EU AI Act(Regulation (EU) 2024/1689 — Artificial Intelligence Act)는 유럽연합이 2024년 8월 1일 발효하고 2026년 8월부터 단계적 의무화하는 세계 최초의 포괄적 AI 규제법이다. EU 27개국 + EEA + 영국 시장에 AI 시스템·모델을 공급·배포하는 모든 기업에 적용되며(역외 적용), 위반 시 전 세계 매출의 7% 또는 €35M(약 510억 원) 중 큰 금액의 벌금이 부과된다(GDPR의 4%·€20M보다 강력). EU 시장 + 한국 AI·SaaS·제조업 AI 활용 기업의 글로벌 진출에서 가장 큰 규제 변화다.
핵심은 EU AI Act가 **위험 기반 접근(Risk-Based Approach)**으로 AI를 4단계 분류 — **Unacceptable Risk(금지) → High Risk(고위험·엄격 의무) → Limited Risk(투명성 의무) → Minimal Risk(자율)**한다는 점이다. 고위험 AI는 8대 의무 — Risk Management·Data Governance·Technical Documentation·Record-Keeping·Transparency·Human Oversight·Accuracy·Cybersecurity — 와 CE 마킹·EU 등록·EU 대리인 지정 의무. **GPAI(General Purpose AI — 범용 AI Model)**는 별도 의무 체계로 OpenAI·Google·Anthropic·Meta·Mistral·xAI 등 대형 모델 회사가 직접 영향. 단계 발효: 2025년 2월(금지 AI) → 2025년 8월(GPAI) → 2026년 8월(고위험 일반) → 2027년 8월(부속서 I 제품). 본 가이드는 AI 시스템 식별·위험 분류 → Risk Management·Data Governance → Technical Documentation·CE 마킹 → 인간 감독·투명성·등록 → AI Office 감사 대응 5단계 로드맵으로, 중소·중견 한국 AI·SaaS·제조업 기업이 9~18개월 내 EU AI Act Compliance 달성 → EU 시장 진입하는 실무 경로를 제시한다.
왜 EU AI Act를 준수해야 하는가
세계 최초의 포괄적 AI 규제 + 역외 적용
- 적용 대상: EU 시장에서 AI 시스템·GPAI 모델 출시·서비스·사용
- 역외 적용: EU 외부 기업도 EU 사용자 대상 AI 시스템·출력 사용 시 적용
- 벌금: 금지 AI 위반 — 매출 7% 또는 €35M, 고위험 의무 위반 — 매출 3% 또는 €15M, 잘못된 정보 — 매출 1% 또는 €7.5M
- 민사 소송: 영향받은 개인 직접 소송 가능
한국 AI·SaaS·제조업 기업이 EU 진출 시 미준수 위험은 GDPR보다 크다.
발효 일정 — 단계 시행
| 시점 | 발효 내용 |
|---|---|
| 2024년 8월 1일 | 법률 공식 발효 |
| 2025년 2월 2일 | 금지 AI(Unacceptable Risk) + AI Literacy 의무 시행 |
| 2025년 8월 2일 | GPAI 모델 의무 + 거버넌스·페널티 시행 |
| 2026년 8월 2일 | 고위험 AI 의무 일반 시행 (Annex III) |
| 2027년 8월 2일 | Annex I 제품 통합 AI(의료기기·기계·완구 등) 의무 시행 |
한국 기업의 우선순위: 2025년 2월 금지 AI 회피 + 2026년 8월 고위험 AI 준비.
4단계 위험 분류
1. Unacceptable Risk — 금지(Article 5):
- 잠재적 조작(Subliminal Techniques)
- 취약 계층(아동·장애인) 착취
- 사회적 점수 평가(Social Scoring) — 정부·민간
- 예측 치안(Predictive Policing) — 위험성 평가
- 직장·교육에서 감정 인식
- 인종·종교·성적 지향 등 민감 특성 추론을 위한 생체 분류
- 공공장소 실시간 원격 생체 식별(예외 한정)
- 인터넷·CCTV 무차별 얼굴 인식 데이터베이스 구축
한국 기업 영향: HR Tech의 직장 감정 인식 AI, 보험·신용 사회적 점수, AI 기반 채용 도구 일부.
2. High Risk — 엄격 규제(Article 6 + Annex III):
Annex III 8대 분야:
- 생체 식별(원격 식별·감정 추론·생체 분류)
- 중요 인프라(전력·교통·식수·디지털 인프라)
- 교육·직업훈련(입학·평가·시험 부정 검출)
- 고용·인사(채용·평가·해고·승진)
- 필수 서비스 접근(공공 서비스·신용·생명보험·응급 서비스)
- 법 집행(증거 평가·범죄 예측)
- 이민·국경·망명
- 사법·민주적 절차
Annex I 통합 — 제품 안전:
- 기계(Machinery Regulation)
- 완구(Toy Safety Directive)
- 레저용 선박
- 승강기·리프트
- 폭발 위험 환경 장비
- 무선 장비(RED Directive)
- 압력 장비
- 의료기기(MDR·IVDR)
- 차량 부품
- 항공·민간 항공
3. Limited Risk — 투명성 의무(Article 50):
- AI 챗봇 — AI 사용 표시
- 감정 인식·생체 분류 — 사용자 통보
- 딥페이크 — AI 생성 표시
- AI 생성 콘텐츠 — 머신 판독 워터마크
4. Minimal Risk — 자율:
- 스팸 필터·게임 AI·검색 추천
- 자발적 행동 준칙(Code of Conduct)
GPAI(General Purpose AI Model) — 별도 의무
GPAI 정의(Article 3.63): 대규모 학습 데이터로 학습된 광범위 작업 수행 가능 모델 — Foundation Model:
- GPT-4·Claude·Gemini·Llama·Mistral·Stable Diffusion 등
- Fine-tuning·통합·임베디드 활용 모두 포함
GPAI 2단계:
- 모든 GPAI: 기술 문서·EU Copyright 정합·학습 데이터 요약·정책
- Systemic Risk GPAI: 10^25 FLOPs 이상 (현재 OpenAI·Anthropic·Google·Meta 등) — 추가 위험 평가·사이버보안·사고 보고
한국 영향: 한국 GPAI 사용 기업(SaaS·앱)은 Fine-tuning·통합 시 책임 부담. 대형 GPAI(LG AI·KT AI·Naver HyperCLOVA·Samsung Gauss·SKT A.) — Systemic Risk 가능성.
EU AI Act vs GDPR vs ISO 42001
| 항목 | EU AI Act | GDPR | ISO 42001 |
|---|---|---|---|
| 발효 | 2024 | 2018 | 2023 |
| 대상 | AI 시스템·모델 | 개인정보 | AI 거버넌스 |
| 강제력 | EU 법률 | EU 법률 | 자발적 인증 |
| 벌금 | 매출 7% / €35M | 매출 4% / €20M | 없음 |
| 통제 | 위험기반 4단계 | 7대 원칙 | AIMS 프레임 |
| 한국 인지도 | 매우 빠르게 증가 | 매우 높음 | 빠르게 증가 |
이상적: EU AI Act + GDPR + ISO 42001 + ISO 27001 통합.
AI 시스템 EU AI Act 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진출 가능성 |
|---|---|---|---|
| Level 1 | AI Act 인식 없음 | AI 시스템 식별·분류 부재 | EU 진출 불가 |
| Level 2 | 기본 검토 | 일부 AI 식별, 위험 분류 부재 | 어려움 |
| Level 3 | AI Act 도입 | 위험 분류·기본 통제, AI Office 등록 진행 | 가능 |
| Level 4 | AI Act Compliant | 8대 의무·CE 마킹·EU Database·인간 감독 | 정착 |
| Level 5 | ISO 42001 정착 | ISO 42001 인증 + AI Act 통합 거버넌스 | 최상위 |
대부분의 한국 AI 기업은 Level 1~2. 5단계 로드맵은 Level 4 AI Act Compliant 1차 + 2~3년 내 ISO 42001 도전.
Stage 1: AI 시스템 식별 & 위험 분류 (1~2개월)
1.1 AI System 정의(Article 3.1)
EU AI Act의 AI System 정의:
- 기계 기반 시스템
- 자율성 정도 다양
- 배포 후 적응성 가능
- 출력(예측·콘텐츠·추천·결정) 생성
- 명시적·암시적 목표
- 입력으로부터 추론
전통적 자동화·통계 모델·전문가 시스템은 일반적으로 제외 (단, 사례별 평가).
1.2 AI 시스템 인벤토리
회사 내 모든 AI 시스템 식별:
예시 — 한국 제조업 SaaS:
- 수요 예측 AI (ARIMA·LSTM)
- 품질 검사 AI (Computer Vision)
- 챗봇·고객 지원 (LLM 통합)
- HR — 이력서 스크리닝·면접 평가 AI
- 마케팅 — 추천 알고리즘·세그멘테이션
- 가격 결정 AI
- 부정 거래 감지 AI
- 신용 평가 AI
- 자율 차량·로봇
예시 — 한국 AI SaaS:
- 자체 개발 AI 모델 (제품 핵심)
- GPAI 통합(OpenAI API·Claude API)
- Fine-tuning 모델
- 임베딩·RAG
- AI Agent·자동화
1.3 역할 분류 — Article 25
EU AI Act는 6개 역할 정의:
| 역할 | 의미 | 한국 기업 적용 |
|---|---|---|
| Provider | AI 시스템 개발·시장 출시 | 자체 개발 AI SaaS |
| Deployer (User) | AI 시스템 사용 | AI 도입 제조업·금융사 |
| Importer | EU 외부 AI 시스템 수입 | 미국 AI 수입자 |
| Distributor | AI 시스템 판매·공급 | 리셀러·PaaS |
| Product Manufacturer | AI 통합 제품 제조 | 의료기기·차량 OEM |
| Authorized Representative | Provider EU 대리인 | EU Rep 서비스 |
한 기업이 여러 역할 동시 수행 가능. Fine-tuning 시 Deployer → Provider 변경.
1.4 위험 분류 — 시스템별
각 AI 시스템에 4단계 위험 적용:
Step 1: Unacceptable Risk 해당 여부 (Article 5) Step 2: Annex III 8대 분야 또는 Annex I 통합 제품 여부 (Article 6) Step 3: Limited Risk — 챗봇·딥페이크·감정 인식 (Article 50) Step 4: 나머지 Minimal Risk
한국 기업 빈번 사례:
- HR 채용 AI → High Risk (Annex III.4)
- 신용 평가 AI → High Risk (Annex III.5)
- 의료기기 AI → High Risk (Annex I — MDR)
- 자율 차량 AI → High Risk (Annex I — Vehicle Reg)
- 챗봇·고객 지원 → Limited Risk
- 수요 예측·SCM AI → Minimal Risk
- 콘텐츠 생성 (이미지·텍스트) → Limited Risk(워터마크)
1.5 GPAI 사용 여부
OpenAI·Anthropic·Google·Meta GPAI 사용 시:
- API 통합만 → Deployer 의무 일부
- Fine-tuning → 새 Provider 책임 발생 가능
- 임베디드 → 사용·통합 통제 필수
1.6 Stage 1 산출물
- AI System Inventory + DFD
- 역할 분류서 (Provider/Deployer/Importer 등)
- 위험 분류 매트릭스 (시스템 × 4단계)
- 금지 AI 회피 확인
- GPAI 사용 매트릭스
- 우선조치 계획
Stage 2: 고위험 AI 8대 의무 — Risk·Data·Documentation (3~5개월)
고위험 AI(High Risk)는 Articles 8~17 + Annex IV의 8대 의무. 2026년 8월 의무 시행.
2.1 Risk Management System — Article 9
지속적·반복적·문서화:
4단계:
- 위험 식별: 정상 + 오용·악용 시나리오
- 위험 평가: 가능성 × 영향 = 위험점수
- 위험 완화: 통제 조치 + 잔여 위험
- 검증: 시험·시뮬레이션·실제 운영 모니터링
ISO 31000·ISO 23894(AI 위험관리) 정합 권장.
2.2 Data & Data Governance — Article 10
Training·Validation·Test Dataset 요구사항:
- 적합성 (목적·정확성)
- 대표성 (편향 식별·완화)
- 오류 없음 (가능한 한)
- 통계적 특성 적합
- 개인정보 — GDPR 정합
- 데이터 출처·수집 절차·전처리 기록
- 정기 갱신·재학습
Bias·Discrimination 통제:
- 보호 특성 (성·인종·연령·장애 등) 분석
- 통계적 편향 측정 (Fairness Metrics)
- 완화 조치 (Re-sampling·Re-weighting·Adversarial Debiasing)
2.3 Technical Documentation — Article 11 + Annex IV
Annex IV 필수 문서:
- 일반 정보: 제공자·시스템 설명·목적
- 상세 정보:
- 시스템 설계·아키텍처·구성요소
- 데이터 명세 (출처·전처리·라벨링·편향 검증)
- 학습 방법·기법·하이퍼파라미터
- 검증 시험·정확도·견고성·사이버보안 평가
- 위험관리 시스템 설명
- 인간 감독 조치
- 변경 관리
- 표준 사용 (조화 표준 또는 Common Spec)
- 적합성 평가 절차·결과
- EU 적합성 선언서(EU Declaration of Conformity):
- Provider 정보
- 시스템 식별
- 적용 표준
- 적합성 평가 절차 결과
- 사후 모니터링 계획
- 사용 사례 + 시험 결과
문서 보관: 시장 출시 후 10년 + EU 등록 기관 제출.
2.4 Record-Keeping (Logs) — Article 12
고위험 AI는 자동 로그 의무:
- 입력·출력
- 사용 시간·기간
- 인적 감독 활동
- 로그 보관 — 충분한 기간 (보통 6개월~6년)
2.5 Transparency & Information — Article 13
Deployer에게 제공:
- 시스템 식별
- 의도된 목적·시나리오
- 정확도·견고성·사이버보안 수준
- 변경·재학습 사항
- 인적 감독 방법
- 예상 수명·정비
2.6 Human Oversight — Article 14
- 사용 전 인적 검토 가능
- AI 의사결정 거부 가능
- “Stop” 버튼·시스템 중단
- 출력 해석 가능성
- 의사결정 모니터링
2.7 Accuracy·Robustness·Cybersecurity — Article 15
- 정확도 측정·보고
- 적대적 공격(Adversarial Attack) 대응
- Data Poisoning 방지
- Model Theft 방지
- ETSI·NIST AI RMF·ISO/IEC 27090 정합
2.8 Quality Management System — Article 17
ISO 9001 + AI 특화. Provider 의무:
- 컴플라이언스 전략
- 설계·개발 통제
- 시험·검증
- 데이터 관리
- 변경 관리
- 사후 시장 감시(PMS)
- 사고 보고
ISO 42001 인증으로 통합 운영 권장.
2.9 Stage 2 산출물
- Risk Management Plan (ISO 23894 정합)
- Data Governance Plan + 편향 분석
- Technical Documentation (Annex IV) — 100~300페이지
- EU Declaration of Conformity 초안
- Log Schema + 보관 시스템
- Human Oversight 절차
- 정확도·견고성·보안 시험 보고서
- QMS Manual (AI 특화)
Stage 3: CE 마킹 & 적합성 평가 (2~3개월)
3.1 적합성 평가 절차(Conformity Assessment)
고위험 AI는 시장 출시 전 적합성 평가:
Module A — 내부 통제(Internal Control):
- 자가 평가
- Annex III AI 시스템 (대부분)
- 자체 적합성 선언
Module H — 전체 품질 보증(Full Quality Assurance):
- Notified Body 인증
- Annex III 일부 + Annex I 통합 제품
- ISO 9001 또는 ISO 42001 정합 QMS
Notified Body(NB):
- EU 회원국 지정 평가 기관
- BSI·DEKRA·TÜV·SGS·DNV·Notified Body Number
- AI Act NB 지정 진행 중 (2025~2026)
3.2 EU Declaration of Conformity(DoC)
발급 의무. 내용:
- Provider 정보
- 시스템 식별 + Trade Name
- 적용 표준·기술 사양
- Notified Body (해당 시)
- 책임자 서명
3.3 CE 마킹
고위험 AI는 CE 마킹 부착 의무:
- 시각적 + 디지털 (소프트웨어)
- Notified Body Number (해당 시)
- 사이즈·내구성·시각 기준
기존 CE 마킹 제품(의료기기·기계·완구 등)에 AI 통합 시 기존 CE에 AI Act 적합성 추가.
3.4 EU Database 등록 — Article 71
EU AI Office 운영 데이터베이스:
- 고위험 AI 시스템 시장 출시 전 등록
- 공개 정보:
- Provider·시스템 식별
- Intended Purpose
- 적용 표준
- 사용 회원국
- 비공개: Annex VIII 일부 (보안·법 집행 분야)
3.5 EU 대리인(Authorized Representative)
EU 외부 Provider는 EU 대리인 지정 의무:
- EU 회원국 내 사업장
- GDPR EU Rep과 별도 (한 회사가 겸임 가능)
- AI Office와 회원국 당국 의사소통 창구
- 비용: 월 €100
500 (한국 약 15만70만)
EU Rep 서비스 — Prighter·VeraSafe·DataGuard 등.
3.6 사후 모니터링·사고 보고 — Articles 72·73
- Post-Market Monitoring(PMM): 정기 성능 모니터링·문제 감지
- Serious Incident Reporting:
- 사망·중대 건강 손상 → 24시간 내
- 기본권 침해 → 15일 내
- AI Office + 국가 당국 보고
3.7 Stage 3 산출물
- 적합성 평가 보고서 (Module A 또는 H)
- EU Declaration of Conformity
- CE 마킹 적용
- EU Database 등록
- EU 대리인 계약서
- PMM 계획 + 사고 보고 절차
Stage 4: 투명성·인간 감독·GPAI 의무 (2~3개월)
4.1 Limited Risk — 투명성 의무 (Article 50)
챗봇:
- AI 사용 표시 (UI 명시)
- 단, AI임이 명백한 경우 면제
감정 인식·생체 분류:
- 사용자 사전 통보
딥페이크(Article 50.4):
- AI 생성·조작 콘텐츠 표시
- 예술·풍자 예외 — 표시 의무 유지하되 적정 비율
AI 생성 콘텐츠(텍스트·이미지·오디오·비디오):
- 머신 판독 가능 마크 (워터마크·메타데이터)
- ISO/IEC AI Content Authentication 표준
4.2 Deployer 의무 — Article 26
고위험 AI Deployer:
- Provider 지침 준수
- 인적 감독 적정
- 입력 데이터 적합성 확인
- 모니터링 + 사고 보고
- 작업자 영향 알림 (HR AI)
- 영향받는 자 정보 제공
4.3 Fundamental Rights Impact Assessment(FRIA) — Article 27
공공기관·일부 민간(Annex III 5·6·7):
- 시스템 사용 전 영향 평가
- 영향 카테고리·기간
- 인적 감독 조치
- 부정 영향 완화
- DPIA(GDPR)와 통합 가능
4.4 GPAI 의무 — Articles 53~55
모든 GPAI Provider 의무:
- 기술 문서 (학습·테스트·평가 정보)
- 다운스트림 사용자 정보 제공
- EU Copyright Directive 정합 (Opt-Out 존중)
- 학습 데이터 충분히 상세 요약 공개
Systemic Risk GPAI (10^25 FLOPs):
- Model Evaluation (Red-teaming·Adversarial Testing)
- 시스템 위험 평가·완화
- 사고 보고 (AI Office)
- 사이버보안 강화
- 에너지 소비 보고
Code of Practice GPAI: 2025 발효 예정. 자율 준수 가이드라인.
4.5 한국 GPAI 사용 기업
GPAI 통합 시 책임 분담:
- API 호출 — Deployer 의무
- Fine-tuning — Provider 의무로 전환 (수정 정도 평가)
- 자체 GPAI 개발 — Full Provider 의무
4.6 AI Literacy — Article 4 (2025년 2월 시행)
모든 AI 시스템 Provider·Deployer:
- 작업자 AI 사용 교육
- 적정 수준 AI 이해
- 한국어 가능
4.7 Stage 4 산출물
- 투명성·표시 절차 (챗봇·딥페이크·콘텐츠)
- Deployer Manual (Annex IV 정합)
- FRIA 보고서 (공공·금융·HR·법 집행)
- GPAI 사용 매트릭스
- AI Literacy 교육 프로그램
Stage 5: AI Office 감사 대응 & 운영 (지속)
5.1 EU 거버넌스 구조
EU 차원:
- AI Office (EU 집행위원회 산하) — 2024 설립
- AI Board (회원국 대표)
- Scientific Panel (전문가 자문)
- Advisory Forum (이해관계자)
회원국 차원:
- Market Surveillance Authority(MSA) — 시장 감시
- Notifying Authority — Notified Body 관리
- 국가별 1~3개 기관
5.2 감사 유형
- Compliance Review: 무작위 표본
- Complaint-based: 신고 기반
- Incident-driven: 사고 후속
- Sector-specific: 의료·금융·HR 등
5.3 벌금 등급
| Tier | 위반 | 벌금 한도 |
|---|---|---|
| Tier 1 (Article 99.3) | 금지 AI 사용 | 매출 7% 또는 €35M |
| Tier 2 (Article 99.4) | 고위험·GPAI·투명성 의무 | 매출 3% 또는 €15M |
| Tier 3 (Article 99.5) | 잘못된 정보 제공 | 매출 1% 또는 €7.5M |
| SME 우대 | 중소기업 | 더 낮은 금액 적용 |
5.4 ISO 42001 통합 — 권장
ISO 42001(2023) — AI Management System:
- ISO 9001·14001·45001과 동일 구조 (Annex SL)
- AI 거버넌스·위험·라이프사이클·이해관계자
- AI Act 8대 의무 100% 커버
- 인증 + 매년 갱신
ISO 42001 인증 = AI Act Compliance 우대 + 글로벌 신뢰.
5.5 표준 정합 — Harmonized Standards
EU 위원회가 지정한 조화 표준 적용 시 적합성 추정:
- ISO/IEC 42001 — AI Management System
- ISO/IEC 23894 — AI Risk Management
- ISO/IEC 23053 — AI Framework
- ISO/IEC 22989 — AI Concepts
- ISO/IEC 5259 — Data Quality
- ETSI EN 303 645 — IoT Cybersecurity (적용 시)
2025~2026년 추가 조화 표준 발행 예정.
5.6 사용자 권리 — Article 86
영향받은 사용자:
- 명확한 의사결정 설명 요구권
- 인적 검토 요구권
5.7 Stage 5 산출물
- AI Office 감사 대응 매뉴얼
- ISO 42001 도입 계획
- 조화 표준 정합 매트릭스
- 사용자 권리 처리 SOP
- 연간 AI Act Compliance 보고서
비용 — 회사 규모별 (3년 누계)
시드시리즈 A (직원 3060명, AI 시스템 5~10종)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (AI Act 전문) | 5,000 | 1,500 | 1,500 |
| Technical Documentation 작성 | 3,500 | 2,500 | 2,500 |
| Risk Management·Data Governance | 4,000 | 2,500 | 2,500 |
| 정확도·견고성·보안 시험 | 3,500 | 4,000 | 4,500 |
| EU 대리인 서비스 | 500 | 600 | 700 |
| Notified Body 평가 (Module H 시) | 8,000 | - | 5,000 |
| ISO 42001 인증 (선택) | 5,000 | 2,500 | 2,500 |
| AI Compliance 인력(1명) | 7,200 | 7,500 | 8,000 |
| EU Database 등록·CE 마킹 | 1,000 | 500 | 500 |
| 합계 | 37,700 | 21,600 | 27,700 |
| 3년 누계 | 약 8.7억 원 |
시리즈 B 이상 + Annex III 다수 (직원 100~300명)
3년 누계 약 15~30억 원 (Notified Body 추가 시).
ROI 시나리오
- 한국 HR AI SaaS 매출 30억(국내 80%)
- EU AI Act + GDPR + ISO 27001 + ISO 42001 동시 → EU 진출
- 미국 + EU ARR +90억 (Year 2~3)
- 마진율 40% → 영업이익 +36억/년
- 약 8~10개월 회수
EU AI Act vs GDPR vs ISO 42001 vs NIST AI RMF 비교
| 항목 | EU AI Act | GDPR | ISO 42001 | NIST AI RMF |
|---|---|---|---|---|
| 발효 | 2024 (단계) | 2018 | 2023 | 2023 |
| 지역 | EU + 역외 | EU + 역외 | 글로벌 | 미국 권고 |
| 강제력 | EU 법률 | EU 법률 | 자발적 인증 | 자발적 |
| 발급 | 자체 Compliance + CE | 자체 Compliance | 인증기관 인증서 | 자가 평가 |
| 벌금 | 매출 7% / €35M | 매출 4% / €20M | 없음 | 없음 |
| 대상 | AI 시스템·GPAI | 개인정보 | AI 거버넌스 | AI 위험 관리 |
| 한국 적용 | EU 진출 시 의무 | EU 진출 시 의무 | 자발적 | 자발적 |
한국 AI·SaaS 진출 표준 조합:
- EU 진출: EU AI Act + GDPR + ISO 42001
- 미국 진출: NIST AI RMF + SOC 2 + HIPAA(의료)
- 글로벌: EU AI Act + ISO 42001 + ISO 27001 + SOC 2
한국 AI·SaaS 성공 사례 (가상)
사례 A: HR AI(직원 40명, ARR 25억)
- 도입 동기: EU·미국 HR Tech 진출
- 구축 기간: 14개월(High Risk Annex III.4)
- 비용: 1차 9.5억 (AI Act + GDPR + ISO 42001 + ISO 27001 동시)
- 추가: Notified Body Module H 평가
- 성과: EU 진출 + 미국 진출, ARR 25억 → 95억
사례 B: 제조 비전 검사 AI(직원 55명, ARR 30억)
- 도입 동기: EU·동남아·중남미 제조업
- 구축 기간: 12개월 (Limited Risk + ISO 42001)
- 비용: 1차 6.5억
- 성과: EU·아시아 제조업 진입, ARR 30억 → 85억
사례 C: 신용 평가 AI(직원 70명, ARR 50억)
- 도입 동기: EU 핀테크
- 구축 기간: 16개월(High Risk Annex III.5)
- 비용: 1차 11억 (Module H + GDPR + ISO 27001 + FRIA)
- 성과: EU 핀테크 진입, ARR 50억 → 160억
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
AI 식별·분류
- AI System Inventory + DFD
- 역할 분류 (Provider/Deployer/Importer 등)
- 4단계 위험 분류 + 금지 AI 회피
- GPAI 사용 매트릭스
고위험 8대 의무
- Risk Management(ISO 23894)
- Data Governance + Bias 분석
- Technical Documentation(Annex IV)
- Logs 자동 기록 + 보관
- Transparency + Deployer Information
- Human Oversight + Stop Button
- Accuracy·Robustness·Cybersecurity 시험
CE·등록·EU Rep
- Conformity Assessment (Module A/H)
- EU DoC + CE 마킹 + EU Database 등록
- EU 대리인 + PMM + 사고 보고
운영
- AI Literacy 교육 + ISO 42001 도입
점수 해석:
- 0
10: Level 12 — 9~12개월 시스템 구축 - 11
20: Level 23 — 12~18개월 후 Compliance - 21
26: Level 34 — EU 진출 가능 - 27~30: Level 5 — ISO 42001 인증 + Tier 1
마치며 — EU AI Act는 글로벌 AI 진출의 새로운 통행증
EU AI Act는 세계 최초의 포괄적 AI 규제이며, EU·미국·아시아·전 세계 AI 규제의 표준이 될 가능성이 높다. 한국 AI·SaaS·제조업 AI 활용 기업이 EU 진출 시 미준수는 매출 7% 벌금 + EU 진출 자체 불가의 위험.
본 5단계 로드맵을 통해 9~18개월 내 AI Act Compliance + EU 진출이 현실적 목표다. 핵심 5가지:
- 금지 AI 회피가 최우선(2025년 2월 시행) — HR 감정 인식·사회적 점수·Predictive Policing 금지
- 위험 분류가 출발점 — Annex III + Annex I + Limited + Minimal 구분
- 고위험 8대 의무 + CE 마킹 — Technical Documentation 100~300페이지, ISO 42001로 통합
- GPAI는 별도 의무 체계 — API 통합·Fine-tuning 책임 분담 명확화
- ISO 42001 인증 권장 — AI Act 8대 의무 100% 커버, 글로벌 신뢰
EU AI Act + GDPR + ISO 42001 + ISO 27001 다중 보유 한국 AI·SaaS 기업은 EU·미국·아시아 전 세계 시장 진출 + AI 분야 글로벌 Tier 1 진입이 가능하며, ARR 3~5배 성장 사례가 다수 예상된다.
통합 — AI·정보보안·EU 규제 시리즈
EU AI Act는 정보보안·AI 거버넌스 시리즈의 EU 표준이다.
정보보안·개인정보 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- GDPR EU 개인정보
- IEC 62443 산업제어 사이버보안
- TISAX 자동차 정보보안
산업별 품질 시스템:
EU 시장 진입·지속가능성:
리스크·연속성·반부패:
EU AI Act + ISO 42001 + ISO 27001 + GDPR + SOC 2 + ISO 13485(의료 AI) 다중 컴플라이언스는 한국 AI·SaaS·메디테크·로봇·자율차 기업의 글로벌 진출 최강 AI 거버넌스 포트폴리오다.
