본문으로 건너뛰기

자체 인증 선언: 마지막 단계

1. 이 챕터에서 하는 일

여기까지 온 것을 축하합니다. 지금까지 조직 구성, 정책 수립, 프로세스 설계, SBOM 생성 및 관리, 취약점 분석, 교육 체계 구축까지 오픈소스 관리 체계의 모든 핵심 영역을 완성했습니다.

지금까지 생성한 산출물 전체 목록을 봅시다. 이 모든 것이 갖춰졌다면 자체 인증 선언 준비가 된 것입니다:

폴더산출물
output/organization/role-definition.md, raci-matrix.md, appointment-template.md
output/policy/oss-policy.md, license-allowlist.md
output/process/usage-approval.md, distribution-checklist.md, vulnerability-response.md, inquiry-response.md, process-diagram.md (+ contribution-process.md, project-publication-process.md 조건부)
output/sbom/[project].cdx.json, sbom-commands.sh, license-report.md, copyleft-risk.md, sbom-management-plan.md, sbom-sharing-template.md
output/vulnerability/cve-report.md, remediation-plan.md
output/training/curriculum.md, completion-tracker.md, resources.md

이번 챕터에서는 이 산출물들을 바탕으로 갭 분석을 수행하고, 자체 인증 선언문을 완성하여 OpenChain 공식 등록까지 마무리합니다.


2. 배경 지식: 자체 인증이란 무엇인가

OpenChain 자체 인증(Self-Certification)은 제3자 감사 없이 조직 스스로 표준 요구사항을 충족함을 선언하는 방식입니다. 주요 특징은 다음과 같습니다:

  • 자기 선언 방식: 외부 감사 기관 없이 조직이 직접 체크리스트를 점검하고 선언합니다.
  • 공식 인정: OpenChain 웹사이트에 등록하면 OpenChain 프로젝트로부터 공식 인정을 받습니다.
  • 법적 구속력 없음: 법적 의무는 아니지만, 공급망 파트너에게 신뢰 신호로 활용됩니다.
  • 유효기간 18개월: OpenChain 권고에 따라 18개월마다 재확인이 권장됩니다.

ISO/IEC 5230(라이선스 컴플라이언스)과 ISO/IEC 18974(보안 보증) 두 표준 모두 자체 인증 경로를 제공하며, 동시 인증도 가능합니다.


3. 자체 인증 전 최종 점검 (셀프 스터디)

셀프스터디 모드 (약 2시간)

"약 2시간"은 이 문서를 읽고 agent를 실행해 갭 분석·선언문을 만드는 시간입니다. 갭 분석에서 미충족 항목이 나오면 해당 챕터로 돌아가 실제로 보완하는 시간이 별도로 더 필요합니다(보완할 항목 수에 따라 반나절~며칠). conformance-preparer agent가 자동으로 전체 output/ 폴더를 스캔하여 미충족 항목을 식별해 줍니다.

다음 순서로 진행합니다:

  1. 이 문서를 끝까지 읽습니다.

  2. conformance-preparer agent를 실행합니다:

    실행 전 확인

    현재 Claude 세션을 먼저 종료(/exit 또는 Ctrl+C)한 뒤, 새 터미널에서 아래 명령을 실행하세요.

    Bash
    cd agents/07-conformance-preparer && claude

    agent가 자동으로 output/ 전체를 스캔하여 갭 분석 리포트를 생성합니다.

  3. 생성된 output/conformance/gap-analysis.md를 열어 미충족 항목을 확인합니다.

  4. 미충족 항목이 있다면 해당 챕터로 돌아가 보완합니다.

  5. output/conformance/declaration-draft.md 선언문을 검토하고 수정합니다.

  6. output/conformance/submission-guide.md를 참고하여 OpenChain 웹사이트에 자체 인증을 등록합니다.


4. 갭 분석 리포트 이해하기

갭 분석(gap analysis)이란 지금까지 만든 산출물이 표준이 요구하는 것과 비교해 무엇이 빠졌는지("갭", 차이)를 찾아내는 작업입니다. agent가 output/ 폴더 전체를 열어 표준 체크리스트 항목 하나하나와 대조하고, 그 결과를 output/conformance/gap-analysis.md에 정리합니다.

항목별 인증 질문과 입증자료를 직접 대조하려면 요구사항 상세 대조표를 함께 펼쳐 놓고 보세요.

output/conformance/gap-analysis.md는 다음 구성으로 생성됩니다:

섹션내용
충족 항목 목록요구사항을 완전히 충족한 항목과 근거 산출물
부분충족 항목일부 충족되었으나 보완이 필요한 항목과 보완 방법
미충족 항목아직 충족되지 않은 항목과 해당 챕터 링크
전체 진행률충족/부분충족/미충족 비율 (%)

갭 분석에서 미충족 항목이 나왔다고 당황하지 않아도 됩니다. 각 항목에는 어느 챕터로 돌아가면 되는지 링크가 포함되어 있습니다. 부분충족 항목은 작은 수정만으로도 충족으로 전환할 수 있는 경우가 많습니다.

§4.1.4.3 — 지속적 개선 감사 증거 처리 방법 (초기 인증):

ISO/IEC 18974 §4.1.4.3은 "지속적 개선을 입증하는 감사 증거"를 요구합니다. 초기 인증 시에는 아직 이력이 없으므로 다음과 같이 처리합니다.

  • 초기 인증: conformance-preparer agent가 생성하는 gap-analysis.md 자체가 첫 번째 감사 이력입니다. gap-analysis.md에 이 사실을 명시하면 부분충족으로 처리되어 인증 선언을 막지 않습니다.
  • 갱신 인증 (18개월 후): 2회 이상의 갭 분석 이력을 확보하면 완전 충족(✅)이 됩니다.

나머지 시간 기반 항목 2개 처리 방법 (초기 인증):

같은 이유로 처음 인증할 때는 아래 두 항목도 부분충족이 정상이며, 인증 선언을 막지 않습니다.

  • §4.1.2.5 주기적 검토 증거: gap-analysis.md에 "다음 검토 예정일"을 기록해 두면 부분충족으로 처리됩니다. 갱신 시 실제 검토 이력 1건 이상으로 충족 전환됩니다.
  • §4.1.2.6 내부 모범 사례 일치 검증 담당자: role-definition.md에 검증 담당자를 지정해 두면 부분충족으로 처리됩니다. 갱신 시 검토 결과 기록 1건 이상으로 충족 전환됩니다.

G4.5 — 배포 전 취약점 조치 완료 확인 (18974 §4.3.2.2 · §4.4.1.1) 처리 방법:

18974는 알려진 취약점이 하나도 없을 것을 요구하지 않습니다. 식별된 취약점마다 취한 조치(조치가 필요 없다고 판단한 경우 포함)가 기록되어 있고(§4.3.2.2), 프로그램이 요구사항을 충족한다는 문서가 있으면(§4.4.1.1) 됩니다. conformance-preparer agent는 output/vulnerability/remediation-plan.md를 직접 확인해서, 아래 기준으로 "완료 축하" 메시지를 낼지 말지 정합니다.

상황처리 방법
취약점이 실제 배포 소프트웨어에 있고 이미 패치 완료된 경우선언 가능. remediation-plan.md에 조치 완료 기록
Critical/High 취약점이 미해결이지만 대응 기한(1주일/4주일) 안인 경우선언을 막지 않음. remediation-plan.md에 "대응 기한 {날짜}까지 미해결"로 명시
Critical/High 취약점이 대응 기한을 넘겨서도 미해결인 경우선언 보류. 먼저 패치하거나 완화 조치를 완료한 뒤 선언
취약점이 있지만 완화 조치가 완료된 경우완화 조치 내용과 잔존 리스크를 remediation-plan.md에 문서화하고 조건부 선언 가능
실습용 샘플의 취약점인 경우샘플은 실제 배포 소프트웨어가 아니므로, 실제 배포 대상 제품 기준으로 판단
선언 범위

자체 인증은 특정 소프트웨어 "범위"에 대한 선언입니다. 범위(§3.1.4 / §4.1.4)를 명확히 정의하면 실습 샘플이 아닌 실제 제품에 대해 선언할 수 있습니다.


5. OpenChain 자체 인증 선언 절차

갭 분석이 완료되고 미충족 항목이 없거나 해소 계획이 마련되었다면 다음 절차로 공식 등록을 진행합니다:

비용

OpenChain 자체 인증 등록은 무료입니다. 심사 비용이나 등록 수수료가 없으며, 회사가 스스로 점검한 뒤 온라인 신청 폼에 정보를 제출하는 방식입니다.

1단계: output/conformance/declaration-draft.md 내용을 최종 검토하고 확정합니다.

2단계: 자체 인증 체크리스트를 내려받습니다. OpenChain Reference-Material 저장소Checklist/ISO-IEC-5230 또는 Checklist/ISO-IEC-18974 아래에 언어별 파일이 있습니다. 두 표준 모두 선언하려면 각각 내려받습니다.

3단계: 체크리스트의 각 항목을 Yes/No 로 자체 점검합니다. declaration-draft.md 의 항목별 판정을 그대로 대응시킬 수 있습니다.

4단계: OpenChain 시작하기 페이지의 온라인 신청 폼을 작성해 등재를 신청합니다. 체크리스트 자체를 업로드하는 방식이 아니라, 자체 점검을 마쳤다는 전제로 회사 정보를 제출하는 방식입니다.

5단계: 등재가 완료되면 공식 인정 기업 목록에 오르고 OpenChain 로고를 사용할 수 있습니다.

이 단계는 ISO/IEC 5230 G4.1 (3.6.1) 및 ISO/IEC 18974 G4.2 (4.4.1) 요구사항을 충족합니다.

충족되는 표준 요구사항

이 실습을 완료하면 아래 요구사항이 충족됩니다.

5230 §3.6.1, §3.6.2 · 18974 §4.4.1, §4.4.2

각 항목의 자체 인증 체크리스트 문항 원문과 입증자료는 요구사항 상세 대조표에 있습니다.


6. 두 표준 동시 인증 전략

공통 항목을 먼저 끝내고 ISO/IEC 5230 전용, ISO/IEC 18974 전용 순으로 진행하면 약 39%를 절감합니다. 이 키트의 챕터 구성이 그 순서를 따릅니다.

항목 수와 절감 근거는 표준 요구사항 한눈에에, 항목별 대조는 요구사항 상세 대조표에 있습니다.


7. 인증 후 유지 관리

자체 인증은 한 번으로 끝나지 않습니다. 지속적인 유지 관리가 필요합니다:

  • 연 1회 정책 검토: output/policy/oss-policy.mdoutput/policy/license-allowlist.md를 연 1회 검토하고 최신 상태로 유지합니다.
  • 담당자 변경 시 인수인계: RACI 매트릭스와 임명장 템플릿을 활용하여 체계적인 인수인계 절차를 밟습니다.
  • 새 버전 표준 출시 시 대응: ISO/IEC 5230과 ISO/IEC 18974의 개정판이 출시되면 갭 분석을 재수행합니다.
  • 18개월마다 재확인: OpenChain 권고에 따라 18개월 주기로 자체 인증을 재확인하고 필요 시 갱신 선언을 합니다.

이 단계는 ISO/IEC 5230 G4.3 (3.6.2) 및 ISO/IEC 18974 G4.3 (4.4.2) 요구사항을 충족합니다.

다음 목표를 정할 때: OpenChain Capability Model

자체 인증은 충족과 미충족 두 값만 냅니다. 충족 판정을 받은 다음 무엇을 더 개선할지는 표준이 답해 주지 않습니다. OpenChain은 이 부분을 메우려고 Capability Model을 2025-01-31 정식 공개했습니다. CC0(사실상 퍼블릭 도메인)로 배포되므로 사내 문서에 그대로 옮겨 써도 됩니다.

ISO/IEC 5230(OpenChain 2.1) 대응판이 스프레드시트 형태로 제공됩니다. 항목마다 현재 수준과 목표 수준을 기록해 두면 18개월 뒤 갱신 인증까지의 개선 계획이 그대로 만들어집니다. OpenChain-Maturity-Models에서 내려받을 수 있습니다.

함께 볼 만한 OpenChain 산출물

ISO/IEC 5230:2020과 ISO/IEC 18974:2023은 개정 없이 그대로 유효합니다. 표준 본문 대신 아래 참고 산출물이 갱신되고 있으므로, 재확인 주기마다 함께 살펴보면 좋습니다.

산출물시점쓰임
Artificial Intelligence System Bill of Materials Compliance Management Guide v1.02025-10AI 시스템의 구성 명세(AI SBOM)를 공급망에서 주고받을 때 필요한 정책, 역량, AI 콘텐츠 검토·승인, 거버넌스 요구사항을 5230과 같은 형식으로 정리했습니다. ISO/IEC 42001:2023을 함께 참조합니다. CC BY 4.0
Telco SBOM Guide v1.12025-05SPDX와 NTIA 최소 요소를 바탕으로 통신 산업에서 SBOM을 만들고 주고받을 때의 요건을 정한 지침입니다. 검증 도구가 함께 배포됩니다

두 산출물 모두 OpenChain Reference-Material 저장소AI-SBOM-ComplianceSBOM-Quality-Management 폴더에 있습니다.


8. 완료 확인 체크리스트

이 챕터를 마치기 전에 아래 항목을 모두 확인합니다:

  • output/conformance/gap-analysis.md 생성됨
  • output/conformance/declaration-draft.md 생성됨
  • output/conformance/submission-guide.md 생성됨
  • 갭 분석에서 미충족 항목이 없거나 해소 계획이 있음
  • 자체 인증 선언문이 완성됨
산출물 예시

자체 인증 산출물 Best Practice에서 생성된 파일의 실제 형식을 확인할 수 있습니다.


9. 완료 축하 및 다음 단계

이제 귀사의 오픈소스 관리 체계가 완성되었습니다.

조직 구성부터 정책, 프로세스, SBOM, 취약점 관리, 교육, 그리고 자체 인증 선언까지 — ISO/IEC 5230과 ISO/IEC 18974가 요구하는 모든 요소를 체계적으로 갖추었습니다. 이 성과는 공급망 파트너와 고객에게 귀사의 오픈소스 관리 성숙도를 증명하는 강력한 신뢰 신호가 될 것입니다.

인증 이후에도 오픈소스 생태계와 함께 성장할 수 있는 방법들:

  • OpenChain KWG 커뮤니티 참여: 국내 OpenChain 커뮤니티에서 다른 기업들과 경험을 공유합니다. https://openchain-project.github.io/OpenChain-KWG
  • 사내 오픈소스 기여 정책 수립: 소비에서 기여로 — 오픈소스 커뮤니티에 기여하는 정책을 수립합니다.
  • OSPO(Open Source Program Office) 설립 검토: 오픈소스 관리를 전담하는 조직을 공식화하여 장기적인 역량을 강화합니다.

다음: 자동화로 확장

인증으로 무엇을 할지가 정해졌다면, 다음은 그것을 개발 일상에 자동으로 강제하는 단계입니다.

  • AI 코딩 도구와 오픈소스 컴플라이언스: Cursor, Copilot, Claude Code 같은 AI 코딩 도구가 우리 정책을 지키도록 Rules로 통제합니다.
  • DevSecOps: SBOM 생성과 취약점 스캔을 CI 파이프라인 게이트로 만들어 정책 위반을 자동으로 차단합니다.