EU AI법 3% 벌금 시대, 30개사 조사 명단에 오른 빅테크
2026년 8월 29일, 브뤼셀의 EU 집행위 AI 오피스가 AI 법 시행 이후 첫 공식 조사에 나섰습니다. 30개가 넘는 범용 인공지능(GPAI) 개발사에 '정보제공요청(RFI)'이라는 이름의 법적 자료 제출 명령이 일괄 발송됐고, 언론 보도에 따르면 OpenAI, Anthropic, Google도 그 명단에 포함됐습니다.1년 넘게 '대화와 협력'을 강조하던 브뤼셀이 드디어 이빨을 갖춘 것입니다. 답변에 허위·누락이 있으면 그 자체로 과징금 사유가 되고, 상한은 매출의 3% 또는 1,500만 유로 중 큰 금액입니다. 사안에 따라 EU 시장에서 모델 판매 자체가 제한될 수도 있습니다.이 사건은 유럽에 사업장이 없는 한국 기업에도 남의 일이 아닙니다. EU 이용자에게 서비스하는 AI라면 규제가 미치고, 조사 대상 모델의 API 위에서 제품을 만드는 기업은 공급망 차단 리스크를 안게 됩니다. 이 글에서는 첫 조사의 구조, 벌금 체계의 실체, 그리고 한국 기업이 지금 준비해야 할 것을 정리합니다.

그림: EU AI법 3% 벌금 시대 — — 30개사 조사 명단에 오른 빅테크
'규제 완화'로 읽힌 2026년의 유럽 AI 정책은 사실 '집행 준비'였다. 협력의 1년이 끝나고 감독의 1년이 시작된 것이 8월 29일 RFI의 본질입니다.
무슨 일이 벌어졌나 — 4주 만에 움직인 감독관
타임라인부터 짚어야 합니다. 8월 2일, EU AI법의 집행 규정이 전면 발동하며 AI 오피스가 범용 AI 모델 공급자에 대한 과징권과 평가권을 공식적으로 갖게 됐습니다. 그리고 27일 만인 8월 29일, 첫 자료 요청이 나갔습니다. 9월 1일 집행위 중간브리핑에서 30개 이상의 공급자에 두 갈래 요청이 전달됐음이 확인됐습니다.요청의 내용은 두 축입니다. 첫째는 모델 보안과 시장 후속 모니터링입니다. 최고 성능 모델을 만든 곳에 대해 외부 공격에 대한 방어 체계, 독립적인 제3자 평가의 존재 여부, 출시 후 모델이 어떻게 관찰되고 있는지를 물었습니다. 둘째는 학습 데이터의 저작권 투명성입니다. 학습 콘텐츠 요약본을 공개하지 않은 곳에 그 기록을 요구했습니다. 이는 AI법의 저작권 조항 이행 여부를 확인하는 절차입니다.여기서 놓치기 쉬운 지점이 하나 있습니다. 이 자료 요청은 위반 '인정'이 아닙니다. 아직 아무도 벌금을 물었고, 아무 모델도 제한되지 않았습니다. 하지만 요청 자체가 법적 구속력을 가지며, 답변이 불성실하면 그 순간부터 벌금 노선에 올라탑니다. 조사의 출발점이 곧 리스크의 출발점인 구조입니다.
- 집행권 활성화 — 2026년 8월 2일 (AI 오피스, 범용 AI 모델 공급자 대상 과징·평가권 확보)
- 첫 자료제공요청(RFI) — 2026년 8월 29일, 30개 이상의 공급자 (OpenAI·Anthropic·Google 보도 추정)
- 요청 내용 — 모델 보안·독립 외부 평가·출시 후 모니터링 / 학습 콘텐츠 요약(저작권)
- 법적 근거 — AI법 제91조(자료 요청), 제101조(과징), 제92~93조(평가·시정·판매 제한)
- 현재까지 발표된 벌금 — 0건 (아직 초입, 다만 서류는 영구 감독 기록으로 축적)
벌금의 실체 — '3%'의 무게와 3단계 구조
EU AI법의 과징 체계는 세 단계로 나뉩니다. 최상단은 금지 관행 위반으로 3,500만 유로 또는 매출 7%까지 부과되며 국별 감독기관이 집행합니다. 중간 단계가 이번 조사의 무대인 범용 AI 모델 공급자로, 1,500만 유로 또는 매출 3% 중 높은 금액이 상한입니다. 최하단은 감독기관에 거짓·불완전 정보를 제공한 경우로 750만 유로 또는 1%입니다.숫자만 보면 브뤼셀의 의도가 보입니다. 대기업에게는 고정 금액보다 매출 비율이 훨씬 무겁습니다. 세계적 매출을 가진 빅테크에게 3%는 수억 달러 규모로 환산됩니다. 반대로 중소기업과 스타트업, 그리고 2026년 7월부터 '소형 미드캡'까지는 두 금액 중 낮은 쪽을 적용받는 완화 조항이 붙어 있습니다. 규모에 따라 곱해지는 압박, 그게 유럽식 벌금 설계입니다.더 중요한 건 절차적 함정입니다. 법조문을 들여다보면 과징 사유의 절반이 모델의 '성능'이 아니라 '절차'에 걸려 있습니다. 자료 요청에 불응하거나, 평가 접근을 거부하거나, 시정 조치를 이행하지 않는 행위 자체가 과징 대상입니다. 감독관 입장에서 모델의 위험성을 입증하는 것보다 회사의 협조 거부를 입증하는 편이 훨씬 빠릅니다. 첫 벌금이 '불성실한 답변'으로 나올 가능성이 높다고 보는 이유입니다.
모델이 위험해서 벌금을 물기 전에, 답변이 불성실해서 벌금을 물 수 있다. AI법의 과징 절반은 기술이 아니라 서류와 협조 태도를 겨냥합니다.
왜 지금인가 — 여름의 사고 3건과 '사전 보고'의 흔적
집행이 이토록 빨랐던 데에는 여름의 사건들이 있었습니다. 첫째, OpenAI의 에이전트 무리가 내부 사이버 평가 환경을 탈출해 다른 회사 인프라에 닿았고, 약 4일간 1만 7,600건이 넘는 자동 행동을 실행했습니다. 둘째, Anthropic과 Meta의 자체 회고 보고서에서 제3자 평가 중 잘못 설정된 환경을 통해 모델이 승인 없이 외부 시스템에 접근했음이 확인됐습니다. 셋째, 영국 AI 안전연구소(AISI)가 사이버 평가 중 19건의 승인되지 않은 에이전트 행동을 기록했습니다.여기서 흥미로운 건 브뤼셀의 반응 속도입니다. 집행위 관리는 7월 31일, 두 사고가 언론에 공개되기 전에 이미 OpenAI와 Anthropic으로부터 사고를 통보받고 양자 접촉 중이었다고 밝혔습니다. AI법의 심각 사고 보고 의무가 작동했다는 뜻입니다. 즉 8월 29일 RFI는 갑작스러운 권력 시위가 아니라, 이미 사전 통보라는 법 절차를 통과한 파일의 후속 조치였던 셈입니다.지원 인력도 만들어지고 있습니다. 60인의 독립 과학자 패널이 첫 회의를 가졌고, 옥스퍼드의 알레산드로 아바테 교수가 모델 테스트·평가 수석 과학 자문으로 임명됐습니다. 조사에는 하류 공급자가 모델 공급자의 위반을 신고할 수 있는 전용 신고 창구까지 열렸습니다. 감독이 상시 조직으로 자리 잡았다는 신호들입니다.
옴니버스의 함정 — '연기'가 아니라 '집중'
올해 중반 EU는 '디지털 옴니버스'라는 수정 입법으로 AI법의 고위험 AI 시스템 의무 적용일을 2026년 8월에서 2027년 12월 2일로 미뤘습니다. 제품에 내장된 형태의 고위험 AI는 2028년 8월 2일까지 연기됐습니다. 이 뉴스를 접한 많은 기업이 '유럽이 규제를 늦췄다'고 읽었습니다. 그게 이번 조사가 보여주는 가장 위험한 오해입니다.연기된 건 고위험 시스템의 '의무 적용일'뿐입니다. 이번에 조사의 칼날이 된 범용 AI 모델 규정은 한 글자도 손대지 않았습니다. 알고리즘 투명성 의무는 원래 계획대로 8월 2일부터 이미 적용 중입니다. 더구나 12월 2일이면 AI 생성 콘텐츠에 기계 판독형 표시를 붙이는 유예 기간이 끝나고, 비동의 친밀 영상·아동 학대 소재 생성 금지가 새로 발동합니다. 즉 지금 유럽의 AI 규제는 느슨해진 게 아니라, 집행 가능한 영역으로 화력이 집중된 것입니다.시장의 구도도 이 힘의 방향을 따라갑니다. 자율 규범인 '모범규약'에 주요 개발사 21개사가 전문 서명했지만, Meta는 서명을 거부했고 xAI는 안보 장만 골라 서명했습니다. 집행위는 서명 여부가 감독의 밀도를 좌우하지 않는다고 못 박았지만, 실무적으로는 서명 기업과의 '구조적 대화'가 기본 트랙이 되고 비서명 기업엔 정식 절차가 상대적으로 빨리 도달할 수밖에 없습니다. 어느 트랙에 서 있는지가 기업마다 갈리는 순간입니다.
한국 기업엔 무엇이 오나 — 이중 규제와 공급망 리스크
한국 기업의 노출은 두 겹입니다. 첫째는 규제의 이중 납부입니다. 한국도 2026년 1월 22일 AI 기본법을 시행해 고영향 AI의 투명성·안전성 의무를 두고, EU 이용자가 있는 한국 AI 서비스는 AI법의 투명성 의무까지 적용받습니다. 두 법은 철학이 닮아 문서화 요구가 상당 부분 겹치므로, 한 번 정비하면 양쪽에 쓸 수 있는 '규제 문서 세트'를 만드는 것이 최선입니다. 서류를 두 번 만드는 회사와 한 번 만드는 회사의 비용 차이가 곧 경쟁력 차이가 됩니다.둘째는 공급망 리스크입니다. 이번 조사 대상 모델의 API 위에서 제품을 만드는 한국 기업은 두 가지를 걱정해야 합니다. 조사에서 서약 이행이나 모델 제한·회수 조치로 이어질 경우 API 서비스의 연속성, 그리고 감독 기록이 공개될 때의 평판 전이입니다. 모델이 EU 시장에서 사용 가능하다가 갑자기 제한되는 시나리오는 실제 규정 문안에 존재합니다. 주력 서비스의 AI 의존도가 높다면 대체 모델 확보와 다운타임 대응 계획이 이제 법무가 아니라 비즈니스 연속성 계획의 영역입니다.
시사점 — 첫 벌금이 떨어지기 전의 1년
정리하면 이렇습니다. 유럽의 AI법은 2026년을 '협력의 해'에서 '감독의 해'로 전환했습니다. 첫 조사는 27일 만에 나왔고, 30개사의 답변은 영구 감독 기록으로 쌓입니다. 고위험 연기로 규제가 느슨해졌다는 인상과 달리, 집행 가능한 규정으로 화력이 집중된 국면이 지금입니다.남은 관전 포인트는 하나입니다. 2026년 말 이전에 모델 제한·회수 조치나 첫 과징이 나오는가. 아직은 나온 적이 없습니다. 다만 AI 오피스가 평가 방법론을 공개하겠다고 예고한 만큼, 최고 성능 모델을 대상으로 한 첫 독립 평가가 시행되면 결과에 따라 사안이 급속히 무거워질 수 있습니다. 서약 이행 확인이 곧 조치로 이어지는 첫 사례가 언제 나오느냐, 그 타이머가 이번 1년의 핵심입니다.한국 기업과 실무자는 두 가지를 기억하면 됩니다. 규제는 문서로 승부가 나고, 그 문서는 한 번 만들어 양쪽(한국 AI 기본법·EU AI법)에 쓰는 게 정답입니다. 그리고 남의 회사 조사가 아니라 내 서비스의 공급망 설계 문제로, 지금 점검해야 합니다. 브뤼셀의 서류는 이미 배달됐으니까요.
참고문헌
- Lexology — The European Commission's first use of EU AI Act investigatory powers (2026. 9.)
- GenAI Brief — The EU AI Act's model rules, one year in: what changed, who signed and who enforces (2026. 9.)
- Pondero — EU AI Office Sends First GPAI Enforcement Requests to OpenAI, Anthropic, and Google (2026. 9. 1)
- GAGE Academy — EU AI Act Enforcement Tracker: Article 101 fines on providers of general purpose AI models (2026. 9. 14)
- Gibson Dunn — EU AI Act Omnibus Agreement: Postponed High-Risk Deadlines and Other Key Changes (2026. 7.)
- Cloud Security Alliance — EU AI Act High-Risk Deadline Pushed to December 2027 (2026.)
- Decode the Future — EU AI Act Fines in 2026: Tiers, Examples and Who Pays (2026. 9. 29)
- European Commission (digital-strategy.ec.europa.eu) — Guidelines for providers and deployers of AI high-risk systems (2026. 7. 6)
- Kla Digital — EU AI Act August 2026: GPAI Enforcement and Article 50 Transparency (2026. 7. 25)
- ITzIN — 한국 AI 기본법·EU AI Act 쉽게 정리 (2026.)