EU AI Act 2025는 인공지능에 대한 공통 규제 및 법적 프레임워크를 수립하는 유럽 연합 규정인 인공지능법의 운영적 집행이 시작되는 시점을 의미한다. 이 규정은 2024년 8월 1일에 발효되었으며, 조항들은 이후 6개월에서 36개월에 걸쳐 단계적으로 시행되었다. 2025년에는 EU 내 AI 시스템 제공자와 배포자에게 주요 의무가 적용되기 시작했으며, EU 내 사용자가 있는 경우 블록 외부의 기업에도 적용되어 일반 데이터 보호 규정의 역외 적용 범위를 반영한다.
이 법은 광범위한 분야의 대부분의 AI 시스템을涵盖하지만, 군사, 국가 안보, 연구 목적 또는 비전문적 사용을 위한 AI는 면제된다. 제품 규제의 한 형태로서 개인 권리를 창설하지 않으며, 대신 AI 제공자와 전문적 맥락에서 AI를 사용하는 조직에 의무를 부과한다. 이 규정은 2021년 4월 21일 유럽 위원회가 제안했고, 2024년 3월 13일 유럽 의회를 통과했으며, 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다. 초안은 ChatGPT와 같은 생성형 AI 시스템의 인기 상승을 해결하기 위해 수정되었는데, 이러한 시스템의 범용 기능은 주요 프레임워크에 맞지 않았다.
위험 범주
이 법은 면제되지 않은 AI 애플리케이션을 위해 위해 발생 가능성에 따라 허용 불가, 고위험, 제한적, 최소의 네 가지 수준과 범용 AI를 위한 추가 범주로 분류한다. 허용 불가 위험을 가진 애플리케이션은 금지된다. 고위험 애플리케이션은 보안, 투명성 및 품질 의무를 준수하고 적합성 평가를 받아야 한다. 제한적 위험 애플리케이션은 투명성 의무만 있다. 최소 위험 애플리케이션은 규제되지 않는다.
허용 불가 위험에는 인간 행동을 조작하는 AI 애플리케이션, 공공 장소에서 실시간 원격 생체 인식(예: 얼굴 인식)을 사용하는 애플리케이션, 그리고 개인의 개인적 특성, 사회경제적 지위 또는 행동에 따라 개인을 순위화하는 사회 점수화에 사용되는 애플리케이션이 포함된다. 특정 면제를 제외하고 금지가 적용된다.
고위험 애플리케이션은 건강, 안전 또는 개인의 기본 권리에 중대한 위협을 초래할 것으로 예상되는 애플리케이션이다. 특히 건강, 교육, 채용, 핵심 인프라 관리, 법 집행 또는 사법에 사용되는 AI 시스템이 이 범주에 속한다. 이러한 시스템은 품질, 투명성, 인간 감독 및 안전 의무를 따르며, 일부 경우 배포 전에 기본 권리 영향 평가(FRIA)가 필요하다. FRIA는 AI 시스템이 배포되기 전에 기본 권리에 대한 잠재적 영향을 식별하고 완화하기 위한 사전 검토이다. 이러한 시스템은 시장 출시 전과 수명 주기 전반에 걸쳐 평가되어야 한다. 고위험 애플리케이션 목록은 AI 법 자체를 수정하지 않고도 시간이 지남에 따라 확장될 수 있다. 시민은 AI 시스템에 대해 불만을 제기하고 권리에 영향을 미치는 고위험 AI 결정에 대한 설명을 받을 권리가 있다.
제한적 위험에는 이미지, 사운드 또는 비디오를 생성하거나 조작할 수 있는 AI 애플리케이션(예: 딥페이크)이 포함된다. 이러한 시스템은 투명성 의무가 있어 사용자가 AI 시스템과 상호 작용하고 있음을 알리고 정보에 입각한 선택을 할 수 있도록 보장한다.
최소 위험에는 비디오 게임 또는 스팸 필터에 사용되는 AI 시스템이 포함된다. 대부분의 AI 애플리케이션이 이 범주에 속할 것으로 예상된다. 이러한 시스템은 규제되지 않으며, 회원국은 최대 조화 규칙으로 인해 추가 규정을 부과할 수 없다. 기존의 국가 법률은 이러한 시스템의 설계 또는 사용에 대해 우선 적용되지 않는다. 그러나 자발적 행동 강령이 제안된다.
범용 AI
2023년에 추가된 범용 AI 범주에는 OpenAI, Anthropic 또는 Google DeepMind와 같은 기관이 개발한 광범위한 작업을 수행할 수 있는 기반 모델이 포함된다. 모델의 가중치와 설계가 오픈 소스로 공개된 경우 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 하며, 폐쇄 소스 모델은 더 광범위한 투명성 요구 사항을 충족해야 한다. 훈련에 10^25 부동 소수점 연산 이상이 필요한 시스템적 위험을 초래하는 고영향 모델은 추가 평가를 받아야 한다.
2025년 7월 10일에 게시된 범용 AI 행동 강령은 투명성, 저작권 및 안전과 보안에 관한 세 가지 주요 장을 설명하여 제공자가 AI 법 준수를 입증하는 데 도움을 준다. 강령 참여는 자발적이다. 기본 투명성 의무 외에도 이 법은 범용 AI 모델 제공자를 위한 공통 의무 목록을 설정한다. 제공자는 훈련 데이터 요약을 게시하고, 저작권 법률을 준수하는 정책을 채택하며, 하류 제공자와 감독 기관에 기술 문서를 제공해야 한다. 시스템적 위험을 초래하는 것으로 지정된 모델은 모델 평가 및 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가하고 완화하며, 심각한 사고를 보고하고, 적절한 수준의 사이버 보안을 보장해야 한다.
면제
제2.3조 및 제2.6조는 군사 또는 국가 안보 목적 또는 순수 과학 연구 및 개발에 사용되는 AI 시스템을 AI 법에서 면제한다. 이 규정은 AI 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되는 경우 또는 과학 연구를 위해서만 개발되고 서비스에 투입된 시스템에는 적용되지 않는다. 이 면제는 군사 또는 보안 조직이 개발한 경우에도 민간 맥락에서 사용되는 AI 시스템에는 적용되지 않는다.
거버넌스 및 준수
이 법은 국가 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회를 설립한다. 이 위원회는 일반 데이터 보호 규정에 따라 설립된 구조와 유사하게 회원국 전역의 감독 기관을 조정한다. 위원회는 지침을 발행하고, 일관된 적용을 촉진하며, AI 시스템과 관련된 국경 간 사례를 처리하는 책임이 있다.
2025년에는 집행 활동이 본격적으로 시작되었다. 국가 감독 기관은 시장에 출시된 고위험 AI 시스템에 대한 적합성 평가를 수행하기 시작했다. 범용 AI 모델 제공자는 모델을 등록하고 문서를 제출해야 했다. 유럽 위원회는 또한 적합성 평가를 위한 기술 표준 및 유럽 인공지능 위원회 절차를 포함한 특정 조항을 명확히 하기 위한 시행 법안 및 지침을 개발하기 시작했다.
산업에 미치는 영향
AI 법의 역외 적용 범위는 EU 사용자에게 AI 서비스를 제공하는 경우 미국 및 아시아를 포함한 EU 외부의 주요 기술 기업도 준수해야 함을 의미한다. 여기에는 Amazon Web Services, Microsoft Azure 및 Google Cloud와 같은 클라우드 컴퓨팅 서비스 제공자와 NVIDIA 및 AMD와 같은 AI 칩 제조업체가 포함된다. 이 규정은 많은 기업이 준수 팀을 구성하고, 내부 감사를 수행하며, AI 제품에 대한 위험 관리 프레임워크를 개발하도록 촉구했다.
범용 AI 제공자의 경우 훈련 데이터 요약 및 저작권 정책을 게시해야 하는 의무는 중요한 영향을 미친다. 기계 학습 모델을 개발하는 기업은 이제 데이터 소스를 문서화하고 EU 저작권 법률을 준수해야 한다. 이로 인해 특히 인터넷에서 대규모 데이터 세트를 스크래핑하는 생성형 AI 시스템의 훈련 데이터 수집 관행에 대한 조사가 증가했다.
일정 및 전환
AI 법의 조항은 2024년 8월 1일 발효일로부터 6개월에서 36개월에 걸쳐 단계적으로 시행된다. 2025년에는 첫 번째 주요 마감일이 적용되었다. 2025년 2월 2일까지 허용 불가 위험 AI 애플리케이션에 대한 금지가 적용되었다. 2025년 8월 2일까지 범용 AI 모델에 대한 의무가 적용되었다. 고위험 AI 시스템 요구 사항은 단계적으로 적용될 예정이며, 첫 번째 의무 세트는 2026년 8월에, 나머지는 2027년 8월에 적용된다.
이 전환 기간 동안 유럽 위원회는 회원국 및 산업 이해 관계자와 협력하여 시행 지침과 조화된 표준을 개발해 왔다. 유럽 인공지능 위원회는 설립되어 2025년에 첫 회의를 개최했다. 2025년 7월 10일에 게시된 범용 AI 행동 강령은 제공자가 준수를 입증하는 실용적인 도구 역할을 하지만, 참여는 자발적이다.
더 넓은 맥락
AI 법은 AI 규제를 향한 더 넓은 글로벌 추세의 일부이다. 이는 디지털 기술에 대한 포괄적인 규제 프레임워크를 수립한 EU의 일반 데이터 보호 규정을 따른다. 이 법의 위험 기반 접근 방식은 다른 관할권에 영향을 미쳤지만, EU는 여전히 구속력 있는 수평적 AI 법률을 제정한 최초의 주요 경제권이다. 기본 권리와 안전에 대한 규정의 강조는 편향, 차별 및 자동화된 의사 결정의 책임성에 대한 우려를 포함한 AI의 사회적 영향에 대한 지속적인 논쟁을 반영한다.
딥페이크와 같은 제한적 위험 AI 시스템에 대한 투명성 조항은 허위 정보 및 조작에 대한 증가하는 우려를 해결한다. 고위험 AI 시스템이 적합성 평가 및 기본 권리 영향 평가를 받도록 하는 요구 사항은 AI 배포가 EU 가치와 법적 원칙을 존중하도록 보장하는 것을 목표로 한다. 2025년 현재, 규정이 혁신과 경쟁력에 미치는 전체 영향은 아직 확인되지 않았으며, 유럽에서 규제와 AI 개발 촉진 사이의 균형에 대한 지속적인 논의가 진행 중이다.