FINRA의 규제 통지 24-09는 브로커-딜러가 생성형 AI 도구를 사용하기 시작할 때 기존 규칙을 적용해야 함을 명확히 하고 있으며, 검사관들이 무엇을 중점적으로 살펴볼지 구체적으로 명시하고 있습니다.
이 통지는 새로운 규제를 만드는 것이 아닙니다. 기존의 전통적인 기술을 규율해 온 감독, 커뮤니케이션, 개인정보 보호, 기록 보관 및 최선의 이익(best-interest) 의무가 이제 AI에도 적용된다는 점을 기업에 상기시키는 것입니다. 컴플라이언스 담당자는 이러한 의무를 현장 검사에서도 통용될 수 있는 구체적인 프로세스로 전환해야 합니다.
AI에 기존 규칙서가 중요한 이유
FINRA의 감독 기준인 Rule 3110(일반 감독) 및 Rule 3120(관련 인력 감독)은 AI 배포를 모니터링하는 시스템을 요구합니다. 기업은 승인된 모든 모델의 목록, 각 모델의 목적, 그리고 모델 실행 권한이 있는 인원을 파악하고 있어야 합니다. 고객이 AI 생성 결과물을 전혀 보지 못하더라도, 승인되지 않은 도구를 사용하는 것은 감독 실패로 간주됩니다.
공공 커뮤니케이션을 규율하는 Rule 2210은 정확성과 공정성을 요구합니다. 생성형 AI는 사실을 환각(hallucinate)하거나 데이터를 조작할 수 있습니다. 만약 모델이 잘못된 수치가 포함된 고객 요약본을 생성한다면, 해당 자료가 배포되는 즉시 기업은 Rule 2210을 위반하게 됩니다. 따라서 이 통지는 기업이 AI로 생성된 모든 커뮤니케이션이 고객에게 전달되기 전에 검토할 것을 의무화합니다.
Regulation S-P는 비공개 개인 정보를 보호합니다. 고객 데이터를 제3자 AI 서비스에 입력하는 것은 의도치 않은 정보 유출의 위험이 있습니다. 기업은 정보 차단벽(information barriers)을 유지해야 하며, AI 제공업체의 데이터 처리 관행이 규정의 표준을 충족하는지 확인해야 합니다.
Rule 4511은 기록 보존을 요구합니다. 이 통지는 AI 출력물 자체를 하나의 기록으로 취급하며, 응답을 생성한 프롬프트, 사용된 모델 버전, 그리고 콘텐츠를 승인한 사람의 신원도 함께 보관해야 한다고 덧붙입니다. 검사관들은 진술의 출처를 추적하기 위해 이러한 세부 정보를 요구할 것입니다.
Regulation BI(최선의 이익)는 고객을 대신하여 이루어지는 모든 권고가 고객의 최선의 이익에 부합함을 입증할 것을 요구합니다. AI 시스템이 권고에 기여하는 경우, 기업은 해당 제안의 이면에 있는 논리를 설명해야 합니다. 블랙박스 모델은 '설명 가능성(explainability)' 요건을 충족할 수 없으며, 이는 BI 위반의 위험을 초래합니다.
컴플라이언스 프레임워크 구축하기
실질적인 컴플라이언스 계획은 통지에서 강조된 각 규칙 영역을 다루어야 합니다:
- 감독(Supervision) – 승인된 AI 도구 목록을 작성하고, 접근 권한자를 정의하며, 모니터링 절차를 수립하는 정책을 마련하십시오. 사용 로그에 대한 정기적인 감사를 포함해야 합니다.
- 정확성(Accuracy) – AI가 생성한 모든 고객 커뮤니케이션에 대해 필수적인 인간 검토 단계를 추가하십시오. 배포 전 사실 관계의 정확성을 확인하기 위해 체크리스트를 사용하십시오.
- 데이터 개인정보 보호(Data privacy) – 데이터 흐름 분석을 실시하여, 고객 정보가 암호화 및 적절한 계약적 보호 조치 없이 기업의 보안 환경을 벗어나지 않도록 확인하십시오.
- 기록 보관(Recordkeeping) – AI 플랫폼이 프롬프트, 모델 식별자, 승인자 서명을 자동으로 캡처하도록 설정한 다음, 해당 로그를 기업의 기존 기록 보존 시스템에 저장하십시오.
- 최선의 이익 준수(Best-interest compliance) – AI가 각 권고에 대해 제공하는 의사결정 지원 논리를 문서화하고, 모델의 출력물을 고객의 투자 목표와 연결하는 설명(narrative)을 보관하십시오.
- 벤더 관리(Vendor management) – 제3자 서비스 제공업체에 사용하는 것과 동일한 실사(due-diligence) 체크리스트를 적용하십시오. 벤더의 보안 통제, 데이터 개인정보 보호 정책 및 분쟁 해결 메커니즘을 평가하십시오. 아웃소싱을 하더라도 브로커-딜러의 책임이 면제되지 않음을 명심하십시오.
이 통지는 또한 마케팅 자료에서 기업의 AI 역량을 과장하는 "AI 워싱(AI washing)"에 대해 경고합니다. 이러한 과장은 오해의 소지가 있는 커뮤니케이션을 금지하는 Rule 2210에 정면으로 위배됩니다.
핵심 요약: FINRA의 통지는 규칙서를 새로 쓰는 것이 아니라, 브로커-딜러가 생성형 AI라는 새로운 세계에 모든 기존 의무를 적용하도록 강제하는 것입니다. 규제 기관의 기준을 충족하기 위해서는 체계적인 목록 관리, 엄격한 인간 검토, 철저한 데이터 개인정보 보호 조치, 그리고 빈틈없는 기록 보관이 최소한으로 필요한 통제 수단입니다.
