Standards for trustworthy AI in the European Union: technical rationale, structural challenges, and an implementation path
이 백서는 확률적 동작 및 데이터 의존성과 같은 고유한 기술적 과제에도 불구하고, 수평적 프로세스 의무와 부문별 프로필을 결합한 조화된 표준이 법적 요구사항을 감사 가능한 엔지니어링 관행으로 변환하고 확장 가능한 적합성 평가를 가능하게 하는 데 필수적이라고 주장하며, AI 법(AI Act) 하에서의 EU AI 표준화를 위한 계층적이고 라이프사이클 중심적인 프레임워크를 개설한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
핵심 요약: 규칙을 레시피로 바꾸기
유럽 연합(EU)이 **AI 법(AI Act)**이라는 엄격한 법안을 통과시켰다고 상상해 보세요. 이 법은 "AI는 안전하고, 공정하며, 신뢰할 수 있어야 한다"라고 명시합니다. 하지만 법은 "안전하게 운전하라"와 같은 포괄적인 지침에 불과합니다. 법은 어떻게 안전하게 운전해야 하는지(예: "앞차와 두 대 차간 거리를 유지하라")를 알려주지 않습니다.
이 논문은 **기술 표준(technical standards)**이 바로 그 빠져 있는 "운전 매뉴얼"이라고 주장합니다. 표준은 모호한 법적 규칙("안전할 것")을 구체적이고 확인 가능한 레시피("매 5,000마일마다 브레이크를 점검할 것")로 바꿔줍니다.
만약 AI 기업이 이 구체적인 레시피(표준)를 따른다면, EU는 그들에게 **"적합성 추정(Presumption of Conformity)"**을 부여합니다. 이것은 **'황금 인증 마크'**와 같습니다. 기업이 판사에게 "제 차는 안전하다고 믿어주세요"라고 증명할 필요 없이, "저는 공식 레시피를 따랐고, 그 레시피에 따르면 제 차는 안전합니다"라고 말할 수 있게 되는 것입니다. 입증의 책임이 기업에서 표준 자체로 옮겨가는 것입니다.
문제점: AI는 '변덕스러운' 재료이다
이 논문은 왜 AI를 위한 레시피를 쓰는 것이 토스터나 자동차보다 훨씬 더 어려운지 설명합니다.
1. AI는 확률적이다 (동전 던지기와 같다):
- 비유: 케이크를 굽는다고 상상해 보세요. 만약 똑같은 재료와 레시피를 사용한다면 항상 똑같은 케이크가 나옵니다. 하지만 AI는 마술과 같습니다. 똑같은 재료와 지침을 사용하더라도, 결과물(케이크)은 매번 조금씩 다르게 보일 수 있습니다.
- 과제: 케이크가 매번 조금씩 변하는 것이 자연스러운 상황에서, 어떻게 "케이크는 완벽해야 한다"라는 규칙을 만들 수 있을까요? 논문은 우리가 '완벽한 복제본'을 찾는 것을 멈추고 '안정성'을 측정하기 시작해야 한다고 제안합니다. 얼마나 많은 변화가 허용되어야 안전하지 않은 것으로 간주될지 그 기준을 합의해야 합니다.
2. 데이터는 '미스터리 박스'이다:
- 비유: AI는 시험 공부를 하는 학생과 같습니다. 만약 학생이 누군가 다른 사람이 쓴 교과서(제3자 데이터)로 공부하는데, 그 교과서에 페이지가 빠져 있거나 잘못된 사실이 있다면 학생은 낙제할 것입니다.
- 과제: AI 기업들은 종종 자신의 AI가 학습하는 모든 데이터를 소유하지 않습니다. 논문은 기업에게 데이터의 바다에 있는 모래알 하나하나까지 통제하라고 요구할 수는 없다고 말합니다. 대신 위험 기반 접근 방식이 필요합니다. 만약 AI가 위험한 일(질병 진단 등)을 하고 있다면, 데이터가 정확히 어디에서 왔는지 알아야 합니다. 반면, 영화 추천과 같이 위험도가 낮은 일을 하고 있다면 좀 더 느슨하게 적용할 수 있습니다.
3. '움직이는 타겟' 문제:
- 비유: 자동차는 한 번 만들어지면 판매됩니다. 하지만 AI는 매주 새로운 기술과 약점을 가진 채 업데이트되는 비디오 게임 캐릭터와 같습니다.
- 과제: AI를 출시할 때 딱 한 번만 테스트해서는 안 됩니다. AI가 배우고 변화함에 따라 지속적으로 테스트해야 합니다. 논문은 AI가 실시간으로 무엇을 하고 있는지 파악하기 위해, 출시 당일의 보고서만이 아니라 지속적인 로깅(continuous logging)(비행 기록 장치와 같은 역할) 시스템이 필요하다고 제nd합니다.
해결책: '레이어 케이크' 접근법
논문은 모든 AI에 적용되는 단 하나의 규칙집을 만들 수는 없다고 주장합니다. 커피숍의 챗봇과 원자력 발전소를 제어하는 AI는 서로 다른 요구사항을 가집니다.
- 하단 레이어 (수평적 표준 - Horizontal Standards): 이것은 골격입니다. 모든 AI에 적용됩니다. "위험 관리 계획을 세워야 한다", "로그를 남겨야 한다", "데이터를 문서화해야 한다"와 같은 내용을 담습니다. 이는 모두가 사용하는 공통 언어입니다.
- 상단 레이어 (분야별 프로필 - Sectoral Profiles): 이것은 살점입니다. 특정 직무에 대한 구체적인 규칙을 추가합니다.
- 예시: '골격'이 "오류를 테스트하라"라고 한다면, '의료 프로필'은 "심장 수술 AI의 경우 오류율은 0.1% 미만이어야 한다"라고 규정합니다. '엔터테인먼트 프로필'은 "영화 추천기의 경우 5%까지의 오류는 괜찮다"라고 규정합니다.
왜 중요한가: 만약 모든 사람에게 하나의 규칙을 적용하려 한다면, 그 규칙은 너무 모호하여 쓸모가 없거나, 단순한 앱에는 너무 엄격해질 것입니다. 층을 쌓음으로써, 우리는 특정 위험에 특화된 규칙을 갖춘 공통의 토대를 얻을 수 있습니다.
실제 작동 방식: '어슈어런스 케이스(Assurance Case)'
논문은 기업들이 안전함을 증명하는 새로운 방법을 제안합니다. 단순히 "우리는 안전하다"라고 말하는 대신, **어슈어런스 케이스(Assurance Case, 보증 사례)**를 구축해야 합니다.
- 비유: 이것은 탐정의 사건 파일과 같습니다.
- 주장(Claim): "이 AI는 안전하다."
- 증거(Evidence): 서류 뭉치들. "여기 AI를 속이려고 시도했던 테스트 결과가 있고, 여기 AI가 오작동하지 않았음을 보여주는 로그가 있습니다. 여기 우리가 사용한 데이터가 있고, AI가 이상하게 행동하기 시작할 때의 대응 계획도 있습니다."
- 검사관(Inspector): 제3자 감사인이 이 사건 파일을 검토합니다. 그들은 추측할 필요 없이, 증거가 '레시피(표준)'와 일치하는지만 확인하면 됩니다.
결론
논문은 AI가 무질서하고 예측 불가능하며 다루기 어렵지만, 우리는 반드시 이러한 기술 표준을 가져야 한다고 결론짓습니다. 표준이 없다면 법은 그저 슬로건에 불과할 것입니다.
- 표준이 없다면: 모든 기업이 자신만의 방식으로 안전을 증명하려 할 것입니다. 이는 혼란스럽고 비용이 많이 들며 비교가 불가능합니다.
- 표준이 있다면: 모두가 같은 자를 사용하게 됩니다. 기업은 규칙을 따르기 위한 '품질 시스템'을 구축합니다. 감사인은 '사건 파일'을 점검합니다. 당국은 명확한 로그를 바탕으로 법을 집행할 수 있습니다.
이것이 AI를 '완벽'하게 보장해주지는 못하겠지만(AI는 복잡하기 때문입니다), AI의 행동을 **통제 가능(governable)**하고 책임 소재를 명확히 할 수 있게(accountable) 만드는 시스템을 만들어 줄 것입니다. 그것이 바로 이 문맥에서 말하는 '신뢰할 수 있음'의 진정한 정의입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.