top of page

EU, 이제 AI 모델을 검사하고 접근을 제한하며 제공업체에 매출의 3%까지 벌금 부과 가능

8월 11일
11분 분량

유럽연합은 2026년 8월 2일 새로운 집행 단계에 들어서며 규제기관에 범용 AI 제공업체에 대한 직접 권한을 부여했다. Google News를 통해 확산된 헤드라인은 직설적이지만 대체로 정확하다. 유럽연합 집행위원회는 정보를 요청하고, 모델을 평가하며, 시정 조치를 명령하고, 상당한 규모의 벌금을 부과할 수 있다.

범용 AI 제공업체에게 감독하 시행의 첫해가 끝났다. 신규 출시 모델에는 이미 2025년 8월 2일부터 의무가 적용됐다. 다만 AI Office는 초기에는 특히 자발적 General-Purpose AI Code of Practice를 따르는 기업과의 협력을 강조했다.

이제 그 기조가 바뀌었다. 집행위원회는 금전적 제재를 포함해 완전한 준수를 집행하겠다고 밝혔다. Google, OpenAI, Microsoft, Anthropic, Amazon, Mistral AI, Cohere 등 주요 제공업체는 이 코드에 서명했다. 이 체계 밖의 제공업체는 다른 적절한 조치를 통해 준수 여부를 입증해야 한다.

핵심 갈등은 더 이상 규제와 혁신의 대립이 아니다. 자발적 협력과 의무적 입증의 대립이다. 기업은 여전히 준수 경로를 선택할 수 있지만, 규제기관은 이제 그 경로가 법을 충족하는지 시험할 수 있다.

8월 2일에 정확히 무엇이 바뀌었나

EU는 범용 AI 제공업체의 준비를 지원하는 단계에서 실제 준수 여부를 확인하는 단계로 전환했다.

AI Act는 2024년 8월 1일 발효됐다. 조항들은 하나의 규제 패키지로 한꺼번에 적용되는 대신 단계적으로 적용될 예정이었다.

금지된 AI 관행과 AI 리터러시를 다루는 규칙은 2025년 2월부터 적용되기 시작했다. 범용 AI 모델에 대한 의무는 2025년 8월 2일부터 뒤따랐다. 이 모델 의무에 대한 집행위원회의 집행 권한은 1년 뒤에 가동됐다.

이 날짜가 중요한 이유는 범용 AI 모델이 다수의 소비자용 및 기업용 제품의 기반에 놓여 있기 때문이다. 이 범주는 폭넓은 작업을 수행하고 수많은 다운스트림 시스템에 통합될 수 있는 모델을 포함한다.

집행위원회의 현행 지침은 이러한 모델을 식별하기 위한 기술적 기준을 사용한다. 일반적으로 언어를 생성할 수 있는 모델 가운데 10^23회 이상의 부동소수점 연산으로 학습된 모델을 범용 모델로 본다.

정확한 법적 판단은 연산량만으로 이뤄지지 않는다. 규제기관은 모델의 기능, 시장 출시 방식, 배포 조건, 다운스트림 기업의 가능한 수정 사항도 검토한다.

적용 대상인 모든 제공업체는 당국을 위한 기술 문서를 준비하고 다운스트림 시스템 개발업체와 정보를 공유해야 한다. 또한 유럽 저작권법을 준수하기 위한 정책도 수립해야 한다.

제공업체는 적용 대상 모델별 학습에 사용된 콘텐츠를 설명하는 충분히 상세한 요약본을 공개해야 한다. 집행위원회는 이 공개 요약본을 위한 의무 템플릿을 발행했다.

시스템적 위험을 초래하는 것으로 분류된 범용 모델에는 더 엄격한 규칙이 적용된다. 해당 제공업체는 시스템적 위험을 평가하고 완화하며, 심각한 사고를 보고하고, 적절한 사이버보안 보호 조치를 유지해야 한다.

학습에 10^25회 이상의 부동소수점 연산이 사용된 모델은 시스템적 위험을 초래하는 것으로 추정된다. 집행위원회는 기능, 사용자, 확장성, 외부 도구 접근성을 검토한 뒤 다른 모델도 지정할 수 있다.

집행 방식의 전환은 AI Office가 더 이상 제공업체의 보장에 의존할 필요가 없음을 의미한다. GPAI enforcement rules에 따라 AI Office는 정보를 요청하고, 모델을 평가하며, 완화 조치를 요구하고, 유럽 시장에서 모델을 철수하도록 요구할 수 있다.

철수는 가장 중대한 선택지다. 집행위원회의 요구를 충족하지 못하는 제공업체는 세계 최대 기술 시장 중 하나에 대한 접근권을 잃을 수 있다.

법은 규제기관에 중간 단계의 수단도 부여한다. 철수를 추진하기 전에 문서를 요청하고, 의심되는 위반을 조사하며, 시정 조치를 요구하거나 위험 통제 변경을 요구할 수 있다.

이러한 단계적 구조는 중요하다. 모든 문서화 오류가 즉시 모델 금지로 이어진다는 의미는 아니다. 그러나 제공업체는 불완전한 문서가 계속 사적인 컴플라이언스 문제로 남을 것이라고 더는 가정할 수 없다.

또 다른 기한도 남아 있다. 2025년 8월 2일 이전에 이미 EU 시장에 출시된 모델은 일반적으로 2027년 8월 2일까지 관련 범용 모델 의무를 충족해야 한다.

이 전환 조치는 새로운 집행 단계가 모든 기존 모델에 동일하게 적용되는 것을 막는다. 최신 출시 모델은 즉각적인 검토를 받는 반면, 요건을 충족하는 기존 모델에는 제한적인 준수 유예 기간이 남는다.

따라서 Google News의 헤드라인은 여러 법적 권한을 한 문장으로 압축한 것이다. 집행위원회는 적용 대상 모델을 검사하고 평가할 수 있지만, 집행은 규정이 정한 절차와 비례성 요건을 따라야 한다.

Google News는 벌금은 포착했지만 전체 위험은 담지 못했다

3%라는 수치는 사실이지만, 금전적 제재는 제공업체가 직면하는 위험의 한 부분일 뿐이다.

집행위원회는 범용 AI 제공업체에 최대 1,500만 유로 또는 전 세계 연간 총매출의 3%까지 벌금을 부과할 수 있다. 적격 소규모 기업이 아닌 회사에는 더 높은 금액이 적용될 수 있다.

이 계산에는 직전 회계연도의 전 세계 매출이 사용된다. 유럽 매출이나 해당 모델에서 발생한 수입만을 기준으로 하지 않는다.

최대 기술 기업의 경우 전 세계 매출의 3%는 고정 금액을 크게 웃돌 수 있다. 이 비율은 AI가 더 넓은 사업 내 하나의 부문에 불과하더라도 미준수를 중대한 사안으로 만든다.

제공업체가 고의 또는 과실로 관련 AI Act 의무를 위반하면 제재가 적용된다. 집행위원회 조치를 따르지 않거나 요청된 문서와 정보를 제출하지 않는 경우에도 적용될 수 있다.

법은 담당 공무원이 위반의 성격, 중대성, 지속 기간을 고려하도록 요구한다. 비례성과 제공업체의 상황도 고려해야 한다.

중소기업에는 다른 방식이 적용된다. 각 위반 범주에서 적격 소규모 기업에는 일반적으로 더 낮은 적용 상한이 사용된다.

헤드라인의 수치를 AI Act상 모든 가능한 위반에 적용되는 최고 벌금으로 혼동해서는 안 된다. 규정의 다른 부분에 있는 일부 금지 관행에는 더 높은 제재가 부과될 수 있다.

범용 모델 제공업체에 즉각적인 쟁점은 Article 101이다. 집행위원회의 AI Act guidance는 이 의무 또는 요청된 조치와 관련된 위반에 대해 최대 1,500만 유로 또는 전 세계 연간 매출의 3%라는 상한을 설명한다.

그러나 벌금이 가장 큰 피해를 주는 결과가 아닐 수도 있다. 모델을 제한하거나 회수하라는 명령은 API 서비스, 기업 배포, 다운스트림 제품을 중단시킬 수 있다.

애플리케이션 프로그래밍 인터페이스를 통해 유럽 소프트웨어 개발자에게 서비스를 제공하는 업체를 생각해 보자. 기반 모델이 제한되면 다운스트림 기업이 아무런 위반을 하지 않았더라도 연결된 모든 제품이 영향을 받는다.

같은 문제는 클라우드 마켓플레이스에도 적용된다. 하나의 모델은 여러 호스팅 제공업체, 지역별 배포 환경, 통합 소프트웨어 서비스를 통해 유럽 고객에게 도달할 수 있다.

따라서 컴플라이언스 실패는 전체 유통망으로 확산될 수 있다. 기업 구매자는 모델 도입 전 더 강한 계약상 보장, 감사권, 사고 통지, 종료 계획을 요구할 수 있다.

제공업체는 공개 압력에도 직면한다. 기술 문서는 당국이 모델의 기능, 한계, 학습 과정, 통합 요건을 이해할 수 있을 만큼 충분한 정보를 제공해야 한다.

공개 학습 콘텐츠 요약본은 다른 긴장을 만든다. 권리 보유자는 학습 출처에 관한 의미 있는 정보를 원하지만, 제공업체는 영업비밀과 보안에 민감한 세부 정보를 보호하려 한다.

집행위원회의 템플릿은 공통된 공개 형식을 마련하려는 시도다. 제공업체가 모든 학습 항목을 공개하거나 기밀 모델 가중치를 노출하도록 요구하지는 않는다.

그럼에도 요약본은 충분히 상세해야 한다. 모델이 공개 인터넷 데이터를 사용했다는 모호한 설명만으로는 출처 범주, 주요 데이터세트, 보호 대상 자료에 관한 의문을 해소하기 어려울 가능성이 크다.

집행위원회는 요구된 요약본을 공개하지 않으면 2026년 8월 2일부터 집행 조치가 촉발될 수 있다고 밝힌다. training-content guidance에도 동일한 1,500만 유로 또는 3% 상한이 적용된다.

이 지점에서 집행 단계는 상징적 단계가 아니라 실제 운영 단계가 된다. 규제기관은 이제 제공업체 간에 요청하고 비교할 수 있는 표준화된 문서를 갖추게 됐다.

상세한 기록을 제출하는 기업은 감사 가능한 흔적을 만든다. 부실한 문서를 제출하는 기업도 흔적을 남기지만, 그 흔적은 평가 과정에서 공백을 드러낼 수 있다.

Google News 독자는 벌금 규모에 주목할 수 있다. 제공업체는 문서 요청, 시험 접근, 시정 기한, 시장 제한 가능성에도 똑같이 주목할 것이다.

협력과 의무적 입증이 이제 정면으로 충돌한다

제공업체는 준수 방식을 선택할 수 있지만, 규제기관이 그 결과를 평가할지 여부는 선택할 수 없다.

EU의 General-Purpose AI Code of Practice는 여전히 자발적이다. 이에 서명하면 여러 모델 의무 준수를 입증하기 위한 인정된 경로가 제공된다.

이 코드는 세 개의 장으로 구성된다. 투명성과 저작권은 범용 AI 제공업체 전반에 광범위하게 적용된다. 안전과 보안은 시스템적 위험이 있는 모델을 책임지는 제공업체에 적용된다.

투명성 장에는 표준화된 모델 문서 양식이 포함된다. 저작권 장은 권리 유보를 존중하는 정책과 보호 콘텐츠에 대한 합법적 접근 관리에 관한 내용을 다룬다.

안전 및 보안 장은 위험 식별, 모델 평가, 심각한 사고 보고, 사이버보안, 배포 후 모니터링을 다룬다. 이는 가장 성능이 뛰어난 모델을 개발하는 비교적 소수의 기업을 대상으로 한다.

Google, OpenAI, Microsoft, Anthropic, Amazon, IBM, Mistral AI, Cohere와 여러 다른 제공업체가 집행위원회가 공개한 서명자 명단에 올라 있다. 전체 GPAI code는 적절한 자발적 준수 도구로 인정받았다.

서명이 면책을 부여하는 것은 아니다. 대신 집행위원회가 제공업체를 감독할 때 기준으로 삼을 수 있는 구조화된 약속을 제공한다.

코드를 따르는 서명자는 더 명확한 증거 제시 경로를 확보한다. 이들의 양식, 위험 프레임워크, 보고 절차는 이미 집행위원회와 AI Board가 검토한 관행에 부합한다.

비서명자도 여전히 법을 준수할 수 있다. 그러나 대체 통제 조치가 근본적인 의무를 적절히 충족한다는 점을 보여야 한다.

이 구분은 이 글의 핵심적인 상충 관계를 만든다. 코드는 불확실성을 줄이는 대신, 제공업체가 선호하는 공개 또는 거버넌스 방식보다 더 상세한 관행을 약속하게 만든다.

코드 밖의 제공업체는 더 많은 유연성을 유지한다. 동시에 AI Office가 동일한 구조적 추정 없이 자사의 준수 방식을 평가할 위험도 감수한다.

집행위원회의 첫해 접근 방식은 협력적인 제공업체가 이행을 마칠 여지를 제공했다. 당국자들은 선의로 행동하는 코드 참여자들과 긴밀히 협력하겠다고 밝혔다.

2026년 8월 2일부터 이러한 비공식적 유예 기간은 끝났다. 이제 Commission은 벌금을 포함해 완전한 준수를 집행하겠다고 밝히고 있다.

그렇다고 코드 자체가 구속력 있는 법률로 바뀌는 것은 아니다. 집행은 개별 자발적 관행 하나하나가 아니라 AI Act에 따라 정해진 의무에 계속 초점을 둔다.

분쟁이 발생하면 이 차이는 중요하다. 규제 당국은 모든 벌금이나 시정 명령을 적용 가능한 법적 요건과 연결하고 절차적 보호장치를 따라야 한다.

그럼에도 이 코드는 기대 기준을 형성한다. 성숙한 문서화, 저작권 통제, 체계적 위험 관리가 어떤 모습일 수 있는지 당국에 제시한다.

또한 기업 고객에게 공통의 기준점을 제공한다. 조달팀은 제공업체가 코드에 서명했는지, 관련 장을 어떻게 이행하는지 물을 수 있다.

서명 여부만으로 구매 결정을 내려서는 안 된다. 고객은 해당 모델, 버전, 호스팅 방식, 의도된 사용을 포괄하는 증거를 필요로 한다.

개발자는 모델 의무와 시스템 의무도 구분해야 한다. 기초 모델 제공업체와 이를 기반으로 고용 도구를 구축하는 회사에는 서로 다른 요건이 적용될 수 있다.

모델 제공업체는 준수에 필요한 하위 단계 정보를 제공해야 한다. 시스템 제공업체는 자체 제품과 사용 사례에 연계된 의무에 계속 책임을 진다.

한 회사가 두 계층을 모두 통제할 때 이 구분은 어려워진다. 최근 EU 변경 사항은 특히 동일한 회사가 둘 다 공급하는 경우, 범용 모델을 기반으로 구축된 특정 시스템에 대한 중앙집중식 감독을 확대했다.

이러한 시스템이 매우 대형 온라인 플랫폼이나 검색 엔진에 통합될 경우 Commission도 역할을 한다. 다른 많은 AI 시스템 의무는 국가 시장감시 당국이 담당한다.

이 혼합된 집행 구조는 조정 문제의 여지를 만든다. 제공업체는 AI Office, 국가 당국, 데이터 보호 규제기관, 분야별 감독기관을 모두 상대할 수 있다.

법은 책임을 나누려 하지만, 실제 경계는 조사와 집행 결정 과정을 통해 형성될 것이다. 초기 사례들은 규제 일관성에 관한 포괄적 약속보다 더 중요하다.

모델 검사는 규제 접근 권한의 한계를 시험할 것이다

Commission은 실질적인 평가 권한을 갖고 있지만, 이를 효과적으로 활용하려면 기술 전문성, 안전한 접근, 방어 가능한 절차가 필요하다.

AI Office는 범용 모델이 AI Act를 준수하는지 평가하기 위해 검증을 수행할 수 있다. 체계적 위험을 조사하고 제공업체가 필요한 보호조치를 이행했는지도 살필 수 있다.

평가에는 내부 문서, 위험 평가, 테스트 방법, 사고 기록 및 기타 기술적 증거 검토가 포함될 수 있다. Commission은 업무를 지원하기 위해 독립 전문가를 임명할 수도 있다.

“검사”라는 단어는 공무원이 모델의 소스 코드를 압수한다는 과장된 이미지를 만들 수 있다. 규정은 공식 권한을 정하지만, 그 활용은 각 사건의 사실관계와 절차적 단계에 따라 달라진다.

모델 가중치, 학습 기록, 평가 데이터세트, 보안 통제에는 가치 있는 영업비밀이 포함될 수 있다. 공개되어서는 안 되는 취약점을 드러낼 수도 있다.

따라서 Commission은 조사 접근권과 기밀성·보안 사이의 균형을 맞춰야 한다. 민감한 정보를 부실하게 다루면 제공업체의 협조가 약화되고 새로운 사이버 위험이 생길 수 있다.

고도화된 모델을 테스트하는 일은 측정 문제도 제기한다. 모델은 프롬프트, 언어, 시스템 구성, 도구 권한, 안전 계층에 따라 다르게 작동할 수 있다.

한 번의 평가로 모든 배포 환경을 설명할 수는 없다. 규제기관은 측정된 행동을 특정 법적 우려와 연결하는 재현 가능한 방법을 마련해야 한다.

체계적 위험 조사는 특히 까다롭다. AI Act는 사이버보안, 조작, 차별, 공중보건, 민주적 절차 및 기타 대규모 영향과 관련된 잠재적 피해를 다룬다.

일부 위험은 배포 이후에야 나타난다. 다른 위험은 하위 단계 개발자가 모델을 검색, 코드 실행, 비공개 데이터 또는 자율 도구와 어떻게 결합하는지에 달려 있다.

제공업체는 평가 설계, 모델 버전, 통계적 근거 또는 관련성에 이의를 제기할 수 있다. 명령이 유럽 시장 접근을 제한할 수 있는 경우 Commission은 탄탄한 기록을 확보해야 한다.

이것이 핵심적인 회의론적 관점이다. 법적 권한이 자동으로 기술적 역량을 만들어내지는 않는다.

AI Office는 전문 인력을 채용하고, 기밀 자료를 보호하며, 국가 당국과 조율하고, 모델 아키텍처 전반에 걸쳐 기준을 일관되게 적용해야 한다.

EU는 AI Office에 자문할 전문가 풀을 만들었다. 제공업체 증거의 비교 가능성을 높이기 위한 가이드라인, 템플릿, 코드도 발행했다.

이러한 도구는 모호성을 줄이지만 판단의 필요성을 없앨 수는 없다. “체계적 위험”, “적절한 완화”, “충분히 상세한” 같은 용어는 여전히 사건별 해석이 필요하다.

오픈소스 모델은 또 다른 경계를 만든다. 진정으로 자유롭고 개방적인 라이선스로 공개된 일부 모델은 특정 문서화 의무에서 면제를 받을 수 있다.

그 면제에는 조건이 있다. 오픈소스로 판매되는 모든 모델에 적용되는 것은 아니며, 체계적 위험을 제시하는 모델에 부과되는 추가 의무를 없애지도 않는다.

기존 모델을 수정한 회사도 수정이 상당한 경우 제공업체가 될 수 있다. 경미한 변경은 일반적으로 전체 제공업체 역할을 이전시키지 않는다.

이는 파인튜닝 업체에 실질적인 질문을 제기한다. 이들은 자신들의 컴퓨팅 자원, 기술적 변경, 브랜딩, 시장 활동이 수정된 모델을 EU 시장에 출시하는 것에 해당하는지 판단해야 한다.

Commission의 제공업체 가이드라인은 그 해석을 설명하지만, 그 자체로 구속력 있는 법률은 아니다. EU 법 해석에 이의가 제기될 경우 최종 권한은 법원에 있다.

첫 집행 조치는 Commission이 이러한 경계를 얼마나 적극적으로 해석하는지 보여줄 것이다. 제공업체가 분쟁을 협력적으로 해결하는지, 아니면 명령에 이의를 제기하는지도 드러날 것이다.

규제기관은 명확한 문서화 실패 사례부터 시작할 유인이 있다. 이런 사건은 모델의 사회적 피해 기여에 관한 광범위한 주장보다 입증하기 쉽다.

누락된 학습 요약, 무시된 정보 요청, 보고되지 않은 중대 사고는 명확한 준수 문제를 만든다. 논쟁이 있는 체계적 위험 이론은 더 많은 기술적·인과적 분석을 요구한다.

이는 집행이 처음에는 행정적으로 보일 수 있음을 시사한다. 제공업체가 요청을 무시하거나 확인된 격차를 반복적으로 시정하지 않으면 결과는 여전히 상당해질 수 있다.

따라서 Google News를 통해 이 글에 도달한 독자는 두 극단을 경계해야 한다. EU가 모든 AI 시스템에 대한 무제한 접근권을 얻은 것은 아니지만, 그 권한은 더 이상 단순한 자문 수준도 아니다.

집행의 실효성을 보여줄 세 가지 신호

다음 단계는 또 한 차례의 정책 발표가 아니라 실제 정보 요청, 모델 평가, 시정 명령으로 규정될 것이다.

첫 번째 신호는 AI Office가 2025년 8월 2일 이후 출시된 범용 모델에 대해 눈에 보이는 조사를 개시하는지 여부다.

공식 정보 요청은 규제기관이 어떤 증거를 필수로 보는지 보여줄 것이다. 기술 문서, 저작권 정책, 학습 요약, 체계적 위험 평가에 대한 기대를 명확히 할 수 있다.

제공업체가 소송 없이 대응한다면 협력적 프레임워크는 더 강해 보일 것이다. 법적 다툼이 발생하면 범위, 기밀성, 비례성에 관한 미해결 문제가 드러날 것이다.

어느 결과든 일반적인 준수 선언보다 더 유용한 지침을 제공할 것이다. 기업은 규제기관이 무엇을 요구하는지, 어느 정도의 시간을 허용하는지, 불완전한 기록을 어떻게 평가하는지 알아야 한다.

두 번째 신호는 Commission이 구체적인 완화 조치나 시장 시정을 명령하는지 여부다. 시정 조치는 비공식적 관여와 벌금 사이에 위치한다.

명령은 더 나은 문서화, 새로운 위험 통제, 수정된 하위 단계 정보, 추가 평가 또는 특정 배포 방식의 제한을 요구할 수 있다.

신중하게 범위를 정한 명령은 유용한 서비스를 막지 않고도 모델 위험을 규제할 수 있다는 EU의 주장을 뒷받침할 것이다. 광범위하거나 기술적으로 불명확한 명령은 규제 불확실성에 대한 우려를 키울 것이다.

시장 철수는 가장 강력한 개입 수단이다. 그 신뢰성은 Commission이 그 지점에 이르기 전에 비례적인 조치를 설계할 수 있는지에 부분적으로 달려 있다.

세 번째 신호는 제공업체가 기존 모델에 대한 2027년 8월 2일 기한을 어떻게 처리하는지다. 이 날짜부터 이전에 판매된 범용 모델도 준수 체계에 편입된다.

기존 모델은 더 어려운 문서화 문제를 제기할 수 있다. 기록이 불완전할 수 있고, 학습 파이프라인이 바뀌었을 수 있으며, 관련 직원이 다른 프로젝트로 이동했을 수 있다.

Commission의 학습 요약 지침은 제공업체가 이용 불가능한 정보나 불균형적인 검색 부담으로 인한 공백을 설명할 수 있도록 한다. 그렇다고 해당 의무에 대한 일반적 면제가 생기는 것은 아니다.

제공업체는 이런 공백을 식별하고 정당화해야 한다. 규제기관은 그 설명이 실제 한계를 반영하는지, 아니면 부실한 기록 관리의 결과인지 판단할 것이다.

주요 제공업체가 기존 모델에 대해 일관된 요약과 문서를 공개한다면 전환은 EU의 프레임워크를 강화할 것이다. 광범위한 예외는 세대 간 비교 가능성을 약화시킬 것이다.

이 신호들은 유럽 밖에서도 중요하다. 모델 개발업체는 관할권마다 완전히 다른 안전·문서화 프로그램을 유지하기보다 공통의 내부 절차를 선호한다.

따라서 EU의 요건은 직접적인 법적 적용 범위가 유럽 시장에서 끝나더라도 전 세계 개발 관행에 영향을 미칠 수 있다. 제공업체는 지역 전반에서 문서화, 사고 보고, 위험 평가를 표준화할 수 있다.

그러한 더 넓은 효과가 보장되는 것은 아니다. 기업은 EU 전용 통제를 만들거나, 유럽 출시를 늦추거나, 준수 비용이 지나치게 높아 보일 경우 특정 모델 제공을 보류할 수 있다.

시장 접근 권한은 그 선택을 명시적으로 만든다. 제공업체는 유럽의 조건을 충족하거나, 이에 이의를 제기하거나, 해당 모델을 Union 내에서 제공하지 않기로 해야 한다.

기업 구매자는 지금 의존 관계를 매핑해 대응해야 한다. 어떤 모델이 핵심 워크플로를 지원하는지, 집행된 제한 조치가 해당 서비스를 중단시킬지 파악해야 한다.

계약에는 모델 버전, 호스팅 지역, 통지 의무, 데이터 보존 조건, 이전 옵션을 명시해야 한다. 구매자는 제공업체가 규제 조사에 어떻게 대응하는지도 물어봐야 한다.

개발자에게는 하위 단계 통합 목록이 필요하다. 프롬프트, 평가, 안전 통제, 출력 행동이 다르기 때문에 모델 교체는 API 엔드포인트를 바꾸는 것만큼 간단하지 않다.

지식 근로자가 마주하는 위험은 더 간접적이다. 이들의 즉각적인 관심사는 도구가 계속 이용 가능한지, AI 생성 콘텐츠에 필요한 공개가 포함되는지 여부다.

제50조 투명성 의무는 2026년 8월 2일부터 적용되기 시작했다. 이는 특정 합성 콘텐츠에 대한 기계 판독 가능 표시와 딥페이크 및 일부 공익 텍스트와 관련된 공개 의무를 포함한다.

주요 기한 전에 시장에 출시된 시스템의 경우, 일부 표시 요건에는 2026년 12월 2일까지 제한적인 전환 기간이 적용된다. 그렇다고 AI Act 전체가 연기되는 것은 아니다.

이 구분은 일부 Google News 보도에서 흐려졌다. 범용 모델 집행, 콘텐츠 투명성 규칙, 고위험 시스템 요건은 서로 연관돼 있지만 서로 다른 일정에 따른다.

여러 고위험 시스템 기한은 AI Omnibus를 통해 연장됐다. 지정된 민감한 사용에 대한 규칙은 이제 일반적인 2026년 8월 일정보다 늦게 적용된다.

이 연기는 범용 모델에 대한 Commission의 권한을 뒤집지 않는다. 다만 AI 시장의 다른 영역에서 현재 집행 가능한 요건의 범위를 좁힌다.

실질적인 질문은 더 이상 EU에 집행 수단이 있는지 여부가 아니다. 관건은 당국자들이 이를 일관되고 비례적으로, 그리고 검증을 견딜 만큼 충분한 기술적 정밀성을 갖춰 사용할 것인지다.

첫 번째 공식 모델 조사에 주목해야 한다. 이어 첫 번째 시정 명령과 2027년 8월을 앞둔 기존 모델에 대한 처리 방식도 살펴봐야 한다.

이러한 사건들은 EU의 프레임워크가 실제로 작동하는 감독 체계가 될지, 아니면 대체로 문서화 체계에 머물지를 보여줄 것이다. 제공업체와 고객, 개발자들은 지금부터 어느 결과에든 대비해야 한다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page