a hand that is sticking out of the grass

EU AI Act가 귀사에 적용되나요? 의무를 쉽게 설명합니다

EU AI Act의 적용 대상, 현재 시행 중인 의무, AI 생성 콘텐츠 표시 방법 및 벌금을 안내하는 AI 사용 기업용 실무 가이드입니다.

간단한 답변

귀사가 직접 도구를 개발했는지와 관계없이, 업무상 AI 도구를 사용하고 EU에서 판매하거나 운영한다면 거의 확실히 적용됩니다. 기업 규모 기준은 없습니다. 대부분의 기업에 현재 적용되는 의무는 크지 않습니다. 금지된 일부 AI 관행을 피하고, 직원의 AI 이해도를 지원하며, 챗봇과 특정 AI 생성 콘텐츠에 대해 투명하게 고지해야 합니다. 채용이나 신용평가 등 특정 용도에만 적용되는 엄격한 ‘고위험’ 제도는 시행이 연기되었습니다. 벌금은 전 세계 매출의 최대 €35 million 또는 7%이며, SME에는 더 낮은 상한이 적용됩니다.

EU AI Act 안내문 대부분은 AI를 개발하는 기업을 위한 것입니다. 하지만 온라인 쇼핑몰의 챗봇, ChatGPT로 문구를 작성하는 에이전시, AI 기능을 추가하는 소프트웨어 기업, 유럽 고객에게 판매하는 비EU 기업에도 이 안내가 필요합니다. 이 규정의 주요 적용일은 이미 지났고, 막판 개정으로 상황도 정리되었습니다. 일반 기업이 인공지능법에 따라 실제로 해야 할 일을 살펴보겠습니다.

인공지능법이란 무엇이며 왜 중요한가

정식 명칭이 Regulation (EU) 2024/1689인 AI Act는 세계 최초의 포괄적 AI 법률입니다(현행 통합본은 EUR-Lex에서 확인할 수 있습니다). EU 규정이므로 국내법 전환 없이 모든 회원국에 직접 적용됩니다. AI 규정은 위험 기반 원칙으로 설계되었습니다. AI 시스템이 사람의 안전이나 기본권에 미칠 수 있는 영향이 클수록, 이를 개발하고 사용하는 자의 의무도 엄격해집니다.

AI 디지털 옴니버스(Regulation (EU) 2026/1744)는 주요 적용일 직전에 법을 개정했습니다. 고위험 기한을 연기하고, 새 금지 관행 두 가지를 추가했으며, 고위험 정의 일부를 좁히고 소규모 기업의 서류 부담을 줄였습니다. 다만 네 가지 위험 수준과 역할 기반 의무라는 구조는 변하지 않았습니다.

EU AI Act는 누구에게 적용되나요? 네 가지 질문으로 확인하기

1. 해당 도구가 ‘AI 시스템’인가? 사람이 정한 고정 단계만 따르는 규칙 기반 알고리즘은 아닙니다. 핵심 특징은 추론입니다. 즉, 명시적으로 프로그래밍되지 않은 방식으로 데이터에서 예측, 추천, 결정 또는 콘텐츠를 생성하는 시스템입니다. 챗봇, 생성형 도구, 점수 산정 및 추천 엔진은 해당하지만, 스프레드시트 수식은 해당하지 않습니다.

2. 업무상 사용되는가? 개인적·비업무적 사용은 적용 대상이 아닙니다. 직원이 회사를 위해 도구를 사용하는 순간 회사는 적용 범위에 들어갑니다.

3. EU와 관련되는가? AI 시스템이 EU 시장에 출시되거나 EU에서 사용되거나 그 결과물이 EU에서 사용되면 법이 적용됩니다. EU 고객에게 서비스를 제공하는 연합 외 기업도 적용 대상입니다. 소기업이나 스타트업 예외는 없습니다. AI Act 의무는 인원수가 아니라 위험도에 따라 달라집니다.

4. 직접 개발했는가, 아니면 사용하는가? 이 질문이 귀사의 역할을 정하고, 역할이 의무를 정합니다.

역할 적용 대상 일반적인 예시
제공자 AI 시스템 또는 모델을 개발해 유료·무료 여부와 관계없이 자기 명의로 EU 시장에 출시하는 자 고객에게 AI 기능을 제공하는 SaaS 기업
배포자 사업 과정에서 AI 시스템을 사용하는 자 제3자 챗봇을 운영하거나 업무에서 ChatGPT를 사용하거나 AI 도구로 이력서를 선별하는 기업
수입자 / 유통업자 비EU AI 시스템을 EU 시장에 들여오거나 그곳에서 제공하는 자 EU 외에서 개발된 AI 소프트웨어의 재판매업자

대부분의 기업은 AI Act상 배포자입니다. ChatGPT, Copilot 또는 공급업체 챗봇을 사용한다고 제공자가 되는 것은 아니지만, 아래 설명한 의무를 지는 배포자가 됩니다. 시스템을 실질적으로 변경하거나 자체 제품에 통합하거나 자기 브랜드로 판매하면 의도하지 않아도 제공자가 될 수 있습니다.

EU 외 기업에는 추가 규칙이 있습니다. 비EU 제공자는 고위험 AI 시스템 또는 범용 AI 모델을 EU에서 제공하기 전에 EU 내에 설립된 공인 대리인을 지정해야 합니다(시스템적 위험이 없는 오픈소스 모델은 제외).

AI Act 위험 범주: 네 단계

위험 수준 의미 예시
용인 불가 전면 금지 사회적 점수화, 조작적 잠재의식 기법, 직장·교육기관에서의 감정 인식, 무차별 안면 이미지 스크래핑, 동의 없는 친밀한 딥페이크
고위험 엄격한 준수 의무 하에 허용 채용, 근로자 관리, 신용평가, 교육 입학, 핵심 인프라 또는 규제 제품의 안전 부품에 쓰이는 AI
투명성 고지 의무 하에 허용 챗봇, AI 생성 텍스트·이미지·오디오·영상, 딥페이크
최소 특별 의무 없음 스팸 필터, 추천 엔진, AI 보조 코딩, 번역

유럽위원회는 법안 작성 당시 AI 시스템의 약 85%가 최소 위험 범주에 속한다고 추산했습니다. 대부분의 서비스·소프트웨어·전자상거래 기업에는 실제로 첫째와 셋째 행만 중요합니다.

EU AI Act 일정: 현재 적용 사항과 연기된 사항

적용 시작일 내용
2025년 2월 2일 금지된 AI 관행, AI 이해도 의무
2025년 8월 2일 범용 AI 모델 제공자 의무
2026년 8월 2일 투명성 의무(제50조), 국가 당국 및 집행 권한 시행
2026년 12월 2일 새 금지 두 가지(동의 없는 친밀 이미지, 아동 성학대물), 시장 출시 생성 시스템의 표시 기한
2027년 12월 2일 부속서 III의 고위험 시스템(독립형 사용 사례)
2028년 8월 2일 규제 제품에 내장된 고위험 AI(부속서 I)

오늘날 대부분의 기업이 마주하는 EU AI Act 요건

1. 금지된 AI 관행을 사용하지 마세요

사업에서 쓰는 도구가 금지 범주에 속하지 않는지 확인하세요. 일반 기업이 빠지기 쉬운 함정은 직원이나 고객의 감정 인식, 또는 민족성·정치적 견해 같은 민감한 특성을 추론하는 생체인식 분류입니다. 유럽위원회는 경계 사례를 위한 금지 관행 지침을 발표했습니다.

2. AI 이해도를 지원하고, AI 정책을 문서화하세요

제공자와 배포자는 자신을 대신해 AI를 운영하거나 사용하는 사람들의 AI 이해도를 지원하는 조치를 취해야 합니다. 옴니버스는 문구를 완화했습니다. 이제 사람마다 특정 역량 수준을 보장할 필요는 없지만, 여전히 조치는 취해야 합니다. 법이 문자 그대로 “AI 정책을 채택하라”고 하지는 않지만, 짧은 내부 AI 사용 정책, 문서화된 교육 및 이수자 기록이 준수를 입증하는 가장 쉬운 방법입니다. 이 의무는 내부 사용에도 적용되므로, 고객과 접점이 없는 AI만 쓰는 기업에도 적용됩니다.

3. 챗봇 고지: 사람들에게 기계와 대화 중임을 알리세요

투명성 의무에 따라 챗봇이나 음성 비서처럼 사람과 직접 상호작용하는 AI 시스템은, 맥락상 명백하지 않은 한 사용자가 AI를 상대하고 있음을 밝혀야 합니다. 이 의무는 시스템을 만든 제공자에게 있습니다. 웹사이트에서 공급업체 챗봇을 쓴다면 공급업체가 고지 기능을 구현해야 하지만, 고객을 마주하는 것은 귀사입니다. 첫 상호작용 전이나 그때 고지가 보이는지 확인하세요. “현재 AI 어시스턴트와 대화 중입니다”라는 문구면 충분합니다.

AI 생성 콘텐츠에 표시해야 하나요?

이는 기업이 가장 많이 묻고 가장 자주 잘못 답하는 AI 콘텐츠 고지 문제입니다. 규칙은 생성형 도구 제공자가 삽입해야 하는 보이지 않는 기계 판독 가능 표시와, 콘텐츠를 게시하는 기업인 배포자가 특정 경우에만 추가해야 하는 눈에 보이는 고지를 구별합니다.

게시하는 콘텐츠 눈에 보이는 표시가 필요한가? 이유
AI가 작성한 상품 설명, 광고 문구, 이메일 아니요 상업용 텍스트는 “공익 사안에 관한 정보”가 아님
공익 주제의 AI 작성 블로그 글 또는 기사, 사람의 검토 없이 게시 사람이 검토하고 편집 책임을 지지 않는 공익 텍스트는 표시해야 함
동일한 글을 편집하여 실명 저자 명의로 게시 아니요 편집 검토 예외 적용
명백히 비현실적인 AI 일러스트(용, 날아다니는 스핑크스) 아니요 현실에 존재할 수 없으므로 딥페이크가 아님
가공 인물이라도 사람을 사실적으로 묘사한 AI 이미지 존재 가능한 사람을 닮고 진짜처럼 보이므로 딥페이크에 해당
현실과 다르게 제품을 보여주는 AI 생성 마케팅 이미지 유럽위원회 지침상 딥페이크
실존 인물의 AI 음성 또는 영상 복제물 딥페이크
규칙 적용 전 게시한 콘텐츠 아니요 소급 표시 의무 없음

두 가지를 기억하세요. 첫째, 의도는 중요하지 않습니다. 누구도 속일 생각이 없었더라도 사실적인 이미지는 표시해야 합니다. 둘째, AI 도구가 삽입한 상류 단계 워터마크는 귀사의 표시 의무를 대신하지 않습니다. 기술 도구 없이도 사람이 인지할 수 있는 고지여야 합니다.

실무상의 AI Act 준수: 흔한 다섯 가지 사례

상황 귀사의 역할 지금 할 일 향후 할 일
제품에 AI 기능을 추가하는 소프트웨어 기업 제공자 인터페이스 내 AI 고지, 기능이 텍스트·미디어를 생성하면 기계 판독 가능 표시, 이해도 조치, 금지 목록 확인 사용 사례가 부속서 III 영역이면 고위험 제도 준비
공급업체 챗봇과 AI 생성 시각물을 쓰는 온라인 쇼핑몰 배포자 챗봇의 자기 식별 확인, 사실적 또는 현실을 바꾸는 상품 이미지 표시, 이해도 조치 고위험 도구를 추가하지 않는 한 추가 조치 없음
ChatGPT, Claude 또는 유사 도구를 내부에서 쓰는 에이전시·컨설팅사 배포자 AI 사용 정책 및 교육 기록, 검토되지 않은 공익 콘텐츠 표시, GDPR 근거 없이 고객 개인정보 입력 금지 AI Act 관련 특별 조치 없음
AI 도구로 구직자를 선별하는 고용주 고위험 시스템 배포자 이해도 조치, 지원자 고지, 공급업체 문서 보관 연기된 적용일부터 사람의 감독, 로그 기록 및 공급업체 지침에 따른 사용
EU 고객에게 AI 제품을 판매하는 비EU 기업 제공자 EU 제공자와 동일한 투명성·이해도 의무, 시스템이 고위험 또는 범용 모델이면 EU 공인 대리인 지정 연기된 적용일부터 고위험 제도 적용

고위험 AI 시스템: 취소가 아니라 연기

귀사가 부속서 III 영역에서 AI를 제공하거나 배포한다면, 연기된 적용일부터 훨씬 엄격한 고위험 AI 요건이 적용됩니다. 제공자는 위험관리 시스템을 운영하고, 기술 문서와 로그를 보관하며, 사람의 감독을 고려해 설계하고, 시장 출시 전에 적합성 평가를 통과해야 합니다. 배포자는 지침대로 시스템을 사용하고, 교육받은 사람을 감독자로 지정하며, 로그를 보존해야 합니다.

소규모 기업에는 실질적인 완화가 있습니다. SME, 스타트업 및 새 ‘소형 중견기업’ 범주에는 간소화된 기술 문서가, 모든 SME에는 간소화된 품질 관리가 적용됩니다. 벌금도 정액과 매출 비율 중 낮은 금액이 상한입니다. 제외 규정도 있습니다. 부속서 III 영역의 시스템이라도 좁은 절차적 또는 준비 업무만 수행하고 결정에 실질적 영향을 주지 않으면 고위험이 아닙니다. 다만 두 가지 유의점이 있습니다. 자연인을 프로파일링하는 시스템은 항상 고위험이며, 이 제외 규정을 적용하는 제공자는 평가 내용을 문서화하고 여전히 EU 데이터베이스에 시스템을 등록해야 합니다.

제재, 집행 및 GDPR과의 관계

집행은 분담됩니다. 유럽 AI 사무국은 범용 AI 모델 제공자를 감독하고, 각 회원국은 AI 시스템 시장감시 당국을 지정하며, 데이터 보호 당국은 AI가 사용하는 개인정보를 계속 감독합니다. 유럽위원회 AI Act 서비스 데스크는 영어로 기업 문의에 답합니다.

미준수 제재는 단계별입니다. 금지 관행에는 전 세계 연간 매출의 최대 €35 million 또는 7%, 투명성을 포함한 대부분의 다른 의무에는 최대 €15 million 또는 3%, 당국에 잘못된 정보를 제공한 경우에는 최대 €7.5 million 또는 1%가 부과됩니다. 대기업은 두 금액 중 높은 금액이 상한이고, SME와 스타트업은 낮은 금액이 상한입니다.

AI Act는 GDPR을 대체하지 않고 함께 적용됩니다. AI Act는 시스템과 그 사용을 규율하고, GDPR은 그 안을 흐르는 개인정보를 규율합니다. 한 법을 완전히 준수해도 다른 법을 위반할 수 있습니다. AI Act가 기본권 영향평가를 요구하는 경우, 중복 평가 대신 기존 데이터 보호 영향평가를 활용할 수 있습니다.

기업을 위한 실용적인 AI 준수 체크리스트

좋은 AI 거버넌스에 법무 부서가 필요한 것은 아닙니다. 대부분의 기업은 다음 아홉 단계로 현행 AI Act 요건을 충족하고 향후 고위험 규칙에 대비할 수 있습니다.

  • 목록화: SaaS 제품에 내장된 기능과 직원이 쓰는 범용 모델을 포함해 모든 AI 도구를 나열하세요.
  • 역할: 도구별로 제공자인지, 배포자인지 또는 둘 다인지 판단하세요.
  • 분류: 각 도구를 금지 목록과 부속서 III 영역에 대조하고 결과를 기록하세요.
  • 챗봇: 고객 대상 AI 어시스턴트가 모두 자신을 식별하는지 확인하세요.
  • 콘텐츠: 게시하는 콘텐츠에 위 표시 표를 적용하세요.
  • 이해도: AI 사용 정책을 채택하고 교육 기록을 보관하세요.
  • 데이터 보호: AI 사용을 기존 GDPR 문서와 일치시키세요.
  • EU 내 존재: EU 외 기업이 고위험 시스템 또는 범용 모델을 제공한다면 공인 대리인을 지정하세요.
  • 로드맵: 고위험 항목이 있다면 기다리지 말고 연기된 적용일에 맞춰 계획하세요.

Eesti Firma의 AI Act 준수 및 EU 법인 설립

인공지능법은 처음부터 준수를 구축하는 기업에 유리하며, EU 외 기업에는 EU 내 기반이 실무상 필수가 됩니다. Eesti Firma는 AI 기반 기업을 양쪽에서 지원합니다. 에스토니아의 완전 디지털 법인 설립과, 에스토니아를 방문할 필요가 없는 창업자를 위한 e-Residency를 통한 설립을 통해 EU 법인을 세우고, EU 시장에서 운영할 때 필요한 의무 충족도 돕습니다.

당사 변호사는 특정 AI 시스템의 적용 범위와 해당 역할·위험 수준에 관한 법률 의견서를 작성합니다. 또한 법률 서비스 팀은 AI 이해도, 투명성 및 데이터 보호 준수를 입증하는 데 필요한 AI 사용 정책과 고지문을 작성합니다.

자주 묻는 질문

이 가이드는 변호사 겸 파트너십 총괄 드미트리 말리셰프을(를) 포함한 Eesti Firma 팀이 작성했으며, 정보 제공만을 목적으로 합니다. 제공된 어떠한 내용도 법률, 세무 또는 투자 자문에 해당하지 않습니다. 게시 당시 정확성을 위해 최선을 다했으나 법률과 규정은 변경될 수 있습니다. 맞춤형 법률 지원이 필요하면 Eesti Firma에 직접 문의해 주세요.