본문으로 건너뛰기

AI 시스템 컴플라이언스와 오픈소스 관리

이 섹션의 다른 페이지가 AI 코딩 도구로 만든 코드를 다룬다면, 이 페이지는 AI 시스템 자체 (모델을 개발·운영하는 경우)의 오픈소스 관리를 다룹니다. AI 생성 코드의 저작권과 규제는 AI 생성 코드의 법적 고려에서 다룹니다.

AI 시스템에서 오픈소스가 쓰이는 세 영역

ISO/IEC 5230과 18974를 운영 중인 기업이라면 AI 시스템에도 같은 원칙을 적용하되, 영역마다 기존 프로세스와 다른 지점이 있습니다.

  1. AI 프레임워크와 라이브러리 (PyTorch, TensorFlow, Transformers 등) — 일반 의존성과 동일하게 기존 5230 프로세스와 SBOM 도구(syft, cdxgen)를 그대로 적용합니다.
  2. 사전 훈련 모델 (Llama, Mistral 등) — 표준화되지 않은 커스텀 라이선스가 많아 모델 카드에서 상업적 사용 조건, MAU 제한, 파생 모델 의무를 개별 확인해야 합니다. "가중치만 공개"된 Open Weight 모델과 OSAID 기준 오픈소스 AI 모델의 구분도 필요합니다.
  3. 학습 데이터셋 — CC 계열 오픈 데이터 라이선스의 저작자 표시와 동일 조건 의무를 이행하고, CC-BY-SA 데이터를 학습에 썼다면 파생 모델의 라이선스 처리를 법무팀과 협의합니다.

영역별 상세(주요 프레임워크·모델·데이터 라이선스 표, 체크포인트)는 KWG AI 컴플라이언스 가이드를 참조하세요.

AI SBOM

사전 훈련 모델과 데이터셋까지 기록하는 확장이 AI SBOM입니다. SPDX 3.0 AI Profile과 CycloneDX 1.7 ML-BOM이 사실상의 표준 형식이며, 기존 SBOM 도구는 모델 파일을 자동 감지하지 못하므로 모델·데이터셋 항목은 별도로 기록합니다. 조항 체크리스트와 단계별 구축 로드맵, 도구 사용법은 KWG AI SBOM 컴플라이언스 가이드를 참조하고, 직접 생성 실습은 5.4 AI SBOM에서 할 수 있습니다.

ISO/IEC 42001과 오픈소스 담당자 역할

ISO/IEC 42001(AI 관리 시스템)을 준비하는 기업이라면, 이미 구축한 오픈소스 관리 체계를 아래 교차 조항에서 재활용할 수 있습니다.

ISO 42001 조항오픈소스 담당자 역할재활용할 기존 자산
§5.2 AI 정책AI 정책에 오픈소스 사용 원칙 포함오픈소스 정책 §5(AI 생성 코드)
§6.1.2 AI 리스크 평가OSS 라이선스·취약점 리스크 평가취약점 대응 절차, SLA
§7.5 문서화AI SBOM 수립과 유지SBOM 생성·관리 프로세스
A.6 AI 시스템 생애주기 (부속서 A)개발 단계별 OSS 컴플라이언스 검토사용 승인·배포 전 체크리스트
A.7 AI 시스템용 데이터 (부속서 A)데이터셋 라이선스 관리라이선스 검토 절차
A.10 제3자·고객 관계 (부속서 A)외부 오픈소스 모델 공급망 검증공급망 SBOM 요구·검증 절차

함께 보는 부속 표준

42001만 읽으면 무엇을 갖춰야 하는지까지만 알 수 있습니다. 리스크와 영향을 실제로 어떻게 평가하는지, 인증 심사가 어떤 기준으로 이뤄지는지는 같은 계열의 다른 표준이 다룹니다.

표준제목발간어디에 쓰는가
ISO/IEC 23894:2023AI 리스크 관리 지침2023-02-06위 표 §6.1.2 행의 리스크 평가를 수행할 때 참고하는 절차와 관점
ISO/IEC 42005:2025AI 시스템 영향 평가2025-05-28AI 시스템이 개인과 사회에 미치는 영향을 평가하고 그 결과를 관리 체계에 반영
ISO/IEC 42006:2025AI 관리 시스템 인증기관 요구사항2025-07-07인증기관이 어떤 요구사항 아래 심사·인증하는지 확인, 인증기관 선정 시 판단 근거

42005는 영향 평가의 시점, 생애주기 단계, 문서화 항목을 다루고, 이 평가 절차를 조직의 AI 리스크 관리와 AI 관리 시스템에 통합할 수 있다고 밝힙니다. 오픈소스 관리 관점에서는 사전 훈련 모델의 사용 제한 조항과 학습 데이터셋의 라이선스 조건이 영향 평가의 입력 자료가 됩니다.

42006은 조직이 직접 적용하는 표준이 아니라 인증기관이 지켜야 할 요구사항입니다. 42001 인증을 검토한다면 어떤 기준으로 심사받게 되는지 미리 확인하는 용도로 봅니다.

ISO 42001 자체 인증은 별도 절차

ISO/IEC 42001 인증은 AI 거버넌스 전반을 다루며, ISO 5230/18974 자체 인증과는 별도로 진행합니다. 5230/18974 체계를 먼저 구축한 기업은 위 교차 항목을 재활용해 준비를 효율화할 수 있습니다.

출처와 더 알아보기

이 페이지는 OpenChain KWG AI 컴플라이언스 가이드(CC BY 4.0)를 기반으로 요약·재구성했습니다.