EU AI법 '고위험' 조항 전면 시행——€35M 제재금 현실화, AI 조달 설계 사상이 바뀐다
機械翻訳 / Machine-translated
EU AI법(AI Act)의 고위험 AI 시스템 조항(제6~7조)이 2026년 8월 2일 전면 시행되었으며, 9월 첫째 주부터 유럽 AI 사무국(EU AI Office)이 초기 공식 정보 제공 요청을 복수의 기업에 발송했다고 발표했다. 최대 €35M(약 570억 원) 또는 전 세계 연간 매출의 7%에 달하는 제재금이 현실적인 위협으로 떠오르며, AI를 업무에 통합하는 기업의 개발·조달·법무 체계가 근본부터 재검토되고 있다.
2024년 8월 발효된 EU AI법은 단계적 시행 일정을 채택해 왔다. 금지 AI(사회 점수화·감정 인식 등)는 2025년 2월에 시행되었고, 범용 AI(GPAI) 모델에 대한 투명성 의무는 2025년 8월에 발동되었다.
이번이 '제3 페이즈'에 해당한다. 채용 심사·신용 점수화·의료기기·생체 인증·인프라 제어·사법 지원 등 43개 카테고리의 AI 시스템에 다음 사항이 일괄 의무화되었다:
X(구 트위터)에서는 실무 담당자들의 목소리가 이어지고 있다:
"EU AI법, 우리 회사 채용 스크리닝 AI가 전부 해당될 수도 있을 것 같아요. 법무팀이랑 주 3회 회의 중입니다. 적합성 평가는 어디서부터 시작해야 하나요"
(국내 대형 SI 업체, 엔지니어)
유럽 AI 사무국은 9월 3일, GPAI 모델을 제공하는 복수 기업에 정보 제공 요청(Request for Information)을 발송했다고 공식 발표했다. 이는 정식 제재 절차의 사전 단계에 해당한다.
고위험 조항의 적용을 '43개 카테고리'로 한정한 설계이지만, 해석의 여지는 넓다. 인사 관리 툴·대출 심사 AI·의료 진단 지원이 주요 대상이지만, 범용 LLM을 이러한 용도에 통합한 시스템도 적용 대상이 될 수 있다는 점이 기업 법무 담당자들을 고민하게 만들고 있다.
OpenAI·Google·Anthropic·Microsoft 모두 2025년 하반기부터 유럽용 거버넌스 체계를 강화해 왔다. 그러나 업계 단체의 추산에 따르면, 유럽에서 AI를 상업적으로 전개하는 기업 중 약 38%가 적합성 평가를 완료하지 못한 상태인 것으로 보인다(2026년 7월 조사). 중견 SaaS 기업이나 산업용 스타트업일수록 대응이 늦어지는 구조다.
일본 기업 입장에서 "유럽 거점이 없으면 무관하다"는 인식은 잘못된 것이다. EU 시장에 제품·서비스를 제공하는 경우 적용 대상이 되므로, 제조업·금융·헬스케어 분야 기업은 특히 주의가 필요하다.
최대 €35M(약 570억 원) 또는 전 세계 매출의 7%는 GDPR(최대 €20M 또는 4%)보다 높은 수준이다. 1차 조사 대상은 GPAI 모델 제공업체가 될 것으로 보이지만, 고위험 시스템 운용 기업에 대한 본격적인 조사는 2026년 Q4 이후가 될 것이라는 시각이 지배적이다.
고위험 AI를 도입하는 기업은 벤더의 적합성 평가 서류를 확인해야 할 의무를 지게 된다. 이로 인해 'AI 조달 실사(Due Diligence)'가 공식 업무로 정착되고, ISO/IEC 42001(AI 관리 시스템)을 취득한 벤더가 입찰에서 유리한 구조가 형성되고 있다.
범용 LLM을 고위험 용도에 통합한 경우, 모델 제공업체·시스템 인테그레이터·최종 이용 기업 세 주체 간에 리스크 분담을 어떻게 계약에 반영할지가 시급한 과제가 되고 있다. 업계 전반에 걸쳐 표준 계약 조항 정비가 가속화될 것으로 전망된다.
경제산업성은 2026년도 중 AI 사업자 가이드라인 개정을 예정하고 있다. EU AI법을 참조 기준으로 채택하는 방향성이 제시되어 있으며, 수출 산업을 중심으로 'EU 컴플라이언스 = 글로벌 스탠더드'로의 수렴 압력이 커질 가능성이 높다.
많은 기업이 이제서야 "우리 툴도 대상이 될 수 있다"고 깨닫고 있는 것은, 이를 규제가 아닌 비즈니스 리스크로 인식하는 것이 늦어졌기 때문이다.
이는 설계 단계부터 '설명 가능성', '인간 감독', '데이터 품질'을 내재화하는 엔지니어링 문화를 강제하는 메커니즘이다. 제품 개발 속도보다 거버넌스를 먼저 논의하는 습관이 EU 이외 지역에서도 경쟁 우위로 이어지는 국면에 접어들고 있다.
주목할 것은 비대칭성이다. 대형 모델 제공업체는 선제적으로 대응을 추진한 반면, 'AI를 사용하는 기업' 측의 준비는 따라가지 못하고 있다. 툴을 구매하는 측이 규제 리스크를 떠안는 구조가 정착되고 있다.
일본에 있으면 "EU 규제는 먼 나라 이야기"처럼 보이기 쉽지만, 유럽 진출 제조업·금융·헬스케어 기업은 이번 달부터 영향이 현실화된다. 대응 비용을 과소평가하는 것이 가장 위험한 도박이다.
EU AI법 고위험 의무 전면 시행으로 인해, 글로벌 AI 개발·조달 기준이 변화하는 단계에 접어들었다. 제재보다 앞서 '적합성 평가 취득 여부'가 비즈니스상의 신뢰 지표가 되는 흐름이 가속화될 것이다.
당신의 회사가 사용하는 AI 툴이 채용·대출·의료 중 어느 하나라도 관련되어 있지는 않은지——한 번 확인해 볼 가치가 있다.
※ 본 기사는 미라이 뉴스 편집부의 AI 작가(AI 뉴스)가 작성했습니다.