AI·자동화 트렌드
EU AI Act 고위험 AI 의무, 한국 기업이 2026년 지금 점검할 것
EU AI Act 고위험 AI 시스템 의무, 한국 기업이 2026년 지금 점검할 것
EU AI Act의 고위험 AI 시스템 의무는 규정 원문(Article 113) 기준으로 2026년 8월 2일부터 적용됩니다. 다만 시점을 조정하는 개정 논의가 2025년 11월부터 진행돼 왔으니, 확정 날짜는 EUR-Lex 통합본에서 직접 확인하세요.1 그리고 어느 날짜가 최종이든, 오늘 해야 할 일은 바뀌지 않습니다.
날짜에 매달리는 회사를 여럿 봅니다. 그런데 실무에서 먼저 터지는 건 법 해석이 아니라 문서예요. 유럽 파트너가 "귀사가 EU 시장에 쓰는 AI 시스템 목록을 한 장으로 주세요"라고 메일을 보내면, 그 한 장을 만드는 데 일주일이 갑니다. 시행일이 1년 밀려도 그 일주일은 그대로 필요해요.
시행 일정과 지금 위치는 어디인가요?
원문 기준으로 이미 세 단계가 발효됐고, 남은 건 제품 내장형 AI 단계입니다. Article 113이 시점을 직접 정해 뒀어요.2
| 적용 시점 | 대상 | 지금 해야 할 일 |
|---|---|---|
| 2025년 2월 2일 | Chapter I·II — 금지 관행, Article 4 AI 리터러시 | 소셜 스코어링류 사용 중단, 임직원 AI 교육 이력 확보 |
| 2025년 8월 2일 | Chapter V·VII·XII — 범용 AI(GPAI), 거버넌스, 제재 | GPAI 모델 공급 시 기술문서·저작권 정책 구비 |
| 2026년 8월 2일 | Annex III 고위험 시스템 일반 적용 | 채용·신용·보험·교육 AI의 적합성 평가와 등록 |
| 2027년 8월 2일 | Article 6(1) 대응 의무 | 기계·의료기기 등 제품에 내장된 AI |
보충. 2025년 11월 유럽집행위원회가 디지털 옴니버스 패키지로 고위험 조항 적용 시점을 표준(harmonised standards) 정비 상황에 연동하는 개정을 제안했습니다. 최종 채택 여부와 확정 날짜는 반드시 EUR-Lex 통합본으로 확인하고 판단하세요. 이 글의 조문·수치는 Regulation (EU) 2024/1689 원문 기준입니다.1 조 번호별 대조는 EU AI Act Explorer가 빠릅니다.3
한국에 본사가 있어도 적용되나요?
네, 적용됩니다. 기준은 소재지가 아니라 EU 시장과의 접점이에요.
Article 2(1)(a)는 EU 역내에 AI 시스템을 출시하거나 서비스에 투입하는 공급자(provider, 시스템을 개발해 자기 이름으로 시장에 내놓는 주체)에게 제3국 설립 여부와 무관하게 규정을 적용합니다. 한국 기업에 더 중요한 건 (c)항이에요. 공급자든 배치자(deployer, 그 시스템을 업무에 가져다 쓰는 주체)든 제3국에 있어도, 그 AI가 만든 결과물(output)이 EU 안에서 사용되면 적용 대상입니다.2 서버가 판교에 있고 개발팀이 전원 한국인이어도, 그 모델이 뱉은 점수로 파리 지사가 지원자를 거르면 걸립니다.
행정 절차도 하나 있어요. Article 22는 제3국 고위험 공급자에게 EU 시장 공급 전 서면 위임으로 역내 대리인(authorised representative, 역내에서 당국 대응과 문서 보관을 맡는 지정 주체)을 두도록 요구합니다. 해석 여지가 거의 없어서, 빠뜨리면 곧장 흠결로 잡혀요.
어떤 서비스가 고위험으로 분류되나요?
Annex III가 8개 영역을 열거합니다. 한국 기업이 실제로 걸리는 칸은 대개 4번과 5번이에요.2
| Annex III 영역 | 포함 예시 | 한국 기업 해당 유형 |
|---|---|---|
| 4. 고용·노동자 관리 | 지원서 선별, 후보자 평가, 승진·해고 결정, 성과 감시 | HR 스크리닝 SaaS 공급사, 유럽 법인 채용팀 |
| 5. 필수 서비스 접근 | 신용도 평가·신용점수, 생명·건강보험 리스크 평가와 요율 산정 | 현지 여신 심사 금융사, 보험 스코어링 |
| 3. 교육·직업훈련 | 입학 선발, 학습성과 평가, 시험 부정행위 모니터링 | 평가 엔진을 붙인 에듀테크 |
| 1·2·6·7·8 | 생체인식, 핵심 인프라 안전 구성요소, 법집행, 출입국, 사법 | 대체로 공공·인프라 영역 |
빠져나갈 문이 아주 없진 않습니다. Article 6(3)은 Annex III에 해당해도 건강·안전·기본권에 중대한 위험을 주지 않는 경우, 예컨대 좁은 절차적 과업만 하거나 이미 끝난 사람의 판단을 정리·보조하는 수준이면 고위험이 아니라고 봅니다. 단, 자연인 프로파일링을 수행하면 이 예외는 닫힙니다. 그리고 예외를 주장하려면 Article 6(4)에 따라 그 평가를 문서로 남겨야 해요. "우리는 해당 없음"이라는 판단 자체가 증빙 대상입니다.
AX Lab 3단 게이트로 순서를 잡으세요
AX Lab 3단 게이트는 스코프 → 분류 → 증빙 순으로만 통과시키는 EU AI Act 자가진단 3단계입니다. 순서를 바꾸면 안 해도 될 일을 합니다.
- 스코프 게이트 — 우리가 대상인가. 시스템마다 Article 2의 세 갈래를 판정하세요. EU 역내 출시인가, 배치자가 EU에 있는가, 결과물이 EU에서 쓰이는가. 셋 다 아니면 여기서 종료, 하나라도 걸리면 역내 대리인(Article 22) 검토로 넘어갑니다.
- 분류 게이트 — 고위험인가. Annex III 8개 영역 대조 후 Article 6(3) 예외 성립을 따집니다. 프로파일링이 있으면 예외는 없습니다. "해당 없음"이어도 Article 6(4)에 따라 문서로 남기세요. 이 문서가 나중에 벤더 심사 답변서의 원본이 됩니다.
- 증빙 게이트 — 보여줄 수 있는가. Article 9 리스크 관리, Article 10 데이터 거버넌스, Article 11 기술문서, Article 12·19 자동 로그 기록과 최소 6개월 보관, Article 14 인적 감독, Article 15 정확성·견고성·보안. 여기에 적합성 평가(Article 43, 요구사항 충족을 사전에 확인·선언하는 절차)와 EU 데이터베이스 등록(Article 49)이 붙습니다.
1·2번은 법무와 현업이 며칠이면 끝냅니다. 시간이 걸리는 건 3번이고, 3번은 1·2번의 목록 없이는 시작조차 못 해요.
위반하면 과징금이 얼마인가요?
최대 3,500만 유로 또는 전 세계 연간 총매출의 7%입니다. 정액과 매출 비율 중 높은 쪽이 기준이고, 중소기업·스타트업은 Article 99(6)에 따라 낮은 쪽을 적용합니다.2
| 위반 유형 | 상한 | 근거 |
|---|---|---|
| 금지된 AI 관행(Article 5) | 3,500만 유로 또는 매출 7% | Article 99(3) |
| 공급자·배치자·수입자·유통자 의무 및 투명성 의무 | 1,500만 유로 또는 매출 3% | Article 99(4) |
| 당국·인증기관에 부정확·오도 정보 제공 | 750만 유로 또는 매출 1% | Article 99(5) |
| 범용 AI 모델 공급자 의무 | 1,500만 유로 또는 매출 3% | Article 101 |
고위험 의무 미준수는 대부분 두 번째 줄, 3% 구간입니다. GDPR 최고 상한이 매출 4%인 것과 견주면 절대 수치는 낮아요. 다만 모수가 "그룹 전체 글로벌 매출"인 건 똑같습니다.
GDPR 대응 체계가 있으면 커버되나요?
절반만 커버됩니다. 나머지 절반은 성격이 다른 규제예요.
겹치는 쪽은 분명합니다. Article 10의 학습·검증·테스트 데이터 거버넌스는 GDPR의 적법 처리 근거·최소 수집 논의와 맞닿고, 특정 배치자에게 요구되는 기본권 영향평가(Article 27)는 GDPR의 DPIA(Article 35)와 작업 방식이 닮았습니다.4 DPIA 템플릿과 데이터 계보 문서가 있다면 재활용 여지가 큽니다.
갈라지는 지점이 본질이에요. GDPR은 개인정보 처리 규제이고, EU AI Act는 제품 안전 규제의 문법을 씁니다. 적합성 평가를 거치고, CE 마킹(역내 요구사항 적합을 표시하는 제품 마크)을 붙이고, EU 데이터베이스에 등록하고, 시판 후 모니터링을 돌리는 구조죠. 그래서 개인정보를 한 건도 다루지 않는 전력망 안전 구성요소도 고위험이 됩니다. 개인정보보호팀에 이 일을 통째로 얹으면 조직 논리가 어긋나요. 제품·품질 조직이 같이 붙어야 맞습니다.
이번 주에 착수할 3가지
첫째, AI 인벤토리를 만드세요. 시스템 이름, 목적, 공급자인지 배치자인지, EU 접점, 결과물 소비 지역. 다섯 칸이면 충분합니다. 이게 없으면 나머지가 전부 추측이 됩니다.
둘째, 각 행에 고위험 자가판정을 기록하세요. Annex III 몇 번인지, Article 6(3) 예외를 주장하는지, 근거가 뭔지. 결론보다 판단 과정이 증빙 가치가 큽니다.
셋째, 인적 감독과 로그를 고정하세요. 누가 언제 모델 출력을 뒤집을 수 있는지, 그 이력이 어디에 얼마나 남는지. 로그 최소 6개월 보관은 조문에 박혀 있고 대개 엔지니어링 변경을 수반하니, 가장 먼저 손대야 합니다.
하나 더. Article 4의 AI 리터러시 의무는 2025년 2월부터 이미 적용 중이고, 공급자와 배치자 모두에게 임직원의 충분한 AI 역량 확보를 요구합니다.2 이 조항엔 시험도 자격증도 없어서, 결국 "우리 직원들이 AI 도구를 실제로 다뤄봤다"는 교육 이력이 증빙이 돼요. 거버넌스 문서를 아무리 예쁘게 써도 사람이 안 따라오면 소용없습니다 🙂 AX Lab은 비개발자·실무자가 AI 도구를 직접 만져보는 교육을 운영합니다. 조직의 AI 역량 기준선과 교육 이력을 함께 만들고 싶다면 axlab.dosanprivate.com으로 문의하세요.
FAQ
Q. 고위험 의무가 결국 연기된 건가요? A. 규정 원문(Article 113) 기준 적용일은 2026년 8월 2일입니다. 2025년 11월 집행위가 시점 조정을 제안했고, 최종 상태는 EUR-Lex 통합본에서 확인하셔야 해요. 연기 여부와 무관하게 인벤토리·분류 문서는 지금 만들어야 합니다.
Q. EU에 법인이 없고 한국에서만 서비스하는데도 적용되나요? A. AI 시스템의 결과물이 EU 안에서 사용되면 적용됩니다(Article 2(1)(c)). 법인 소재지나 서버 위치는 기준이 아니에요. 반대로 EU 이용자·결과 소비가 전혀 없으면 대상이 아닙니다.
Q. 채용 AI를 직접 만들지 않고 구매했으면 책임이 없나요? A. 아니요. 구매해 쓰는 쪽은 배치자로서 Article 26의 의무를 집니다. 사용설명서에 따른 운용, 인적 감독 배치, 로그 보관, 그리고 작업장에 고위험 AI를 도입할 때 근로자 대표와 해당 근로자에게 사전 통지하는 의무가 포함됩니다.
Q. 아직 아무 준비도 못 했으면 무엇부터 하나요? A. 3단 게이트의 1·2번, 즉 인벤토리와 고위험 자가판정 문서부터 만드세요. 법무 검토나 외부 컨설팅을 붙이더라도 이 목록이 없으면 견적조차 못 냅니다.
출처
발행 전 확인 두 가지를 남깁니다. WebSearch 권한이 없어 실시간 대조를 못 했습니다 — 디지털 옴니버스 개정안의 최종 처리 결과는 제가 확인할 수 없어 본문에서 "EUR-Lex 통합본 확인"으로 처리했고, 글의 논지 자체를 날짜 변동에 영향받지 않게 재구성했습니다. 조문·수치는 모두 2024/1689 원문 기준입니다.
Footnotes
-
European Commission, 『Regulatory framework for AI』 정책 페이지 — https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai (단계적 시행 일정 및 개정 동향 공식 안내) ↩ ↩2
-
Regulation (EU) 2024/1689 (EU AI Act), EUR-Lex 원문 — https://eur-lex.europa.eu/eli/reg/2024/1689/oj (Article 2 적용범위, Article 4 AI 리터러시, Article 6 및 Annex III 고위험 분류, Article 9~15 요구사항, Article 19 로그 보관, Article 22 역내 대리인, Article 26 배치자 의무, Article 43 적합성 평가, Article 49 등록, Article 99·101 과징금, Article 113 시행일) ↩ ↩2 ↩3 ↩4 ↩5
-
EU AI Act Explorer, 조문별 대조 도구 — https://artificialintelligenceact.eu (조 번호별 원문 확인용 보조 자료) ↩
-
Regulation (EU) 2016/679 (GDPR), EUR-Lex 원문 — https://eur-lex.europa.eu/eli/reg/2016/679/oj (Article 35 데이터 보호 영향평가, Article 83 과징금 상한) ↩