AI 기본법 · EU AI Act
AI Framework Act (Korea) / European Union AI Act
AI 기본법이란?
- 한국 AI 기본법 2026년 시행 · EU AI Act 단계 적용
- 위험(고영향) 수준에 따라 의무가 달라지는 구조
- 먼저 할 일은 사내 AI 사용처 목록화
AI 기본법과 EU AI Act가 실제로 바꾸는 것은 도입 결재 서류의 양식입니다. 예전 'AI 도구 구매 품의'에는 기능·가격·기대효과만 적었다면, 이제는 그 AI가 누구에게 어떤 영향을 주는지, 결과를 누가 최종 확인하는지를 적어야 합니다. 규제의 단위가 기술이 아니라 용도라는 점이 핵심입니다. 같은 언어모델이라도 사내 회의록 요약에 쓰면 사실상 자유롭고, 채용 서류 선별에 쓰면 무거운 의무가 붙습니다. 모델 이름이 아니라 쓰임새로 목록을 만드는 것이 첫 작업입니다.
두 법의 지도는 비슷하지만 눈금이 다릅니다. EU는 금지·고위험·제한적 위험·최소 위험의 네 칸으로 나누고 금지 조항부터 2025년 2월, 범용 AI 모델 의무는 2025년 8월, 고위험 시스템 의무는 2026~2027년으로 단계 적용합니다. 한국은 '고영향 AI'라는 하나의 문턱을 두고 의료·에너지·채용·대출 심사처럼 생명·안전·기본권에 중대한 영향을 주는 영역을 지목하며, 생성형 AI 결과물 표시와 국외 사업자의 국내대리인 지정을 따로 요구합니다. 개인정보보호법과 헷갈리지 않아야 하는데, 개인정보법이 '어떤 데이터를 어떻게 처리했나'를 묻는다면 AI 법은 '그 판단이 사람에게 무엇을 했나'를 묻습니다.
현장에서 가장 자주 어긋나는 지점은 '우리는 EU에 직접 수출하지 않으니 무관하다'는 판단입니다. 역외 적용은 산출물이 EU 시장에 닿는지를 보기 때문에, 1차 벤더로 납품하는 국내 협력사도 고객사 공급망 실사 질의서에서 AI 항목을 받게 됩니다. 답변 근거 문서가 없어 거래 조건 협상이 몇 달 밀리는 일이 실제로 벌어집니다. 또 하나는 '고영향이면 못 쓴다'는 오해인데, 고영향은 금지가 아니라 설명·기록·사람 개입 의무가 붙는다는 뜻입니다. 반대로 생성형 AI 표시만 붙이면 끝났다고 보는 태도도 위험합니다. 표시는 여러 의무 중 가장 눈에 띄는 한 줄일 뿐이고, 정작 사고는 아무도 검토하지 않은 AI 결과가 고객 안내문으로 나가는 순간 터집니다.
EU가 2021년 초안을 내고 2024년 AI Act를 확정하며 위험 기반 규제 모델을 세계에 제시했고, 한국은 2024년 12월 AI 기본법을 통과시켜 진흥과 규율을 함께 담은 체계를 채택했습니다. 두 법 모두 위험 수준에 따라 의무를 차등화한다는 점이 공통됩니다.
가상의 사례로 살펴보겠습니다. 임직원 1,200명 규모 자동차 부품 제조사 A사는 매출의 35%가 EU 수출입니다. 독일 고객사가 보낸 연례 공급망 실사 질의서에 'AI 시스템 사용 현황과 위험 분류' 항목이 처음 들어왔는데, 사내에는 답할 수 있는 문서가 한 장도 없었습니다. 품질보증팀과 법무팀이 3개월짜리 대응 과제를 함께 맡았습니다.
- 법무팀 김 차장이 부서별 담당자 14명을 인터뷰해 사내 AI 도구 23종을 용도 단위로 쪼갰더니, 목록이 도구 수보다 많은 31개 용도로 늘어났습니다.
- 그중 채용 서류 1차 선별, 근태 이상 감지, 외관 검사 판정 3건이 '사람에게 영향' 칸에 걸렸고, 인사팀장은 '점수만 보고 거른 적 없다'고 했지만 그 기록이 남은 파일은 없었습니다.
- AI 결과를 최종 결정으로 쓰지 않는다는 원칙에 맞춰, 채용 선별은 걸러진 지원자 전원을 담당자가 재확인하고 사유를 30자 이상 적도록 ATS 화면을 고쳤습니다.
- 대외 콘텐츠에 'AI 초안, 담당자 검수' 문구를 넣는 기준을 만들고 마케팅팀 6명에게 2시간 교육을 했는데, 홍보 대리가 '어디까지가 초안이냐'고 물어 초안 비중 30% 이상이면 표기로 선을 그었습니다.
- 3개월 뒤 독일 고객사의 AI 항목 12개 중 11개를 근거 문서와 함께 회신해 조건부 승인 없이 통과했고, 이후 다른 두 거래처의 같은 질의에는 회신 준비가 3주에서 4일로 줄었습니다.