AI 법 시행 및 도입 일정

EU 내 인공지능(AI)의 개발 및 사용을 규제하는 EU 인공지능법은 유럽의회의 승인을 거쳐 2024년 8월 1일 발효되었습니다.

이 법은 비즈니스 연속성을 유지하고 조직이 새로운 규제에 적응할 시간을 확보할 수 있도록 딥페이크, 범용 AI 모델, AI 규제 샌드박스, 특히 위험성이 높은 것으로 분류된 시스템 등에 관한 규정의 준수 기한을 단계적으로 설정하고 있습니다.

AI 법이 발효되면서 기업 규모와 AI의 사용 목적 등 여러 요인에 따라 기업이 다양한 규제 요건을 준수해야 하는 기한이 여러 차례에 걸쳐 정해졌습니다. 2025년 2월 2일에는 첫 번째 AI 규제 준수 기한이 도래했습니다. 이에 따라 AI 리터러시 관련 조항 등의 규정과 함께 사회적 점수 평가, 얼굴 인식 데이터베이스 구축을 위한 대규모 데이터 스크래핑, 감정 인식, 조작적이거나 기만적인 기법으로 사람의 행동을 유해한 방식으로 왜곡하는 AI 시스템 등 ‘허용할 수 없는 위험’으로 간주되는 AI 활용이 금지되었습니다.

2025년 8월 2일에는 두 번째 단계별 규제 준수 기한이 도래했습니다. EU 자문 포럼과 AI 위원회 등 다양한 AI 거버넌스 기구의 설립이 의무화되었을 뿐만 아니라, 범용 AI 모델 제공업체에는 개발 과정의 투명성과 저작권 보호 자료의 처리 등에 관한 AI 법의 의무가 적용되었으며, ‘시스템적 위험’이 있는 것으로 간주되는 시스템에는 추가 요구사항도 적용되었습니다. 2026년 8월 2일에는 AI 법이 전면적으로 적용되기 시작했으며, 특히 챗봇을 비롯한 시스템의 투명성 의무, 법 집행 및 EU 회원국의 혁신 지원 조치에 관한 규정이 적용되었습니다.

하지만 앞으로도 여러 규제 준수 기한이 남아 있으며, 이러한 기한은 변경될 수 있습니다. 2026년 7월 27일 발효된 AI Omnibus는 중소기업(SME)과 스타트업에 적용되는 일부 규정을 간소화하도록 AI 법을 개정했습니다. 또한 생체 인식, 핵심 인프라, 법 집행 등 민감한 분야에서 사용되는 시스템에 관한 규정의 적용 일정과 장난감이나 엘리베이터처럼 엄격한 규제를 받는 다른 제품과 함께 사용되는 AI 시스템에 관한 규정의 적용 일정을 조정했습니다. 아울러 회원국이 국가 차원의 AI 규제 샌드박스를 하나 이상 구축해야 하는 기한도 연장했습니다.

다음은 AI Omnibus 개정 사항에 따른 향후 규제 준수 기한과 각 날짜에 시행되는 규정입니다.

2026년 12월 2일

2026년 12월 2일에는 AI Omnibus에 따른 두 가지 새로운 요구사항이 시행됩니다. 특정 AI 활용 방식 두 가지가 금지되며, 2026년 8월 2일 이전에 시장에 출시된 특정 AI 시스템은 아웃풋을 기계가 판독할 수 있고 AI가 생성한 것으로 탐지할 수 있도록 해야 합니다.

금지되는 AI 활용 방식

AI 법 제5조에 따라 2026년 12월 2일부터 ‘식별 가능한 개인의 신체 은밀한 부위 또는 성적으로 노골적인 행위에 참여하는 모습을 사실적인 이미지, 동영상, 오디오 또는 이와 유사한 자료로 생성하거나 조작하는 데 대해 해당 개인이 자유로운 의사에 따라 구체적이고 충분한 정보를 바탕으로 명확하고 명시적인 동의를 하지 않은 경우, 그러한 자료를 생성하거나 조작하는 AI 시스템의 시장 출시, 서비스 개시 또는 사용’이 금지됩니다. EU 법률상 아동 학대 자료에 해당하는 콘텐츠를 생성하거나 조작하는 AI 시스템에도 이러한 금지 조항이 적용됩니다.

이 금지 조항은 AI 시스템 제공업체와 배포자에게 서로 다르게 적용됩니다. 제공업체의 경우 이러한 자료를 생성하는 것이 시스템의 ‘사용 목적’이거나 ‘합리적으로 예측 가능하고 재현 가능한 결과’에 해당하면서 시스템에 합리적인 보호 조치가 마련되어 있지 않다면 해당 시스템을 시장에 출시하는 것이 불법입니다.

배포자의 경우 금지된 자료를 생성하거나 조작할 목적으로 AI 시스템을 사용하면 이 금지 조항이 적용됩니다. 우발적으로 생성된 경우에는 금지 대상에 해당하지 않지만, 고의적인 오용, 보호 조치의 우회 또는 그 밖에는 적법한 시스템을 금지된 목적으로 사용하는 경우에는 금지 조항이 적용됩니다.

기계 판독 가능성 및 투명성 관련 규정

AI 법 제111조 제4항에 따르면 2026년 8월 2일 이전에 시장에 출시된 합성 오디오, 이미지, 동영상 또는 텍스트 생성용 기존 생성형 AI 시스템의 제공업체는 AI가 생성한 콘텐츠와 아웃풋을 기계가 판독할 수 있고 ‘인위적으로 생성되거나 조작된 것으로 탐지할 수 있도록’ 해야 합니다. 이 규정은 ‘일반적인 편집’을 지원하는 작업에 사용되거나 법 집행 목적으로 사용이 허가된 시스템에는 적용되지 않습니다.

이는 기존 시스템에 적용되는 경과 조치 기한으로, 2026년 8월 2일 이후에 출시된 시스템에는 해당 날짜부터 이미 이러한 요구사항이 적용되었습니다.

2027년 8월 2일

2027년 8월 2일에는 AI 법의 두 가지 새로운 규제 요건이 시행됩니다.

·       ‘기존’ 범용 AI(GPAI) 모델에 대한 단계별 규제 준수 기한

·       회원국의 AI 규제 샌드박스 이용 보장 의무

기존 범용 AI

EU AI 법은 범용 AI 모델을 ‘대량의 데이터를 활용한 대규모 자기지도 학습으로 훈련된 모델을 포함하여, 상당한 범용성을 갖추고 시장 출시 방식과 관계없이 서로 다른 광범위한 작업을 능숙하게 수행할 수 있으며 다양한 다운스트림 시스템이나 애플리케이션에 통합할 수 있는 AI 모델’로 정의합니다.

EU AI 법은 EU 저작권법을 준수하기 위한 정책을 마련하고 모델 학습에 사용된 콘텐츠의 상세한 요약 정보를 작성하여 공개하도록 하는 등 범용 AI(GPAI)에 적용되는 별도의 규정을 마련했습니다. 범용 AI 모델은 일반적으로 EU AI 사무국의 감독을 받으며, AI 사무국은 제공업체가 행정적 부담을 줄이면서 규정을 준수할 수 있도록 범용 AI 실천 강령을 제공합니다. 범용 AI 모델이 시스템적 위험을 초래하는 것으로 분류되면 제공업체에는 추가 의무가 부과됩니다.

2027년 8월 2일은 2025년 8월 2일 이전에 시장에 출시된 범용 AI 모델에 적용되는 2년간의 전환 기간이 종료되는 날입니다. 이후 제공업체는 AI 법에 따라 적용되는 모든 규정을 준수해야 합니다. 2025년 8월 2일 이후에 시장에 출시된 모델에는 이미 이러한 규정이 적용되고 있습니다.

AI 규제 샌드박스

2027년 8월 2일까지 각 EU 회원국은 운영 중인 AI 규제 샌드박스를 하나 이상 갖추어야 합니다.

AI 법은 규제 샌드박스를 ‘혁신을 촉진하고 혁신적인 AI 시스템이 시장에 출시되기 전 제한된 기간 동안 개발, 학습, 테스트 및 검증을 수행할 수 있도록 지원하는 통제된 환경’으로 정의합니다. 이러한 환경에서도 제공업체는 기타 법적 제한과 함께 관련 데이터 보호 및 제품 안전 요구사항을 준수해야 합니다.

규제 샌드박스는 다음 사항에 관한 규칙을 수립해야 합니다.

·       자격 요건, 선정 및 참여 승인

·       참여, 모니터링 및 종료

·       샌드박스 내 테스트 및 개발 대상

·       종료 보고

·       이용 약관 및 조건

·       국가 당국과의 협력

또한 유럽연합 집행위원회는 2027년 8월 2일까지 기존 법률이 ‘동등하거나 더 높은 수준의 보호’를 제공한다는 이유로 특정 고위험 시스템에 적용되는 AI 법의 일부 요구사항이나 의무를 제한할 수 있는 경우를 규정하는 법률을 채택해야 합니다.

AI 아카데미

비즈니스용 생성형 AI의 부상

역사적인 생성형 AI의 부상과 이것이 비즈니스에 의미하는 바를 살펴봅니다.

2027년 12월 2일

2027년 12월 2일에는 AI 법 부속서 III에 명시된 고위험 시스템 관련 규정이 시행됩니다.

당초 시행일은 2026년 8월 2일이었으나 AI Omnibus에 따라 연기되었습니다. 부속서 III에는 다음 분야와 관련된 고위험 시스템에 적용되는 특별 규정이 명시되어 있습니다.

·       생체 인식

·       핵심 디지털 인프라, 도로 교통, 수도, 가스, 난방 또는 전력 공급을 비롯한 핵심 인프라

·       교육 및 직업 훈련

·       고용 및 근로자 관리

·       의료 서비스, 보험, 소비자 신용 및 긴급 전화 서비스를 비롯한 필수 민간 및 공공 서비스

·       법 집행

·       이주, 망명 및 국경 통제

·       사법 행정 및 민주적 절차

2027년 12월 2일부터 부속서 III에 해당하는 시스템의 제공업체는 다음 사항을 이행해야 합니다.

위험 관리 시스템

제공업체는 고위험 AI 시스템의 전체 라이프사이클에 걸쳐 위험 관리 시스템을 구축하고 운영하며 관련 내용을 문서화해야 합니다. 이 시스템은 AI 시스템의 사용 목적과 ‘합리적으로 예측 가능한 오용’으로 인해 발생하는 위험을 식별, 분석 및 평가하고 적절한 위험 관리 조치를 적용해야 합니다.

데이터 제어 및 거버넌스

고위험 시스템의 학습에 사용되는 데이터세트에는 다음 사항에 관한 품질 및 거버넌스 요구사항이 적용됩니다.

·       데이터 수집

·       편향 탐지 및 완화

·       관련성 및 대표성

·       적절한 통계적 특성

·       시스템이 사용될 특정 환경에 대한 고려

기술 문서

제공업체는 시스템이 AI 법을 어떻게 준수하는지 입증하고, 규제 당국이 시스템의 규정 준수 여부를 검사하는 데 필요한 정보를 제공하는 기술 문서를 작성해야 합니다.

자동 로깅

AI 법 제3장 제2절 제12조에 따라 고위험 AI 시스템은 ‘시스템의 전체 수명 동안 이벤트(로그)를 자동으로 기록할 수 있도록 기술적으로 지원’해야 합니다.

이러한 시스템은 시스템 운영과 AI 법에서 정의한 위험을 초래할 수 있는 상황을 추적할 수 있는 로그를 제공해야 합니다.

투명성 요구사항 및 배포자를 위한 지침

이 법은 ‘고위험 AI 시스템은 배포자가 시스템의 아웃풋을 해석하고 적절하게 활용할 수 있도록 운영 과정에서 충분한 투명성이 보장되는 방식으로 설계하고 개발해야 한다’고 규정합니다.

여기에는 사용 지침과 다음 사항에 관한 설명이 포함됩니다.

·       시스템의 사용 목적

·       시스템의 기능 및 성능

·       알려진 한계

·       성능에 영향을 미칠 수 있는 모든 상황

·       사람에 의한 감독

·       유지보수, 모니터링 및 로깅

인간 감독

고위험 AI 시스템은 ‘사용 기간 동안 사람이 효과적으로 감독할 수 있도록 적절한 인간-기계 인터페이스 툴을 갖추는 등 감독이 가능한 방식으로 설계하고 개발해야 합니다.’

감독 조치는 고위험 AI 시스템의 ‘위험, 자율성 수준 및 사용 맥락’에 비례하도록 마련해야 합니다. 또한 감독 담당자가 시스템의 기능과 한계를 이해하고, 자동화 편향을 감지하고, 아웃풋을 해석하며, 필요하다고 판단되는 경우 결과물을 폐기하거나 무효화 또는 번복하고, 필요한 경우 시스템에 개입하거나 작동을 중단할 수 있도록 해야 합니다.

정확성 및 사이버 보안

이 법에 따라 고위험 시스템 제공업체는 정확성 지표를 설정하고 ‘오류, 결함 또는 불일치’뿐만 아니라 제3자가 시스템의 취약점을 악용하려는 시도에도 대응할 수 있는 복원력을 갖추도록 시스템을 설계하고 개발해야 합니다.

이러한 시스템 관련 요구사항 외에도 제공업체와 운영자는 다음 사항을 갖추어야 합니다.

품질 관리 시스템

제공업체는 설계 및 개발, 테스트, 데이터 관리, 위험 관리, 출시 후 모니터링, 사고 보고 및 시정 조치를 감독하여 시스템 관련 정책의 준수를 보장하는 품질 관리 시스템을 구축해야 합니다.

적합성 평가 및 등록

제공업체는 시스템을 시장에 출시하기 전에 해당 시스템을 등록하고 시스템의 특성과 관련 규정에 따라 적합성 평가를 완료해야 합니다.

출시 후 모니터링

제공업체는 시스템 출시 후에도 이를 모니터링할 수 있는 역량을 입증해야 하며, 시스템이 규정을 준수하지 않는 경우 시스템 수정, 시장 철수, 비활성화 또는 리콜 등 적절한 시정 조치를 취해야 합니다.

중대한 사고 보고

제공업체는 다음 네 가지 결과 중 하나 이상을 직접 또는 간접적으로 초래하는 사건에 해당하는 ‘중대한 사고’를 보고해야 합니다.

·       사망 또는 건강에 대한 심각한 피해

·       핵심 인프라의 관리 및 운영에 발생하는 심각하고 돌이킬 수 없는 장애

·       기본권 보호를 목적으로 하는 EU 법률상 의무 위반

·       재산 또는 환경에 대한 심각한 피해

AI 시스템 배포자에게는 사용 지침 준수, 사람에 의한 감독 제공, 시스템 모니터링, 로그 보관, 위험 또는 중대한 사고가 확인될 경우 규정된 조치 이행 등 별도의 의무가 적용됩니다. 배포자와 사용 사례에 따라 추가 의무가 적용될 수 있습니다.

2028년 8월 2일

2028년 8월 2일부터 제6조 제1항에 따라 고위험으로 분류된 AI 시스템에 관련 고위험 시스템 요구사항이 적용됩니다. AI 시스템이 다음 두 가지 조건을 모두 충족하면 이 카테고리에 해당합니다.

·       부속서 I의 A절에 명시된 EU 조화법률의 적용 대상 제품에 안전 구성요소로 사용되도록 설계되었거나 AI 시스템 자체가 해당 제품인 경우

·       해당 법률에 따라 적용 대상 제품이 시장에 출시되거나 사용되기 전에 제3자 적합성 평가를 받아야 하는 경우

이러한 위험 카테고리에 해당하는 제품으로는 특정 유형의 장난감과 엘리베이터 등이 있습니다. 기계류에는 부속서 I의 B절에 따라 별도의 산업별 접근 방식이 적용됩니다. EU 규정 2023/1230에는 2028년 8월 2일까지 적용되는 위임법을 통해 관련 AI 보건 및 안전 요구사항이 반영되어야 합니다.

AI Omnibus에 의해 개정된 AI 법 제2조 제13항에 따라 기존 규정이 AI 법과 ‘동등하거나 더 높은 수준의 보호’를 제공하는 경우, 유럽연합 집행위원회의 위임법을 통해 고위험 시스템에 적용되는 일부 요구사항이 제한될 수 있습니다. 추가 조항에 따라 이미 산업별 법률의 적용을 받는 일부 기계류 및 운송 관련 제품에는 해당 산업의 규제 당국을 통한 특별 조치가 적용됩니다.

Derek Robertson

Staff Writer

IBM Think

관련 솔루션
비즈니스 운영 솔루션

지능형 자산 관리 및 공급망을 위한 AI 기반 솔루션으로 복원력이 뛰어난 비즈니스를 구축합니다.

운영 솔루션 살펴보기
비즈니스 운영 컨설팅 서비스

풍부한 데이터와 강력한 AI 기술을 사용하여 IBM과 함께 최적화 프로세스를 통합하고 비즈니스 운영을 혁신하세요.

비즈니스 운영 서비스 살펴보기
IBM Cloud Pak for Business Automation

IBM Cloud Pak for Business Automation은 운영 관리 및 자동화를 위한 통합 소프트웨어 구성요소의 모듈식 세트입니다.

비즈니스 자동화 살펴보기
다음 단계 안내

업계 최고의 IBM 솔루션으로 비즈니스 운영을 혁신하세요. 지능형 워크플로와 자동화 기술을 통해 생산성, 민첩성, 혁신성을 강화하세요.

 

  1. 운영 솔루션 살펴보기
  2. 인공 지능 서비스 살펴보기