AI 시스템 컴플라이언스와 오픈소스 관리
이 섹션의 다른 페이지가 AI 코딩 도구로 만든 코드를 다룬다면, 이 페이지는 AI 시스템 자체 (모델을 개발·운영하는 경우)의 오픈소스 관리를 다룹니다. AI 생성 코드의 저작권과 규제는 AI 생성 코드의 법적 고려에서 다룹니다.
AI 시스템에서 오픈소스가 쓰이는 세 영역
ISO/IEC 5230과 18974를 운영 중인 기업이라면 AI 시스템에도 같은 원칙을 적용하되, 영역마다 기존 프로세스와 다른 지점이 있습니다.
- AI 프레임워크와 라이브러리 (PyTorch, TensorFlow, Transformers 등) — 일반 의존성과 동일하게 기존 5230 프로세스와 SBOM 도구(syft, cdxgen)를 그대로 적용합니다.
- 사전 훈련 모델 (Llama, Mistral 등) — 표준화되지 않은 커스텀 라이선스가 많아 모델 카드에서 상업적 사용 조건, MAU 제한, 파생 모델 의무를 개별 확인해야 합니다. "가중치만 공개"된 Open Weight 모델과 OSAID 기준 오픈소스 AI 모델의 구분도 필요합니다.
- 학습 데이터셋 — CC 계열 오픈 데이터 라이선스의 저작자 표시와 동일 조건 의무를 이행하고, CC-BY-SA 데이터를 학습에 썼다면 파생 모델의 라이선스 처리를 법무팀과 협의합니다.
영역별 상세(주요 프레임워크·모델·데이터 라이선스 표, 체크포인트)는 KWG AI 컴플라이언스 가이드를 참조하세요.
AI SBOM
사전 훈련 모델과 데이터셋까지 기록하는 확장이 AI SBOM입니다. SPDX 3.0 AI Profile과 CycloneDX 1.6 ML-BOM이 사실상의 표준 형식이며, 기존 SBOM 도구는 모델 파일을 자동 감지하지 못하므로 모델·데이터셋 항목은 별도로 기록합니다. 조항 체크리스트와 단계별 구축 로드맵, 도구 사용법은 KWG AI SBOM 컴플라이언스 가이드를 참조하고, 직접 생성 실습은 5.4 AI SBOM에서 할 수 있습니다.
ISO/IEC 42001과 오픈소스 담당자 역할
ISO/IEC 42001(AI 관리 시스템)을 준비하는 기업이라면, 이미 구축한 오픈소스 관리 체계를 아래 교차 조항에서 재활용할 수 있습니다.
| ISO 42001 조항 | 오픈소스 담당자 역할 | 재활용할 기존 자산 |
|---|---|---|
| §5.2 AI 정책 | AI 정책에 오픈소스 사용 원칙 포함 | 오픈소스 정책 §5(AI 생성 코드) |
| §6.1.2 AI 리스크 평가 | OSS 라이선스·취약점 리스크 평가 | 취약점 대응 절차, SLA |
| §7.5 문서화 | AI SBOM 수립과 유지 | SBOM 생성·관리 프로세스 |
| A.6 AI 시스템 생애주기 (부속서 A) | 개발 단계별 OSS 컴플라이언스 검토 | 사용 승인·배포 전 체크리스트 |
| A.7 AI 시스템용 데이터 (부속서 A) | 데이터셋 라이선스 관리 | 라이선스 검토 절차 |
| A.10 제3자·고객 관계 (부속서 A) | 외부 오픈소스 모델 공급망 검증 | 공급망 SBOM 요구·검증 절차 |
ISO/IEC 42001 인증은 AI 거버넌스 전반을 다루며, ISO 5230/18974 자체 인증과는 별도로 진행합니다. 5230/18974 체계를 먼저 구축한 기업은 위 교차 항목을 재활용해 준비를 효율화할 수 있습니다.
출처와 더 알아보기
이 페이지는 OpenChain KWG AI 컴플라이언스 가이드(CC BY 4.0)를 기반으로 요약·재구성했습니다.
- KWG — 오픈소스 담당자를 위한 ISO 42001 실무 지침
- SPDX 3.0 공식 문서 (AI Profile)
- AI 생성 코드의 법적 고려 — AI 코딩 도구 사용 시 저작권·보증·표시