인공지능법(AI Act)은 유럽연합(EU) 내 인공지능(AI)에 대한 공통 규제 및 법적 체계를 수립하는 유럽연합 규정이다. 이 법은 2024년 8월 1일에 발효되었으며, 이후 6개월에서 36개월에 걸쳐 점진적으로 적용 조항이 시행된다. 제품 규정으로서 개인 권리를 창설하지 않지만 AI 제공자와 전문 사용자에게 의무를 부과한다.
이 법은 군사, 국가 안보, 연구, 비전문적 사용에 대한 면제를 두고 다양한 분야에 걸친 대부분의 AI 시스템을 포괄한다. 면제되지 않은 애플리케이션을 위해 위해 가능성에 따라 허용 불가, 고위험, 제한적, 최소의 네 가지 수준으로 분류하며, 별도로 범용 AI 범주를 둔다. 이 체계는 제품 안전 모델을 따르며, 건강, 안전 또는 기본권에 대한 잠재적 영향이 커질수록 제공자와 배포자에게 부과되는 규제 의무가 증가한다.
기원 및 입법 연혁
유럽위원회는 2021년 4월 21일에 AI법을 제안했다. 초안은 Generative AI 시스템과 같은 ChatGPT의 급속한 부상을 해결하기 위해 수정되었으며, 이러한 시스템의 범용 능력은 기존의 위험 기반 체계에 맞지 않았다. 유럽의회는 2024년 3월 13일에 이 법을 통과시켰고, EU 이사회는 2024년 5월 21일에 만장일치로 승인했다. 이 규정은 2024년 8월 1일에 발효되었다.
입법 과정에서 정책 입안자들은 이해관계자와 협의하고 기존 연구를 활용했으며, 이는 유럽의회 연구 서비스의 평가에서 언급되었다. 2023년에 전용 범용 AI 범주가 도입된 것은 Large language model 시스템의 영향력 증가와 광범위한 배포를 반영한 것이다.
위험 범주
이 법은 네 가지 주요 위험 범주와 범용 AI를 위한 별도 범주를 정의한다:
허용 불가 위험 - 이 범주의 애플리케이션은 금지되며 특정 면제가 적용된다. 금지 대상에는 인간 행동을 조작하는 AI, 공공 장소에서의 실시간 원격 생체 인식(예: 얼굴 인식), 개인 특성, 사회경제적 지위 또는 행동에 따라 개인을 순위 매기는 사회적 점수가 포함된다.
고위험 - 건강, 안전 또는 기본권에 중대한 위협을 제기하는 애플리케이션으로, 의료, 교육, 채용, 핵심 인프라, 법 집행 또는 사법 분야의 AI를 포함한다. 이러한 시스템은 품질, 투명성, 인간 감독 및 안전 의무를 준수해야 한다. 일부는 배포 전에 기본권 영향 평가를 요구한다. 고위험 시스템은 시장 출시 전과 수명 주기 전반에 걸쳐 적합성 평가를 받는다. 고위험 애플리케이션 목록은 법 자체를 개정하지 않고도 확장될 수 있다. 시민은 권리에 영향을 미치는 고위험 AI의 결정에 대해 이의를 제기하고 설명을 받을 권리가 있다.
제한적 위험 - 투명성 의무만 있는 시스템으로, 사용자가 AI와 상호작용하고 있음을 알 수 있도록 보장한다. 이는 딥페이크와 같은 이미지, 소리 또는 비디오를 생성하거나 조작하는 도구를 포함한다.
최소 위험 - 비디오 게임이나 스팸 필터와 같은 시스템. 이들은 규제되지 않으며, 최대 조화 규칙으로 인해 회원국은 추가 요구 사항을 부과할 수 없다. 자발적 행동 강령이 제안된다.
범용 AI 의무
2023년에 추가된 범용 AI 범주는 광범위한 작업을 수행하는 기반 모델을 포함한다. 오픈소스 모델 개발자는 훈련 데이터 요약과 저작권 정책을 공개해야 하며, 폐쇄형 모델은 더 광범위한 투명성 요구 사항에 직면한다. 훈련에 10^25회 이상의 부동 소수점 연산이 필요한 고영향 모델은 추가 평가와 적대적 테스트를 거쳐야 하며, 편향 및 보안 실패와 같은 위험을 평가하고, 심각한 사고를 보고하며, 사이버 보안을 보장해야 한다.
2025년 7월 10일에 발표된 범용 AI 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장을 설명한다. 참여는 자발적이다. 범용 AI 모델의 모든 제공자는 훈련 데이터 요약을 공개하고, 저작권 준수 정책을 채택하며, 하위 제공자와 감독 당국에 기술 문서를 제공해야 한다.
면제 및 역외 적용
제2.3조와 제2.6조는 군사, 국방 또는 국가 안보 목적으로만 사용되는 AI 시스템과 순수 과학 연구 및 개발을 면제한다. EU의 일반 데이터 보호 규정과 마찬가지로, 이 법은 EU 내 사용자가 있는 경우 EU 외부의 제공자에게 역외 적용될 수 있다.
집행 및 거버넌스
이 법은 국가 간 협력을 촉진하고 준수를 보장하기 위해 유럽 인공지능 위원회를 창설한다. 회원국은 이행을 감독할 감독 당국을 지정한다. 위험 기반 체계는 중대한 위험을 초래할 가능성이 있는 시스템에 감독을 집중하면서 덜 민감한 용도에는 더 가벼운 접근 방식을 허용한다.
더 넓은 맥락
법학자들은 이 법이 "신뢰할 수 있는 AI"를 안전 및 위험 기준 준수를 입증하는 시스템으로 규정한다고 주장한다. 역외 적용 범위와 포괄적인 위험 범주는 이를 전 세계 AI 규제의 기준점으로 만들며, 혁신과 기본권 보호의 균형에 관한 다른 관할권의 논의에 영향을 미친다.