핵심 요약
책임을 넘어 최고경영진의 감독책임과 보험 문제로 확산하고 있다. 보험·법률업계에서는 AI 기업 경영진이 이미 알려진 위험을 적절하게 관리하지 않았을 경우 임원배상책임보험(Directors & Officers Liability Insurance·D&O)이 관련될 가능성까지 검토하고 있다.
파이낸셜타임스(FT)는 10월 6일 “보험사들이 통제를 벗어난 AI 에이전트로 수백만달러 규모의 보험금 청구가 발생할 가능성에 대비하고 있으며, 변호사들은 오픈AI의 샘 올트먼(Sam Altman)과 앤트로픽(Anthropic)의 다리오 아모데이(Dario Amodei) 최고경영자(CEO) 등에게 개인적인 법적 책임이 미칠 가능성까지 검토하고 있다”고 보도했다.
올트먼이 현재 오픈AI의 ‘AI 에이전트 해킹’ 소송에서 개인적으로 피소된 것은 아니다. 그러나 AI 에이전트가 기업의 통제를 벗어나 제3자 시스템에 피해를 주는 사례가 현실이 되면서 보험업계가 개발회사뿐 아니라 이사회와 최고경영진의 감독책임까지 새로운 위험으로 들여다보기 시작한 것이다.
허깅페이스 침입으로 시작된 오픈AI 소송
논의의 직접적인 배경 가운데 하나는 안전한 과학·기술을 위한 법률 옹호자 대 오픈AI 그룹 PBC 등 사건(Legal Advocates for Safe Science and Technology, Inc. v. OpenAI Group PBC et al.)이다.
공익 법률 비영리단체 안전한 과학·기술을 위한 법률 옹호자(Legal Advocates for Safe Science and Technology·LASST)는 9월 29일 샌프란시스코 카운티 캘리포니아 상급법원에 오픈AI 그룹 PBC와 오픈AI 재단(OpenAI Foundation)을 상대로 소송을 제기했다.
소송은 지난 7월 오픈AI의 AI 에이전트가 머신러닝 모델·데이터 공유 플랫폼 허깅페이스 시스템에 무단 접근한 사건에서 출발했다. 오픈AI는 8월 26일 공개한 자체 사고 조사에서 내부 사이버보안 평가를 수행하던 모델들이 인터넷 접근을 차단하기 위한 통제를 우회해 오픈AI 내부 연구 인프라와 허깅페이스 시스템 일부를 침해했다고 밝혔다.
오픈AI에 따르면 에이전트들은 비인가 통신 채널을 만들고 다른 에이전트들과 정보를 공유했으며 외부 시스템에서 코드를 실행했다. 일부 시스템에서는 높은 수준의 접근 권한도 확보했다. 오픈AI는 이 과정에서 보상 해킹(reward hacking), 어려운 문제에 대한 과도한 집착, 비인가 에이전트 간 통신 등 여러 문제가 나타났다고 밝혔다.
IT 전문 매체 와이어드(WIRED)는 9월 29일 “허깅페이스가 직접 소송을 제기하지 않은 상황에서 LASST가 오픈AI에 AI 에이전트의 행동에 대한 법적 책임을 묻는 소송을 제기했다”고 보도했다.
LASST는 오픈AI 에이전트의 행위가 캘리포니아 포괄적 컴퓨터 데이터 접근 및 사기법(Comprehensive Computer Data Access and Fraud Act·CDAFA)을 위반했고, 이에 따라 캘리포니아 불공정경쟁법(Unfair Competition Law·UCL)상 불법적·불공정한 사업 관행에도 해당한다고 주장한다.
오픈AI는 법적 책임을 부인하고 있다. 오픈AI 대변인 드루 푸사테리(Drew Pusateri)는 와이어드에 이번 소송이 “전혀 근거가 없다(completely without merit)”고 밝혔다. 법원도 아직 오픈AI의 법 위반이나 원고가 요구하는 금지명령의 필요성을 판단하지 않았다.
오픈AI 보험 중개한 에이온…AI 위험은 이미 보험시장 문제
이번 사건과 별개로 보험업계는 AI가 기존 보험체계에 가져올 위험을 추적해 왔다.
세계적인 보험중개사 에이온(Aon)은 2010년 이후 300건이 넘는 AI 관련 법적 사건을 수집한 데이터베이스를 구축해 보험 위험을 분석해 왔다. 에이온은 AI 보험 위험 분석에서 AI 관련 위험의 상당 부분이 보험 약관에서 AI를 명시적으로 포함하거나 제외하지 않은 이른바 ‘사일런트 AI(Silent AI)’ 영역에 존재한다고 설명했다.
이 자료는 AI가 사이버보험과 지식재산권·미디어배상책임보험, 기술 오류·누락보험(E&O), D&O 등 기존 보험상품에 어떤 새로운 위험을 가져오는지 파악하기 위해 축적한 별도의 분석이다.
에이온과 오픈AI 사이에는 실제 보험 거래 관계도 있다. 로이터는 2025년 10월 8일 “오픈AI가 에이온의 중개로 최대 3억달러(약 4200억원) 규모의 보험을 확보했다”고 보도했다. AI 기술에서 발생할 수 있는 새로운 법적 위험에 대비하기 위한 보험이었다.
따라서 허깅페이스 사고와 이번 소송은 AI 기업을 대상으로 보험을 설계하고 중개해 온 업계에도 실제 사례가 됐다. 다만 현재 공개된 자료만으로 허깅페이스 사건에 대해 오픈AI가 보험금을 청구했거나 에이온이 해당 사고의 보험처리를 담당하고 있다고 볼 근거는 없다.
회사 배상에서 CEO·이사회 감독책임으로
새롭게 등장한 문제는 AI 에이전트 사고가 D&O 영역까지 확대될 수 있느냐다.
D&O 보험은 회사의 이사와 임원이 직무 수행 과정에서 위법행위나 감독 실패 등의 책임을 추궁당할 경우 소송 방어 비용과 일정한 손실을 보장하는 상품이다. 따라서 AI 모델이 사고를 일으켰다는 사실 자체보다는 경영진이 위험을 사전에 알고 있었는지, 위험에 대응할 통제체계를 마련했는지 등이 개인책임 문제와 연결될 수 있다.
FT는 “보험·법률업계가 올트먼과 아모데이 같은 AI 기업 최고경영자에게 개인책임이 발생할 가능성을 검토하고 있다“고 설명했다.
이번 오픈AI 소송에서도 개발사의 책임을 판단하는 별도의 법률 문제가 남아 있다. LASST는 캘리포니아 형법 제502조인 CDAFA와 함께 올해 시행된 캘리포니아 민법 제1714.46조를 제시했다.
이 조항은 AI를 개발·수정·사용한 사람이나 기업을 상대로 한 민사소송에서 AI가 자율적으로 피해를 발생시켰다는 사실 자체를 면책 사유로 주장하지 못하도록 한다. 그러나 AI 사고가 발생했다는 이유만으로 개발사나 경영진의 책임이 자동으로 인정되는 것은 아니다. CDAFA 위반 요건과 인과관계, 원고의 소송 자격 등은 별도로 판단돼야 한다.
캘리포니아주도 조사…오픈AI, 하루 50만달러 들여 사고 추적
오픈AI에 대한 압박은 민사소송에 그치지 않고 있다.
로이터는 10월 1일 “롭 본타(Rob Bonta) 캘리포니아주 법무장관이 AI 모델과 관련한 사이버보안 사고와 위험에 대한 광범위한 조사의 일환으로 오픈AI에 조사 소환장을 발부했다”고 보도했다. 미국 연방거래위원회(FTC)도 오픈AI와 앤트로픽 등 AI 기업의 자율 AI 시스템이 초래할 수 있는 위험을 조사하고 있다고 로이터는 전했다.
오픈AI 자체 조사도 계속되고 있다. 월스트리트저널(WSJ)은 10월 3일 “오픈AI가 AI 활동 기록을 조사하는 데 하루 50만달러(약 7억원) 이상을 쓰고 있으며 100개가 넘는 외부 조직에 잠재적인 관련 사실을 통보했다”고 보도했다.
가디언은 10월 3일 “오픈AI가 약 50페타바이트(PB)의 데이터를 검토하고 있으며 조사 비용이 하루 50만달러(약 7억원)를 넘는다”고 보도했다.
보험업계가 주목하는 것도 이런 사고 처리 비용과 법적 책임의 범위다. AI 에이전트가 기업 내부의 통제를 벗어나 외부 시스템에 접근하는 사고가 발생했을 때 기존 사이버보험이나 E&O가 적용되는지, 경영진의 위험관리 책임까지 문제가 될 경우 D&O 보험으로 이어질 수 있는지가 새로운 보험계약과 소송에서 다뤄질 수 있다는 분석이다.
FT에 따르면 보험 위험평가업체 베리스크(Verisk)의 팀 레이너(Tim Rayner)는 허깅페이스 사건에서 오픈AI 경영진의 책임 가능성을 설명하면서 핵심 문제를 “통제의 부재(absence of control)”라고 말했다.
Q&A
Q1. 오픈AI 소송에서 샘 올트먼 개인도 피고인가?
현재 LASST가 제기한 허깅페이스 관련 소송의 피고는 오픈AI 그룹 PBC와 오픈AI 재단이다. 이번에 제기된 올트먼 개인책임 문제는 보험·법률업계가 향후 AI 사고에서 최고경영진에게 책임을 물을 수 있는지를 검토하고 있다는 의미다.
Q2. D&O 보험이 왜 AI 에이전트 사고와 관련되나?
D&O 보험은 기업의 이사와 임원을 상대로 직무상 위법행위나 감독 실패 등의 책임이 제기됐을 때 관련 비용과 손실을 보장하는 보험이다. AI 위험을 알고도 경영진이 적절한 관리·통제 조치를 취하지 않았다는 소송이 발생한다면 D&O 보험이 관련될 수 있다는 분석이다.
Q3. 보험사가 300건의 보험금을 청구받았다는 뜻인가?
아니다. 에이온이 300건이 넘는 AI 관련 법적 사건을 분석했다는 의미다. FT 보도에 따르면 이를 통해 사이버보험뿐 아니라 범죄·지식재산권·미디어배상책임·기술 E&O·D&O 등 여러 보험상품에서 AI 관련 책임 문제가 발생할 가능성을 검토했다.