Skip to content
VeriSwarm
소개
문서요금제에이전트 스킬
로그인회원가입
  1. 홈
  2. /Learn
  3. /Eu ai act article 12 logging
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • ✓ 한국어
  • 简体中文

제품

  • 요금제
  • 문서
  • API
  • 에이전트 스킬
  • OATS 사양

신뢰

  • 트러스트 센터
  • 보안
  • 컴플라이언스
  • 상태
  • 변경 이력

회사

  • 소개
  • 블로그
  • 오픈소스
  • 투자자
  • 보도자료

법적 고지

  • 이용약관
  • 개인정보처리방침
  • SLA
  • DPA
  • 접근성
EU AI Act · 제12조

AI 에이전트를 위한 EU AI Act 제12조 로깅

제12조는 고위험 AI 시스템이 시스템 수명 전체에 걸쳐 이벤트 — 로그 — 를 자동으로 기록하도록 요구하며, 이는 위험 상황을 식별할 수 있고 제26조의 6개월 보존 기간을 견딜 수 있는 형태여야 한다. 실무적으로 이는 관리자가 몰래 편집할 수 있는 데이터베이스 테이블이 아니라, 추가 전용이며 변조가 감지되는 이벤트 로그를 의미한다. 이것이 이 요구사항이 기술적으로 의미하는 바이며, 이를 충족하는 데 도움이 되도록 VeriSwarm이 제공하는 감사 로깅 계층이다.

제12조가 요구하는 것, 쉬운 말로

EU AI Act 제12조(규정 (EU) 2024/1689)는 고위험 AI 시스템이 “시스템 수명 전체에 걸쳐 이벤트(‘로그’)의 자동 기록을 기술적으로 가능하게 할 것”을 요구한다. 로그는 제공자가 위험을 초래할 수 있는 상황을 식별할 수 있게 하고, 시판 후 모니터링을 용이하게 할 수 있어야 한다. 제26조는 여기에 더해, 고위험 시스템의 배포자는 다른 적용 가능한 법률 — GDPR, 업종별 기록 보존 규정 — 이 더 긴 기간을 요구하지 않는 한 해당 로그를 최소 6개월간 보존해야 한다고 규정한다.

Digital Omnibus on AI(규정 (EU) 2026/1744, 2026년 7월 27일 발효)는 제12조를 포함한 고위험 의무를 2027년 12월 2일로 부속서 III 시스템에 대해 이전시켰다(부속서 I의 내장 제품은 2028년 8월 2일). 오늘 이미 시행 중인 것은 2026년 8월 2일 이후의 제50조 — AI 상호작용, 합성 콘텐츠, 딥페이크에 관한 투명성 및 공개 의무 — 이다. 변조가 감지되는 로그는 배포자가 제50조 공개가 이루어졌음을 입증하는 방법이며, 2027년 기한까지 기다렸다가 기록을 시작하는 팀은 고위험 시계가 작동하기 시작하는 시점에 과거 증거 기록이 전혀 없게 된다.

타임스탬프가 있는 데이터베이스 테이블만으로는 충분하지 않은 이유

에이전트 로깅을 구축하는 대부분의 팀은 뻔한 도구, 즉 occurred_at 컬럼이 있는 Postgres 테이블에 손을 뻗는다. 이는 기술적으로 “자동 기록”을 충족한다. 그러나 감사인, 규제 기관, 또는 자체 사고 대응 팀이 결국 던질 질문에는 답하지 못한다: 이 레코드가 변경되지 않았다는 것을 어떻게 아는가?

  • 데이터베이스 접근 권한이 있는 엔지니어는 한 줄을 편집할 수 있으며 테이블은 동일하게 보인다.
  • 침해된 서비스 자격 증명은 자신이 일으킨 사고의 증거를 삭제할 수 있다.
  • 사고 이후의 성급한 정리 작업은 누군가 검토하기 전에 로그 항목을 조용히 “수정”할 수 있다.

이 중 어느 것도 악의를 필요로 하지 않는다 — 평범한 운영 접근 권한만으로 충분하다. 변경 가능한 로그는 하나의 주장일 뿐이다. 제12조 증거에 실제로 필요한 것은 독립적으로 검증 가능한 레코드다: 로그가 변조되지 않았다는 주장이 아니라 그 증거다.

증거 계층: VeriSwarm Vault의 해시 체인 원장

VeriSwarm Vault는 추가 전용의 해시 체인 이벤트 원장이다. 모든 이벤트 — 신뢰 결정, Guard 스캔 결과, Passport 검증, 에이전트 라이프사이클 변경 — 는 Vault가 활성화되면 자동으로 기록되며, 각 항목의 해시는 이전 항목의 해시를 포함한다. 이 체인 구조 덕분에 변조는 단순히 억제되는 것이 아니라 감지 가능해진다: 체인의 어느 지점에서든 레코드를 변경, 삭제, 삽입하면 그 이후의 모든 해시가 더 이상 일치하지 않게 된다.

자동 기록

활성화되면 Vault는 별도의 로깅 호출이 필요하지 않다. Gate, Guard, 또는 Passport를 통해 처리되는 모든 이벤트는 정상 운영의 부수 효과로 원장에 기록된다 — 이는 제12조의 “자동 기록을 기술적으로 가능하게 할 것”이라는 문구를 기본값으로 충족한다.

독립적 검증

GET /v1/suite/vault/verify는 해시 체인을 따라가며 ok: true/false를 확인된 항목 수와 함께 반환한다. 끊어진 체인은 즉시, 기계적으로 감지된다 — 몇 달 후 침해 조사 중에 발견되는 것이 아니다.

보존에 적합한 내보내기

원장 내보내기(JSON 또는 CSV, 이벤트 유형·행위자·에이전트별 필터링 가능)는 제26조의 보존 기간을 지원하며, 원시 데이터베이스 덤프가 아니라 구조화되고 체크섬이 포함된 산출물을 감사인에게 제공한다.

VeriSwarm의 컴플라이언스 API는 이를 직접 매핑한다: 제12조 통제는 GET /v1/compliance/eu-ai-act에서 Vault의 이벤트 볼륨에 대해 평가되며, 증거 건수와 함께 pass/warn/fail을 보고한다. 원장 구조, 이벤트 스키마, 내보내기 형식에 관한 전체 기술 세부사항은 Vault 문서.

Vault가 하지 않는 것

이 경계에 대해 솔직한 것이 영업 멘트보다 더 중요하다. Vault는 제12조를 위한 로깅 및 증거 계층이다. 그것은 인증, 법률 의견, 적합성 평가 중 어느 것도 아니다. 이를 활성화한다고 해서 시스템이 그 자체로 EU AI Act를 준수하게 되는 것은 아니다. 이 법은 위험 관리 시스템(제9조), 기술 문서(제11조), 인간 감독 설계(제14조), 그리고 — 많은 고위험 시스템의 경우 — 시장 출시 전 공식 적합성 평가를 요구한다. 이것들은 조직적·법적 프로세스이지 기능 플래그가 아니다.

Vault가 하는 일은 기록 보존 체인에서 가장 약한 고리 — 아무도 편집되지 않았음을 증명할 수 없는 변경 가능한 로그 — 를 제거하는 것이다. 제12조 컴플라이언스 스토리의 나머지 — 범위, 보존 정책, 사고 대응 절차 — 는 여전히 시스템을 배포하는 팀이 구축해야 하며, 공식 제출과 관련된 부분은 이상적으로 법률 자문의 관여가 필요하다.

법의 전체 의무 범위에 걸친 노출에 대한 대화형, 프레임워크별 자가 평가를 위해서는 EU AI Act 준비도 점검기를 사용하라 — 이 페이지는 로깅 통제를 상세히 설명하고, 점검기는 특정 시스템을 이에 비추어 평가한다.

제12조와 더 넓은 개념인 변경 불가능한 감사 추적

제12조는 더 일반적인 문제의 규제적 표현이다: AI 에이전트의 행동을 사후에, 조용히 다시 쓸 수 없는 방식으로 증명하는 것. 그 메커니즘 — 해시 체인으로 연결되고 독립적으로 검증 가능한 원장 — 은 특정 규제보다 앞서 존재했고 그것을 넘어 지속된다. 기저의 개념, 작동 방식, 그리고 왜 그것이 EU 준수를 넘어 적용되는지에 대해서는 AI 에이전트를 위한 변경 불가능한 감사 추적이란 무엇인가?

자주 묻는 질문

EU AI Act 제12조는 실제로 무엇을 요구하는가?

제12조는 고위험 AI 시스템이 “시스템 수명 전체에 걸쳐 이벤트(‘로그’)의 자동 기록을 기술적으로 가능하게 할 것”을 요구한다. 로그는 위험을 초래할 수 있는 상황을 식별할 수 있어야 하며, 제26조의 로그 보존 의무를 뒷받침해야 한다 — 고위험 시스템의 배포자는 다른 적용 가능한 법률이 요구하지 않는 한 해당 로그를 최소 6개월간 보존해야 한다. 이 요구사항은 단순히 “어딘가에 로그가 있는 것”이 아니라, 나중에 사용 가능한 증거로 성립하는 자동 기록이다.

타임스탬프가 찍힌 행을 가진 데이터베이스 테이블은 제12조를 충족하는가?

그것은 “자동 기록”의 문언은 충족하지만 감사인이 적용할 정신은 충족하지 못한다. 일반적인 로그 테이블은 이벤트가 기록되었음을 증명하지만, 이후 레코드가 변조되지 않았음을 증명하지는 못한다. 쓰기 접근 권한이 있는 사람 — 엔지니어, 침해된 자격 증명, 성급한 사고 대응 편집 — 은 누구든 한 줄을 변경할 수 있으며, 테이블은 이전과 정확히 똑같아 보인다. 제12조는 “변조 감지”라는 단어를 사용하지 않지만, “이 로그가 정확하다는 것을 어떻게 아는가”라고 묻는 검토자는 “우리는 관리자를 신뢰한다”보다 더 나은 답을 받을 자격이 있다.

해시 체인 감사 원장이란 무엇이며, 이것이 이 문제를 어떻게 해결하는가?

해시 체인 원장에서는 각 이벤트의 암호학적 해시가 바로 이전 이벤트의 해시를 포함하므로, 모든 항목이 끊어지지 않은 체인 안에서 이전 항목과 연결된다. 그 체인의 어느 지점에서든 항목을 수정, 삭제, 삽입하면 그 이후의 모든 해시가 더 이상 일치하지 않게 된다 — 변조는 절차적으로 억제되는 수준을 넘어 수학적으로 감지 가능해진다. VeriSwarm Vault는 에이전트 관련 모든 이벤트 — 신뢰 결정, Guard 스캔 결과, Passport 검증, 에이전트 라이프사이클 이벤트 — 를 바로 이런 종류의 추가 전용 해시 체인 원장에 기록하며, 전체 체인을 따라가며 무결한지 보고하는 체인 검증 엔드포인트(GET /v1/suite/vault/verify)를 제공한다.

VeriSwarm Vault를 활성화하면 조직이 EU AI Act를 준수하게 되는가?

아니다. 단일 기능으로 그것이 가능하다고 암시하는 벤더가 있다면 과장이다. Vault는 제12조의 기록 보존 요구사항을 위한 로깅 및 증거 계층이다 — 모든 에이전트 작업에 대해 자동적이고 변조가 감지되며 내보낼 수 있는 이벤트 로그를, 독립적으로 검증 가능한 무결성과 함께 제공한다. 이 법에는 그 밖에도 많은 의무 — 위험 관리(제9조), 기술 문서(제11조), 인간 감독(제14조), 투명성(제13조), 그리고 적합성 평가 — 가 포함되어 있으며, 이는 VeriSwarm이 고객을 대신해 수행하지 않는 조직적 프로세스를 필요로 한다. Vault는 컴플라이언스 프로그램에 제12조에 필요한 증거를 제공하지만, 그것이 프로그램 전체는 아니다.

제12조는 언제부터 시행되었는가?

EU AI Act는 단계적으로 시행되었다: 금지 관행에 대한 금지는 2025년 2월에, 범용 AI 모델 의무는 2025년 8월에 발효되었다. Digital Omnibus on AI(규정 (EU) 2026/1744, 2026년 7월 27일 발효)는 제12조의 로깅 요구사항을 포함한 고위험 시스템 의무를 부속서 III 시스템은 2027년 12월 2일로, 부속서 I 제품은 2028년 8월 2일로 이전시켰다. 오늘(2026년 8월 2일 이후) 이미 시행 중인 것은 제50조 — 로그로 그 준수를 입증하는 투명성 및 공개 의무 — 이다. 지금 제12조 수준의 기록 보존을 구축하는 것은 배포자가 제50조 공개가 이루어졌음을 입증하고 2027년 12월에 이미 준수된 상태로 도달하는 방법이다.

Vault는 VeriSwarm의 무료 요금제에서 이용할 수 있는가?

아니다. Vault는 Max 요금제 기능이다. Gate의 무료 요금제에는 완전한 신뢰 점수 산정 엔진과 무제한 이벤트 수집이 포함되지만, 해시 체인의 변경 불가능한 원장, 체인 검증 엔드포인트, 그리고 제12조 증거를 뒷받침하는 감사 내보내기는 Max 요금제가 필요하다. 현재 요금제 세부사항은 /pricing을 참조하라.

문서에서 제12조 증거 계층을 확인하세요

Vault는 Max 요금제 기능이다 — 해시 체인 원장, 체인 검증, 감사 내보내기는 무료 요금제에 포함되지 않는다. 그것이 어떻게 구성되어 있는지 읽어보거나, 특정 시스템이 법 전체에 비추어 어디에 있는지 확인하라.

준비도 점검기 실행하기Vault 문서 읽기