EU AI Act 타임라인: AI 벤더 및 개발자가 2026년까지 추적해야 할 사항
요약
EU AI Act의 단계적 이행 타임라인과 주요 마일스톤을 설명합니다. 2025년부터 2026년까지 범용 AI(GPAI) 모델 제공자와 고위험 AI 시스템에 적용되는 규제 준수 일정을 다룹니다.
핵심 포인트
- 2025년 2월: 일반 규정 및 금지 조항 발효
- 2025년 8월: 거버넌스 및 GPAI 모델 제공자 의무 사항 적용
- 2026년 8월: 고위험 AI 요구사항 및 집행 권한 완전 적용
- 기업은 역할과 시스템 유형에 따른 단계적 준수 필요
EU AI Act는 2025년에 한 번에 켜지는 단일 규제 스위치가 아닙니다. 그 요구사항은 단계적으로 적용되며, 유럽에서 AI 시스템을 배포하는 AI 벤더, 모델 제공자, 개발자 및 조직을 위한 별도의 마감일을 생성합니다. 첫 번째 규칙은 2025년 2월 2일에 발효되었으며, 2025년 8월 2일의 두 번째 주요 이정표를 통해 거버넌스 규정과 범용 AI 모델 제공자 (providers of general-purpose AI models)에 대한 의무 사항이 적용되었습니다.
이러한 단계적 접근 방식은 AI 도구를 구축하거나 사용하는 기업들에게 중요합니다. 소비자용 어시스턴트, 산업용 애플리케이션 및 내부 소프트웨어는 범용 AI 모델에 의존할 수 있지만, 준수 타임라인은 조직이 수행하는 역할과 관련된 시스템의 유형에 따라 달라집니다. 다음 주요 날짜는 2026년 8월 2일로, 이때 AI Act의 집행 권한과 대부분의 고위험(high-risk) AI 요구사항이 완전히 적용될 예정입니다.
EU AI Act의 출시 방식은 포괄적이지 않고 단계적입니다
유럽 연합(European Union)은 위험 기반 프레임워크(risk-based framework)와 단계적 이행 일정을 중심으로 AI Act를 구조화했습니다. AI Act Service Desk에서 발표한 EU AI Act 이행 타임라인에 따르면, 2025년 2월 2일은 정의 및 AI 리터러시(AI literacy)를 포함한 법안의 일반 규정과 수용 불가능한 위험(unacceptable-risk) AI 사용에 대한 금지 조항이 적용된 시점이었습니다.
6개월 후인 2025년 8월 2일에는 거버넌스 프레임워크가 적용되기 시작했습니다. 현재 AI 시장에서 결정적으로 중요한 점은, 이 단계에서 흔히 GPAI로 약칭되는 범용 AI (general-purpose AI) 모델 제공자에 대한 의무 사항도 함께 적용되었다는 것입니다. 이들은 다양한 다운스트림(downstream) 애플리케이션을 지원할 수 있는 광범위한 능력을 갖춘 모델들을 의미합니다.
| 이행 마일스톤 (Implementation milestone) | 날짜 | 검증된 범위 (Verified scope) |
|---|---|---|
| 첫 규칙 적용 | 2025년 2월 2일 | 정의 및 AI 리터러시 (AI literacy)를 포함한 일반 규정, 그리고 수용 불가능한 위험 (unacceptable-risk) 사용에 대한 금지 사항 |
| ... |
이 날짜들 사이의 구분을 이해하는 것은 필수적입니다. 기업은 규제가 발효되었는지 여부라는 단일한 주장만으로 AI Act 계획을 합리적으로 축소할 수 없습니다. 프레임워크의 일부는 이미 적용되고 있는 반면, 다른 규정들은 나중에 이행되도록 예정되어 있습니다.
GPAI 마일스톤이 컴플라이언스(compliance) 논의를 변화시키는 이유
2025년 8월 마일스톤은 범용 AI (GPAI, General-Purpose AI) 모델을 제공하는 조직에 특별한 주의를 기울이게 합니다. 이는 모델 개발자 자신뿐만 아니라, 많은 AI 제품과 워크플로우가 이러한 모델을 기반으로 구축되거나 활용하기 때문에 매우 중요합니다. 따라서 소프트웨어 팀에게 규제 관련 질문은 단순히 파운데이션 모델 (foundation model)을 훈련하는지 여부에 국한되지 않습니다. 제품이 모델 제공자와 어떤 관계를 맺는지, 어떻게 배포되는지, 그리고 의도된 사용 방식이 제품을 더 엄격하게 규제되는 카테고리로 이동시키는지에 관한 문제도 포함됩니다.
검증된 타임라인이 모든 AI 애플리케이션을 고위험 (high risk)으로 만드는 것도 아니며, AI를 사용하는 모든 기업에 동일한 의무를 부여하는 것도 아닙니다. 대신, 이는 왜 팀들이 AI 공급망 (AI supply chain) 내에서의 위치와 자신들이 사용하는 시스템에 대해 명확한 관점을 가질 필요가 있는지를 보여줍니다.
유럽에서 운영되는 조직의 경우, 단계적 도입에 따라 지원되는 실질적인 거버넌스 (governance) 우선순위는 다음과 같습니다:
- AI 리터러시 (AI literacy): 2025년 2월 첫 번째 규칙 적용 단계와 함께 시행되었습니다.
- 사용 사례 평가 (Use-case assessment): 특히 금지된 수용 불가능한 위험 사용 사례 (prohibited unacceptable-risk uses) 및 향후 고위험 (high-risk) 요구 사항의 대상이 될 수 있는 시스템을 식별하기 위한 평가입니다.
- 공급자 및 모델 매핑 (Provider and model mapping): 범용 AI (GPAI) 공급자 의무가 2025년 8월부터 적용되기 시작함에 따라 필요합니다.
- 2026년 및 그 이후를 위한 향후 계획 수립 (Forward planning for 2026 and beyond): 2025년의 이정표를 구현의 끝으로 간주하기보다는 미래를 대비해야 합니다.
벤더 및 개발자가 다음에 준비해야 할 사항
2026년 8월 2일은 많은 조직에게 있어 핵심적인 단기 이정표입니다. 유럽 위원회 (European Commission)의 단계적 일정에 따르면, AI 법 (AI Act)의 집행 권한과 대부분의 고위험 요구 사항 (high-risk requirements)이 해당 시점에 적용됩니다. 부속서 III (Annex III) 고위험 시스템 및 AI를 포함하는 제품에 대해서는 추가적인 일정이 중요하며, 2027년과 2028년에 후속 단계가 예정되어 있습니다.
이러한 일정은 거버넌스 (governance)를 법무팀 전용 정책 과제가 아닌 운영상의 문제로 만듭니다. 제품 리더는 시스템의 의도된 용도를 이해해야 합니다. 엔지니어링 팀은 어떤 모델과 구성 요소가 관여되어 있는지에 대한 명확한 정보가 필요합니다. 조달 및 배포 결정 시에는 AI 기능 이면에 있는 공급자 관계를 고려해야 합니다. 이는 프레임워크가 확장됨에 따라 더욱 중요해지는 실질적인 질문들입니다.
기업들은 또한 도움이 되지 않는 두 가지 잘못된 가정을 피해야 합니다. 첫 번째는 GPAI 의무의 도래가 범용 모델을 사용하는 모든 도구가 동일한 요구 사항에 직면함을 의미한다는 가정입니다. 두 번째는 향후의 고위험 이정표가 현재의 의무를 무시해도 된다는 것을 의미한다는 가정입니다. 검증된 타임라인은 두 결론 모두를 지지하지 않습니다. AI 법은 이미 정의된 영역에서 적용되고 있으며, 추가적인 요구 사항들이 여전히 다가오고 있습니다.
AI 시스템, 모델 의존성 및 내부 거버넌스를 평가하는 조직은 Scalevise와 협력하여 기술적 인도(technical delivery)와 운영 통제(operational controls)를 연결하는 AI 아키텍처, 워크플로우 자동화 (workflow automation) 및 구현 계획을 수립할 수 있습니다.
자주 묻는 질문 (Frequently Asked Questions)
EU AI 법의 첫 번째 규칙은 언제부터 적용되었나요?
첫 번째 단계는 2025년 2월 2일에 시작되었습니다. 여기에는 정의 및 AI 리터러시 (AI literacy)를 포함한 일반 규정과 수용 불가능한 위험 (unacceptable-risk) AI 사용에 대한 금지 사항이 적용되었습니다.
범용 AI (GPAI) 모델 제공자에 대한 의무는 언제 시작되었나요?
범용 AI 모델 제공자에 대한 의무는 AI 법의 거버넌스 프레임워크와 함께 2025년 8월 2일부터 적용되기 시작했습니다.
EU AI 법이 현재 모든 AI 시스템에 완전히 적용되나요?
아니요. 이 법은 단계적으로 도입되고 있습니다. 집행 권한과 대부분의 고위험 (high-risk) AI 요구 사항은 2026년 8월 2일에 완전히 적용될 예정이며, 추가적인 고위험 관련 타임라인은 2027년과 2028년까지 이어집니다.
제3자 AI 모델을 사용하는 기업이 왜 GPAI 규칙을 추적해야 하나요?
많은 AI 도구들이 범용 AI 모델에 의존하거나 이를 활용합니다. 기업은 AI 공급망에서의 역할, 시스템의 의도된 용도, 그리고 자신들에게 적용될 수 있는 구현 날짜를 이해해야 합니다.
결론
EU AI 법의 2025년 이정표는 유럽에서의 AI 거버넌스가 이미 실질적인 운영상의 관심사임을 입증했습니다. 특히 수용 불가능한 위험 사용, AI 리터러시 및 범용 AI 모델 제공자에게 더욱 그러합니다. 벤더와 개발자에게 핵심 과제는 이 규제를 단계별 프로그램으로 취급하는 것입니다. 즉, 이미 적용 중인 규칙을 다루고, AI 의존성을 파악하며, 2026년 8월로 예정된 주요 고위험 및 집행 이정표를 준비하는 것입니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기