EU AI Act(유럽연합 인공지능 법)는 2024년 8월 1일 발효된 세계 최초의 포괄적 인공지능 규제 법률이다. 정식 명칭은 Regulation (EU) 2024/1689이며, AI 시스템의 위험도를 분류하고 각 등급별 의무를 부과하는 위험 기반(Risk-Based) 접근 방식을 취한다. 제안(2021년 4월) → 의회 수정(2023년) → 최종 합의(2023년 12월) → 발효(2024년 8월) → 단계적 적용 일정을 따른다.
위험 등급 분류 체계
1단계: 허용 불가 위험 (Unacceptable Risk) - 전면 금지
EU 가치와 기본권에 심각한 위협이 되는 AI 시스템:
실시간 원격 생체인식 감시: 공공장소에서 법집행 목적 실시간 안면인식 (예외: 테러, 납치 피의자 추적)
사회적 점수제(Social Scoring): 행동·특성·사회경제적 지위 기반 시민 평가
취약계층 조종: 아동·장애인·노인의 무의식적 조종 AI
범죄 예측: 개인의 범죄 경향 프로파일링
감정 추론: 직장·교육기관에서의 감정 인식 시스템
적용: 2025년 2월 2일부터 금지
2단계: 고위험 (High Risk) - 엄격한 규제
사람의 생명·안전·기본권에 중대한 영향을 미치는 AI:
부속서 I - 안전 규정 적용 제품
의료기기, 항공기, 자동차, 의료 체외 진단, 일반 기계류 내장 AI
부속서 III - 8개 영역
1. 생체인식 및 분류 시스템
2. 중요 인프라(전력망, 수도, 교통)
3. 교육·직업훈련 (입학, 시험 채점)
4. 고용·인력 관리 (채용, 해고, 업무 배정)
5. 필수 서비스 (신용평가, 긴급구조 우선순위)
6. 법집행 (증거 평가, 위험 프로파일링)
7. 출입국 관리·망명 (사증 심사, 국경 통제)
8. 사법행정·민주주의 (판결 지원, 선거)
고위험 AI 의무 사항:
위험관리 시스템 구축·운영
데이터 거버넌스 및 훈련 데이터 품질
기술 문서화 및 기록 보관
투명성 및 사용자 정보 제공
인간 감독(Human Oversight) 메커니즘
정확성·견고성·사이버보안
EU 시장 출시 전 적합성 평가(Conformity Assessment)
EU 데이터베이스 등록
3단계: 제한적 위험 (Limited Risk) - 투명성 의무
챗봇: 사용자에게 AI임을 고지 의무
딥페이크: AI 생성 콘텐츠 표시 의무
감정 인식·생체분류: 사용 사실 고지
4단계: 최소 위험 (Minimal/No Risk) - 자율 규제
AI 게임, 스팸 필터, AI 기반 재고 관리 등
자발적 행동강령 권고
범용 AI(GPAI) 모델 규제
GPT-4, Claude, Gemini와 같은 대형 AI 모델에 대한 별도 규정:
일반 GPAI 모델 의무
기술 문서 작성
EU 저작권법 준수 정보 제공
훈련 데이터 요약 공개
시스템적 위험 GPAI (임계치: 10^25 FLOPs 이상)
GPT-4급 이상 모델 해당
적대적 테스트(Red-teaming)
심각한 사고 보고 의무
사이버보안 조치
에너지 효율성 보고
적용 일정 (시행 타임라인)
| 날짜 | 적용 내용 |
|------|----------|
| 2024년 8월 1일 | 발효 |
| 2025년 2월 2일 | 금지 AI 조항 적용 |
| 2025년 8월 2일 | GPAI 모델 조항 적용 |
| 2026년 8월 2일 | 고위험 AI(부속서 I) 조항 적용 |
| 2027년 8월 2일 | 고위험 AI(부속서 III) 전면 적용 |
처벌 규정
| 위반 유형 | 최대 과징금 |
|-----------|-----------|
| 금지 AI 사용 | 3,500만 유로 또는 전 세계 연매출 7% 중 높은 값 |
| 고위험 AI 의무 위반 | 1,500만 유로 또는 연매출 3% |
| 허위 정보 제공 | 750만 유로 또는 연매출 1.5% |
| 중소기업·스타트업 | 상한 절반 적용 |
한국에 대한 영향
직접 적용 범위
EU 역내 사용자에게 AI 서비스를 제공하는 한국 기업은 EU AI Act 적용 대상. EU에 물리적 사업장 없어도 해당.
실시간 얼굴 인식 감시: 공공장소에서 모든 사람의 얼굴을 실시간으로 인식 (특수 테러 상황은 예외)
사회 신용 점수: 중국식 사회 점수제처럼 시민을 평가하는 AI
아동 조종 AI: 어린이를 몰래 조종하는 AI
범죄 예측 AI: "이 사람은 미래에 범죄를 저지를 것"이라고 예측하는 AI
2등급: 고위험 (주황불) ⚠️
사용은 가능하지만 아주 엄격한 규칙 필요:
의료 AI: AI가 암 진단, 수술 보조
채용 AI: AI가 이력서 심사, 직원 해고 결정
교육 AI: AI가 시험 채점, 입학 결정
신용평가 AI: AI가 대출 가능 여부 결정
자율주행: AI가 운전
경찰 AI: AI가 증거 분석
이런 AI를 쓰려면: 안전성 테스트, 인간 감독, 등록 의무 등
3등급: 제한적 위험 (노란불) ℹ️
사용 가능하지만 솔직하게 알려야 해:
챗봇: 내가 AI인지 사용자에게 반드시 알려야 해
딥페이크: AI로 만든 영상임을 표시해야 해
4등급: 최소 위험 (초록불) ✅
거의 자유롭게 사용:
AI 게임
스팸 필터
AI 음악 추천
ChatGPT 같은 AI는?
GPT-4, Claude, Gemini 같은 초대형 AI는 별도 규정이 있어:
훈련에 사용한 저작권 자료 공개
적대적 테스트 (해킹 시도 등 안전성 테스트)
심각한 문제 발생 시 EU에 보고 의무
위반하면?
금지된 AI를 쓰면: 최대 3,500만 유로 (약 500억 원) 또는 전 세계 매출의 7%
고위험 AI 규칙 위반: 최대 1,500만 유로 (약 200억 원)
한국에도 영향이 있어?
직접 영향:
삼성, LG, 현대차, 네이버 등이 EU에 AI 제품을 팔면 이 법을 따라야 해
간접 영향:
한국도 비슷한 AI 법 만드는 것을 논의 중
전 세계 AI 개발 기준이 될 가능성 높음 (GDPR처럼)
GDPR(개인정보보호법)이랑 어떻게 달라?
GDPR: 개인정보를 어떻게 다루는가
AI Act: AI 시스템 자체를 어떻게 만들고 쓰는가
둘 다 위반하면 각각 벌금을 내야 해!
논란거리
"AI 혁신을 막는다" vs "안전성 확보가 우선"
EU 기업들이 미국·중국보다 불리해진다는 걱정
규제가 너무 복잡해서 중소기업은 따라가기 어렵다는 지적
EU AI Act - 인공지능을 위한 세계 최초의 법!
EU AI Act가 뭐예요?
2024년에 유럽이 만든 세계 최초의 인공지능 법이에요!
인공지능을 안전하게 사용하기 위한 규칙을 담고 있어요.
왜 필요해요?
인공지능이 점점 똑똑해지면서 여러 문제가 생겼어요:
가짜 영상(딥페이크)으로 사람들을 속이는 일
AI가 채용이나 대출에서 불공평한 결정을 내리는 일
AI로 사람들을 몰래 감시하는 일
이런 문제들을 막기 위해 유럽이 법을 만들었어요!
위험한 정도에 따라 나눠요
완전 금지 (절대 안 돼요!)
공공장소에서 모든 사람 얼굴을 AI로 실시간 감시하기
사람을 점수 매기는 AI (착한 행동 하면 점수 올리고, 나쁜 행동 하면 점수 내리기)
어린이를 몰래 조종하는 AI
아주 조심해야 해요
병원에서 쓰는 AI 의료 기기
취직 면접을 심사하는 AI
운전하는 자율주행차
학교 시험을 채점하는 AI
이런 AI는 안전한지 먼저 확인하고, 항상 사람이 감독해야 해요.
솔직하게 알려야 해요
챗봇처럼 AI와 대화할 때는 반드시 "저는 AI예요" 라고 알려줘야 해요.
AI가 만든 영상에는 "AI가 만들었어요" 라고 표시해야 해요.
비교적 자유로워요
AI 게임이나 추천 서비스는 큰 규제 없이 사용할 수 있어요.
위반하면 어떻게 돼요?
규칙을 어기면 엄청난 벌금을 내야 해요. 큰 회사는 수백 억 원까지 낼 수 있어요!
우리나라에도 영향이 있어요?
삼성, LG, 현대차 같은 회사들이 유럽에 AI 제품을 팔려면 이 법을 따라야 해요.
또 우리나라도 비슷한 AI 관련 법을 만들려고 준비 중이에요.
중요한 이유
인공지능이 정말 강력해지고 있어요. 이 법은 AI가 사람에게 도움은 주되, 피해를 주지 않도록 지키는 안전망 같은 역할을 해요.
미래에 AI와 함께 살아갈 여러분에게 아주 중요한 법이에요!
The EU AI Act (European Union Artificial Intelligence Regulation)
Overview
The EU AI Act, officially titled Regulation (EU) 2024/1689, came into effect on August 1, 2024, marking the world's first comprehensive artificial intelligence (AI) regulatory framework. It categorizes AI systems by risk levels and imposes corresponding obligations, following a risk-based approach. The process involved initial proposals in April 2021, parliamentary revisions in 2023, final agreement in December 2023, and subsequent phased implementation starting August 2024.
Risk Classification Framework
Stage 1: Unacceptable Risk - Prohibition
AI systems posing severe threats to EU values and fundamental rights:
Real-time Remote Biometric Surveillance: Facial recognition in public spaces for law enforcement (exception: terrorism, abduction suspects)
Social Scoring Systems: Evaluations based on behavior, characteristics, and socioeconomic status
Manipulation of Vulnerable Groups: Unconscious manipulation of children, disabled individuals, and the elderly
Emotion Recognition: Systems detecting emotions in workplaces and educational institutions
Effective Date: Prohibition begins February 2, 2025
Stage 2: High Risk - Strict Regulation
AI systems significantly impacting human life, safety, and fundamental rights:
Annex I - Safety Requirements for Products
Medical devices, aircraft, automobiles, medical diagnostic equipment, embedded AI in general machinery
Annex III - Eight Specific Areas
1. Biometric and Classification Systems
2. Critical Infrastructure (Power Grid, Water Supply, Transportation)
3. Education and Vocational Training (Admissions, Exam Scoring)
4. Employment and Human Resources Management (Hiring, Termination, Task Allocation)
5. Essential Services (Credit Scoring, Emergency Response Prioritization)
6. Law Enforcement (Evidence Evaluation, Risk Profiling)
7. Border Control and Asylum (Visa Screening, Border Management)
8. Judicial Administration and Democracy (Judicial Support, Elections)
Obligations for High-Risk AI Systems:
Establishment and operation of risk management systems
Data governance and quality of training data
Documentation and record-keeping
Transparency and user information provision
Human oversight mechanisms
Accuracy, robustness, and cybersecurity measures
Conformity assessment before market entry into the EU
Registration in EU databases
Stage 3: Limited Risk - Transparency Requirements
Chatbots: Mandatory disclosure of AI usage to users
Deepfakes: Requirement to label AI-generated content
Emotion Recognition and Biometric Classification: Notification of use
Stage 4: Minimal/No Risk - Self-Regulation
AI games, spam filters, inventory management systems
Voluntary ethical guidelines encouraged
Regulation of Generative AI (GPAI) Models
Specific provisions for large AI models like GPT-4, Claude, and Gemini:
General Obligations for GPAI Models:
Documentation of technical specifications
Compliance information with EU copyright law
Disclosure of training data summaries
Systemically Risky GPAI Models (Threshold: Over 10^25 FLOPs)
Applicable to models exceeding GPT-4 capabilities
Requirements for adversarial testing (Red Teaming)
Mandatory reporting of severe incidents
Cybersecurity measures
Reporting on energy efficiency
Implementation Timeline
| Date | Implementation Phase |
|------------|-----------------------------------------------|
| August 1, 2024 | Entry into Force |
| February 2, 2025 | Prohibition of Specific AI Uses |
| August 2, 2025 | Application to Generative AI Models |
| August 2, 2026 | Implementation for Annex I High-Risk Systems |
| August 2, 2027 | Full Application to Annex III High-Risk Areas |
Penalties
| Violation Type | Maximum Fine |
|-------------------------------------|----------------------------------------|
| Use of Prohibited AI | Up to €35 million or 7% of global annual turnover |
| Non-Compliance with High-Risk AI Obligations | Up to €15 million or 3% of annual turnover |
| False Information Provision | Up to €7.5 million or 1.5% of annual turnover |
| SMEs and Startups | Penalties capped at half those for larger entities |
Impact on South Korea
Direct Scope of Application
Korean companies providing AI services within the EU, regardless of physical presence there, fall under EU AI Act jurisdiction.
Affected Korean Industries
Large Corporations: Samsung (AI smartphones and home appliances), LG (AI home appliances), Hyundai Motor (Autonomous Driving), Naver (CLOVA)
Finance: Credit scoring and insurance underwriting AI potentially classified as high risk
Healthcare: Export of AI diagnostic solutions requiring conformity assessments
Recruitment Solutions: AI recruitment services categorized as high-risk AI
Government Response in South Korea
Accelerated discussions on domestic AI legislation in 2024
Exploration of MOUs for AI regulation cooperation with the EU
Consideration of support measures for SMEs navigating EU AI Act requirements
Relationship with GDPR
The EU AI Act complements GDPR by addressing specific AI system design, development, and deployment regulations:
GDPR: Focuses on data protection and privacy
AI Act: Regulates AI systems themselves
Both laws allow for separate penalty impositions for violations
Criticisms and Controversies
Potential Innovation Hindrance: Increased development costs for EU AI companies, potentially weakening competitiveness against the US and China
Ambiguity in GPAI Definition: Debate over the appropriateness of the 10^25 FLOPs threshold
Complex Enforcement: Variability in regulatory capabilities among EU member states
Open-Source AI Regulation: Uncertainty regarding the application of regulations to models like Meta’s Llama