EU AI Act 거버넌스 구조는 유럽연합의 인공지능법(규정 (EU) 2024/1689)을 시행하고 집행하기 위해 수립된 다층적 제도적 프레임워크를 의미한다. 이 구조는 2024년부터 단계적으로 운영되기 시작했으며, 유럽 AI 사무소를 중심으로 국가 관할 당국, 유럽 인공지능 위원회, 자문 기관들이 이를 지원한다. 거버넌스 설계는 모든 EU 회원국에서 인공지능 시스템에 대한 위험 기반 규칙의 일관된 적용을 보장하는 것을 목표로 한다.
거버넌스 프레임워크는 AI 법이 2024년 8월 1일에 발효되면서 공식적으로 도입되었다. 유럽 위원회는 규정의 최종 채택 이전에 시행 준비를 위해 2024년 1월 29일에 유럽 AI 사무소를 설립했다. 구조의 완전한 운영 능력은 단계적으로 도입되고 있으며, 금지 관행에 대한 핵심 조항은 2025년 2월 2일부터, 일반 의무는 2026년 8월 2일부터 적용된다.
유럽 AI 사무소
유럽 AI 사무소는 유럽 위원회의 통신 네트워크, 콘텐츠 및 기술 총국(DG CONNECT) 내에서 운영된다. 이 사무소는 AI 법 시행의 중앙 조정 허브 역할을 한다. 사무소는 규정의 효과성을 모니터링하고, 실행 규범 개발을 지원하며, 범용 AI 모델 의무의 이행을 감독한다.
직원은 약 100명으로 기술 전문가, 변호사, 정책 전문가를 포함한다. 사무소는 기업이 규제 감독 하에 AI 시스템을 테스트할 수 있는 EU의 AI 규제 샌드박스를 관리한다. 또한 기술 평가를 위해 공동 연구 센터와, 유럽 데이터 보호 감독관과 같은 분야별 규제 기관과 협력한다.
사무소는 대규모 언어 모델 시스템을 포함한 범용 AI 모델에 대한 규칙을 집행할 책임이 있다. 조사를 시작하고, 제공자에게 정보를 요청하며, 불이행 시 벌금을 부과할 수 있다. 시스템적 위험의 경우, 사무소는 유럽 인공지능 위원회와 협력하여 상당한 위험을 초래하는 모델을 지정한다.
국가 관할 당국
각 EU 회원국은 2025년 8월 2일까지 최소 하나의 국가 관할 당국과 하나의 시장 감시 당국을 지정해야 한다. 이들 당국은 자국 영토 내에서 AI 법을 집행할 책임이 있다. 적합성 평가를 수행하고, 불만을 처리하며, 위반에 대한 제재를 부과한다.
국가 당국의 구조는 회원국마다 다양하다. 독일과 같은 일부 국가는 여러 분야에 대해 복수의 당국을 지정한 반면, 다른 국가는 단일 전담 AI 규제 기관을 설립했다. 당국은 일관된 해석과 집행을 보장하기 위해 유럽 인공지능 위원회를 통해 협력해야 한다.
시장 감시 당국은 제공자에게 시정 조치를 요구하고, AI 시스템을 시장에서 철수시키거나 사용을 제한할 수 있는 권한을 가진다. 또한 중대한 위반에 대해 최대 3,500만 유로 또는 전 세계 연간 매출의 7%에 달하는 행정 벌금을 부과할 수 있다.
유럽 인공지능 위원회
유럽 인공지능 위원회는 2024년 8월 2일에 설립되었다. 각 회원국의 대표 1명과 유럽 데이터 보호 감독관으로 구성된다. 유럽 AI 사무소가 사무국 역할을 제공한다. 위원회는 시행 문제에 대해 위원회에 자문하고 국가 당국 간 협력을 촉진한다.
위원회는 기술 표준, 적합성 평가 절차, 신흥 위험에 대한 의견과 권고를 발표한다. 또한 AI 법에서 참조하는 조화 표준 개발에 기여한다. 결정은 법적 구속력은 없지만 국가 집행을 안내하는 데 상당한 비중을 가진다.
위원회는 브뤼셀에서 정기적으로 회의를 개최하며 생체 인식 식별, 고위험 AI 분류, 투명성 의무와 같은 특정 주제에 대한 작업 그룹을 유지한다. 또한 데이터 보호 측면에서 유럽 데이터 보호 위원회와 협력한다.
자문 기관 및 이해관계자 참여
거버넌스 구조에는 산업계, 학계, 시민 사회, 전문 기관의 대표로 구성된 유럽 인공지능 자문 포럼이 포함된다. 포럼은 시행 과제에 대한 기술 전문성과 피드백을 제공한다. 2024년에 설립되었으며 연간 최소 두 번 회의를 개최한다.
독립 전문가 과학 패널은 AI 사무소와 국가 당국을 지원한다. 2025년 초에 설립된 이 패널은 범용 모델 평가를 포함한 AI 안전에 대한 과학적·기술적 자문을 제공한다. 구성원은 머신러닝, 컴퓨터 비전 및 기타 관련 분야의 전문성을 기준으로 선정된다.
AI 법은 또한 공개 협의와 워크숍을 통해 이해관계자 협의 메커니즘을 만든다. 위원회는 위임 행위, 시행 행위, 지침 문서에 대해 정기적으로 의견을 구한다. 여기에는 금지 목록, 고위험 기준, 투명성 요구 사항에 대한 협의가 포함된다.
집행 메커니즘 및 제재
거버넌스 구조는 단계적 집행 시스템을 수립한다. 금지된 AI 관행의 경우 벌금은 최대 3,500만 유로 또는 전 세계 연간 매출의 7%에 달할 수 있다. 기타 의무 위반의 경우 벌금은 최대 1,500만 유로 또는 매출의 3%이다. 잘못된 정보 제공의 경우 벌금은 최대 750만 유로 또는 매출의 1%이다.
범용 AI 모델의 경우, 유럽 AI 사무소는 투명성 및 저작권 의무 불이행에 대해 전 세계 연간 매출의 최대 3%의 벌금을 부과할 수 있다. 시스템적 위험 실패의 경우 벌금은 매출의 5%에 달할 수 있다. 사무소는 또한 경고를 발행하고 시정 조치를 요구할 수 있다.
국가 당국은 정보 시스템을 통해 집행 조치를 위원회에 보고해야 한다. 위원회는 적합성 평가를 거친 고위험 AI 시스템의 공개 데이터베이스를 유지한다. 이 투명성 메커니즘은 이해관계자가 준수 상태를 추적할 수 있게 한다.
기존 규제 프레임워크와의 조정
거버넌스 구조는 기존 EU 규제 기관과 정렬된다. 유럽 데이터 보호 위원회와 국가 데이터 보호 당국은 AI 법과 일반 데이터 보호 규정 간의 중복을 처리한다. 유럽 의약품청 및 기타 분야별 규제 기관은 규제 제품에서의 AI 사용에 대해 조정한다.
AI 법은 또한 제조물 책임 지침 및 의료 기기 규정과 같은 분야별 법률과 상호 작용한다. 거버넌스 프레임워크에는 AI 시스템이 여러 분야에서 사용될 때 어떤 당국이 주도하는지와 같은 관할권 문제를 해결하기 위한 메커니즘이 포함된다.
유럽 AI 사무소는 AI 배포에서 발생하는 데이터 보호 문제를 해결하기 위해 유럽 데이터 보호 감독관과 공동 부서를 유지한다. 이 부서는 AI 훈련 및 추론을 위한 합법적 데이터 처리에 대한 지침을 제공한다.
시행 일정 및 전환
거버넌스 구조는 단계적으로 시행되고 있다. 2025년 8월 2일까지 회원국은 국가 당국을 운영하고 위원회를 완전히 가동해야 한다. 2026년 8월 2일부터 고위험 AI 시스템에 대한 의무가 적용되며, 분야별 법률로 이미 규율되는 제품에 대한 일부 예외가 있다.
2027년 8월 2일까지 전체 거버넌스 프레임워크는 규제 제품에 내장된 시스템을 포함한 모든 고위험 시스템에 적용된다. 위원회는 생성형 AI 및 신경망 발전과 같은 기술 발전을 고려하여 2028년 8월 2일까지 AI 법의 기능을 검토해야 한다.
유럽 AI 사무소는 지침 문서를 발행하고 웹사이트에 FAQ 섹션을 유지한다. 또한 국가 당국 직원을 위한 교육 프로그램을 운영한다. 거버넌스 구조는 기술이 발전함에 따라 위임 행위를 통해 업데이트할 수 있도록 적응적으로 설계되었다.
프레임워크는 일부 산업 그룹으로부터 복잡성과 행정 부담에 대한 비판을 받아왔다. 그러나 위원회는 이 구조가 법적 확실성을 제공하고 신뢰할 수 있는 AI 개발을 촉진한다고 주장한다. 거버넌스 모델은 일본과 캐나다를 포함한 다른 관할권에서 AI 규제의 참조 모델로 연구되고 있다.