제조업 EU AI Act(인공지능법) 컴플라이언스 실무 완벽 가이드 — 4단계 위험 분류에서 CE 마킹·GPAI 의무까지 5단계 로드맵

중소·중견 한국 AI·SaaS·제조업 AI 활용 기업의 EU AI Act(Regulation 2024/1689) 컴플라이언스 5단계 로드맵. 4단계 위험 분류(Unacceptable·High·Limited·Minimal), 고위험 AI 8대 통제, GPAI(General Purpose AI) 의무, AI 시스템 등록·CE 마킹·EU 대리인, AI Office·DPA 감사, 벌금(매출 7%·€35M) 대응 전략까지 실무 적용 가이드.

EU AI Act(Regulation (EU) 2024/1689 — Artificial Intelligence Act)는 유럽연합이 2024년 8월 1일 발효하고 2026년 8월부터 단계적 의무화하는 세계 최초의 포괄적 AI 규제법이다. EU 27개국 + EEA + 영국 시장에 AI 시스템·모델을 공급·배포하는 모든 기업에 적용되며(역외 적용), 위반 시 전 세계 매출의 7% 또는 €35M(약 510억 원) 중 큰 금액의 벌금이 부과된다(GDPR의 4%·€20M보다 강력). EU 시장 + 한국 AI·SaaS·제조업 AI 활용 기업의 글로벌 진출에서 가장 큰 규제 변화다.

핵심은 EU AI Act가 **위험 기반 접근(Risk-Based Approach)**으로 AI를 4단계 분류 — **Unacceptable Risk(금지) → High Risk(고위험·엄격 의무) → Limited Risk(투명성 의무) → Minimal Risk(자율)**한다는 점이다. 고위험 AI는 8대 의무 — Risk Management·Data Governance·Technical Documentation·Record-Keeping·Transparency·Human Oversight·Accuracy·Cybersecurity — 와 CE 마킹·EU 등록·EU 대리인 지정 의무. **GPAI(General Purpose AI — 범용 AI Model)**는 별도 의무 체계로 OpenAI·Google·Anthropic·Meta·Mistral·xAI 등 대형 모델 회사가 직접 영향. 단계 발효: 2025년 2월(금지 AI) → 2025년 8월(GPAI) → 2026년 8월(고위험 일반) → 2027년 8월(부속서 I 제품). 본 가이드는 AI 시스템 식별·위험 분류 → Risk Management·Data Governance → Technical Documentation·CE 마킹 → 인간 감독·투명성·등록 → AI Office 감사 대응 5단계 로드맵으로, 중소·중견 한국 AI·SaaS·제조업 기업이 9~18개월 내 EU AI Act Compliance 달성 → EU 시장 진입하는 실무 경로를 제시한다.

왜 EU AI Act를 준수해야 하는가

세계 최초의 포괄적 AI 규제 + 역외 적용

  • 적용 대상: EU 시장에서 AI 시스템·GPAI 모델 출시·서비스·사용
  • 역외 적용: EU 외부 기업도 EU 사용자 대상 AI 시스템·출력 사용 시 적용
  • 벌금: 금지 AI 위반 — 매출 7% 또는 €35M, 고위험 의무 위반 — 매출 3% 또는 €15M, 잘못된 정보 — 매출 1% 또는 €7.5M
  • 민사 소송: 영향받은 개인 직접 소송 가능

한국 AI·SaaS·제조업 기업이 EU 진출 시 미준수 위험은 GDPR보다 크다.

발효 일정 — 단계 시행

시점발효 내용
2024년 8월 1일법률 공식 발효
2025년 2월 2일금지 AI(Unacceptable Risk) + AI Literacy 의무 시행
2025년 8월 2일GPAI 모델 의무 + 거버넌스·페널티 시행
2026년 8월 2일고위험 AI 의무 일반 시행 (Annex III)
2027년 8월 2일Annex I 제품 통합 AI(의료기기·기계·완구 등) 의무 시행

한국 기업의 우선순위: 2025년 2월 금지 AI 회피 + 2026년 8월 고위험 AI 준비.

4단계 위험 분류

1. Unacceptable Risk — 금지(Article 5):

  • 잠재적 조작(Subliminal Techniques)
  • 취약 계층(아동·장애인) 착취
  • 사회적 점수 평가(Social Scoring) — 정부·민간
  • 예측 치안(Predictive Policing) — 위험성 평가
  • 직장·교육에서 감정 인식
  • 인종·종교·성적 지향 등 민감 특성 추론을 위한 생체 분류
  • 공공장소 실시간 원격 생체 식별(예외 한정)
  • 인터넷·CCTV 무차별 얼굴 인식 데이터베이스 구축

한국 기업 영향: HR Tech의 직장 감정 인식 AI, 보험·신용 사회적 점수, AI 기반 채용 도구 일부.

2. High Risk — 엄격 규제(Article 6 + Annex III):

Annex III 8대 분야:

  1. 생체 식별(원격 식별·감정 추론·생체 분류)
  2. 중요 인프라(전력·교통·식수·디지털 인프라)
  3. 교육·직업훈련(입학·평가·시험 부정 검출)
  4. 고용·인사(채용·평가·해고·승진)
  5. 필수 서비스 접근(공공 서비스·신용·생명보험·응급 서비스)
  6. 법 집행(증거 평가·범죄 예측)
  7. 이민·국경·망명
  8. 사법·민주적 절차

Annex I 통합 — 제품 안전:

  • 기계(Machinery Regulation)
  • 완구(Toy Safety Directive)
  • 레저용 선박
  • 승강기·리프트
  • 폭발 위험 환경 장비
  • 무선 장비(RED Directive)
  • 압력 장비
  • 의료기기(MDR·IVDR)
  • 차량 부품
  • 항공·민간 항공

3. Limited Risk — 투명성 의무(Article 50):

  • AI 챗봇 — AI 사용 표시
  • 감정 인식·생체 분류 — 사용자 통보
  • 딥페이크 — AI 생성 표시
  • AI 생성 콘텐츠 — 머신 판독 워터마크

4. Minimal Risk — 자율:

  • 스팸 필터·게임 AI·검색 추천
  • 자발적 행동 준칙(Code of Conduct)

GPAI(General Purpose AI Model) — 별도 의무

GPAI 정의(Article 3.63): 대규모 학습 데이터로 학습된 광범위 작업 수행 가능 모델 — Foundation Model:

  • GPT-4·Claude·Gemini·Llama·Mistral·Stable Diffusion 등
  • Fine-tuning·통합·임베디드 활용 모두 포함

GPAI 2단계:

  1. 모든 GPAI: 기술 문서·EU Copyright 정합·학습 데이터 요약·정책
  2. Systemic Risk GPAI: 10^25 FLOPs 이상 (현재 OpenAI·Anthropic·Google·Meta 등) — 추가 위험 평가·사이버보안·사고 보고

한국 영향: 한국 GPAI 사용 기업(SaaS·앱)은 Fine-tuning·통합 시 책임 부담. 대형 GPAI(LG AI·KT AI·Naver HyperCLOVA·Samsung Gauss·SKT A.) — Systemic Risk 가능성.

EU AI Act vs GDPR vs ISO 42001

항목EU AI ActGDPRISO 42001
발효202420182023
대상AI 시스템·모델개인정보AI 거버넌스
강제력EU 법률EU 법률자발적 인증
벌금매출 7% / €35M매출 4% / €20M없음
통제위험기반 4단계7대 원칙AIMS 프레임
한국 인지도매우 빠르게 증가매우 높음빠르게 증가

이상적: EU AI Act + GDPR + ISO 42001 + ISO 27001 통합.

AI 시스템 EU AI Act 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1AI Act 인식 없음AI 시스템 식별·분류 부재EU 진출 불가
Level 2기본 검토일부 AI 식별, 위험 분류 부재어려움
Level 3AI Act 도입위험 분류·기본 통제, AI Office 등록 진행가능
Level 4AI Act Compliant8대 의무·CE 마킹·EU Database·인간 감독정착
Level 5ISO 42001 정착ISO 42001 인증 + AI Act 통합 거버넌스최상위

대부분의 한국 AI 기업은 Level 1~2. 5단계 로드맵은 Level 4 AI Act Compliant 1차 + 2~3년 내 ISO 42001 도전.


Stage 1: AI 시스템 식별 & 위험 분류 (1~2개월)

1.1 AI System 정의(Article 3.1)

EU AI Act의 AI System 정의:

  • 기계 기반 시스템
  • 자율성 정도 다양
  • 배포 후 적응성 가능
  • 출력(예측·콘텐츠·추천·결정) 생성
  • 명시적·암시적 목표
  • 입력으로부터 추론

전통적 자동화·통계 모델·전문가 시스템은 일반적으로 제외 (단, 사례별 평가).

1.2 AI 시스템 인벤토리

회사 내 모든 AI 시스템 식별:

예시 — 한국 제조업 SaaS:

  • 수요 예측 AI (ARIMA·LSTM)
  • 품질 검사 AI (Computer Vision)
  • 챗봇·고객 지원 (LLM 통합)
  • HR — 이력서 스크리닝·면접 평가 AI
  • 마케팅 — 추천 알고리즘·세그멘테이션
  • 가격 결정 AI
  • 부정 거래 감지 AI
  • 신용 평가 AI
  • 자율 차량·로봇

예시 — 한국 AI SaaS:

  • 자체 개발 AI 모델 (제품 핵심)
  • GPAI 통합(OpenAI API·Claude API)
  • Fine-tuning 모델
  • 임베딩·RAG
  • AI Agent·자동화

1.3 역할 분류 — Article 25

EU AI Act는 6개 역할 정의:

역할의미한국 기업 적용
ProviderAI 시스템 개발·시장 출시자체 개발 AI SaaS
Deployer (User)AI 시스템 사용AI 도입 제조업·금융사
ImporterEU 외부 AI 시스템 수입미국 AI 수입자
DistributorAI 시스템 판매·공급리셀러·PaaS
Product ManufacturerAI 통합 제품 제조의료기기·차량 OEM
Authorized RepresentativeProvider EU 대리인EU Rep 서비스

한 기업이 여러 역할 동시 수행 가능. Fine-tuning 시 Deployer → Provider 변경.

1.4 위험 분류 — 시스템별

각 AI 시스템에 4단계 위험 적용:

Step 1: Unacceptable Risk 해당 여부 (Article 5) Step 2: Annex III 8대 분야 또는 Annex I 통합 제품 여부 (Article 6) Step 3: Limited Risk — 챗봇·딥페이크·감정 인식 (Article 50) Step 4: 나머지 Minimal Risk

한국 기업 빈번 사례:

  • HR 채용 AI → High Risk (Annex III.4)
  • 신용 평가 AI → High Risk (Annex III.5)
  • 의료기기 AI → High Risk (Annex I — MDR)
  • 자율 차량 AI → High Risk (Annex I — Vehicle Reg)
  • 챗봇·고객 지원 → Limited Risk
  • 수요 예측·SCM AI → Minimal Risk
  • 콘텐츠 생성 (이미지·텍스트) → Limited Risk(워터마크)

1.5 GPAI 사용 여부

OpenAI·Anthropic·Google·Meta GPAI 사용 시:

  • API 통합만 → Deployer 의무 일부
  • Fine-tuning → 새 Provider 책임 발생 가능
  • 임베디드 → 사용·통합 통제 필수

1.6 Stage 1 산출물

  • AI System Inventory + DFD
  • 역할 분류서 (Provider/Deployer/Importer 등)
  • 위험 분류 매트릭스 (시스템 × 4단계)
  • 금지 AI 회피 확인
  • GPAI 사용 매트릭스
  • 우선조치 계획

Stage 2: 고위험 AI 8대 의무 — Risk·Data·Documentation (3~5개월)

고위험 AI(High Risk)는 Articles 8~17 + Annex IV의 8대 의무. 2026년 8월 의무 시행.

2.1 Risk Management System — Article 9

지속적·반복적·문서화:

4단계:

  1. 위험 식별: 정상 + 오용·악용 시나리오
  2. 위험 평가: 가능성 × 영향 = 위험점수
  3. 위험 완화: 통제 조치 + 잔여 위험
  4. 검증: 시험·시뮬레이션·실제 운영 모니터링

ISO 31000·ISO 23894(AI 위험관리) 정합 권장.

2.2 Data & Data Governance — Article 10

Training·Validation·Test Dataset 요구사항:

  • 적합성 (목적·정확성)
  • 대표성 (편향 식별·완화)
  • 오류 없음 (가능한 한)
  • 통계적 특성 적합
  • 개인정보 — GDPR 정합
  • 데이터 출처·수집 절차·전처리 기록
  • 정기 갱신·재학습

Bias·Discrimination 통제:

  • 보호 특성 (성·인종·연령·장애 등) 분석
  • 통계적 편향 측정 (Fairness Metrics)
  • 완화 조치 (Re-sampling·Re-weighting·Adversarial Debiasing)

2.3 Technical Documentation — Article 11 + Annex IV

Annex IV 필수 문서:

  1. 일반 정보: 제공자·시스템 설명·목적
  2. 상세 정보:
    • 시스템 설계·아키텍처·구성요소
    • 데이터 명세 (출처·전처리·라벨링·편향 검증)
    • 학습 방법·기법·하이퍼파라미터
    • 검증 시험·정확도·견고성·사이버보안 평가
    • 위험관리 시스템 설명
    • 인간 감독 조치
    • 변경 관리
    • 표준 사용 (조화 표준 또는 Common Spec)
    • 적합성 평가 절차·결과
  3. EU 적합성 선언서(EU Declaration of Conformity):
    • Provider 정보
    • 시스템 식별
    • 적용 표준
    • 적합성 평가 절차 결과
  4. 사후 모니터링 계획
  5. 사용 사례 + 시험 결과

문서 보관: 시장 출시 후 10년 + EU 등록 기관 제출.

2.4 Record-Keeping (Logs) — Article 12

고위험 AI는 자동 로그 의무:

  • 입력·출력
  • 사용 시간·기간
  • 인적 감독 활동
  • 로그 보관 — 충분한 기간 (보통 6개월~6년)

2.5 Transparency & Information — Article 13

Deployer에게 제공:

  • 시스템 식별
  • 의도된 목적·시나리오
  • 정확도·견고성·사이버보안 수준
  • 변경·재학습 사항
  • 인적 감독 방법
  • 예상 수명·정비

2.6 Human Oversight — Article 14

  • 사용 전 인적 검토 가능
  • AI 의사결정 거부 가능
  • “Stop” 버튼·시스템 중단
  • 출력 해석 가능성
  • 의사결정 모니터링

2.7 Accuracy·Robustness·Cybersecurity — Article 15

  • 정확도 측정·보고
  • 적대적 공격(Adversarial Attack) 대응
  • Data Poisoning 방지
  • Model Theft 방지
  • ETSI·NIST AI RMF·ISO/IEC 27090 정합

2.8 Quality Management System — Article 17

ISO 9001 + AI 특화. Provider 의무:

  • 컴플라이언스 전략
  • 설계·개발 통제
  • 시험·검증
  • 데이터 관리
  • 변경 관리
  • 사후 시장 감시(PMS)
  • 사고 보고

ISO 42001 인증으로 통합 운영 권장.

2.9 Stage 2 산출물

  • Risk Management Plan (ISO 23894 정합)
  • Data Governance Plan + 편향 분석
  • Technical Documentation (Annex IV) — 100~300페이지
  • EU Declaration of Conformity 초안
  • Log Schema + 보관 시스템
  • Human Oversight 절차
  • 정확도·견고성·보안 시험 보고서
  • QMS Manual (AI 특화)

Stage 3: CE 마킹 & 적합성 평가 (2~3개월)

3.1 적합성 평가 절차(Conformity Assessment)

고위험 AI는 시장 출시 전 적합성 평가:

Module A — 내부 통제(Internal Control):

  • 자가 평가
  • Annex III AI 시스템 (대부분)
  • 자체 적합성 선언

Module H — 전체 품질 보증(Full Quality Assurance):

  • Notified Body 인증
  • Annex III 일부 + Annex I 통합 제품
  • ISO 9001 또는 ISO 42001 정합 QMS

Notified Body(NB):

  • EU 회원국 지정 평가 기관
  • BSI·DEKRA·TÜV·SGS·DNV·Notified Body Number
  • AI Act NB 지정 진행 중 (2025~2026)

3.2 EU Declaration of Conformity(DoC)

발급 의무. 내용:

  • Provider 정보
  • 시스템 식별 + Trade Name
  • 적용 표준·기술 사양
  • Notified Body (해당 시)
  • 책임자 서명

3.3 CE 마킹

고위험 AI는 CE 마킹 부착 의무:

  • 시각적 + 디지털 (소프트웨어)
  • Notified Body Number (해당 시)
  • 사이즈·내구성·시각 기준

기존 CE 마킹 제품(의료기기·기계·완구 등)에 AI 통합 시 기존 CE에 AI Act 적합성 추가.

3.4 EU Database 등록 — Article 71

EU AI Office 운영 데이터베이스:

  • 고위험 AI 시스템 시장 출시 전 등록
  • 공개 정보:
    • Provider·시스템 식별
    • Intended Purpose
    • 적용 표준
    • 사용 회원국
  • 비공개: Annex VIII 일부 (보안·법 집행 분야)

3.5 EU 대리인(Authorized Representative)

EU 외부 Provider는 EU 대리인 지정 의무:

  • EU 회원국 내 사업장
  • GDPR EU Rep과 별도 (한 회사가 겸임 가능)
  • AI Office와 회원국 당국 의사소통 창구
  • 비용: 월 €100500 (한국 약 15만70만)

EU Rep 서비스 — Prighter·VeraSafe·DataGuard 등.

3.6 사후 모니터링·사고 보고 — Articles 72·73

  • Post-Market Monitoring(PMM): 정기 성능 모니터링·문제 감지
  • Serious Incident Reporting:
    • 사망·중대 건강 손상 → 24시간 내
    • 기본권 침해 → 15일 내
    • AI Office + 국가 당국 보고

3.7 Stage 3 산출물

  • 적합성 평가 보고서 (Module A 또는 H)
  • EU Declaration of Conformity
  • CE 마킹 적용
  • EU Database 등록
  • EU 대리인 계약서
  • PMM 계획 + 사고 보고 절차

Stage 4: 투명성·인간 감독·GPAI 의무 (2~3개월)

4.1 Limited Risk — 투명성 의무 (Article 50)

챗봇:

  • AI 사용 표시 (UI 명시)
  • 단, AI임이 명백한 경우 면제

감정 인식·생체 분류:

  • 사용자 사전 통보

딥페이크(Article 50.4):

  • AI 생성·조작 콘텐츠 표시
  • 예술·풍자 예외 — 표시 의무 유지하되 적정 비율

AI 생성 콘텐츠(텍스트·이미지·오디오·비디오):

  • 머신 판독 가능 마크 (워터마크·메타데이터)
  • ISO/IEC AI Content Authentication 표준

4.2 Deployer 의무 — Article 26

고위험 AI Deployer:

  • Provider 지침 준수
  • 인적 감독 적정
  • 입력 데이터 적합성 확인
  • 모니터링 + 사고 보고
  • 작업자 영향 알림 (HR AI)
  • 영향받는 자 정보 제공

4.3 Fundamental Rights Impact Assessment(FRIA) — Article 27

공공기관·일부 민간(Annex III 5·6·7):

  • 시스템 사용 전 영향 평가
  • 영향 카테고리·기간
  • 인적 감독 조치
  • 부정 영향 완화
  • DPIA(GDPR)와 통합 가능

4.4 GPAI 의무 — Articles 53~55

모든 GPAI Provider 의무:

  • 기술 문서 (학습·테스트·평가 정보)
  • 다운스트림 사용자 정보 제공
  • EU Copyright Directive 정합 (Opt-Out 존중)
  • 학습 데이터 충분히 상세 요약 공개

Systemic Risk GPAI (10^25 FLOPs):

  • Model Evaluation (Red-teaming·Adversarial Testing)
  • 시스템 위험 평가·완화
  • 사고 보고 (AI Office)
  • 사이버보안 강화
  • 에너지 소비 보고

Code of Practice GPAI: 2025 발효 예정. 자율 준수 가이드라인.

4.5 한국 GPAI 사용 기업

GPAI 통합 시 책임 분담:

  • API 호출 — Deployer 의무
  • Fine-tuning — Provider 의무로 전환 (수정 정도 평가)
  • 자체 GPAI 개발 — Full Provider 의무

4.6 AI Literacy — Article 4 (2025년 2월 시행)

모든 AI 시스템 Provider·Deployer:

  • 작업자 AI 사용 교육
  • 적정 수준 AI 이해
  • 한국어 가능

4.7 Stage 4 산출물

  • 투명성·표시 절차 (챗봇·딥페이크·콘텐츠)
  • Deployer Manual (Annex IV 정합)
  • FRIA 보고서 (공공·금융·HR·법 집행)
  • GPAI 사용 매트릭스
  • AI Literacy 교육 프로그램

Stage 5: AI Office 감사 대응 & 운영 (지속)

5.1 EU 거버넌스 구조

EU 차원:

  • AI Office (EU 집행위원회 산하) — 2024 설립
  • AI Board (회원국 대표)
  • Scientific Panel (전문가 자문)
  • Advisory Forum (이해관계자)

회원국 차원:

  • Market Surveillance Authority(MSA) — 시장 감시
  • Notifying Authority — Notified Body 관리
  • 국가별 1~3개 기관

5.2 감사 유형

  • Compliance Review: 무작위 표본
  • Complaint-based: 신고 기반
  • Incident-driven: 사고 후속
  • Sector-specific: 의료·금융·HR 등

5.3 벌금 등급

Tier위반벌금 한도
Tier 1 (Article 99.3)금지 AI 사용매출 7% 또는 €35M
Tier 2 (Article 99.4)고위험·GPAI·투명성 의무매출 3% 또는 €15M
Tier 3 (Article 99.5)잘못된 정보 제공매출 1% 또는 €7.5M
SME 우대중소기업더 낮은 금액 적용

5.4 ISO 42001 통합 — 권장

ISO 42001(2023) — AI Management System:

  • ISO 9001·14001·45001과 동일 구조 (Annex SL)
  • AI 거버넌스·위험·라이프사이클·이해관계자
  • AI Act 8대 의무 100% 커버
  • 인증 + 매년 갱신

ISO 42001 인증 = AI Act Compliance 우대 + 글로벌 신뢰.

5.5 표준 정합 — Harmonized Standards

EU 위원회가 지정한 조화 표준 적용 시 적합성 추정:

  • ISO/IEC 42001 — AI Management System
  • ISO/IEC 23894 — AI Risk Management
  • ISO/IEC 23053 — AI Framework
  • ISO/IEC 22989 — AI Concepts
  • ISO/IEC 5259 — Data Quality
  • ETSI EN 303 645 — IoT Cybersecurity (적용 시)

2025~2026년 추가 조화 표준 발행 예정.

5.6 사용자 권리 — Article 86

영향받은 사용자:

  • 명확한 의사결정 설명 요구권
  • 인적 검토 요구권

5.7 Stage 5 산출물

  • AI Office 감사 대응 매뉴얼
  • ISO 42001 도입 계획
  • 조화 표준 정합 매트릭스
  • 사용자 권리 처리 SOP
  • 연간 AI Act Compliance 보고서

비용 — 회사 규모별 (3년 누계)

시드시리즈 A (직원 3060명, AI 시스템 5~10종)

항목1년차 (만원)2년차3년차
컨설팅 (AI Act 전문)5,0001,5001,500
Technical Documentation 작성3,5002,5002,500
Risk Management·Data Governance4,0002,5002,500
정확도·견고성·보안 시험3,5004,0004,500
EU 대리인 서비스500600700
Notified Body 평가 (Module H 시)8,000-5,000
ISO 42001 인증 (선택)5,0002,5002,500
AI Compliance 인력(1명)7,2007,5008,000
EU Database 등록·CE 마킹1,000500500
합계37,70021,60027,700
3년 누계약 8.7억 원

시리즈 B 이상 + Annex III 다수 (직원 100~300명)

3년 누계 약 15~30억 원 (Notified Body 추가 시).

ROI 시나리오

  • 한국 HR AI SaaS 매출 30억(국내 80%)
  • EU AI Act + GDPR + ISO 27001 + ISO 42001 동시 → EU 진출
  • 미국 + EU ARR +90억 (Year 2~3)
  • 마진율 40% → 영업이익 +36억/년
  • 약 8~10개월 회수

EU AI Act vs GDPR vs ISO 42001 vs NIST AI RMF 비교

항목EU AI ActGDPRISO 42001NIST AI RMF
발효2024 (단계)201820232023
지역EU + 역외EU + 역외글로벌미국 권고
강제력EU 법률EU 법률자발적 인증자발적
발급자체 Compliance + CE자체 Compliance인증기관 인증서자가 평가
벌금매출 7% / €35M매출 4% / €20M없음없음
대상AI 시스템·GPAI개인정보AI 거버넌스AI 위험 관리
한국 적용EU 진출 시 의무EU 진출 시 의무자발적자발적

한국 AI·SaaS 진출 표준 조합:

  • EU 진출: EU AI Act + GDPR + ISO 42001
  • 미국 진출: NIST AI RMF + SOC 2 + HIPAA(의료)
  • 글로벌: EU AI Act + ISO 42001 + ISO 27001 + SOC 2

한국 AI·SaaS 성공 사례 (가상)

사례 A: HR AI(직원 40명, ARR 25억)

  • 도입 동기: EU·미국 HR Tech 진출
  • 구축 기간: 14개월(High Risk Annex III.4)
  • 비용: 1차 9.5억 (AI Act + GDPR + ISO 42001 + ISO 27001 동시)
  • 추가: Notified Body Module H 평가
  • 성과: EU 진출 + 미국 진출, ARR 25억 → 95억

사례 B: 제조 비전 검사 AI(직원 55명, ARR 30억)

  • 도입 동기: EU·동남아·중남미 제조업
  • 구축 기간: 12개월 (Limited Risk + ISO 42001)
  • 비용: 1차 6.5억
  • 성과: EU·아시아 제조업 진입, ARR 30억 → 85억

사례 C: 신용 평가 AI(직원 70명, ARR 50억)

  • 도입 동기: EU 핀테크
  • 구축 기간: 16개월(High Risk Annex III.5)
  • 비용: 1차 11억 (Module H + GDPR + ISO 27001 + FRIA)
  • 성과: EU 핀테크 진입, ARR 50억 → 160억

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

AI 식별·분류

  1. AI System Inventory + DFD
  2. 역할 분류 (Provider/Deployer/Importer 등)
  3. 4단계 위험 분류 + 금지 AI 회피
  4. GPAI 사용 매트릭스

고위험 8대 의무

  1. Risk Management(ISO 23894)
  2. Data Governance + Bias 분석
  3. Technical Documentation(Annex IV)
  4. Logs 자동 기록 + 보관
  5. Transparency + Deployer Information
  6. Human Oversight + Stop Button
  7. Accuracy·Robustness·Cybersecurity 시험

CE·등록·EU Rep

  1. Conformity Assessment (Module A/H)
  2. EU DoC + CE 마킹 + EU Database 등록
  3. EU 대리인 + PMM + 사고 보고

운영

  1. AI Literacy 교육 + ISO 42001 도입

점수 해석:

  • 010: Level 12 — 9~12개월 시스템 구축
  • 1120: Level 23 — 12~18개월 후 Compliance
  • 2126: Level 34 — EU 진출 가능
  • 27~30: Level 5 — ISO 42001 인증 + Tier 1

마치며 — EU AI Act는 글로벌 AI 진출의 새로운 통행증

EU AI Act는 세계 최초의 포괄적 AI 규제이며, EU·미국·아시아·전 세계 AI 규제의 표준이 될 가능성이 높다. 한국 AI·SaaS·제조업 AI 활용 기업이 EU 진출 시 미준수는 매출 7% 벌금 + EU 진출 자체 불가의 위험.

본 5단계 로드맵을 통해 9~18개월 내 AI Act Compliance + EU 진출이 현실적 목표다. 핵심 5가지:

  1. 금지 AI 회피가 최우선(2025년 2월 시행) — HR 감정 인식·사회적 점수·Predictive Policing 금지
  2. 위험 분류가 출발점 — Annex III + Annex I + Limited + Minimal 구분
  3. 고위험 8대 의무 + CE 마킹 — Technical Documentation 100~300페이지, ISO 42001로 통합
  4. GPAI는 별도 의무 체계 — API 통합·Fine-tuning 책임 분담 명확화
  5. ISO 42001 인증 권장 — AI Act 8대 의무 100% 커버, 글로벌 신뢰

EU AI Act + GDPR + ISO 42001 + ISO 27001 다중 보유 한국 AI·SaaS 기업은 EU·미국·아시아 전 세계 시장 진출 + AI 분야 글로벌 Tier 1 진입이 가능하며, ARR 3~5배 성장 사례가 다수 예상된다.


통합 — AI·정보보안·EU 규제 시리즈

EU AI Act는 정보보안·AI 거버넌스 시리즈의 EU 표준이다.

정보보안·개인정보 시리즈:

산업별 품질 시스템:

EU 시장 진입·지속가능성:

리스크·연속성·반부패:

EU AI Act + ISO 42001 + ISO 27001 + GDPR + SOC 2 + ISO 13485(의료 AI) 다중 컴플라이언스는 한국 AI·SaaS·메디테크·로봇·자율차 기업의 글로벌 진출 최강 AI 거버넌스 포트폴리오다.