EU AI Act 시행 일정은 인공지능에 대한 공통 규제 프레임워크를 수립하는 유럽연합 규정인 인공지능법(AI Act)의 단계적 적용 날짜를 의미한다. 이 법은 2024년 8월 1일에 발효되었으며, 조항들은 이후 6개월에서 36개월에 걸쳐 점진적으로 운영되기 시작한다. 이러한 단계적 접근 방식은 이해관계자들이 새로운 의무에 적응할 수 있도록 하며, 금지 조항, 투명성 규칙, 고위험 시스템 요구 사항에 대한 특정 마감일을 제시한다.
AI Act는 면제되지 않은 AI 애플리케이션을 위해 위험도에 따라 분류한다: 허용 불가, 고위험, 제한적, 최소 위험, 그리고 범용 AI에 대한 별도 범주가 있다. 허용 불가 위험 애플리케이션은 금지되고, 고위험 애플리케이션은 보안, 투명성, 품질 의무를 준수해야 하며, 제한적 위험 애플리케이션은 투명성 의무가 있고, 최소 위험 애플리케이션은 규제되지 않는다. 시행 일정은 이러한 등급을 반영하며, 금지 및 투명성에 대한 날짜는 더 이르고, 고위험 준수에 대한 날짜는 더 늦다.
발효 및 초기 조항
AI Act는 2021년 4월 21일 유럽위원회에 의해 제안되었고, 2024년 3월 13일 유럽의회를 통과했으며, 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다. 이 법은 2024년 8월 1일에 발효되어 시행 일정의 시작을 알렸다. 첫 6개월(2025년 2월 1일까지)은 회원국이 관할 당국을 지정하고 유럽위원회가 국가 간 협력을 촉진하고 준수를 보장하는 유럽 인공지능 위원회를 설립하는 기간으로 지정되었다.
허용 불가 위험 금지 (2025년 2월)
2025년 2월 2일부터 허용 불가 위험 AI 애플리케이션에 대한 금지 조항이 발효되었다. 여기에는 자유 의지를 우회하기 위해 인간 행동을 조작하는 AI 시스템, 공공 접근 가능한 공간에서 법 집행 목적으로 실시간 원격 생체 인식(예: 얼굴 인식)을 사용하는 시스템(좁은 예외 있음), 그리고 개인적 특성이나 행동에 기반하여 개인을 순위 매기는 사회 점수 시스템이 포함된다. 이 금지는 EU 내 모든 제공자와 배포자에게 적용되며, 일반 데이터 보호 규정과 유사하게 EU 내 사용자가 있는 경우 역외적으로도 적용된다.
범용 AI 의무 (2025년 8월)
2025년 8월 2일부터 범용 AI 모델에 대한 의무가 적용되었다. 2023년에 ChatGPT와 같은 시스템을 다루기 위해 추가된 이 범주는 광범위한 작업을 수행할 수 있는 기반 모델을 포함한다. 제공자는 훈련 데이터 요약을 게시하고, 저작권 정책을 채택하며, 하류 제공자와 감독 당국에 기술 문서를 제공해야 한다. 오픈소스 모델의 경우 요구 사항이 축소되지만, 클로즈드소스 모델은 더 넓은 투명성 의무를 충족해야 한다. 훈련에 10^25 부동 소수점 연산 이상이 필요한 체계적 위험을 초래하는 고영향 모델은 추가 평가, 적대적 테스트, 위험 완화를 거쳐야 한다. 2025년 7월 10일에 발표된 범용 AI 행동 강령은 투명성, 저작권, 안전에 관한 장을 개요로 제시하여 준수 입증을 돕지만, 참여는 자발적이다.
제한적 위험 투명성 (2026년 8월)
2026년 8월 2일부터 제한적 위험 AI 시스템에 대한 투명성 의무가 적용된다. 딥페이크 생성기나 AI 챗봇과 같은 이러한 시스템은 사용자에게 AI와 상호 작용하고 있거나 콘텐츠가 AI 생성 또는 조작되었음을 알려야 한다. 이를 통해 사용자는 정보에 입각한 선택을 할 수 있다. 이 의무는 이 날짜 이후 시장에 출시된 시스템을 대상으로 하지만, 기존 시스템에 대한 일부 조항은 더 일찍 적용될 수 있다.
고위험 시스템 준수 (2026년 8월 및 2027년)
가장 광범위한 일정은 고위험 AI 시스템에 적용된다. 2026년 8월 2일부터 법의 부속서 I에 나열된 고위험 시스템(예: 기계, 장난감, 의료 기기와 같은 제품의 안전 구성 요소에 사용되는 시스템)은 요구 사항을 준수해야 한다. 2027년 8월 2일부터 부속서 III에 나열된 고위험 시스템(예: 교육, 고용, 핵심 인프라, 법 집행, 이민에 사용되는 시스템)은 준수해야 한다. 이러한 의무에는 품질 관리 시스템, 기술 문서, 위험 관리, 인간 감독, 그리고 일부 경우 배포 전 기본 권리 영향 평가가 포함된다. 적합성 평가를 수행해야 하며, 시스템은 전체 수명 주기 동안 평가되어야 한다.
역외 적용 및 집행
EU의 일반 데이터 보호 규정과 마찬가지로, AI Act는 EU 내 사용자가 있는 경우 EU 외부의 제공자에게도 적용될 수 있다. 이는 OpenAI, Anthropic, 또는 Google DeepMind와 같은 회사가 EU 거주자에게 AI 서비스를 제공하는 경우 일정을 준수해야 함을 의미한다. 집행은 유럽 인공지능 위원회가 조정하는 국가 감독 당국에 의해 수행된다. 비준수 시 벌금이 부과될 수 있지만, 이 법은 개인 권리를 창출하지 않으며, 대신 제공자와 전문 사용자에게 의무를 부과한다.
면제 및 특수 사례
제2.3조 및 제2.6조는 군사, 국방 또는 국가 안보 목적으로만 사용되는 AI 시스템과 순수 과학 연구 개발을 위한 시스템을 면제한다. 비전문적 사용(예: 개인 AI 비서)도 면제된다. 이러한 면제는 좁게 적용되며 민간 맥락에서 사용되는 시스템에는 적용되지 않는다. 면제된 시스템에 대한 일정은 적용되지 않지만, 제공자는 면제 기준을 충족하는지 확인해야 한다.
영향 및 향후 조정
단계적 일정은 점진적 적응을 허용하지만, 기업과 규제 기관에게도 도전 과제를 제기한다. 고위험 애플리케이션 목록은 AI Act 자체를 수정하지 않고도 시간이 지남에 따라 확장될 수 있으며, 이는 새로운 범주가 자체 마감일과 함께 추가될 수 있음을 의미한다. 유럽위원회는 의무를 명확히 하기 위해 지침과 시행 법률을 발행할 것으로 예상된다. 2025년 기준으로 일정은 확정되었지만, 특히 Generative AI 및 Large language model 시스템과 같은 신흥 기술에 대해 위임 법률이나 수정을 통해 조정이 발생할 수 있다.
결론
EU AI Act 시행 일정은 AI 규제의 이정표를 나타내며, 2024년부터 2027년까지의 날짜가 EU에서 AI가 개발되고 배포되는 방식을 형성한다. 의무를 단계적으로 도입함으로써, 이 법은 혁신과 기본 권리 보호의 균형을 목표로 한다. 이해관계자는 준수를 보장하기 위해 이러한 날짜를 모니터링해야 하며, 규제 환경이 성숙함에 따라 일정은 진화할 수 있다.