무슨 일이 있었나
2026년 10월 1일 튀르키예 관보(제33387호)에 '임명 결정(Atama Kararları)'이라는 제목 아래 9월 30일자 대통령 결정 두 건이 실렸습니다. 이 두 결정으로 사이버보안청(Siber Güvenlik Başkanlığı)의 지휘부가 사실상 꾸려졌습니다. 결정 제2026/321호는 차장 두 자리와 행정지원·디지털국가·사이버방어·생태계육성 총국장, 수석 법률고문을 임명했습니다.
AI 법제의 관점에서 더 중요한 것은 결정 제2026/322호입니다. 이 결정은 공석이던 공공인공지능총국(Kamu Yapay Zekâ Genel Müdürlüğü)에 갈라타사라이대학교 교원(Dr. Öğretim Üyesi) 오스만 가지 귀츨뤼튀르크(Osman Gazi Güçlütürk)를 보임했습니다. 근거 조항은 고등교육법(제2547호) 제38조와 대통령령 제3호 제2조·제3조입니다. 제38조는 대학 교원을 다른 공공기관의 직무에 파견할 수 있게 하는 조항입니다. 그래서 제2026/321호가 '임명되었다(atanmıştır)'고 쓴 것과 달리 제2026/322호는 '직무를 부여받았다(görevlendirilmiştir)'고 씁니다. 일반적인 공무원 임용이 아니라 대학 교원의 파견 형식이라는 뜻입니다.
엿새 뒤인 10월 7일, 메흐메트 파티흐 카즈르(Mehmet Fatih Kacır) 산업기술부 장관은 바흐체셰히르대학교에서 열린 '조직 내 AI: 보안, 윤리, 통합, 경제적 가치' 심포지엄에서 연설했습니다. 언론 보도에 따르면 장관은 이 자리에서 2026–2030 AI 행동계획의 거버넌스 구상을 밝혔습니다. 국가 AI 윤리위원회, 보건·교육·고용 분야 AI의 도입 전 영향평가, 우선 분야의 규제 샌드박스가 그 내용입니다. 이 연설에 관한 산업기술부의 보도자료는 확인하지 못했습니다. 아래 내용은 이흘라스통신을 인용한 Memurlar.net과 Kamudanhaber 보도에 근거합니다.
두 사건을 함께 보면 튀르키예의 AI 거버넌스는 어정쩡한 중간 지점에 있습니다. 하나의 기관은 법적 근거를 갖추었고 이제 수장도 생겼습니다. 나머지 기구들은 발표만 되었을 뿐, 이를 설치하는 법적 문서는 아직 없습니다.
총국은 어떻게 만들어졌나
공공인공지능총국은 여러 대통령령이 차례로 쌓인 결과물입니다. 여기서 대통령령(Cumhurbaşkanlığı Kararnamesi)은 행정조직에 관해 대통령이 직접 제정하는 규범을 말합니다.
- 2025년 1월 8일: 대통령령 제177호(관보 제32776호)로 대통령실 소속으로 공법인격과 독자 예산을 갖춘 사이버보안청이 설립됐습니다. 처음에는 사이버보안만 담당했고, 산하 총국도 사이버방어·사이버복원력·생태계육성 세 곳이었습니다.
- 2025년 3월 19일: 사이버보안법(제7545호)이 공포되어 사이버보안청의 법률상 임무를 정했습니다. 핵심기반시설 보호, 표준, 시험·인증, 감독·제재 등입니다.
- 2025년 3월 28일: 대통령령 제183호(관보 제32855호)가 대통령실 디지털전환청을 폐지했습니다. 같은 대통령령은 사이버보안청에 "공공 부문의 디지털 전환과 공공 AI 활용을 선도"하고 전자정부(e-Devlet) 서비스 제공을 중개하는 임무를 부여했습니다. 공공 AI 업무가 사이버보안청으로 넘어온 시점이 바로 이때입니다.
- 2025년 12월 25일: 대통령령 제192호(관보 제33118호)가 사이버보안청의 임무를 다시 쓰고 공공인공지능총국, 디지털국가총국, 행정지원총국, 전략개발국을 신설했습니다. 차장을 세 명으로 하고, 대통령 결정으로 국내외에 회사를 설립할 수 있는 권한도 주었습니다. 정원은 135명에서 204명으로, 총국장 직위는 3개에서 6개로 늘었습니다.
야당 의원들이 두 대통령령에 대해 헌법재판소에 위헌 심판을 청구했지만 모두 기각됐습니다. 제177호에 관한 결정은 E.2025/47, K.2025/119(2025년 6월 3일 선고), 제192호의 정원 규정에 관한 결정은 E.2026/18, K.2026/26(2026년 2월 12일 선고, 2026년 5월 21일 관보 게재)입니다. 두 번째 결정에서 다수의견은 공법인인 사이버보안청의 정원 재편이 기관 조직에 관한 사항으로서 대통령령으로 정할 수 있는 범위에 속한다고 보았습니다. 두 결정 모두 일부는 재판관 4명의 반대의견이 붙은 다수결이었지만, 조직 구조 자체는 헌법 심사를 통과한 셈입니다.
임무 규정의 실제 내용
대통령령 제192호가 사이버보안청의 임무 조항(제177호 제4조)에 추가한 AI 관련 임무는 다음과 같습니다.
- 공공 AI 활용에 관한 입법 작업을 수행하고, 국가 AI 정책·전략·행동계획 및 국제 규범과의 법제 정합화에 기여하는 일
- 디지털 국가와 공공 AI 활용에서 데이터의 "생성부터 파기까지" 전 과정을 아우르는 데이터 거버넌스 원칙·절차·표준을 정하는 일
- 공공 AI 활용을 선도하는 일. 여기에는 공동 데이터 공간 구축, 데이터 품질 기준 설정, 그 기준에 대한 "적합성 부여"가 포함됩니다.
여기에 더해 사이버보안청은 공공기관이 조달하거나 개발하는 정보기술 제품·서비스·시스템의 행정적·재정적·기술적 요건에 관한 표준도 정합니다. 또 공공 정보화 사업의 프로젝트 관리 표준을 정하고, 그 재정적·기술적 측면에 관해 전략예산청에 의견을 냅니다.
세 가지를 짚어 둘 필요가 있습니다. 첫째, 이 임무들은 총국이 아니라 사이버보안청에 부여된 것입니다. 각 부서의 임무는 사이버보안청이 제정하는 규정으로 정하도록 되어 있지만(제177호 제7조 제2항), 공공인공지능총국의 업무 범위를 정한 규정은 아직 확인하지 못했습니다. 둘째, 이 권한은 공공기관을 향한 것이며 민간 기업에 직접 의무를 부과하지 않습니다. 셋째, 그럼에도 조달 표준과 데이터 적합성 권한은 새 법률 없이도 공공 AI 시장의 관문 역할을 합니다.
장관이 10월 7일 밝힌 구상
보도에 따르면 카즈르 장관은 행동계획이 "인식하고, 활용하고, 생산하고, 관리한다(Fark Et, İstifade Et, Üret ve Yönet)"는 네 축과 16개 과제로 이루어져 있다고 설명했습니다. 거버넌스와 관련된 내용은 다음과 같습니다.
- 국가 AI 윤리위원회: 앞으로 설치될 기구로, 프라이버시 보호, 차별 방지, 아동 안전에 관해 개발자와 기관에 지침을 제공합니다.
- 도입 전 영향평가: 장관은 "공공 부문으로서" 보건·교육·고용처럼 국민의 삶에 직접 영향을 미치는 분야에서 시스템의 예상 영향을 사용 전에 평가하겠다고 말했습니다. 사람의 감독과 기술적 보안 시험도 포함됩니다.
- 규제 샌드박스: 우선 분야에서 스타트업이 "안전하고 예측 가능한 조건"에서 혁신을 시험할 수 있게 합니다. 보도에는 보건, 에너지, 스마트 제조가 우선 분야로 언급됩니다.
- 국가 데이터 도서관: 최소 2,000개의 공공 데이터셋을 개방합니다.
장관은 "어떤 알고리즘도 인간의 도덕적·법적 책임을 없앨 수 없다"고도 말했습니다. 이 밖에 2030년까지 고급 AI 인재 1만 명과 AI 실무 인력 10만 명 양성, 최소 1GW 규모의 데이터센터 용량 확보가 목표로 제시됐습니다. 영향평가가 "공공 부문으로서"라는 말로 시작한다는 점이 중요합니다. 민간 개발자의 의무가 아니라 국가 자신의 AI 활용에 관한 약속이라는 뜻입니다.
8월 27일 아나돌루통신 보도(İstanbul Ticaret Gazetesi 게재)는 행동계획의 거버넌스 구조를 이렇게 전했습니다. 대통령이 위원장인 국가 AI 위원회를 두고, 프로그램 사무국에는 공공인공지능총국이 참여합니다. 윤리위원회는 윤리 지침과 실무 가이드를 내는 기구로서 구속력 있는 권한은 없고, 감독·제재 권한은 각 분야 규제기관이 행사합니다. 윤리위원회 설치 목표 시점은 1년 이내입니다.
현행법과 계획의 구분
현재 효력이 있는 것: 사이버보안청과 공공인공지능총국(대통령령 제177·183·192호), 사이버보안법, AI 행동계획에 관한 대통령 훈령 제2026/9호(2026년 8월 18일 관보 제33344호), 2030 국가 스마트시티 전략에 관한 대통령 훈령 제2026/11호(2026년 9월 19일 관보 제33375호), 그리고 제6698호 개인정보보호법입니다.
발표만 된 것:
- 국가 AI 윤리위원회: 설치 근거 문서를 확인하지 못했습니다.
- 국가 AI 위원회와 프로그램 사무국: 계획과 보도에는 등장하지만, 확인한 범위에서는 대통령령이나 결정으로 설치되지 않았습니다.
- 도입 전 영향평가: 방법론, 적용 범위, 법적 근거가 아직 공개되지 않았습니다.
- 규제 샌드박스: AI에 특화된 법적 근거가 공포되지 않았습니다.
2027–2029 중기 프로그램에 관한 보도에 따르면 국가 AI 입법은 "EU와의 정합성을 고려해" 추진될 예정이지만, 법안은 아직 없습니다.
훈령은 행정부 내부에 대한 지시이므로 민간에 의무를 부과하거나 민간에 대해 권한을 갖는 기구를 만들 수 없습니다. 계획 문서로 법률상 의무를 정지할 수도 없으므로, 개인정보를 다루는 AI 샌드박스도 별도의 법률 규정이 없는 한 개인정보보호법의 테두리 안에서 운영됩니다. 이 사이트는 8월 18일 행동계획 공포를 다뤘습니다. 2026/9호 훈령이 시행하는 행동계획은 산업기술부가 조정하지만, 공공 AI에 관해 상시적인 법적 권한을 가진 기관은 사이버보안청입니다. 9월 23일에는 지방자치단체에 AI 도입을 주문한 훈령을 다뤘는데, 환경도시기후변화부가 조정하는 2026/11호 훈령은 "AI 기반 의사결정 메커니즘"을 우선순위로 꼽습니다. 9월 2일 보도한 공무원 AI 리터러시 교육까지 더하면 흐름은 분명합니다. 튀르키예에서 가장 먼저 규율을 받는 AI 이용자는 국가 자신이고, 규칙은 안에서 밖으로 쓰이고 있습니다.
기업에 주는 의미
공공 부문에 납품하지 않는 기업에는 이번 2주 동안 달라진 것이 없습니다. 공공 부문에 납품하는 기업에는 방향이 보이기 시작했습니다.
- 조달이 규칙을 실어 나릅니다. AI 관련 요건은 규정보다 입찰 사양서, 적격 기준, 계약 조항의 형태로 다가올 가능성이 큽니다.
- 데이터가 첫 쟁점입니다. 출처, 품질, 보관, 파기에 관한 질문이 통상의 조달 심사보다 깊어질 것입니다.
- 영향평가 부담은 공급자에게도 내려옵니다. 시험 방법, 편향 측정, 사람의 감독, 로그 기록에 관한 자료를 준비해 두는 것이 바람직합니다.
- 보안 요건은 이미 법률에 있습니다. 사이버보안법 제5조 제1항 (ı)호는 공공기관·핵심기반시설용 사이버보안 제품과 공급 기업의 기술 기준을 정하도록 하고 있고, 제4조 제1항 (d)호는 사이버보안 업무에서 국산 제품을 우선한다는 원칙을 둡니다. AI 시스템이 곧 사이버보안 제품은 아니지만, 두 분야를 같은 기관이 맡게 된 이상 요건이 수렴할 가능성이 큽니다.
- KVKK는 그대로 적용됩니다. 공공 AI가 처리하는 개인정보에는 제6698호 개인정보보호법이 계속 적용되고, 해외 호스팅 모델을 쓰면 제9조의 국외이전 규정도 적용됩니다.
- 민간에는 연성 규범이 다가옵니다. 윤리위원회가 공정성, 설명가능성, 데이터 출처, 사람의 감독에 관한 지침을 내놓으면 구속력은 없더라도 사실상 "적절한" 행위를 판단하는 기준이 될 것입니다.
공공기관에 AI를 공급하거나 공급하려는 조직은 지금부터 시스템별 데이터 출처와 품질 관리 내역을 문서화하고, 사용 목적·시험·편향 평가·사람의 감독 설계·로그 기록을 담은 표준 기술 문서를 마련해 두는 것이 좋습니다. 국외이전을 포함한 개인정보 흐름도 함께 점검할 필요가 있습니다.
한국·EU와 비교하면
한국은 기구를 법률로 만들었습니다. 인공지능기본법(법률 제20676호, 2025년 1월 21일 공포, 2026년 1월 22일 시행)은 다음을 둡니다.
- 대통령 소속으로 대통령이 위원장을 맡고 60명 이내의 위원으로 구성되는 국가인공지능전략위원회(제7조, 2026년 1월 20일 개정)
- 과학기술정보통신부장관이 지정하는 인공지능정책센터(제11조)와 운영하는 인공지능안전연구소(제12조)
- 과학기술정보통신부의 사실조사(제40조)와 3천만원 이하 과태료(제43조)
특히 제35조가 시사적입니다. 사업자의 고영향 인공지능 영향평가는 노력의무에 그치지만, 국가기관등은 영향평가를 실시한 제품·서비스를 우선적으로 고려해야 합니다. 튀르키예가 아직 사이버보안청의 표준 권한과 장관 발언으로만 가진 조달 지렛대를 한국은 법률에 명시한 셈입니다. 튀르키예가 구상하는 대통령 주재 국가 AI 위원회도 설계상 한국의 위원회와 닮았지만, 한국의 위원회는 법률에 근거하고 튀르키예의 위원회는 아직 계획 문서에만 있다는 점이 다릅니다.
EU와의 비교는 신중해야 합니다. 유럽 AI 사무국은 2024년 1월 24일 집행위원회 결정으로 집행위원회 내부에 설치됐습니다. AI법은 제64조에서 AI 사무국을 규정하고, 제88조부터 제94조까지에서 범용 AI 모델을 중심으로 한 감독 권한을 부여합니다. AI법 제65조는 회원국 대표로 구성되는 유럽 AI 이사회도 둡니다. AI 사무국이 시장 참여자를 감독하는 것과 달리 공공인공지능총국은 시장을 규제하는 기관이 아니라, 국가 자신의 기술 활용을 관리하는 정부 디지털 기관에 가깝습니다. 다만 AI법 제27조는 공법상 기관과 공공서비스를 제공하는 민간 주체가 특정 고위험 AI를 쓰기 전에 기본권 영향평가를 하도록 의무화합니다. 장관의 "공공 부문으로서" 약속과 같은 발상이지만, EU에서는 구속력 있는 법입니다. AI법 제57조는 회원국마다 AI 규제 샌드박스를 두도록 하고 있으며, 튀르키예에는 아직 이에 해당하는 법적 근거가 없습니다.
앞으로 지켜볼 점
- 공공인공지능총국의 임무를 정하는 사이버보안청 규정과 첫 조달·데이터 표준
- 윤리위원회를 설치하는 문서의 형식(대통령령인지, 부처 행위인지)
- 도입 전 영향평가의 방법론과 적용 대상
- 샌드박스의 법적 근거와 KVKK와의 관계
- 중기 프로그램에 따른 AI 기본법 초안의 등장 여부
자주 묻는 질문
튀르키예에 AI 규제기관이 생긴 것입니까?
시장 전체를 규율하는 기관이라는 의미에서는 아닙니다. 사이버보안청은 공공 부문의 AI 활용에 대해서만 법적 임무를 가집니다. 민간의 AI 활용에 대한 구속력 있는 권한은 KVKK, 경쟁청, 각 분야 규제기관에 있습니다.
국가 AI 윤리위원회는 설치됐습니까?
아닙니다. 발표만 됐고 설치 근거 문서는 확인되지 않았습니다. 계획상으로는 자문 기구이며 1년 내 설치가 목표입니다.
왜 공공 AI 조직이 사이버보안 기관 안에 있습니까?
2025년 3월 디지털전환청이 폐지되면서 공공 AI와 전자정부 업무가 사이버보안청으로 옮겨졌기 때문입니다. 이후 대통령령 제192호가 사이버보안청을 사이버보안 당국이자 디지털 정부 기관으로 재편했습니다.
민간 기업도 영향평가를 해야 합니까?
현행 규정상 그런 의무는 없습니다. 다만 공공 부문에 납품하는 기업은 공공기관의 영향평가에 필요한 정보를 요구받을 가능성이 큽니다.
부르한 도우쉬 아이파를라르의 견해
이 섹션은 본 사이트의 설립자이자 튀르키예 변호사인 부르한 도우쉬 아이파를라르의 개인적 견해입니다.
지난해 12월 대통령령으로 신설되고 이번에 수장이 정해진 이 총국의 가동은 법률이 아니라 대통령령과 보임 결정의 형태로 이루어졌기 때문에 놓치기 쉽지만, 올해 튀르키예 AI 거버넌스에서 가장 실질적인 제도적 진전이라고 생각합니다. 튀르키예의 논의는 오랫동안 "AI 법은 언제 나오고 EU AI법을 닮을 것인가"라는 질문에 머물러 왔습니다. 그러나 실제로는 국가가 먼저 자신의 AI 활용에 관한 규칙을 대통령령, 훈령, 표준 설정 권한으로 만들고 있습니다. 많은 기업에게는 앞으로 2년 동안 이것이 어떤 법안보다 중요할 것입니다.
방향은 옳다고 봅니다. 국가가 다른 이들에게 요구하기 전에 자신의 집부터 정리하는 것이 맞고, 보건·교육·고용처럼 시민에게 선택지가 가장 적은 영역부터 영향평가를 하겠다는 것도 타당합니다. 어떤 알고리즘도 인간의 도덕적·법적 책임을 없앨 수 없다는 장관의 말도 옳은 원칙이며, 행정법원이 어차피 적용할 원칙이기도 합니다.
우려는 방향이 아니라 형식에 있습니다. 설치 근거 없는 윤리위원회, 방법론 없는 영향평가, 법적 근거 없는 샌드박스는 아직 의지의 표명일 뿐입니다. 윤리위원회가 계획대로 자문 기구가 된다면, 그 가치는 지침이 공개되고 이유가 제시되며 구속력 있는 권한을 가진 분야별 규제기관이 실제로 그 지침을 쓰는지에 달려 있습니다. 공공인공지능총국의 표준도 내부 규정이 아니라 공개와 의견 수렴을 거쳐 나와야 합니다. 한국이 영향평가를 거친 고영향 AI에 대한 공공조달 우선 고려를 법률에 담았듯, 튀르키예도 기본법을 기다리지 않고 사이버보안청의 기존 권한으로 비슷한 결과에 이를 수 있습니다.
이 글은 정보 제공 목적이며 법률 자문에 해당하지 않습니다. 사실관계는 2026년 10월 1일자 튀르키예 관보(제33387호), 대통령령 제177·183·192호, 사이버보안법(제7545호), 대통령 훈령 제2026/9호·제2026/11호, 인용한 헌법재판소 결정, 국가법령정보센터의 인공지능기본법, 그리고 2026년 10월 7일 산업기술부 장관 발언에 관한 언론 보도에 근거합니다. 장관 발언에 관한 부처 공식 자료는 확인하지 못했으며, 총국에 보임된 인사에 관한 정보는 관보 결정문에 적힌 내용으로 한정했습니다. 국가 AI 위원회·프로그램 사무국·윤리위원회에 관한 설명은 2026년 8월 27일 아나돌루통신 보도에 근거합니다. 중기 프로그램 관련 내용도 언론 보도에 근거하며, 행동계획 전문과 프로그램 원문은 검토하지 않았습니다. 튀르키예 법 및 비교법에 관한 설명은 일반적인 내용으로, 구체적 사안은 개별적인 검토가 필요합니다. 분석과 평가는 필자의 견해입니다.