위험 기반 접근법
Risk-Based Approach
EU AI Act의 핵심 규제 원칙. AI 시스템을 위험 수준에 따라 분류하고 차등 규제. 허용 불가→고위험→제한적→최소 위험.
Risk-Based Approach
EU AI Act의 핵심 규제 원칙. AI 시스템을 위험 수준에 따라 분류하고 차등 규제. 허용 불가→고위험→제한적→최소 위험.
위험 기반 접근법(Risk-Based Approach)은 EU AI Act의 핵심 규제 철학으로, AI 시스템을 위험 수준에 따라 분류하고 그에 비례하는 규제를 적용하는 방식입니다. 모든 AI를 동일하게 규제하는 대신, 잠재적 위해가 큰 시스템에는 강한 규제를, 위험이 낮은 시스템에는 최소한의 요구사항을 적용하여 혁신과 안전의 균형을 추구합니다.
EU AI Act는 AI 시스템을 4단계로 분류합니다: (1) 허용 불가(Unacceptable) - 사회적 점수화, 실시간 원격 생체인식 등 전면 금지, (2) 고위험(High-risk) - 채용 AI, 신용평가 AI, 의료 진단 AI 등 엄격한 요구사항 적용, (3) 제한적 위험(Limited risk) - 챗봇, 딥페이크 등 투명성 의무만 부과, (4) 최소 위험(Minimal risk) - 대부분의 AI 시스템으로 자율 규제. 이 분류 체계는 2024년 8월 EU AI Act 발효와 함께 법적 구속력을 갖게 되었습니다.
위험 기반 접근법의 핵심은 "비례성 원칙"입니다. 고위험 AI로 분류되면 적합성 평가, 기술 문서화, 품질관리시스템, 사후 모니터링 등 6가지 필수 요구사항을 충족해야 하며, 위반 시 최대 3,500만 유로 또는 글로벌 매출의 7% 중 높은 금액의 과징금이 부과됩니다. 반면 최소 위험 AI는 별도 규제 없이 자유롭게 개발/배포할 수 있습니다.
실무에서 위험 기반 접근법 적용의 첫 단계는 자사 AI 시스템의 위험 분류를 정확히 판단하는 것입니다. 2025년 현재, EU AI Office는 고위험 AI 목록(Annex III)을 지속 업데이트 중이며, 범용 AI 모델(GPAI)에 대한 추가 규정도 마련되었습니다. 국내 기업도 EU 시장 진출 시 반드시 이 분류 체계를 이해하고 대응해야 합니다.
| 위험 수준 | 예시 | 주요 요구사항 | 과징금 |
|---|---|---|---|
| 허용 불가 | 사회적 점수화, 감정 인식(직장/학교) | 전면 금지 | 최대 3,500만 EUR / 매출 7% |
| 고위험 | 채용 AI, 신용평가, 의료 진단 | 적합성 평가, 기술 문서, 인적 감독 | 최대 1,500만 EUR / 매출 3% |
| 제한적 위험 | 챗봇, 딥페이크, 감정 인식 | 투명성 의무(AI 사용 고지) | 최대 750만 EUR / 매출 1.5% |
| 최소 위험 | 스팸 필터, 추천 시스템 | 자율 규제(행동강령 권장) | - |
* 2025년 1월 기준, EU AI Act Article 99 및 Annex III 참조
"우리 HR AI는 EU AI Act Annex III에 명시된 고위험 AI에 해당합니다. 2025년 8월 고위험 AI 규제 적용 전까지 적합성 평가와 기술 문서화를 완료해야 EU 시장에서 서비스를 계속할 수 있습니다."
"위험 기반 접근법은 EU AI Act의 핵심 원칙으로, AI를 4단계 위험 수준으로 분류합니다. 가장 중요한 것은 '고위험 AI'의 6가지 필수 요구사항인데, 리스크 관리 시스템, 데이터 거버넌스, 기술 문서화, 기록 유지, 투명성, 인적 감독입니다. 이 중 하나라도 미충족 시 EU 시장 진입이 불가능합니다."
"우리 챗봇은 고위험이 아니라 제한적 위험으로 분류됩니다. 따라서 적합성 평가나 인증 대신 '이 응답은 AI가 생성했습니다' 같은 투명성 고지만 구현하면 됩니다. 과도한 컴플라이언스 비용을 들일 필요가 없어요."
자사 AI가 고위험인지 아닌지를 희망적으로 판단하면 안 됩니다. EU AI Act Annex III의 명확한 목록과 Article 6의 판단 기준을 법무팀과 함께 검토해야 합니다.
GPT, Claude 같은 범용 모델을 활용한 서비스도 별도 규정의 적용을 받습니다. 시스템 위험성이 있는 GPAI는 고위험 AI와 유사한 요구사항이 적용되므로 주의가 필요합니다.
AI 제품 포트폴리오를 전수 조사하여 위험 수준별로 분류하고, 고위험 AI는 2025년 8월, 금지 AI는 2025년 2월 등 시행일정에 맞춰 단계별 대응 로드맵을 수립하세요.