본문으로 건너뛰기

요구사항 체크리스트 통합 매핑

이 문서는 ISO/IEC 5230(라이선스 컴플라이언스)과 ISO/IEC 18974(보안 보증)가 무엇을 요구하는지 한 화면에서 파악하도록 정리한 요약입니다. 항목 하나하나의 인증 질문과 입증자료, 산출물 파일은 요구사항 상세 대조표에 있습니다. 그 대조표는 자체 인증 선언 단계에서 갭 분석 결과를 확인할 때 쓰고, 지금은 아래 세 가지만 파악하면 됩니다.

두 표준 비교

항목ISO/IEC 5230ISO/IEC 18974
정식 명칭OpenChain License ComplianceOpenChain Security Assurance
현행 판ISO/IEC 5230:2020 (OpenChain 스펙 2.1)ISO/IEC 18974:2023
목적오픈소스 라이선스 컴플라이언스 체계 수립오픈소스 보안 취약점 보증 체계 수립
초점라이선스 의무사항 이행, BOM 관리, 고지문 생성알려진 CVE 식별·추적·대응, SBOM 기반 보안
주요 요구사항정책, 조직, 프로세스, BOM, 컴플라이언스 산출물, 기여 정책, 준수 선언정책, 조직, SBOM, CVE 스캔, 취약점 추적·점수화·대응, 준수 선언
인증 방식OpenChain 웹사이트 자체 선언OpenChain 웹사이트 자체 선언
유효 기간18개월18개월
관련 규제·표준SPDX, REUSE, EU CRA (라이선스 측면)EO 14028, CISA SBOM 최소 요소, EU CRA, NVD/CVSS
상호 보완성공통 기반(정책·조직·SBOM) 공유, 라이선스 특화 요구사항 추가공통 기반 공유, 보안 특화 요구사항 추가
핵심 통찰

두 표준은 정책, 조직, 교육, SBOM 영역에서 공통 기반을 공유합니다. 하나를 구축하면 다른 하나의 절반이 자동으로 충족됩니다.

요구사항 네 덩어리

전체 31개 요구사항은 아래 그룹으로 묶입니다. 그룹마다 어느 챕터가 그것을 채우는지 정해져 있어, 챕터를 순서대로 진행하면 요구사항이 함께 채워집니다.

그룹다루는 것채우는 챕터
G1프로그램 기반 (정책·조직·교육)02 조직, 03 정책, 06 교육
G2관련 업무 정의 (역할·채널·인식)02 조직, 04 프로세스
G3-L라이선스 컴플라이언스 (5230 중심)03 정책, 04 프로세스, 05 SBOM 생성
G3-S보안 보증 (18974 중심)04 프로세스, 05 취약점
G3-BSBOM과 공급망 (공통)05 SBOM 생성, 05 SBOM 관리
G4준수 선언과 유지07 인증

왜 두 표준을 같이 하는가

구분항목 수
ISO/IEC 5230 매핑 항목 수20
ISO/IEC 18974 매핑 항목 수23
두 표준 공통 항목 수12
전체 항목 수31

공통 항목 12개는 5230(20개)과 18974(23개) 양쪽에 모두 계산됩니다. 두 표준을 동시에 준비하면 이 12개를 한 번만 작업하므로 약 39%(12/31)를 절약합니다. 이 키트의 챕터 순서가 공통 항목을 먼저 처리하도록 짜여 있는 이유입니다.

원문 근거: 각 항목의 표준 원문 해설과 템플릿은 OpenChain KWG(CC BY 4.0)의 기업 오픈소스 관리 가이드정책·프로세스 템플릿을 참조하세요. 이 매핑의 챕터·산출물 구조는 해당 가이드를 기반으로 재구성한 것입니다.

다음 단계

여기까지 파악했으면 환경 준비: 실습에 필요한 도구 설치로 이동해 도구를 설치하고, 조직 구성: 오픈소스 담당자 지정과 역할 정의부터 산출물을 만들기 시작하세요.

항목별 인증 질문과 입증자료가 필요해지는 시점은 자체 인증 선언 챕터입니다. 그때 요구사항 상세 대조표를 펼쳐 갭 분석 결과와 대조합니다.