인공지능법은 유럽연합이 회원국 전역에 걸쳐 인공지능에 대한 공통 규제 및 법적 체계를 확립하는 규정이다. 이 규정은 2024년 8월 1일에 발효되었으며, 그 조항들은 이후 6개월에서 36개월에 걸쳐 단계적으로 시행된다. 이 법은 EU에서 사용되는 대부분의 AI 시스템에 대한 규칙을 정의하며, 군사, 국가 안보, 연구 또는 비전문적 목적으로 사용되는 시스템은 면제한다. 제품 안전 모델을 따르며, AI 제공자와 전문 사용자에게 의무를 부여하여 혁신과 시민의 기본권을 동시에 증진하는 것을 목표로 한다.
이 제안은 2021년 4월 21일 유럽위원회에서 시작되었으며, 생성형 AI 시스템(예: OpenAI의 ChatGPT)의 부상을 해결하기 위해 상당한 수정을 거쳐 2024년 3월 13일 유럽의회를 통과했고, 2024년 5월 21일 EU 이사회에서 만장일치로 승인되었다. AI법은 일반 데이터 보호 규정과 마찬가지로 EU 내 사용자가 있는 경우 비EU 관할권의 제공자에게도 역외 적용될 수 있다. 규칙은 전용 범주로 보완된 4단계 위험 분류를 통해 시행되며, 잠재적 피해를 완화하면서 관리 가능한 채택을 촉진하는 것을 목표로 한다.
채택 및 입법 일정
채택 과정은 수년에 걸친 절차였다. EU의 행정 기관인 유럽위원회는 2021년 4월 21일 첫 초안을 제출했다. 그 초안은 위원회의 평가, 이해관계자 협의, 정책 옵션에 대한 기존 연구를 기반으로 했다. 이 제안은 데이터 보호 분야의 2016년 일반 데이터 보호 규정과 유사하게, 규제 거버넌스에 대한 기준을 설정하는 혁신적인 AI 국가로 EU를 발전시키려는 야망을 반영했다.
2022년에서 2023년 사이에 협상이 재개되었는데, ChatGPT 및 유사한 대규모 언어 모델과 같은 생성형 AI 모델의 인기가 원래 초안이 전통적인 머신러닝 시스템에 초점을 맞추었기 때문에 이러한 기능을 쉽게 포괄하지 못한다는 점을 부각시켰다. 따라서 입법자들은 범용 AI를 위한 완전히 새로운 섹션을 통합했다. 이 변경은 다양한 작업을 수행할 수 있는 신경망을 다루는 최종 텍스트에서 공식화되었다.
2024년 3월 13일 의회는 최종 텍스트를 통과시켰고, 2024년 5월 21일 EU 이사회는 만장일치로 승인했다. 규정의 공식 발간이 이어졌고, 2024년 8월 1일에 공식적으로 발효되었다. 그러나 의무는 점진적으로만 도입된다. 허용할 수 없는 위험 AI에 대한 금지는 실시간 생체 인식 식별 규칙으로 인해 더 일찍 발효되었다. 대부분의 고위험 적합성 평가를 포함한 전체 규칙 세트는 발효일로부터 36개월 이내에 시행되었거나 시행될 예정이다.
위험 기반 분류
EU AI법의 핵심 구조는 제품 안전법을 모델로 한 위험 계층 프레임워크이다. 분류는 건강, 안전 또는 기본권에 대한 잠재적 영향에 따라 의무를 할당한다. 이 접근 방식은 잠재적 피해가 가장 큰 시스템에 감독을 집중하면서 저위험 사용에 대한 관료주의를 줄이는 것을 목표로 한다.
네 가지 명시적 위험 수준은 허용 불가, 고위험, 제한적, 최소이다. 또한 이 법은 이후 수정 과정에서 도입된 범용 AI를 위해 특별히 설계된 다섯 번째 범주를 추가한다.
허용 불가 위험
허용 불가 위험으로 분류된 애플리케이션은 좁은 예외가 있지만 완전히 금지된다. 예를 들어, 금지는 개인의 의식을 넘어선 잠재의식적 조작을 사용하여 행동을 왜곡하거나, 연령, 장애 또는 경제적 상황으로 인한 취약성을 악용하거나, 신체적 또는 심리적 피해를 초래하는 AI 시스템을 포함한다. 또한 공공 또는 민간 당국이 개인 특성, 사회경제적 지위 또는 행동에 따라 개인을 평가하는 사회 점수 매기기에 사용되는 시스템도 금지된다. 공개적으로 접근 가능한 공간에서의 실시간 원격 생체 인식 식별 시스템도 일반적으로 금지되며, 특정 중대 범죄의 경우 적용될 수 있는 제한적 예외가 있고 사전 사법 승인이 필요하다.
고위험
고위험 AI 시스템은 건강, 안전 또는 기본권에 중대한 위협을 제기하는 시스템이다. 여기에는 건강, 교육, 고용, 핵심 인프라, 법 집행, 이민 및 사법과 같은 분야의 광범위한 애플리케이션이 포함된다. 고위험 AI 시스템의 제공자와 배포자는 엄격한 보안, 투명성, 품질 및 인간 감독 의무를 준수해야 한다. 이들은 애플리케이션에 따라 자체 평가 또는 제3자 지정 기관을 통한 적합성 평가를 받는다. 법 집행이나 이민과 같이 기본권에 영향을 미치는 고위험 영역의 경우 제공자는 배포 전에 기본권 영향 평가를 수행해야 한다. 이는 영향을 받는 개인과 커뮤니티에 대한 잠재적 영향을 식별하고 완화하기 위한 사전 점검이다. 이러한 시스템은 시장 출시 전과 수명 주기 동안 다시 평가를 받아야 한다. 고위험 애플리케이션 목록은 새로운 규정 없이 확장될 수 있다. 시민은 AI 시스템에 대해 이의를 제기하고 권리에 영향을 미치는 고위험 AI 결정에 대한 설명을 받을 권리가 있다.
제한적 위험
제한적 위험 계층의 시스템은 투명성 의무만 있는 시스템이다. 이 범주에서 개인은 챗봇을 사용할 때와 같이 AI 시스템과 상호 작용하고 있음을 알려야 한다. 마찬가지로 딥페이크와 같은 AI 생성 또는 조작된 콘텐츠는 관련자의 동의가 없는 한 명확하게 표시되어야 한다. 이 의무는 사용자가 콘텐츠 또는 상호 작용의 성격을 이해하고 정보에 입각한 선택을 할 수 있도록 한다.
최소 위험
최소 범주 - 아마도 AI 시스템의 약 80%에 가까운 - 비디오 게임, 스팸 필터 및 유사한 시스템을 포함한다. 이러한 시스템은 규정에 따른 특별한 의무가 없다. 최대 조화 규칙에 따라 회원국은 이에 대해 추가 라이선스 요구 사항이나 추가 준수 프레임워크를 부과할 수도 없다. 기존 국내법은 이를 대체하는 범위에서 더욱 무효화된다. 그럼에도 불구하고 이 법은 이러한 저위험 사용에 대한 행동 강령의 자발적 준수를 장려한다.
범용 AI 범주
2023년에 텍스트는 권장 사항, 텍스트 또는 이미지를 생성하는 트랜스포머 기반 네트워크와 같은 범용 AI를 위한 전용 계층으로 확장되었다. 여기에는 대규모 언어 모델과 같은 기반 모델이 포함된다. 책임 있는 개인은 훈련 데이터의 투명성 요약을 게시하고, 저작권 준수 정책을 채택하며, 후속 제공자와 감독 당국에 기술 문서를 제공해야 한다.
오픈소스 제공자에게는 특정 조건이 있다. 모델의 가중치와 설계가 자유롭게 제공되는 경우 더 엄격한 투명성 요구 사항을 우회할 수 있지만 저작권 정책과 일정 수준의 훈련 데이터 요약은 여전히 게시해야 한다. 더 강력하거나 고영향 모델, 즉 훈련에 10²⁵ 곱셈 부동 소수점 연산(즉, 10,000,000,000,000,000,000,000,000) 이상이 필요한 모델은 적대적 테스트, 모델 평가, 편향 및 보안에 관한 위험 완화, 사고 보고, 적절한 사이버 보안을 포함한 추가 의무를 받는다 - 이는 소위 시스템적 위험 AI 모델을 다룬다.
범용 제공자의 경우 규정은 2025년 7월 10일에 처음 발표된 '범용 AI 행동 강령'으로 보완되었다. 여기에는 투명성, 저작권 및 예측 안전/보안을 다루는 세 가지 주요 장이 포함되어 제공자가 규정과의 정렬을 입증하는 데 도움을 준다.
집행 및 역외 적용
AI법은 회원국 대표로 구성된 유럽 인공지능 위원회를 설립하여 협력, 일관성 및 지침을 촉진하는 포괄적인 거버넌스 구조를 구축한다. 독립적인 국가 감독 당국은 위원회와 협력하여 이의 제기, 시장 감시 작업 및 집행 조치를 수행한다. GDPR과 마찬가지로 이 법은 외부 제공자에 대한 역외 적용 범위도 염두에 두고 있다. 이들이 연합 내에서 AI 시스템 또는 서비스를 제공하는 경우 물리적으로 세계 다른 지역에 설립되어 있더라도 국내 기업이 준수해야 한다.
면제 및 범위
군사, 국방 또는 국가 안보 목적으로만 사용되는 AI 시스템은 규정에서 제외되며, 순수 과학 연구 및 개발을 위해 개발된 시스템도 제외된다. 문구는 면제 범위 밖의 활동에 대한 여지를 남기지 않는다. 비전문적 사용도 포함되지 않는다. 규정 자체는 개인 권리를 창설하지 않으며, 대신 제공자와 조직에 의무를 부과하여 그러한 권리가 보호되도록 한다.