韩国《人工智能基本法》,全球第二部综合性人工智能法律
2026年1月22日,大韩民国《人工智能发展与可信基础构建框架法》(通称《人工智能基本法》或《人工智能框架法》)正式生效。韩国是全球第二个(继欧盟之后)采用综合性人工智能监管框架的司法管辖区,也是亚太地区首个。该法于2025年1月21日颁布(第20676号法律),并于一年后生效,其《施行令》(第36053号总统令)于同日生效。
韩国将其做法定位为在产业促进与基于风险的监管之间取得平衡。该法将19项独立的人工智能法案整合为统一框架,涵盖研究资助、人才计划、人工智能安全研究所的设立、透明度义务以及高影响人工智能风险管理。其立法草拟刻意有别于欧盟以禁止为主的做法,韩国政府已表示将"促进优先于监管",并将处罚执行推迟至该法实施后至少一年。
适用范围与适用性
《人工智能基本法》适用于向韩国用户提供人工智能系统的国内外组织。对于外国人工智能企业,该法要求指定一名韩国代表与政府联络,从而弥补了此前的一个漏洞,即在形式化的合规安排中,允许将无关联的第三方指定为国内代理人,却无须承担实质性责任。《个人信息保护法》(PIPA)国内代表制度的修正案自2025年4月1日起生效,要求在韩国设有既有业务单位的外国公司将这些本地实体指定为其代表。
该法下的主要义务
透明度与披露(第31条)。提供使用生成式人工智能或高影响人工智能的产品或服务的人工智能业务经营者,必须事先告知用户正在使用人工智能。在人工智能生成的输出可能难以与非人工智能内容区分的情况下,经营者必须对该输出加以标注或以其他方式表明其为人工智能生成。《施行令》第23条详细规定了生成式人工智能输出的水印与标注要求。
高影响人工智能风险管理(第32条)。对于用于学习的累计算力超过规定标准的人工智能系统,人工智能业务经营者必须识别、评估并缓解其风险。《施行令》设定了技术门槛:以至少10²⁶次浮点运算(FLOPs)训练、融合最先进人工智能技术,且存在造成重大影响的实质性风险的人工智能系统。该门槛与欧盟《人工智能法案》的通用人工智能模型门槛以及美国行政命令对前沿模型的定义大体相当,不过韩国的实施规定性更弱。
高影响人工智能的行业应用。该法为医疗、能源和公共服务等关键行业中的"高影响"人工智能系统引入了具体义务。数字医疗器械在第2条第4款第d项中有专门规定,该条自2026年1月24日起生效,即在该法总体生效日期之后三天,以便为医疗器械监管的协调留出空间。
《个人信息保护法》(PIPA)继续适用。个人信息保护委员会(PIPC)已发布其2025年政策路线图,概述了针对人工智能开发的专门监督条款。PIPC《个人信息影响评估通知》经修订,自2025年9月起生效,为公共机构的隐私影响评估增设了明确的人工智能相关子领域。PIPC的2025年工作方向包括对包括人工智能代理在内的人工智能驱动服务进行初步现场检查。
治理架构
2024年设立的两家机构构成了韩国人工智能保障生态系统的支柱。国家人工智能委员会隶属于总统办公室,作为国家人工智能政策的中央协调机构,负责实施国家人工智能战略、推动公私合作、协调各部委的监管做法,并代表韩国参与国际人工智能治理倡议。人工智能安全研究所是一家专门的研究中心,负责评估先进人工智能模型、制定安全基准,并应对深度伪造和前沿人工智能风险。科学技术信息通信部(MSIT)是主要的监管部委,获授权发布下位法规和指引。
公民社会与行业反应
在该法全面实施之前,《施行令》草案向公众征求意见40天,截至2025年12月22日。包括数字正义网络(Digital Justice Network)在内的公民社会组织批评该监管"几近于无",认为"高影响人工智能"的定义过于狭窄,且处罚的延后消除了即时的合规压力。行业方面则反驳称,进一步监管将阻碍人工智能的竞争力。MSIT采取了迭代式做法,在《施行令》定稿过程中考量利益相关方的反馈,同时释放出监管者意在优先发展的信号。
与欧盟《人工智能法案》相比,有一处对比值得注意:韩国的法律并未彻底禁止欧盟所禁止的各类人工智能(公共场所的人脸识别、对脆弱性的利用、工作场所和学校中的情绪识别)。韩国的做法更接近于披露和风险管理要求,而非禁止。
其他监管框架
《生成式人工智能服务用户保护指引》(2025年2月),由韩国广播通信委员会(KCC)发布,是一套旨在防止生成式人工智能服务对用户造成伤害的实用性自愿框架。其原则包括以人为本、可解释性、安全性和问责制。
《人工智能安全指南》(2025年12月),由MSIT和韩国互联网振兴院(KISA)发布,提供了一套保护人工智能模型和服务免受网络威胁的框架,列明了贯穿人工智能生命周期的113项安全要求。该指南将《人工智能基本法》风险管理义务的若干方面付诸实施。
2025年2月的DeepSeek行动,PIPC因担忧可能违反PIPA,暂时中止了中国生成式人工智能应用DeepSeek的新下载。这表明PIPC愿意以数据保护为由对外国人工智能服务采取行动。
在韩国经营或向韩国供货的组织应采取的行动
对照《人工智能基本法》的适用性梳理人工智能系统。确定哪些系统属于"高影响"(基于行业和风险),哪些涉及需要标注的生成式人工智能输出。对于向韩国用户供应人工智能的非韩国实体,指定一名合格的韩国代表,并确保该代表拥有与监管机构进行实质性沟通的权限和资源。更新PIPA合规文件,以应对PIPC 2025年指引下人工智能特有的处理活动。对于触及或接近10²⁶次FLOPs门槛的系统,落实与该法第32条要求相一致的风险管理文件。密切跟踪《施行令》的定稿,决定合规范围的技术细节仍在通过利益相关方磋商加以完善。可考虑实施ISO/IEC 42001,将其作为一项可辩护的国际标准,与韩国正在形成的要求相对应。在能够带来市场差异化优势之处,落实人工智能信任标志(AI Trust Mark)认证(该法下正在制定的自愿性方案)。
主要来源: 美国国会图书馆,韩国《人工智能基本法》 · 美国国际贸易管理局