인공지능법(AI Act)은 유럽연합(EU)의 인공지능(AI)에 관한 규정으로, EU 내 AI에 대한 공통 규제 및 법적 체계를 수립한다. 이 규정은 2024년 8월 1일에 발효되었으며, 이후 6개월에서 36개월에 걸쳐 점진적으로 적용될 조항을 포함한다. 이 법은 광범위한 분야에 걸쳐 대부분의 AI 시스템을 대상으로 하지만, 군사, 국가 안보, 연구 목적으로만 사용되거나 비전문적 용도로 사용되는 AI는 면제된다. 제품 규제의 한 형태로서 이 법은 개인 권리를 창설하지 않으며, 대신 AI 제공자와 전문적 맥락에서 AI를 사용하는 조직에 의무를 부과한다.
이 법은 면제되지 않은 AI 애플리케이션을 피해 발생 위험에 따라 분류하며, 허용 불가, 고위험, 제한적, 최소의 네 가지 수준과 범용 AI를 위한 추가 범주를 설정한다. 허용 불가 수준의 위험을 가진 애플리케이션은 금지된다. 고위험 애플리케이션은 보안, 투명성 및 품질 의무를 준수하고 적합성 평가를 거쳐야 한다. 제한적 위험 애플리케이션은 투명성 의무만 적용된다. 최소 위험 애플리케이션은 규제되지 않는다. 범용 AI의 경우 투명성 요구사항이 부과되며, 오픈소스 모델에는 요구사항이 완화되고 고성능 모델에는 추가 평가가 적용된다. 이 법은 또한 국가 간 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 마찬가지로, 이 법은 EU 내에 사용자가 있는 경우 EU 외부의 제공자에게도 역외 적용될 수 있다.
입법 연혁
유럽 위원회가 2021년 4월 21일에 제안한 이 법안은 2024년 3월 13일에 유럽 의회를 통과했고, 2024년 5월 21일에 EU 이사회에서 만장일치로 승인되었다. 법안은 ChatGPT와 같은 생성형 AI 시스템의 인기 상승에 대응하기 위해 수정되었는데, 이러한 시스템의 범용 능력은 주요 체계에 맞지 않았기 때문이다. 최종 텍스트는 2024년 7월 EU 관보에 게재되었으며, 규정은 2024년 8월 1일에 발효되었다. 단계적 적용 일정에 따라 허용 불가 수준의 위험 시스템에 대한 금지는 2025년 2월에 적용되었고, 범용 AI 의무와 거버넌스 규칙은 2025년 8월에 이어졌으며, 대부분의 고위험 시스템 요구사항은 2026년 8월 이후로 예정되어 있다.
위험 범주
이 법은 제품 안전 모델을 따르는 위험 기반 체계를 수립하며, 규제 의무는 AI 시스템의 제공자와 배포자에게 할당되고, 건강, 안전 또는 기본권에 대한 잠재적 영향이 커질수록 의무가 더 엄격해진다. 이러한 구조는 감독이 중대한 위험을 초래할 가능성이 있는 시스템에 집중되도록 하면서, 덜 민감한 용도에는 보다 가벼운 접근 방식을 허용한다.
허용 불가 위험
이 범주의 AI 애플리케이션은 특정 면제를 제외하고는 금지된다. 면제가 적용되지 않는 경우, 인간 행동을 조작하는 AI 애플리케이션, 공공 장소에서 실시간 원격 생체 인식(예: 얼굴 인식)을 사용하는 애플리케이션, 그리고 사회적 점수 매기기(개인적 특성, 사회경제적 지위 또는 행동에 따라 개인을 순위화하는 것)에 사용되는 애플리케이션이 포함된다. 이러한 금지는 발효 6개월 후인 2025년 2월에 적용되었다.
고위험
개인의 건강, 안전 또는 기본권에 중대한 위협을 초래할 것으로 예상되는 AI 애플리케이션은 이 범주에 속한다. 특히 의료, 교육, 채용, 핵심 인프라 관리, 법 집행 또는 사법에 사용되는 AI 시스템이 포함된다. 이러한 시스템은 품질, 투명성, 인간 감독 및 안전 의무를 준수해야 하며, 일부 경우 배포 전에 기본권 영향 평가(FRIA)가 필요하다. FRIA는 AI 시스템이 배포되기 전에 기본권에 대한 잠재적 영향을 식별하고 완화하기 위한 사전 검토이다. 알고리즘 영향 평가에 대한 초기 연구는 이러한 도구가 자동화 시스템의 영향을 받는 개인과 커뮤니티를 식별하고, 가능한 피해를 설명하며, 그 사용에 대한 공공 및 제도적 조사의 기초를 제공해야 한다고 제안했다. 고위험 시스템은 시장 출시 전과 수명 주기 전반에 걸쳐 평가되어야 한다. 고위험 애플리케이션 목록은 AI 법 자체를 수정하지 않고도 시간이 지남에 따라 확장될 수 있다. 시민은 또한 AI 시스템에 대해 이의를 제기할 권리와 자신의 권리에 영향을 미치는 고위험 AI의 결정에 대한 설명을 받을 권리가 있다.
제한적 위험
이 범주의 AI 시스템은 투명성 의무가 적용되어, 사용자가 AI 시스템과 상호작용하고 있음을 인지하고 정보에 입각한 선택을 할 수 있도록 보장한다. 이 범주에는 딥페이크와 같이 이미지, 소리 또는 비디오를 생성하거나 조작하는 AI 애플리케이션이 포함된다. 이러한 투명성 의무는 2026년 8월부터 적용되지만, 범용 AI 투명성과 관련된 일부 조항은 더 일찍 적용되었다.
최소 위험
이 범주에는 비디오 게임이나 스팸 필터에 사용되는 AI 시스템이 포함된다. 대부분의 AI 애플리케이션이 이 범주에 속할 것으로 예상된다. 이러한 시스템은 규제되지 않으며, 최대 조화 규칙으로 인해 회원국은 추가 규정을 부과할 수 없다. 이러한 시스템의 설계 또는 사용에 관한 기존 국가 법률은 무효화된다. 그러나 자발적 행동 강령이 제안된다.
범용 AI
2023년에 추가된 범용 AI 범주에는 ChatGPT와 같이 광범위한 작업을 수행할 수 있는 기반 모델이 포함된다. 모델의 가중치와 설계가 오픈소스로 공개된 경우, 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 한다. 폐쇄형 소스 모델은 더 광범위한 투명성 요구사항을 충족해야 한다. 훈련에 10^25회 이상의 부동 소수점 연산이 필요한 체계적 위험을 초래하는 고영향 모델은 추가 평가를 받아야 한다. 2025년 7월 10일에 게시된 범용 AI 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장을 개괄하며 제공자가 AI 법 준수를 입증하는 데 도움을 준다. 강령 참여는 자발적이다.
기본 투명성 의무 외에도, 이 법은 범용 AI 모델 제공자를 위한 공통 의무 목록을 설정한다. 제공자는 훈련 데이터 요약을 게시하고, 저작권법을 준수하는 정책을 채택하며, 하위 제공자와 감독 기관에 기술 문서를 제공해야 한다. 체계적 위험을 초래하는 것으로 지정된 모델은 모델 평가와 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가하고 완화하며, 중대한 사고를 보고하고, 적절한 수준의 사이버 보안을 보장해야 한다.
면제
제2.3조와 제2.6조는 군사 또는 국가 안보 목적으로 사용되거나 순수 과학 연구 개발에 사용되는 AI 시스템을 AI 법에서 면제한다. 이 규정은 AI 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되는 경우, 또는 과학 연구만을 위해 개발되고 서비스에 투입된 시스템에는 적용되지 않는다. 또한 비전문적 개인 활동에 사용되는 AI는 적용 범위에서 제외된다. 이러한 면제는 Bhabha Atomic Research Centre와 같은 조직의 작업과 같은 국방 관련 AI 개발이 이 법의 의무를 받지 않음을 의미한다.
집행 및 거버넌스
이 법은 국가 간 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회를 설립한다. 각 회원국은 AI 시스템의 시장 감시 및 감독을 위한 권한 있는 국가 기관을 지정해야 한다. 유럽 위원회는 체계적 위험 모델 지정을 포함하여 범용 AI 모델 감독에서 중심적인 역할을 한다. 집행 메커니즘에는 불이행에 대한 벌금이 포함되며, 금지된 관행의 경우 최대 3,500만 유로 또는 전 세계 연간 매출액의 7%에 달할 수 있고, 기타 위반의 경우 더 낮은 상한이 적용된다. 역외 적용 범위로 인해 OpenAI, Anthropic, Google DeepMind와 같은 주요 기술 기업을 포함한 EU 외부 제공자도 EU 내 사용자에게 AI 서비스를 제공하는 경우 준수해야 한다.
시행 일정
단계적 적용은 2025년 2월 허용 불가 수준의 위험 시스템 금지로 시작되었다. AI 위원회 설립과 행동 강령을 포함한 거버넌스 규칙과 범용 AI 의무는 2025년 8월에 적용되었다. 제한적 위험 시스템에 대한 투명성 의무와 대부분의 고위험 시스템 요구사항은 2026년 8월부터 적용될 예정이다. 의료 기기나 차량과 같은 규제 제품에 내장된 고위험 시스템은 2027년 8월까지 연장된 일정이 적용된다. 이러한 단계적 접근 방식은 제공자와 배포자가 준수 체계를 적응할 시간을 제공한다.
영향 및 평가
법학자들은 이 법이 안전 및 위험 기준 준수를 입증할 수 있는 시스템으로서 "신뢰할 수 있는 AI"를 구성한다고 지적했다. 유럽 의회 연구 서비스의 초기 평가에 따르면, 위원회의 영향 평가는 위험 기반 체계에 대한 정책 옵션을 비교할 때 이해관계자 협의와 광범위한 기존 연구를 활용했다. 이 법의 접근 방식은 전 세계적으로 AI 규제 논의에 영향을 미쳤으며, 다른 국가들도 EU 모델을 검토하고 있다. 그러나 일부 업계 관찰자들은 소규모 제공자의 준수 비용에 대한 우려를 제기했으며, 시민 사회 단체는 생체 인식 감시와 같은 분야에서 더 강력한 보호를 주장했다. 최소 위험 시스템을 위한 자발적 행동 강령과 범용 AI 행동 강령은 모범 사례를 장려하려는 노력을 나타낸다.