AI 분야에 첫발을 내딛는 대부분의 기업들은 새로운 EU AI법 의 영향을 크게 받지 않을 것입니다. 적어도 당분간은 그렇습니다. 하지만 여전히 면밀히 살펴봐야 합니다. 겉보기에는 사소해 보이는 AI 활용 사례라도 투명성 요건과 위험 평가의 대상이 될 수 있기 때문입니다.
‘유럽 디지털 권리 및 자유 법( )’ 법안( )은 3월 13일에 유럽의회에서 채택되었으며, 이달 말경 EU 이사회에서 승인될 것으로 예상되며, 이 법은 5월 말이나 6월 초에 공식적으로 발효될 것으로 보인다.
EU AI법은 유럽 내에서 AI 시스템 의 개발, 배포 및 사용을 규율할 위험 기반 체계를 마련하며, 관련 규정은 2024 년부터 2026년까지 단계적으로 시행될 예정이다. 규정을 무시하거나 위반하는 기업은 전 세계 매출액의 최대 7%에 달하는 벌금을 물게 될 수 있습니다.
굿윈 로펌(Goodwin Law) 런던 사무소의 기술 부문 파트너인 그레첸 스콧은 “유럽과 어떤 식으로든 관련이 있는 AI 시스템을 보유하고 있다면, EU AI법에 대해 고려해야 한다”고 말했다.
여러분의 AI 위험 수준은 어느 정도인가요? EU AI법은 여러분이 다음 사항을 알고 있을 것으로 기대합니다
변호사들은 본인의 법적 지위를 파악하기 위해 몇 가지 조치를 취할 것을 권고합니다.
“유럽과 어떤 식으로든 관련이 있는 AI 시스템을 보유하고 있다면, EU AI 법안을 고려해야 합니다.”그레첸 스콧, 굿윈 로펌 기술 부문 파트너
스콧은 우선, AI 가치 사슬 내에서 자신의 위치를 파악하여, EU AI법이 규제 대상으로 삼고 있는 AI 시스템의 제공자, 도입자, 유통업자, 제조업체, 수입업자 등 주요 역할 중 하나에 해당되는지 확인하는 것이 중요하다고 말합니다.
이어서 그녀는 EU AI법에 명시된 4가지 등급을 바탕으로 AI 시스템의 위험 등급을 결정해야 한다고 말합니다.
1. 용납할 수 없는 위험
이 범주는 EU가 시민의 기본권을 침해하거나 취약 계층을 착취할 것으로 판단하는 AI 사용을 금지하는 범주입니다. 금지되는 AI 시스템에는 다음과 같은 것들이 포함됩니다: 취약점을 악용해 행동을 왜곡함으로써 중대한 피해를 초래하는 시스템; 직장 및 학교에서의 감정 인식; 민감한 특성을 이용한 생체 인식 분류 시스템; 인터넷과 TV에서 얼굴 이미지를 수집하여 얼굴 인식 데이터베이스를 구축하는 행위; 사회적 신용 평가, 예측 치안 활동(예: , , 《마이너리티 리포트》, ), 그리고 인간의 행동을 조작하는 AI 도구 등입니다.
2. 고위험
귀사의 사업이 이 범주에 해당된다면, 상당한 규제 요건을 준수해야 할 것입니다. EU 제품 안전법(장난감, 의료기기, 기계 등)의 적용을 받는 AI 시스템은 고위험으로 간주되며, 에 명시된 중요 인프라, , 교육 및 직업 훈련, 고용, 와 같은 필수 민간 및 공공 서비스(의료 및 , 은행업 등), 법 집행, 이민 및 국경 관리, 사법 및 민주적 절차 분야의 특정 시스템도 마찬가지로 고위험으로 간주됩니다.
[함께 읽어보세요: 생성형 AI가 초래하는 3 가지 주요 위협(그리고 또 다른 위험 1가지)과 이를 막는 방법]
고위험 AI 시스템을 제공하는 기업은 에 명시된 포괄적인 위험 및 품질 관리 프로세스 와 시스템을 구현하고, 위험을 평가 및 저감하며, 사용 기록을 유지 관리하고, 투명하고 정확하게 정보를 제공하며, 인간의 감독을 보장하고, 시판 후 모니터링 시스템을 구축해야 합니다. 한편, 고위험 AI 시스템을 사용하는 주체들은 공급자가 지시한 대로 AI 시스템을 활용하고, 영향 평가를 수행하며, 인간의 감독과 투명성을 보장하고, 시스템의 위험 요소를 모니터링해야 할 엄격한 의무를 지고 있다.
3. 범용 인공지능(GPAI)
이 카테고리에서는 OpenAI, Google, Microsoft를 비롯해 AI 분야에서 잘 알려진 여러 기업들을 다룰 예정입니다. 대체로 이러한 용도는 위험이 낮은 것으로 간주됩니다. 그러나 GPAI 모델은 수많은 하류 AI 시스템의 기반을 제공하기 때문에, GPAI 제공업체들은 AI 생태계 내에서 자신의 역할과 책임을 인식해야 한다는 점에서 투명성 확보와 같은 의무를 지게 됩니다.
미국에서 잇따라 제기되고 있는 지적재산권 소송들은 현재 GPAI 모델 훈련이 마치 ‘와일드 웨스트’와 같은 상황임을 여실히 보여주고 있다. 특히, AI의 성능을 높이기 위해 타인의 데이터를 무단 차용했다는 의혹이 제기되는 경우( )가 그렇다. EU는 GPAI 제공업체들이 지역 저작권법을 준수하기 위한 정책을 시행하고, 훈련에 사용된 콘텐츠에 대한 상세한 요약을 공개할 것을 요구하고 있습니다. 무료 오픈소스 모델은 이러한 요건의 적용을 받지 않습니다. 시스템적 위험을 수반하는 더 강력한 GPAI 모델에는 더 엄격한 요건이 적용됩니다. 스콧은 영향력이 큰 기능을 갖춘 대규모 언어 모델(LLM) 을 구축 및 배포하는 경우, 정기적인 모델 평가를 수행하고, 시스템 위험을 평가 및 완화하며, 사이버 공격을 포함한 모든 사고에 대해 보고하고 있음을 입증해야 한다고 말합니다.
4. 제한된 위험
다른 범주에 속하지 않는 AI 시스템의 경우, 사용자가 자신이 AI와 상호작용하고 있다는 사실이나 읽고 있는 출력이 인공적으로 생성된 것임을 인지할 수 있도록 투명성 요건이 적용됩니다. 예를 들어, 조작되거나 변조된 이미지, 오디오 및 동영상 콘텐츠(딥페이크 등) 는 해당 사실이 명확하게 표시되어야 합니다. AI를 개발하거나 도입하는 기업들은 또한 조직 내에서 충분한 수준의 AI 이해도를 확보해야 할 것입니다.
[관련 기사: 최고 AI 책임자(CAIO)를 만나보세요 – 이제 최고 경영진에 자리를 마련할 때입니다]
EU AI 법에 따른 의무 사항(및 AI 거버넌스) 파악하기
AI 가치 사슬에서 자신의 역할과 AI 시스템의 위험 등급을 파악하면, 규제상 의무를 명확히 파악할 수 있게 됩니다. 스콧은 EU AI법에 따라 대부분의 AI 시스템이 금지되거나 고위험으로 간주되지는 않을 것이라고 말했습니다. “하지만 규제 부담이 가장 큰 AI 시스템의 개발 및 도입과 관련된 위험을 완화하기 위해 기업들이 조치를 취함에 따라, EU AI법의 영향이 광범위하게 나타날 것으로 우리는 보고 있습니다.”라고 그녀는 말합니다.
“조직의 AI 개발 또는 활용 현황을 평가할 태스크포스나 AI 위원회를 구성하고, 조직 내 주요 이해관계자들이 참여하도록 해야 합니다.”아나 하드네스 브루더, 메이저 브라운 파트너
메이어 브라운(Mayer Brown) 법률사무소의 파트너인 아나 하드네스 브루더(Ana Hadnes Bruder)는 최소한의 AI 거버넌스 체계를 구축하는 것이 규정 준수의 핵심이라고 말합니다. 또한 AI가 고위험 범주에 속하는 기업은 견고한 AI 거버넌스를 구축해야 합니다.
“실질적으로 이는 조직의 AI 개발 또는 활용 현황을 평가하고, 조직 내 주요 이해관계자들이 이에 참여하도록 보장하기 위해 태스크포스나 AI 위원회를 구성해야 한다는 것을 의미합니다.”라고 독일 프랑크푸르트에 기반을 두고 있으며, 데이터 개인정보 보호, 사이버 보안 및 AI 관련 문제를 전문으로 하는 브루더는 말합니다. “그리고 그룹을 가능한 한 다양하게 구성하도록 노력해야 합니다. 각기 다른 사람들은 서로 다른 관점을 가지고 있기 때문이며, 이는 AI에서 편향을 피하는 데 정말로 중요한 요소입니다.”
EU AI법이 논란을 더욱 불러일으키고 있다 – 준수할 것인가, 말 것인가
브루더는 대부분의 AI 위원회가 어김없이 제기하게 될 핵심 질문 중 하나는, 자사의 AI 구현 수준이 과연 EU AI법에 따른 규정 준수를 시도해야 할 수준에 도달했는지 여부라고 말합니다. 어쨌든, 어떤 규정을 준수하는 데는 시간과 비용이 많이 들 수 있습니다. 하지만 브루더는 이미 조짐이 뚜렷하다고 본다. 이 규제는 시작에 불과하다는 것이다.
“저는 고객들에게 이 상황이 점차 호전될 것으로 예상해야 한다고 조언해 왔습니다,”라고 브루더는 말합니다.
사실, 변호사들은 EU AI법이 2016년 일반 데이터 보호 규정(GDPR, ) 처럼 다른 지역에서 그대로 도입되지는 않을 것으로 예상하고 있지만, 수많은 정부가 AI의 무분별한 확산을 억제하기 위해 노력하고 있다. 예를 들어, 바이든 행정부는 지난해 ‘인공지능 시스템의 안전성 보장( )’ 행정명령( )에 서명하여, 미국의 국가 안보, 경제, 공중 보건 또는 안전을 위협할 가능성이 있는 AI 시스템 개발자들이 제품을 공개하기 전에 안전성 테스트 결과를 공개하도록 의무화했다. 중국 규제 당국 도 생성형 AI에 관한 규정을 마련했다. 지난 10월 기준으로, 31 개국 이 AI 관련 법안을 통과시킨 것으로 알려졌으며, 13 개국이 추가로 AI 법안을 논의 중이었다.
대체로 대형 AI 기업들은 이러한 규제에 대해 미지근한 찬성 입장을 보였는데, 이는 해당 법규를 피할 수 없다는 점을 인식하고 있으며, 사업을 지속하기 위한 기본 원칙을 마련하기를 희망하기 때문이다. 이와 동시에, 일부 AI 분야 리더들은 사람들이 제한 없이 AI에 대한 통제력을 상실할 가능성에 대해 공개적으로 우려를 표명했다.
그러나 규제가 혁신을 저해할 수 있다는 우려도 제기되어 왔으며, 이는 지난 5년여 동안 EU AI법의 세부 조항을 협상해 온 입법자들이 피하고자 했던 부분이기도 하다.
[함께 읽어보세요: AI 사이버 보안에 대한 최종 가이드 – 이점, 위험 및 보상]
AI 거버넌스 플랫폼인 CredoAI의 글로벌 정책 책임자 에비 푸엘레는 최종 법안이 그 점에서 적절한 수준에 도달했다고 보고 있다.
“EU AI법은 혁신을 저해하는 것이 아니라 오히려 장려하고 있다”고 그녀는 말한다. “우리는 종종 이 생태계에서 신뢰 부족이 규정 준수보다 더 큰 걸림돌이 된다고 말합니다.”
푸엘레는 “EU AI법은 어떤 AI 사용이 금지되거나 고위험, 또는 위험이 거의 없거나 전혀 없는지에 대한 기준을 제시하고, 각각에 해당하는 투명성 의무를 명시함으로써 기업들에게 확실성을 제공한다”고 말했다.
“기업들은 이 주요 시장이 투명하지 않고 신뢰할 수 없는 고위험 AI 모델의 사용이나 제공을 용납하지 않겠다는 데 강력히 동의했다는 사실을 알고 있기 때문에, 설계 단계부터 책임감 있는 AI에 확신을 가지고 투자할 수 있게 됩니다,”라고 그녀는 말합니다.

