EU AI Act 2030은 유럽연합이 인공지능법을 단계적으로 시행한 최종 단계를 의미하며, 회원국 전역에 AI를 위한 공통 법적 체계를 수립한 획기적인 규정이다. 이 규정은 2024년 8월 1일에 발효되었으며, 조항들은 6개월에서 36개월에 걸쳐 점진적으로 운영되도록 설계되어 2030년에 완전히 적용된다. 이 마지막 단계는 법안 채택에서 포괄적 집행으로의 전환을 완료하며, 모든 위험 범주의 AI 제공자와 배포자에게 영향을 미친다.
이 법안은 2021년 4월 21일 유럽위원회가 제안했으며, 2024년 3월 13일 유럽의회를 통과하고 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다. 초안 작성 과정에서 Generative AI 시스템, 예를 들어 ChatGPT와 같은 범용 능력을 가진 시스템의 급부상을 다루기 위해 수정되었는데, 이는 원래의 위험 기반 체계에 맞지 않았다. EU의 일반 데이터 보호 규정과 마찬가지로, 이 법안은 EU 내 사용자가 있는 경우 EU 외부 제공자에게도 역외 적용될 수 있다.
위험 범주
이 법안은 비면제 AI 애플리케이션을 네 가지 위험 수준과 별도의 범용 AI 범주로 분류한다. 허용할 수 없는 위험 애플리케이션은 인간 행동을 조작하거나, 공공 장소에서 실시간 원격 생체 인식을 사용하거나, 사회적 점수를 사용하는 것을 포함하여 전면 금지된다. 고위험 애플리케이션은 보안, 투명성 및 품질 의무를 준수하고 적합성 평가를 받아야 한다. 제한적 위험 애플리케이션은 투명성 의무만 직면하며, 최소 위험 애플리케이션은 규제되지 않은 상태로 남는다.
고위험 AI 시스템에는 의료, 교육, 채용, 핵심 인프라 관리, 법 집행 또는 사법에 사용되는 시스템이 포함된다. 이러한 시스템은 배포 전에 기본 권리 영향 평가를 요구하며, 이는 기본 권리에 대한 잠재적 영향을 식별하고 완화하기 위한 사전 검토이다. 시장 출시 전과 전체 수명 주기 동안 평가되어야 한다. 시민들은 AI 시스템에 대해 불만을 제기하고 권리에 영향을 미치는 고위험 AI 결정에 대한 설명을 받을 권리가 있다.
범용 AI 의무
2023년에 추가된 범용 AI 범주는 광범위한 작업을 수행할 수 있는 기반 모델을 다룬다. 오픈소스 모델은 훈련 데이터 요약과 저작권 정책을 게시해야 하며, 폐쇄형 모델은 더 광범위한 투명성 요구 사항에 직면한다. 훈련에 1025 부동 소수점 연산 이상이 필요한 시스템적 위험을 초래하는 고영향 모델은 추가 평가를 받아야 한다.
2025년 7월 10일에 발표된 범용 AI 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장을 설명한다. 참여는 자발적이다. 범용 AI 모델 제공자는 훈련 데이터 요약을 게시하고, 저작권 준수 정책을 채택하며, 하류 제공자와 감독 당국에 기술 문서를 제공해야 한다. 시스템적 위험 모델은 모델 평가, 적대적 테스트, 편향 및 보안 실패에 대한 위험 완화, 심각한 사고 보고, 적절한 사이버 보안 유지도 수행해야 한다.
면제 및 범위
제2.3조와 제2.6조는 군사, 국방 또는 국가 안보 목적으로만 사용되는 AI 시스템과 순수 과학 연구 및 개발을 면제한다. 이 법안은 비전문적 목적으로 사용되는 AI도 제외한다. 제품 규제의 한 형태로서 개인 권리를 창출하지 않지만 AI 제공자와 전문적으로 AI를 사용하는 조직에 의무를 부과한다.
이 법안은 제한된 면제를 통해 다양한 분야의 대부분의 AI 시스템을 다룬다. 이 제품 안전 모델은 제공자와 배포자에게 규제 의무를 할당하며, 건강, 안전 또는 기본 권리에 대한 잠재적 영향이 증가함에 따라 의무가 더 엄격해진다. 이 구조는 중요한 위험을 초래할 가능성이 있는 시스템에 감독이 집중되도록 하면서 덜 민감한 용도에는 가벼운 접근 방식을 허용한다.
거버넌스 및 집행
이 법안은 국가 간 협력을 촉진하고 준수를 보장하기 위해 유럽 인공지능 위원회를 창설한다. 이 위원회는 일반 데이터 보호 규정에 따라 설립된 거버넌스 구조와 유사하게 회원국 전역의 감독 당국을 조정한다. 고위험 애플리케이션 목록은 AI 법안 자체를 수정하지 않고도 시간이 지남에 따라 확장될 수 있어 새로운 위험에 적응할 수 있다.
회원국은 최대 조화 규칙으로 인해 최소 위험 시스템에 추가 규정을 부과할 수 없으며, 이는 해당 시스템에 관한 기존 국가 법률을 대체한다. 최소 위험 애플리케이션에는 자발적 행동 강령이 제안된다. 이 법안의 역외 적용 범위는 미국과 아시아를 포함한 EU 외부 제공자도 EU 사용자에게 서비스를 제공하면 준수해야 함을 의미한다.
시행 일정
단계적 시행은 2024년 8월 1일 발효된 조항으로 시작되었다. 허용할 수 없는 위험 애플리케이션에 대한 금지는 더 일찍 발효되었으며, 고위험 시스템 의무는 24개월에서 36개월에 걸쳐 단계적으로 도입되었다. 2030년까지 고위험 및 범용 AI 시스템에 대한 가장 엄격한 요구 사항을 포함한 모든 조항이 완전히 적용된다. 이 일정은 제공자와 배포자에게 준수 메커니즘을 개발하고, 적합성 평가를 수행하며, 필요한 기술 및 조직적 조치를 구현할 시간을 제공했다.
2030년 이정표는 또한 유럽 인공지능 위원회의 감독이 완전히 운영되는 시점을 표시하며, 회원국은 감독 당국과 집행 절차를 수립했다. 이 법안의 적용을 받는 기업은 문서화, 테스트 및 사고 보고 메커니즘을 통해 지속적인 준수를 입증해야 한다.
AI 개발에 미치는 영향
2030년 AI 법안의 완전한 적용은 Artificial intelligence 연구에서 상업적 배포에 이르기까지 전체 AI 생태계에 영향을 미친다. Machine learning 및 Deep learning 시스템 개발자는 설계 프로세스에 준수 고려 사항을 통합해야 한다. Large language model 제공자에 대한 법안의 투명성 요구 사항은 모델이 문서화되고 평가되는 방식에 영향을 미쳤다.
규제 체계는 조직이 위험 평가 절차와 인간 감독 메커니즘을 포함한 AI 감독을 위한 내부 거버넌스 구조를 개발하도록 촉구했다. 기본 권리에 대한 법안의 강조는 AI 시스템의 편향 완화와 공정성에 대한 관심을 증가시켰다. 범용 AI에 대한 자발적 행동 강령은 구현 유연성을 허용하면서 준수를 위한 실질적인 지침을 제공한다.
국제적 영향
EU AI 법안은 전 세계적으로 AI 규제의 기준점이 되었으며, 여러 관할권이 위험 기반 접근 방식을 검토하고 있다. 역외 조항은 Anthropic 및 Google DeepMind와 같은 회사를 포함한 미국의 주요 AI 개발자가 EU 사용자에게 서비스를 제공할 때 준수해야 함을 의미한다. 이로 인해 글로벌 기업이 EU 표준을 기본 관행으로 채택하게 되었다.
생성형 AI 시스템에 대응하여 개발된 범용 AI에 대한 법안의 접근 방식은 다른 지역의 기반 모델 규제 논의에 영향을 미쳤다. 2030년 완전 적용 단계는 혁신과 기본 권리 및 안전 보호의 균형을 맞추는 포괄적인 AI 거버넌스에 대한 EU의 약속을 보여준다.