2026년 8월 2일, EU AI법이 전면 발효됐다. 글로벌 연매출의 7%를 벌금으로 물릴 수 있는 규제가 작동하기 시작한 것이다. EU에 서비스를 팔지 않는 한국 기업이라고 안심할 수 있을까. 답은 "아니요"다.

이유는 간단하다. EU AI법은 설립지가 아니라 서비스가 도달하는 시장을 기준으로 적용되기 때문이다. 서울에 본사를 둔 SaaS 기업도 EU 사용자가 API를 호출하는 순간 규제 대상이 된다. 다음은 한국 기업이 지금 당장 알아야 할 EU AI법의 핵심이다.

📋
핵심 요약
EU AI법은 2026년 8월 2일 전면 발효 — 설립지가 아니라 서비스가 도달하는 시장 기준으로 적용돼, 서울 서버도 EU 사용자의 API 호출 시 규제 대상이 된다
과징금은 금지 관행 위반 시 3,500만 유로(약 520억 원) 또는 글로벌 연매출 7% 중 높은 금액
고위험 시스템 적용 시한은 2027년 12월(독립형)·2028년 8월(제품 내장형)로 연기됐지만, 챗봇 AI 고지·딥페이크 라벨링 같은 투명성 의무는 이미 8월 2일부터 시행 중
국내 IT기업 30곳 중 12곳만 EU 대리인 지정 절차에 착수했고 18곳은 아직 시작도 못 했다(법무법인 율촌 2026년 7월 세미나)

서울 서버도 규제 대상이다: 역외 적용의 함정

EU AI법 제2조의 적용 기준은 설립지가 아니라 도달 범위다. EU 시장에 AI 시스템을 제공하거나 시스템 산출물이 EU에서 사용되면 한국 기업도 규제 대상이 된다. 서울 데이터센터에서 API를 제공하는 SaaS 기업이 EU 사용자의 호출을 받는 순간, 규제의 사정권에 들어간다는 게 규제기관의 해석이다.

과징금 규모는 두 단계로 나뉜다. 금지 관행 위반은 3,500만 유로(약 520억 원) 또는 글로벌 연매출 7% 중 높은 금액. 일반 의무 위반은 1,500만 유로 또는 3%다. 전 세계 매출을 기준으로 삼기 때문에 EU 매출 비중이 0%여도 벌금은 피할 수 없다.

EU 내 사업장이 없는 기업이 가장 흔히 놓치는 절차는 대리인 지정이다. 고위험 AI 시스템이나 범용 AI 모델 제공자는 EU 내 대리인을 서면 위임으로 지정해야 시장 출시가 가능하다. 대리인은 적합성 문서 보관과 규제기관 협력까지 대신하는 실체다. EU 고객이 한 명만 있어도 예외는 없다.

연기된 건 시한이지 요건이 아니다

2026년 7월 발효된 AI 옴니버스로 고위험 AI 적용 시한이 연기됐다. 채용·교육·신용평가 등 독립형 고위험 시스템은 2027년 12월 2일, 의료기기·기계류 등 제품 내장형은 2028년 8월 2일부터다. 그러나 연기된 건 시한이지 요건 자체가 아니다.

이미 8월 2일부터 투명성 의무는 작동 중이다. 챗봇과 상호작용할 때 AI임을 고지해야 하고, 딥페이크 등 합성 콘텐츠에는 라벨링이 필요하다. 감정인식·생체인식 분류 시스템에도 별도 고지 의무가 붙는다. 오는 12월 2일부터는 기존 시스템의 기계판독 워터마크 의무까지 추가된다. 이미 출시된 시스템도 예외가 아니다.

법무법인 화우는 최근 세미나에서 "연기된 것은 시한이지 요건 자체가 아니다"라고 지적하며, 기업들이 분류·문서화·거버넌스 정비에 추가 기간을 써야 한다고 조언했다. 시한 연장을 규제 약화로 오해하는 게 가장 위험한 실수다.

실제로 투명성 의무 위반만으로도 제재는 이미 가능하다. EU AI사무국은 2026년 8월부터 챗봇의 AI 미고지, 합성 콘텐츠의 미라벨링 건에 대해 시정 명령과 함께 과징금을 부과할 수 있다. 챗봇 한 줄 고지로 막을 수 있는 위반을 방치했다가 1500만 유로 벌금을 맞는 건 비용 대비 최악의 시나리오다. AI사를 운영하는 스타트업이라면 프론트엔드 팀에 이 한 줄을 지금 넣으라고 말하는 게 첫 번째 액션이다.

한국 AI기본법과는 다른 게임: 어느 쪽 기준으로 갈 것인가

한국은 2026년 1월 AI기본법을 전면 시행 중이다. 11개 고영향 분야 지정, 고영향 AI 안전·신뢰성 확보 의무가 골자다. 그러나 EU AI법과 한국 AI기본법은 별개의 규제 체계다. 한쪽을 지켰다고 다른 쪽이 충족되지는 않는다.

과징금 체계만 봐도 격차가 크다. AI기본법의 과징금 상한은 3,000만 원이다. EU AI법의 최대 글로벌 매출 7%와 비교하면 단위 자체가 다르다. 금지 관행 목록도 EU가 8개로 한국보다 넓다. 반면 개인정보 영역에서는 역전된다. 한국 개인정보보호법은 2026년 9월부터 총매출 10%까지 과징금이 가능해 EU보다 무겁다.

실무자 관점에서 실용적인 접근법은 더 엄격한 쪽을 먼저 맞추는 것이다. EU AI법 기준으로 시스템을 정비하면 한국 AI기본법 요건을 상당 부분 충족한다. 규제 준수를 비용이 아니라 수출 요건으로 읽는 기업이 결국 시간을 아낀다.

이미 글로벌 진출 기업들은 움직이기 시작했다. 네이버클라우드는 2025년 하반기부터 EU AI법 태스크포스를 가동했고, 카카오엔터프라이즈도 내부 컴플라이언스 체계를 정비 중이다. 법무법인 율촌의 2026년 7월 세미나에 따르면 국내 주요 IT 기업 30곳 중 12곳이 이미 EU 대리인 지정 절차에 착수했다. 남은 18곳은 아직 대리인조차 지정하지 않은 상태다. 규제 시계는 이미 가고 있다.

지금 할 수 있는 네 가지

EU AI법은 당장 모든 시스템을 바꾸라는 법이 아니다. 2027년 12월 고위험 규제가 도래하기 전에 정리해야 할 과제를 미리 준비하라는 구조다. 실무자가 지금 시작할 수 있는 액션 아이템은 네 가지다.

첫째, 자사 AI 시스템을 분류하라. EU 규제 프레임워크에 따라 금지·고위험·제한적 위험·최소 위험으로 구분하면 적용 의무가 명확해진다. 둘째, 문서화 체계를 갖춰라. 고위험 시스템은 기술문서·적합성 평가·리스크 관리 체계를 문서로 남겨야 한다. 셋째, EU 대리인을 지정하라. 현지 법률사무소나 컨설팅사와 계약하는 데 통상 4~6주가 걸리니 미리 움직여야 한다. 넷째, 투명성 고지를 지금 당장 시작하라. 챗봇의 AI 고지는 프론트엔드 수정으로 해결 가능한 가장 빠른 컴플라이언스다.

규제는 AI 도입을 막으려는 게 아니다. AI를 설명할 수 있게 만들려는 것이다. 7% 벌금을 두려워하기보다, 내 시스템이 무엇을 어떻게 결정하는지 말할 수 있는 상태를 만드는 데 1년을 쓰자. 그게 글로벌 시장에서 통하는 품질 기준이다.

참고 자료

  • 법무법인 화우 세미나(EU AI법 요건 해설)
  • 법무법인 율촌 2026년 7월 세미나(국내 기업 대응 현황)
  • 네이버클라우드, 카카오엔터프라이즈 EU AI법 대응 동향
  • EU AI사무국 투명성 의무 위반 제재 방침 공지(2026년 8월)