요구사항 체크리스트 통합 매핑
이 문서는 ISO/IEC 5230(라이선스 컴플라이언스)과 ISO/IEC 18974(보안 보증)가 무엇을 요구하는지 한 화면에서 파악하도록 정리한 요약입니다. 항목 하나하나의 인증 질문과 입증자료, 산출물 파일은 요구사항 상세 대조표에 있습니다. 그 대조표는 자체 인증 선언 단계에서 갭 분석 결과를 확인할 때 쓰고, 지금은 아래 세 가지만 파악하면 됩니다.
두 표준 비교
| 항목 | ISO/IEC 5230 | ISO/IEC 18974 |
|---|---|---|
| 정식 명칭 | OpenChain License Compliance | OpenChain Security Assurance |
| 현행 판 | ISO/IEC 5230:2020 (OpenChain 스펙 2.1) | ISO/IEC 18974:2023 |
| 목적 | 오픈소스 라이선스 컴플라이언스 체계 수립 | 오픈소스 보안 취약점 보증 체계 수립 |
| 초점 | 라이선스 의무사항 이행, BOM 관리, 고지문 생성 | 알려진 CVE 식별·추적·대응, SBOM 기반 보안 |
| 주요 요구사항 | 정책, 조직, 프로세스, BOM, 컴플라이언스 산출물, 기여 정책, 준수 선언 | 정책, 조직, SBOM, CVE 스캔, 취약점 추적·점수화·대응, 준수 선언 |
| 인증 방식 | OpenChain 웹사이트 자체 선언 | OpenChain 웹사이트 자체 선언 |
| 유효 기간 | 18개월 | 18개월 |
| 관련 규제·표준 | SPDX, REUSE, EU CRA (라이선스 측면) | EO 14028, CISA SBOM 최소 요소, EU CRA, NVD/CVSS |
| 상호 보완성 | 공통 기반(정책·조직·SBOM) 공유, 라이선스 특화 요구사항 추가 | 공통 기반 공유, 보안 특화 요구사항 추가 |
두 표준은 정책, 조직, 교육, SBOM 영역에서 공통 기반을 공유합니다. 하나를 구축하면 다른 하나의 절반이 자동으로 충족됩니다.
요구사항 네 덩어리
전체 31개 요구사항은 아래 그룹으로 묶입니다. 그룹마다 어느 챕터가 그것을 채우는지 정해져 있어, 챕터를 순서대로 진행하면 요구사항이 함께 채워집니다.
| 그룹 | 다루는 것 | 채우는 챕터 |
|---|---|---|
| G1 | 프로그램 기반 (정책·조직·교육) | 02 조직, 03 정책, 06 교육 |
| G2 | 관련 업무 정의 (역할·채널·인식) | 02 조직, 04 프로세스 |
| G3-L | 라이선스 컴플라이언스 (5230 중심) | 03 정책, 04 프로세스, 05 SBOM 생성 |
| G3-S | 보안 보증 (18974 중심) | 04 프로세스, 05 취약점 |
| G3-B | SBOM과 공급망 (공통) | 05 SBOM 생성, 05 SBOM 관리 |
| G4 | 준수 선언과 유지 | 07 인증 |
왜 두 표준을 같이 하는가
| 구분 | 항목 수 |
|---|---|
| ISO/IEC 5230 매핑 항목 수 | 20 |
| ISO/IEC 18974 매핑 항목 수 | 23 |
| 두 표준 공통 항목 수 | 12 |
| 전체 항목 수 | 31 |
공통 항목 12개는 5230(20개)과 18974(23개) 양쪽에 모두 계산됩니다. 두 표준을 동시에 준비하면 이 12개를 한 번만 작업하므로 약 39%(12/31)를 절약합니다. 이 키트의 챕터 순서가 공통 항목을 먼저 처리하도록 짜여 있는 이유입니다.
원문 근거: 각 항목의 표준 원문 해설과 템플릿은 OpenChain KWG(CC BY 4.0)의 기업 오픈소스 관리 가이드와 정책·프로세스 템플릿을 참조하세요. 이 매핑의 챕터·산출물 구조는 해당 가이드를 기반으로 재구성한 것입니다.
다음 단계
여기까지 파악했으면 환경 준비: 실습에 필요한 도구 설치로 이동해 도구를 설치하고, 조직 구성: 오픈소스 담당자 지정과 역할 정의부터 산출물을 만들기 시작하세요.
항목별 인증 질문과 입증자료가 필요해지는 시점은 자체 인증 선언 챕터입니다. 그때 요구사항 상세 대조표를 펼쳐 갭 분석 결과와 대조합니다.