인공지능법(AI Act)은 유럽 연합 내 인공지능에 대한 공통 규제 및 법적 체계를 수립하는 유럽 연합 규정이다. 이 법은 2024년 8월 1일에 발효되었으며, 이후 6개월에서 36개월에 걸쳐 조항이 단계적으로 시행된다. 이 법은 군사, 국가 안보, 연구 목적 또는 비전문적 사용에만 사용되는 인공지능을 제외하고, 광범위한 분야에 걸쳐 대부분의 인공지능 시스템을 규제한다. 제품 규제의 한 형태로서 개인 권리를 창설하지 않는 대신, 인공지능 제공자와 전문적 맥락에서 인공지능을 사용하는 조직에 의무를 부과한다.
이 법은 비면제 인공지능 애플리케이션을 피해 발생 위험에 따라 허용 불가, 고위험, 제한적, 최소의 네 가지 수준으로 분류하며, 범용 인공지능을 위한 추가 범주를 포함한다. 범용 인공지능 범주는 ChatGPT와 같은 생성형 인공지능 시스템의 부상을 해결하기 위해 2023년에 추가되었으며, 이러한 시스템의 광범위한 역량은 기본 체계에 맞지 않았다. 이 법은 2021년 4월 21일 유럽 위원회가 제안했으며, 2024년 3월 13일 유럽 의회를 통과했고 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다.
위험 범주
이 법의 위험 기반 체계는 제품 안전 모델을 따르며, 규제 의무는 인공지능 시스템의 제공자와 배포자에게 할당되고 건강, 안전 또는 기본권에 대한 잠재적 영향이 증가함에 따라 더 엄격해진다. 허용 불가 위험을 지닌 애플리케이션은 특정 면제를 제외하고 금지된다. 여기에는 인간 행동을 조종하는 인공지능, 공공 장소에서의 실시간 원격 생체 인식 식별, 사회적 점수 부여가 포함된다. 고위험 애플리케이션은 보안, 투명성 및 품질 의무를 준수하고 적합성 평가를 거쳐야 한다. 제한적 위험 애플리케이션은 투명성 의무만 있으며, 최소 위험 애플리케이션은 규제되지 않는다.
범용 인공지능 의무
범용 인공지능 모델의 경우, 이 법은 투명성 요구 사항을 부과하며, 오픈 소스 모델에는 요구 사항이 축소되고 고성능 모델에는 추가 평가가 부과된다. 제공자는 훈련 데이터 요약을 게시하고, 저작권법을 준수하는 정책을 채택하며, 하위 제공자와 감독 당국에 기술 문서를 제공해야 한다. 모델의 가중치와 설계가 오픈 소스로 공개된 경우 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 하며, 폐쇄형 소스 모델은 더 광범위한 투명성 요구 사항을 충족해야 한다.
시스템적 위험 모델
시스템적 위험을 초래하는 고영향 모델 - 훈련에 10^25회 이상의 부동 소수점 연산이 필요한 것으로 정의됨 - 은 추가 평가를 거쳐야 한다. 이러한 모델은 모델 평가와 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가하고 완화하며, 심각한 사고를 보고하고, 적절한 수준의 사이버 보안을 보장해야 한다. 이 기준은 가장 강력한 대규모 언어 모델과 광범위한 사회적 영향을 미칠 수 있는 기타 기반 모델을 포착하는 것을 목표로 한다.
행동 강령
2025년 7월 10일에 게시된 범용 인공지능 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장으로 구성되어 제공자가 인공지능법 준수를 입증하는 데 도움을 준다. 강령 참여는 자발적이다. 이 강령은 특히 소규모 기업과 오픈 소스 개발자를 위한 제공자에게 규정상 의무를 충족하는 방법에 대한 실질적인 지침을 제공한다.
면제
제2.3조와 제2.6조는 군사 또는 국가 안보 목적이나 순수 과학 연구 개발에 사용되는 인공지능 시스템을 인공지능법에서 면제한다. 이 규정은 인공지능 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되거나 그러한 목적을 위해 개발 및 서비스에 투입된 시스템에는 적용되지 않는다. 비전문적 사용과 연구 목적도 적용 범위에서 제외된다.
집행 및 거버넌스
이 법은 국가 간 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회를 창설한다. EU의 일반 데이터 보호 규정과 마찬가지로, 이 법은 EU 내에 사용자가 있는 경우 EU 외부 제공자에게도 역외 적용될 수 있다. 이는 OpenAI, Anthropic, Google DeepMind와 같은 기업이 제공자의 소재지와 관계없이 EU 사용자에게 제공되는 모델에 대해 이 법의 요구 사항을 준수해야 함을 의미한다.
시행 일정
이 규정은 2024년 8월 1일에 발효되었으며, 조항은 6개월에서 36개월에 걸쳐 단계적으로 시행된다. 점진적 시행은 제공자가 시스템과 문서를 적응시킬 시간을 제공한다. 이 법의 위험 기반 접근 방식은 비디오 게임이나 스팸 필터와 같은 대부분의 인공지능 애플리케이션이 최소 위험 범주에 속하여 규제되지 않는 반면, 고위험 애플리케이션은 가장 엄격한 요구 사항에 직면함을 의미한다.
기존 법률과의 관계
회원국은 최대 조화 규칙으로 인해 최소 위험 인공지능 시스템에 추가 규정을 부과할 수 없으며, 그러한 시스템의 설계 또는 사용에 관한 기존 국가 법률은 무효화된다. 그러나 최소 위험 애플리케이션에는 자발적 행동 강령이 제안된다. 이 법의 구조는 감독이 상당한 위험을 초래할 가능성이 있는 시스템에 초점을 맞추면서 덜 민감한 용도에는 더 가벼운 접근 방식을 허용하도록 설계되었다. 시민은 인공지능 시스템에 대해 불만을 제기하고 권리에 영향을 미치는 고위험 인공지능의 결정에 대한 설명을 받을 권리가 있다.
더 넓은 맥락
인공지능법은 인공지능 분야의 중요한 규제 발전을 나타내며, EU에서 머신 러닝 모델이 개발되고 배포되는 방식에 영향을 미친다. 범용 인공지능 조항은 ChatGPT와 같은 모델의 도입 이후 널리 보급된 트랜스포머 아키텍처를 기반으로 구축된 생성형 인공지능 시스템을 구체적으로 겨냥한다. 이 법의 역외 적용 범위는 그 영향력이 EU 국경을 넘어 확장되어 AI 거버넌스 및 모델 안전 관행에 대한 글로벌 표준을 형성할 잠재력을 지닌다.