본문 바로가기

가이드

한국 기업을 위한 EU AI Act

검토일 2026-08-07

요약 답변

EU AI Act는 AI 시스템의 산출물이 EU 역내에서 사용되는 경우 한국에 본사를 둔 기업에도 적용될 수 있습니다. 적용 여부와 의무의 폭은 귀사가 AI를 직접 개발·제공하는 provider인지, 자사 업무나 제품에 AI를 사용하는 deployer인지, 아니면 타사 AI 모델을 자사 제품에 통합하는 쪽인지에 따라 달라집니다. 의무는 시스템이 속한 위험 등급에 따라서도 크게 달라지며, 모든 AI에 동일한 규칙이 적용되지 않습니다.

아래에서 전체 10단계 체크리스트를 확인하십시오.

왜 중요한가

해당되는 기업
EU 내에서 사용되는 AI 시스템의 제공자, 통합업체, 배포자.
일반적인 계기
EU 역내 이용자가 사용하는 AI 산출물에 대해 귀사가 제공자·통합업체·배포자 중 어떤 역할을 맡는지.
고객사가 흔히 요구하는 것
AI 시스템 목록역할·분류 기록리스크 관련 문서

전체 구조

  1. 01

    제공자

    AI 시스템을 자사 명의로 EU 시장에 출시하거나 서비스로 제공함.

  2. 02

    배포자

    자체 권한으로 EU 역내에서 AI 시스템을 사용함.

  3. 03

    통합업체

    원제공자가 아니더라도 EU 공급망에 AI 시스템을 포함하여 제공함.

이 가이드가 필요한 기업

이 가이드는 EU 역내에 법인이 없는 한국 본사 기업을 대상으로 하며, 자체 AI 모델을 개발하는 기업과 타사 AI를 제품에 통합하는 기업 모두에 적용됩니다.

  • 자체 AI 모델이나 AI 기반 기능을 개발해 유럽 고객에게 제공하는 기업
  • 챗봇, 추천 엔진, 스코어링 기능 등 AI 기능을 제품에 통합해 유럽에 판매하는 SaaS 기업
  • 해외 파운데이션 모델을 API로 호출해 자사 서비스에 결합하는 기업
  • 유럽 고객사나 이용자를 대상으로 생성형 AI 기능을 제공하는 기업
  • 채용, 신용평가, 의료, 교육 등 민감한 영역에 AI를 적용하는 기업

EU AI Act가 한국 기업에 미치는 경로

AI Act는 EU 역내에 소재하는지를 기준으로 하지 않고, AI 시스템의 산출물이 EU 역내에서 사용되는지를 기준으로 적용 범위를 정합니다. 한국에서 개발하고 운영하는 AI 시스템이라도 그 산출물이 EU에 있는 사람에게 사용되면 역외 적용을 받을 수 있습니다.

규정은 역할에 따라 의무를 다르게 부과합니다. provider는 AI 시스템을 개발해 시장에 출시하거나 서비스로 제공하는 주체이며, 가장 넓은 범위의 의무를 집니다. deployer는 자신의 권한 아래 AI 시스템을 사용하는 주체로, 대개 provider보다 좁은 의무를 집니다. 타사 모델을 자사 제품에 통합하는 경우 통합 방식에 따라 provider의 지위를 새로 취득할 수도 있습니다. 단순 재판매와 실질적인 변경·재브랜딩은 다르게 취급됩니다.

규정은 위험 기반 접근을 취합니다. 대다수의 AI 활용 사례는 최소 위험으로 분류되어 실질적 의무가 크지 않습니다. 특정 영역(채용, 신용평가, 필수 서비스 접근, 생체인식, 법 집행, 이민, 사법 등)에 사용되는 시스템은 고위험으로 분류될 수 있으며 훨씬 더 많은 의무가 따릅니다. 범용 AI 모델(제너럴 퍼포즈 AI 모델)을 제공하는 경우에는 규모와 위험 수준에 따라 별도의 의무 체계가 적용됩니다.

직접 적용과 고객사를 통해 요구되는 사항의 구분

AI Act는 provider와 deployer 모두에게 직접 의무를 부과할 수 있다는 점에서 GDPR의 컨트롤러·처리자 구도와는 다릅니다. 다만 실무적으로는 여기에도 고객사를 통해 요구되는 사항이 존재합니다. 유럽 고객사가 deployer이거나 고위험 시스템의 provider인 경우, 자신의 의무를 이행하기 위해 필요한 정보와 협조를 계약을 통해 공급업체에 요구하기 때문입니다.

예를 들어 귀사가 채용 지원 소프트웨어에 AI 스코어링 기능을 넣어 유럽 기업에 판매한다면, 그 기업이 고위험 AI의 deployer 의무를 지는 동안 귀사는 provider로서 기술문서, 위험관리체계, 정확성·강건성에 관한 정보를 제공해야 할 수 있습니다.

  • 직접 의무: 산출물이 EU에서 사용되는 AI 시스템의 provider 또는 deployer로서 규정에서 직접 발생
  • 고객사를 통해 요구되는 사항: EU 고객사가 자신의 provider/deployer 의무를 이행하기 위해 계약으로 요구하는 정보·문서·협조
  • 역할은 고정되어 있지 않으며, 통합 방식과 재브랜딩 여부에 따라 달라질 수 있습니다

유럽 고객사가 일반적으로 요구하는 자료

AI 기능이 포함된 제품을 유럽에 판매할 때, 구매자의 법무·리스크팀은 표준 보안 질의서에 AI 관련 질문을 추가하는 경우가 늘고 있습니다.

  • AI 기능에 대한 귀사의 역할(provider, 통합사, deployer) 설명
  • 사용 중인 AI 모델이 자체 개발인지 타사 모델인지, 타사라면 어느 모델인지
  • 해당 AI 활용 사례가 고위험 영역(채용, 신용평가, 생체인식 등)에 해당하는지에 대한 평가
  • AI가 생성하거나 조작한 콘텐츠임을 이용자에게 알리는 투명성 조치
  • AI 시스템의 정확성, 강건성, 편향에 대한 문서화된 평가나 테스트 결과
  • AI 사용에 대한 인간의 감독(human oversight) 체계
  • AI 모델 학습에 사용된 데이터의 출처에 대한 일반적인 설명
  • AI 관련 사고나 오작동을 고객사에 통지하는 절차

흔한 오해

“우리 회사가 EU에 없으니 AI Act는 적용되지 않는다.”
적용 기준은 회사의 소재지가 아니라 AI 시스템의 산출물이 EU 역내에서 사용되는지입니다. 한국에서 운영하는 시스템도 그 결과물이 유럽 이용자에게 도달하면 적용 대상이 될 수 있습니다.
“타사 AI 모델을 API로 호출할 뿐이니 우리는 아무 의무가 없다.”
통합 방식에 따라 다릅니다. 모델을 실질적으로 변경하거나 자사 브랜드의 제품으로 재출시하면 그 부분에 대해 provider 의무를 새로 지게 될 수 있습니다. 단순 호출이라도 deployer로서의 의무는 남습니다.
“우리 제품은 챗봇 하나뿐이니 고위험이 아니라서 안전하다.”
위험 등급은 기능의 종류가 아니라 사용 맥락에 따라 결정됩니다. 같은 챗봇 기술이라도 일반 고객 응대에 쓰이는 것과 채용 심사나 신용 평가에 관여하는 것은 다르게 취급됩니다. 사용 맥락을 먼저 확인해야 합니다.
“생성형 AI에는 투명성 의무가 없다.”
이용자와 상호작용하거나 합성 콘텐츠를 생성·조작하는 AI 시스템에는 그 사실을 알리는 별도의 투명성 의무가 존재합니다. 위험 등급과 무관하게 적용되는 경우가 있습니다.
“AI Act는 아직 시행 초기라 지금 당장은 신경 쓰지 않아도 된다.”
의무의 적용 시점은 조항과 위험 등급에 따라 다르게 설계되어 있습니다. 특정 기한을 단정하기보다, 귀사의 AI 활용 사례가 어느 범주에 속하는지 먼저 파악하고 그에 맞는 시점을 확인하는 것이 안전합니다.
“ISO 42001 인증을 받았으니 AI Act 대응이 끝났다.”
AI 경영시스템 인증은 유용한 기초 체계이지만 AI Act가 요구하는 개별 의무(위험 분류, 기술문서, 투명성 표시, 인간 감독 등)를 자동으로 충족시키지는 않습니다.

실무 체크리스트

  1. 01보유한 AI 기능 목록을 작성하고, 각 기능에서 귀사의 역할(provider, 통합사, deployer)을 정리합니다
  2. 02각 AI 활용 사례가 사용되는 맥락(채용, 신용평가, 생체인식 등 민감 영역 여부)을 확인합니다
  3. 03타사 모델을 통합하는 경우, 재브랜딩이나 실질적 변경으로 provider 지위가 새로 발생하는지 검토합니다
  4. 04이용자와 상호작용하거나 합성 콘텐츠를 생성하는 기능에 대한 고지·표시 방안을 마련합니다
  5. 05AI 시스템의 정확성과 강건성을 테스트하고 결과를 문서로 남깁니다
  6. 06AI가 관여하는 의사결정에 대한 인간 감독 절차를 설계합니다
  7. 07학습 데이터의 출처와 성격에 대해 설명할 수 있도록 준비합니다
  8. 08AI 관련 사고나 오작동을 감지하고 알리는 내부 절차를 정합니다
  9. 09유럽 고객사가 요구할 수 있는 AI 관련 계약 조항(정보 제공, 협조 의무 등)을 검토합니다
  10. 10AI 관련 문의에 답할 수 있는 내부 담당자를 지정합니다

한국 관련 맥락

한국은 AI 기본법 등 자체적인 AI 관련 법제를 정비하는 과정에 있으며, 국내 AI 기업들은 이미 어느 정도 위험 기반 관리와 투명성 논의에 익숙합니다. 다만 국내 법제와 EU AI Act는 적용 범위, 역할 구분, 문서화 요건에서 세부적으로 차이가 있으므로 국내 대응 체계를 그대로 EU 요건에 대입할 수는 없습니다.

국내 AI 스타트업과 SaaS 기업 다수가 자체 모델 개발보다는 해외 파운데이션 모델을 API로 호출해 기능을 구성하는 방식을 취하고 있습니다. 이 구조에서는 귀사가 어느 지점에서 provider의 지위를 새로 취득하는지, 어느 지점에서는 deployer나 단순 통합사에 머무는지를 먼저 구분하는 것이 실무의 출발점이 됩니다.

유럽 고객사와의 계약 검토 과정에서 AI 관련 질문이 보안 질의서나 DPA와 별도의 항목으로 등장하는 사례가 늘고 있습니다. 법무·구매 검토가 상대적으로 늦은 단계에 이루어지는 국내 관행을 고려할 때, AI 기능에 대한 설명 자료를 영업 초기 단계부터 준비해 두는 편이 유리합니다.

공식 EU 출처

이 페이지의 모든 판단은 1차 법령 원문에 근거합니다. 공식 EU 출처만을 링크합니다.

규제 목록방법론

미니체크: AI Act가 우리 회사에 적용될까요

AI 활용 방식에 관한 몇 가지 질문입니다. 답변은 전체 진단으로 이어집니다.

귀사는 AI 시스템이나 AI 기반 기능을 유럽 이용자에게 제공합니까?

직접 개발한 AI뿐 아니라 타사 AI를 통합한 기능도 포함됩니다.

귀사는 AI와 관련해 어떤 역할을 맡고 있습니까?
해당 AI는 채용, 신용평가, 필수 서비스, 생체인식 등 민감한 영역에 사용됩니까?

이 질문은 확인이 필요한 영역을 표시할 뿐, 그 자체로 고위험 여부를 확정하지 않습니다.

전체 평가 바로 시작하기
  • 한국 기업을 위한 GDPR

    한국 기업에 GDPR이 언제 적용될 수 있는지, 한국의 개인정보 보호법과 무엇이 다른지, 유럽 고객사가 어떤 자료를 요구할 수 있는지 설명합니다. 또한 한국에 대한 EU 적정성 결정이 실제로 어떤 의미를 갖는지도 함께 다룹니다. 3분 무료 진단도 이용할 수 있습니다.

  • SaaS 기업을 위한 DORA

    DORA가 EU 금융기관과 거래하는 한국 SaaS 기업에 어떤 영향을 미칠 수 있는지 설명합니다. 유럽 금융 고객사가 계약 과정에서 요구할 수 있는 보안, 감사, 사고 대응, 서비스 연속성 등의 주요 요구사항을 확인할 수 있습니다.

본 콘텐츠는 일반 정보 제공을 목적으로 하며 법률 자문이 아닙니다. 적용 여부는 구체적 사실관계와 각국의 국내법 이행 방식에 따라 달라질 수 있습니다. 중요한 법적 결론은 자격을 갖춘 법률 전문가를 통해 확인하시기 바랍니다.