한국 기업이라도 유럽 사업, EU 고객, 유럽 내 서비스 운영과 관련된 AI 활용이 있다면 단순히 ‘AI를 써도 되나’가 아니라 ‘이 AI 활용이 어떤 분류에 들어가나’를 먼저 봐야 합니다.
기업의 핵심 질문은 이제 이렇게 바뀝니다.
예를 들어 사내 문서 요약 도구와 채용 지원자를 사전 분류하는 시스템은 같은 ‘AI’라고 해도 규제상 검토 포인트가 다릅니다. 성과 데이터를 평가하거나 사람에 관한 결정을 준비하는 시스템도 단순 업무 보조 도구와 동일하게 볼 수 없습니다.
제공된 자료들은 EU AI Act를 단계적 적용 구조로 설명합니다. 먼저 금지되는 AI 관행을 다루고, 그다음 범용 AI 모델인 GPAI 의무, 이후 고위험 AI 의무, 그리고 이미 규제되는 제품에 포함된 일부 AI 시스템으로 이어지는 방식입니다.
기업 실무에서는 세 가지를 먼저 확인해야 합니다.
아래 일정은 법률 검토를 대체하지는 않지만, 기업이 내부 준비 계획을 세울 때 우선 참고할 만한 기준입니다.
| 시점 | 적용되는 내용 | 기업에 주는 의미 |
|---|---|---|
| 2025년 2월부터 | 금지된 AI 관행 | 먼저 현재 또는 예정된 AI 활용이 금지 범주에 들어가지 않는지 확인해야 합니다. 자료들은 가장 즉각적으로 해로운 AI 관행을 초기 단계에서 다루는 구조라고 설명합니다. |
| 2025년 8월부터 | GPAI 모델 관련 의무 | 범용 AI 모델 제공자는 GPAI 관련 의무를 검토해야 합니다. 한 자료는 2025년 8월 이전에 출시되지 않은 GPAI 제품은 2025년 8월부터 새 규정을 따라야 한다고 설명합니다. |
| 2026년 8월 2일부터 | 다수의 고위험 AI 의무 | Annex III에 해당하는 고위험 AI 시스템에는 2026년 8월 2일부터 전체 컴플라이언스 체계가 적용됩니다. 한 자료는 이 날짜를 많은 기업에 중요한 핵심 기한으로 제시합니다. |
| 2027~2028년, 제품 규제에 따라 | 규제 제품에 포함된 일부 고위험 AI | 이미 EU 제품안전 규제를 받는 제품에 내장된 고위험 AI 시스템은 적용 제품 체계에 따라 2027년과 2028년까지 더 긴 전환기간이 설명됩니다. |
AI 제품명이 유명한지, 생성형 AI인지, 사내에서만 쓰는지보다 더 중요한 질문은 목적입니다. 해당 시스템이 사람을 평가하는지, 기회나 서비스 접근에 영향을 주는지, 안전 관련 절차를 제어하는지, 아니면 단순히 내부 업무를 보조하는지부터 확인해야 합니다.
특히 민감한 영역에 쓰이는 AI는 일찍 점검하는 편이 좋습니다. 제공된 자료는 생체인식, 핵심 인프라, 교육, 고용, 공공서비스를 고위험 검토가 필요할 수 있는 분야의 예로 듭니다.
같은 AI 도구라도 회사의 위치에 따라 의무가 달라질 수 있습니다.
이 역할 구분이 중요한 이유는 의무가 시스템의 위험도뿐 아니라 회사가 AI를 제공하는지, 운영하는지, 모델 제공자로 활동하는지에 따라 달라질 수 있기 때문입니다.
실무에서는 다음 순서로 1차 분류를 해볼 수 있습니다.
첫 번째 실무 작업은 AI 등록부입니다. 대형 AI 프로젝트만 적는 목록이 아니라, 사내 보조 도구, 구매한 SaaS 기능, 자동화, 자체 제품 기능, 사용 중인 모델까지 폭넓게 포함해야 합니다.
AI 등록부에는 최소한 다음 항목이 들어가는 것이 좋습니다.
이 목록이 있어야 유스케이스별로 역할과 위험분류를 추적 가능하게 검토할 수 있습니다.
모든 AI 활용에 같은 수준의 검토를 투입할 필요는 없습니다. 먼저 봐야 할 것은 사람을 평가하거나, 채용·교육·서비스 접근 같은 기회에 영향을 주거나, 민감한 영역에서 쓰이는 시스템입니다. 자료는 생체인식, 핵심 인프라, 교육, 고용, 공공서비스를 특히 주목할 수 있는 분야로 언급합니다.
실무적으로는 채용 도구, 지원자 사전 선별, 성과 평가, 안전 관련 시스템, 사람에 관한 결정을 준비하는 AI가 우선 검토 대상이 되기 쉽습니다. 다만 실제로 고위험 AI에 해당하는지는 구체적인 업무 흐름과 회사의 역할에 따라 달라집니다.
고위험 AI 시스템에 대해서는 위험관리, 기술문서, 적합성 평가 같은 요구사항이 언급됩니다. 구체적으로 어떤 업무가 회사에 적용되는지는 역할과 시스템 성격에 따라 달라집니다. Annex III 고위험 AI 시스템의 전체 컴플라이언스 체계는 2026년 8월 2일부터 중요해집니다.
지금 할 수 있는 준비는 다음과 같습니다.
AI 리터러시는 고위험 시스템만의 문제가 아닙니다. 한 자료는 AI 리터러시 요구사항이 제공자와 도입·운영자에게 폭넓게 적용되며, 위험 수준과 무관하게 고려해야 한다고 설명합니다. 최소 위험 AI 시스템만 사용하는 조직도 AI 리터러시 요구사항을 충족하고 금지 관행을 피해야 한다는 설명입니다.
실무적으로는 AI를 선택하거나 설정하거나 사용하는 직원이 시스템의 한계를 알고, 흔한 오류를 이해하며, 언제 사람의 검토가 필요한지 판단할 수 있어야 합니다.
핵심은 그 도구를 어디에 쓰느냐입니다. 단순 문서 작성, 요약, 조사 보조와 채용·평가·서비스 접근 결정에 쓰는 경우는 검토 포인트가 다릅니다. 낮은 위험으로 보이는 도구라도 AI 등록부에는 포함하는 것이 좋고, AI 리터러시와 명확한 사용 규칙은 여전히 중요합니다.
이 경우 회사가 AI 시스템 제공자로 볼 수 있는지, 해당 기능이 고위험 맥락에 들어갈 수 있는지 확인해야 합니다. 고위험 시스템이라면 2026년을 기준으로 위험관리, 기술문서, 적합성 평가 관련 준비가 특히 중요해집니다.
채용과 다른 고용 관련 맥락은 초기에 점검하는 것이 좋습니다. 제공된 자료에서 고용은 고위험 검토가 필요할 수 있는 분야로 언급됩니다. 스코어링이나 고객지원의 경우에도 AI가 단순 보조인지, 아니면 사람에 대한 결정을 준비·영향·자동화하는지에 따라 판단이 달라집니다. 업무 흐름을 구체적으로 보지 않고는 최종 분류를 단정하기 어렵습니다.
EU AI Act 대응의 핵심 질문은 ‘AI를 써도 되는가’가 아닙니다. ‘이 AI 활용은 어떤 유스케이스인가, 우리 회사는 어떤 역할인가, 어떤 일정과 의무가 적용되는가’입니다.
사내에서 몇 가지 AI 도구만 쓰는 기업이라면 부담이 상대적으로 작을 수 있습니다. 그래도 AI 등록부, 사용 규칙, AI 리터러시는 실무적으로 필요하며 일부 요구사항과도 연결됩니다. 반대로 민감한 영역에서 AI를 쓰거나, AI 제품을 제공하거나, GPAI 모델을 제공한다면 2026년까지 기다릴 문제가 아닙니다. 지금부터 분류, 문서화, 책임체계를 잡아야 합니다.