영향평가
Impact Assessment
AI 시스템이 개인/사회에 미치는 영향을 사전 평가하는 절차. 한국 AI법, EU AI Act에서 의무화.
Impact Assessment
AI 시스템이 개인/사회에 미치는 영향을 사전 평가하는 절차. 한국 AI법, EU AI Act에서 의무화.
영향평가(Impact Assessment)는 AI 시스템이 배포되기 전에 개인, 집단, 사회 전반에 미칠 수 있는 잠재적 영향을 체계적으로 분석하고 평가하는 절차입니다. 특히 기본권 침해, 차별, 안전 위협 등 부정적 영향을 사전에 식별하여 완화 조치를 마련하는 것이 핵심 목적입니다. EU AI Act와 한국 AI 기본법에서 고위험 AI 시스템에 대해 의무화되어 2024-2025년 기업들의 필수 컴플라이언스 과제가 되었습니다.
영향평가의 개념은 환경영향평가(EIA)에서 유래했으며, GDPR의 데이터 보호 영향평가(DPIA)를 거쳐 AI 분야로 확대되었습니다. EU AI Act는 2024년 8월 발효 이후 고위험 AI에 대해 "기본권 영향평가(FRIA, Fundamental Rights Impact Assessment)"를 요구하며, 이는 단순 기술 평가를 넘어 인권과 사회적 영향까지 포괄합니다.
영향평가 절차는 일반적으로 5단계로 구성됩니다: (1) AI 시스템의 목적과 기능 정의, (2) 영향을 받는 이해관계자 식별, (3) 잠재적 위험과 영향 분석, (4) 완화 조치 수립, (5) 지속적 모니터링 계획 수립. 평가 결과는 문서화되어 규제 당국에 제출되거나 내부 거버넌스 자료로 활용됩니다.
실무에서 영향평가는 AI 프로젝트의 기획 단계부터 시작되어야 합니다. 2025년 현재, 마이크로소프트, 구글 등 빅테크 기업들은 자체 AI 영향평가 프레임워크를 공개했고, ISO/IEC 42001(AI 관리 시스템) 인증과 연계하여 운영 중입니다. 특히 HR AI, 의료 AI, 금융 AI 분야에서는 영향평가 없이 시스템을 배포할 경우 최대 글로벌 매출의 7%까지 과징금이 부과될 수 있습니다.
| 규제 프레임워크 | 평가 유형 | 의무 대상 | 주요 평가 항목 |
|---|---|---|---|
| EU AI Act | 기본권 영향평가 (FRIA) | 고위험 AI 공급자 | 기본권 침해, 차별, 안전 위험 |
| 한국 AI 기본법 | 고영향 AI 영향평가 | 고영향 AI 개발자/이용자 | 생명/안전/권리 영향 |
| GDPR | DPIA (데이터보호 영향평가) | 고위험 데이터 처리자 | 개인정보 침해 위험 |
| NIST AI RMF | AI 위험 평가 | 자발적 적용 | 편향, 보안, 설명가능성 |
| ISO/IEC 42001 | AI 관리시스템 평가 | 인증 희망 조직 | 거버넌스, 위험관리, 모니터링 |
※ EU AI Act 위반 시 최대 3,500만 유로 또는 전 세계 매출 7% 과징금
"이 채용 AI를 배포하기 전에 기본권 영향평가(FRIA)를 완료해야 합니다. EU AI Act에서 고위험 AI로 분류되어 있고, 성별이나 연령 기반 차별 가능성을 사전에 검증해야 EU 시장 진출이 가능합니다."
"AI 영향평가는 GDPR의 DPIA를 AI에 확장한 개념입니다. 기술적 평가뿐 아니라 취약계층에 대한 차별 가능성, 개인정보 침해 위험, 사회적 영향까지 포괄적으로 분석합니다. 실제로 이전 회사에서 신용평가 AI의 영향평가를 수행할 때 소득 수준에 따른 간접 차별 가능성을 발견해 알고리즘을 수정한 경험이 있습니다."
"영향평가와 위험평가를 혼동하면 안 됩니다. 위험평가는 시스템 자체의 기술적 결함과 오류에 초점을 맞추지만, 영향평가는 정상 작동하더라도 발생할 수 있는 사회적 부정적 영향을 다룹니다. 예를 들어, 얼굴인식 AI가 기술적으로 완벽하더라도 감시 사회화라는 부정적 영향이 있을 수 있죠."
영향평가를 출시 직전 형식적 절차로 치르면 발견된 문제를 수정할 시간이 없습니다. 기획 단계부터 시작해 개발 전 과정에서 반복 수행해야 합니다.
엔지니어만으로 구성된 팀은 사회적, 윤리적 영향을 놓치기 쉽습니다. 법무, 윤리, 해당 도메인 전문가, 가능하면 영향을 받는 커뮤니티 대표까지 참여시켜야 합니다.
ISO/IEC 42001이나 NIST AI RMF 같은 국제 표준 프레임워크를 도입하고, 기술/법무/윤리/도메인 전문가로 구성된 다학제 팀이 프로젝트 초기부터 반복적으로 평가를 수행하세요.