인공지능법(AI Act)은 유럽 연합 규정으로, EU 내 인공지능에 대한 공통 규제 및 법적 체계를 수립한다. 이 법은 2024년 8월 1일에 발효되었으며, 조항들은 이후 6개월에서 36개월에 걸쳐 점진적으로 적용된다. 이 법은 대부분의 AI 시스템을 다양한 분야에 걸쳐 규율하지만, 군사, 국가 안보, 연구 또는 비전문적 목적으로만 사용되는 시스템은 제외한다. 제품 규제로서 개인 권리를 창설하지 않지만 AI 제공자와 전문 사용자에게 의무를 부과한다.
이 규정은 비면제 AI 애플리케이션을 위해 위해성에 따라 네 가지 수준 - 허용 불가, 고위험, 제한적, 최소 - 으로 분류하며, 범용 AI에 대한 별도 범주를 추가한다. 허용 불가 위험 애플리케이션은 금지되며, 고위험 애플리케이션은 보안, 투명성, 품질 의무를 충족하고 적합성 평가를 거쳐야 한다. 제한적 위험 애플리케이션은 투명성 의무만 부과되며, 최소 위험 애플리케이션은 규제되지 않는다. 범용 AI의 경우 투명성 요구사항이 적용되며, 오픈소스 모델에는 의무가 축소되고 고성능 시스템에는 추가 평가가 요구된다. 이 법은 또한 국가 협력과 준수를 촉진하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 마찬가지로, EU 내 사용자가 있는 EU 외부 제공자에게도 역외 적용될 수 있다.
유럽 위원회는 2021년 4월 21일에 이 법을 제안했다. 이 법은 2024년 3월 13일에 유럽 의회를 통과했고, 2024년 5월 21일에 EU 이사회에서 만장일치로 승인되었다. 초안은 ChatGPT와 같은 생성형 AI 시스템의 부상을 다루기 위해 수정되었으며, 이러한 시스템의 범용 능력은 주요 체계에 맞지 않았다.
발효 및 단계적 적용
AI Act는 EU 공식 저널에 게재된 후 20일이 지난 2024년 8월 1일에 발효되었다. 그 조항들은 이해관계자들이 적응할 시간을 주기 위해 단계적으로 적용된다. 첫 번째 주요 날짜는 2025년 2월 2일로, 허용 불가 위험 AI 시스템에 대한 금지가 적용되었다. 여기에는 인간 행동을 조작하는 AI, 공공 장소에서의 실시간 원격 생체 인식 사용(좁은 예외 포함), 또는 사회적 점수화를 가능하게 하는 AI에 대한 금지가 포함되었다.
2025년 8월 2일까지 범용 AI 모델에 대한 의무가 발효되었으며, 제공자에 대한 투명성 요구사항이 포함되었다. 2025년 7월 10일에 게시된 범용 AI 행동 강령(General-Purpose AI Code of Practice)은 투명성, 저작권, 안전 및 보안에 관한 장을 개요로 제공하여 제공자가 준수를 입증하도록 돕는다. 참여는 자발적이다. 고위험 시스템에 대한 조항을 포함한 대부분의 나머지 조항은 2026년 8월 2일에 적용된다. 이미 EU 분야별 법률의 적용을 받는 규제 제품에 내장된 고위험 AI 시스템은 2027년 8월 2일까지 연장된 기한이 있다. 이러한 단계적 날짜는 위원회의 영향 평가에서 언급된 바와 같이 혁신과 감독의 균형을 맞추려는 법의 목표를 반영한다.
위험 범주 및 의무
이 법의 위험 기반 체계는 제품 안전 모델을 따르며, 건강, 안전 또는 기본 권리에 대한 잠재적 영향에 따라 강화되는 의무를 제공자와 배포자에게 부과한다. 이 구조는 중요한 위험을 초래할 가능성이 있는 시스템에 감독을 집중하면서 덜 민감한 용도에는 더 가벼운 접근을 허용한다.
허용 불가 위험 - 이 범주의 애플리케이션은 특정 예외를 제외하고 금지된다. 여기에는 인간 행동을 조작하는 AI, 공공 장소에서의 실시간 원격 생체 인식, 사회적 점수화가 포함된다. 대부분의 경우 이러한 용도에 대한 예외는 없다.
고위험 - 건강, 안전 또는 기본 권리에 중대한 위협을 초래할 것으로 예상되는 AI 시스템이 여기에 해당한다. 예로는 건강, 교육, 채용, 중요 인프라 관리, 법 집행 또는 사법에 사용되는 시스템이 있다. 이러한 시스템은 품질, 투명성, 인간 감독 및 안전 의무를 준수해야 한다. 일부는 배포 전에 기본 권리 영향 평가(FRIA)를 요구하며, 이는 기본 권리에 대한 영향을 식별하고 완화하기 위한 사전 검토이다. FRIA는 이전의 알고리즘 영향 평가 작업을 기반으로 하며, 이러한 도구는 영향을 받는 개인과 커뮤니티를 식별하고 가능한 피해를 설명하며 공개 검토의 기반을 제공해야 한다고 제안했다. 고위험 시스템은 시장 출시 전과 전체 수명 주기 동안 평가되어야 한다. 고위험 애플리케이션 목록은 법 자체를 수정하지 않고도 확장될 수 있다. 시민들은 AI 시스템에 대한 불만을 제기하고 권리에 영향을 미치는 고위험 AI의 결정에 대한 설명을 받을 권리가 있다.
제한적 위험 - 이러한 시스템은 사용자가 AI와 상호 작용하고 있음을 알고 정보에 입각한 선택을 할 수 있도록 보장하는 투명성 의무가 있다. 이 범주에는 딥페이크와 같은 이미지, 소리 또는 비디오를 생성하거나 조작하는 AI가 포함된다.
최소 위험 - 예로는 비디오 게임이나 스팸 필터의 AI가 있다. 대부분의 AI 애플리케이션이 여기에 해당할 것으로 예상된다. 이러한 시스템은 규제되지 않으며, 최대 조화 규칙으로 인해 회원국은 추가 규정을 부과할 수 없다. 이러한 시스템에 대한 기존 국가 법률은 무효화되지만, 자발적 행동 강령이 제안된다.
범용 AI 범주
2023년에 추가된 범용 AI 범주는 대규모 언어 모델과 같은 다양한 작업을 수행할 수 있는 기반 모델을 다룬다. 모델의 가중치와 설계가 오픈소스인 경우 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 한다. 클로즈드소스 모델은 더 넓은 투명성 요구사항을 충족해야 한다. 훈련에 10^25 부동 소수점 연산 이상이 필요한 것으로 정의된 체계적 위험을 초래하는 고영향 모델은 추가 평가를 받아야 한다.
범용 AI 모델 제공자는 훈련 데이터 요약을 게시하고, 저작권 준수 정책을 채택하며, 다운스트림 제공자와 감독 당국에 기술 문서를 제공해야 한다. 체계적 위험을 초래하는 것으로 지정된 모델은 또한 모델 평가 및 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가 및 완화하며, 심각한 사고를 보고하고, 적절한 사이버 보안을 보장해야 한다.
면제
제2.3조 및 제2.6조는 군사 또는 국가 안보 목적 또는 순수 과학 연구 개발에 사용되는 AI 시스템을 이 법에서 면제한다. 이 규정은 AI 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되거나 이러한 목적을 위해 개발되고 서비스에 투입된 시스템에는 적용되지 않는다. 연구 개발 활동도 범위 밖이며, 비전문적 사용도 마찬가지이다. 이러한 면제는 좁다. 군사 또는 연구 기원으로 개발되었더라도 민간 맥락에서 AI의 상업적 배포는 계속 적용 대상이다.
집행 및 거버넌스
이 법은 국가 협력을 촉진하고 준수를 보장하기 위해 유럽 인공지능 위원회를 설립한다. 각 회원국은 구현을 감독하기 위해 국가 감독 당국을 지정한다. 위원회는 이러한 당국을 조정하고 기술 및 규제 문제에 대해 위원회에 자문한다. 집행 메커니즘에는 위반의 심각성과 기업의 규모에 따라 조정된 벌금이 포함된다. 이 법의 역외 적용 범위는 EU 내 사용자가 AI 시스템을 사용하는 경우 EU 외부 제공자도 준수해야 함을 의미하며, GDPR의 접근 방식을 반영한다.
입법 연혁 및 맥락
유럽 위원회는 영향 평가에 문서화된 광범위한 이해관계자 협의와 비교 연구에 따라 2021년 4월 21일에 AI Act를 제안했다. 유럽 의회는 2024년 3월 13일에 이를 통과시켰고, EU 이사회는 2024년 5월 21일에 만장일치로 승인했다. 최종 텍스트는 원래 위험 체계에 맞지 않는 범용 능력을 가진 ChatGPT와 같은 생성형 AI 시스템을 다루기 위해 2023년의 수정안을 통합했다. 이로 인해 전용 범용 AI 범주가 생겼다. 이 법의 단계적 적용은 제공자와 배포자가 준수 조치를 구현할 시간을 주며, 첫 번째 금지는 2025년 2월에 발효되고 대부분의 고위험 시스템에 대한 완전한 적용은 2026년 8월까지 이루어진다.
영향 및 해석
법률 학자들은 이 법이 안전 및 위험 기준에 대한 준수를 입증하는 시스템으로서 "신뢰할 수 있는 AI"를 구성한다고 지적했다. 위험 기반 접근 방식은 제품 안전 규제에서 파생되었으며, AI를 시장에 출시하는 자와 전문적으로 사용하는 자에게 의무를 부과한다. 유럽 의회 연구 서비스(European Parliamentary Research Service)의 초기 평가는 위원회의 영향 평가가 이해관계자 참여와 비교 정책 분석에서 우수하다고 칭찬했다. 적용 날짜가 지나감에 따라 이 법의 실질적 효과는 국가 당국과 위원회가 특히 고위험 및 범용 AI에 대한 조항을 어떻게 해석하는지에 달려 있다. 최소 위험 시스템에 대한 자발적 행동 강령과 고위험 범주에 대한 의무적 의무는 기본 권리를 보호하면서 조화된 EU AI 시장을 창출하는 것을 목표로 한다.