인공지능법(AI Act)은 유럽연합(EU) 내 인공지능(AI)에 대한 공통 규제 및 법적 프레임워크를 수립하는 EU 규정이다. 이 법은 2024년 8월 1일에 발효되었으며, 조항들은 이후 6개월에서 36개월에 걸쳐 점진적으로 시행될 예정이다. 이 법은 군사, 국가 안보, 연구 목적 또는 비전문적 사용을 위해서만 사용되는 AI를 제외하고, 다양한 분야에 걸쳐 대부분의 AI 시스템을 대상으로 한다. 제품 규제의 한 형태로서 개인 권리를 창설하지 않으며, 대신 AI 제공자와 전문적 맥락에서 AI를 사용하는 조직에 의무를 부과한다.
이 법은 비면제 AI 애플리케이션을 피해를 초래할 위험에 따라 분류한다. 허용 불가, 고위험, 제한적, 최소의 네 가지 수준이 있으며, 범용 AI에 대한 추가 범주가 있다. 범용 AI의 경우 투명성 요구 사항이 부과되며, 오픈 소스 모델에 대해서는 요구 사항이 축소되고, 고성능 모델에 대해서는 추가 평가가 요구된다. 이 법은 또한 국가 간 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회(European Artificial Intelligence Board)를 설립한다. EU의 일반 데이터 보호 규정(GDPR)과 마찬가지로, 이 법은 EU 내 사용자가 있는 경우 EU 외부 제공자에게도 역외 적용될 수 있다.
입법 연혁
유럽 위원회는 2021년 4월 21일에 AI 법안을 제안했다. 이 법안은 2024년 3월 13일에 유럽 의회를 통과했으며, 2024년 5월 21일에 EU 이사회에서 만장일치로 승인되었다. 초안은 ChatGPT와 같은 생성형 AI 시스템의 인기 상승을 해결하기 위해 수정되었으며, 이러한 시스템의 범용 능력은 주요 프레임워크에 맞지 않았다. 범용 AI 범주는 2023년에 추가되었으며, 이는 대규모 언어 모델 및 기타 생성형 AI 시스템의 급속한 발전을 반영한다.
위험 범주
이 법은 위험 기반 접근 방식을 채택하여 AI 시스템 제공자와 배포자에게 규제 의무를 할당한다. 이러한 의무는 건강, 안전 또는 기본 권리에 대한 잠재적 영향이 증가함에 따라 더 엄격해진다. 범주는 다음과 같다:
- 허용 불가 위험 – 이 범주의 AI 애플리케이션은 특정 면제를 제외하고 금지된다. 여기에는 인간 행동을 조작하는 AI 애플리케이션, 공공 장소에서 실시간 원격 생체 인식(예: 얼굴 인식)을 사용하는 애플리케이션, 그리고 사회적 점수 매기기(개인의 개인적 특성, 사회경제적 지위 또는 행동에 따라 개인을 순위 매기는 것)에 사용되는 애플리케이션이 포함된다.
- 고위험 – 건강, 안전 또는 기본 권리에 중대한 위협을 초래할 것으로 예상되는 AI 애플리케이션. 여기에는 건강, 교육, 채용, 중요 인프라 관리, 법 집행 또는 사법에 사용되는 AI 시스템이 포함된다. 이러한 시스템은 품질, 투명성, 인간 감독 및 안전 의무를 따르며, 일부 경우 배포 전에 기본 권리 영향 평가가 필요하다. 시장 출시 전과 수명 주기 전반에 걸쳐 평가를 받아야 한다. 시민은 AI 시스템에 대해 불만을 제기하고 권리에 영향을 미치는 고위험 AI의 결정에 대한 설명을 받을 권리가 있다.
- 제한적 위험 – 이 범주의 AI 시스템은 사용자가 AI 시스템과 상호 작용하고 있음을 알 수 있도록 보장하는 투명성 의무가 있다. 여기에는 이미지, 사운드 또는 비디오를 생성하거나 조작하는 AI 애플리케이션(예: 딥페이크)이 포함된다.
- 최소 위험 – 여기에는 비디오 게임이나 스팸 필터에 사용되는 AI 시스템이 포함된다. 대부분의 AI 애플리케이션은 이 범주에 속할 것으로 예상된다. 이러한 시스템은 규제되지 않으며, 최대 조화 규칙으로 인해 회원국은 추가 규정을 부과할 수 없다. 이러한 시스템의 설계 또는 사용에 관한 기존 국가 법률은 무효화된다. 자발적 행동 강령이 제안된다.
위험 기반 체계는 제품 안전 모델을 따르며, 중대한 위험을 초래할 가능성이 있는 시스템에 감독을 집중하고 덜 민감한 용도에 대해서는 더 가벼운 접근 방식을 허용한다. 일부 법학자들은 실제로 이 법이 "신뢰할 수 있는 AI"를 이러한 안전 및 위험 기준에 대한 준수를 입증할 수 있는 시스템으로 규정한다고 주장한다.
범용 AI 의무
범용 AI 범주에는 광범위한 작업을 수행할 수 있는 기반 모델(예: ChatGPT)이 포함된다. 범용 AI 모델 제공자는 훈련 데이터 요약을 게시하고, 저작권법을 준수하는 정책을 채택하며, 다운스트림 제공자 및 감독 기관에 기술 문서를 제공해야 한다. 모델의 가중치와 설계가 오픈 소스로 공개된 경우 개발자는 훈련 데이터 요약과 저작권 정책을 게시해야 하며, 폐쇄형 소스 모델은 더 광범위한 투명성 요구 사항을 충족해야 한다.
시스템적 위험을 초래하는 고영향 모델(훈련에 10^25 부동 소수점 연산 이상 필요)은 추가 평가를 받아야 한다. 이러한 모델은 또한 모델 평가 및 적대적 테스트를 수행하고, 편향 및 보안 실패와 같은 위험을 평가하고 완화하며, 심각한 사고를 보고하고, 적절한 수준의 사이버 보안을 보장해야 한다.
2025년 7월 10일에 발표된 범용 AI 행동 강령은 투명성, 저작권, 안전 및 보안에 관한 세 가지 주요 장을 개요로 하여 제공자가 AI 법 준수를 입증하는 데 도움을 준다. 강령 참여는 자발적이다.
면제
제2.3조 및 제2.6조는 군사 또는 국가 안보 목적이나 순수 과학 연구 및 개발에 사용되는 AI 시스템을 AI 법에서 면제한다. 이 규정은 AI 시스템이 군사, 국방 또는 국가 안보 목적으로만 사용되거나 과학 연구 전용으로 개발되고 서비스에 투입된 시스템에는 적용되지 않는다. 비전문적 사용도 면제된다.
집행 및 역외 적용
이 법은 국가 간 협력을 촉진하고 규정 준수를 보장하기 위해 유럽 인공지능 위원회를 설립한다. EU의 일반 데이터 보호 규정과 마찬가지로, 이 법은 EU 내 사용자가 있는 경우 EU 외부 제공자에게도 역외 적용될 수 있다. 이는 OpenAI, Anthropic, Google DeepMind와 같은 기업이 EU 사용자에게 서비스를 제공하는 경우 이 법의 적용을 받을 수 있음을 의미한다.
AI 개발에 미치는 영향
AI 법의 범용 AI 조항은 AI 시스템의 개발 및 배포에 중요한 영향을 미친다. 제공자는 이제 설계 단계부터 투명성 및 저작권 의무를 고려해야 한다. 훈련 데이터 요약을 게시해야 하는 요구 사항은 독점 모델에 영향을 미칠 수 있는 반면, 오픈 소스 모델은 축소된 요구 사항을 충족하여 더 개방적인 개발을 장려할 수 있다. 고성능 모델에 대한 시스템적 위험 평가는 제공자가 안전 테스트에 자원을 할당해야 할 수 있으므로 매우 큰 신경망 훈련에 영향을 미칠 수 있다.
이 법은 또한 머신 러닝 및 딥 러닝의 광범위한 추세와 상호 작용한다. 예를 들어, 투명성에 대한 초점은 모델 가지치기 및 데이터 증강 연구에서 볼 수 있듯이 훈련 데이터 및 모델 행동을 문서화하려는 노력과 일치한다. 이 법의 기술 문서 요구 사항은 제공자가 트랜스포머 아키텍처 및 멀티 헤드 어텐션 메커니즘에서 사용되는 것과 같은 더 엄격한 관행을 채택하도록 압박할 수 있다.
수용 및 비판
AI 법은 엇갈린 반응을 얻었다. 일부 이해 관계자는 제공하는 규제 명확성을 환영하는 반면, 다른 이들은 준수 비용과 혁신 억제 가능성에 대한 우려를 표명한다. 역외 적용 범위는 글로벌 AI 제공자에 영향을 미칠 수 있으므로 특히 논쟁의 대상이 되었다. 최소 위험 시스템에 대한 자발적 행동 강령은 유연한 접근 방식으로 간주되지만, 일부는 특히 여러 맥락에서 사용될 수 있는 범용 AI의 경우 법의 위험 범주가 항상 명확하지 않다고 주장한다.
2025년 현재, 이 법은 점진적 시행 단계에 있으며, 조항은 2024년 8월부터 6개월에서 36개월에 걸쳐 시행된다. AI 산업에 대한 전체 영향은 집행이 시작되고 판례법이 발전함에 따라 더 명확해질 것이다.