디지털 옴니버스 이후의 EU AI법: 지금 실제로 적용되는 것

AI법에 관한 많은 보도는 더 이상 존재하지 않는 일정표를 여전히 따르고 있다. AI에 관한 디지털 옴니버스, 규정 (EU) 2026/1744는 2026년 7월 27일 발효되었으며, 가장 무거운 의무들을 1년 이상 뒤로 미뤘다. 7월 말 이전에 작성된 컴플라이언스 가이드를 읽었다면, 먼저 그 날짜들을 확인하라. 널리 공유된 여러 해설지는 여전히 2026년 8월을 고위험 컴플라이언스가 의무화된 날로 묘사하고 있지만, 그것은 이미 수개월째 법이 아니다.
실제로 적용되는 일정은 다음과 같다.
수정된 일정
이 법은 한 번에 모두 발동되지 않으며, 옴니버스는 그중 일부만 옮겼다.
금지된 AI 관행과 AI 리터러시 의무는 2025년 2월 2일부터 적용되어 왔다. 범용 AI 모델 제공자에 대한 의무는 2025년 8월 2일 뒤따랐으며, 거버넌스 및 제재 조항도 함께 시행되었다. 제50조 투명성 규칙은 2026년 8월 2일 발효되었으며, 같은 날 집행위원회의 GPAI 제공자에 대한 집행 권한도 발동되었다.
옴니버스는 그것들을 그대로 두었다. 옴니버스가 연기한 것은 고위험 의무였다. 부속서 III에 열거된 독립형 고위험 시스템, 예컨대 채용이나 신용 평가에 사용되는 AI는 이제 2027년 12월 2일까지다. 의료기기, 기계, 항공을 아우르는 부속서 I 법률의 적용을 받는 제품에 내장된 고위험 시스템은 2028년 8월 2일까지다.
단기적으로 두 개의 날짜가 더 있다. 2026년 12월 2일은 제50조(2) 표시 유예 기간의 종료일이며, 이는 2026년 8월 2일 이전에 시장에 출시된 생성형 시스템만을 대상으로 한다. 같은 날짜에 두 가지 새로운 금지가 발효된다: AI로 생성된 아동 성착취물, 그리고 일반적으로 누디파이어 금지라고 불리는 비동의 친밀 이미지다.
또한 구형 모델에 대한 날짜가 하나 있는데, 이에 의존하기 전에 법 자체의 문구와 대조해 확인할 가치가 있다. 2025년 8월 2일 이전에 시장에 출시된 범용 AI 모델은 2027년 8월 2일까지 컴플라이언스에 맞춰야 한다.
지연은 사실이지만 범위는 좁다
‘고위험이 2027년으로 연기되었다’는 말을 숨 쉴 공간으로 읽기 쉽다. 그 연기는 제3장, 즉 고위험 의무에 적용된다. 그것은 투명성 규칙이나 GPAI 체제를 건드리지 않으며, 둘 다 현재 시행 중이다.
로펌들의 해설은 해석에 일관적이다: 옴니버스는 시간을 벌어줄 뿐 일을 줄여주지는 않는다. 마감일을 더 늦게 시작할 이유로 여기는 기업은 일정이 움직였다고 해서 적합성 평가가 압축되지 않는다는 것을 알게 될 것이다.
이것이 귀하에게 적용되는가
AI법은 사무실 주소가 아니라 귀하의 산출물을 따른다. 귀하가 EU 시장에 AI 시스템을 출시하거나, EU 내에서 시스템을 배포하거나, 시스템이 다른 곳에서 실행되더라도 EU에서 사용되는 산출물을 생산하는 경우 이 법이 적용된다.
귀하의 의무는 귀하의 역할에 달려 있다. 제공자는 시스템을 개발하거나 개발하게 하여 자신의 이름으로 시장에 출시한다. 배포자는 전문적 환경에서 시스템을 사용한다. 수입업자와 유통업자는 AI 시스템을 EU로 반입하거나 재판매한다.
이 구분은 외형적인 것이 아니다. 단지 AI 글쓰기 도우미를 사용하는 기업은 채용 알고리즘을 구축하거나, AI가 탑재된 의료기기를 판매하거나, 범용 모델을 제공하는 기업보다 훨씬 적은 의무를 진다. 역할을 어느 방향으로든 잘못 파악하면 비용이 크다: 너무 느슨하면 의무를 놓치고, 너무 엄격하면 필요하지도 않은 적합성 작업에 돈을 쓴다.
함정은 배포자가 자신도 모르는 사이에 제공자가 되는 것이다. 제25조에 따르면, 고위험 시스템에 자사 브랜드를 붙이거나, 이를 실질적으로 수정하거나, 고위험이 되도록 시스템의 용도를 변경함으로써 그렇게 될 수 있다. 시스템을 위탁 개발하거나, 다른 사람의 모델 위에 구축해 자사 제품으로 출시하거나, 규제 대상 용도로 도구를 미세 조정하는 경우, 법률 자문이 달리 말할 때까지 귀하가 제공자일 수 있다고 가정하라.
준비해 둘 것
이 법이 문자 그대로 AI 정책이나 AI 등록부를 요구하는 것은 아니다. 그러나 시스템 목록과 각 시스템에서의 귀하의 역할이 없으면, 어떤 의무가 귀하에게 적용되는지 입증할 수 없다. 그 목록이 실질적인 출발점이며, 이후 모든 것에 영향을 준다.
거기서부터 오늘 문서화해 둘 가치가 있는 세 가지가 있다: 금지된 관행에 대한 점검, 사람과 상호작용하거나 합성 미디어를 생성하는 모든 것에 대한 제50조 투명성 점검, 그리고 귀하가 취한 AI 리터러시 조치의 기록이다.
집행은 불균등하게 도래하고 있다
집행위원회는 저작권에서 사이버보안 및 안전에 이르는 주제로 기업들에 30건 이상의 정보 요청을 보냈으며, 이는 조사를 개시할 수 있는 예비 단계다. 개별 회원국은 각자의 일정에 따라 자체 당국을 설립하고 있다.
폴란드의 KRiBSI는 2026년 10월 28일부터 불만, 검사, 개별 의견 및 과징금을 처리하기 시작한다. 독일의 AI 시장 감시법인 KI-MIG는 2026년 7월 29일부터 시행 중이며, Bundesnetzagentur가 주 당국이다. 귀하가 어디에서 운영하는지가 집행이 구체화되는 시점을 결정한다.
투명성 의무는 이미 제품을 재편하고 있다
제50조는 눈에 띄는 역할을 하고 있다. OpenAI는 EU 사용자를 위해 ChatGPT와 Codex가 생성한 텍스트에 감지하기 어려운 워터마크를 추가하겠다고 발표했으며, 이는 이 법의 투명성 요건을 충족하기 위한 것이다. 이 회사는 펜실베이니아 대학과 예일 대학 연구자들과 함께 textGrain이라고 부르는 방법에 관한 기술 보고서를 공개했다. Anthropic은 약 두 달 전에 Claude에 대해 지역이 아닌 전 세계적으로 유사한 조치를 취했다.
OpenAI는 한계에 대해 솔직했다. 단어의 약 10퍼센트를 동의어로 바꾸면 탐지율이 약 92퍼센트에서 66퍼센트로 떨어졌으며, 짧은 텍스트, 수학 답변, 번역은 훨씬 더 어렵다. 그래서 이 회사는 초기 탐지기 접근을 검증된 연구자로 제한하고 있다.
함께 읽으면, 워터마킹 도입과 옴니버스 일정은 이 법의 압력이 현재 실제로 어디에 떨어지는지를 보여준다. 연기된 고위험 적합성 평가가 아니라, 오늘날 EU에서 콘텐츠를 생성하는 모든 것에 적용되는 표시 및 공개 의무다. 그것이 실효 마감일이 있는 법의 부분이며, 대부분의 기업이 가장 먼저 작업해야 할 부분이다.
이 규정의 대중적 평판과 현재의 실제 적용 내용 사이의 간극은 거의 다른 어떤 기술법보다 크다. AI법은 존재를 위협하는 컴플라이언스 부담으로 논의된다. 실제로 대부분의 기업에게 올해 적용되는 의무는 투명성과 리터러시다: 사람들이 시스템과 상호작용할 때 알려주고, 합성 미디어를 표시하고, 직원들이 무엇을 사용하는지 이해하도록 하라. 이는 실질적이지만 다룰 수 있는 일이며, 완전한 고위험 적합성 평가와는 차원이 다른 노력이다.
솔직한 단서는 투명성 의무가 생성형 기능을 출시하는 누구에게나 들리는 것보다 더 어렵다는 점이다. 합성 미디어를 표시하려면 귀하의 시스템이 어떤 바이트를 생성했는지 알아야 하는데, 콘텐츠가 편집 도구와 제3자 파이프라인을 거치면 항상 명확하지는 않다. 2026년 12월에 끝나는 유예 기간은 얼마나 많은 제공자가 그 배관을 구축했는지, 그리고 얼마나 많은 제공자가 다른 누군가가 해줄 것이라고 가정했는지를 드러낼 것이다.
관련 글
AI 컴퓨팅의 병목은 이제 메모리 칩이다
로직 로드맵은 공개돼 있고 예측 가능하다. 메모리 로드맵은 패키징 수율, 수년에 걸쳐 쌓아야 하는 인력 기반, 그리고 세 회사의 자본 계획에 막혀 있다.
AI 음악이 라이선스를 얻었다: 실제로 무엇을 포함하는지 읽어보세요
저렴한 트랙은 여전히 존재한다. 사라지고 있는 것은 프롬프트로 생성한 트랙이 아무런 권리 주장에서 자유롭다는 가정이며, 이는 결코 사실이 아니었고 이제는 명백히 거짓이다.
헝뎬의 스튜디오는 텅 비었는데, 아시아의 AI 영화 파이프라인은 돌아간다
헝뎬의 텅 빈 스테이지들은 관객이 동의하든 아니든 업계가 이미 베팅을 걸었음을 보여주는 증거다.
구글, 데이터센터 전력 공급 위해 890메가와트 원자력 구매
컴퓨트는 확보 가능하다. 전력은 공급망을 구축하듯 몇 년 앞서 마련해야 하는 것이다.