최대선 숭실대 AI안전성연구센터장은 1일 국가AI전략위원회 세미나에서 정부 주도로 개발 중인 사이버보안 특화 AI 파운데이션 모델이 현행 AI 기본법의 규율 밖에 놓여 있다고 밝혔다. 현재 고영향 AI 관리 대상에는 사이버보안이 포함되지 않고, 최첨단 AI 기준도 누적 연산량 10²⁶ FLOP 이상으로 잡혀 있어 국내 개발 모델과 보안 특화 모델은 규제 대상에서 빠진다는 설명이다. 그는 소형·로컬 모델도 에이전트와 결합하면 높은 성능을 낼 수 있는데, 법 기준은 여전히 모델 크기 중심이라고 짚었다.
문제는 평가와 통제 체계도 기술 현실을 충분히 반영하지 못한다는 점이다. 최 센터장은 단일 모델과 개발사 자체 평가에 치우친 현재 방식 대신, 에이전트를 포함한 전체 시스템을 외부에서 독립적으로 점검해야 한다고 말했다. 공격·방어용 보안 모델의 오픈소스 공개가 추진되는 상황에서도 이용 자격, 접근 정책, 권한 회수 기준은 뚜렷하지 않다고 했다. 또 위협 발생 시 에이전트 확산을 멈추는 권한과 추적 방식도 공백으로 지목하며, 단기적으로는 고시와 사업 지침을 통해 공개 기준과 정지 권한자를 정하고, 중장기적으로는 고영향 영역과 제32조 기준 보완이 필요하다고 제언했다.






