EU AI법 집행이 서류상 규칙에서 실무로 옮겨가고 있다. 9월 17일 EU AI 위원회(AI Board)는 제9차 회의를 열어 '집행부의 집행 활동과 우선순위'를 핵심 의제로 다뤘고, 9월 초 유럽집행위원회는 30개가 넘는 AI 제공업체에 정식 정보제공 요청을 발송했다. 9월 24일 보도에 따르면 EU AI 사무소(EU AI Office)는 24개국 시장감시 당국과 함께 첫 합동 컴플라이언스 점검을 진행 중이며, 채용·신용평가·학생 모니터링·의료 트리아지 AI 시스템이 검사 선두에 섰다.
무슨 일이 있었나: 집행을 끌어올린 9월의 세 가지 사건
첫째는 9월 17일 제9차 회의다. EU 이사회 의장국인 아일랜드가 주재했고, 몰도바가 처음으로 옵서버로 참석했다. 집행위 웹사이트가 9월 18일 공개한 회의 요약에 따르면, 집행부의 집행 활동과 우선순위, 8월 2일부터 적용된 투명성 규정의 이행 상황(실천 강령 Code of Practice와 관련 가이드라인 포함), 회원국 간 시장감시 협력, 사이버보안·AI 행동계획이 논의의 중심이었다.
둘째는 9월 1일의 정식 정보제공 요청이다. 당일 정례 브리핑에서 집행위 대변인은 30개가 넘는 AI 제공업체에 정식 정보제공 요청을 보냈다고 확인했다. 질의 내용은 모델의 안전·평가 실무, 시판 후 모니터링 체계, 학습 데이터의 저작권 컴플라이언스에 이른다. 8월 2일 집행 권한이 발효된 이후 과징금이 부과될 수 있는 조사 수단이 사용된 것은 이번이 처음이다.
셋째는 9월 중 첫 합동 점검이다. 9월 24일 업계 보도에 따르면 EU AI 사무소는 24개국 시장감시 당국과 손잡고 채용 소프트웨어 등 Annex III(고위험) 시스템을 대상으로 1차 컴플라이언스 점검을 실시했고, 대상은 신용평가·교육·의료 트리아지 시스템으로 확대됐다. 다만 '첫 정식 사건'이라는 표현은 보도 측의 것이고, 집행위 자체 요약에서는 '집행 활동과 우선순위'로 표현됐다는 점에 유의해야 한다.
누구에게 영향이 있나: 모델 사업자와 채용·신용 AI 도입업체가 최전선
대상은 세 그룹이며, 적용 기준은 'EU 시장 출시 또는 운용 개시'로 기업의 설립지와 무관하다.
- 범용 AI 모델 제공업체: EU에서 제공되는 모델은 기술 문서와 학습 데이터 개요를 갖춰야 하고, AI 사무소의 독자 평가를 받아들여야 한다. 시스템적 리스크가 있는 모델은 중대 사고를 '부당한 지체 없이' 보고해야 한다. 정보제공 요청에 대한 답변이 부정확·불완전하거나 오해를 유발하면 그 자체로 과징금 대상이 된다.
- 고위험 AI 도입업체: 채용 심사, 신용평가, 학생 모니터링, 의료 트리아지 등 Annex III 시스템 이용자다. 점검 항목에는 EU 데이터베이스 등록, 인간 감독(human oversight) 체계, 영향받는 사람에 대한 고지, 시스템 로그, 신용평가·공공서비스 이용 시 기본권 영향평가가 포함된다.
- 조달 측: EU 공공부문과 규제 산업의 구매자들이 입찰 조건에 컴플라이언스 증빙 요구를 넣기 시작했고, 문서 준비 상태가 수주 자격이 되어가고 있다.
저작권 측면도 짚어야 한다. 범용 모델 제공업체는 '충분히 상세한' 학습 데이터 개요를 공개해야 하며, 그 개요 자체가 창작자의 권리 주장 단서가 될 수 있다. AI 생성 코드와 저작권 관리 정보를 둘러싼 미국 제9순회항소법원의 최근 판결은, 학습 데이터를 둘러싼 대서양 양안의 접근 차이를 보여준다.
무엇을 해야 하나: 세 가지 증빙 패키지를 지금 준비
- 제공업체의 증빙 패키지: 기술 문서, 학습 데이터 개요, 제3자 평가 기록, 시판 후 모니터링 프로세스. 집행위는 이들 자료 제출을 명할 수 있고, 업체의 자체 평가를 받아들이는 대신 독자 평가를 실시할 수 있다.
- 도입업체의 책임 목록: 먼저 자사 시스템이 정말 Annex III에 해당하는지 확인한다. 고객 상담 챗봇이나 상품 추천 엔진은 해당하지 않는다. 인간 감독 책임자를 명확히 하고, 지원자·차입자 등 영향받는 사람에 대한 고지 문안과 로그를 준비한다.
- 12월 2일 시한을 챙긴다: 2026년 8월 2일 이전 출시된 시스템은 기계판독 표시 의무 대응 시한이 2026년 12월 2일까지다. AI 생성 비합의적 성적 이미지 등 새로운 금지 사항도 같은 날부터 적용된다.
함께 짚어야 할 것이 EU가 최근 채택한 KIDS Act 제안이다. 미성년자 보호도 AI 컴플라이언스 범위에 들어왔고, 젊은 층 대상 제품은 병행 평가가 필요하다.
리스크는 어디에 있나: 오해하기 쉬운 두 가지 지점
첫째, '고위험 대응은 2027년으로 연기'가 집행 중단을 의미하지는 않는다. 7월 27일 발효된 디지털 옴니버스(규정 (EU) 2026/1744)는 Annex III 적합성 평가를 2027년 12월 2일로, 규제 제품에 내장된 AI는 2028년 8월 2일로 연기한 것이 맞다. 그러나 연기된 것은 이 적합성 평가 트랙뿐이다. 금지 사항(2025년 2월부터 적용), 범용 AI 의무(2025년 8월부터 적용), 조사 권한은 그대로다.
둘째, 과징금과 판매중지 명령은 실재한다. 금지 사항은 최대 3,500만 유로 또는 전 세계 연간 매출의 7%, 범용 AI 위반은 최대 1,500만 유로 또는 3%(둘 중 높은 금액)가 부과될 수 있다. 더 직접적인 것은 시장제한 권한으로, AI 사무소는 문제가 해결될 때까지 시스템 철거·사용 중지를 명할 수 있다. 문서 미비가 그대로 수익 타격으로 이어진다.
병행 트랙도 있다. 데이터보호 당국은 AI법 일정을 기다리지 않는다. 보도에 따르면 스페인 데이터보호청은 한 기업의 채용 AI 계획에 예방적 경고를 발령하고, 데이터보호 조치·리스크 평가·실질적 인간 감독을 요구했다. GDPR 컴플라이언스와 AI법 컴플라이언스는 각각 독립적으로 충족해야 하며, 한쪽을 통과했다고 다른 쪽까지 통과한 것은 아니다.
EU AI법의 집행 순서는 처음부터 법에 명시돼 있었다. 금지 사항이 먼저, 다음이 범용 모델의 투명성·저작권 의무, 마지막이 고위험 적합성 평가다. 9월의 움직임은 이 순서가 문자 그대로 실행되고 있음을 보여준다. 유럽에서 채용·신용·교육·의료 AI를 다루는 업체에게 필요한 것은 2027년 계획서가 아니라, 다음에 올 문서 제출 요청에 대한 대비다.