본문으로 건너뛰기
Didit, 신원·사기 방지 인프라 구축 위해 750만 달러 투자 유치
Didit
블로그로 돌아가기
블로그 · 2026년 8월 18일

유럽 딥페이크 규제 발효: 사기 아닌 도구에 초점

EU AI법 제50조는 2026년 8월 2일부터 적용됩니다. 생성형 도구는 결과물에 표시를 해야 하고, 배포자는 딥페이크를 공개해야 합니다. 벌금은 최대 1,500만 유로 또는 3%에 달합니다. 신원 확인은 고위험 목록에서 제외됩니다.

작성자: Didit업데이트됨
Didit Blog card on a soft blue gradient: 'Europe's deepfake rule is now in force, and it lands on the tool, not the fraud', with a large sparkle line icon.

EU AI법 제50조는 2026년 8월 2일부터 적용됩니다. 생성 시스템 제공업체는 결과물에 기계 판독 가능한 표시를 해야 하며, 딥페이크를 배포하는 모든 사람은 이를 공개해야 합니다. 은행에 딥페이크를 사용하는 사기꾼은 이 두 가지 의무를 모두 무시할 것이며, 이 규정은 그들이 그렇게 할 것을 알고 작성되었습니다.

요약

  • AI법인 규정 (EU) 2024/1689는 2026년 8월 2일부터 적용됩니다. 제50조는 오디오, 이미지, 비디오 또는 텍스트를 생성하는 AI 시스템이 인공적으로 생성되었음을 감지할 수 있도록 결과물을 기계 판독 가능한 형식으로 표시하도록 요구합니다.
  • 딥페이크를 배포하는 모든 사람은 해당 콘텐츠가 인공적임을 공개해야 합니다. 제3조 (60)항은 딥페이크를 실제 사람, 장소 또는 사건과 유사하며 “사람에게 거짓으로 진정하거나 사실적으로 보이게 하는” AI 콘텐츠로 정의합니다.
  • 제50조 위반 시 최대 1,500만 유로 또는 전 세계 연간 매출액의 3% 중 더 높은 금액의 벌금이 부과됩니다. 8월 2일 이전에 이미 시장에 출시된 시스템은 2026년 12월 2일까지 표시 의무를 충족해야 합니다.
  • 동일한 법의 고위험 목록은 사람이 본인임을 확인하는 1:1 생체 인증을 명시적으로 제외합니다. 신원 확인을 공격하는 도구는 규제되지만, 확인 자체는 그대로 유지됩니다.

딥페이크는 이제 규제 기관의 사기 평가에 영구적으로 포함됩니다.

2026년 7월 30일, 영국 도박 위원회는 신원 확인을 통과하는 데 사용되는 방법 중 딥페이크 비디오와 얼굴 바꾸기를 언급하고, 신분증 위험을 가장 높은 점수로 평가하는 위험 평가를 발표했습니다. 딥페이크는 실제 사람을 설득력 있게 모방하는 AI 생성 비디오, 오디오 또는 이미지입니다.

이 평가는 더 넓은 패턴의 한 예입니다. 얼굴을 문서와 비교하도록 만들어진 확인 장치는 카메라에 있는 얼굴이 살아있는 사람의 것이라고 가정합니다. 생성 모델은 이러한 가정을 깨뜨렸고, 저렴하게 깨뜨렸습니다. 영화 효과를 생성하는 도구는 합성 고객을 생성할 수 있으며, 확인 장치는 육안으로 차이를 구별할 수 없습니다.

유럽 연합의 답변은 사기 법률이 아닌 일반 인공지능 법률 내에서 나왔습니다. 규정 (EU) 2024/1689, 즉 AI법은 주요 규제 기관의 첫 번째 포괄적인 AI 법입니다. 대부분의 비중은 의료 기기, 고용 도구, 신용 평가와 같은 고위험 시스템에 할당됩니다. 또한 제50조에는 현재 모든 사람이 사용하는 일반 생성 도구를 대상으로 하는 일련의 투명성 의무가 포함되어 있습니다. 이러한 의무는 2026년 8월 2일부터 적용되었습니다.

주목할 만한 설계 선택은 의무가 어디에 있는지입니다. 이 법은 딥페이크를 금지하지 않습니다. 도구가 생성한 것을 표시하고 사용자가 배포하는 것을 공개하도록 요구합니다. 유럽 위원회의 명시된 이유는 알 권리이며, 2026년 6월 10일 지원 실천 강령이 발표될 때 책임 위원에 의해 기록되었습니다.

유럽인들은 특히 그러한 콘텐츠가 공공 토론을 형성할 수 있을 때, 자신들이 보고, 듣고, 읽는 것이 AI에 의해 만들어졌거나 변경되었는지 알 권리가 있습니다. 투명성은 우리가 신뢰를 보호하는 방법입니다.

Henna Virkkunen, 유럽 위원회 기술 주권, 보안 및 민주주의 담당 집행 부위원장. 2026년 6월 10일 성명

제50조는 작업을 나눕니다: 제공자는 표시하고, 배포자는 공개합니다.

규정 (EU) 2024/1689의 제50조는 두 명의 다른 행위자에게 두 가지 주요 의무를 부과합니다. 생성형 AI 시스템을 구축하거나 공급하는 회사인 제공자는 그 결과물이 “기계 판독 가능한 형식으로 표시되고 인공적으로 생성되거나 조작되었음을 감지할 수 있도록” 해야 합니다. 시스템을 사용하는 사람인 배포자는 딥페이크가 인공적임을 공개해야 합니다.

제공자의 의무는 인프라적인 것입니다. 표시는 시스템 자체에 내장되어야 하며, 이 법은 기술 솔루션이 “기술적으로 가능한 한 효과적이고, 상호 운용 가능하며, 견고하고 신뢰할 수 있어야 한다”고 요구합니다. 기계 판독 가능은 핵심 문구입니다. 표시는 소프트웨어를 위한 것이므로 다른 시스템이 사람이 꼼꼼히 보지 않고도 합성 콘텐츠를 감지할 수 있습니다. 이 법은 특정 기술을 규정하지 않습니다. 워터마킹과 출처 메타데이터는 산업 표준 작업이 수렴한 두 가지 후보입니다.

배포자의 의무는 가시적인 것입니다. 딥페이크를 게시하는 사람은 “최초 상호작용 또는 노출 시점까지” 콘텐츠가 인공적임을 밝혀야 합니다. 두 가지 추가 의무가 이 세트를 완성합니다. 챗봇과 같이 사람과 대화하는 시스템은 명백하지 않은 한 스스로를 AI로 식별해야 하며, 사람에 대한 감정 인식 또는 생체 분류를 실행하는 회사는 이를 알려야 합니다.

각 의무에는 예외가 있으며, 이를 읽어볼 가치가 있습니다. AI가 “표준 편집을 위한 보조 기능”을 수행하는 경우 표시는 필요하지 않으므로 사진 수정은 딥페이크가 아닙니다. 범죄를 탐지하거나 조사하기 위해 법적으로 승인된 사용은 전반적으로 면제됩니다. 예술은 특별한 주의를 받습니다. 딥페이크가 “명백히 예술적, 창조적, 풍자적, 가상적 또는 유사한” 작품의 일부인 경우, 공개는 “작품의 전시 또는 즐거움을 방해하지 않는 방식”으로만 이루어지면 됩니다. 공공의 이익에 관한 AI 작성 텍스트는 인간 편집자가 검토하고 누군가 편집 책임을 맡지 않는 한 공개되어야 합니다.

규정 미준수에 대한 대가는 제99조 (4)항에 명시되어 있습니다. 최대 1,500만 유로 또는 전 세계 연간 총 매출액의 3% 중 더 높은 금액의 벌금이 부과됩니다. 이는 금지된 관행에 대해 예약된 3,500만 유로 및 7%보다는 낮고, 오해의 소지가 있는 정보를 제공하는 경우의 1%보다는 높은 법의 중간 단계입니다. 집행은 제품 규칙을 단속하는 회원국 기관인 국가 시장 감시 당국에 있습니다.

이 법은 단계적으로 시행되며, 2026년 8월 2일이 주요 단계였습니다.

규정 (EU) 2024/1689의 제113조는 법의 시행을 단계적으로 진행합니다. 금지된 AI 관행에 대한 금지는 2025년 2월 2일부터 적용되었으며, 일반 목적 AI 모델에 대한 의무는 2025년 8월 2일부터 적용되었습니다. 제50조를 포함한 규정 전체는 2026년 8월 2일부터 적용됩니다. 고위험 의무의 한 범주는 2027년 8월 2일부터 적용됩니다.

표시 의무에 대한 한 가지 전환 사항이 있습니다. 유럽 위원회의 지침에 따라, 2026년 8월 2일 이전에 이미 시장에 출시된 생성 시스템은 2026년 12월 2일까지 기계 판독 가능한 표시 요건을 충족해야 하며, 8월 2일 이전에 생성된 콘텐츠에는 소급 라벨이 필요하지 않습니다. 배포자의 공개 의무에는 이러한 유예 기간이 없습니다. 이는 8월 2일부터 적용됩니다.

지원 텍스트는 마감일 직전에 발표되었습니다. 위원회는 2026년 6월 10일 AI 생성 콘텐츠 표시 및 라벨링에 관한 자발적 실천 강령을 발표했습니다. 서명하는 것은 준수를 입증하는 한 가지 방법이지만, “대안적으로 동등하게 적절한 수단”도 여전히 열려 있습니다. 범위와 실질적인 예를 명확히 하는 위원회 지침이 함께 제공됩니다.

날짜규칙상태
2024년 8월 1일AI법 발효 — 2024년 7월 12일 관보에 게재된 인공지능에 대한 조화로운 규칙을 정하는 규정 (EU) 2024/1689는 20일 후 발효됩니다.통과
2025년 2월 2일금지된 관행 금지 — 제1장 및 제2장 적용: 사회적 점수 매기기, 특정 조작 및 스크래핑 관행.통과
2025년 8월 2일일반 목적 AI 모델 의무 — 제5장은 이 날짜부터 시장에 출시되는 일반 목적 모델 제공업체에 적용됩니다.통과
2026년 6월 10일실천 강령 발표 — AI 생성 콘텐츠 표시 및 라벨링에 관한 자발적 강령; 위원회 보도 자료 IP/26/1328.통과
2026년 8월 2일제50조 적용 — 규정 전체가 적용됩니다. 표시, 딥페이크 공개, 챗봇 식별 및 감정 인식 통지 의무가 시행됩니다. 벌금은 최대 1,500만 유로 또는 3%입니다.시행 중
2026년 12월 2일표시 유예 기간 종료 — 위원회 지침에 따라 2026년 8월 2일 이전에 시장에 출시된 시스템은 기계 판독 가능한 표시 의무를 충족해야 합니다.앞으로
2027년 8월 2일제6조 (1)항 고위험 의무 적용 — 최종 단계: 기존 EU 안전 법규에 따른 제품의 고위험 분류.앞으로

동일한 법은 신원 확인을 고위험으로 분류하지 않습니다.

규정 (EU) 2024/1689의 부록 III는 원격 생체 식별을 고위험 AI 사용으로 나열한 다음 경계를 설정합니다. 이 목록에는 “특정 자연인이 본인이 주장하는 사람임을 확인하는 것을 유일한 목적으로 하는 생체 인증에 사용될 의도로 개발된 AI 시스템은 포함되지 않습니다.” 1:1 신원 확인은 고위험 목록에 없습니다.

입안자들이 만든 구분은 검색과 확인 사이입니다. 원격 생체 식별 시스템은 일반적으로 개인의 개입 없이 데이터베이스와 얼굴을 스캔하여 신원을 파악합니다. 이는 고위험이며, 그에 따른 적합성 평가의 모든 장치가 뒤따릅니다. 생체 인증 확인은 더 좁은 질문에 답합니다. 이 사람이 이 여권, 이 계정, 이 주장의 주인인가? 본인이 직접 신원을 제시하고 주장하면 시스템이 이를 확인하거나 거부합니다. 이것은 항목 외부에 있습니다.

경계는 법에서 면제되는 것이 아니라 범위선입니다. 검증 제공업체는 여전히 적용되는 법의 나머지 부분, 데이터 보호법, 그리고 서비스하는 모든 고객의 부문 규칙에 응답해야 합니다. 그리고 이 법은 두 가지 인접한 사용을 고위험 목록에 확고히 유지합니다. 감정 인식과 민감한 속성에 의한 생체 분류는 모두 배포 시 제50조 공개 의무가 있습니다.

표시 의무와 함께 읽으면, 이 법의 신원 확인 지도는 대칭적입니다. 얼굴을 조작할 수 있는 생성 도구는 결과물에 표시를 해야 합니다. 얼굴을 확인하는 검증 도구는 고위험 목록에서 제외되어 작업을 수행합니다. 딥페이크가 공격하는 문서와 이를 읽는 확인 장치는 모두 이 법의 계획에서 읽을 수 있는 가치가 있는 인프라입니다. 유럽의 다른 새로운 신원 규칙서는 반대 방향에서 동일한 내기를 합니다. 자금 세탁 방지 규정은 문서 또는 전자 신원을 확인을 위한 대체 경로로 수용하고 순위를 매기지 않습니다.

표시 의무는 규정을 준수하는 자를 구속하며, 이는 그것이 안고 있는 열린 질문입니다.

2026년 8월 2일부터 시행되는 제50조는 사기꾼이 딥페이크를 생성하는 것을 막지 않습니다. 합성 비디오를 사용하여 은행을 사취하는 사람은 이미 범죄를 저지르고 있었고 표시 의무를 이행하지 않을 것입니다. 이 규칙이 구축하는 것은 도구의 규정을 준수하는 대다수가 수행하는 출처 인프라입니다.

규제 기관은 이 구조를 이전에 사용했습니다. 규정 준수를 실제로 얻을 수 있는 곳에 의무를 부과하여, 예상되는 신호의 부재가 유익한 정보가 되도록 합니다. 주류 생성 시스템이 결과물을 기계 판독 가능하게 표시한다면, 표시되지 않은 합성 콘텐츠는 이상 현상이 되고, 수신 측 소프트웨어는 테스트할 무언가를 얻게 됩니다. 도박 위원회의 신원 확인의 양측에 대한 AI 평가는 공격 측면을 설명했습니다. 제50조는 그 측면이 스스로를 알리도록 하는 첫 번째 시도입니다.

준수 또는 사기 팀에게 결과는 구체적이지만, 현재로서는 미미합니다. 표시는 기계를 위한 것이므로, 표준 작업이 정착되면 검증 파이프라인은 읽을 새로운 신호를 얻게 됩니다. 실천 강령은 이러한 수렴이 일어나는 곳입니다. 고객 커뮤니케이션에 생성 AI를 배포하는 회사는 8월 2일부터 자체 공개 의무를 이행해야 합니다. 그리고 신원 확인 자체는 이전과 똑같이 작동합니다. 왜냐하면 라벨링 체계는 가장 중요한 공격자가 라벨링을 하지 않을 것이라고 가정하기 때문입니다.

그 아래의 비례성 문제는 새로운 옷을 입은 기존 문제입니다. 이 의무는 연합 내의 모든 규정 준수 제공업체와 배포자에게 부과됩니다. 피해는 이를 무시할 행위자에 의해 발생합니다. 출처 인프라가 이러한 노력 분배를 정당화하는지는 이 법의 자체 예외 조항이 해결하지 않고 인정하는 질문이며, 제99조 (4)항에 따른 첫 번째 집행 결정은 국가 당국이 이를 어떻게 평가하는지 보여줄 것입니다. 아직 존재하지 않습니다. 이 규칙은 시행된 지 8일밖에 되지 않았습니다.

주요 내용

의무가 시행됩니다.

규정 (EU) 2024/1689의 제50조는 2026년 8월 2일부터 적용됩니다. 제공자를 위한 기계 판독 가능한 표시, 배포자를 위한 딥페이크 공개, 챗봇 식별 및 감정 인식을 위한 통지입니다.

한 가지 유예 기간이 있습니다.

위원회 지침에 따라 2026년 8월 2일 이전에 시장에 출시된 시스템은 2026년 12월 2일까지 표시 의무를 이행해야 합니다. 공개 의무에는 유예 기간이 없습니다.

벌금은 1,500만 유로 또는 3%입니다.

제99조 (4)항은 투명성 위반에 대한 상한을 1,500만 유로 또는 전 세계 연간 매출액의 3% 중 더 높은 금액으로 설정하며, 이는 국가 시장 감시 당국에 의해 집행됩니다.

확인은 고위험 목록에 없습니다.

부록 III는 원격 생체 식별 항목에서 주장된 신원을 확인하는 1:1 생체 확인을 제외합니다. 감정 인식은 목록에 남아 있습니다.

이 규칙은 방패가 아닌 신호를 구축합니다.

사기꾼은 딥페이크에 라벨을 붙이지 않을 것입니다. 그 가치는, 있다면, 표시된 주류 결과물이 확인하는 기계에 표시되지 않은 종류를 돋보이게 한다는 것입니다.

Didit이 적합한 곳: 딥페이크 압력 하의 신원 확인

제50조의 의무는 생성형 AI 시스템의 제공업체와 배포자에게 부과됩니다. KYC(고객 알기) 확인을 실행하는 것은 다른 역할이며, 검증을 구매한다고 해서 누구도 AI법을 준수하게 되는 것은 아닙니다. 귀사가 고객 커뮤니케이션에 생성형 도구를 배포하는 경우, 위의 공개 의무는 귀사의 책임입니다. 검증 파이프라인이 다루는 것은 이 게시물이 설명하는 문제의 다른 측면, 즉 온보딩에 도착하는 합성 고객입니다.

모듈은 공격에 매핑됩니다. 수동 라이브니스건당 0.10달러로 재생되거나 생성된 비디오가 아닌 살아있는 사람이 카메라 앞에 있는지 테스트합니다. 얼굴 매칭 (1:1)건당 0.05달러로 부록 III에서 설명하는 정확한 확인입니다. 라이브 캡처를 문서 초상화와 비교하여 본인이 주장하는 사람인지 확인합니다. 신분증 확인건당 0.15달러로 문서 자체를 읽고 유효성을 검사하며, 문서에 칩이 있는 경우 NFC 읽기건당 0.15달러로 화면에 표시된 위조품이 제공할 수 없는 암호화 서명된 데이터를 가져옵니다. 현재 가격은 가격 페이지에 있습니다.

귀하에게 남아있는 것은 이 법이 의도적으로 남겨둔 판단입니다. 귀하의 위험 평가는 고객이 어떤 확인을 보는지 결정하고, 귀하의 프로세스는 실패할 경우 무엇이 발생하는지 결정합니다. 아직 어떤 공급업체의 모듈도 제50조 기계 판독 가능한 표시를 읽지 않습니다. 기술 표준이 아직 수렴 중이기 때문입니다. 표준이 정착되면 표시된 콘텐츠는 파이프라인이 테스트할 수 있는 또 다른 신호가 됩니다. 그때까지 라이브니스 및 칩 데이터가 작동하는 방어 수단입니다.

자주 묻는 질문

EU AI법의 딥페이크 라벨링 규칙은 언제 발효되었습니까?

2026년 8월 2일. 규정 (EU) 2024/1689의 제113조는 이 날짜부터 규정이 적용된다고 명시하며, 제50조의 투명성 의무도 함께 적용됩니다. 한 가지 전환 사항이 있습니다. 유럽 위원회의 지침에 따라 2026년 8월 2일 이전에 시장에 출시된 시스템은 2026년 12월 2일까지 기계 판독 가능한 표시 의무를 이행해야 합니다.

AI법은 딥페이크를 어떻게 정의합니까?

규정 (EU) 2024/1689의 제3조 (60)항은 딥페이크를 “기존의 사람, 사물, 장소, 개체 또는 사건과 유사하며 사람에게 거짓으로 진정하거나 사실적으로 보이게 하는 AI 생성 또는 조작된 이미지, 오디오 또는 비디오 콘텐츠”로 정의합니다.

AI법 제50조 위반에 대한 처벌은 무엇입니까?

규정 (EU) 2024/1689의 제99조 (4)항에 따라, 제50조의 투명성 의무를 준수하지 않을 경우 최대 1,500만 유로 또는 기업의 경우 이전 회계 연도 전 세계 연간 총 매출액의 3% 중 더 높은 금액의 행정 벌금이 부과됩니다.

AI법은 신원 확인을 고위험 AI로 취급합니까?

1:1 확인은 아닙니다. 부록 III는 원격 생체 식별 시스템을 고위험으로 나열하지만, “특정 자연인이 본인이 주장하는 사람임을 확인하는 것을 유일한 목적으로 하는 생체 인증에 사용될 의도로 개발된 AI 시스템은 포함되지 않습니다”라고 명시합니다. 감정 인식 시스템은 고위험 목록에 있습니다.

AI 콘텐츠 라벨링에 관한 실천 강령은 의무 사항입니까?

아닙니다. 유럽 위원회는 2026년 6월 10일 AI 생성 콘텐츠 표시 및 라벨링에 관한 실천 강령을 자발적 도구로 발표했습니다. 서명하는 것은 제50조의 표시 및 라벨링 의무 준수를 입증하는 한 가지 방법이며, 제공업체는 대신 대안적으로 동등하게 적절한 수단을 사용할 수 있습니다.

관련 자료

출처

  1. 인공지능에 대한 조화로운 규칙을 정하는 규정 (EU) 2024/1689 — 유럽 의회 및 이사회 · EUR-Lex · 제3조 (60), 제50조, 제99조, 제113조 및 부록 III · 2026년 8월 2일부터 적용
  2. 위원회, AI 생성 콘텐츠 표시 및 라벨링에 관한 실천 강령 발표 — 유럽 위원회 보도 자료 IP/26/1328 · 2026년 6월 10일 · 비르쿠넨 성명 출처
  3. 특정 AI 시스템 제공업체 및 배포자를 위한 투명성 의무에 대한 지침 — 유럽 위원회 · 2026년 8월 6일 업데이트된 정책 페이지
  4. AI법 제50조에 따른 투명성 의무 — 유럽 위원회 FAQ · 2026년 12월 2일 전환 및 집행 할당 출처
  5. AI 생성 콘텐츠 투명성에 관한 실천 강령 — 유럽 위원회 · 표시 및 라벨링 의무에 대한 자발적 준수 경로

작성자

Tuan Nguyen — 성장 · Didit

Didit에서 신원 확인, 사기 및 규정 준수에 대해 글을 씁니다.

2026년 8월 10일 위 출처를 기준으로 최종 검토됨

신원 및 사기 방지 인프라.

KYC, KYB, 거래 모니터링, 지갑 심사를 위한 단일 API. 5분 만에 통합하세요.

AI에게 이 페이지 요약 요청
EU AI법 제50조: 딥페이크 라벨링 규정 2026년 8월 2일부터.