AI 규제EU AI Act디지털 옴니버스AI 기본법개인정보보호법정보통신망법생성형 AI 표시캘리포니아 SB 53SB 951SB 1000콜로라도 AI법뉴욕 RAISE Act텍사스 TRAIGA컴플라이언스과징금
[특집] 2027년 1월, AI 규제 달력 — EU·미국·한국, 무엇이 언제 걸리나
앞으로 석 달 사이 AI 관련 기한이 한꺼번에 몰립니다. EU는 12월 2일 생성형 AI 결과물의 기계판독 표시 유예가 끝나고 새 금지 조항이 시작되며, 1월 1일에는 캘리포니아·콜로라도·뉴욕의 새 법이 발효되고, 1월 22일께 한국 AI 기본법의 과태료 계도기간이 최소 기한을 채웁니다. 9월 11일 시행된 개인정보보호법은 과징금 상한을 전체 매출의 10%까지 올렸고, 10월 1일 정보통신망법은 반복 침해사고에 관련 매출 3%를 매깁니다. 반대로 'EU 고위험 AI 의무가 8월에 시작됐다'는 이야기는 디지털 옴니버스로 2027년 12월로 미뤄졌습니다. 법령 원문과 공식 발표로 확인한 일정을 한 장의 달력으로 묶고, 우리 회사에 무엇이 걸리는지 고르는 도구와 제재 상한 비교 도구를 붙였습니다.
법령 원문과 정부·기관의 공식 발표(2026년 10월 3일 기준)를 정리한 일반 정보이며 법률 자문이 아닙니다. 본문의 ✅는 1차 출처(법령·관보·공식 페이지) 원문을 확인한 항목, ◐는 언론·로펌 자료로만 확인한 항목입니다.
들어가며: 석 달 안에 몰린 기한
AI 규제 뉴스는 '어느 나라가 무슨 법을 만들었다'로 나오지만, 회사가 알아야 하는 것은 언제부터 무엇을 해야 하는가입니다. 그리고 지금 그 날짜들이 한꺼번에 몰려 있습니다.
2026-12-02
EU: 8월 2일 이전에 출시된 생성형 AI도 결과물에 기계가 읽을 수 있는 표시를 해야 합니다(유예 만료). 동의 없는 실존 인물의 성적 이미지 생성 AI 등 새 금지 조항도 시작됩니다. ✅
2027-01-01
미국: 캘리포니아 SB 951(AI로 인한 해고 통지)·AB 2713(대형 플랫폼 출처 정보) ✅, 콜로라도 자동화 결정법 ◐, 뉴욕 RAISE Act ◐가 발효됩니다.
2027-01-22 무렵
한국: AI 기본법 과태료 계도기간이 '최소 1년'을 채웁니다. 그 뒤로는 과태료를 실제로 매길 수 있습니다. ◐
이미 시작된 것도 있습니다. 9월 11일 개정 개인정보보호법(과징금 상한 최대 전체 매출 10%, 유출 '가능성'도 72시간 안에 통지), 10월 1일 개정 정보통신망법(반복 침해사고 시 관련 매출 3%)입니다. 한국 AI 기본법 자체의 해설은 지난 8월 글에서 자세히 다뤘으니, 이 글은 세 지역의 날짜를 한 장에 놓는 것에 집중합니다.
✅
결론 먼저.
· EU 고위험 AI 의무는 아직 시작되지 않았습니다. 디지털 옴니버스(EU 규칙 2026/1744, 7월 27일 발효)로 독립형 고위험(채용·교육·생체인식 등)은 2027년 12월 2일, 제품 내장형은 2028년 8월 2일로 미뤄졌습니다.
· 대신 지금 걸리는 것은 생성형·대화형 AI의 투명성 의무(8월 2일부터, 기존 시스템의 기계판독 표시는 12월 2일까지)와 범용 AI(GPAI) 모델에 대한 집행위원회의 과징금 권한(8월 2일부터)입니다.
· 미국은 연방 선점 시도(2025년 12월 행정명령 14365) 속에서도 주법이 2027년 1월 1일에 대거 발효합니다.
· 한국은 AI 기본법 과태료보다 개인정보보호법·정보통신망법의 과징금이 훨씬 큽니다. AI 서비스의 보안 사고가 매출 비율 과징금으로 이어지는 구조입니다.
· GPAI 행동강령 서명사 21곳 중 한국 기업은 없습니다. EU에 범용 모델을 내놓는 국내 기업은 강령 대신 '다른 적절한 수단'으로 준수를 입증해야 합니다.
1. 한 장의 달력
아래 달력에 확인한 일정을 모두 넣었습니다. 관할과 내 역할로 걸러 보고, 기준일(2026년 10월 3일)부터 90일 안에 오는 것을 확인하세요.
연기된 것. 7월 24일 관보에 실린 디지털 옴니버스(Regulation (EU) 2026/1744)는 고위험 AI 의무의 적용일을 미뤘습니다. 채용·교육·신용평가·생체인식처럼 부속서 III에 열거된 독립형 고위험 시스템은 2027년 12월 2일, 의료기기·기계처럼 부속서 I의 제품에 들어가는 AI는 2028년 8월 2일입니다. 같은 규칙은 AI 리터러시 의무를 '개인별 수준 보장'에서 '리터러시 개발을 지원하는 조치'로 완화했고, 편향 탐지를 위한 민감정보 처리 근거(제4a조)를 새로 만들었으며, 중소기업 경감책을 '소형 중견기업(SMC)'으로 넓혔습니다. ✅
지금 걸린 것. 일반 적용일인 2026년 8월 2일부터 다음이 적용됩니다. ✅
투명성(제50조): 사람과 대화하는 AI는 AI임을 알려야 하고, 생성형 AI는 결과물에 기계가 읽을 수 있는 표시를 해야 합니다. 8월 2일 이전에 출시된 시스템은 12월 2일까지 기계판독 표시를 갖추면 됩니다. 위반 시 최대 1,500만 유로 또는 전 세계 매출 3%.
GPAI 과징금 권한(제101조): 집행위원회의 AI 오피스가 범용 AI 모델 제공자에게 과징금(1,500만 유로 또는 3% 중 큰 금액)을 매길 수 있게 됐습니다. 2025년 8월 2일 이전에 출시된 기존 모델은 2027년 8월 2일까지 준수하면 됩니다.
집행위원회는 7월 20일 제50조 해석 지침(C(2026) 5054)의 내용을 승인했습니다. 지침은 하나의 표시 기술로 충분한 경우는 없고, 여러 기술을 겹쳐 써야 한다는 입장입니다. 공식 채택은 모든 언어본이 나온 뒤라서 법적 효력 시점은 다를 수 있습니다.
한국 기업에 걸리는 경우. 소재지와 관계없이 EU에 AI 시스템을 출시·가동하거나 GPAI 모델을 내놓으면 '제공자'입니다. 제3국 회사라도 AI 시스템의 결과물이 EU에서 쓰이면 적용됩니다. 고위험 시스템이나 GPAI 모델을 EU에 내놓기 전에는 EU 안의 대리인을 서면으로 지정해야 합니다(제22조·제54조). GPAI 행동강령 서명사 21곳(OpenAI, Anthropic, Google, Microsoft, Amazon, Mistral 등. xAI는 안전 장만 서명)에 한국 기업은 없습니다.
연방 차원에서는 2025년 12월 11일 행정명령 14365가 주 AI법을 평가하고 연방 자금을 제한하며 기만적인 주법을 선점하겠다는 방향을 내놓았고, FTC도 7월 정책 성명으로 선점 논리를 보탰습니다. 다만 행정명령은 주법을 직접 무효로 만들지 못하고, 연방 법률은 아직 초안 단계입니다. 그 사이 주법은 차례로 발효합니다.
주·법
언제
무엇을
제재
캘리포니아 SB 53 ✅
2026-01-01 시행
10^26 FLOP 넘게 학습한 프런티어 모델 개발자: 안전 프레임워크·투명성 보고서 공개, 중대 안전 사고는 15일 안에(임박한 위험은 24시간 안에) 보고
위반 1건당 최대 100만 달러
텍사스 TRAIGA ✅
2026-01-01 시행
텍사스의 AI 개발자·배포자에 대한 금지 행위 규정
시정 불가 위반 8만~20만 달러, 60일 시정 기간
캘리포니아 SB 1000 ✅
2026-09-30 서명 즉시 발효
생성형 AI 표시법(CATA) 개정: 월 이용자 100만 기준 삭제로 공개 제공하는 모든 생성형 AI 제공자로 확대, 숨은 표시에 '생성인지 변경인지' 포함
건당 하루 5,000달러
캘리포니아 SB 951 ✅
2027-01-01 발효
대량 해고 통지문 맨 위에 '기술 대체' 문구, AI로 대체되는 인원·직무·기술 기재. 통지 기한(60일)은 기존 Cal/WARN 그대로
Cal/WARN 벌칙
캘리포니아 AB 2713 ✅
2027-01-01
대형 온라인 플랫폼: 출처 정보 열람 제공, 표준 출처 정보 제거 금지
하루 5,000달러
콜로라도 SB 26-189 ◐
2027-01-01 발효 (10/26 규칙 공청회)
기존 AI법을 폐지·대체한 자동화 결정법: 개발자 문서화, 배포자 고지, 불리한 결정에 대한 정정·사람 재검토 요청권, 기록 3년 보존
주 법무장관 단독 집행, 60일 시정 기간
뉴욕 RAISE Act ◐
2027-01-01 발효
프런티어 개발자: 중대 안전 사고 72시간 안에 보고, 위험 평가, 공시
첫 위반 100만 달러 이하, 이후 300만 달러 이하
미국에 AI 서비스를 파는 한국 기업이라면 캘리포니아 SB 1000을 먼저 보세요. 이용자 수 기준이 사라져 작은 서비스도 캘리포니아에서 공개 제공하면 표시 의무의 대상이 됩니다.
AI 기본법(2026-01-22 시행 ✅)의 과태료는 3,000만 원 이하입니다. 대상은 사전 고지 미이행, 국내대리인 미지정, 시정명령 불이행입니다. 여기서 자주 오해되는 점이 두 가지 있습니다. 생성형 결과물의 '표시' 위반은 그 자체로 과태료 대상이 아니고, 시정명령을 따르지 않을 때 부과됩니다. 그리고 '고성능 AI' 안전성 의무는 학습 연산량 10^26 FLOP 이상, 최첨단 기술 적용, 생명·기본권에 대한 광범위하고 중대한 위험이라는 세 요건을 모두 갖춰야 걸립니다(시행령 제24조). 계도기간은 '최소 1년'이라 2027년 1월 22일께 최소 기한이 차지만 연장될 수도 있습니다 ◐. 고영향 AI 가이드라인 개정은 2027년 1월이 목표, 늦어도 상반기입니다 ◐.
진짜 큰 숫자는 다른 법에 있습니다.
개인정보보호법(2026-09-11 시행 ✅): 과징금 상한이 기본 전체 매출의 3%, 그리고 3년 안에 같은 위반을 반복하거나, 고의·중과실로 1,000만 명 이상이 피해를 보거나, 시정명령을 따르지 않아 유출이 생기면 10%까지입니다. 유출이 확인되지 않았어도 유출 가능성이 있으면 72시간 안에 통지·신고해야 합니다. 보도에 따르면 사전 보호 투자에는 최대 40% 감경, 기한을 넘기면 최대 30% 가중이 있습니다 ◐.
정보통신망법(2026-10-01 시행 ✅): 고의·중과실로 5년 안에 침해사고가 두 번 이상 나면 관련 매출의 3%까지 과징금, 중기업을 넘는 회사는 정보보호최고책임자(CISO)를 임원으로 지정해야 합니다(6개월 유예).
개인정보 AI 특례(2027-03-09 시행 ✅): 가명·익명 정보로 목적을 이룰 수 없을 때 공익 목적으로, 개인정보보호위원회의 심의를 거쳐 AI 개발에 개인정보를 쓸 수 있게 됩니다.
방송미디어통신위원회(9월 30일 발표 ◐): AI 생성물 게시자 표시 의무, 표시 훼손 금지, 플랫폼의 표시 관리 의무를 담은 정보통신망법 개정을 2026년 12월까지 추진하고, 추천 알고리즘 투명성은 2027년 6월까지 추진합니다.
에이전트가 사내 시스템에 접근하고 RAG가 고객 문서를 다루는 순간, AI 서비스의 사고는 곧 개인정보·침해사고가 됩니다. OpenAI·허깅페이스 사고처럼 에이전트 활동 기록이 없으면 72시간 안에 범위를 판단할 수 없습니다. 아래에서 매출 규모별로 각 법의 상한을 비교해 보세요(실제 과징금은 위반 정도와 감경 사유로 정해집니다).
5. 우리 회사에는 무엇이 걸리나
질문 열한 개에 답하면 해당하는 의무를 기한순으로 보여 줍니다.
6. 지금부터 1월까지 할 일
언제까지
무엇을
누가
지금
개인정보 유출 '가능성' 72시간 통지 절차, 에이전트·RAG 접근 기록 보존 점검
모든 개인정보처리자
2026-12-02
EU 이용자가 있는 생성형 서비스: 결과물의 기계판독 표시(메타데이터·워터마크를 겹쳐서)와 AI 상호작용 고지
생성형 AI 제공자
2026-12 (국내 개정 목표)
방미통위 표시 의무 개정안 확인, EU 대응 표시 체계를 국내에도 재사용할지 결정
생성형 서비스·플랫폼
2027-01-01
캘리포니아 공개 제공 생성형 서비스의 표시(SB 1000은 이미 발효), 미국 고용 결정에 AI를 쓰면 콜로라도·SB 951 확인
규제 달력을 그려 보면 두 가지가 보입니다. 하나는 '연기'가 '면제'가 아니라는 것입니다. EU 고위험 의무는 14개월 늦춰졌을 뿐이고, 그 사이 투명성 의무와 범용 모델 집행은 이미 시작됐습니다. 다른 하나는 AI 전용 법보다 기존 법의 숫자가 크다는 것입니다. 국내 기업에게 당장 가장 비싼 위험은 AI 기본법 과태료가 아니라, AI 서비스를 통해 일어난 보안 사고에 매겨지는 매출 비율 과징금입니다. 달력은 계속 바뀝니다. 이 글의 ◐ 항목은 공식 발표가 나오면 갱신하겠습니다.