감사 가능한 기록(auditable record)과 직접적으로 매핑됩니다. 1,000개 이상의 정책이 즉시 사용 가능하고 200개 이상의 라이브러리가 자동 계측(auto-instrumented)되어 있어, Waxell은 에이전트 자체를 재구축할 필요 없이 기존 에이전트 스택에 배포될 수 있습니다. 설정에는 단 두 줄의 코드만 필요합니다.
무료로 시작하기: waxell.dev/signup
pip install waxell-observe
관련 항목: Waxell Observe · Waxell Runtime · Waxell MCP Gateway · Audit Trail and Compliance · EU AI Act August 2026
자주 묻는 질문 (Frequently Asked Questions)
중국의 3단계 AI 에이전트 권한 부여 프레임워크(three-tier AI agent authorization framework)란 무엇인가요?
2026년 7월 15일부터 시행되는 중국의 지능형 에이전트 거버넌스에 관한 시행 의견(Implementation Opinions on Intelligent Agent Governance)은 AI 에이전트의 행동을 세 가지 결과 계층(consequence tiers)으로 분류합니다. 1단계는 에이전트가 인간의 개입 없이 실행할 수 있는 자율적이고 위험도가 낮은 행동을 다룹니다. 2단계는 실시간 승인 없이도 문서화가 필요하며, 가역적인(reversible) 결과를 초래하는 '승인 및 기록된(authorized-and-logged)' 행동을 다룹니다. 3단계는 실행 전 명시적인 인간의 승인이 필요한 고위험 또는 비가역적인 행동을 다룹니다. 세 단계 모두 분류 사항이 단순히 설정 단계(configuration stage)에서만 이루어지는 것이 아니라, 에이전트의 실행 계층(execution layer)에서 문서화되고 강제되어야 합니다.
어떤 조직이 중국의 AI 에이전트 규정을 준수해야 하나요?
2026년 7월 15일 기준으로 중국 시장에 AI 에이전트를 배포하는 모든 조직은 해당 시행 의견의 적용을 받습니다. 금융, 의료, 핵심 인프라, 공공 서비스를 포함한 고위험 분야의 조직은 에이전트가 작동하기 전, 배포 아키텍처가 권한 부여 요구 사항을 충족함을 확인하여 중국 규제 기관에 신고해야 하는 추가 의무를 가집니다.
7월 15일에 ByteDance의 Doubao와 Alibaba의 Qwen에 어떤 일이 일어났나요?
ByteDance와 Alibaba는 별도의 규정인 '인격형 AI 상호작용 서비스 관리에 관한 중국의 잠정 조치(Interim Measures for the Administration of Anthropomorphic AI Interaction Services)'를 준수하기 위해 7월 15일에 Doubao와 Qwen의 개인화된 AI 컴패니언(AI companion) 기능을 중단했습니다. 이 법은 AI 컴패니언 및 감정적 상호작용 챗봇을 규율합니다. 해당 법률은 기업용 에이전트 배포를 다루는 에이전트 시행 의견과는 별개입니다. 두 규정 모두 중국의 2026년 7월 AI 거버넌스 패키지의 일부로서 동시에 발효되었습니다.
일리노이주의 AI 안전 조치법(AI Safety Measures Act)은 무엇을 요구하나요?
일리노이주의 AI 안전 조치법(AI Safety Measures Act)(2026년 7월 6일 서명)은 연간 매출이 5억 달러를 초과하는 프런티어 AI 모델(frontier AI model) 개발자가 자신의 AI 안전 계획에 대해 매년 제3자 감사(third-party audit)를 받고 그 결과를 공개할 것을 요구합니다. 이는 자가 인증(self-certification)에 의존하는 대신 AI 안전 거버넌스(AI safety governance)에 대한 외부의 독립적인 검토를 의무화한 미국의 첫 번째 주법입니다. 이 법은 2028년 1월 1일부터 시행됩니다.
시스템 프롬프트가 중국의 에이전트 승인 요건을 충족할 수 있나요?
아니요. 중국의 프레임워크는 실행 계층(execution layer)에서의 집행을 요구합니다. 즉, 승인 분류는 에이전트 세션이 구성될 때뿐만 아니라, 에이전트가 행동을 취하기로 결정하는 시점에 집행되어야 함을 의미합니다. 에이전트에게 "레코드를 삭제하기 전에 항상 승인을 받으십시오"라고 지시하는 시스템 프롬프트는, 삭제 도구 호출(delete tool call)이 실행되기 전 확인된 인간의 승인을 통해 이를 차단하는 정책 집행 계층(policy enforcement layer)과 동일하지 않습니다.
중국의 에이전트 규정과 동반 AI(companion AI) 규정의 차이점은 무엇인가요?
중국의 지능형 에이전트 거버넌스에 관한 시행 의견(Implementation Opinions on Intelligent Agent Governance, 2026년 7월 15일 발효)은 기업 및 운영 환경에서 사용되는 자율 AI 에이전트(autonomous AI agents)를 규율합니다. 여기서 에이전트란 비즈니스 시스템, 외부 API 또는 핵심 인프라에서 행동을 취하는 에이전트를 의미합니다. 중국의 인격형 AI 상호작용 서비스 관리에 관한 임시 조치(Interim Measures for the Administration of Anthropomorphic AI Interaction Services, 역시 7월 15일 발효)는 AI 컴패니언(AI companions), 감성 챗봇, 그리고 인간의 성격을 모사하거나 정서적 지원을 제공하도록 설계된 시스템을 규율합니다. 두 규정 모두 2026년 7월 패키지의 일부이지만, 서로 다른 유형의 AI 배포에 대해 각기 다른 요구 사항을 부과합니다.
출처:
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기