유럽 연합의 인공지능법(EU AI Act)은 EU 시장 내 인공지능 시스템 규제를 위한 위험 기반 프레임워크를 확립한다. 2024년에 채택된 이 규정은 AI 애플리케이션을 허용 불가, 고위험, 제한적, 최소 위험의 네 가지 등급으로 분류하며, 건강, 안전, 기본권에 대한 잠재적 피해에 비례하는 의무를 부과한다. 이러한 계층적 접근 방식은 인공지능 기술의 신뢰할 수 있는 배포를 보장하면서 혁신을 촉진하는 것을 목표로 한다.
이 법은 EU 내에서 운영되는 AI 시스템의 제공자, 배포자, 수입업자, 유통업자에게 적용되며, 이들의 산출물이 연합 내에서 사용되는 경우 본사 소재지와 관계없이 적용된다. 또한 대규모 언어 모델을 포함한 범용 AI 모델도 포함하며, 이는 투명성 및 저작권 요구 사항을 따른다.
허용 불가 위험 등급
최상위 등급은 EU 가치와 기본권에 허용 불가한 위험을 초래하는 AI 관행을 금지한다. 여기에는 공공 기관의 사회적 점수화, 공개적으로 접근 가능한 공간에서의 실시간 원격 생체 인식 식별(좁은 법 집행 예외 포함), 취약성(예: 연령 또는 장애)을 악용하는 조작적 기술, 프로파일링에만 기반한 예측 치안이 포함된다. 이 범주의 시스템은 전면 금지되며, 국가 안보 및 특정 법 집행 시나리오에 대한 제한적 예외가 사법적 승인을 조건으로 허용된다.
고위험 등급
고위험 AI 시스템은 가장 광범위한 의무를 직면한다. 여기에는 중요 인프라(예: 교통, 에너지), 교육 및 직업 훈련, 고용 및 근로자 관리, 필수 공공 및 민간 서비스(예: 신용 평가, 의료), 법 집행, 이민 및 망명, 민주적 절차에 사용되는 AI가 포함된다. 제공자는 위험 관리 시스템을 구현하고, 고품질 훈련 데이터를 사용하며, 기술 문서를 유지하고, 인간 감독을 가능하게 하며, 견고성과 사이버 보안을 보장해야 한다. 또한 EU 데이터베이스에 등록하고 적합성 평가를 거쳐야 하며, 특정 애플리케이션의 경우 제3자 평가가 포함되는 경우가 많다.
고위험 시스템의 배포자는 지침에 따라 이를 사용하고, 사고를 모니터링하며, 공공 부문에서 사용될 때 기본권 영향 평가를 수행해야 한다. 고위험 시스템은 또한 운영자가 개입하거나 출력을 재정의할 수 있도록 인간 감독과 함께 작동하도록 설계되어야 한다.
제한적 위험 등급
제한적 위험은 챗봇, 딥페이크, 감정 인식 시스템과 같이 인간과 상호작용하는 AI 시스템에 적용된다. 이들은 투명성 의무를 따른다: 사용자는 AI와 상호작용하고 있음을 통보받아야 하며, 딥페이크는 인공적으로 생성된 것으로 표시되어야 한다. 이 등급은 추가적인 실질적 요구 사항 없이 기만을 방지하고 정보에 입각한 동의를 보장하는 것을 목표로 한다.
최소 위험 등급
스팸 필터, 비디오 게임 AI, 재고 관리와 같은 대부분의 AI 애플리케이션은 최소 위험 등급에 속한다. 이들은 법에 따른 특정 의무가 없으며, 자발적 행동 강령이 권장된다. 이 등급은 영향이 낮은 사용을 과도하게 규제하지 않으려는 EU의 의도를 반영하며, 최소한의 관료적 부담으로 혁신이 진행되도록 한다.
범용 AI 모델
이 법은 오픈AI, 앤트로픽, 구글 딥마인드의 기반 모델을 포함한 범용 AI(GPAI) 모델에 대한 별도의 체계를 도입한다. 모든 GPAI 모델은 기술 문서를 제공하고 저작권법을 준수해야 한다. 시스템적 위험이 있는 모델(10^25 FLOPs 이상으로 훈련된)은 적대적 테스트, 사고 보고, 사이버 보안 조치를 포함한 추가 의무를 진다. 유럽 위원회는 AI 사무소와 협의하여 시스템적 위험 모델을 지정한다.
거버넌스 및 집행
이 법은 일관된 적용을 보장하기 위해 국가 감독 기관으로 구성된 유럽 인공지능 위원회를 설립한다. 각 EU 회원국은 시장 감시를 위한 국가 기관을 지정한다. 불이행에 대한 벌금은 계층화된다: 금지된 관행의 경우 최대 3,500만 유로 또는 글로벌 매출의 7%, 대부분의 기타 위반의 경우 1,500만 유로 또는 3%, 잘못된 정보 제공의 경우 750만 유로 또는 1.5%이다. 중소기업은 감면된 벌금과 간소화된 문서 요구 사항을 받는다.
일정 및 구현
이 법은 2024년 8월 1일에 발효되었으며, 단계적 출시가 진행된다. 허용 불가 위험에 대한 금지는 2025년 2월 2일부터 적용된다. GPAI 의무는 2025년 8월 2일부터 효력이 발생한다. 이미 EU 제품 안전 법규의 적용을 받는 제품에 대한 고위험 요구 사항은 2026년 8월 2일부터, 기타 고위험 시스템은 2027년 8월 2일부터 적용된다. 회원국은 2025년 8월 2일까지 국가 기관을 설립해야 한다.
영향 및 비판
EU AI 법은 세계 최초의 포괄적인 AI 규제로, 글로벌 표준에 영향을 미치고 있다. 지지자들은 시민을 보호하고 신뢰를 구축한다고 주장하는 반면, 비판자들은 고위험 의무가 특히 스타트업과 오픈소스 개발자의 혁신을 저해할 수 있다고 주장한다. 이 법의 역외 적용 범위는 구글 클라우드 및 아마존 웹 서비스와 같은 주요 기술 기업을 포함한 비EU 기업도 EU 고객에게 서비스를 제공하는 경우 준수해야 함을 의미한다. 2025년 현재, 구현 지침은 여전히 개발 중이며, 생성형 AI와 같은 신흥 기술에 대한 실질적 영향은 아직 지켜봐야 한다.