인공지능법(AI Act)은 유럽연합(EU) 내에서 인공지능(AI)에 대한 공통 규제 및 법적 체계를 확립하는 EU 규정이다. 이 법은 2024년 8월 1일에 발효되었으며, 이후 6개월에서 36개월에 걸쳐 단계적으로 적용된다. 이 법은 광범위한 분야의 대부분의 AI 시스템을 대상으로 하지만, 군사, 국가 안보, 연구 목적 또는 비전문적 사용을 위한 AI는 적용에서 제외된다. 제품 규제의 한 형태로서 개인의 권리를 직접 창설하지는 않지만, AI 제공자와 전문적 맥락에서 AI를 사용하는 조직에 의무를 부과한다.
이 법은 비면제 AI 애플리케이션을 위해 AI 시스템이 초래할 수 있는 피해 위험에 따라 허용 불가, 고위험, 제한적 위험, 최소 위험의 네 가지 수준으로 분류하며, 여기에 범용 AI에 대한 추가 범주를 포함한다. 허용 불가 위험에 해당하는 애플리케이션은 금지되며, 고위험 애플리케이션은 투명성, 보안 및 품질 요건을 준수하고 적합성 평가를 거쳐야 한다. 제한적 위험 애플리케이션은 투명성 의무를 지며, 최소 위험 애플리케이션은 규제 대상이 아니다. 범용 AI의 경우 투명성 요구사항이 적용되며, 오픈소스 모델에 대해서는 요구사항이 완화되고 고성능 모델에 대해서는 추가 평가가 요구된다.
입법 연혁
유럽위원회는 2021년 4월 21일에 AI Act 초안을 제안했다. 초안은 이후 생성형 AI 시스템(예: OpenAI 및 Anthropic이 개발한 시스템)의 등장으로 인해 수정되었는데, 이러한 시스템의 범용 능력은 기존의 틀에 부합하지 않았기 때문이다. 유럽의회는 2024년 3월 13일에 이 법을 통과시켰고, EU 이사회는 2024년 5월 21일에 만장일치로 승인했다. 이 규정은 2024년 8월 1일에 발효되었다.
이 법은 또한 국가 간 협력을 촉진하고 법 집행을 보장하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 유사하게, 이 법은 역외 적용이 가능하여 EU 내에 사용자가 있는 경우 EU 외부의 제공자에게도 적용된다.
위험 범주
위험 기반 체계는 제품 안전 모델을 따르며, AI 시스템이 건강, 안전 또는 기본권에 미칠 수 있는 잠재적 영향이 클수록 제공자와 배포자에게 더 엄격한 의무를 부과한다. 이러한 구조는 규제 당국의 감독을 심각한 위험을 초래할 수 있는 시스템에 집중시키면서, 저위험 용도에 대해서는 보다 가벼운 접근을 허용한다.
허용 불가 위험
허용 불가 위험으로 분류된 AI 애플리케이션은 금지된다. 여기에는 인간의 행동을 조작하는 AI, 공공 장소에서의 실시간 원격 생체 인식(예: 안면 인식), 그리고 개인의 특성에 따라 개인이나 집단을 순위 매기는 사회적 점수 시스템이 포함된다.
고위험
고위험 AI 시스템은 건강, 안전, 기본권에 중대한 위험을 초래할 수 있는 분야에서 사용되는 시스템이다. 여기에는 의료, 교육, 고용, 중요 인프라 관리, 법 집행, 사법 분야의 AI가 포함된다. 이러한 시스템은 고품질 데이터, 투명성, 인간 감독, 견고성 및 정확성에 대한 요구사항을 충족해야 하며, 시장 출시 전 적합성 평가를 받아야 한다. 또한 고위험 AI의 영향을 받는 개인은 AI 시스템에 대한 불만을 제기하고 자신의 권리에 영향을 미치는 결정에 대한 설명을 받을 권리가 있다.
제한적 위험
제한적 위험 AI 시스템은 사용자가 AI와 상호작용하고 있음을 인지할 수 있도록 투명성 의무를 진다. 여기에는 챗봇과 같은 시스템과 딥페이크를 포함한 AI가 생성하거나 조작한 이미지, 오디오 또는 비디오 콘텐츠가 포함된다.
최소 위험
최소 위험 AI 시스템은 규제 대상이 아니다. 여기에는 AI 기반 비디오 게임이나 스팸 필터와 같은 애플리케이션이 포함된다. 회원국은 최소 위험 AI에 추가 규제를 부과할 수 없으며, 이는 최대 조화(maximum harmonisation) 원칙을 반영한다.
범용 AI
2023년에 추가된 범용 AI 범주는 대규모 언어 모델과 같이 광범위한 작업을 수행할 수 있는 기반 모델을 다룬다. 오픈소스 모델은 훈련 데이터 요약 및 저작권 정책 공개와 같은 경량화된 투명성 요구사항을 적용받는다. 그러나 체계적 위험을 초래할 수 있는 매우 강력한 모델(예: 훈련에 10^25 부동 소수점 연산 이상을 사용하는 모델)은 모델 평가, 대립적 테스트, 위험 완화, 사고 보고 및 사이버 보안 조치를 포함한 추가 의무를 진다.
2025년 7월 10일에 발표된 범용 AI 행동 강령(General-Purpose AI Code of Practice)은 투명성, 저작권, 안전 및 보안의 세 가지 주요 장으로 구성되어 제공자가 규정 준수를 입증하는 데 도움을 준다. 이 강령은 자발적 참여 방식이다.
면제 및 집행
AI Act는 순수하게 군사, 국방 또는 국가 안보 목적을 위해 개발되거나 사용되는 AI 시스템과 과학 연구를 위해 설계된 AI 시스템에는 적용되지 않는다. 또한 개인적인 비전문적 활동을 위해서만 사용되는 AI 시스템도 적용 대상에서 제외된다.
이 법은 역외 적용이 가능하므로, EU 내에서 서비스를 제공하는 한 EU 외부에 설립된 제공자에게도 의무가 적용된다. 이는 Google DeepMind 및 Amazon Web Services와 같은 주요 기술 기업이 EU 사용자에게 서비스를 제공하는 경우 이 법을 준수해야 함을 의미한다.
유럽 인공지능 위원회는 회원국 간의 일관된 적용을 촉진하고 규제 당국 간의 협력을 조정하는 역할을 한다. 고위험 AI 시스템 목록은 법 자체를 수정하지 않고도 새로운 위험과 기술 발전에 대응하여 위임 행위를 통해 업데이트될 수 있으며, 이를 통해 법은 신흥 AI 역량에 적응할 수 있는 유연성을 유지한다.