EU AI Act 2026년 8월 마감일: AI 에이전트가 지금 당장 해야 할 일
요약
EU AI Act의 고위험 AI 시스템(Annex III) 의무 사항은 2027년 12월로 연기되었으나, 콘텐츠 생성 AI 에이전트에 대한 투명성 의무(제50조)는 2026년 8월 2일에 그대로 적용됩니다. AI 에이전트 개발 팀은 연기된 규제와 별개로 콘텐츠 마킹 의무를 즉시 준비해야 합니다.
핵심 포인트
- Annex III 고위험 AI 의무는 2027년 12월 2일로 연기됨
- 콘텐츠 생성 AI의 투명성 의무(제50조)는 2026년 8월 2일 유지
- 합성 오디오, 이미지, 비디오, 텍스트 생성 시 기계 판독 가능 마커 삽입 필요
- 에이전트 워크플로우를 운영하는 팀은 규제 준수 계획 수립 필수
EU AI Act의 2026년 8월 2일 마감일은 실재합니다. 이 글을 쓰는 시점을 기준으로 17일이 남았습니다. 또한, AI 에이전트를 구축하는 대부분의 팀에게 이 날짜는 그들이 생각하는 것과는 다른 의미를 갖습니다.
지난 두 달 동안 "EU AI Act 2026년 8월"은 부속서 III (Annex III)에 따른 고위험 의무 사항에 대한 약칭으로 유통되었습니다. 여기에는 고용, 필수 서비스 및 법 집행에 사용되는 AI 시스템에 대한 인간의 감독 (human oversight), 감사 추적 (audit trails), 기술 문서 (technical documentation) 등이 포함됩니다. 해당 마감일은 변경되었습니다. 2026년 5월 7일, EU 이사회와 유럽 의회는 이를 연기하기로 잠정 합의했으며, 2026년 6월 16일 유럽 의회 본회의에서 423대 57로 해당 합의를 승인했고, 6월 29일 이사회가 최종 승인을 완료했습니다. 이에 따라 독립형 AI 시스템에 대한 부속서 III (Annex III)의 고위험 의무는 이제 2027년 12월 2일부터 적용되며, 이미 규제 대상인 제품(의료 기기, 기계, 산업 장비)에 내장된 AI는 2028년 8월 2일로 더 연기되었습니다. 이 글을 쓰는 시점 기준으로 수정된 텍스트는 아직 EU 관보 (Official Journal of the EU)에 게재된 것으로 확인되지 않았습니다. 게재는 2026년 7월 중하순으로 예상되며, 변경 사항은 그로부터 3일 후에 발효될 예정입니다. 따라서 2027년 12월 2일을 아직 완전히 실행된 법적 날짜가 아닌, 실질적인 계획 수립 날짜로 간주하십시오.
이것이 모두가 들어본 연기에 관한 내용입니다. 주목을 덜 받은 부분은 디지털 옴니버스 (Digital Omnibus)가 연기하지 않은 사항이며, 이는 콘텐츠를 생성하거나 게시하는 AI 에이전트를 운영하는 모든 팀과 직접적인 관련이 있습니다. 즉, 배포자 (deployers)에 대한 제50조 (Article 50)의 투명성 의무는 여전히 2026년 8월 2일부터 적용됩니다. 만약 귀하의 에이전트가 합성 오디오, 이미지, 비디오 또는 텍스트를 생성하거나 조작한다면 — 그리고 점점 더 에이전트 워크플로우 (agentic workflows)가 정확히 그 역할을 수행하고 있습니다 — 귀하는 헤드라인을 장식하고 있는 부속서 III (Annex III) 연기와는 전혀 상관없는 의무를 향후 몇 주 안에 마주하게 됩니다.
실제로 무엇이 변했고, 무엇이 변하지 않았는가
디지털 옴니버스 (Digital Omnibus)에 대한 대부분의 보도에서는 세 가지 별개의 마감일이 서로 뒤섞여 있었습니다. 이를 분리해서 살펴볼 가치가 있습니다:
Annex III 고위험 의무 (유예됨). 고위험 AI 시스템에 대한 기술 문서 (technical documentation), 인간의 감독 (human oversight, 제26조), 그리고 자동 이벤트 로깅 (automatic event logging, 제12조) 요구 사항 — 우리의 이전 Annex III 유예 분석에서 심도 있게 다룬 내용 — 은 이제 독립형 시스템의 경우 2027년 12월 2일부터 적용됩니다. 이것이 바로 유예(deferral)입니다. 만약 귀하의 에이전트가 고용 결정, 필수 서비스 접근, 법 집행 또는 기타 Annex III 범주에 해당하지 않는다면, 이 마감일은 애초에 귀하가 걱정해야 할 대상이 아니었습니다.
제공자 측 콘텐츠 마킹 (부분적 유예). 제50조는 생성형 AI 시스템의 제공자(providers)가 AI로 생성된 오디오, 이미지, 비디오 및 텍스트에 기계 판독 가능한 마커 (machine-readable markers)를 삽입하여, 해당 콘텐츠가 인위적으로 생성되었거나 조작되었음을 식별할 수 있도록 요구합니다. Digital Omnibus는 이 부분에 대해 4개월의 유예 기간을 부여합니다. 즉, 2026년 8월 2일 이전에 이미 시장에 출시된 시스템은 이 마킹을 구현하기 위해 2026년 12월 2일까지의 시간을 가집니다. 2026년 8월 2일 이후 시장에 출시되는 새로운 시스템에는 유예 기간이 적용되지 않습니다.
배포자 측 라벨링 (유예되지 않음 — 여전히 2026년 8월 2일). 이것은 대부분의 에이전트 구축 팀이 과소평가하고 있는 부분입니다. 제50조에 따라, 딥페이크 (deepfakes)를 생성 또는 조작하거나, 공공의 이익에 관한 사항에 대해 대중에게 알리기 위해 게시되는 텍스트를 생성 또는 조작하는 AI 시스템의 배포자 (deployers)는 해당 콘텐츠가 인위적으로 생성되었음을 명확히 공개해야 합니다. 이 의무는 omnibus에 의해 변경되지 않았습니다. 이는 2026년 8월 2일부터 전면 적용됩니다. 만약 귀하의 스택에 있는 AI 에이전트가 대중에게 공개되는 콘텐츠, 요약본 또는 통신문을 작성하고, 해당 콘텐츠가 공개(disclosure) 없이 청중에게 전달된다면, 시계는 이미 돌아가고 있는 것입니다.
유럽 위원회(European Commission) 또한 2026년 6월 10일에 AI 생성 콘텐츠의 표시 및 라벨링(marking and labeling)에 관한 최종 실무 지침(Code of Practice)을 발표했습니다. 이 지침은 제공자 트랙(provider track, 기계 판독 가능한 표시 및 탐지)과 배포자 트랙(deployer track, 딥페이크 및 공공 이익 텍스트 라벨링)으로 나뉘어 있으며, 귀하의 에이전트가 이 두 범주 중 하나에 해당한다면 반드시 읽어볼 가치가 있습니다.
"우리는 고위험군이 아니다"가 "우리는 준수하고 있다"와 같지 않은 이유
지난 1년 동안 AI 엔지니어링 팀 내에서 이루어진 규제 준수(compliance) 논의의 대부분은 부속서 III(Annex III)에 집중되었습니다. 그 이유는 그곳에 가장 큰 벌금이 걸려 있기 때문입니다. 고위험군 미준수 시 최대 1,500만 유로 또는 전 세계 연간 매출액의 3%에 달하는 벌금이 부과될 수 있습니다. 자신의 에이전트가 부속서 III 범주에 해당하지 않음을 확인한 팀들은 합리적으로 EU AI Act 관련 작업을 우선순위에서 뒤로 미루어 왔습니다. Digital Omnibus의 부속서 III 유예 조치는 그러한 본능을 더욱 강화했습니다.
하지만 제50조(Article 50)의 투명성 의무(transparency obligations)는 위험 등급에 관계없이 적용됩니다. AI 에이전트가 공개(disclosure) 의무를 지는 배포자 측 콘텐츠 생성기라면, 반드시 "고위험(high-risk)"일 필요는 없습니다. 보도 자료를 초안하는 마케팅 에이전트, 게시되는 요약본을 생성하는 고객 대응 챗봇, 광고 캠페인을 위한 합성 미디어(synthetic media)를 제작하는 에이전트 등은 모두 부속서 III의 사용 사례는 아니지만, 2026년 8월 2일이라는 변경되지 않은 마감일을 가진 제50조의 사용 사례에 해당합니다.
이것이 바로 Digital Omnibus의 보도가 대부분 간과한 격차입니다. 즉, 두 개의 서로 다른 조항에 따라 두 개의 서로 다른 시계가 서로 다른 속도로 움직이고 있다는 점입니다. 이 둘을 혼동하면 잘못된 긴박감(2027년까지 필요하지 않은 부속서 III 감사 추적(audit trails)에 대해 패닉에 빠짐)을 조성하거나, 잘못된 안도감(투명성 관련 부분은 미뤄지지 않았음에도 법안 전체가 연기되었다고 가정함)을 유발할 수 있습니다.
이것이 에이전트 아키텍처(Agent Architecture)에 요구하는 사항
2026년 8월 2일의 배포자 의무(deployer obligation)를 준수하는 것은 단순한 정책 문서의 문제가 아니라, 런타임 동작(runtime behavior)의 문제입니다. 공개(disclosure) 정보는 사람이 수동으로 추가하는 것을 기억해야 하는 방식에 의존하지 않고, 콘텐츠가 청중에게 도달하기 전에 매번 실제로 콘텐츠에 부착되어야 합니다. 이는 문서화의 문제가 아니라 집행(enforcement)의 문제이며, 규정 준수가 적절한 단계가 먼저 수행되지 않았을 때 에이전트가 '하지 못하도록 차단되는 것'이 아니라 에이전트가 '해야만 하는 것'에 의존할 때마다 나타나는 것과 동일한 아키텍처 격차입니다.
Waxell의 처리 방식: Waxell의 정책 집행 (policy enforcement) 레이어에는 콘텐츠 정책(Content policy) 카테고리가 포함되어 있습니다. 이는 Waxell Observe 및 Runtime에서 즉시 사용할 수 있는 50개 이상의 정책 카테고리 중 하나로, 생성된 콘텐츠가 에이전트의 실행 경계(execution boundary)를 벗어나도록 허용되기 전에 모델이 공개 정보를 추가하는 것을 기억할 것이라고 신뢰하는 대신, 공개 또는 라벨링 단계를 요구할 수 있습니다. 정책 평가(policy evaluation)가 실행 전(pre-execution)에 이루어지기 때문에, 공개 단계가 누락되면 라벨이 없는 딥페이크(deepfake)나 표시되지 않은 AI 생성 문구가 그대로 배포되는 대신 출력이 차단됩니다. 공개 적용, 공개 누락, 동작 차단 등 모든 평가는 영구적인 실행 기록 (execution record)으로 캡처됩니다. 이는 규제 기관에 제50조(Article 50) 의무가 단순히 문서화된 것이 아니라 실제로 집행되고 있음을 보여주는 데 컴플라이언스(compliance) 팀이 필요로 하는 것과 동일한 감사 인프라입니다. Waxell Observe는 단 두 줄의 코드로 200개 이상의 지원되는 라이브러리 및 프레임워크에 걸쳐 이를 구현하므로, 집행 레이어를 위해 이미 운영 중인 에이전트를 재구축할 필요가 없습니다.
Annex III(부속서 III)에 해당하면서, 작업을 완전히 중단하는 대신 적절한 컴플라이언스(Compliance, 규제 준수) 인프라를 구축하기 위해 유예 기간을 활용하고 있는 팀의 경우, 2027년 12월 마감일에 관한 이전 포스트와 감사인이 실제로 요구하는 감사 추적(Audit trail) 요구사항에서 해당 구축 작업에 대해 더 심도 있게 다루고 있습니다.
향후 2주 동안 해야 할 일
콘텐츠를 생성하거나 조작하는 AI 에이전트를 운영 중이며, 그중 일부가 대중에게 공개되는 경우, 2026년 8월 2일 전까지 완료해야 할 실질적인 체크리스트는 다음과 같습니다:
- 대중에게 공개되는 콘텐츠를 생성하는 에이전트 목록을 작성하십시오. 딥페이크(Deepfakes), 합성 미디어(Synthetic media), 그리고 공공의 이익과 관련된 사항에 대해 게시된 AI 생성 또는 AI 조작 텍스트는 제50조(Article 50)에 따른 배포자(Deployer) 트리거에 해당합니다. 내부 도구 및 비공개 초안은 동일한 범위에 포함되지 않습니다.
- 현재 공개(Disclosure)가 이루어지고 있는지, 그리고 어떤 방식으로 이루어지는지 확인하십시오. 만약 게시 전 사람이 수동으로 추가하는 단계라면, 이는 누군가 잊어버리는 단 한 번의 순간을 기다리는 컴플라이언스 격차(Compliance gap)가 될 것입니다.
- 공개 절차를 문서가 아닌 실행 경로(Execution path)로 이동시키십시오. 콘텐츠가 에이전트를 떠나기 전에 실행되는 정책은 강제성이 있지만, 모델에 대한 스타일 가이드 지침은 그렇지 않습니다.
- 이를 Annex III(부속서 III) 계획과 분리하십시오. Annex III에 대해 주어진 추가 시간(현재 2027년 12월까지)을 활용하여 감사 인프라를 제대로 구축하십시오. 해당 연장된 일정이 2026년 8월 2일 투명성(Transparency) 마감일도 함께 연장된 것 같은 인상을 주게 해서는 안 됩니다. 연장되지 않았습니다.
자주 묻는 질문 (FAQ)
EU AI Act의 2026년 8월 2일 마감일이 연기되었나요?
부분적으로 그렇습니다. 대부분의 규제 준수 논의가 집중되는 부속서 III (Annex III)의 고위험 (high-risk) 의무 사항은 AI 디지털 옴니버스 (Digital Omnibus on AI, 이사회 최종 승인 2026년 6월 29일; 의회 승인 2026년 6월 16일)에 따라 2027년 12월 2일로 연기되었습니다. 하지만 AI 생성 딥페이크 (deepfakes) 및 공공 이익 관련 텍스트 공개와 같은 제50조 (Article 50)의 배포자 측 투명성 (transparency) 의무는 연기되지 않았으며, 여전히 2026년 8월 2일부터 적용됩니다.
EU AI Act의 제50조 (Article 50)란 무엇인가요?
제50조는 AI 시스템에 대한 투명성 (transparency) 의무를 규정합니다. 이는 생성형 AI (generative AI) 시스템의 제공자 (providers)에게 AI가 생성한 콘텐츠임을 식별할 수 있는 기계 판독 가능한 마커 (machine-readable markers)를 삽입하도록 요구하며, 딥페이크 (deepfakes) 또는 공공 이익에 관한 AI 생성 텍스트를 생성하는 시스템의 배포자 (deployers)에게는 해당 콘텐츠가 인공적으로 생성되었음을 공개하도록 요구합니다.
제공자의 마킹 (marking) 의무도 2026년 8월 2일에 적용되나요?
이미 시장에 출시된 시스템의 경우에는 그렇지 않습니다. 디지털 옴니버스 (Digital Omnibus)는 제공자 측의 기계 판독 가능한 마킹에 대해 4개월의 유예 기간을 부여합니다. 즉, 2026년 8월 2일 이전에 시장에 출시된 시스템은 2026년 12월 2일까지 준수하면 됩니다. 2026년 8월 2일 이후 시장에 진입하는 새로운 시스템에는 해당 유예 기간이 적용되지 않습니다.
AI 에이전트가 제50조에 따른 "생성형 AI 시스템"에 해당하나요?
만약 에이전트가 오디오, 이미지, 비디오 또는 텍스트 출력물(텍스트 요약, 초안 통신문 또는 합성 미디어 포함)을 생성하거나 조작한다면, 해당 출력물이 대중에게 공개되는지 여부와 딥페이크 (deepfake) 또는 공공 이익 콘텐츠에 해당하는지에 따라 제50조 의무가 발생할 수 있습니다. 이는 부속서 III (Annex III)의 "고위험 (high-risk)" 분류보다 더 좁고 문자 그대로의 테스트입니다. 그렇기 때문에 고위험과는 전혀 관련이 없는 에이전트라 할지라도 제50조에 따른 공개 의무를 질 수 있습니다.
제50조 투명성 의무를 위반할 경우의 처벌은 무엇인가요?
AI Act의 계층적 처벌 구조는 법안 전반에 걸쳐 광범위하게 적용됩니다. 특히 부속서 III (Annex III) 미준수의 경우, 최대 1,500만 유로 또는 전 세계 연간 매출액의 3% 중 더 높은 금액의 벌금이 부과됩니다. 제50조에 특화된 집행에 관한 규제 지침은 각국 당국이 집행 역량을 구축함에 따라 여전히 개발 단계에 있습니다. 따라서 "벌금이 더 적을 것이다"라는 생각은 계획이 아닌 추측으로 취급해야 합니다.
Digital Omnibus가 공식적으로 발행되었나요?
이 글을 작성하는 시점을 기준으로, EU 이사회(Council of the EU)는 2026년 6월 16일 유럽 의회(European Parliament)의 투표에 이어 2026년 6월 29일에 최종 승인을 내렸습니다. EU 관보(Official Journal of the EU)에 공식 게재되면 3일 후 개정안이 법적 효력을 발생하게 되며, 공식 게재는 2026년 7월 중순에서 하순 사이로 예상되었으나 이 포스트가 작성된 시점에는 완료 여부가 독립적으로 확인되지 않았습니다. 이러한 날짜를 기반으로 준수 계획을 확정하기 전에, 반드시 EU AI Act 서비스 데스크(Service Desk) 타임라인을 통해 현재 상태를 확인하십시오.
Waxell Runtime에 접속하여 에이전트가 게시하는 모든 AI 생성 콘텐츠 앞에 정책 기반의 공개(disclosure) 단계를 배치하십시오. 2026년 8월 2일이 지나면 이는 설계의 선택 문제가 아닌 규제의 문제가 됩니다.
Sources
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기