EU AI Act 벌금 기계가 켜졌다
8월 2일부터 투명성 위반에 최대 1500만 유로, 고위험 의무는 2027년으로 미뤄졌다
8월 2일 EU AI Act의 투명성 조항 집행권, 범용 AI 감독권, 벌금 체계가 발효했다. 위반 시 최대 1500만 유로 또는 세계 매출 3%. 정작 고위험 의무는 2027년 12월로 연기됐다. EU에 파는 1인 SaaS가 지금 해야 할 일은 종이 작업이 아니라 라벨이다.
8월 2일 EU AI Act에서 세 가지가 동시에 발효했다. 제50조 투명성 조항의 집행권, 범용 AI(GPAI) 모델 의무의 감독권, 그리고 벌금 체계다. 벌금은 최대 1500만 유로 또는 세계 연 매출 3% 중 큰 쪽이다. 국가 시장감시기관이 투명성 위반을 집행하고 EU AI Office가 GPAI 의무를 집행한다.
여기서 흔한 오해 하나를 먼저 정리해야 한다. 8월 2일에 켜진 건 고위험(Annex III) 의무가 아니다. 그 무거운 적합성 평가·리스크 관리·인적 감독 요건은 Digital Omnibus 패키지로 2027년 12월 2일까지 연기됐다. 즉 지금 실제로 손에 잡히는 건 투명성과 벌금이다.
한눈에 보기
| 날짜 | 발효 내용 |
|---|---|
| 2025-08-02 | GPAI 의무 적용 시작 (집행권은 아직 없음) |
| 2026-08-02 | 제50조 투명성 집행권 + GPAI 감독권 + 벌금 체계 발효 |
| 2027-12-02 | 고위험(Annex III) 의무 (연기됨) |
벌금 상한: 최대 1500만 유로 또는 세계 매출 3%. SME는 비례성 고려 대상.
켜진 건 벌금 권한이지 새 규칙이 아니다
GPAI 의무 자체는 2025년 8월부터 있었다. 달라진 건 집행부가 조사하고 벌금을 매길 힘을 이제 갖게 됐다는 점이다. 규칙이 종이에서 실행으로 넘어온 순간이다. 다만 아직 회원국 기관 상당수가 세팅 중이고 이 조항으로 나온 대형 제재 사례는 없다. 유예가 끝났다는 신호일 뿐 첫 벌금이 내일 날아온다는 뜻은 아니다.
지금 손에 잡히는 의무는 제50조다
제50조는 어렵지 않다. AI 챗봇은 자기가 AI임을 밝혀야 하고, 사실적인 합성 이미지·영상·음성은 AI 생성물이라는 라벨과 워터마크를 달아야 한다. 고위험 시스템의 두꺼운 문서 작업과 달리 이건 대부분 UI 문구 한 줄과 생성물 메타데이터 표기로 끝난다. 비용이 거의 안 드는 대신 안 하면 벌금 트랙에 정확히 걸린다.
위시클레이 관점
EU에 파는 1인 SaaS 개발자가 이 발효로 밤잠 설칠 필요는 없다. 정작 무거운 고위험 의무는 2027년 12월로 밀렸으니까. 함정은 반대쪽에 있다. 미뤄진 걸 보고 "AI Act는 아직 먼 얘기"라고 통째로 덮는 것이다. 8월 2일에 실제로 켜진 투명성과 벌금은 지금 걸린다.
그래서 오늘 할 일은 규제 컨설턴트를 부르는 게 아니라 두 줄을 고치는 것이다. 첫째, 제품 안 챗봇이 사람인 척하고 있다면 "AI가 응답합니다"를 명시하라. 둘째, AI로 만든 이미지·영상·음성을 서비스에 내보낸다면 라벨과 워터마크를 붙여라. 둘 다 코드 몇 줄이면 끝나고 제품 매출과도 무관하다. 리스크는 크게 두 종류로 나뉜다. 지금 값싸게 막을 수 있는 것과 나중에 비싸게 치를 것. 투명성 라벨은 전자다. 1500만 유로가 걸린 트랙에 코드 두 줄로 안 걸리는 선택을 미룰 이유가 없다. 규모가 작을수록 SME 비례성으로 벌금 자체는 줄겠지만, 그건 안 걸렸을 때의 이야기다.