韩国《人工智能基本法》,全球第二部综合性人工智能法律
2026年1月22日,大韩民国《人工智能发展与可信基础构建框架法》(通称《人工智能基本法》或《人工智能框架法》)正式生效。韩国是全球第二个(继欧盟之后)采用综合性人工智能监管框架的司法管辖区,也是亚太地区首个。该法于2025年1月21日颁布(第20676号法律),并于一年后生效,其《施行令》(第36053号总统令)于同日生效。
韩国将其做法定位为在产业促进与基于风险的监管之间取得平衡。该法将19项独立的人工智能法案整合为统一框架,涵盖研究资助、人才计划、人工智能安全研究所的设立、透明度义务以及高影响人工智能风险管理。其立法草拟刻意有别于欧盟以禁止为主的做法,韩国政府已表示将"促进优先于监管",并将处罚执行推迟至该法实施后至少一年。
适用范围与适用性
《人工智能基本法》适用于向韩国用户提供人工智能系统的国内外组织。对于超过《施行令》所定门槛的外国人工智能企业(上一年度营业收入不低于1万亿韩元、上一年度人工智能服务收入不低于100亿韩元,或此前三个月内韩国境内日均用户不低于100万人),第36条要求指定一名韩国国内代表与政府联络,从而弥补了此前的一个漏洞,即在形式化的合规安排中,允许将无关联的第三方指定为国内代理人,却无须承担实质性责任。《个人信息保护法》(PIPA)国内代表制度的修正案于2025年4月1日公布,并自2025年10月2日起施行,要求在韩国设有业务单位的外国公司将该本地实体指定为其国内代表。
该法下的主要义务
透明度与披露(第31条)。提供使用生成式人工智能或高影响人工智能的产品或服务的人工智能业务经营者,必须事先告知用户正在使用人工智能。在人工智能生成的输出可能难以与非人工智能内容区分的情况下,经营者必须对该输出加以标注或以其他方式表明其为人工智能生成。《施行令》第23条详细规定了生成式人工智能输出的水印与标注要求。
高性能人工智能的安全义务(第32条)。对于用于训练的累计算力超过规定标准的人工智能系统,人工智能业务经营者必须识别、评估并缓解其风险,并运行涵盖安全事故的风险管理体系。这与高影响人工智能的义务是两条不同的路径,后者规定在第33条至第35条:高影响认定的确认、安全性与可信性措施,以及影响评估。同一系统可能同时落入两条路径。《施行令》设定了技术门槛:以至少10²⁶次浮点运算(FLOPs)训练、融合最先进人工智能技术,且存在造成重大影响的实质性风险的人工智能系统。该数值是欧盟《人工智能法案》推定通用人工智能模型具有系统性风险的10²⁵次浮点运算水平的十倍,并与美国第14110号行政命令所采用的10²⁶相同,而该行政命令已于2025年1月20日被撤销。韩国的实施规定性弱于欧盟。
高影响人工智能的行业应用。该法为医疗、能源和公共服务等关键行业中的"高影响"人工智能系统引入了具体义务。数字医疗器械在第2条第4款第d项中有专门规定,该条自2026年1月24日起生效,即在该法总体生效日期之后三天,以便为医疗器械监管的协调留出空间。
《个人信息保护法》(PIPA)继续适用。个人信息保护委员会(PIPC)已发布政策路线图,概述了针对人工智能开发的专门监督条款;其2026年政策方向将监管重心转向事前预防,并使义务与机构规模和风险状况相匹配。PIPC《个人信息影响评估通知》经修订,自2025年9月起生效,为公共机构的隐私影响评估增设了明确的人工智能相关子领域。PIPC还于2025年8月6日发布了《生成式人工智能开发与利用中的个人信息处理指引》,该指引不具法律约束力,但在执法实践中被作为基准;PIPC的2025年工作方向包括对包括人工智能代理在内的人工智能驱动服务进行初步现场检查。
治理架构
2024年设立的两家机构构成了韩国人工智能保障生态系统的支柱。国家人工智能委员会隶属于总统办公室,作为国家人工智能政策的中央协调机构,负责实施国家人工智能战略、推动公私合作、协调各部委的监管做法,并代表韩国参与国际人工智能治理倡议。人工智能安全研究所是一家专门的研究中心,负责评估先进人工智能模型、制定安全基准,并应对深度伪造和前沿人工智能风险。科学技术信息通信部(MSIT)是主要的监管部委,获授权发布下位法规和指引。
公民社会与行业反应
在该法全面实施之前,《施行令》草案向公众征求意见40天,截至2025年12月22日。包括数字正义网络(Digital Justice Network)在内的公民社会组织批评该监管"几近于无",认为"高影响人工智能"的定义过于狭窄,且处罚的延后消除了即时的合规压力。行业方面则反驳称,进一步监管将阻碍人工智能的竞争力。MSIT采取了迭代式做法,在《施行令》定稿过程中考量利益相关方的反馈,同时释放出监管者意在优先发展的信号。
与欧盟《人工智能法案》相比,有一处对比值得注意:韩国的法律并未彻底禁止欧盟所禁止的各类人工智能(公共场所的人脸识别、对脆弱性的利用、工作场所和学校中的情绪识别)。韩国的做法更接近于披露和风险管理要求,而非禁止。
其他监管框架
《生成式人工智能服务用户保护指引》(2025年2月),由韩国广播通信委员会(KCC)于2025年2月28日通过,该委员会的职能已于2025年10月移交韩国广播媒体通信委员会(방송미디어통신위원회)。该指引自2025年3月28日起施行,是一套明确不具法律约束力的框架,旨在防止生成式人工智能服务对用户造成伤害。其四项原则为人的尊严与人类监督、透明度、安全,以及公平。
《人工智能安全指南》(2025年12月),由MSIT和韩国互联网振兴院(KISA)发布,提供了一套保护人工智能模型和服务免受网络威胁的框架,列明了贯穿人工智能生命周期的113项安全要求。该指南将《人工智能基本法》风险管理义务的若干方面付诸实施。
2025年2月的DeepSeek行动,PIPC因担忧可能违反PIPA,暂时中止了中国生成式人工智能应用DeepSeek的新下载。这表明PIPC愿意以数据保护为由对外国人工智能服务采取行动。
在韩国经营或向韩国供货的组织应采取的行动
对照《人工智能基本法》的适用性梳理人工智能系统。确定哪些系统属于"高影响"(基于行业和风险),哪些涉及需要标注的生成式人工智能输出。对于达到《施行令》所定营业收入或用户数门槛的非韩国实体,指定一名合格的韩国国内代表,并确保该代表拥有与监管机构进行实质性沟通的权限和资源。更新PIPA合规文件,以应对PIPC 2025年指引下人工智能特有的处理活动。对于触及或接近10²⁶次FLOPs门槛的系统,落实与该法第32条要求相一致的风险管理文件。《施行令》现已施行,因此应转而跟踪MSIT的补充指引与公告,决定合规范围的技术细节将在宽限期内于其中继续填充;宽限期自2026年1月22日起至少持续一年,其间除涉及人员死亡或严重侵害人权的例外情形外,罚款暂缓适用。可考虑实施ISO/IEC 42001,将其作为一项可辩护的国际标准,与韩国正在形成的要求相对应。在能够带来市场差异化优势之处,落实人工智能信任标志(AI Trust Mark)认证(该法下正在制定的自愿性方案)。
来源: 《人工智能发展与可信基础构建框架法》官方条文(韩国国家法令信息中心) · 美国国会图书馆,韩国综合性人工智能法律框架生效 · 美国国际贸易管理局,韩国《人工智能基本法》(2026年5月) · Future of Privacy Forum,《人工智能框架法》逐条分析