EU AI Act, 한국 기업은 어떻게 대응해야 할까?
목차
EU AI Act란 무엇이고, 왜 한국 기업도 챙겨야 할까

EU AI Act(유럽연합 인공지능법)는 인공지능 시스템을 위험도에 따라 4단계로 나누어 규제하는 세계 최초의 포괄적 AI 규제 법안입니다. 2024년 8월 발효됐고, 의무 조항이 단계별로 순차 시행되는 구조라 지금 시점에도 여전히 대응이 진행 중인 규제입니다. 핵심 질문은 하나입니다. "우리 회사가 한국에 있는데도 이 법의 적용을 받을 수 있는가"인데, 답은 "그렇다"입니다.
역외적용 범위: 한국 기업도 대상이 될 수 있다
EU AI Act는 회사의 소재지가 아니라 AI 시스템의 산출물이 EU 시장에서 사용되는지를 기준으로 적용 여부를 판단합니다. 한국 본사가 개발한 AI 솔루션을 EU 고객사에 공급하거나, EU 소비자를 대상으로 한 서비스에 AI 기능을 탑재했다면 EU에 지사나 서버가 없어도 규제 대상에 포함될 수 있습니다. 소프트웨어 수출 기업, 제조업의 스마트팩토리·자율주행 부품 공급사, EU向 이커머스 플랫폼 운영사가 특히 점검이 필요한 업종입니다.
위험 기반 4단계 분류 체계
이 법의 뼈대는 AI 시스템을 위험 수준별로 나누는 방식입니다. 규제 강도가 등급마다 크게 달라지므로 먼저 우리 시스템이 어느 등급에 속하는지 파악하는 것이 대응의 출발점입니다.
| 위험 등급 | 예시 | 규제 수준 |
|---|---|---|
| 금지 위험(Unacceptable) | 사회적 신용점수 산정, 은밀한 조작 기법, 감정 인식(직장·교육 일부) | EU 내 사용·판매 전면 금지 |
| 고위험(High-risk) | 채용·신용평가·의료기기·주요 인프라 제어 AI | 사전 적합성 평가, 기술문서, 사후 모니터링 의무 |
| 제한적 위험(Limited risk) | 챗봇, 딥페이크 생성 AI | AI임을 고지하는 투명성 의무 |
| 최소 위험(Minimal risk) | 스팸 필터, AI 게임 캐릭터 등 | 별도 의무 없음(자율 준수 권장) |
우리 회사가 EU AI Act 적용 대상인지 확인하는 법
모든 AI 활용 기업이 동일한 의무를 지는 것은 아닙니다. 법은 역할에 따라 의무의 무게를 다르게 설계했으므로, 우리 회사가 어떤 역할인지부터 분명히 해야 합니다.
공급자(Provider)와 배포자(Deployer) 구분
공급자는 AI 시스템을 개발해 자기 이름 또는 상표로 EU 시장에 출시하는 주체이며, 가장 무거운 의무(기술문서 작성, 위험관리 체계, 품질관리 시스템)를 집니다. 배포자는 이미 만들어진 AI 시스템을 업무에 활용하는 주체로, 상대적으로 의무가 가볍지만 고위험 AI를 사용할 경우 인간 감독 체계 마련, 사용 로그 보관, 이상 징후 발견 시 공급자에 통보할 의무가 있습니다. 예를 들어 한국의 HR 솔루션 기업이 EU 기업에 채용 AI를 판매하면 공급자, 그 솔루션을 도입해 채용에 쓰는 EU 현지 자회사는 배포자에 해당합니다.
고위험 AI 판단 기준(부속서 III)
법의 부속서(Annex) III는 고위험으로 분류되는 8개 활용 분야를 열거합니다. 생체인식 및 분류, 주요 인프라(전력·수도·교통) 관리, 교육·직업훈련 평가, 고용·인사관리(채용 스크리닝 포함), 필수 민간·공공서비스 접근성 판단(신용평가·보험료 산정 포함), 법 집행, 이민·망명·국경관리, 사법 행정이 여기 속합니다. 자사 AI 제품이 이 8개 분야 중 하나에 해당하면 고위험 의무 전체를 준비해야 합니다.
고위험 AI로 분류되면 EU 시장 출시 전 적합성 평가, 기술문서, 위험관리 체계, 인간 감독 절차를 모두 갖춰야 하며, 이 의무는 2027년 12월 2일부터 시행됩니다.
단계별 시행일정과 준수 기한

EU AI Act는 한 번에 전면 시행되지 않고 조항별로 시차를 두고 적용됩니다. 이 시차를 놓치면 준비 기간을 헛되이 흘려보낼 수 있습니다.
| 시행 시점 | 적용 의무 |
|---|---|
| 2024년 8월(법 발효) | 법 전체 발효, 기관·용어 정의 확정 |
| 2025년 2월 | 금지 위험 AI 사용 전면 금지, 임직원 AI 리터러시(AI에 대한 최소한의 이해·활용 역량) 확보 의무 개시 |
| 2025년 8월 | 범용 인공지능(GPAI, 특정 목적에 한정되지 않고 다양한 작업에 활용 가능한 대규모 AI 모델) 공급자 의무 시행 |
| 2027년 12월 | 고위험 AI 시스템(부속서 III) 의무 본격 시행 |
| 2028년 8월 | 기존 제품안전 규제(의료기기·기계류 등)에 내장된 AI 의무 시행 |
위반 시 제재 수준과 리스크
EU AI Act의 과징금은 GDPR(EU 개인정보보호법)과 비교해도 낮지 않은 수준으로 설계됐습니다. 위반 유형에 따라 과징금 상한이 세 단계로 나뉩니다.
- 금지 위험 AI 사용·판매: 최대 3,500만 유로 또는 전 세계 연간 매출액의 7% 중 큰 금액
- 고위험 AI 의무 위반, 투명성 의무 위반: 최대 1,500만 유로 또는 매출액의 3%
- 당국에 부정확한 정보 제공: 최대 750만 유로 또는 매출액의 1%
매출 기준 과징금이라는 점에서 매출 규모가 큰 기업일수록 정액 상한보다 매출 비율 기준이 더 크게 작용할 수 있습니다. 세부 기준과 최신 시행 상황은 규정 원문 및 유럽연합 집행위원회(European Commission) 공식 발표를 통해 확인하는 것이 정확합니다.
기업이 지금 해야 할 실무 대응 단계

막연히 "검토가 필요하다"는 수준에 머무르지 않으려면 순서를 정해 실행에 옮겨야 합니다. 아래 단계는 규모와 업종에 무관하게 적용할 수 있는 최소한의 절차입니다.
- 사내에서 사용 중이거나 판매 중인 AI 시스템 전수 조사(AI 인벤토리 작성)
- 각 시스템을 4단계 위험 등급 중 어디에 해당하는지 분류
- 공급자/배포자 중 우리 회사의 역할이 무엇인지 계약서·서비스 구조 기준으로 확정
- 고위험으로 분류된 시스템에 대해 기술문서·위험관리 절차 초안 마련
- EU 역내 거점이 없는 경우, 필요 시 EU 역내 대리인(Authorized Representative) 지정 검토
- 임직원 대상 AI 리터러시 교육 실시(2025년 2월부터 이미 의무화된 항목)
- 법무·정보보안·개발 부서가 함께 참여하는 정기 점검 체계 구축
AI 인벤토리와 리스크 분류부터 시작
실무에서 가장 많이 막히는 지점은 "우리 회사에 AI가 어디에, 몇 개나 쓰이고 있는지조차 파악이 안 된다"는 것입니다. 마케팅 자동화 도구, 채용 스크리닝 소프트웨어, 사내 챗봇, 제품에 내장된 추천 알고리즘까지 모두 인벤토리 대상입니다. 부서별로 사용 중인 AI 도구를 취합하는 작업만으로도 예상보다 많은 항목이 드러나는 경우가 흔합니다.
고위험 시스템 거버넌스 체계 구축
고위험으로 분류된 시스템은 개발팀 단독으로 대응하기 어렵습니다. 위험관리 체계, 데이터 품질 관리, 인간 감독 절차, 사후 모니터링까지 요구하기 때문에 법무·컴플라이언스·개발·품질관리 부서가 함께 참여하는 거버넌스 체계가 필요합니다. 고위험 AI 의무 시행이 2027년 12월로 연기돼 준비 기간에 여유가 생겼지만, 기술문서·적합성평가 준비에 걸리는 시간을 감안하면 지금부터 이 체계를 문서화하고 실제로 작동하는지 시범 운영해보는 것이 안전합니다.
한국 기업이 자주 놓치는 실수와 주의점
- "우리는 EU에 지사가 없으니 무관하다"고 단정하는 것 — 산출물이 EU에서 쓰이면 역외적용 대상입니다.
- 고위험 여부를 개발팀 판단에만 맡기는 것 — 부속서 III 목록과 법무 검토를 함께 거쳐야 합니다.
- 2027년 12월까지 아직 시간이 많다고 미루는 것 — 기술문서·적합성 평가 준비에는 상당한 리드타임이 필요합니다.
- GPAI 모델을 자체 개발·미세조정해 판매하면서 일반 소프트웨어 취급하듯 접근하는 것 — GPAI 공급자 의무가 별도로 존재합니다.
- 임직원 AI 리터러시 교육을 형식적인 1회성 공지로 끝내는 것 — 이미 시행 중인 의무 항목입니다.
자주 묻는 질문
Q. EU에 지사가 없는 한국 기업도 규제 대상인가요?
네, 가능합니다. EU AI Act는 회사 소재지가 아니라 AI 시스템의 산출물이 EU 시장에서 사용되는지를 기준으로 적용 여부를 판단하므로, EU 고객에게 AI 제품·서비스를 공급하거나 EU 소비자 대상 서비스에 AI를 탑재했다면 역외적용 대상이 될 수 있습니다.
Q. 우리 회사 AI가 고위험인지 어떻게 확인하나요?
법의 부속서 III에 나열된 8개 분야(생체인식, 주요 인프라, 교육, 고용, 필수 서비스 접근성, 법 집행, 이민관리, 사법행정)에 해당하는지부터 확인해야 합니다. 해당 여부가 모호하면 법무 자문을 받아 명확히 하는 것이 안전합니다.
Q. 위반하면 바로 과징금이 부과되나요?
위반 유형과 조사 절차에 따라 다르며, 위반 사실이 확인되면 유형별로 최대 3,500만 유로(또는 매출 7%)부터 최대 750만 유로(또는 매출 1%)까지 차등 부과될 수 있습니다. 구체적인 부과 절차와 최신 시행 사례는 공식 발표를 통해 확인하는 것이 정확합니다.
Q. 챗봇이나 생성형 AI도 규제 대상인가요?
챗봇, 딥페이크 생성 AI 등은 대체로 제한적 위험으로 분류돼 "AI가 생성·응답한 콘텐츠임을 이용자에게 고지"하는 투명성 의무가 적용됩니다. 다만 활용 방식에 따라 고위험으로 분류될 수도 있어 개별 검토가 필요합니다.
Q. 지금 당장 무엇부터 시작해야 하나요?
사내에서 사용·판매 중인 AI 시스템을 전수 조사해 목록을 만들고, 각 시스템의 위험 등급과 회사의 역할(공급자/배포자)을 분류하는 작업부터 시작하는 것이 가장 효율적입니다.