EU AI Act 스타트업 요구사항: 2026년 8월에 적용되는 사항은 무엇인가
요약
EU AI Act의 수정안인 Digital Omnibus 채택에 따라 규제 적용 일정이 변경되었습니다. 고위험 시스템에 대한 의무 사항은 연기되었으나, 2026년 8월 2일부터 투명성 규칙은 예정대로 시행됩니다.
핵심 포인트
- 고위험 시스템(Annex III) 의무 사항은 2027년 12월로 연기
- 2026년 8월 2일부터 AI 투명성 규칙(제50조)은 정상 적용
- 소규모 중견기업(small mid-cap) 신설로 규제 완화 혜택 제공
- 이미지/비디오 생성 모델의 오용 방지책 구축 필요
아마 두 가지 헤드라인을 모두 보셨을 것입니다. "EU, AI Act 규정 1년 이상 연기" 그리고 "AI Act 마감일 2026년 8월 2일 도래". 두 가지 모두 사실이며, 바로 이 점 때문에 현재 창업자들이 EU AI Act 스타트업 요구사항에 대해 혼란을 겪고 있습니다. EU는 시행 중간에 자체 규칙을 새로 작성했습니다. 일부 의무 사항은 2027년 말로 미뤄졌고, 다른 사항들은 몇 주 안에 시행됩니다. 만약 당신의 제품에 AI가 포함되어 있고 유럽에 사용자가 있다면, 규정의 조항을 단 하나라도 읽었는지 여부와 상관없이 당신은 적용 대상(scope)에 포함됩니다.
요약하자면 다음과 같습니다: 강력한 "고위험 (high-risk)" 준수 체제는 2027년 12월로 연기되었습니다. 하지만 투명성 규칙 (transparency rules)은 연기되지 않았습니다. 이 규칙들은 2026년 8월 2일부터 적용됩니다. 만약 당신의 제품에 챗봇 (chatbot)이 있거나, 콘텐츠를 생성하거나, AI가 작성한 자료를 게시한다면, 약 2주 안에 마쳐야 할 과제가 있습니다.
당신이 어느 범주에 속하는지 정리해 봅시다.
Digital Omnibus로 인해 무엇이 바뀌었나?
AI에 관한 Digital Omnibus는 고위험 준수 마감일을 연기하고 다른 여러 조항을 수정하는 EU AI Act의 수정안 패키지입니다. 이것은 더 이상 제안 단계가 아닙니다. 유럽 의회 (European Parliament)는 2026년 6월 16일에 이를 채택했고, 이사회 (Council)는 6월 29일에 승인했으며, 2026년 7월에 발효되었습니다.
배경 설명이 중요합니다. AI Act는 2024년 8월에 단계적 시행과 함께 법률이 되었으나, 2025년 말까지 지원 인프라 (기술 표준, 가이드라인, 국가 규제 기관)가 눈에 띄게 일정보다 뒤처져 있었습니다. 그래서 유럽 위원회 (European Commission)는 가장 어려운 부분들에 대해 일시 중지를 제안했습니다. 2026년 4월 삼자 협의 (trilogue) 라운드가 실패한 후, 협상가들은 5월 6일에 합의에 도달했고, 6월에 공식 채택이 이루어졌습니다.
창업자들이 주목해야 할 세 가지 변화는 다음과 같습니다:
- Annex III 시스템에 대한 고위험 의무 사항 (채용 도구, 신용 점수 산정, 교육 및 유사 분야)의 적용 시점이 2026년 8월 2일에서 2027년 12월 2일로 연기되었습니다.
- 규제 대상 제품에 내장된 AI에 대한 고위험 의무 사항 (의료 기기, 기계류, 차량)은 2028년 8월 2일로 연기되었습니다.
- **"넛디파이어(nudifier)" 앱 및 AI 생성 아동 성학대물(CSAM)**에 대한 새로운 금지 조항이 제5조(Article 5)에 추가되었으며, 2026년 12월 2일까지의 전환 기간이 부여되었습니다. 만약 이미지나 비디오 생성 모델을 구축하고 있다면, 이제 이러한 오용이 귀하의 시스템에서 예측 가능한 결과인지 평가하고 이에 대한 방어책(safeguards)을 구축해야 합니다.
소규모 기업들에게도 승리가 있습니다. Omnibus(옴니버스)는 "소규모 중견기업(small mid-cap)" 카테고리(직원 750명 미만 및 매출 1억 5천만 유로 미만)를 신설하였으며, 이들은 고위험 시스템에 대한 간소화된 기술 문서(technical documentation) 작성을 포함하여 기존 중소기업(SMEs)과 동일한 규제 준수 완화 혜택을 받게 됩니다. 이 글을 읽고 있는 거의 모든 스타트업이 이 조건에 해당할 것입니다.
EU AI Act 규칙 중 2026년 8월 2일에 여전히 적용되는 것은 무엇인가?
투명성 의무를 다루는 제50조(Article 50)는 2026년 8월 2일부터 적용되며, Digital Omnibus는 이 조항을 거의 건드리지 않았습니다. 이 부분은 창업자들을 당황하게 만들 수 있는데, 제50조는 귀하의 AI가 "고위험(high-risk)"인지 여부를 따지지 않기 때문입니다. 이 조항은 네 가지 특정 상황에서 사용되는 모든 AI 시스템에 적용됩니다.
네 가지 범주:
- 사람과 대화하는 AI. 챗봇(Chatbots), 음성 비서(voice assistants), AI 에이전트(AI agents). 사용자는 자신이 AI와 상호작용하고 있다는 사실을 안내받아야 합니다.
- 합성 콘텐츠를 생성하는 AI. 텍스트, 이미지, 오디오, 비디오. 출력물은 탐지 도구가 AI 생성물임을 식별할 수 있도록 기계 판독이 가능한 표식(machine-readable markings)을 포함해야 합니다.
- 감정 인식 및 생체 인식 분류(biometric categorisation). 이를 배포하는 경우, 해당 기술에 노출되는 사람들에게 반드시 알려야 합니다.
- 딥페이크(Deepfakes) 및 공공 이익에 관한 AI 생성 텍스트. 두 경우 모두 가시적인 공개(disclosure)가 필요하며, 추후 설명할 일부 예외 사항이 존재합니다.
Future of Life Institute의 준수 데이터에 따르면, 투명성(transparency)은 EU AI Act 전체에서 기업들이 촉발하는 두 번째로 흔한 의무이며, 평가 대상 조직의 약 3분의 1에 영향을 미칩니다. 일반적인 SaaS 스타트업에게 제50조(Article 50)는 단순한 각주가 아닙니다. 그것은 핵심 사안입니다.
Omnibus(포괄 규정)에서 제공하는 한 가지 완화 조치는 다음과 같습니다. 2026년 8월 2일 이전에 이미 시장에 출시된 시스템은 기계 판독 가능한 표시(machine-readable marking) 요구 사항을 구현하기 위해 2026년 12월 2일까지 유예 기간을 가집니다. 8월 2일 이후에 출시되는 새로운 시스템에는 이러한 완충 기간이 주어지지 않습니다.
귀하의 챗봇이 봇이라고 말해야 합니까?
네, 이미 명백한 경우가 아니라면 그렇습니다. 귀하의 스타트업이 사람과 직접 상호작용하는 AI 시스템을 제공한다면, 사용자가 자신이 AI와 대화하고 있다는 사실을 알 수 있도록 설계해야 하며, 이러한 공개(disclosure)는 첫 번째 상호작용 시점 또는 그 이전에 이루어져야 합니다. 이용 약관(terms of service)에 숨겨진 라벨은 인정되지 않습니다. 아주 작은 푸터(footer) 텍스트도 마찬가지입니다.
합리적으로 정보를 잘 갖춘 사람에게 AI의 특성이 "명백한" 경우에는 예외가 있습니다. 하지만 위원회(Commission)의 초안 가이드라인에 따르면, 이를 귀하의 관점이 아닌 실제 청중의 관점에서 평가해야 한다고 명시되어 있습니다. 기술적 배경을 가진 창업자는 고객 지원 채팅이 AI 기반이라는 점을 당연하게 여기겠지만, 귀하의 보험 앱을 처음 사용하는 60세 사용자는 그렇지 않을 수 있습니다.
가이드라인은 또한 AI 에이전트(AI agents)가 이 규칙에 해당함을 확인합니다. 에이전트가 결국 인간과 대화하게 될지 예측할 수 없는 에이전트 워크플로우(agentic workflows)를 구축하고 있다면, 모든 상호작용에서 공개하는 것이 안전한 설계 방식입니다.
실무적으로 이는 법적 프로젝트가 아닌 UX(사용자 경험) 과제입니다. Intercom 스타일의 "AI 에이전트" 배지, 첫 메시지 공개, 채팅 헤더의 지속적인 라벨 등을 고려하십시오. 하나를 선택하여 눈에 띄게 만들고, 8월 2일 이전에 출시하십시오.
AI 생성 콘텐츠에 라벨을 붙여야 합니까?
이는 귀하가 생성 시스템의 제공자(provider)인지, 아니면 단순히 그 출력물을 게시하는 자인지에 따라 달라집니다. 이 구분은 법안 내의 그 어떤 것보다 많은 창업자를 혼란에 빠뜨리므로, 이를 나누어 살펴보겠습니다.
만약 귀하가 생성형 AI 기능(Generative AI feature)을 제공한다면 (귀하의 제품이 사용자를 위해 텍스트, 이미지, 오디오 또는 비디오를 생성하는 경우), 출력물이 기계 판독 가능한 형식(machine-readable format)으로 표시되고 AI가 생성한 것으로 탐지될 수 있도록 보장해야 합니다. 이는 눈에 보이는 스탬프가 아니라 워터마킹(Watermarking)과 메타데이터(Metadata)를 의미합니다. 기술 표준은 AI 생성 콘텐츠에 관한 실무 지침(Code of Practice on AI-generated content)을 통해 마무리되고 있으며, 이 지침은 EU를 위한 표준화된 "AI" 라벨을 제안하고 있습니다. OpenAI 또는 Anthropic의 API를 래핑(Wrapping)한다고 해서 자동으로 면제되는 것은 아닙니다. 시스템이 귀하의 이름으로 시장에 출시된다면, 그 의무는 귀하를 따릅니다.
만약 귀하가 AI 생성 콘텐츠를 게시한다면, 두 가지 규칙이 중요합니다. 딥페이크(Deepfakes, 실제 사람, 장소 또는 사건과 유사하여 실제처럼 보일 수 있는 AI 콘텐츠)는 반드시 눈에 보이게 공개되어야 합니다. 또한 "공공의 이익에 관한 사항에 대해 대중에게 정보를 제공할 목적으로" 게시되는 AI 생성 텍스트 역시 공개되어야 합니다.
이제 모든 콘텐츠 마케팅 창업자가 반드시 기억해야 할 예외 조항(Carve-out)이 있습니다. 해당 콘텐츠가 인간의 검토를 거쳤고 사람이 편집 책임(Editorial responsibility)을 지는 경우에는 텍스트 공개 규칙이 적용되지 않습니다. 검토는 단순히 2초 동안 훑어보고 승인 버튼을 누르는 수준이 아니라 실질적(Substantive)이어야 합니다. 따라서 사람이 AI가 초안을 작성한 포스트를 편집하고, 사실 확인(Fact-check)을 하며, 최종 승인하는 스타트업 블로그는 일반적으로 공개 의무에서 벗어납니다. 반면 인간의 감독이 전혀 없는 완전 자동화된 뉴스 사이트는 명백히 공개 의무 대상에 포함됩니다.
또한 유용한 정보는 다음과 같습니다. 가이드라인 초안에 따르면 명백히 환상적인 콘텐츠(용, 하늘을 나는 인간, 명백히 불가능한 장면 등)는 딥페이크가 아닙니다. 귀하의 AI 생성 제품 일러스트레이션은 괜찮습니다.
무엇이 2027년과 2028년으로 미뤄졌는가?
고위험 준수 체제(High-risk compliance regime) 전체가 해당됩니다: 적합성 평가(Conformity assessments), 위험 관리 시스템(Risk management systems), 기술 문서(Technical documentation), CE 마킹(CE marking), 사후 시장 모니터링(Post-market monitoring). 별도의 Annex III 시스템은 이제 2027년 12월 2일까지 시간이 있습니다. Annex I 규제 제품에 내장된 AI는 2028년 8월 2일까지 시간이 있습니다.
Annex III는 많은 B2B 스타트업들이 자신도 모르게 속해 있는 영역입니다. 여기에는 채용 및 후보자 스크리닝(screening), 신용 점수 산정(credit scoring), 보험 가격 책정, 교육 입학 및 성적 평가, 국경 통제 등이 포함됩니다. 만약 여러분이 AI 채용 도구를 개발 중이라면, 16개월의 시간을 추가로 확보한 셈입니다. 이는 실질적인 숨통을 틔워주는 시간입니다. 제대로 된 적합성 평가(conformity assessment)를 수행하려면 수개월간의 문서 작업이 필요하며, 여러분이 기준으로 삼아야 할 조화된 표준(harmonised standards) 또한 아직 완성되지 않았기 때문입니다.
탭을 닫고 이 내용을 잊어버리기 전에 두 가지 경고를 드립니다.
첫째, 이번 지연은 폐기가 아니라 유예입니다. 규제의 구조는 온전하게 유지되었으며, 특히 제품 출시 및 투자 유치(fundraising) 마일스톤을 달성하려 노력 중이라면 2027년 12월은 생각보다 빨리 다가올 것입니다.
둘째, 범주를 혼동하지 마십시오. 챗봇 인터페이스를 갖춘 AI 채용 도구는 2027년 12월까지 준수해야 하는 고위험(high-risk) 의무와 2026년 8월 2일까지 준수해야 하는 투명성(transparency) 의무를 동시에 가집니다. 한쪽의 유예가 다른 쪽에는 영향을 미치지 않습니다.
EU AI Act가 EU 외부의 스타트업에도 적용되나요?
네, 여러분의 AI 시스템이 EU 시장에 출시되거나 그 결과물이 EU 내에서 사용된다면 적용됩니다. 이는 GDPR과 동일한 역외 적용(extraterritorial) 논리이며, 실제 작동 방식도 같습니다. EU에 사무실이 없더라도 EU 고객을 보유한 델라웨어(Delaware) C-corp는 적용 범위에 포함됩니다.
실질적인 판단 기준은 법인 설립 서류가 아니라 사용자 기반입니다. 베를린에 유료 고객이 있거나 무료 티어(free tier) 사용자가 프랑스에서 가입한다면, EU 사용자들이 여러분의 AI 시스템과 상호작용하고 있는 것이며 해당 상호작용에는 투명성 규칙이 적용됩니다. 일부 미국 스타트업들은 2018년에 일부 발행인들이 EU 트래픽을 차단했던 것과 마찬가지로, 규정을 준수하는 대신 AI 기능에 지오펜싱(geo-fence)을 적용할 수도 있습니다. 하지만 대부분의 SaaS 기업에게 이는 나쁜 거래입니다. 챗봇 고지 사항을 추가하는 것을 피하기 위해 4억 5천만 명 규모의 시장을 스스로 차단하는 셈이기 때문입니다.
이를 무시할 경우의 처벌은 무엇인가요?
투명성 위반 (Transparency violations)은 최대 1,500만 유로 또는 전 세계 연간 매출액의 3% 중 더 높은 금액의 벌금이 부과될 수 있습니다. 제5조에 따른 금지된 관행 (prohibited practices)의 경우, 최대 3,500만 유로 또는 7%에 달합니다. 다만, 이 법안은 소규모 기업에 대해서는 규제를 완화합니다. 중소기업 (SMEs)의 경우, 벌금은 언급된 금액 중 더 낮은 금액으로 상한선이 정해집니다.
EU 규제 기관이 8월 3일에 5인 규모의 스타트업에 1,500만 유로의 벌금을 부과할까요? 아닙니다. 집행은 점진적으로 이루어지며, 국가 당국은 아직 인력을 충원하는 단계이고, 규제 기관은 역사적으로 눈에 띄는 대상을 먼저 공략해 왔습니다. 하지만 어쨌든 이는 창업자로서 잘못된 리스크 계산입니다. 현실적인 단기적 비용은 다릅니다. 영업 주기 동안 기업 고객의 조달 팀이 귀사의 AI Act 준수 상태를 요구하거나, 경쟁사가 귀사의 라벨이 붙지 않은 챗봇을 신고하거나, 시드 라운드(seed round) 중 실사(due-diligence) 과정에서 경고등이 켜지는 것 등입니다. 준수(Compliance) 관련 질문은 이미 B2B 보안 설문지에서 SOC 2 및 GDPR 항목 옆에 등장하고 있습니다.
8월 2일 이전에 창업자들이 실제로 무엇을 해야 하나요?
한 시간 동안의 감사를 실시하세요. 이것이 대부분의 초기 단계 스타트업이 수행할 수 있는 정직한 범위입니다. 순서는 다음과 같습니다.
AI 접점(surface)을 파악하세요. AI가 사용자와 접촉하는 모든 곳을 나열하세요: 채팅 인터페이스, 생성 기능, 블로그의 AI 작성 콘텐츠, 자동화된 이메일 등입니다. 이 작업은 20분 정도 소요되지만 대부분의 창업자는 한 번도 해본 적이 없을 것입니다. 퍼널(funnel)이나 경쟁사를 파악하는 것과 마찬가지로, 다른 전략적 계획의 일부로 취급하세요. (저는 정확히 이러한 종류의 구조적 사고를 위해 Foundra를 구축했습니다. Foundra가 법적 준수를 대신 해주지는 않지만, foundra.ai/key-reads에서 인접한 창업자 결정에 관한 계획 가이드를 확인할 수 있습니다.)
챗봇 공개(disclosure) 문제를 해결하세요. 사용자가 제품 내에서 AI와 대화할 수 있다면, 첫 상호작용 시 명확한 라벨을 추가하세요. 스프린트 티켓(sprint ticket) 하나면 충분합니다.
콘텐츠 파이프라인을 정리하세요. 만약 사람이 AI가 초안을 작성한 마케팅 콘텐츠를 검토하고 편집 책임(editorial responsibility)을 진다면, 해당 워크플로우(누가 검토하고 누가 승인하는지)를 문서화하세요. 만약 아무도 검토하지 않는다면, 검토자를 추가하거나 공개(disclosure) 문구를 추가해야 합니다.
생성 기능(generation features)을 점검하세요. 제품이 콘텐츠를 생성한다면, 지금부터 기계 판독이 가능한 마킹(machine-readable marking)을 시작하세요. 2026년 8월 2일 이전에 제품을 출시했다면, 12월 2일까지 이를 완료해야 합니다. 실무 지침(Code of Practice)을 따르세요. 이는 자발적이지만 규제 기관이 측정 기준으로 삼을 벤치마크가 될 것입니다.
고위험(high-risk) 점검 일정을 잡으세요. 귀하가 구축하는 기능 중 부속서 III(Annex III) 영역(채용, 신용, 교육, 보험)에 해당하는 것이 있다면, 적합성 평가(conformity assessment) 준비를 시작하기 위해 로드맵에 2026년 12월 마일스톤을 설정하세요. 마감 기한이 임박했기 때문이 아니라, 1년 전부터 시작하는 것이 통제된 프로세스와 패닉 사이의 차이를 만들기 때문입니다.
핵심 요약 (Key takeaways)
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기