DQS와 함께하는 AI 보증: 거버넌스, 보안 및 품질 — 일관된 접근.

DQS는 40년 이상 60여 개국에서 관리 시스템을 심사해 왔습니다. 글로벌 공인 인증 기관인 DQS는 이러한 실적을 AI 관리 시스템에 대한 ISO/IEC 42001은 물론, AI 거버넌스가 기존 정보 보안 및 품질 프레임워크와 통합된 ISO/IEC 27001ISO 9001 분야로도 확장하여, 조직이 입증 가능한 AI 거버넌스 성숙도를 달성할 수 있는 통합된 경로를 제공합니다.

ISO/IEC 42001 인증

인증 기관

ISO/IEC 27001에 부합하는 감사

AI를 다루는 조직을 위한 정보 보안 통합

ISO 9001 통합

문서화된 정보 및 추적성 기준

유연한 감사 수행

원격, 하이브리드 또는 현장 감사 — 귀사의 AI 거버넌스 팀이 위치한 곳 어디에서나 진행됩니다.

신뢰할 수 있는 파트너, DQS

공인된, 글로벌하고 독립적인 기관 — 신뢰할 수 있는 AI 인증의 토대.

ISO/IEC 42001은 새로운 표준입니다. 그러나 DQS 인증서의 기반이 되는 인증, 인프라 및 독립성은 새로운 것이 아닙니다. 이를 수치로 살펴보면 다음과 같습니다.

전 세계 3,100명 이상의 심사원

ISO/IEC 42001, ISO/IEC 27001, ISO 9001 등 글로벌 표준을 지원합니다.

65,000개 이상의 인증 사업장

AI 보증 포트폴리오를 포함한 모든 DQS 표준에 걸쳐.

60개국 이상

유럽, 아시아-태평양, 미주 등 주요 시장에 현지 감사원 배치.

40년 이상의 경험

1985년 DGQ와 DIN에 의해 설립 — 독일 최초의 경영 시스템 인증 기관.

iso-42001-certification-hong-kong.png
Loading...

AI 시스템에 대한 규정은 바뀌었지만, 대부분의 거버넌스 구조는 여전히 변하지 않았습니다.

세 가지 변화가 동시에 일어나고 있습니다. 규제가 도입되었습니다. EU AI 법은 고위험 AI 시스템에 대해 법적 구속력이 있는 의무를 규정하고 있으며, 전 세계적으로 유사한 프레임워크가 개발되고 있습니다. AI 시스템 자체는 기존 소프트웨어와 다르게 작동하므로, 실제 작동 방식에 부합하는 거버넌스 접근 방식이 필요합니다. 그리고 ISO/IEC 42001은 규제 당국과 고객들이 5년 후가 아닌 지금 당장 적용되기를 점점 더 기대하는 기준 표준이 되었습니다.

산업의 변화

AI 거버넌스는 이제 내부 모범 사례가 아닌 규제상의 관문이 되었습니다.

EU AI 법이 적용되는 곳에서는 고위험 AI 시스템에 대해 문서화된 위험 관리, 기술 문서 및 인적 감독이 요구되며, 이는 독립적인 활동이라기보다는 기존 ISO 9001 및 ISO/IEC 27001의 적용 범위와 함께 평가되는 경우가 점점 더 많아지고 있습니다.

위험 요소

분산된 책임 소재, 일관성 없는 문서화, 감사 불합격.

체계적인 AI 관리 시스템이 없다면, 조직은 사업부 간 책임 소재가 분산되고, 문서화가 일관되지 않으며, 규제 당국이나 고객에게 거버넌스 성숙도를 입증하는 데 어려움을 겪을 위험이 있습니다. 사일로화된 방식으로 감사를 받게 되면, 동일한 증거 자료가 비즈니스의 여러 부서에서 반복적으로 제출되고, 그에 대한 의문이 제기되기도 합니다.

DQS의 접근 방식

AI 거버넌스, 보안 및 품질을 아우르는 단일 감사 프로그램 — 조정되고, 표준화되며, 감사 준비가 완료된 상태.

  • ISO/IEC 42001, ISO/IEC 27001 및 ISO 9001을 아우르는 단일 인증 기관
  • 감사 주기의 조화, 증거 자료 공유, 표준 및 사업장 전반에 걸친 일관된 해석
  • 자문 업무와 독립적 — 이러한 분리를 통해 규제 당국과 고객에게 인증서의 신뢰성을 확보

AI 거버넌스 구현: ISO 42001의 실제 적용

AI 거버넌스를 운영 관리 시스템에 통합하는 데 대한 실용적인 관점.

자세히 알아보기

AI 거버넌스는 단일 표준이나 단일 팀에만 국한되지 않습니다.

AI 거버넌스를 다루는 표준들은 정보 보안, 품질 관리 및 분야별 규제와 중복되는 부분이 있습니다. 이는 프레임워크가 중복되기 때문이 아니라, AI 시스템이 이 모든 영역을 동시에 아우르기 때문입니다. 어떤 조합을 적용할지는 무엇을 구축하고, 무엇을 배포하며, 어떤 시장에서 사업을 영위하는지에 따라 달라집니다.

  • ISO/IEC 42001 — AI 관리 시스템; 위험 분류, 책임 소재 및 지속적인 모니터링을 다룹니다.
  • ISO/IEC 27001 — 정보 보안; AI 시스템이 학습하고 처리하는 데이터를 다룹니다
  • ISO 9001 — 문서화된 정보 및 프로세스 관리; 대부분의 AI 거버넌스가 기반을 두는 추적성 기준
  • EU MDR 2017/745 — 의료 기기에 AI 기능이 내장된 경우
  • EU AI 법안 위험 등급별 의무 — 규제적 동인; 그러나 이러한 의무 체계를 해결하는 데 가장 일반적으로 사용되는 표준은 ISO/IEC 42001입니다

어떤 요구 사항이 귀사에 적용되는가

AI 가치 사슬에서 귀하의 역할에 따라 시작점이 결정됩니다.

AI 거버넌스 요구 사항은 가치 사슬 내에서의 역할, 즉 AI 시스템을 구축하는지, 운영에 배포하는지, 유통하는지, 아니면 규제 대상 제품에 내장하는지에 따라 달라집니다. 각 역할이 일반적으로 해당되는 범위는 다음과 같습니다.

AI 제공업체/개발자

AI 개발

  • ISO/IEC 42001 인증 — 기본 기준
  • ISO/IEC 27001 — 개발 데이터가 민감한 경우
  • ISO 9001 — 문서화 및 추적성 기준
배포자

운영 분야의 AI

  • ISO/IEC 42001 인증 — 사용 중인 시스템의 거버넌스
  • ISO 9001 — 기존 품질 프로세스와 병행
수입업체/유통업체

AI 유통

  • ISO/IEC 42001 준수 — 제3자로부터 조달된 시스템의 거버넌스
  • EU AI법에 따른 적합성 문서화 요건 
규제 대상 제품

의료 기술 분야의 AI

  • ISO/IEC 42001 인증
  • 해당되는 경우, EU MDR 2017/745 적합성 평가
금융 서비스 / 공공 부문

금융 분야의 AI

  • ISO/IEC 42001 인증
  • ISO/IEC 27001 — 금융 기관을 위한 ICT 위험 및 정보 보안 기준
  • DORA — 금융 서비스에 사용되는 AI 시스템에 대한 디지털 운영 복원력 의무
  • 분야별 거버넌스 프레임워크 (예: 미국 기관을 위한 NIST AI RMF 컨텍스트)

AI에 대한 신뢰는 더 이상 기술만으로 구축되지 않습니다. 조직들은 국제적인 운영 및 규제 환경 전반에 걸쳐 투명하고, 확장 가능하며, 감사 가능한 거버넌스 구조를 점점 더 필요로 하고 있습니다.

잉고 운거 국제 사업 개발 매니저
AI 보증 포트폴리오

인증 가능한 4가지 계층 — 각 계층이 다루는 내용과 그 중요성.

각 표준은 거버넌스, 데이터, 프로세스 통제 또는 산업별 규정 준수와 관련된 서로 다른 질문에 대한 해답을 제시합니다. 

핵심

다음은 각 계층이 어떻게 유기적으로 연결되는지 보여줍니다.

각 계층은 독립적으로 인증받을 수 있으며, 개별적으로 또는 하나의 통합된 프로그램의 일부로 범위를 설정할 수 있습니다. 이 계층들이 결합되어 규제 기관, 고객 및 귀사의 팀이 AI 프로그램을 검토할 때 제기할 수 있는 모든 사항을 포괄합니다.

AI 관리 시스템
AIMS

ISO/IEC 42001은 AI 거버넌스를 위한 관리 시스템을 규정합니다. 여기에는 위험 관리, 문서화된 정보, 역할 및 책임, 그리고 AI 라이프사이클 전반에 걸친 지속적인 모니터링이 포함됩니다.

ISO/IEC 42001 인증 — AI 관리 시스템은 AI 라이프사이클 전반에 걸친 위험 분류, 거버넌스 책임, 데이터 관리 감독 및 모니터링 요구 사항을 다룹니다. AI 시스템을 개발, 배포 또는 대폭 수정하는 조직에 적용됩니다. 

귀사의 이점: 국제적으로 인정받는 기준을 바탕으로 규제 기관, 고객 및 파트너에게 AI 거버넌스 성숙도를 입증할 수 있습니다.

데이터 및 정보 보안
ISMS

AI 훈련 데이터, 모델 출력 및 운영 데이터가 어떻게 보호되는지 다룹니다.

ISO/IEC 27001 인증 — 정보 보안 관리는 AI 훈련 데이터, 모델 입력 및 출력, 시스템 접근과 관련된 데이터 보안 통제를 다룹니다. AI 시스템이 민감하거나 개인 정보를 처리하는 경우, 일반적으로 ISO/IEC 42001과 함께 취득합니다. 

이점: AI 시스템이 의존하는 데이터를 안전하게 취급하고 있음을 입증할 수있습니다.

품질 및 문서화 기준
QMS

대부분의 AI 거버넌스 요구 사항이 기반을 두는 문서화 및 추적성 토대입니다.

ISO 9001 인증 — 품질 경영은 기존 QMS를 갖춘 조직을 위해 ISO/IEC 42001이 기반으로 하는 문서화된 정보, 프로세스 제어 및 지속적인 개선 구조를 제공합니다. 

이점: 별도의 시스템을 구축하는 대신, 이미 운영 중인 구조에 AI 거버넌스를 통합할 수 있습니다.

규제 대상 제품의 AI
MED

EU MDR 2017/745 적합성 평가 

의료 기기에 AI 기능이 내장된 경우, AI 전용 거버넌스 외에도 EU MDR에 따른 적합성 평가가 적용됩니다. 이는 AI 기반 진단, 모니터링 또는 의사 결정 지원 기기 제조업체에 해당됩니다. 

귀사의 이점: AI 거버넌스를 별도로 관리하는 대신, 기존의 규제 대상 제품 준수 의무와 연계할 수 있습니다.

EU MDR에 따른 AI 규제: 규정 준수 및 혁신 보장

의료 및 규제가 엄격한 운영 환경에서 AI 거버넌스가 규제 요건과 어떻게 연계되는지 알아보세요.

자세히 알아보기
규제 요건의 상호 연계성

모든 이해관계자는 귀사의 AI 시스템에 대해 각기 다른 질문을 던지고 있습니다.

규제 당국은 귀사의 AI 시스템이 제대로 관리되고 있는지 알고 싶어 합니다. 고객은 자신의 데이터가 안전하게 보호되고 있는지 알고 싶어 합니다. 귀사의 내부 팀은 문제가 발생했을 때 누가 책임을 지는지 알고 싶어 합니다. 이 질문들은 서로 다르며, 이 모든 질문에 답할 수 있는 단일한 표준은 존재하지 않습니다. 그렇기 때문에 올바른 AI 거버넌스 프로그램은 한 가지 계층 이상을 포괄해야 합니다.

귀사의 AI 거버넌스는 인정받고 감사 가능한 상태입니까?
AI 관리 시스템

ISO/IEC 42001 인증은 AI 라이프사이클 전반에 걸친 위험 관리, 문서화된 정보 및 책임 소재를 다룹니다.

데이터가 적절하게 거버넌스되고 있습니까?
데이터 거버넌스

ISO/IEC 27001 인증은 데이터 보안 통제를 다루며, ISO/IEC 42001은 여기에 AI 특유의 데이터 관리 요구 사항을 추가합니다.

기술 문서 및 추적성을 입증할 수 있습니까?
문서화 및 추적성

ISO 9001 및 ISO/IEC 42001의 문서화된 정보 요구 사항은 규제 당국이 점점 더 중요하게 여기는 기술 문서화 기준을 종합적으로 뒷받침합니다.

인적 감독 체계가 구축되어 있습니까?
인적 감독

ISO/IEC 42001의 ‘역할 및 책임’ 조항은 AI 시스템 감독에 대한 책임 소재를 명확히 규정합니다.

시스템이 배포된 후에도 모니터링되고 있습니까?
지속적인 모니터링

ISO/IEC 42001의 지속적 개선 프로세스는 모델, 데이터 및 운영 조건이 변화함에 따라 지속적인 검토를 포함합니다.

AI가 규제 대상 제품에 내장되어 있습니까?
분야별 규제

해당되는 경우, AI 관련 거버넌스 외에도 EU MDR 2017/745 및 기타 부문별 프레임워크가 적용됩니다.

이 표준이 여러 관할권에서 인정받고 있는가?
다중 관할권 간 조화

ISO/IEC 42001은 EU AI법, 미국 NIST AI RMF, 그리고 중국, 일본, 한국, 브라질에서 등장하고 있는 새로운 프레임워크 전반에 걸쳐 참조되는 공통 운영 기준으로 점점 더 널리 사용되고 있습니다.

규제 시장에서의 핀테크 AI 거버넌스

조직들이 진화하는 국제 AI 프레임워크에서 책임성, 감독 및 거버넌스에 대한 기대치를 어떻게 충족하고 있는지 알아보세요.

자세히 알아보기

규제가 AI 관리 계층에 대한 수요를 촉진하는 이유

EU AI법의 적용 여부는 해당 법에 명시된 구체적인 사용 사례와 위험 분류에 따라 달라지며, 모든 AI 시스템이나 모든 조직에 일률적으로 적용되는 요건은 아닙니다. 해당 법이 적용되는 경우, 제공자, 배포자 또는 수입자로서 조직의 역할을 이해하는 것이 조직에 요구되는 사항을 파악하기 위한 올바른 출발점입니다.

ISO/IEC 42001은 이러한 의무 이행을 입증하기 위한 운영 기준으로 널리 인용되고 있으나, 이 표준 자체가 EU AI 법에 따라 발급된 인증은 아닙니다. EU AI 법의 적용 여부는 법에 명시된 구체적인 사용 사례와 위험 분류에 따라 결정되며, 모든 AI 시스템이나 모든 조직에 일률적으로 적용되는 요건은 아닙니다.

위험 기반 분류 — 각 단계별 명확한 의무.

4가지 위험 등급

AI 시스템의 분류에 따라 필요한 거버넌스, 문서화 및 감독 수준이 결정됩니다. 이 모델은 개괄적인 구조를 제공하지만, 조직은 이러한 범주를 구체적인 운영 조치로 전환해야 합니다.

1

용납할 수 없는 위험(금지)

이 범주에 속하는 AI 시스템은 EU AI법에 따른 기본권 및 사회적 보호 조치와 양립할 수 없는 것으로 간주됩니다. 이러한 응용 프로그램은 개인, 공공 안전 또는 민주적 가치에 대해 용납할 수 없는 수준의 위험을 초래하므로 금지됩니다. 따라서 조직은 적절한 거버넌스 및 검토 메커니즘을 통해 금지된 사용 사례를 식별하고 배제해야 합니다.

→ 귀사에 주는 이점: 법적 또는 평판상의 위험을 초래하기 전에 금지된 사용 사례를 걸러내는 거버넌스 심사.
2

고위험(엄격한 규제 요건)

고위험 AI 시스템은 건강, 안전 및 기본권에 미칠 수 있는 잠재적 영향으로 인해 가장 광범위한 규제 의무를 부담합니다. 이러한 시스템은 지속적인 규정 준수 및 운영 통제를 보장하기 위해 일반적으로 AI 수명 주기 전반에 걸쳐 체계적인 위험 관리, 기술 문서, 모니터링 메커니즘 및 명확하게 정의된 인적 감독을 필요로 합니다.

→ 귀사의 이점: 규제 당국, 고객 및 조달 기관의 면밀한 검토를 견딜 수 있는 문서화된 위험 관리 및 감독 증거.
3

제한적 위험 (투명성 요건)

저위험 AI 시스템은 주로 사용자가 인공지능과 상호작용할 때 이를 인지할 수 있도록 보장하기 위해 마련된 투명성 요건의 적용을 받습니다. 조직은 특히 AI가 생성한 콘텐츠나 자동화된 상호작용이 사용자에게 혼란을 주거나 투명성을 저해할 수 있는 경우, 명확한 의사소통 및 공개 관행을 구현해야 합니다.

→ 귀사의 이점: 비례적 규정 준수 — 귀사에 적용되지 않는 통제 조치로 인한 불필요한 부담 없이 공개 의무를 충족합니다.
4

최소 위험 (자발적 조치)

대부분의 AI 애플리케이션은 최소 위험 범주에 속하며, EU AI법에 따른 구체적인 의무 사항의 적용을 받지 않습니다. 그럼에도 불구하고, 전 세계적으로 규제 기대치가 지속적으로 변화함에 따라 조직들은 책임성, 운영 일관성 및 장기적인 대비 태세를 뒷받침하는 자발적인 거버넌스 조치를 시행하는 것의 가치를 점점 더 인식하고 있습니다.

→ 귀사의 이점: 현재 불필요한 의무를 부담하지 않으면서도 규제 강화에 앞서 거버넌스 성숙도를 구축할 수 있습니다.
다중 관할권 AI 거버넌스

단일 거버넌스 구조로, 귀사가 사업을 영위하는 모든 시장에 유연하게 적용 가능합니다.

다국적 조직의 경우, AI 거버넌스가 단일 법적 체계나 운영 지역으로만 국한되는 경우는 드뭅니다. 시스템은 한 국가에서 개발되어 여러 관할권에 걸쳐 배포되고, 전 세계적으로 분산된 프로세스에 통합될 수 있습니다. EU AI법이 여전히 가장 포괄적인 프레임워크이자 전 세계적으로 가장 보편적인 기준점이기는 하지만, 전 세계 각 관할 구역은 법적 구조와 이행 방식이 서로 다르더라도 투명성, 책임성, 위험 관리, 인간 감독과 같은 거버넌스 원칙을 점점 더 공유하고 있습니다. 문제는 각 프레임워크를 개별적으로 이해하는 것이 아니라, 전 세계적인 일관성을 확보할 만큼 표준화되어 있으면서도 현지 규제 기대치에 충분히 적응할 수 있는 거버넌스 시스템을 구축하는 데 있습니다.

유럽연합

EU AI법

EU AI법은 위험 기반 분류, 투명성 요건, 고위험 시스템에 대한 적합성 의무를 포함하여 AI를 위한 최초의 포괄적인 부문 간 규제 프레임워크를 수립합니다. 이 법은 AI 거버넌스 구조에 대한 글로벌 기준점으로 점점 더 많이 활용되고 있습니다.

NIST AI RMF 및 새롭게 등장하는 주(州) 차원의 규제
미국

미국은 보다 분산된 접근 방식을 채택하고 있습니다. 즉, 자발적으로 참여하는 NIST AI 위험 관리 프레임워크(RMF), 연방 행정명령, 그리고 점차 확대되고 있는 주 차원의 AI 관련 법규들이 뒤섞인 형태입니다. 단일한 구속력 있는 부문 간 법률보다는 책임성, 사이버 보안 및 운영 위험 관리에 중점을 두고 있습니다.

생성형 AI 및 알고리즘 거버넌스
중국

중국은 생성형 AI 서비스, 추천 알고리즘 및 알고리즘 거버넌스를 포괄하는 여러 프레임워크를 도입했으며, 특히 제공자의 책임성과 콘텐츠 거버넌스에 중점을 두고 있습니다.

신뢰할 수 있는 산업용 AI 거버넌스
일본

일본의 접근 방식은 운영 신뢰성과 산업 혁신에 중점을 둔, 자발적이고 국제적으로 상호운용 가능한 거버넌스 프레임워크를 강조합니다.

AI 기본법
대한민국

한국의 프레임워크는 혁신과 투명성 및 책임성 의무 간의 균형을 맞추고 있으며, 국제적인 신뢰할 수 있는 AI 논의에 발맞춰 위험 관리에 대한 강조를 점차 강화하고 있습니다.

신흥 AI 거버넌스 프레임워크
브라질 및 인도

두 시장 모두 단일한 포괄적 법률보다는 진화하는 체계를 통해 AI 거버넌스를 지속적으로 발전시키고 있습니다. 브라질은 광범위한 디지털 거버넌스 이니셔티브와 병행하여 위험 기반 AI 거버넌스 제안을 추진하고 있으며, 현재는 영향력이 큰 시스템에 대한 책임성과 감독에 중점을 두고 있습니다. 인도는 기존 법률인 IT법, AI 생성 콘텐츠를 다루는 2026년 IT 규칙 개정안, 및 ‘디지털 개인 데이터 보호법’ —을 혼합하여 활용하고 있으며, 2026년에 발표된 자발적이고 원칙 중심의 ‘AI 거버넌스 지침’을 병행하고 있습니다. 한편, 인도 중앙은행(RBI) 및 인도 증권거래위원회(SEBI)와 같은 부문별 규제 기관들은 AI에 특화된 자체 감독 기준을 마련하고 있습니다.

단계별 접근 방식

산재된 요건에서 하나의 통합된 프로그램으로 나아가는 5단계.

어디서부터 시작해야 할지, 그리고 어떤 순서로 진행해야 할지 파악하는 것이 대개 가장 어려운 부분입니다. 아래 단계들은 불필요한 재작업을 피하면서 목표를 달성하는 데 도움이 될 것입니다.

1

요구 사항을 파악하십시오.

범위에 포함되는 AI 시스템이 무엇인지, EU AI법에 따른 위험 분류는 어떻게 되는지, 그리고 기존 ISO 9001 또는 ISO/IEC 27001 경영 시스템과 어떻게 연계되는지 검토하십시오.

→ 귀사의 이점: 구현 작업에 투자하기 전에 범위를 명확히 파악할 수 있습니다.
2

현재 체계를 평가하십시오.

기존 관리 시스템, 감사 주기 및 내부 AI 거버넌스 책임을 검토하십시오.

→ 이점: 기존에 무엇이 있고 무엇이 부족한지 파악할 수 있습니다.
3

조정 및 통합하십시오.

가능한 경우, 독립적인 구조를 구축하기보다는 AI 거버넌스를 기존의 인증된 관리 시스템에 통합하십시오.

→ 이점: 중복 감사 감소 및 내부 조정 업무 경감.
4

새로운 요구 사항에 대비하십시오.

EU AI 법의 단계적 시행 기한과 미국, 중국, 일본, 한국, 브라질의 진화하는 프레임워크는 계속해서 발전하고 있습니다.

→ 이점: 요구 사항이 발표될 때 대응하기만 하는 것이 아니라, 미리 준비된 상태를 유지할 수 있습니다.
5

감사 역량을 조기에 계획하십시오.

규제 및 상업적 마감 기한에 맞춰 인증 기관을 통해 ISO/IEC 42001 감사 일정을 확보하십시오.

→ 이점: 납기일을 보장하고 막판에 발생하는 제약을 피할 수 있습니다.

DQS를 통해 인증을 받으면 얻을 수 있는 이점.

모든 업무는 초기 문서 검토부터 인증서 발급 및 지속적인 감시에 이르기까지 동일한 구조를 따릅니다. 하나의 표준을 인증하든 여러 표준을 인증하든, 절차는 일관됩니다.

  • 요청 시 ISO/IEC 42001에 대한사전 심사 격차 분석
  • 서면 준비도 평가가 포함된1단계 문서 검토
  • ISO/IEC 42001 및 AI 거버넌스 요건에 대해 교육을 이수한 자격을 갖춘 심사원이수행하는 2단계 현장 또는 원격 심사
  • ANAB 인증에 따라 발급되는국제적으로 인정받는 ISO/IEC 42001 인증서
  • 귀사의 전체 DQS 적용 범위(ISO/IEC 42001, ISO/IEC 27001, ISO 9001)에 걸쳐조정된 연간 감시 심사
  • 3년 주기가 끝날 때마다 실시되는재인증 심사
  • 매 감사 후감사 결과 요약 및 개선 로드맵 제공
  • 인증서 유효성 확인 

DQS를 선택해야 하는 이유

AI 거버넌스, 데이터 보안 및 품질 분야를 아우르는 단일 감사 파트너.

여러 표준에 걸친 AI 거버넌스 의무를 관리한다고 해서 반드시 여러 인증 기관을 관리해야 하는 것은 아닙니다. DQS는 단일 프로그램 내에서 전체 범위를 포괄하므로, 감사 주기가 일치하고 증거 자료가 공유되며 표준 간에 감사 결과가 일관성을 유지합니다.

Loading...

단일 파트너와 협력하면 실제로 어떤 이점이 있는지:

  • 감사 범위에 포함된 모든 표준에 걸쳐 감사 주기가 조율됩니다. 일정 수립 , 증거 수집 및 보고 업무가 서로 상충하지 않고 유기적으로 연계됩니다.
  • 감사관들 간에 통일된 해석 — 표준 간에 상충되는 감사 결과가없으며 , 방문 간에 일관성 차이가 없습니다.
  • 중복 작업 감소 — 동일한증거 자료를 세 번에 걸쳐 별도로 작성, 검토 및 질의하는 일이 없습니다.
  • AI 거버넌스 범위 전반에 걸친 단일 연락 창구 — 초기 범위설정부터 인증서 발급 및 정기 감사에 이르기까지.
  • 독립성 — DQS는 인증 기관으로서 구현에 대한 자문을 제공하지 않습니다. 이러한 역할 분리가 바로 DQS가 발급한 인증서가 규제 기관, 고객 및 조달 팀에게 신뢰를 얻는 이유입니다.

ISO/IEC 42001 인증 기관

AI 관리 시스템에 대한 국제 표준인 ISO/IEC 42001에 대해 ISO/IEC 17021-1에 따라 ANAB(ANSI National Accreditation Board)의 인증을 받았습니다.

ISO/IEC 27001에 부합하는 감사

ISO/IEC 27001 인증에 대해 DAkkS(독일) 및 ANAB(미국)의 인가를 받았으며, 해당 인증서는 전 세계 여러 국가의 추가 인증 기관을 통해서도 인정받고 있습니다.

ISO 9001 통합 경험

DAkkS, ANAB 및 UKAS의 인증을 받았습니다.

지정 기관 지위 (EU MDR)

의료 기기에 내장된 AI 기능에 대해 ZLG를 통해 EU 규정 2017/745(MDR)에 따른 독일 지정 기관 지위를 보유하고 있습니다.

전 세계적 산업 분야 전문성

유럽, 아시아-태평양 및 미주 전역에서 검증된 경영 시스템 경험을 보유한 감사인 네트워크를 바탕으로, 현재 AI 거버넌스 분야로 영역을 확장하고 있습니다.

시작할 준비가 되셨나요?

  • 귀사가 개발, 배포 또는 유통하는 제품을 알려주세요
  • 귀하의 역할에 적용되는 표준을 파악하고 감사 범위를 설정해 드립니다
  • 단일 감사 계획, 단일 담당자, 일관된 접근 방식을 제공받으실 수 있습니다
범위 설정 상담 요청
질문 및 답변

자주 묻는 질문.

EU AI법에 따라 ISO/IEC 42001 인증이 의무화되어 있습니까?

아니요. EU AI 법은 ISO/IEC 42001 인증을 법적 요건으로 명시하지 않습니다. 그러나 고위험 AI 시스템이 적용 대상인 경우, ISO/IEC 42001은 해당 법이 규정하는 위험 관리, 문서화 및 인적 감독 요건을 입증하기 위한 체계적인 방법으로 널리 참조되고 있습니다.

ISO/IEC 42001과 ISO/IEC 27001을 모두 취득해야 합니까?

두 표준이 서로 다른 영역을 다루기 때문에 많은 조직이 두 가지 모두를 보유하고 있습니다. ISO/IEC 42001은 위험 분류, 모니터링, 인간 감독 등 AI 특유의 거버넌스를 다룹니다. ISO/IEC 27001은 AI 시스템이 학습하고 처리하는 데이터를 포함하여 정보 보안을 광범위하게 다룹니다. 개발 데이터가 민감한 경우, 두 표준을 함께 보유하는 것이 일반적입니다.

EU AI법에 따라 고위험 AI 시스템은 무엇으로 간주됩니까?

이 법은 AI 시스템을 ‘용납할 수 없는 수준’, ‘고위험’, ‘제한적’, ‘최저’의 위험 등급으로 분류합니다. 고위험 시스템이란 건강, 안전, 기본권 또는 핵심 인프라에 영향을 미치는 시스템을 말하며, 특정 채용 시스템, 신용 평가 시스템 또는 생체 인식 식별 시스템 등이 이에 해당합니다. 정확한 분류는 법 부록에 명시된 구체적인 사용 사례에 따라 결정됩니다.

EU AI 법은 미국 NIST AI RMF와 어떻게 비교되나요?

EU AI법은 위험 등급에 따른 법적 의무를 규정하는 구속력 있는 부문 간 규제입니다. NIST AI 위험 관리 프레임워크(AI RMF)는 미국에서 널리 사용되는 자발적 프레임워크로, 종종 부문별 및 주 차원의 규정과 병행하여 적용됩니다. 두 시장에서 모두 사업을 영위하는 조직은 일반적으로 내부 거버넌스를 — 주로 ISO/IEC 42001을 통해 — 조정하여 두 규정을 일관되게 준수합니다.

ISO/IEC 42001, ISO/IEC 27001 및 ISO 9001 인증을 하나의 인증 기관을 통해 받을 수 있습니까?

네. 관리 시스템이 현대 ISO 표준 전반에 걸쳐 사용되는 공통의 ‘고수준 구조(High-Level Structure)’를 공유하는 경우, 감사를 조정할 수 있으며, 적절한 경우 단일 인증 기관을 통해 통합 감사 주기로 결합할 수 있습니다.

ISO/IEC 42001은 생성형 AI 시스템을 구체적으로 다루나요?

ISO/IEC 42001은 일반적으로 AI 관리 시스템에 적용되며 특정 AI 기법에 국한되지 않습니다. 이 표준은 생성형 AI를 포함하여 조직이 개발, 배포 또는 사용하는 모든 AI 시스템을 둘러싼 구조를 규정하며, 특정 기법에 대한 기술적 통제 수단을 규정하는 것은 아닙니다.

자체적으로 AI 도구를 개발하지 않고 제3자 AI 도구를 사용하는 경우에도 AI 거버넌스 의무가 적용됩니까?

EU AI법의 의무는 제공자와 배포자에게 서로 다르게 부과되며, 기본 AI 모델이 제3자로부터 제공된 경우에도 배포자의 의무는 여전히 적용될 수 있습니다. 조직이 고위험 AI 도구를 배포하는 경우, 모델을 누가 구축했는지와 관계없이 해당 법 및 관련 표준에 따른 조직 자체의 거버넌스 의무가 적용될 수 있습니다.

여러 관할권에 걸친 AI 거버넌스를 하나의 인증 프로그램을 통해 관리할 수 있습니까?

많은 조직의 경우, 그렇습니다. EU AI법, 미국 NIST AI RMF, 그리고 중국, 일본, 한국, 브라질에서 등장하고 있는 새로운 프레임워크들은 법적 구조는 다르지만, 투명성, 책임성, 위험 관리, 인간의 감독이라는 공통된 거버넌스 원칙을 공유하고 있습니다. ISO/IEC 42001은 이러한 프레임워크 전반에서 참조되는 공통 운영 기준으로 점점 더 널리 사용되고 있으며, 지역별 특이 사항은 별도의 인증을 통해 해결하기보다는 거버넌스 시스템 내에서 다루어집니다.