유럽 인공지능 규정은 고위험 인공지능 시스템의 핵심을 다루고 있습니다.규정 (EU) 2024 / 1689일반적으로 인공지능법(AI Act)으로 불리는 이 법은 인공지능(AI) 시스템의 개발, 공급 및 사용에 대한 위험 기반 프레임워크를 도입합니다. 건강, 안전 및 기본권에 대한 위험이 높을수록 의무는 더욱 무거워집니다.
따라서 조직의 경우 규정 준수는 기술 문서를 작성하는 것에서 시작하는 것이 아니라 올바른 분류에서 시작해야 합니다. 먼저 조직 내에서 개발, 구매 또는 사용 중인 AI 시스템이 무엇인지 파악해야 합니다. 그런 다음 해당 시스템이 규정에 부합하는지 평가해야 합니다. 금지위험도가 높거나, 투명성 의무 대상이거나, 특정 의무에서 제외되는 경우.
이 글에서는 AI 시스템이 고위험 시스템으로 분류되는 기준, 제공업체 및 구축업체에 적용되는 의무, 그리고 조직이 현재 취할 수 있는 조치에 대해 설명합니다. 또한 디지털 옴니버스 법안에 따른 변경 사항을 포함한 현재 일정에 대해서도 다룹니다. 이 글의 기준일은 2026년 7월 25일입니다.
인공지능 시스템이 고위험 시스템인 경우는 언제일까요?
고위험 AI 시스템에 대한 평가는 주로 AI법 제6조 및 부록 I, III에 따라 이루어집니다. 평가 경로는 두 가지가 있습니다.
첫 번째 경로는 부록 I에 나열된 유럽 제품 법규의 적용을 받는 제품의 일부를 구성하는 AI 시스템에 관한 것으로, 제3자 적합성 평가가 필요한 경우에 해당합니다. 특정 의료 기기, 기계류, 엘리베이터 및 장난감을 예로 들 수 있습니다. 이러한 시스템의 경우 AI법은 기존의 적합성 평가 절차를 기반으로 합니다.
두 번째 경로는 부록 III에 나열된 영역, 즉 생체 인식, 중요 기반 시설, 교육 및 직업 훈련, 고용 및 인력 관리, 필수적인 민간 및 공공 서비스 접근, 법 집행, 이민, 망명 및 국경 통제, 사법 행정 및 민주적 절차에 사용되는 AI 시스템에 관한 것입니다. 이러한 영역 내에서의 모든 사용이 자동으로 고위험 AI 시스템으로 분류되는 것은 아니며, 시스템의 구체적인 기능과 제6조의 요건을 평가해야 합니다.
제6조(3)항의 예외
부록 III 영역에 속하는 시스템이라고 해서 자동으로 고위험 AI 시스템으로 분류되는 것은 아닙니다. 해당 시스템이 개인의 건강, 안전 또는 기본권에 중대한 위험을 초래하지 않고 의사결정 결과에 실질적인 영향을 미치지 않는 경우에는 고위험 AI 시스템으로 분류되지 않습니다. 예를 들어, 시스템이 단순히 절차적인 작업만 수행하거나, 이미 인간이 수행하는 활동을 개선하는 데 그치거나, 이전 인간의 의사결정을 대체하지 않고 단지 차이점만 표시하거나, 단순히 준비 작업만 수행하는 경우에 해당될 수 있습니다.
이 예외에 의존하는 것은 신중하게 추론하고 문서화해야 합니다. 조직은 결론뿐 아니라 그 결론의 근거가 되는 사실과 평가도 기록해야 합니다. 부록 III 시스템이 고위험 AI 시스템에 속하지 않는다고 판단하는 공급자는 해당 시스템을 시장에 출시하거나 서비스에 투입하기 전에 그 평가를 문서화해야 하며, 추가적으로 제49조(2)항에 따른 등록 의무를 준수해야 합니다.
규정의 한 가지 점은 절대적입니다. 제6조(3)항은 부록 III에 언급된 AI 시스템이 자연인을 프로파일링하는 경우 항상 고위험 AI 시스템에 포함된다고 규정합니다. 이 경우에는 예외를 적용할 수 없습니다.
귀 기관은 어떤 역할을 맡고 있습니까?
인공지능법은 공급망에서 여러 역할을 구분합니다. 대부분의 조직에게는 이 중 두 가지가 중요합니다. 인공지능 시스템을 개발하거나 자체 이름 또는 상표로 시장에 출시하는 당사자는 공급자(provider)로 분류됩니다. 인공지능 시스템을 직접 개발하지 않고 사업 과정에서 사용하는 당사자는 일반적으로 배포자(deployer)로 분류됩니다.
역할 분담은 고정된 것이 아닙니다. 구매한 시스템을 실질적으로 수정하거나, 자체 이름 또는 상표로 재판매하거나, 사용 목적을 변경하는 조직은 여전히 공급자로 간주되어 더 엄격한 의무를 부담하게 될 수 있습니다. 각 시스템에 대해 자신이 수행하는 역할을 명확히 하고, 그 평가를 기록해 두십시오.
주요 의무
고위험 AI 시스템 제공업체는 제8조부터 제17조, 제43조 및 제47조부터 제49조에 명시된 의무를 포함한 여러 의무를 준수해야 합니다.
- 전체 수명주기를 포괄하는 위험 관리 시스템
- 데이터 거버넌스에는 훈련, 검증 및 테스트 데이터를 포함하여 사용되는 데이터의 편향을 탐지하고 수정하는 것이 포함됩니다.
- 부록 IV에 따른 기술 문서 및 이벤트 로깅
- 배포자를 위한 명확한 사용 지침
- 효과적인 인간 감독을 가능하게 하는 설계
- 정확성, 견고성 및 사이버 보안에 대한 요구 사항
- 품질 관리 시스템, 적합성 평가, EU 적합성 선언, CE 마크 및 EU 데이터베이스 등록
부록 III, 1항(a)에 언급된 원격 생체인식에 사용되는 고위험 AI 시스템의 경우, 제14조(5)항은 인간의 감독에 대한 추가 요건을 부과합니다. 즉, 필요한 역량, 교육 및 권한을 가진 최소 두 명의 자연인이 별도로 검증하고 확인하지 않는 한, 식별을 기반으로 어떠한 조치나 결정도 내릴 수 없습니다. 이를 4안 원칙이라고 합니다.
시스템 설치자는 제26조 및 제27조에 명시된, 다소 가볍지만 중요성은 결코 떨어지지 않는 의무를 준수해야 합니다. 즉, 사용 설명서에 따른 사용, 유능한 인력의 감독, 시스템 작동 모니터링, 위험 및 중대한 사고 보고, 그리고 최소 6개월 동안 로그를 보관해야 합니다. 시스템을 사용할 직원과 시스템 적용 대상자는 사전에 시스템 사용에 대해 고지받아야 합니다.
특정 시스템 운영자는 제27조에 의거한 기본권 영향 평가를 수행해야 합니다. 이는 공법에 의해 규율되는 기관, 공공 서비스를 제공하는 민간 기관, 그리고 신용 평가 시스템이나 생명 및 건강 보험의 보험 위험 평가 시스템을 사용하는 시스템 운영자에게 적용됩니다.
타임라인 및 현재 상황
인공지능법은 2024년 8월 1일에 발효되었으며 단계적으로 적용됩니다. 실제로는 이미 적용되는 의무, 향후 적용될 의무, 그리고 공식적인 발효가 아직 완료되지 않은 개정안을 구분하는 것이 중요합니다.
금지 행위(제5조): 2025년 2월 2일부터 적용
인공지능 활용 능력(제4조): 2025년 2월 2일부터 적용
범용 AI 모델: 2025년 8월 2일부터 적용
투명성 의무(제50조): 2026년 8월 2일부터 적용; 연기 불가
부록 III을 통한 고위험군 분류: 공식적으로는 2026년 8월 2일이지만, 통합법안이 발효되면 늦어도 2027년 12월 2일로 변경됩니다.
부록 I을 통한 고위험군 분류: 공식적으로는 2027년 8월 2일이지만, 통합법안이 발효되면 늦어도 2028년 8월 2일로 변경됩니다.
2025년 11월 19일, 유럽 위원회는 고위험 AI 시스템에 대한 의무 적용을 연기하는 내용을 담은 디지털 옴니버스 패키지를 발표했습니다. 2026년 5월 7일 잠정적인 정치적 합의가 이루어졌고, 유럽 의회는 2026년 6월 16일 이를 승인했으며, 이사회는 2026년 6월 29일 최종 승인을 내렸습니다.
그러나 본 기사의 기준일 현재 유럽연합 관보에 게재가 아직 완료되지 않았습니다. 개정안은 관보 게재 후 3일째 되는 날 발효됩니다. 그때까지는 기존 인공지능법의 시행 일정이 적용되며, 부록 III에 따른 고위험 의무 적용일은 2026년 8월 2일입니다. 그 이전에 관보가 게재될 것으로 널리 예상되지만, 아직 확정된 것은 아닙니다.
또한, 이번 유예는 조건부로 구성됩니다. 고위험 AI 시스템에 대한 의무 적용은 필요한 조화된 표준 및 지원 도구가 마련되었다는 위원회의 결정과 그에 따른 전환 기간에 따라 결정됩니다. 2027년 12월 2일과 2028년 8월 2일은 단순한 연기가 아니라 최후의 수단으로 작용합니다.
두 가지 사항을 별도로 살펴볼 필요가 있습니다. 첫째, 제50조의 투명성 의무와 제4조의 AI 이해도 의무는 연기되지 않았으며, 원래 일정대로 시행될 것입니다. 둘째, 이번 개정안은 동의 없이 촬영된 친밀한 이미지와 AI가 생성한 아동 성학대 자료를 금지하는 새로운 조항을 제5조에 추가했습니다.
이는 조직의 경우 2027년 12월을 기준으로 계획을 세우는 것이 합리적이지만, 관보에 다른 내용이 발표될 때까지는 2026년 8월을 기준으로 기록을 관리하는 것이 바람직하다는 것을 의미합니다.
감독 및 처벌
이 기사의 기준일 현재 네덜란드에서는 인공지능법 시행을 위한 법률이 아직 제정되지 않았습니다. 네덜란드 디지털 인프라 관리청과 네덜란드 데이터 보호청이 중앙 조정 역할을 맡을 것으로 예상되며, 각 분야별 감독기관은 해당 분야 내에서 책임을 유지할 것입니다. 그러나 권한의 정확한 배분과 법적 근거는 최종적으로 제정될 네덜란드 시행 법률에 따라 확정되어야 합니다.
인공지능법 제99조는 여러 가지 최대 벌칙 범주를 규정하고 있습니다. 벌칙 수준은 위반 행위의 성격과, 관련이 있는 경우 해당 기업의 전 세계 연간 매출액에 따라 결정됩니다. 최고 벌칙은 제5조에 명시된 금지 행위를 위반한 경우에 적용되며, 그보다 낮은 벌칙이 고위험 인공지능 시스템 제공자 및 배포자를 포함한 기타 의무 위반에 적용됩니다. 또한, 가장 낮은 벌칙은 당국에 부정확하거나 불완전하거나 오해의 소지가 있는 정보를 제공한 경우에 적용됩니다. 중소기업(SME) 및 스타트업에는 보다 유리한 규정이 적용됩니다. 실제 벌칙은 관련 벌칙 규정 및 사안의 제반 사정을 고려하여 결정됩니다.
실용적인 로드맵
- 조직에서 개발, 구매 또는 사용하는 모든 AI 시스템을 목록화하십시오.
- 각 시스템에 대해 본인이 수행하는 역할(공급자 또는 배포자)을 명확히 하십시오.
- 각 시스템에 대한 위험 범주를 결정하고 제6조(3)항의 예외에 대한 의존을 포함하여 해당 평가를 문서화합니다.
- 인공지능 거버넌스를 구축하고 책임자를 임명하십시오.
- 이러한 시스템을 사용하는 직원들에게 인공지능 활용 능력을 갖추도록 보장해야 합니다. 이는 이미 의무 사항입니다.
- 2026년 8월 2일을 목표로 제50조에 따른 투명성 확보 조치를 준비하십시오.
- 기술 문서 작성을 시작하고, 필요한 경우 기본권 영향 평가를 적시에 시작하십시오.
- 역할 배분, 정보 제공 및 감사 권한과 관련하여 공급업체 계약을 검토하십시오.
- 관보에 종합 패키지가 게재되는 것을 주시하고 그에 따라 계획을 조정하십시오.
맺음말
인공지능법은 기업이 인공지능을 개발, 구매 및 사용하는 방식에 근본적인 영향을 미칩니다. 발표된 고위험 의무 이행 유예는 추가적인 시간을 제공하지만, 아직 시행 가능한 법률은 아니며, 이미 적용되거나 2026년 8월 2일에 발효되는 의무는 이번 유예의 영향을 받지 않습니다. 따라서 새로운 시행일을 기준으로 계획을 세우되, 기존 시행일에 대한 준비도 유지하는 것이 현명한 접근 방식입니다. 규정에 대한 더 자세한 내용은 당사 웹사이트를 참조하십시오. EU 인공지능법에 대한 완벽 가이드이는 위험성이 높은 AI 시스템에 초점을 맞춘 본 기사의 취지를 보완하는 것입니다.
Law & More 저희는 기업들이 보유한 AI 시스템을 목록화하고 분류하고, 공급자 또는 배포자로서의 역할을 규정하고, AI 공급업체와의 계약을 검토 및 작성하고, AI 거버넌스를 구축하는 데 도움을 드립니다. 귀사에 현재 적용되는 의무 사항과 우선적으로 처리해야 할 조치에 대해 알고 싶으신가요? 부담 없이 문의해 주시면 친절하게 상담해 드리겠습니다.
자주하는 질문
아래에서는 이 주제에 대해 가장 자주 받는 질문에 답변해 드리겠습니다.
AI법이란 무엇입니까?
유럽 인공지능 규정(규정(EU) 2024/1689)은 2024년 8월 1일에 발효되었으며, 인공지능 시스템이 제기하는 위험이 증가함에 따라 의무 사항이 단계적으로 강화됩니다.
인공지능 시스템이 고위험 시스템인 경우는 언제일까요?
두 가지 경로를 통해 가능합니다. 부록 I에 나열된 제품 법규의 적용을 받는 제품의 일부로서 또는 부록 III에 나열된 영역 중 하나에서 사용되는 경우입니다. 후자의 경우 영역 자체만으로는 결정적인 요소가 아니며, 특정 기능과 제6조의 조건도 고려해야 합니다.
부록 III에 포함된 시스템도 고위험 범주에서 제외될 수 있을까요?
네, 중대한 위험을 초래하지 않고 의사 결정에 실질적인 영향을 미치지 않는 경우, 예를 들어 절차적이거나 순전히 준비적인 작업만 수행하는 경우에는 예외가 적용될 수 있습니다. 이러한 평가는 문서화되어야 합니다. 시스템이 개인에 대한 프로파일링을 수행하는 경우에는 이 예외가 절대 적용되지 않습니다.
나는 공급자인가, 아니면 배포자인가?
시스템을 직접 개발하거나 자신의 이름 또는 상표로 시장에 출시하는 경우 공급자(Provider)로 간주되며, 구매한 시스템을 사용하는 경우에는 일반적으로 배포자(Deployer)로 간주됩니다. 구매한 시스템을 실질적으로 수정하거나 자신의 이름으로 재공급하는 경우에도 공급자로 간주될 수 있습니다.
서비스 제공자에게 적용되는 의무는 무엇입니까?
그 외에도 위험 관리, 데이터 거버넌스, 기술 문서, 로깅, 사용 설명서, 인적 감독, 정확성 및 사이버 보안 요구 사항, 품질 관리 시스템, 적합성 평가, CE 마크 및 EU 데이터베이스 등록 등이 포함됩니다.
배포자에게 적용되는 의무는 무엇입니까?
사용 설명서를 준수하고, 숙련된 인력의 감독 및 모니터링을 실시하며, 위험 및 중대한 사고를 보고하고, 관련 기록을 최소 6개월간 보관해야 합니다. 시스템 관련 직원 및 시스템 적용 대상자에게는 사전에 시스템 사용에 대해 알려야 합니다.
기본권 영향 평가는 언제 실시해야 합니까?
제27조는 특히 공법의 적용을 받는 기관, 공공 서비스의 민간 제공자, 그리고 생명 및 건강 보험에서 신용 평가 시스템이나 보험 위험 평가 시스템을 사용하는 배포자에게 이를 요구합니다.
고위험 의무는 연기되었습니까?
채택된 개정안에 따라 부록 III의 적용 기한은 늦어도 2027년 12월 2일로, 부록 I의 적용 기한은 늦어도 2028년 8월 2일로 연기되었습니다. 그러나 이 기사의 기준일 현재 해당 개정안은 아직 관보에 게재되지 않았으므로, 원래 적용 기한인 2026년 8월 2일이 형식적으로는 여전히 유효합니다.
오늘날 이미 적용되는 것은 무엇일까요?
제5조의 금지 행위 및 AI 문해력 의무는 2025년 2월 2일부터, 범용 AI 모델에 대한 규칙은 2025년 8월 2일부터 시행됩니다. 제50조의 투명성 의무는 2026년 8월 2일부터 시행되며 연기되지 않았습니다.
네덜란드에서 인공지능법을 감독하는 기관은 어디인가요?
시행 법률은 아직 마련되지 않았습니다. 네덜란드 디지털 인프라 관리청과 네덜란드 데이터 보호청이 부문별 감독 기관과 함께 중앙 조정 역할을 수행할 것으로 예상됩니다. 최종적인 권한 배분은 네덜란드 시행 법률에 따라 결정될 것입니다.
우리 조직은 이제 어떻게 해야 할까요?
개발, 구매 또는 사용하는 모든 AI 시스템 목록을 작성하는 것부터 시작하십시오. 각 시스템에 대해 담당 역할, 적용되는 위험 범주 및 준수해야 할 의무 사항을 기록하십시오. 또한 AI 거버넌스를 구축하고, AI 활용 능력을 확보하며, 공급업체와의 계약에서 역할 배분, 정보 제공 및 감사 권한에 대한 내용을 검토하십시오.


