인도가 스팸 전화와 원치 않는 상업성 통신에 대한 규제를 대폭 강화했다.
인도 통신규제기관 TRAI는 2026년 9월 18일 「Telecom Commercial Communications Customer Preference Regulations, 2018」, 즉 TCCCPR 2018을 개정해 원치 않는 상업성 통신, UCC를 억제하고 소비자를 보호하며 통신 자원의 오남용을 막기 위한 규제 체계를 강화했다고 밝혔다.
이번 개정의 핵심은 스팸을 사후 신고로만 처리하지 않겠다는 데 있다.
과거 스팸 대응은 대체로 소비자가 신고하면 통신사가 확인하고, 일정 기준을 넘으면 조치하는 방식이었다. 그러나 스팸 전화와 로보콜, 자동화된 상업성 통신은 점점 더 빠르고 대량으로 확산된다. 사람이 전화를 돌리는 시대가 아니라, 소프트웨어와 자동화 플랫폼이 수많은 번호를 이용해 전화를 걸고 메시지를 보내는 시대가 됐다.
따라서 규제 방식도 바뀌어야 한다.
TRAI는 이번 개정에서 AI/ML 기반 의심 UCC 탐지를 규제 집행에 활용하는 방안을 명시했다. 주요 통신사업자들은 이미 의심 스팸 통신을 탐지하고 이용자에게 알리는 AI/ML 시스템을 배포하고 있으며, TRAI는 2026년 2월 27일 통신사업자들에게 의심 UCC에 대한 AI/ML 기반 지능정보를 사업자 간 공유하고 추가 조사를 수행하도록 지시한 바 있다. 이번 개정은 그 방향을 규정 안으로 편입한 것이다.
즉 인도는 스팸 단속을 통신망의 데이터 문제로 보고 있다.
어떤 번호가 반복적으로 상업성 전화를 거는가.
어떤 발신자 CLI가 여러 사업자에서 의심 패턴으로 잡히는가.
AI가 높은 확률로 UCC라고 판단한 발신자가 실제 소비자 신고와도 연결되는가.
짧은 기간 동안 여러 번호가 같은 발신자와 연결되어 있는가.
이런 신호를 통신사들이 서로 공유하고, 조기 조사와 단계적 제재로 이어가겠다는 것이다.
이번 개정은 발신자와 연결된 CLI, 즉 Calling Line Identification이 10일 동안 5개 이상 의심 번호로 플래그되면 추가 조사와 단계적 조치를 시작하도록 했다. 조치에는 KYC 재검증, 물리적 검증, 발신 서비스 차단, 반복 위반과 통신 자원 오남용 시 연결 해제까지 포함된다.
이는 스팸 발신자들이 번호를 바꿔가며 단속을 피하는 방식에 대응하려는 장치다.
스팸 산업은 단일 번호로만 움직이지 않는다. 여러 번호를 돌려 쓰고, 발신자 정보를 바꾸고, 대량 통신 자원을 활용한다. 따라서 번호 하나를 차단하는 방식으로는 부족하다. 여러 CLI가 같은 발신자와 연결돼 의심 신호를 만들면, 그 발신자 단위로 조사하고 제재해야 한다.
AI/ML 탐지가 중요한 이유도 여기에 있다.
사람이 모든 스팸을 확인할 수는 없다. 신고가 들어올 때까지 기다리면 이미 수많은 소비자가 전화를 받았을 수 있다. 반면 통신망 데이터와 AI 탐지를 결합하면 의심 패턴을 더 빠르게 잡을 수 있다. 물론 오탐 위험은 존재한다. 그래서 TRAI는 합법적인 상업성 통신과 정부 통신에 쓰이는 140xx, 1600xx, 1601xx 등 지정 번호대는 수신자에게 의심 스팸으로 표시하지 않도록 했다.
이 대목은 중요하다.
스팸을 막는다고 모든 상업성 통신을 막을 수는 없다. 은행의 인증 전화, 정부 안내, 배송·예약·결제 관련 서비스 전화는 소비자에게 필요하다. 문제는 필요한 통신과 원치 않는 스팸을 구분하는 것이다. TRAI는 지정 번호대와 사전 규제 체계를 통해 합법적 통신이 무분별하게 차단되지 않도록 균형을 잡으려 한다.
두 번째 핵심은 A2P 전화 규제다.
A2P는 Application-to-Person의 약자다. 사람이 직접 번호를 누르는 것이 아니라 애플리케이션, 소프트웨어 시스템, 자동화 플랫폼이 사람에게 전화를 거는 방식이다. TRAI는 A2P 전화가 대량 상업성 통신에 활용되고 있으며, 자동화와 대규모 호출 능력 때문에 스팸 전화에 악용될 가능성이 있다고 봤다.
이번 개정은 A2P 전화를 명확히 정의했다. 애플리케이션, 소프트웨어 시스템, 자동화 플랫폼이 직접적인 인간 다이얼링 없이 시작하는 음성전화가 포함되며, 자동 다이얼링, 로보콜, 사전녹음 또는 인공 음성 기술도 포함된다. A2P 전화를 사용하는 모든 주체는 통신사업자에게 사용 사실과 사용할 CLI 정보를 사전에 신고해야 하며, 사전 신고 없이 이뤄진 A2P 전화는 UCC로 간주된다.
이 조항은 AI 음성 시대에 특히 의미가 크다.
과거 로보콜은 녹음된 음성을 대량으로 재생하는 수준이었다. 이제는 생성형 AI와 음성합성 기술로 사람처럼 자연스럽게 말하는 자동전화가 가능해지고 있다. 금융사기, 보험·대출 권유, 정치 캠페인, 허위 안내, 피싱 전화가 AI 음성과 결합하면 피해 규모는 커질 수 있다.
TRAI는 이 위험을 “A2P 전화”라는 범주로 묶어 사전 신고 체계 안에 넣었다.
이는 좋은 방향이다. 기술이 자동화될수록 규제도 자동화의 출발점을 잡아야 한다. 사람이 직접 전화를 걸었는지, 소프트웨어가 전화를 걸었는지, 어떤 번호를 썼는지, 어느 사업자가 이 통신을 허용했는지를 사전에 파악할 수 있어야 한다.
TRAI는 A2P 전화에 억제 효과를 주기 위해 착신 접속사업자가 발신 접속사업자에게 분당 최대 0.05루피의 종료 요금을 부과할 수 있도록 했다. 다만 규제된 상업성 전화 번호대나 당국이 승인한 전화는 종료 요금에서 제외된다.
이 조치는 경제적 신호를 만든다.
스팸은 싸기 때문에 늘어난다. 대량 자동전화의 비용이 낮으면, 성공률이 아주 낮아도 발신자는 이익을 얻을 수 있다. 종료 요금은 대량 A2P 전화의 비용 구조를 바꿔 무분별한 자동화를 억제하는 장치가 될 수 있다.
세 번째 변화는 소비자 문의 기반 상업성 통신의 범위를 좁힌 것이다.
소비자가 상품이나 서비스에 대해 문의한 경우, 발신자는 그 문의를 근거로 상업성 통신을 보낼 수 있다. 그러나 TRAI는 이를 문의일로부터 7일 동안만 허용했다. 또한 이 규정이 스팸 발송에 악용되지 않도록, 문의는 서면 또는 디지털 방식으로 이뤄져야 하며 발신자가 검증 가능한 형태로 보관해야 한다고 했다.
이는 전자상거래와 디지털 서비스 플랫폼을 위한 현실적 예외다.
소비자가 자동차 보험 견적을 요청하거나, 부동산 정보를 문의하거나, 온라인 서비스 상담을 신청하면 기업은 일정 기간 연락할 필요가 있다. 하지만 그 문의가 영구적 마케팅 동의처럼 악용되면 소비자는 원치 않는 전화와 메시지에 계속 시달린다.
7일 제한은 이 경계를 긋는다.
문의에 응답하는 것은 허용한다.
그러나 문의를 장기 영업권으로 바꾸지는 말라는 것이다.
그리고 문의 사실은 검증 가능한 형태로 남겨야 한다.
네 번째 변화는 소비자 항소 메커니즘이다.
TRAI는 소비자가 UCC 민원 처리 결과에 불복할 수 있도록 항소 절차를 도입했다. 소비자는 민원 해결 결과에 대해 15일 이내에 항소할 수 있으며, 항소는 TRAI DND 앱, 통신사 앱·포털, 1909 전화 또는 SMS 등 기존 UCC 민원 접수 경로를 통해 제기할 수 있다.
이 조항은 소비자 보호를 한 단계 강화한다.
스팸 피해자는 종종 신고해도 제대로 처리됐는지 알기 어렵다. 통신사가 “조치했다”고 해도 발신자는 계속 전화를 걸 수 있다. 민원 결과가 부실하거나 소비자가 납득하지 못할 때 항소할 수 있는 구조가 있어야 규제 체계에 대한 신뢰가 생긴다.
다섯 번째 변화는 민원 기반 조치의 조기화다.
기존 규정은 10일 동안 5개 이상의 고유 민원이 있어야 UCC 발신자에 대한 조치가 시작되는 구조였다. 이번 개정은 AI 시스템의 의심 탐지 결과와 소비자 민원 데이터를 결합하도록 했다. 해당 발신자의 CLI가 AI/ML 시스템에서 의심 UCC로 플래그됐고, 10일 동안 3개 이상의 고유 민원이 들어오면 조치가 시작된다.
이것은 중요한 설계다.
AI만으로 제재하지 않는다.
소비자 민원만 기다리지도 않는다.
AI 탐지와 민원 데이터를 결합한다.
이 방식은 오탐과 지연을 동시에 줄이려는 절충안이다. AI가 의심 신호를 잡았더라도 소비자 민원이 없으면 신중할 수 있고, 민원이 적더라도 AI 신호가 함께 있으면 더 빨리 움직일 수 있다. 규제 집행에서 데이터 결합의 의미가 커지는 대목이다.
여섯 번째 변화는 명시적 동의의 범위 확대다.
TRAI는 기존에 기업들이 보유하고 있던 레거시 동의도 일정 조건 아래 인정할 수 있도록 동의의 정의를 확장했다. 다만 그 동의는 검증 가능한 방식으로 획득됐어야 하며, 이후 통신사업자의 디지털 플랫폼에 등록돼야 유효한 것으로 본다.
이 조항은 현실과 규제 사이의 충돌을 조정한다.
기업들은 이미 수많은 고객 동의를 보유하고 있다. 그런데 규제가 디지털 동의 체계로 바뀐다고 해서 기존 동의를 모두 무효화하면 산업 혼란이 크다. 반대로 모든 기존 동의를 그대로 인정하면 스팸의 통로가 열린다.
TRAI는 검증성과 디지털 등록을 조건으로 절충했다.
과거 동의를 인정하되, 입증할 수 있어야 한다.
그리고 통신망 기반 플랫폼 안에 등록해야 한다.
동의는 기업 내부 문서가 아니라 규제 가능한 데이터가 되어야 한다.
일곱 번째 변화는 헤더와 콘텐츠 템플릿 오남용 대응이다.
인도 상업성 메시지 규제에서는 발신자 헤더와 콘텐츠 템플릿이 중요한 역할을 한다. 기업은 등록된 헤더와 승인된 템플릿을 통해 메시지를 보내야 한다. 그런데 헤더나 템플릿이 오남용되면, 합법적 발신자처럼 보이는 스팸이나 사기가 가능해진다.
이번 개정은 오남용을 인지한 경우 발신 접속사업자가 6시간 안에 해당 헤더나 콘텐츠 템플릿을 정지하고, 관련 발신자에게 통지하도록 했다. 발신자는 추가 오남용을 막기 위한 시정 조치를 취하고 법집행기관에 신고해야 한다. 만약 오남용이 텔레마케터에게 귀속되면, 해당 텔레마케터의 모든 통신 자원은 전체 통신사업자에 걸쳐 1년 동안 끊기고 블랙리스트에 오른다.
이는 강한 제재다.
스팸과 피싱의 문제는 단순 귀찮음이 아니다. 금융사기와 신원도용, 악성 링크 유포로 이어질 수 있다. 특히 신뢰받는 기업 헤더나 정부·은행 유사 발신 정보를 악용하면 소비자는 속기 쉽다. 따라서 헤더와 템플릿 오남용은 빠르게 차단해야 한다.
여덟 번째 변화는 통신사업자와 발신자·텔레마케터 간 계약 조건 강화다.
TRAI는 규제 체계상 통신사업자가 발신자와 텔레마케터가 규정을 준수하도록 계약상 의무를 부과해야 하지만, 경쟁 문제 때문에 엄격한 조건을 넣지 않는 경우가 많았다고 지적했다. 이에 따라 TRAI가 접속사업자와 발신자·텔레마케터 간 계약에 반드시 포함돼야 할 필수 조건을 정할 수 있는 근거를 마련했다.
이 대목은 통신 규제의 현실을 보여준다.
스팸을 막으려면 통신사업자가 적극적으로 움직여야 한다. 그러나 발신자와 텔레마케터는 통신사업자의 고객이기도 하다. 사업자 간 경쟁이 심하면, 엄격한 조건을 붙인 통신사는 고객을 잃을 수 있다. 결국 모두가 느슨해지는 문제가 생긴다.
TRAI는 이를 규제기관이 표준 계약 조건을 정하는 방식으로 해결하려 한다.
아홉 번째 변화는 발신자 분류다.
모든 발신자가 같지는 않다. 은행, 병원, 정부기관, 전자상거래 플랫폼, 소규모 마케팅 업체, 대규모 텔레마케터는 서비스 중요도와 경제적 영향, 통신 자원 사용 규모, 서비스 중단 시 소비자 영향이 다르다. TRAI는 이런 차이를 고려해 발신자를 여러 범주로 분류하고, 위반 시 차등화된 집행 조치를 정할 수 있도록 했다.
이는 정교한 접근이다.
규제가 너무 단순하면 부작용이 생긴다. 중요한 서비스 발신자의 통신 자원을 즉시 끊으면 소비자가 피해를 볼 수 있다. 반대로 악성 텔레마케터에게 약한 조치를 하면 스팸이 계속된다. 발신자 유형과 위험도, 사회적 중요도에 따라 다른 제재 체계를 설계하는 것이 필요하다.
열 번째 변화는 통화관리 앱에 대한 규제다.
TRAI는 통화관리 애플리케이션이 1600xx·1601xx 서비스·거래성 전화, 140xx 규제된 프로모션 전화 등 당국이나 중앙정부가 지정한 번호대의 전화를 일괄 차단, 필터링, 스팸 태깅하는 것을 금지했다. 그런 태깅은 진짜 상업성 통신이나 정부 통신을 스팸으로 잘못 표시할 위험이 있기 때문이다. 다만 개인 이용자가 자신의 기기에서 전화를 차단하거나 필터링하는 자유는 유지된다.
이 조항은 흥미롭다.
한국에서도 스팸 차단 앱은 소비자 보호 수단으로 인식된다. 그러나 인도 TRAI는 민간 앱이 자체 기준으로 공공·상업 통신 번호대를 일괄적으로 스팸 처리하는 것을 경계한다. 규제된 번호대에는 이미 일정한 안전장치가 있으므로, 민간 앱의 무분별한 태깅이 오히려 필요한 통신을 막을 수 있다는 것이다.
또한 TRAI는 통화관리 앱이 이용자에게 스팸, 정크 등 어떤 이름으로든 원치 않는 상업성 통신을 신고하게 하려면 그 신고를 접속사업자가 운영하는 DLT 플랫폼으로 보내도록 했다.
이는 데이터 통합의 문제다.
스팸 신고가 민간 앱 안에만 갇히면 규제 집행에 활용되기 어렵다. 반대로 신고 데이터가 DLT 플랫폼으로 연결되면 통신사업자와 규제기관이 발신자 제재에 활용할 수 있다. TRAI는 민간 앱의 소비자 접점을 규제 데이터 체계 안으로 끌어들이려 한다.
열한 번째 변화는 VNO의 DLT 플랫폼 접근성 강화다.
가상망사업자, VNO도 규제상 접속사업자에 해당하므로 의무를 이행해야 한다. 이를 위해 네트워크 서비스 운영자는 VNO가 DLT 플랫폼과 필요한 시스템에 실시간 기능을 가진 디지털 인터페이스로 접근할 수 있게 해야 한다. 이는 현재 VNO들이 DLT 플랫폼 접근과 관련해 겪는 운영상 어려움을 해결하기 위한 조치다.
결국 이번 개정의 전체 방향은 분명하다.
스팸을 개인의 불편으로 보지 않는다.
통신 자원의 오남용으로 본다.
AI/ML 탐지와 소비자 신고를 결합한다.
A2P 자동전화를 규제 체계 안에 넣는다.
동의와 발신자, 템플릿, 헤더, 통화관리 앱, VNO까지 전체 생태계를 연결한다.
TRAI는 이번 개정이 상업성 통신 생태계에 대한 소비자 신뢰를 강화하고, 이해관계자 전반의 책임성을 높이며, 스패머의 통신 자원 오남용에 대해 더 효과적이고 신속한 조치를 가능하게 하는 것을 목표로 한다고 설명했다.
이 사안이 중요한 이유는 인도의 통신시장 규모 때문이다.
인도는 세계 최대급 모바일 이용자 시장이다. 전화번호는 금융, 전자상거래, 공공서비스, 인증, 배달, 의료, 교육과 모두 연결된다. 이런 시장에서 스팸과 로보콜은 단순 불편을 넘어 디지털 경제 전체의 신뢰를 떨어뜨린다.
스팸 전화가 많아지면 소비자는 모르는 번호를 받지 않는다.
그러면 은행, 병원, 배송, 정부 안내 같은 합법적 통신도 도달률이 낮아진다.
사기 전화가 늘면 디지털 서비스 신뢰가 약해진다.
기업은 고객 접촉 비용이 커진다.
통신망은 저가 대량 트래픽에 오염된다.
따라서 스팸 단속은 통신 품질 정책이자 디지털 경제 정책이다.
특히 AI 음성과 자동화 전화가 확산되면 이 문제는 더 커진다. 예전에는 스팸 전화를 하려면 사람 상담원이 필요했다. 이제는 음성합성과 자동 다이얼링, 생성형 스크립트가 결합하면 훨씬 적은 비용으로 훨씬 자연스러운 대량 통화가 가능하다. 소비자는 사람이 말하는지 AI가 말하는지 구분하기 어려워질 수 있다.
TRAI가 A2P 전화, 로보콜, 사전녹음·인공 음성 기술을 명시적으로 정의한 것은 이 변화를 반영한다.
AI 시대의 스팸은 더 이상 문자 메시지 몇 줄이 아니다.
사람처럼 말하는 자동전화다.
개인화된 피싱이다.
대량화된 사기다.
상업성 마케팅과 금융 범죄 사이의 경계를 흐리는 자동화다.
그렇기 때문에 규제기관은 발신 주체와 번호, 동의, 신고, AI 탐지, 플랫폼을 하나의 체계로 묶어야 한다.
한국에도 시사점이 크다.
한국 역시 스팸 문자, 보이스피싱, 로보콜, 불법 텔레마케팅, 대출·투자 권유 전화 문제가 심각하다. 특히 AI 음성합성과 자동화 도구가 보편화되면 기존 보이스피싱 대응 체계는 더 큰 압박을 받을 수 있다. 범죄자는 더 자연스럽고 더 빠르게, 더 많은 사람에게 접근할 수 있다.
한국이 참고할 만한 포인트는 네 가지다.
첫째, 통신사 AI 탐지 데이터를 사업자 간 공유하는 체계다.
스팸은 특정 통신망 안에만 머물지 않는다. 번호와 발신자가 여러 망을 넘나든다면 통신사 간 신호 공유가 필요하다.
둘째, A2P 전화 사전 신고제다.
기업이 자동화된 대량 음성전화를 사용하려면 어떤 번호로, 어떤 목적으로, 어떤 시스템을 통해 거는지 사전에 신고하도록 할 필요가 있다.
셋째, AI 탐지와 소비자 신고의 결합이다.
AI만 믿으면 오탐이 걱정되고, 신고만 기다리면 늦다. 두 신호를 결합하면 빠르면서도 근거 있는 단속이 가능하다.
넷째, 민간 스팸 차단 앱 데이터의 공적 연계다.
이용자 신고가 앱 안에만 머무르지 않고 공식 규제 플랫폼으로 연결되면 집행력이 커진다.
물론 조심해야 할 점도 있다.
AI 기반 스팸 탐지는 오탐과 차별, 투명성 문제를 낳을 수 있다. 합법적 소상공인이나 병원, 배송업체, 공공기관의 전화가 잘못 차단되면 피해가 생긴다. 민간 앱의 일괄 스팸 태깅도 표현과 영업활동을 부당하게 제한할 수 있다. 따라서 규제는 강해야 하지만, 이의제기와 항소, 번호대 관리, 발신자 분류, 검증 가능한 동의 체계를 함께 갖춰야 한다.
TRAI가 소비자 항소 메커니즘과 발신자 분류, 지정 번호대 보호를 함께 넣은 것은 이 균형을 의식한 설계로 볼 수 있다.
AI로 잡되, AI만 믿지 않는다.
신고를 받되, 신고만 기다리지 않는다.
합법적 통신을 보호하되, 오남용에는 빠르게 조치한다.
소비자에게 차단권을 주되, 공공 신고 데이터 체계도 만든다.
이것이 이번 개정의 정책적 의미다.
AI 시대의 통신 규제는 더 이상 전화번호만 관리하는 일이 아니다. 발신 주체, 동의 데이터, 자동화 시스템, AI 탐지, 소비자 신고, 민간 앱, 디지털 플랫폼, 통신사 계약, 법집행기관 신고가 모두 연결된다. 스팸은 기술적으로 진화했고, 규제도 기술적으로 진화해야 한다.
인도 TRAI의 이번 개정은 그 방향을 보여준다.
스팸을 잡기 위해 AI를 쓰고, AI로 만든 스팸도 규제한다.
통신망의 지능화가 스팸 산업의 자동화에 대응하는 구조다.
결국 이번 조치의 본질은 소비자 보호를 넘어 통신 신뢰 회복이다.
전화가 믿을 수 없게 되면 디지털 경제도 흔들린다.
인증 전화, 은행 안내, 배송 연락, 공공 알림, 의료 상담이 모두 의심받는다.
스팸이 통신망을 오염시키면 합법적 통신도 함께 피해를 입는다.
그래서 인도는 묻고 있다.
누가 전화를 거는가.
어떤 번호로 거는가.
사전에 신고했는가.
소비자가 동의했는가.
AI가 의심 신호를 잡았는가.
소비자 신고와 일치하는가.
오남용이 확인되면 얼마나 빨리 끊을 것인가.
이 질문들이 앞으로 각국 통신 규제의 핵심이 될 가능성이 크다.
스팸의 시대는 끝나지 않았다.
오히려 AI와 자동화로 더 강해지고 있다.
그렇다면 규제도 더 똑똑해져야 한다.

