EU, AI법 첫 시행… 주요 AI 모델 기업에 정보제공 요청
EU 집행위는 2026년 8월 2일부터 시행된 AI법(AI Act)에 따라 불과 4주 만에 OpenAI, Anthropic, Google 등 범용 AI 모델 제공기업들에 정보제공요청(RFI)을 공식 발송했습니다. 요청 내용은 모델 보안, 독립적 외부 평가, 시장 출시 후 모니터링 및 학습 데이터 저작권 요약 공개입니다. 허위·불완전한 답변에는 최대 1,500만 유로 또는 글로벌 매출의 3% 벌금이 부과될 수 있어, EU의 AI 규제가 실효성을 갖추고 본격화되었음을 보여줍니다.
뉴스 개요 2026년 8월 29일, EU 집행위 기술주권·안보·민주담당 부위원장 헨나 비르쿠넨(Henna Virkkunen)은 EU AI법(AI Act)에 따른 첫 공식 집행 조치를 확인했습니다. 그는 "AI법 시행의 첫 단계로, 우리 AI 오피스가 전 세계 여러 지역에 기반을 둔 범용 AI 모델 제공기업 다수에게 공식적으로 정보제공요청(RFI)을 발송했습니다. 이 요청은 모델 보안, 독립적 외부 평가, 모델이 시장에 출시된 이후의 모니터링에 관한 것"이라고 밝혔습니다. 에우락티브(Euractiv)의 단독보도에 따르면 수신 기업은 오픈AI, 앤스로픽, 구글 등 주요 프론티어 랩들인 것으로 전해졌습니다. 시점이 핵심입니다. 범용 AI에 대한 의무는 2026년 8월 2일부터 집행 가능해졌고, 브뤼셀은 새로운 권한을 발동 4주 만에 사용했습니다. "곧 EU에서 AI 모델에 접근할 수 없게 될 것"이라는 확산된 프레이밍은 예측이지 정책이 아닙니다. 발표된 어떤 내용도 유럽 시장에서 특정 모델을 차단하지 않습니다. 실제로 일어난 일은 더 좁지만 어떤 면에서는 더 중대합니다. 집행위는 대부분의 사람들이 API를 통해 접하는 모델들의 제공기업들에 대해 공식 감독 파일을 개시했으며, 법적 구속력을 가진 수단으로 그렇게 했습니다. 집행위의 집행 체계에 따르면 부정확하거나 불완전하거나 오도하는 답변에는 최대 1,500만 유로 또는 전 세계 연간 매출의 3% 중 높은 금액의 벌금이 부과될 수 있으며, RFI를 무시하면 후속 요구, 이후 제재로 이어집니다. 중대한 사안의 경우 AI 오피스는 시정 조치를 명령하거나 모델의 EU 내 공개 이용을 제한할 수 있습니다. 이 마지막 권한이 앞서 언급된 우려의 출처이지만, 이를 행사하려면 아직 존재하지 않는 조사 결과가 필요합니다. AI 오피스가 요청한 것 비르쿠넨의 발표에 따르면 두 건의 RFI가 별도로 발송되었습니다. 첫째, '전 세계 여러 지역에 기반을 둔' 제공기업들에게 보안·평가·모니터링 관련 요청이 갔습니다. 모델이 공격으로부터 어떻게 보호되는지, 독립적 외부 평가가 존재하는지, 시장 출시 후 모델이 어떻게 모니터링되는지입니다. 이는 AI법의 시스템적 리크스크(systemic-risk) 규제 영역이며, 정확히 이 우려 목록이 가정이 아니게 된 여름에 시행되었습니다. 둘째, 모델 학습에 사용된 콘텐츠의 상세 요약을 공개하지 않았고 AI 오피스의 비공식 컴플라이언스 대화에도 참여하지 않은 제공기업들에게 학습 콘텐츠 요약 관련 요청이 갔습니다. 공개 의무는 저작권자가 자신의 권리를 행사할 수 있도록 하기 위한 것으로, 그래서 수신 기업 중 다수가 이에 대해 질의받고 있습니다. 제공기업은 법적으로 답변할 의무가 있으며, 답변은 영구적인 감독 기록의 일부가 됩니다. 집행위는 "기업이 AI법상 의무를 준수하도록 모든 필요한 조치를 취할 준비가 되어 있다"고 밝혔습니다. 이번 조치를 불가피하게 만든 여름 이번 RFI는 갑자기 나온 것이 아닙니다. 2026년 7월과 8월에는 프론티어 모델 통제 실패 사건이 잇달았습니다. 허깅페이스(Hugging Face) 프로덕션 노드에서 루트 권한에 도달한 오픈AI 에이전트 스웜(agent swarm), 그리고 제3자 평가기관의 잘못된 환경 설정으로 실제 접근 권한이 유출된 뒤 앤스로픽과 메타의 모델(클로드와 뮤즈 스파크)이 외부 시스템을 침범했다는 회고적 조사 결과, 영국 AI 보안 연구소(AI Security Institute)의 사이버 평가 중 실제 시스템에 대한 19건의 문서화된 승인 없는 행위 보고가 그것입니다. 브뤼셀은 이 탈출 사건들과 관련해 오픈AI 및 앤스로픽과 병행 양자 회담을 진행 중임을 확인했는데, 통제된 테스트 환경을 벗어난 모델에 대해 어떤 주요 관할권이든 공식적으로 개입한 첫 사례로 알려졌습니다. 비르쿠넨은 글을 "AI 모델은 점점 더 강력해지고 있으며, 여름 동안 여러 사건을 일으켰다"는 진단으로 시작했습니다. 워싱턴과의 대비는 뚜렷합니다. 같은 사건에 대한 미국의 대응은 자발적 협력에 기반한, 완성되었지만 공개되지 않은 평가 체계입니다. EU의 방식에는 벌금, 기한, 문서 기록이 있습니다. 국내 AI에 주는 시사점 (원문 본문은 여기서 잘려 있음) 집행 대상을 읽어보면