EU AI Act 2029는 유럽연합의 인공지능법(AI Act)의 전면 적용을 의미하며, 이는 EU 내 인공지능(AI)에 대한 공통 규제 및 법적 체계를 수립하는 포괄적인 규정이다. 이 법은 2024년 8월 1일에 발효되었으며, 조항은 6개월에서 36개월에 걸쳐 단계적으로 시행되어, 2029년까지 고위험 AI 시스템을 포함한 대부분의 의무가 완전히 운영된다. 이 규정은 광범위한 분야에 걸쳐 대부분의 AI 시스템을 대상으로 하지만, 군사, 국가 안보, 연구 또는 비전문적 목적으로만 사용되는 AI는 면제된다. 제품 규제의 한 형태로서 이 법은 개인 권리를 창설하지 않으며, 대신 AI 제공자와 전문적 맥락에서 AI를 사용하는 조직에 의무를 부과한다.
AI Act는 면제되지 않은 AI 애플리케이션을 허용 불가, 고위험, 제한적, 최소 위험의 네 가지 위험 수준과 범용 AI를 위한 추가 범주로 분류한다. 이러한 위험 기반 체계는 건강, 안전 또는 기본권에 대한 잠재적 영향이 증가함에 따라 규제 의무도 증가하는 제품 안전 모델을 따른다. 이 법은 또한 국가 간 협력을 촉진하고 준수를 보장하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 마찬가지로, 이 법은 EU 내 사용자가 있는 경우 EU 외부 제공자에게도 역외 적용될 수 있다.
입법 연혁
유럽 위원회는 2021년 4월 21일에 AI Act를 제안했다. 유럽 의회는 2024년 3월 13일에 이를 통과시켰고, EU 이사회는 2024년 5월 21일에 만장일치로 승인했다. 초안은 대규모 언어 모델과 같은 생성형 AI 시스템의 부상을 해결하기 위해 수정되었으며, 이러한 시스템의 범용 능력은 원래 체계에 맞지 않았다. 2029년까지 시행되는 이 법의 장기 조항에는 고위험 AI 및 범용 모델에 대한 포괄적인 의무와 유럽 인공지능 위원회 설립이 포함된다.
위험 범주
허용 불가 위험
이 범주의 AI 애플리케이션은 특정 면제를 제외하고 금지된다. 여기에는 인간 행동을 조작하는 AI, 공공 장소에서의 실시간 원격 생체 인식(예: 얼굴 인식), 그리고 개인 특성, 사회경제적 지위 또는 행동에 기반하여 개인을 순위화하는 사회적 점수 부여가 포함된다. 이러한 금지는 2024년부터 적용되지만, 2029년까지 모든 회원국에서 완전히 시행된다.
고위험
고위험 AI 애플리케이션은 건강, 안전 또는 기본권에 중대한 위협을 초래할 것으로 예상되는 것이다. 예로는 의료, 교육, 채용, 중요 인프라 관리, 법 집행 또는 사법에 사용되는 AI가 있다. 이러한 시스템은 보안, 투명성 및 품질 의무를 준수하고 적합성 평가를 거쳐야 한다. 또한 배포 전에 기본권 영향 평가(FRIA)를 요구하며, 이는 기본권에 대한 잠재적 영향을 식별하고 완화하기 위한 사전 검토이다. 고위험 시스템은 시장 출시 전과 수명 주기 전반에 걸쳐 평가되어야 한다. 고위험 애플리케이션 목록은 AI Act를 수정하지 않고도 시간이 지남에 따라 확장될 수 있다. 시민은 AI 시스템에 대해 불만을 제기하고 권리에 영향을 미치는 고위험 AI 결정에 대한 설명을 받을 권리가 있다.
제한적 위험
제한적 위험 AI 시스템은 투명성 의무가 있어 사용자가 AI 시스템과 상호 작용하고 있음을 알 수 있도록 보장한다. 이 범주에는 딥페이크와 같은 이미지, 음성 또는 비디오를 생성하거나 조작하는 AI가 포함된다. 2029년까지 이러한 투명성 요구 사항은 완전히 적용된다.
최소 위험
비디오 게임이나 스팸 필터에 사용되는 것과 같은 최소 위험 AI 시스템은 규제되지 않는다. 대부분의 AI 애플리케이션은 이 범주에 속할 것으로 예상된다. 회원국은 최대 조화 규칙으로 인해 추가 규정을 부과할 수 없으며, 기존 국가 법률은 무효화된다. 자발적 행동 강령이 제안된다.
범용 AI
2023년에 추가된 범용 AI 범주에는 다양한 작업을 수행할 수 있는 기반 모델이 포함되며, 생성형 AI 시스템이 이에 해당한다. 모델의 가중치와 설계가 오픈 소스로 공개된 경우 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 하며, 폐쇄형 소스 모델은 더 광범위한 투명성 요구 사항을 충족해야 한다. 훈련에 10^25 부동 소수점 연산 이상이 필요한 시스템적 위험을 초래하는 고영향 모델은 추가 평가를 거쳐야 한다. 2025년 7월 10일에 발표된 범용 AI 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장을 개괄하며 제공자가 준수를 입증하는 데 도움을 준다. 참여는 자발적이다.
범용 AI 모델 제공자는 훈련 데이터 요약을 게시하고, 저작권 준수 정책을 채택하며, 하류 제공자와 감독 기관에 기술 문서를 제공해야 한다. 시스템적 위험을 초래하는 것으로 지정된 모델은 모델 평가 및 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가하고 완화하며, 심각한 사고를 보고하고, 적절한 사이버 보안을 보장해야 한다.
면제
제2.3조 및 제2.6조는 군사 또는 국가 안보 목적이나 순수 과학 연구 개발에 사용되는 AI 시스템을 AI Act에서 면제한다. 이 규정은 AI 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되거나 연구 전용으로 개발되고 서비스에 투입된 시스템에는 적용되지 않는다. 이 면제는 2029년까지 유지된다.
집행 및 거버넌스
이 법에 따라 설립된 유럽 인공지능 위원회는 국가 간 협력을 촉진하고 준수를 보장한다. 이 법은 일반 데이터 보호 규정과 유사하게 EU 내 사용자가 있는 경우 EU 외부 제공자에게 역외 적용될 수 있다. 2029년까지 회원국은 규정을 집행하기 위해 국가 감독 기관을 지정할 것으로 예상된다. 이 법의 위험 기반 접근 방식은 중대한 위험을 초래할 가능성이 있는 시스템에 감독을 집중하고 덜 민감한 용도에는 더 가벼운 접근 방식을 허용하도록 설계되었다.
영향 및 시사점
2029년에 완전히 시행되는 AI Act의 장기 조항은 EU 전역과 그 너머에서 AI의 개발 및 배포를 형성할 것으로 예상된다. 이 규정은 많은 비EU 제공자가 EU 사용자에게 서비스를 제공하려면 준수해야 하므로 글로벌 표준에 영향을 미친다. 이 법은 또한 고위험 및 범용 AI에 대한 명확한 법적 체계를 제공함으로써 혁신을 장려한다. 그러나 일부 법학자들은 이 법이 '신뢰할 수 있는 AI'를 안전 및 위험 기준 준수를 입증할 수 있는 시스템으로 규정하여, 광범위한 윤리적 고려 사항보다 규제 준수를 우선시할 수 있다고 주장한다. 유럽 의회 연구 서비스의 초기 평가는 위원회의 영향 평가가 정책 옵션을 비교할 때 이해관계자 협의와 기존 연구를 활용했다고 지적했다.
향후 전망
2029년 현재 AI Act는 완전히 운영되고 있지만, 인공지능의 환경은 계속 진화하고 있다. 이 법은 고위험 범주의 확장과 범용 AI 행동 강령의 업데이트를 허용한다. EU는 신경망 및 딥러닝 시스템과 같은 신흥 기술을 해결하기 위해 추가 지침이나 수정안을 도입할 수 있다. 이 법의 성공은 효과적인 집행과 국제 협력에 달려 있다.