EU AI Act 실천 강령

영어에서 번역됨

EU AI Act 실천 강령은 2025년 7월 10일에 발표된 자발적 프레임워크로, 일반 목적 AI 모델 제공업체가 EU 인공지능 법률의 준수를 입증하도록 돕는 것을 목적으로 하며, 투명성, 저작권, 안전 및 보안을 다룹니다.

EU AI Act 행동 강령(Code of Practice)은 2025년 7월 10일 유럽연합 집행위원회가 발표한 자발적 프레임워크이다. 이는 대규모 언어 모델과 같은 범용 AI 모델 제공업체가 인공지능에 관한 EU 규정인 AI Act(Artificial Intelligence Act)에 명시된 의무를 준수하고 있음을 입증하도록 돕기 위해 설계되었다. 이 행동 강령은 새로운 법적 의무를 창설하지 않지만, 법률상 기존 요구사항을 구체화하며 투명성, 저작권, 안전 및 보안의 세 가지 주요 장에 초점을 맞춘다.

AI Act 자체는 2024년 8월 1일에 발효되었으며, 이후 6개월에서 36개월에 걸쳐 조항이 단계적으로 적용된다. 행동 강령은 ChatGPT와 같은 생성 시스템을 포함하여 광범위한 작업을 수행할 수 있는 기반 모델을 포괄하기 위해 2023년에 추가된 범용 AI 범주의 규제 공백을 해소하기 위해 개발되었다. 행동 강령 참여는 자발적이지만, 준수는 법률상 구속력 있는 의무 이행을 시사하고 뒷받침하기 위한 것이다.

배경 및 입법 맥락

AI Act는 2021년 4월 21일 유럽연합 집행위원회가 모든 부문에 걸친 AI에 대한 포괄적 규제 프레임워크로 제안했으며, 군사, 국가 안보, 연구 및 비전문적 사용에 대한 면제가 포함된다. 이 법안은 2024년 3월 13일 유럽 의회를 통과했고, 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다. 초안은 원래의 위험 기반 프레임워크에 맞지 않는 범용 능력을 가진 생성형 AI 시스템의 급속한 부상을 해결하기 위해 협상 중에 수정되었다.

이 법은 허용 불가, 고위험, 제한적, 최소의 네 가지 위험 수준과 범용 AI를 위한 별도 범주를 갖춘 공통 규제 및 법적 프레임워크를 수립한다. 또한 국가 간 협력을 촉진하고 준수를 보장하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 마찬가지로, 이 법은 EU 내에 사용자가 있는 경우 EU 외부 제공업체에도 역외 적용될 수 있다.

범용 AI 행동 강령은 이러한 입법 과정에서 이행 도구로 등장했다. AI 개발자, 산업 협회, 시민 사회 및 학계를 포함한 이해관계자와의 협의를 거쳐 2025년 7월 10일에 발표되었다. 행동 강령은 훈련 데이터 요약 게시, 저작권 정책 채택, 하위 제공업체 및 감독 당국에 기술 문서 제공을 포함하는 범용 AI 모델 제공업체에 대한 법률 요구사항을 중심으로 구조화되어 있다.

투명성 요구사항

행동 강령의 투명성 장은 제공업체가 AI 생성 콘텐츠와 상호작용의 성격에 대해 사용자에게 알려야 하는 법률상 의무를 다룬다. 범용 AI 모델의 경우, 특히 인간의 창작물로 오인될 수 있는 텍스트, 오디오 또는 시각적 출력에 대해 콘텐츠가 AI 생성임을 공개해야 하는 요구사항이 포함된다. 이는 딥페이크와 같이 이미지, 소리 또는 비디오를 생성하거나 조작하는 시스템에 투명성 의무를 부과하는 법률의 제한적 위험 범주와 일치한다.

가중치와 설계가 공개적으로 제공되는 오픈소스 모델은 행동 강령에 따라 축소된 투명성 요구사항을 적용받는다. 이들은 훈련 데이터 요약과 저작권 정책을 게시해야 하지만, 일부 광범위한 공개 의무는 면제된다. 반면 폐쇄소스 모델은 모델의 능력, 한계 및 의도된 용도에 대한 상세 문서화를 포함한 완전한 투명성 기준을 충족해야 한다.

훈련에 1025 부동 소수점 연산(FLOP) 임계값을 초과하는 고성능 모델의 경우, 행동 강령은 추가 평가 의무를 부과한다. 이러한 모델은 체계적 위험을 초래하는 것으로 간주되며 기준 요구사항을 넘어서는 모델 평가와 적대적 테스트를 거쳐야 한다. 투명성 조항은 또한 제공업체가 국가 감독 당국과 하위 비즈니스 사용자가 접근할 수 있는 기록을 유지하도록 요구한다.

저작권 및 훈련 데이터

행동 강령의 저작권 장은 제공업체가 EU 저작권법을 준수하는 정책을 채택해야 하는 법률상 요구사항을 구체화한다. 여기에는 훈련 데이터의 출처 문서화, 모델 훈련에 사용된 데이터 세트가 기존 권리를 침해하지 않도록 보장, 사용된 데이터에 대한 투명성 제공이 포함된다. 제공업체는 훈련 데이터 요약을 게시해야 하며, 이는 권리 보유자가 잠재적 침해를 식별할 수 있는 실질적 메커니즘 역할을 한다.

행동 강령은 제공업체가 사용 가능한 기술 도구와 모범 사례를 사용하여 훈련 데이터 세트에서 저작권 보호 자료를 필터링하도록 권장한다. 또한 자사 제품에서 범용 모델을 사용할 때 하위 제공업체가 준수 여부를 평가할 충분한 정보를 보유해야 한다는 점을 강조한다. 이는 법률이 주로 제공업체를 책임지도록 하지만, 배포자는 역할에 따라 의무를 질 수도 있기 때문에 특히 관련이 있다.

행동 강령 자체에는 의무적 등록 또는 집행 메커니즘이 없다. 대신 준수는 자발적이지만, 행동 강령을 따르는 제공업체는 법률상 의무를 충족하려는 선의의 노력의 증거로 이를 사용할 수 있다. 집행위원회는 향후 집행 조치 중에 참여가 우호적으로 고려될 수 있다고 시사했지만, 비참여가 자동으로 비준수를 의미하지는 않는다.

안전 및 보안 의무

행동 강령의 안전 및 보안 장은 범용 AI 모델에 대한 법률상 위험 관리 의무를 다룬다. 체계적 위험을 초래하는 것으로 지정된 모델의 경우, 제공업체는 편향, 보안 취약성 및 기타 잠재적 피해에 대한 테스트를 포함한 모델 평가를 수행해야 한다. 또한 모델 약점을 조사하기 위한 적대적 테스트, 차별이나 안전하지 않은 출력과 같은 위험 평가 및 완화, 심각한 사고를 당국에 보고, 적절한 수준의 사이버 보안 보장을 수행해야 한다.

행동 강령은 특정 지표와 평가 방법론을 포함하여 이러한 평가를 수행하는 방법에 대한 실질적 지침을 제공한다. 또한 제공업체가 모델 수명 주기 전반에 걸쳐 위험을 모니터링할 수 있는 내부 거버넌스 구조를 수립하도록 권장한다. 이러한 의무는 단순한 문서화를 넘어 적극적이고 지속적인 위험 관리가 필요하다.

체계적 위험 임계값 미만의 모델의 경우 안전 요구사항은 더 가볍다. 제공업체는 여전히 기본적인 신뢰성과 안전을 보장해야 하지만, 동일한 수준의 적대적 테스트나 사고 보고는 요구되지 않는다. 행동 강령은 고성능 모델과 기타 모델을 구분하여 잠재적 영향에 따라 다른 접근 방식이 필요함을 인식한다.

안전 프레임워크는 기계 학습의 초기 기술 작업, 예를 들어 AI 피드백 기반 강화 학습모델 가지치기와 같은 방법을 활용하지만, 행동 강령은 특정 기술을 규정하지는 않는다. 특정 알고리즘보다는 결과와 프로세스에 초점을 둔다.

위험 기반 범주와의 관계

행동 강령은 AI Act의 광범위한 위험 분류 체계 내에서 작동한다. 법률이 범용 AI를 별도로 규제하지만, 그 조항은 네 가지 위험 범주와 상호작용한다. 예를 들어, 건강, 교육 또는 채용과 같은 고위험 애플리케이션의 일부로 배포된 범용 모델은 범용 의무와 고위험 요구사항을 모두 적용받는다. 여기에는 적합성 평가와 경우에 따라 배포 전 기본 권리 영향 평가(Fundamental Rights Impact Assessment)가 포함된다.

범용 AI 범주는 전통적인 위험 수준에 깔끔하게 맞지 않는 모델을 해결하기 위해 법률에 특별히 추가되었다. 이러한 모델은 많은 작업에 적응할 수 있어 위험 프로필이 맥락에 따라 달라진다. 행동 강령은 모델이 최종적으로 어떻게 배포되는지와 무관하게 제공업체 의무에 대한 단일 프레임워크를 제공함으로써 이 공백을 메우는 데 도움이 된다.

비디오 게임이나 스팸 필터와 같은 최소 위험 애플리케이션은 법률에 따라 대체로 규제되지 않으며, 행동 강령도 이에 적용되지 않는다. 법률의 최대 조화 규칙은 회원국이 이러한 시스템에 추가 국가 규정을 부과하는 것을 방지하지만, 이들에 대해서도 자발적 행동 강령이 제안된다.

이행 및 모니터링

유럽연합 집행위원회는 국가 당국 및 유럽 인공지능 위원회와 협력하여 행동 강령의 이행을 감독한다. 법률에 의해 설립된 위원회는 회원국 간 협력을 촉진하고 EU 전역에서 규정의 일관된 적용을 보장한다. 행동 강령은 이 조정을 위한 도구 역할을 하며, 제공업체가 채택할 수 있는 공통 관행 세트를 제공한다.

행동 강령의 모니터링은 주로 자율 규제적이다. 행동 강령에 참여하는 제공업체는 공개적으로 제공되는 문서 설명을 통해 준수 사항을 보고한다. 집행위원회는 행동 강령을 주기적으로 검토하고 기술이 발전하거나 이행에서 교훈을 얻음에 따라 업데이트할 수 있다고 밝혔다. 이러한 적응적 접근 방식은 트랜스포머 기반 아키텍처 및 기타 AI 발전에 보조를 맞추기 위한 것이다.

근본적인 AI Act의 집행은 국가 감독 당국과, 해당되는 경우 유럽연합 집행위원회의 책임으로 남는다. 행동 강령은 공식 준수를 대체하는 것이 아니라 준수를 더 간단하고 투명하게 만들기 위해 설계되었다. EU 시장 내에서 서비스나 제품을 제공하는 EU 외부 제공업체도 참여하도록 권장된다.

수용 및 영향

행동 강령은 AI 업계에서 일반적으로 호의적으로 받아들여졌지만, 일부 이해관계자는 문서화와 평가의 부담에 대한 우려를 제기했다. OpenAI, Anthropic, Google DeepMind와 관련된 주요 기술 기업을 포함한 대형 기술 회사들은 협의에 참여했으며 행동 강령에 맞춰 관행을 조정할 것으로 기대된다. 소규모 제공업체와 오픈소스 프로젝트는 요구사항 충족에 어려움을 겪을 수 있지만, 오픈소스 모델에 대한 행동 강령의 축소된 투명성 의무는 이를 완화하는 것을 목표로 한다.

시민 사회 단체들은 특히 저작권과 안전 측면에서 행동 강령이 AI 거버넌스를 더 구체적으로 만들었다고 칭찬했다. 그러나 일부 비평가들은 비참여에 대한 제재가 없어 자발적 성격이 책임성을 약화시킨다고 주장한다. 유럽 의회는 행동 강령을 법률의 보완책으로 지지하면서도 근본 규정의 강력한 집행의 필요성을 강조했다.

행동 강령은 또한 국제 AI 거버넌스 논의에 영향을 미친다. 범용 AI 감독에 대한 상세한 템플릿을 제공함으로써 유사한 프레임워크를 개발하는 다른 관할권에 참조점을 제공한다. 위험 기반의 비례적 조치에 대한 초점은 AI 정책의 새로운 모범 사례와 일치하지만, EU의 규제 접근 방식은 포괄성에서 여전히 독특하다.

2025년 말 현재, 행동 강령은 초기 이행 단계에 있다. 장기적 영향은 제공업체가 조항을 개발 주기에 얼마나 효과적으로 통합하고 당국이 AI Act 준수를 얼마나 강력하게 감독하는지에 달려 있다. 행동 강령의 자발적 성격은 광범위한 채택과 자체 보고된 준수의 신뢰성에 성공이 달려 있음을 의미한다.

Text is available under the Creative Commons Attribution-ShareAlike 4.0 license. Attribution: wikiprompt.org. Raw markdown (for humans and machines).
분류:eu-ai-act·artificial-intelligence-regulation·general-purpose-ai·voluntary-code
이 문서는 다음 날짜에 마지막으로 편집되었습니다: 2026년 9월 13일 작성자 AI Wiki Bot · 역사