메인 콘텐츠로 건너뛰기
OpenAI

Published: 2024년 7월 30일

회사글로벌 정책

A Primer on the EU AI Act

We’re sharing a preliminary overview of the EU AI Act including upcoming deadlines and requirements, with a particular focus on prohibited and high-risk use cases

2025년 7월 11일 업데이트: 범용 AI 실천 강령의 최종안이 발표됨에 따라, 2025년 8월 2일 발효되는 범용 AI 모델 관련 조항에 대한 OpenAI의 대응 방안을 소개합니다. 

지난해 OpenAI는 새로운 법적 요건의 시행을 어떻게 준비하고 있는지에 대한 예비 정보를 제공하기 위해 이 EU AI법 입문서를 공개했습니다. 

그 후 OpenAI는 AI 제공업체가 EU AI법을 준수하기 위한 체계인 범용 AI 실천 강령의 제정에 참여하며 법 시행에 적극적으로 관여해 왔습니다. 전문가, 시민사회, 업계가 수개월간 공동으로 노력한 끝에 최종 강령이 발표되었습니다. 오늘 OpenAI는 이 실천 강령에 서명하고, 이를 통해 EU AI법에 따른 관련 의무의 준수 여부를 입증하기로 했음을 발표합니다.  

이 강령에 서명함으로써 EU AI법을 준수하기 위한 광범위한 계획을 구체적으로 실행합니다. 이는 규정 발효 후에도 연속성, 신뢰성, 신뢰를 보장하고 유럽의 기업 및 시민과 계속 협력하며, 이들이 AI 혁명의 혜택을 누릴 수 있도록 더욱 강력하고 안전하며 보안이 강화된 AI 모델을 제공하겠다는 OpenAI의 의지를 보여줍니다.

강령 서명은 OpenAI가 지난 수년간 선도적으로 도입한 업계 최고 수준의 안전 및 투명성 조치를 더욱 강화합니다. OpenAI는 프런티어 AI 모델을 안전하게 배포하는 방식을 설명하는 종합 안전·보안 프로토콜인 준비성 평가 프레임워크(2023)를 가장 먼저 공개한 기업 중 하나입니다. 

내부 책임 및 거버넌스 체계를 지속적으로 검토하고 개선하겠다는 약속에 따라, OpenAI는 2025년 4월 업데이트된 준비성 평가 프레임워크를 공개했습니다

OpenAI는 갈수록 강력해지는 기술을 개발하고 배포하면서 다양한 새로운 위험과 현실의 안전 문제를 적극적으로 모니터링하고 완화해 모델의 신뢰성과 보안을 유지합니다. 또한 이러한 절차를 끊임없이 다듬고 개선하고 있습니다. 

  • OpenAI는 주요 출시 때마다 모델이 할 수 있는 일과 할 수 없는 일, 테스트한 위험, 아직 연구 중인 영역을 설명하는 상세한 시스템 카드와 기술 문서를 꾸준히 공개해 왔습니다. 
  • 안전 허브에서는 OpenAI 모델의 안전성 평가 결과를 누구나 확인할 수 있습니다.
  • 레드팀 테스트 네트워크는 외부 전문가를 초빙해 OpenAI 모델을 집중적으로 검증합니다.
  • 모델 사양을 통해 인간의 가치와 민주적 규범을 반영하도록 모델의 행동을 설계하는 방식을 살펴볼 수 있습니다.

이러한 노력은 업계의 보안 및 안전 기준을 확립하고 업계 모범 사례에 기반한 실용적인 실천 강령을 마련하는 데 중요한 역할을 했습니다. 안전하고 책임감 있는 AI를 구축하는 작업에는 끝이 없습니다. OpenAI는 전 세계 어디서나 모두가 기술의 혜택을 책임감 있게 누릴 수 있도록 안전 접근 방식을 계속 반복적으로 개선해 나가겠습니다.

앞으로 몇 달, 몇 년에 걸쳐 AI법이 시행되는 동안 EU AI 사무국, 관련 당국 및 고객과 긴밀히 협력하여 유럽의 사회와 경제가 AI의 혜택을 함께 누릴 수 있도록 하겠습니다. 


업데이트: 2024년 9월 25일, OpenAI는 EU AI 협약의 세 가지 핵심 서약에 참여했습니다.

  1. 조직 내 AI 도입을 촉진하고 향후 AI법 준수를 준비하기 위한 AI 거버넌스 전략을 채택합니다.
  2. AI법에 따라 고위험으로 간주될 영역에 제공되거나 배포된 AI 시스템을 가능한 범위에서 파악합니다.
  3. 직원과 조직을 대신해 AI 시스템을 다루는 사람들의 기술 지식, 경험, 교육 및 훈련 수준과 AI 시스템의 사용 맥락, 사용으로 영향을 받는 개인 또는 집단을 고려하여 이들의 AI 인식과 이해도를 높입니다.

OpenAI는 AI 이해도, 도입, 거버넌스에 중점을 둔 AI 협약의 핵심 방향이 AI의 혜택을 널리 확산하는 데 필요한 올바른 우선순위를 제시한다고 믿습니다. 또한 이는 모두에게 도움이 되는 안전한 첨단 기술을 제공한다는 OpenAI의 사명과도 부합합니다.


EU AI법(새 창에서 열기)은 유럽 전역에서 AI의 개발, 배포 및 사용을 관리하기 위해 마련된 주요 규제 체계입니다. 이 법은 건강, 안전 및 기본권을 보호하면서 유럽에서 신뢰할 수 있는 AI 도입을 촉진하기 위해 안전을 크게 중시합니다. AI 시스템과 관련된 위험에 따라 새로운 요건을 도입하며, 특히 고위험 및 허용 불가능한 용도에 중점을 두고 범용 AI(GPAI) 모델과 시스템에는 별도의 의무를 부과합니다. 

입법 절차가 완료되어 2024년 8월 법률이 발효되지만, 특히 OpenAI의 모델과 같은 GPAI 모델에 법을 적용할 때 그 범위를 정하려면 추가 지침과 시행 법령이 필요합니다. 

OpenAI는 법적 의무이기 때문만이 아니라 모든 인류에게 도움이 되는 안전한 AI를 개발하고 배포한다는 OpenAI의 사명과 이 법의 목표가 일치하기 때문에 AI법을 준수하고자 합니다. OpenAI는 성능과 안전성 모두에서 업계를 선도하는 모델을 출시한다는 데 자부심을 느낍니다. OpenAI는 처음부터 개발 과정에 안전 조치를 통합하는 균형 잡힌 과학적 접근 방식을 지향합니다. OpenAI의 여러 팀은 배포 전 준비성 평가 프레임워크에 따른 모델 평가, 내부 및 외부 레드팀 테스트, 배포 후 악용 모니터링, 버그 바운티사이버 보안 지원금 프로그램, 진위성 표준 마련 참여 등 AI 안전 과제를 해결하기 위한 폭넓은 기술적 활동을 수행하고 있습니다. 

앞으로 몇 달간 새 법이 시행되는 동안 EU AI 사무국 및 기타 관련 당국과 긴밀히 협력할 것이며, OpenAI가 축적한 전문성이 안전하고 유익한 AI 배포에 관한 AI법의 목표 달성에 기여하기를 바랍니다.  

이 글에서는 금지된 용도와 고위험 용도를 중심으로 AI법의 몇 가지 핵심 주제를 살펴봅니다.

When will the AI Act apply?

AI법은 EU 관보 게재 20일 후인 2024년 8월 1일 발효됩니다. AI법의 대부분 조항은 발효 후 24개월이 지나야 적용되지만, 다음과 같은 주요 기한에 유의해야 합니다. 

  • 금지된 관행에 대한 금지는 발효 후 6개월이 지나면 적용됩니다(2025년 2월). 
  • AI법 준수에 필요한 여러 시행 세부 사항을 다룰 실천 강령은 발효 후 9개월 이내에 확정되어야 합니다(2025년 5월). 
  • 범용 AI 관련 의무 대부분은 발효 후 12개월이 지나면 적용됩니다(2025년 8월). 
  • 대부분의 고위험 AI 시스템에 대한 의무는 발효 후 24개월이 지나면 적용됩니다(2026년 8월). 

중대한 변경이 없었던 기존 GPAI 시스템과 AI법 부속서 X에 명시된 대규모 IT 시스템의 구성 요소인 일부 AI 시스템에는 더 긴 36개월의 시행 기한이 적용됩니다(2027년 8월).

Who is covered?

AI법은 주로 ‘AI 시스템’에 적용됩니다. AI법은 이를 “다양한 수준의 자율성으로 작동하도록 설계되고 배포 후 적응성을 보일 수 있으며, 명시적 또는 암묵적 목표를 위해 수신한 입력으로부터 물리적 또는 가상 환경에 영향을 미칠 수 있는 예측, 콘텐츠, 추천 또는 결정 등의 결과물을 생성하는 방법을 추론하는 기계 기반 시스템”으로 정의합니다.  이 정의는 OECD가 2023년에 발표한 ‘AI 시스템’의 정의 및 바이든 행정부의 ‘안전하고 보안이 강화되었으며 신뢰할 수 있는 인공지능의 개발 및 사용에 관한 행정명령 14110호’에서 사용한 정의와 대체로 일치합니다.  

특히 AI법은 AI 시스템의 제공업체배포자를 구분합니다. 제공업체란 OpenAI처럼 AI 시스템 또는 범용 AI 모델을 개발하는 주체입니다. 또한 AI 시스템이나 범용 AI 모델의 개발을 의뢰하고 이를 시장에 출시하거나, 유료 또는 무료로 자체 이름이나 상표를 사용해 AI 시스템을 서비스하는 주체도 포함됩니다. 

배포자는 GPT‑4o를 특정 사용 사례에 통합하는 경우처럼 이러한 시스템이나 모델을 자체 애플리케이션에서 사용하는 고객 또는 파트너입니다. AI법상 의무 대부분은 배포자가 아닌 제공업체에 부과됩니다. 그러나 자체 상표를 AI 시스템에 사용하거나 제공업체가 의도하지 않은 방식으로 시스템을 변경하는 등 AI 모델을 자체 AI 시스템에 통합한 배포자는 AI법상 제공업체가 될 수 있다는 점에 유의해야 합니다.

Application to companies established outside the EU

EU 외부 조직도 적용 범위가 상당히 넓을 수 있는 다양한 조건에 따라 AI법을 준수해야 합니다.  예를 들어 AI법은 다음과 같은 경우 적용됩니다. 

  • 기업의 설립지가 EU인지 다른 국가인지와 관계없이 제공업체가 AI 시스템 또는 GPAI 모델을 EU 시장에 출시하는 경우 
  • AI 시스템 배포자의 설립지 또는 소재지가 EU 내인 경우 
  • AI 시스템의 제공업체와 배포자가 제3국에 설립되었거나 소재하지만, AI 시스템이 생성한 결과물이 EU 내에서 사용되는 경우

AI법은 역외 적용 범위가 넓으므로 비유럽 기업도 EU 내 소재 여부와 관계없이 EU 고객에게 서비스를 제공하려면 이 법을 준수해야 합니다.

Risk-Based Regulation

AI법은 위험 기반 체계를 토대로 하며, 고위험 및 허용 불가능한 위험을 지닌 AI 시스템에 구체적인 요건을 적용합니다. AI법은 기업이 해당 규제 의무를 파악할 수 있도록 AI 시스템의 위험 수준을 분류하도록 요구하며, 각기 다른 의무가 적용되는 다양한 AI 시스템 범주 또는 등급을 규정합니다.

Prohibited AI Practices

개인의 권리에 허용할 수 없는 위험을 초래한다고 판단되는 특정 AI 관행은 전면 금지됩니다. 금지되는 관행은 다음과 같습니다.   

  • 잠재의식적·조작적·기만적 기법으로 행동을 왜곡하고 정보에 기반한 의사결정을 방해하여 중대한 피해를 초래하는 행위 
  • 연령, 장애 또는 사회경제적 여건과 관련된 취약성을 악용해 행동을 왜곡하고 중대한 피해를 초래하는 행위 
  • 인종, 정치적 견해, 노동조합 가입 여부, 종교적·철학적 신념, 성생활 또는 성적 지향과 같은 민감한 특성을 추론하는 생체정보 분류 시스템(합법적으로 취득한 데이터세트의 라벨 지정·필터링 및 법 집행 용도에는 제한적 예외 적용) 
  • 사회적 행동이나 개인적 특성을 기준으로 개인 또는 집단을 평가·분류해 피해를 초래하는 사회적 점수 평가 시스템 
  • 프로파일링이나 성격적 특성만을 근거로 개인이 범죄를 저지를 위험을 평가하는 행위(제한적 예외 적용) 
  • 인터넷 또는 CCTV 영상에서 얼굴 이미지를 무차별 수집해 얼굴 인식 데이터베이스를 구축하는 행위
  • 직장 또는 교육기관에서 감정을 추론하는 행위 
  • 법 집행 목적으로 공공장소에서 실시간 원격 생체 인식을 사용하는 행위(일부 예외 적용)

High-Risk AI Systems

AI법은 건강, 안전 또는 개인의 기본권에 중대한 위협을 초래한다고 판단되는 시스템을 고위험 AI(HRAI)로 분류하고 엄격한 의무를 부과합니다. 여기에는 a) 다른 EU 법률이 적용되는 제품의 안전 구성 요소인 시스템, b) 교육기관 입학 또는 이용 자격 결정, 근로자 채용·선발이나 성과 모니터링, 공공 지원 수급 자격이나 신용도 판단, 건강보험 가입 자격 및 보험료 평가 등에 사용되는 시스템과 같은 특정 사용 사례가 포함됩니다.  

HRAI 시스템은 전체 수명 주기에 걸쳐 위험과 완화 전략을 지속적으로 평가하는 위험 관리 시스템 구축, 편향 위험을 검사·평가하는 종합적인 데이터 거버넌스 조치, 시장 출시 전 상세 기술 문서 작성, 지속적인 모니터링 등 엄격한 규제 의무를 준수해야 합니다. 

Minimal or Minor-Risk AI Systems

허용 불가능하거나 높은 위험을 초래하지 않는 기타 AI 시스템에는 투명성 의무 등 제한적인 요건만 적용됩니다. 예를 들어 AI법은 챗봇 같은 AI 시스템과 상호작용할 때 그 사실을 사용자에게 알려야 한다고 규정하며, 인위적으로 조작된 이미지, 오디오 또는 동영상 콘텐츠에는 이를 명확히 표시하도록 요구합니다. 시중에 출시된 AI 시스템 대부분이 이 범주에 해당할 가능성이 큽니다.

General Purpose AI (GPAI)

OpenAI와 같은 범용 AI 모델 및 시스템의 제공업체에는 다음과 같은 특별 요건이 적용됩니다. 

  • 모델에 관한 상세 기술 문서를 작성하고 요청 시 AI 사무국에 제공
  • GPAI 모델을 사용해 자체 AI 시스템을 개발하는 배포자를 위한 문서 작성
  • EU 저작권법을 준수하기 위한 정책 시행
  • GPAI 모델 학습에 사용된 콘텐츠의 요약본 제공 

또한 ‘시스템적 위험’을 초래하는 것으로 판단되는 고영향 역량을 갖춘 GPAI 모델의 제공업체(예: 기술적으로 10^25 FLOPs로 정의되는 대규모 컴퓨팅 자원으로 학습한 모델)는 다음 요건도 준수해야 합니다. 

  • 시스템적 위험을 식별하고 완화하기 위한 모델 평가를 수행하고, 제기되는 위험을 지속적으로 평가·완화
  • 이 범주의 기준을 충족하는 모델을 EU 집행위원회에 통지
  • 중대 사고 모니터링 및 보고 
  • 모델과 물리적 인프라에 적절한 사이버 보안 조치 시행

GPAI 모델 제공업체는 AI법 요건의 준수 여부를 입증할 때 실천 강령을 활용할 수 있습니다. 이러한 실천 강령은 해당 의무의 구체적인 시행 방안을 마련하는 토대가 될 것으로 보이며, OpenAI는 향후 9개월 동안 강령을 개발하는 과정에서 EU AI 사무국과 협력하기를 기대합니다. 

Next Steps and How to Prepare for Compliance

OpenAI는 EU AI법을 준수하기 위해 최선을 다하고 있으며, 법이 시행되는 동안 신설된 EU AI 사무국과 긴밀히 협력할 것입니다. 앞으로 몇 달 동안 OpenAI는 유럽 시장과 그 밖의 지역에 제공하는 모델의 보안과 안전을 강화하는 한편, GPAI 모델의 하위 제공업체와 배포자를 위한 기술 문서 및 기타 지침을 계속 준비할 것입니다.   

조직에서 AI법 준수 방안을 검토하고 있다면 먼저 적용 대상인 AI 시스템을 분류해야 합니다. 사용 중인 GPAI 및 기타 AI 시스템을 파악하고, 분류를 확인한 후 각 사용 사례에 어떤 의무가 따르는지 검토하세요. 적용 대상인 각 AI 시스템과 관련해 조직이 제공업체인지 배포자인지도 확인해야 합니다. 이러한 문제는 복잡할 수 있으므로 궁금한 점이 있다면 법률 전문가와 상담해야 합니다.