AI 소식

EU AI법 8월 2일 시행, 고위험 연기됐어도 지금 할 일

고위험 AI 의무는 2027년 12월로 미뤄졌지만, 8월 2일부터 챗봇 고지와 AI 생성물 표시 의무는 예정대로 시행됐습니다. 유럽과 거래하는 국내 기업이 지금 확인할 것을 정리했습니다.

수출을 기다리는 제품 상자를 작업자가 바코드 스캐너로 확인하는 출하장
이 글의 목차
  1. 무엇이 미뤄졌고 무엇이 그대로인가
  2. 8월 2일부터 적용된 투명성 의무, 쉽게 보면
  3. 우리 회사는 해당되나

2026년 8월 2일은 원래 EU AI법(AI Act)의 고위험 AI 의무가 시작되는 날이었습니다. 그런데 이 일정은 '디지털 옴니버스'라 불리는 개정으로 미뤄졌습니다. EU 이사회가 6월 29일 개정안을 최종 승인했고, 7월 24일 관보에 실렸습니다. 연기 소식만 듣고 안심하기는 이릅니다. 챗봇이라는 사실을 알리고 AI가 만든 결과물에 표시를 하라는 투명성 의무(제50조)는 예정대로 8월 2일부터 적용됐습니다. 이 법은 회사가 EU 밖에 있어도 그 결과물이 EU에서 쓰이면 적용되므로, 유럽 고객을 둔 국내 기업도 대상이 될 수 있습니다.

2026. 8. 2. 챗봇 고지와 AI 생성물 표시 의무 시행 제50조
2026. 12. 2. 8월 2일 전에 나온 시스템의 표시 유예 종료 제50조 제2항
2027. 12. 2. 단독 고위험 AI 의무 시작(부속서 III) 원래 2026년 8월 2일
2028. 8. 2. 제품에 들어간 고위험 AI 의무 시작(부속서 I) 의료기기, 기계 같은 규제 제품

무엇이 미뤄졌고 무엇이 그대로인가

구분 내용 적용 시점
미뤄짐 채용, 신용 평가, 교육처럼 부속서 III에 해당하는 고위험 AI 시스템의 의무 2027년 12월 2일
미뤄짐 의료기기, 기계처럼 EU 제품 안전 법령의 적용을 받는 제품에 들어간 고위험 AI 2028년 8월 2일
그대로 제50조 투명성 의무(AI와 대화한다는 사실 고지, AI 생성물 표시, 딥페이크 표시) 2026년 8월 2일
유예 8월 2일 전에 출시된 시스템의 AI 생성물 기계 판독 표시(제50조 제2항) 2026년 12월 2일까지
새로 금지 아동 성 착취물이나 동의 없는 성적 이미지를 만드는 AI 시스템 2026년 12월 2일까지 안전장치 마련
이미 적용 중 범용 AI 모델(GPAI) 제공자의 의무 2025년 8월 2일부터

8월 2일부터 적용된 투명성 의무, 쉽게 보면

유럽연합 집행위원회의 안내를 바탕으로 정리하면 네 가지입니다.

  1. 사람과 직접 대화하는 AI는 상대가 AI와 이야기하고 있다는 사실을 알 수 있게 만들어야 합니다. 누가 봐도 분명한 경우는 예외입니다.
  2. 이미지, 음성, 영상, 글을 만드는 AI의 제공자는 그 결과물이 AI로 만들어졌다는 사실을 기계가 읽을 수 있는 형식으로 표시해야 합니다.
  3. 감정 인식이나 생체 정보 분류 시스템을 쓰는 쪽은 그 대상이 되는 사람에게 사실을 알려야 합니다.
  4. 딥페이크, 그리고 공공의 관심사를 알리려고 AI로 만든 글을 게시하는 쪽은 AI가 만들었다는 사실을 밝혀야 합니다. 다만 사람이 내용을 실질적으로 검토하고 편집 책임을 지는 글은 예외입니다. 형식적인 확인만으로는 검토로 인정되지 않습니다.

집행위원회는 7월에 이 의무를 지키는 실무 기준인 행동 강령(Code of Practice)을 적합하다고 확인했고, 7월 20일 최종 지침을 냈습니다. 위반하면 최대 1,500만 유로 또는 전 세계 연 매출의 3% 가운데 큰 금액까지 과징금이 부과될 수 있습니다. 중소기업에는 둘 가운데 작은 금액이 기준입니다.

우리 회사는 해당되나

이런 경우라면 확인할 의무 시점
유럽 고객이 쓰는 웹사이트나 앱에 상담 챗봇이 있다 AI라는 사실 고지 지금
유럽 사용자에게 이미지, 영상, 글을 만들어 주는 기능을 판다 결과물의 기계 판독 표시 지금(기존 시스템은 12월 2일까지)
유럽 시장용 광고나 홍보물을 AI로 만든다 딥페이크 표시 지금
유럽 고객사에 채용이나 신용 평가용 AI를 공급한다 고위험 AI 의무 전반 2027년 12월 2일
유럽에 수출하는 의료기기나 기계에 AI가 들어간다 제품 규제와 함께 고위험 AI 의무 2028년 8월 2일

고위험 의무가 미뤄진 기간은 쉬는 시간이 아니라 준비 시간입니다. 위험 관리 체계, 기술 문서, 데이터 관리 기록은 1년 안에 갑자기 만들기 어렵습니다. 유럽 고객사가 계약 단계에서 이런 자료를 요구할 수도 있으니, 공급망 안에서 우리 회사가 제공자인지 배포자인지부터 정리해 두는 편이 좋습니다.

국내에서도 2026년 1월 시행된 인공지능 기본법이 생성형 AI 결과물 표시 의무를 두고 있습니다. 두 법의 표시 기준을 함께 놓고 한 번에 설계하면 같은 일을 두 번 하지 않아도 됩니다. 국내 법은 인공지능 기본법 점검 글에서 따로 다뤘습니다.

유럽과 거래하는 회사의 점검표

  • 유럽 사용자가 쓰는 제품과 서비스 가운데 AI 기능이 들어간 것을 목록으로 만들었다
  • 챗봇과 상담 화면에 AI라는 사실을 알리는 문구를 넣었다
  • 생성형 기능의 결과물에 기계 판독 표시를 넣을 방법과 일정을 정했다(기존 시스템은 12월 2일까지)
  • 마케팅에서 AI로 만든 이미지와 영상을 쓰는 기준을 정했다
  • 유럽 고객사에 공급하는 AI가 고위험 분야에 해당하는지 확인했다
  • 국내 인공지능 기본법의 표시 의무와 함께 보도록 담당자를 정했다

규제 대응을 시스템 설계와 함께 검토하고 싶다면 문의를 남겨 주세요.

자주 묻는 질문

한국에 있는 회사도 EU AI법을 지켜야 하나요?

EU 시장에 AI 시스템을 내놓거나, EU 밖에서 만든 AI의 결과물이 EU에서 쓰이는 경우 적용 대상이 될 수 있습니다. 유럽 사용자나 고객이 있다면 해당 여부를 먼저 확인해야 합니다.

사람이 다듬은 AI 초안 글에도 표시를 해야 하나요?

공공의 관심사를 알리는 글이라도 사람이 내용을 실질적으로 검토하고 편집 책임을 지면 표시 의무에서 빠집니다. 다만 딥페이크 이미지와 영상에는 이 예외가 적용되지 않습니다.

고위험 의무가 2027년으로 미뤄졌으니 그때 준비해도 되나요?

일정은 미뤄졌지만 요구 사항이 줄어든 것은 아닙니다. 위험 관리 체계와 기술 문서는 준비에 시간이 오래 걸리고, 유럽 고객사가 계약 때 요구할 수도 있으므로 지금부터 차근차근 준비하는 편이 안전합니다.

공유 LinkedIn Facebook X

이 주제로 이야기를나눠 보고 싶으신가요

회사의 업무와 데이터에 맞춰 무엇부터 하면 좋을지 함께 살펴봅니다.