사상 리더

EU AI 법이 실제로 귀하의 비즈니스에 미치는 영향은 얼마인가?

mm
Unite.AI를 Google의 선호 소스에 추가

새로운 규정들이 시행됨에 따라 기업들이 실제로 알아야 할 사항은 무엇인가?

2025년 2월 2일은 유럽 연합의 AI 법의 시행에서 첫 번째 주요 里程碑을 나타내며, 금지된 AI 관행을 금지하고 조직이 직원들이 AI에 대한 지식, 기술 및 이해를 충분히 갖추고 있는지 확인하는 규정들이 시행되었다. 이제 2025년 8월 2일은 일반 목적 AI 모델에 대한 의무가 시행된 또 하나의 중요한 里程碑이다.

AI 법은 EU에서 AI 시스템이나 일반 목적 AI 모델을 판매, 수입 또는 제공하는 모든 기업에 적용되며, 이러한 기업이 EU에 본사를 두고 있는지 여부와 상관없이 적용된다. 또한 EU에 본사를 둔 기업이 AI 시스템이나 모델을 사용하는 경우에도 적용된다.

기업들은 실제로 AI 규정 준수 의무에 대해 우려하고 있지만, 대부분의 비즈니스에서는 규정들이 처음에는 보이는 것보다 덜 극적일 것이다.

전세계적으로 운영되는 회사를 운영하는 사람으로서, 나는 이 규정을 직접 경험해야 했다. 사실, 대부분의 비즈니스에서는 AI 법이 처음에는 보이는 것보다 훨씬 더 관리할 수 있다—GDPR이 미국의 관점에서 처음에는 압도적이었지만 원칙을 이해한 후에는 작업할 수 있었다.

하지만 GDPR의 단일 시행 일자와는 달리, AI 법은 단계적으로 시행된다. 3,500만 유로 또는 전 세계 매출의 7%에 달하는 벌금과 하나의 중요한 집행 물결이 우리 뒤에 있고 또 하나의 주요 기한이 앞에 있기 때문에, 규정 준수 전략을 올바르게 하는 것이 필수이다.

타임라인에서 우리의 위치

2025년 8월 현재, 일반 목적 AI(GPAI) 모델에 대한 의무가 시행되며, 이것은 많은 기업에 영향을 미친다. 만약 귀하가 GPT-5, Claude 또는 Llama와 같은 기초 모델을 귀하의 제품에서 사용한다면, 귀하는 모델을 단순히 “사용자”로 간주하더라도 규정 준수 의무를 물려받을 수 있다.

의무에는 훈련 데이터의 저작권법 준수, 보안 취약성에 대한 적대적 테스트, 강력한 보안 조치의 구현, 모델의 기능 및 제한에 대한 자세한 기술 문서의 제공이 포함된다.

많은 SaaS 기업은 스스로 모델을 개발하지 않기 때문에 제외된다고 가정한다. 하지만 만약 귀하가 특정 모델을 미세 조정하거나 수정한다면, 귀하는 GPAI 의무의 대상이 될 수 있다. 규정에서 “사용”과 “제공” 사이의 선은 의도적으로 넓다.

2026년 8월 2일은 주목해야 할 주요 里程碑이다. 이 날짜까지, “고위험”으로 분류되는 AI 시스템은 포괄적인 규정 준수 요구 사항을 충족해야 한다. 범위는 많은 비즈니스에서 예상하는 것보다 더广泛하며, 의무는 상당하다.

고위험 분류에는 인사 선발 및 고용, 신용 평가 및 금융 의사 결정, 교육 평가, 의료 진단, 안전에 중요한 인프라, 법 집행 응용 프로그램이 포함된다. 만약 귀하의 AI 도구가 누가 고용되거나 대출이 승인되거나 프로그램에 입학하거나 질병을 진단받는지 결정하는 데 도움이 된다면, 귀하는 범위 내에 있을 가능성이 있다.

이것은 부담을 동반한다. 귀하는 지속적인 모니터링이 있는 포괄적인 위험 관리 시스템, 시스템의 안전성 및 신뢰성을 입증하는 기술 문서, 훈련 데이터 무결성의 감사가 가능한 데이터 품질 표준, 모든 시스템 결정 및 작동에 대한 자동 로깅, 실시간 개입할 수 있는 의미 있는 인간의 감독, 제3자 적합성 평가와 함께 CE 마크가 필요하다.

이것은 단순히 귀하의 웹사이트에免責 조항을 추가하는 것과는 다르다. 고위험 시스템은 일반적으로 의료 기기 제조 또는 자동차 안전 시스템에서 볼 수 있는 품질 관리 시스템의 종류가 필요하다.

위험 카테고리 이해

AI 법은 많은 사람이 인식하지 못하는 것보다 더细緻한 4단계 위험 기반 접근 방식을採用한다.

  • 받을 수 없는 위험 (금지): 이러한 AI 응용 프로그램은 완전히 금지된다 – 사회적 평가 시스템, 취약한 그룹을 대상으로 하는 조작적인 AI, 공공 장소에서 실시간 생체 인식(법 집행을 위한 제한된 예외와 함께), 학교 또는 학교에서 감정 인식.
  • 고위험 (중대하게 규제되지만 허용됨): 이것이 많은 비즈니스에서 깜짝 놀라는 곳이다. 위에서 언급한 대로, 고위험 응용 프로그램에는 이력서 선별 및 고용 도구, 신용 평가 및 대출 승인 시스템, 의료 진단 기기, 운송의 안전 시스템(자율 주행 차량, 교통 관리), 교육 평가 도구, 법 집행 응용 프로그램 및 중요 인프라 관리가 포함된다.
  • 제한된 위험 (투명성 필요): 이러한 시스템은 주로 인간과 상호 작용하거나 인간이 생성한 자료와 혼동될 수 있는 콘텐츠를 생성하는 AI를 포함한다. 이것에는 챗봇, 가상 어시스턴트 및 합성 미디어(딥페이크 또는 조작된 이미지 및 비디오)를 생성하는 AI 시스템이 포함된다. 이러한 응용 프로그램의 경우 주요 규제 요구 사항은 투명성이다 – 사용자는 인간과 상호 작용하는지 또는 콘텐츠가 인공적으로 생성되었는지 명확히 알 수 있어야 한다.
  • 최소 위험: 대부분의 AI 응용 프로그램은 최소 위험 카테고리에 속한다. 이것은 기본적인 비즈니스 도구와 같은 시스템을 포함한다 – 스팸 필터, 재고 관리 시스템, 기본 분석 플랫폼, 콘텐츠 또는 제품을 위한 추천 엔진, 자동 고객 서비스 라우팅. 최소 위험 시스템의 경우 AI 법에 따르면 직원에 대한 AI 리터러시와 같은 일반적인 요구 사항을 제외하고는 별도의 규제 의무가 없다.

만약 귀하가 “받을 수 없는” 또는 “고위험” 카테고리에 속한다면, 투명성만으로는 충분하지 않다. 만약 귀하가 다른 곳에 속한다면, 규정 준수 요구 사항은 관리할 수 있다.

기초 모델의 파급 효과

방금 지난 2025년 8월 GPAI 기한은 특별한 주의를 필요로 한다. 기초 모델 제공업체인 OpenAI, Anthropic 및 Meta는 새로운 규정 준수 조치를 구현해야 했으며, 이러한 요구 사항은 기업 고객에게 하류로 흐른다.

만약 귀하가 이러한 모델을 기반으로 구축한다면, 귀하는 제공업체의 규정 준수 태도와 귀하의 의무에 미치는 영향을 이해해야 한다. 일부 모델 제공업체는 특정 사용 사례를 제한할 수 있으며, 다른 제공업체는 규정 준수 비용을 더 높은 가격이나 새로운 서비스 계층으로 전달할 수 있다.

기업은 아직하지 않은 경우 AI 공급망을 지금 감사해야 한다. 귀하가 사용하는 모델, 모델을 어떻게 사용자 정의하는지, 모델을 통해 흐르는 데이터를 문서화해야 한다. 이 재고는 귀하의 현재 GPAI 의무를 이해하고 2026년 고위험 시스템 요구 사항을 준비하는 데 필수적이다.

곡선을 앞서 나가기

AI 법은 세계 최초의 포괄적인 AI 규정이며, 우리는現在 그 단계적인 시행의 중간에 있다. GPAI 의무가 지금 시행되고 2026년 8월에 주요 고위험 시스템 기한이 다가오고 있기 때문에, 기업들이 GDPR을 부담으로 간주하여 개인 정보 보호를 차별화 기회로 전환하지 못한 경우와 마찬가지로 AI 거버넌스에서 같은 실수를 하지 말아야 한다.

가장 어려움을 겪을 비즈니스는 집행이 강화될 때 준비되지 않은 비즈니스이다. 오늘날 책임감 있게 구축하는 비즈니스는 규정 준수가 AI 전략을 방해하기보다는 강화한다는 것을 알게 될 것이다. 아직 곡선을 앞서 나갈 기회가 있지만, 창은 빠르게 닫히고 있다.

스테판 도제는 AODocs의 창립자이자 CEO입니다. AODocs는 기업의 규정 준수와 효율적인 프로세스의 필요성이 良い 사용자 경험과 모순되지 않는다는 아이디어에서 창안된 소프트웨어 회사입니다. AODocs를 창립하기 전에, 그는 Exalead의 엔지니어링 부문장으로 재직했습니다. Exalead가 Dassault Systèmes에 인수된 2010년 이후, 그는 파리에서 캘리포니아로 이사하여 제품 전략 부문장으로 근무했습니다. 스테판은 프랑스의 에콜 폴리테크니크에서 소프트웨어 엔지니어링 석사 학위를 취득했습니다(X96). 18년간의 엔터프라이즈 소프트웨어 경험을 통해, 그는 조직 전체의 사용자 경험에 대해 열정을 가지고 있습니다.