귀하가 유럽 연합에 거주하며 개인적 또는 비즈니스 목적으로 AI 기반 제품이나 서비스를 이용하는 경우, EU AI 법은 귀하에게 직간접적인 영향을 미칠 가능성이 높습니다.

귀하는 이미 Instagram이나 TikTok(새 창)과 같은 플랫폼에서 이미지, 동영상, 오디오 클립 또는 기타 콘텐츠가 AI를 사용하여 생성되거나 조작되었음을 나타내는 라벨이나 공개 정보를 보셨을 수 있습니다. 이러한 조항은 EU AI 법의 투명성 규칙의 일환으로 2026년 8월부터 적용되었으며, 단계적으로 도입되고 있는 훨씬 광범위한 법률의 일부입니다.

EU AI 법은 또한 AI의 특정 사용을 금지하고, 고위험으로 간주되는 시스템에 엄격한 요건을 부과하며, AI를 개발, 제공 또는 사용하는 기업에 대한 규칙을 설정합니다. 각 조항은 서로 다른 시점에 시행됩니다.

그렇다면 EU AI 법이란 정확히 무엇이며, 어떤 AI 시스템에 적용되고, 귀하 또는 귀하의 비즈니스에 어떤 의미가 있을까요? 귀하가 알아야 할 사항은 다음과 같습니다.

EU AI 법이란 무엇인가요?

EU AI 법은 인공지능을 규제하기 위한 유럽 연합의 법률입니다. 공식적으로 규정(EU) 2024/1689로 알려진 이 법의 목표는 기본권을 보호하고 EU 내에서 AI의 혁신과 도입을 허용하는 동시에 AI를 더 안전하고 투명하며 신뢰할 수 있고 인간 중심적으로 만드는 것입니다.

간단히 말해, 규제 대상은 다르지만 EU AI 법을 AI를 위한 GDPR로 생각할 수 있습니다. GDPR은 주로 개인 데이터가 수집 및 처리되는 방식을 규제하는 반면, EU AI 법은 특히 사람들의 권리, 안전 또는 중요한 삶의 결정에 영향을 미칠 수 있는 AI 시스템이 개발, 제공, 배포 및 사용되는 방식을 규제합니다.

EU 인공지능 법에서 AI 위험을 다루는 방식

모든 AI를 동일한 방식으로 규제하는 대신, EU AI 법은 위험 기반 접근 방식을 취하며 다음과 같은 네 가지 수준으로 분류할 수 있습니다:

  • 수용 불가능(금지됨)
  • 고위험
  • 제한된(투명성) 위험
  • 저위험 또는 위험 없음

처음 여덟 가지 금지 조항은 2025년 2월에 시행되었으며, 마지막 금지 조항은 2026년 12월에 발효됩니다.

일반적으로 AI 시스템이 일으킬 수 있는 잠재적 피해가 클수록 규칙이 엄격해집니다. 법률에서 네 가지 “위험 수준”을 공식적으로 정의하지는 않지만, 이해를 돕기 위해 규칙을 네 가지 광범위한 그룹 카테고리로 나누는 경우가 많습니다.

아래의 실제 사례들은 EU AI 법에 따라 제기된 사건이 아닙니다. 대신, EU에서 AI 법이 방지, 제한 또는 규제하기 위해 설계된 피해나 사용의 종류를 보여줍니다.

수용 불가능한 위험의 AI

특정 AI 사용은 위험 완화, 문서화 또는 감독을 통해 관리할 수 있는 영역이 아니라 본질적으로 수용 불가능한 것으로 간주됩니다. 금지되는 사항은 다음과 같습니다:

조작 및 기만

사람이 다른 방식이었으면 하지 않았을 해로운 결정을 내리도록 조작하거나 기만하는 AI입니다.

한 벨기에 남성이 AI 챗봇이 몇 주 동안 자신을 부추기고 감정을 공감해준 후 2023년에 자살로 사망했습니다(새 창).

취약계층 착취

연령, 장애, 사회적 또는 경제적 상황을 이유로 사람들을 악용하는 AI입니다.

챗봇 플랫폼 Character.AI와 Google은 2026년 1월 청소년에게 미친 피해에 대한 소송 합의(새 창)에 동의했습니다. 여기에는 자신에게 “집으로 돌아오라”고 부추기는 챗봇에 깊은 정서적 첨부 파일을 형성한 뒤 자살로 사망한 청소년 아들의 어머니가 제기한 한 건의 소송도 포함되어 있습니다.

사회적 신용 평가

행동이나 개인적 특성을 바탕으로 사람들의 순위를 매기고 해당 점수를 사용하여 부당하게 대우하는 AI입니다.

중국의 사회적 신용 시스템은 점수가 낮은 시민이 비행기나 기차 표를 구매하는 등을 막는 데 사용되어 왔습니다. 2021년 중국은 사회적 신용 평가를 중단하기 위한 구속력 없는 UN 서약(새 창)에 서명했지만, 이후 시스템을 계속 확장했을 뿐이며 그 중 어느 정도가 여전히 AI로 작동하는지는 불분명합니다.

예측 치안

프로파일링이나 성격 특성에만 기반하여 누군가가 범죄를 저지를지 예측하는 AI입니다. 증거 평가나 검증 가능한 사실에 기반한 위험 평가 등 법 집행에서의 다른 AI 활용은 고위험군에 속하지만 금지되지는 않습니다.

2025년 12월, 네덜란드 경찰은 CAS를 중단했습니다. CAS는 특정 지역에 대한 과거의 과도한 경찰 활동으로 인한 편향 강화가 감사에서 발견된 후, 범죄가 발생할 가능성이 높은 장소를 예측하기 위해 2017년부터 사용된 알고리즘입니다.

안면 인식 데이터베이스

안면 인식 데이터베이스를 구축하기 위해 인터넷이나 CCTV 영상에서 무분별하게 이미지를 수집하는 AI입니다.

미국 기업 Clearview AI는 법 집행 기관 및 정부 기관을 위해 수십억 장의 온라인 사진(많은 EU 시민의 사진 포함)을 무단 수집했으며 EU 규제 당국으로부터 수천만 유로의 벌금을 부과받았습니다(새 창).

감정 인식

진정한 의료 또는 안전상의 이유를 제외하고 사업장이나 학교에서 직원의 감정이나 학생의 기분을 추정하려는 AI입니다. 이 두 설정 외에서의 감정 인식은 금지되는 대신 고위험 규칙의 적용을 받습니다.

2018년 중국 항저우의 한 중학교는 학생들의 주의력과 집중도를 측정하기 위해 학생들의 얼굴을 스캔하는 교실 카메라를 설치했고(새 창), 이는 아동 감시에 대한 전국적인 논쟁을 불러일으켰습니다. 반발 이후 해당 프로그램은 일시정지된 것으로 알려졌으나, 유사한 모니터링이 곧 다른 학교로 확산되었습니다.

2022년까지 일부는 뇌파 헤드밴드로 전환하여 원격 학습 및 여름 방학 숙제 추적(새 창)으로 감시를 확대했습니다.

민감한 생체 인식 프로파일링

생체 데이터를 사용하여 인종, 정치적 견해, 노동조합 가입 여부, 종교, 성생활, 성적 향향과 같은 특성을 추정하는 AI입니다. 다른 목적을 위한 생체 인식 분류는 금지가 아니라 고위험군에 속합니다.

2025년, 세계 위구르 회의는 프랑스에서 Hikvision, Huawei, Dahua를 고소했습니다(새 창). 이들은 안면 인식 기술이 위구르족을 식별하고 박해하는 데 도움이 되었다고 주장했습니다.

경찰의 실시간 안면 인식

실종자 또는 납치된 사람 찾기, 임박한 위협 방지, 중범죄 수배자 위치 추적 등 엄격히 통제되는 소수의 사례를 제외하고 공공장소에서 법 집행 기관이 사용하는 실시간 안면 인식입니다. 실시간이 아니거나 공공장소가 아니거나 법 집행 기관이 사용하지 않는 안면 인식은 금지가 아닌 고위험군으로 분류됩니다.

2025년 헝가리는 LGBTQ 프라이드 이벤트를 금지하고 경찰이 참여자를 식별하기 위해 실시간 안면 인식을 사용할 수 있도록 하는 법안을 통과시켰습니다. 시민 자유 그룹들은 해당 법안이 EU AI 법 제5조를 직접 위반한다고 주장하며 법안에 이의를 제기했습니다(새 창). 2026년 4월, EU 최고법원은 헝가리가 LGBTQ 사람들의 기본권을 위반했다고 판결했습니다. 프라이드 주최자에 대한 혐의는 취하되었으며, 같은 달 정부가 교체되면서 해당 금지 조항은 취소되었습니다.

성적 학대 및 비동의 친밀한 콘텐츠

아동 성학대물(CSAM)을 생성하거나 동의 없이 실제 식별 가능한 인물의 성적으로 노골적이거나 친밀한 묘사를 생성 또는 조작하는 AI 시스템입니다.

X에 내장된 AI 챗봇인 Grok은 아동을 포함한 실제 인물의 성화된 딥페이크를 생성하는 “스파이시 모드”를 제공하여 단 9일 만에 4.4백만 개 이상의 이미지를 생성했습니다. 2026년 1월, 미국 주 검찰총장들은 xAI에 해당 기능의 폐지를 요구했고 여러 건의 소송이 이어졌습니다(새 창).

고위험 AI

고위험 AI 시스템은 제공업체가 까다로운 의무 사항을 충족하는 한 EU 시장에서 허용됩니다. AI 시스템은 다음 두 가지 방식 중 하나로 고위험으로 간주됩니다:

  1. 의료 기기, 기계, 엘리베이터, 완구 등 이미 EU 제품 안전법의 적용을 받고 타사 적합성 평가의 대상이 되는 제품이거나 제품의 안전 부품인 경우입니다. 이러한 시스템은 제6조(1) 및 부속서 I에 따라 고위험으로 분류되며 2028년 8월부터 고위험 의무의 적용을 받습니다.
  2. 제6조(2) 및 부속서 III에 나열된 특정 사용 사례 카테고리 중 하나에 해당하는 경우입니다. 이 그룹에 대한 의무는 2027년 12월에 시작되며 다음 사항이 포함됩니다:

생체 인식

여기에는 실시간이 아니거나 공공장소가 아니거나 법 집행 기관이 사용하지 않는 원격 생체 식별, 위에 금지된 민감한 특성을 추정하는 것 외의 목적을 위한 생체 인식 분류, 작업장이나 교육 맥락 외에서의 감정 인식이 포함됩니다(얼굴로 전화기 잠금을 해제하는 것과 같은 기본 생체 인증은 제외됨).

스웨덴의 한 고등학교는 2019년에 학생 출석을 추적하기 위해 안면 인식을 시범 운영했습니다. 스웨덴 데이터 보호 당국은 학생들이 학교에 대한 의존성을 고려할 때 유효하게 동의할 수 없다고 판결하며 학교에 벌금을 부과했습니다(새 창).

핵심 인프라

디지털 인프라, 도로 트래픽 또는 물, 가스, 난방, 전력 공급을 관리하는 AI는 고위험으로 간주됩니다.

2024년 8월, 프라하는 현재 상황에 따라 신호등 타이밍을 실시간으로 조정하고 대중교통과 긴급 차량에 우선순위를 부여하는 AI 트래픽 제어 시스템(새 창)을 배포했습니다. 이는 유럽에서 이와 같은 규모로 이루어진 최초의 대규모 배포 중 하나입니다.

교육 및 직업 훈련

학교나 훈련 프로그램에 입학할 사람을 결정하거나, 채점하거나, 적절한 교육 수준을 평가하거나, 시험 중 학생을 모니터링하는 AI는 고위험으로 간주됩니다.

영국의 시험 규제 기관은 코로나 팬데믹으로 시험이 취소된 후 2020년 성적을 부여하기 위해 알고리즘을 사용했으며, 많은 학생의 성적을 다운그레이드하고(새 창) 역사적으로 성과가 낮았던 학교의 학생들에게 불이익을 주었습니다. 이는 항의 시위와 정부의 정책 번복으로 이어졌습니다.

고용 및 근로자 관리

이는 구직자를 스크리닝하거나 평가하는 데 사용되거나 직무 승진, 업무 배정, 성과 모니터링에 영향을 미치는 AI에 해당합니다.

이탈리아 법원은 Deliveroo의 라이더 순위 알고리즘이(새 창) 차별적이라고 판결했습니다(새 창). 질병이나 파업과 같은 정당한 사유를 확인하지 않고 이용 가능성이 낮다는 이유로 음식 배달 근로자에게 불이익을 주었기 때문입니다. Deliveroo는 손해배상금을 지급하라는 명령을 받았습니다.

필수 서비스

공공 혜택이나 의료 서비스의 자격을 결정하거나, 신용도를 평가하거나, 생명 보험 또는 건강 보험료를 산정하거나, 긴급 전화를 분류하는 AI는 고위험으로 간주됩니다.

네덜란드 국세청은 알고리즘 기반 사기 위험 시스템을 사용했는데, 이 시스템은 약 26,000명의 부모에게 잘못된 혐의를 씌워(새 창) 이중 국적자를 불균형적으로 표적으로 삼아 혜택을 환수했습니다. 이 스캔들로 인해 2021년 1월 네덜란드 내각이 사퇴했습니다.

법 집행 기관

피해자나 가해자의 위험을 평가하거나, 증거의 신뢰성을 평가하거나, 형사 수사 중 사람들을 프로파일링하는 AI는 고위험으로 간주됩니다.

잉글랜드와 웨일스는 OASys를 사용하여 7백만 명 이상의 재범 위험을 평가하며(새 창), 이는 보석, 형량, 보석 결정에 반영됩니다. 공식 평가에 따르면 백인 가해자에 비해 흑인, 아시아인 및 혼혈 개인에 대해 정확도가 떨어지는 것으로 나타났으며, 수감자들은 자신들의 점수에 사용된 부정확한 데이터에 이의를 제기할 수 있는 기회가 제한적이었습니다. 교체 시스템(ARNS)이 개발 중이며 2026년을 목표로 전국적 확산이 계획되어 있습니다.

이민, 망명 및 국경 통제

이는 보안이나 이민 위험을 평가하거나, 망명 신청을 심사하거나, 국경에서 사람들의 신원을 확인하는 AI에 해당합니다.

영국 내무부는 존재하지 않는 것으로 밝혀진 안전 문서를 인용하여 모로코 여성과 그 자녀의 망명 신청을 거부했습니다(새 창). 항소심에서 고등법원 판사는 거부 서한이 AI 환각의 징후를 보여준다며 “가짜 증거에 의존하는 것과 유사하다”고 언급했습니다.

사법 및 민주적 절차

판사가 사실이나 법률을 해석하는 것을 돕는 AI나 선거 결과 또는 사람들의 투표 방식에 영향을 미칠 수 있는 시스템은 고위험으로 간주됩니다.

아마도 가장 잘 알려진 사례로, Cambridge Analytica는 동의 없이 최대 87백만 명의 Facebook 사용자로부터 데이터를 수집하여 타겟 정치 광고를 위한(새 창) 심리적 프로필을 구축했으며, 특히 2016년 트럼프 캠페인과 브렉시트 국민투표에 활용되었습니다.

고위험 AI 시스템에 대한 요구사항

EU AI 법에 따라 고위험 AI 시스템은 시장에 출시되거나 사용되기 전에 엄격한 요구사항을 충족해야 합니다. 여기에는 다음이 포함됩니다:

위험 관리: 제공업체는 시스템의 전체 수명 주기 동안 잠재적인 위험을 식별, 평가 및 줄여야 합니다.

데이터 품질: 오류 및 차별적 결과를 줄이기 위해 학습, 검증 및 테스트 데이터를 적절하게 관리해야 합니다.

로깅 및 추적 가능성: 시스템은 작동 및 결과를 추적할 수 있도록 활동 기록을 유지해야 합니다.

기술 문서화: 제공업체는 시스템이 어떻게 작동하고 무엇을 위해 설계되었으며 AI 법을 어떻게 준수하는지 문서화해야 합니다.

배포자를 위한 정보: 시스템을 사용하는 사람과 조직은 시스템의 기능, 한계 및 적절한 사용에 관한 명확한 지침을 받아야 합니다.

인간 감독: 자격을 갖춘 사람이 필요한 경우 시스템 작동을 이해하고 모니터링하며 개입할 수 있도록 시스템을 설계해야 합니다.

정확성, 견고성 및 사이버 보안: 시스템은 정확성, 신뢰성, 복원력 및 보안 위협으로부터의 보호에 대한 적절한 표준을 충족해야 합니다.

그러나 제6조(3)은 부속서 III에 나열된 AI 시스템에 대한 특정 예외를 규정합니다. “의사결정 결과에 실질적인 영향을 미치지 않는 등을 통해 자연인의 건강, 안전 또는 기본권에 중대한 피해 위험을 초래하지 않는” 경우 고위험으로 간주되지 않아야 합니다. 제6조(3)에는 AI 시스템이 이 예외에 해당하는지 여부를 정의하는 방법에 대한 추가 세부사항이 포함되어 있습니다.

투명성 위험(제한된 위험) AI

투명성 위험의 경우, 제50조는 사람이 AI가 생성했거나 인간이 만든 콘텐츠를 구별하기 어렵게 만들 수 있는 AI에 초점을 맞춥니다. 주요 우려는 기만, 사칭, 허위 정보, 조작 및 소비자 사기입니다. 이러한 시스템은 일반적으로 허용되지만 제공업체와 배포자는 AI 사용을 충분히 투명하게 밝혀야 합니다. 제50조의 투명성 의무는 2026년 8월에 발효되었습니다.

AI 투명성 규칙이 적용되는 주요 상황은 네 가지가 있습니다:

AI 상호작용

AI 시스템이 사람과 직접 상호작용할 때 제공업체는 사람이 인간이 아닌 AI와 상호작용하고 있음을 명확히 밝혀야 합니다. 이는 대화형 AI나 고객 서비스 에이전트를 포함하는 대화형 시스템에 적용될 수 있습니다.

AI 고지는 첫 번째 상호작용의 시작부터 접근 가능하고 명확하며 구별할 수 있는 방식으로 제공되어야 합니다. 백그라운드에서만 실행되거나 기계 간 통신만 하는 AI는 이 특정 요구사항의 적용을 받지 않습니다.

표준 AI 생성 콘텐츠

텍스트, 이미지, 오디오 또는 동영상을 생성하거나 조작하는 AI 시스템 제공업체는 예를 들어 기계가 읽을 수 있는 메타데이터를 통해 출력물을 기술적으로 AI 생성 또는 조작된 것으로 식별할 수 있도록 해야 합니다.

이것이 반드시 콘텐츠를 보는 사람에게 시각적인 라벨을 추가하는 것을 의미하지는 않습니다. 입력 데이터나 그 의미를 실질적으로 변경하지 않는 단순한 편집 도구는 면제됩니다.

딥페이크 및 특정 공익 콘텐츠

조직이 딥페이크 이미지, 오디오 또는 동영상을 생성하거나 조작하는 경우 기계가 읽을 수 있는 표시만으로는 충분하지 않습니다. 눈에 보이는 라벨이나 음성 안내 등을 통해 대중에게 쉽게 인지할 수 있는 방식으로 명확하게 공개해야 합니다.

동일한 기준이 공공의 관심사에 대해 대중에게 알리기 위해 게시된 AI 생성 또는 조작 텍스트에도 적용됩니다. 단, 사람이 의미 있게 검토하고 이에 대해 편집 책임을 진 경우는 제외됩니다.

감정 인식 및 생체 인식 분류

AI를 사용하여 자신의 감정을 감지하거나 생체 데이터를 사용하여 분류하고 있을 때 사람들에게 이 사실을 알려야 합니다. 이는 해당 시스템이 고위험으로 분류되는지 여부와 관계없이 적용됩니다.

저위험 또는 위험 없음 AI

대부분의 AI 시스템은 이 카테고리에 속하며 AI 법에 따른 추가 의무 요구사항의 대상이 되지 않습니다. 예로는 스팸 필터 및 비디오 게임에 사용되는 AI가 있습니다. 제공업체는 여전히 자발적으로 모범 사례와 행동 코드를 따를 수 있습니다.

GPAI 모델이란 무엇이며 어떤 의무가 있나요?

GPAI(범용 AI) 모델은 하나의 특정하고 협소한 목적이 아니라 다양한 과제를 처리하도록 설계된 AI 모델입니다. GPAI 모델의 예로는 ChatGPT, Gemini, Claude 및 Meta AI에 동력을 제공하는 대형 언어 모델(LLM)이 있습니다. 이들은 콘텐츠를 생성하거나 분석할 수 있으며 다른 AI 시스템 및 어플리케이션에 통합될 수 있습니다.

GPAI 모델은 AI 법에 따른 자체 요구사항의 대상입니다. 제공업체는 기술 문서를 유지하고, 하류 개발자에게 모델의 기능과 한계에 대한 정보를 제공하며, EU 저작권 규칙을 준수하고, 모델 학습에 사용된 데이터 유형(텍스트, 이미지, 오디오 또는 비디오 등)과 출처(예: 공개 데이터셋, 개인 데이터셋, 스크랩된 웹사이트, 사용자 데이터 또는 합성 데이터)를 설명하는 공공 요약을 게시해야 합니다.

시스템적 위험을 초래하는 GPAI 모델 — 강력하거나 널리 사용되어 문제 발생 시 EU 전체에 대규모 피해를 줄 수 있는 모델 — 은 모델 평가 및 적대적 테스트, 지속적인 위험 관리, 사건 보고, 강력한 사이버 보안 보호를 포함한 추가 요구사항에 직면합니다.

EU AI 법은 AI 시스템이 AI 학습에 사람들의 데이터를 사용하는 것을 금지하나요?

아닙니다. EU AI 법은 AI 학습에 사람들의 데이터를 사용하는 것을 금지하지 않습니다. 고위험 시스템이 좋은 품질의 데이터를 사용하고 범용 AI 제공업체가 무엇을 학습시켰는지 투명하게 공개하도록 요구하하지만, 개인 데이터를 법적으로 사용하여 AI를 학습시킬 수 있는지 여부는 주로 GDPR에 의해 규제됩니다. 기업은 개인 데이터를 처리하기 위한 유효한 법적 근거를 가지고 있어야 하며 해당 데이터 보호 권리와 안전 조치를 준수해야 합니다.

EU AI 법은 지적 재산권을 보호하나요?

예, 하지만 제한적이고 간접적인 방식에 한합니다. EU AI 법은 새로운 지적 재산권을 창출하거나 기존 저작권법을 대체하지 않습니다. 그러나 GPAI 제공업체에 EU 저작권 규칙을 준수하고, 텍스트 및 데이터 마이닝에 대한 권리 보유자의 옵트아웃을 존중하며, 모델 학습에 사용된 콘텐츠의 요약을 게시하도록 요구합니다.

EU AI 법 시행 일정

귀하가 알아야 할 중요한 날짜는 다음과 같습니다:

2024년 8월 1일: EU AI 법이 발효되었습니다.

2025년 2월 2일: 법의 일반 조항 및 정의와 함께 금지된 AI 관행에 대한 처음 여덟 가지 금지 사항이 적용되기 시작했습니다. 직원들의 AI 리터러시를 지원하기 위한 제공업체 및 배포자의 요구사항도 적용되기 시작했습니다.

2025년 8월 2일: GPAI 모델에 대한 규칙이 AI 거버넌스 및 처벌을 다루는 조항과 함께 시행되었습니다.

2026년 7월 27일: AI 옴니버스가 발효되었습니다. 공식적으로 규정(EU) 2026/1744로 알려진 AI 옴니버스는 법의 핵심 안전 및 기본권 보호를 유지하면서 이행을 단순화하고 준수 부담을 줄이며 기업과 규제 기관에 준비할 시간을 더 주기 위해 설계된 EU AI 법의 2026년 개정안입니다.

2026년 8월 2일: 특정 AI 시스템 및 AI 생성 콘텐츠에 대한 공개 또는 기술적 표시를 요구하는 투명성 규칙을 포함하여 남아 있는 AI 법의 대부분이 적용 가능해졌습니다.

2026년 12월 2일: AI 생성 CSAM 및 비동의 성적 노골적 또는 친밀한 묘사를 다루는 아홉 번째 금지 조항이 발효됩니다. 2026년 8월 2일 이전에 시장에 출시되어 합성 텍스트, 이미지, 오디오 또는 비디오를 생성하는 AI 시스템 제공업체도 이 날짜까지 법의 기계 읽기 가능 표시 요구사항을 준수해야 합니다.

2027년 8월 2일: EU 회원국은 기업이 규제 감독하에 AI 시스템을 개발하고 테스트할 수 있도록 이 날짜까지 최소 하나의 국가 AI 규제 샌드박스를 마련해야 합니다.

2027년 12월 2일: 고위험 AI 규칙이 생체 인식, 핵심 인프라, 교육, 고용, 필수 서비스, 법 집행, 이민 및 사법 행정과 같은 민감한 분야에 사용되는 시스템에 적용되기 시작합니다.

2028년 8월 2일: 특정 기계, 의료 기기, 완구 및 엘리베이터와 같이 EU 제품 법률이 규제하는 제품의 일부이거나 안전 부품인 AI 시스템에 고위험 요구사항이 적용되기 시작합니다.

EU AI 법 준수를 위해 비즈니스를 준비하는 방법

기업 입장에서 가장 큰 실질적인 변화는 준수 절차가 회사가 어떤 역할을 하고 어떤 종류의 AI를 사용하는지 파악하는 것에서 시작된다는 점입니다. 단순히 AI 글쓰기 도구를 사용하는 회사는 채용 알고리즘을 개발하거나 AI 기반 의료 기기를 판매하거나 GPAI 모델을 제공하는 회사보다 의무가 훨씬 적습니다. 이 법은 또한 EU 시장에 AI 시스템이나 GPAI 모델을 출시하거나 AI 시스템의 출력물이 EU에서 사용되는 경우 EU 외부의 기업에도 적용될 수 있습니다.

EU AI 법 준수를 준비하고 유지하기 위해 귀하의 비즈니스는 다음을 수행해야 합니다:

사용 중인 AI 파악: 팀 전체에서 사용되는 AI 시스템(타사 도구 포함)을 추적하고 해당 시스템이 어떤 용도로 사용되고 있는지 이해하세요. 여기에는 HR, 고객 서비스, 마케팅, 보안, 분석 및 기타 비즈니스 프로세스에 사용되는 AI가 포함될 수 있습니다.

역할 결정: 귀하의 비즈니스가 AI 시스템을 개발하거나 판매하는 제공업체인지, 이를 사용하는 배포자되는지, 수입업체 또는 유통업체인지 확립하세요. 역할마다 서로 다른 의무가 적용됩니다.

위험에 따른 AI 분류: AI 사용이 금지 대상인지, 고위험인지, 투명성 요구사항 대상인지, 최소 위험인지 확인하세요. 예를 들어 구직자를 스크리닝하는 데 AI를 사용하는 경우 AI 스팸 필터보다 규칙이 훨씬 엄격합니다.

금지된 AI 사용 중단: 금지된 관행에 대해 AI 도구 및 워크플로를 감사하고 기준을 넘는 시스템을 비활성화하거나 교체하세요. 특히 직원을 모니터링하거나, 사람들을 프로파일링하거나, 생체 데이터를 분석하거나, 행동을 조작하거나, 개인에 대해 민감한 평가를 내리는 데 사용되는 AI에 집중하세요.

AI를 사용하는 직원 교육: 제공업체와 배포자는 직원을 비롯하여 자신을 대리하여 AI 시스템을 운영하는 다른 사람들의 AI 리터러시를 지원하기 위한 조치를 취해야 합니다. 교육은 AI가 실제로 사용되는 방식과 관련된 위험을 반영해야 합니다.

AI 투명성 요구사항 충족: 사람들이 AI와 상호작용할 때 알려주거나, 특정 AI 생성 또는 조작된 콘텐츠에 라벨을 붙이거나, 허용된 감정 인식 또는 생체 인식 분류 시스템이 사용될 때 사람들에게 알려야 할 수 있습니다.

고위험 AI에 더 엄격한 통제 적용: 제공업체는 위험을 관리하고, 적절한 데이터를 사용하고, 문서 및 로그를 유지하고, 인간의 감독을 보장하고, 정확성, 보안 및 신뢰성 요구사항을 충족해야 합니다. 또한 적합성 평가를 완료하고 시스템을 등록해야 할 수도 있습니다. 고위험 AI를 사용하는 비즈니스는 제공업체의 지침을 따르고 작동 방식을 모니터링하며 필요한 기록을 유지해야 합니다.

GPAI 의무 확인: GPAI 모델을 제공하는 경우 기술 문서, 하류 개발자를 위한 정보, 저작권 준수, 학습 콘텐츠 요약을 다루는 별도의 요구사항이 있습니다. 시스템적 위험을 초래하는 모델은 추가적인 안전 및 사이버 보안 요구사항에 직면합니다.

AI 공급업체 검토: 타사 AI를 사용하는 경우 공급업체가 제공하는 시스템, 분류 방식, 이용 가능한 문서, EU AI 법의 각 부분을 준수할 책임이 누구에게 있는지 확인하세요. 특정 AI 시스템을 수정하거나 브랜드를 변경하면 제공업체의 책임이 귀하의 비즈니스로 이전될 수도 있습니다.

AI 거버넌스를 최신 상태로 유지: AI 시스템, 그 용도 및 법률은 변경될 수 있습니다. 기업은 AI 사용 방식을 문서화하고, 새로운 위험이나 사건에 대해 시스템을 모니터링하며, AI 시스템이 실질적으로 변경되거나 용도가 변경될 때 준수 여부를 재평가해야 합니다.

AI 법 준수가 다른 법적 의무를 대체하지는 않습니다. 개인 데이터, 저작권이 있는 자료 또는 규제 대상 분야에서 AI를 사용하는 기업은 GDPR, EU 저작권 규칙, 소비자 보호법 및 분야별 규정과 같은 법률도 준수해야 할 수 있습니다.

개인정보 보호를 최우선으로 하는 AI 접근 방식 구축

EU AI 법은 AI에 대해 위험 기반 접근 방식을 취하며, 법의 영향을 받기 위해 반드시 귀하가 직접 AI를 사용할 필요는 없습니다. EU에 거주하는 경우 AI는 귀하가 보는 콘텐츠, 상호작용하는 서비스 또는 특정 대상을 구매할 수 있는지 여부와 같이 귀하에 대해 내려지는 결정에 영향을 미칠 수 있습니다. 따라서 이 법에 익숙해지면 AI가 공개되어야 하는 시점, 적용되는 보호 조치, AI 시스템이 사용되는 방식에 대해 질문하거나 이의를 제기할 수 있는 시점을 이해하는 데 도움이 될 수 있습니다.

기업의 경우 의무 사항은 조직이 수행하는 역할, AI 시스템이 사용되는 방식 및 관련된 위험 수준에 따라 다릅니다.

AI를 사용하기로 선택한 사람들을 위해 Lumo는 개인정보 보호를 최우선으로 하는 유럽형 AI 대안을 제공합니다. Proton의 AI 어시스턴트는 절대 귀하의 채팅 로그를 남기지 않으며 귀하의 데이터로 학습하지 않습니다. 귀하의 데이터는 제로 액세스 암호화로 보호되어 오직 귀하만이 읽을 수 있습니다. Proton조차도 귀하의 데이터를 볼 수 없습니다.

동일한 보호 조치가 팀용 AI 어시스턴트인 Lumo for Business로 확장되어, 조직이 기밀 회사 정보, 고객 및 기타 민감한 데이터를 비공개로 유지하는 데 도움을 주는 동시에 직원들에게 승인된 AI 도구를 제공할 수 있도록 합니다. Lumo를 사용한다고해서 그 자체로 비즈니스가 EU AI 법을 준수하게 되는 것은 아니지만, 조직 전반에서 AI를 도입하고 관리하는 데 있어 보다 개인정보를 의식하는 접근 방식을 지원할 수 있습니다.

AI가 처음이시거나 이러한 규칙 뒤에 있는 기술을 이해하고 싶다면, AI 개인정보 보호, 감시, 보안 위험에 대한 심층적 탐구와 가장 인기 있는 일부 AI 제공업체의 기만적인 관행에 대한 개요를 담은 Proton의 AI 가이드를 확인해 보세요.