본문으로 건너뛰기

요구사항 상세 대조표

이 페이지는 ISO/IEC 5230과 ISO/IEC 18974의 31개 요구사항을 항목 단위로 펼친 정본입니다. 항목마다 OpenChain 자체 인증 체크리스트의 질문 원문, 표준 원문의 입증자료, 그것을 채우는 산출물 파일, 그 파일을 만드는 에이전트를 함께 싣습니다.

처음 읽는 단계에서는 이 페이지가 필요하지 않습니다. 두 표준이 무엇을 요구하는지 먼저 파악하려면 표준 요구사항 한눈에 요약을 보세요. 이 대조표는 자체 인증 선언 단계에서 갭 분석 결과를 항목별로 확인할 때 씁니다.

항목 ID 체계

G1 프로그램 기반, G2 관련 업무 정의, G3-L 라이선스 컴플라이언스, G3-S 보안 보증, G3-B SBOM과 공급망, G4 준수 선언과 유지. 그룹별 설명은 표준 요구사항 한눈에에 있습니다.

비고 태그

태그의미
[공통]두 표준 모두 요구
[5230]ISO/IEC 5230 전용
[18974]ISO/IEC 18974 전용 (보안 특화)
[공급망]소프트웨어 공급망 보안 관련
[규제]국제 규제 연계 항목 (EO 14028, EU CRA, CISA SBOM 최소 요소)

원문 근거: 각 항목의 표준 원문 해설과 템플릿은 OpenChain KWG(CC BY 4.0)의 기업 오픈소스 관리 가이드정책·프로세스 템플릿을 참조하세요.

항목별 대조

G1: 프로그램 기반


G1.1 — 오픈소스 정책 수립 및 문서화 [공통]

ISO/IEC 5230 §3.1.1 · ISO/IEC 18974 §4.1.1

정책 없이는 체계적 컴플라이언스 구축 불가; 모든 활동의 근거

입증자료 ID내용산출물 파일
5230 §3.1.1.1 · 18974 §4.1.1.1문서화된 오픈소스 정책output/policy/oss-policy.md
5230 §3.1.1.2 · 18974 §4.1.1.2정책 전파 절차output/training/curriculum.md
  • 인증 질문
    • 5230 §3.1.1: "Do you have a documented open source policy?"
    • 18974 §4.1.1: "Do you have a documented open source security assurance policy?"
  • 담당 Agent: 03-policy-generator

G1.2 — 보안 보증 정책의 검토 프로세스 수립 [18974]

ISO/IEC 18974 §4.1.1

18974는 정책과 전달 방법이 항상 최신 상태를 유지하도록 정기 검토 프로세스를 추가 요구

입증자료 ID내용산출물 파일
18974 §4.1.1.1문서화된 보안 보증 정책 (검토 프로세스 포함)output/policy/oss-policy.md
18974 §4.1.2.5주기적 검토 및 변경 증거output/conformance/gap-analysis.md
  • 인증 질문
    • 18974 §4.1.1: "Do you have a documented open source security assurance policy?"
  • 담당 Agent: 03-policy-generator

G1.3 — 오픈소스 담당자 및 조직 지정 [공통]

ISO/IEC 5230 §3.1.2 · ISO/IEC 18974 §4.1.2

명확한 책임 소재 없이는 의사결정 공백 발생

입증자료 ID내용산출물 파일
5230 §3.1.2.1 · 18974 §4.1.2.1역할과 책임 목록output/organization/raci-matrix.md
5230 §3.1.2.2 · 18974 §4.1.2.2역할별 역량 기술 문서output/organization/role-definition.md
18974 §4.1.2.3참여자 목록 및 역할output/organization/role-definition.md
5230 §3.1.2.3 · 18974 §4.1.2.4역량 평가 증거output/training/completion-tracker.md
18974 §4.1.2.5주기적 검토 및 프로세스 변경 증거 ⚠️output/conformance/gap-analysis.md
18974 §4.1.2.6내부 모범 사례 일치 검증 ⚠️output/conformance/gap-analysis.md
§4.1.2.5 · §4.1.2.6 초기 인증 시 처리

처음 인증할 때는 검토 이력이 없으므로 부분충족으로 처리합니다. gap-analysis.md에 "검토 주기 계획"과 "담당자 지정"을 기록하고, 18개월 후 갱신 시 실제 이력으로 충족합니다.

  • 인증 질문
    • 5230 §3.1.2: "Do you have documented roles and responsibilities for your open source program?"
    • 18974 §4.1.2: "Do you have documented roles and responsibilities for your open source security assurance program?"
  • 담당 Agent: 02-organization-designer

G1.4 — 교육 프로그램 수립 [공통]

ISO/IEC 5230 §3.1.2 · ISO/IEC 18974 §4.1.2 (교육·훈련 측면)

담당자 역량 확보 및 지속적 유지; 표준 모두 교육 이수 증빙 요구

입증자료 ID내용산출물 파일
5230 §3.1.2.1 · 18974 §4.1.2.1역할과 책임 목록output/organization/raci-matrix.md
5230 §3.1.2.3 · 18974 §4.1.2.4역량 평가 증거output/training/completion-tracker.md
  • 인증 질문
    • 5230 §3.1.2: "Do you have documented evidence that each program participant has completed the necessary training?"
    • 18974 §4.1.2: "Do you have documented evidence that each program participant has the necessary competence for security assurance?"
  • 담당 Agent: 06-training-manager

G1.5 — 프로그램 범위 정의 [공통]

ISO/IEC 5230 §3.1.4 · ISO/IEC 18974 §4.1.4

대상 소프트웨어·제품 명확화로 효율적 자원 배분 가능

입증자료 ID내용산출물 파일
5230 §3.1.4.1 · 18974 §4.1.4.1프로그램 적용 범위 및 한계 문서output/policy/oss-policy.md
18974 §4.1.4.2성과 메트릭output/policy/oss-policy.md
18974 §4.1.4.3지속적 개선 증거 ⚠️output/conformance/gap-analysis.md
§4.1.4.3 초기 인증 시 처리

처음 인증할 때는 개선 이력이 없습니다. 초기 갭 분석 실행 자체를 1회 감사 이력으로 gap-analysis.md에 기록하고, 18개월 후 갱신 시 2회 이상 이력으로 충족합니다.

  • 인증 질문
    • 5230 §3.1.4: "Is the scope of your open source program documented?"
    • 18974 §4.1.4: "Is the scope of your open source security assurance program documented?"
  • 담당 Agent: 03-policy-generator

G1.6 — 라이선스 의무사항 검토 절차 수립 [5230]

ISO/IEC 5230 §3.1.5

배포 전 라이선스 위반 방지; Copyleft 소스코드 공개 의무 등

입증자료 ID내용산출물 파일
5230 §3.1.5.1식별된 라이선스별 의무·제한·권리 검토 및 기록 절차output/process/usage-approval.md
  • 인증 질문
    • 5230 §3.1.5: "Do you have a documented procedure to review and record the obligations, restrictions, and rights granted by each identified license?"
  • 담당 Agent: 04-process-designer

G1.7 — 프로그램 참여자 인식 기록 [공통]

ISO/IEC 5230 §3.1.3 · ISO/IEC 18974 §4.1.3

역할별 담당자가 정책·목표·기여 방법을 이해했는지 개인 단위로 문서화; 감사 시 핵심 증빙 자료

입증자료 ID내용산출물 파일
5230 §3.1.3.1 · 18974 §4.1.3.1프로그램 목표·기여 방법·비준수 영향에 대한 참여자 인식 평가 증거output/training/completion-tracker.md
  • 인증 질문
    • 5230 §3.1.3: "Do you have documented evidence that your program participants are aware of your open source policy?"
    • 18974 §4.1.3: "Do you have documented evidence that your program participants are aware of your open source security assurance policy?"
  • 담당 Agent: 06-training-manager

G2: 관련 업무 정의 및 지원


G2.1 — 역할과 책임 (RACI) 수립 [공통]

ISO/IEC 5230 §3.2.2 · ISO/IEC 18974 §4.2.2

오픈소스 활동 주체·승인·검토 체계 명확화; 업무 공백 방지

입증자료 ID내용산출물 파일
5230 §3.2.2.1 · 18974 §4.2.2.1역할 담당자/그룹/직무 이름 문서output/organization/raci-matrix.md
5230 §3.2.2.2 · 18974 §4.2.2.2역할 배치 및 예산 적절성 확인output/organization/raci-matrix.md
5230 §3.2.2.3라이선스 컴플라이언스 법률 자문 접근 방법output/organization/role-definition.md
5230 §3.2.2.4 · 18974 §4.2.2.4내부 책임 할당 절차output/organization/raci-matrix.md
5230 §3.2.2.5라이선스 미준수 사례 검토 및 수정 절차output/process/usage-approval.md, output/process/distribution-checklist.md
18974 §4.2.2.3취약점 해결을 위해 이용 가능한 전문성 명시output/organization/role-definition.md
  • 인증 질문
    • 5230 §3.2.2: "Do you have a documented list of roles and responsibilities with personnel assigned to each role?"
    • 18974 §4.2.2: "Do you have a process for assigning responsibilities for handling open source security vulnerabilities?"
  • 담당 Agent: 02-organization-designer

G2.2 — 외부 문의 수신 채널 운영 [공통]

ISO/IEC 5230 §3.2.1 · ISO/IEC 18974 §4.2.1

라이선스 의무사항 이행 요청 및 보안 취약점 신고 공식 채널 의무

입증자료 ID내용산출물 파일
5230 §3.2.1.1 · 18974 §4.2.1.1제3자가 문의할 수 있는 공개 채널output/organization/role-definition.md
5230 §3.2.1.2 · 18974 §4.2.1.2제3자 문의 내부 대응 절차output/process/inquiry-response.md, output/process/vulnerability-response.md
  • 인증 질문
    • 5230 §3.2.1: "Do you have a publicly visible contact method for open source compliance inquiries?"
    • 18974 §4.2.1: "Do you have a publicly visible contact method for open source vulnerability reporting?"
  • 담당 Agent: 02-organization-designer, 04-process-designer

G2.3 — 인식 제고 프로그램 운영 [공통]

ISO/IEC 5230 §3.1.3 · ISO/IEC 18974 §4.1.3

전체 구성원이 정책을 알고 준수해야 컴플라이언스 실효성 보장

입증자료 ID내용산출물 파일
5230 §3.1.3.1 · 18974 §4.1.3.1참여자 인식 평가 증거 (목표·기여·비준수 영향 포함)output/training/resources.md, output/training/completion-tracker.md
  • 인증 질문
    • 5230 §3.1.3: "Do you have documented evidence that your program participants are aware of your open source policy?"
    • 18974 §4.1.3: "Do you have documented evidence that your program participants are aware of your open source security assurance policy?"
  • 담당 Agent: 06-training-manager

G3-L: 라이선스 컴플라이언스 (ISO/IEC 5230 중심)


G3L.1 — 라이선스 식별 및 분류 [5230]

ISO/IEC 5230 §3.3.1 · §3.3.2

SBOM 기반 컴포넌트별 라이선스 현황 파악; Copyleft 위험 식별

입증자료 ID내용산출물 파일
5230 §3.3.1.1SBOM 식별·추적·검토·승인·보관 절차output/process/usage-approval.md
5230 §3.3.1.2컴포넌트 기록 (절차 준수 증빙)output/sbom/[project].cdx.json
5230 §3.3.2.1라이선스 사용 사례 처리 절차output/sbom/license-report.md, output/sbom/copyleft-risk.md
  • 인증 질문
    • 5230 §3.3.1: "Do you have a process for creating and managing a bill of materials for each supply software release?"
    • 5230 §3.3.2: "Do you have a documented procedure for handling the common open source license use cases for the components in your supply software?"
  • 담당 Agent: 05-sbom-analyst

G3L.2 — 라이선스 의무사항 이행 [5230]

ISO/IEC 5230 §3.3.2

GPL·LGPL·AGPL 등 Copyleft 라이선스 의무 이행; 허용 라이선스 목록 관리

입증자료 ID내용산출물 파일
5230 §3.3.2.1오픈소스 컴포넌트별 라이선스 사용 사례 처리 절차output/process/distribution-checklist.md, output/policy/license-allowlist.md
  • 인증 질문
    • 5230 §3.3.2: "Do you have a documented procedure for handling the common open source license use cases for the components in your supply software?"
  • 담당 Agent: 04-process-designer

G3L.3 — 컴플라이언스 산출물 생성 [5230]

ISO/IEC 5230 §3.4.1

배포 시 고지문·소스코드 등 법적 의무 이행 증빙 파일 제공 의무

입증자료 ID내용산출물 파일
5230 §3.4.1.1컴플라이언스 산출물 준비 및 배포 절차output/sbom/license-report.md
5230 §3.4.1.2컴플라이언스 산출물 보관 절차 및 이행 기록output/sbom/license-report.md
  • 인증 질문
    • 5230 §3.4.1: "Do you have a process for creating the necessary compliance artifacts?"
  • 담당 Agent: 05-sbom-analyst

G3L.4 — 오픈소스 기여 정책 수립 [5230]

ISO/IEC 5230 §3.5.1

업스트림 기여 시 IP 유출·라이선스 오염 위험 사전 방지

입증자료 ID내용산출물 파일
5230 §3.5.1.1오픈소스 기여 정책output/policy/oss-policy.md
5230 §3.5.1.3기여 정책 인식 절차output/training/curriculum.md
  • 인증 질문
    • 5230 §3.5.1: "Do you have a policy for open source community participation?"
  • 담당 Agent: 03-policy-generator

G3L.5 — 라이선스 의무사항 충족 확인 프로세스 [5230]

ISO/IEC 5230 §3.4.1

배포 전 모든 라이선스 의무(소스코드 공개, 고지문 포함 등)가 실제로 이행되었는지 검증; 배포 승인 관문 역할

입증자료 ID내용산출물 파일
5230 §3.4.1.1컴플라이언스 산출물 준비 및 배포 절차output/process/distribution-checklist.md
5230 §3.4.1.2컴플라이언스 산출물 보관 절차 및 이행 기록output/process/distribution-checklist.md
  • 인증 질문
    • 5230 §3.4.1: "Do you have a process to ensure compliance artifacts accompany each distribution?"
  • 담당 Agent: 04-process-designer

G3L.6 — 오픈소스 기여 프로세스 운영 [5230]

ISO/IEC 5230 §3.5.1

정책(G3L.4)을 실행하는 구체적 절차; 기여 검토·승인·제출 워크플로우; 정책만으로는 실제 기여 통제 불가

입증자료 ID내용산출물 파일
5230 §3.5.1.2오픈소스 기여 관리 절차output/policy/oss-policy.md, output/process/contribution-process.md (조건부)
  • 인증 질문
    • 5230 §3.5.1: "Do you have a process for contributing to open source projects?"
  • 담당 Agent: 03-policy-generator, 04-process-designer (조건부)

G3-S: 보안 보증 (ISO/IEC 18974 중심)


G3S.1 — 알려진 취약점 식별 (CVE 스캔) [18974]

ISO/IEC 18974 §4.3.2 · §4.1.5

CVE 취약점 미파악 시 보안 사고·법적 책임 위험; EO 14028 요구사항

입증자료 ID내용산출물 파일
18974 §4.1.5.1취약점 탐지 방법을 포함한 표준 취약점 대응 절차output/process/vulnerability-response.md
18974 §4.3.2.1취약점 탐지 및 해결 절차output/vulnerability/cve-report.md
18974 §4.3.2.2취약점 및 취해진 조치 기록output/vulnerability/cve-report.md
  • 인증 질문
    • 18974 §4.3.2: "Do you have a process for identifying, tracking, and remediating known vulnerabilities in supply software?"
  • 담당 Agent: 05-vulnerability-analyst

G3S.2 — 취약점 추적 및 상태 관리 [18974]

ISO/IEC 18974 §4.3.2 · §4.1.5

식별된 취약점을 대응 완료까지 지속 추적; 누락·방치 방지

입증자료 ID내용산출물 파일
18974 §4.1.5.1취약점 후속 조치 방법을 포함한 표준 대응 절차output/process/vulnerability-response.md
18974 §4.3.2.1취약점 탐지 및 해결 절차output/vulnerability/cve-report.md
18974 §4.3.2.2취약점 및 취해진 조치 기록output/vulnerability/cve-report.md
  • 인증 질문
    • 18974 §4.3.2: "Do you have a process for identifying, tracking, and remediating known vulnerabilities in supply software?"
  • 담당 Agent: 05-vulnerability-analyst

G3S.3 — CVE 위험 점수 평가 (CVSS) [18974]

ISO/IEC 18974 §4.3.2

CVSS 점수 기반 우선순위 결정; 자원 배분 효율화

입증자료 ID내용산출물 파일
18974 §4.3.2.1위험/영향 점수 할당을 포함한 취약점 처리 절차output/vulnerability/cve-report.md
18974 §4.3.2.2식별된 취약점 및 위험 점수 기록output/vulnerability/cve-report.md
  • 인증 질문
    • 18974 §4.3.2: "Do you have a process for identifying, tracking, and remediating known vulnerabilities in supply software?"
  • 담당 Agent: 05-vulnerability-analyst

G3S.4 — 취약점 대응 및 패치 절차 [18974]

ISO/IEC 18974 §4.3.2 · §4.1.5

발견된 취약점 신속 패치·업그레이드·완화 조치 체계

입증자료 ID내용산출물 파일
18974 §4.1.5.1위험 수준별 적절한 조치 방법을 포함한 표준 대응 절차output/vulnerability/remediation-plan.md
18974 §4.3.2.1취약점 해결 절차output/vulnerability/remediation-plan.md
18974 §4.3.2.2취해진 조치 기록output/vulnerability/remediation-plan.md
  • 인증 질문
    • 18974 §4.1.5: "Do you have a documented procedure for handling known vulnerabilities in open source components?"
  • 담당 Agent: 05-vulnerability-analyst

G3S.5 — 보안 산출물 배포 프로세스 [18974, 공급망]

ISO/IEC 18974 §4.3.1

SBOM과 CVE 리포트 등 보안 산출물을 공급망 파트너와 고객에게 전달하는 공식 절차. EO 14028, EU CRA 공시 의무 대응

입증자료 ID내용산출물 파일
18974 §4.3.1.1공급 소프트웨어 수명주기 동안 SBOM 지속 기록 절차output/sbom/sbom-sharing-template.md
18974 §4.3.1.2컴포넌트 기록 (절차 준수 증빙)output/sbom/[project].cdx.json
  • 인증 질문
    • 18974 §4.3.1: "Do you have a documented process for creating and maintaining a SBOM for supply software throughout its lifecycle?"
  • 담당 Agent: 05-sbom-management

G3S.6 — 보안 의무사항 충족 확인 프로세스 [18974]

ISO/IEC 18974 §4.3.2

식별하고 추적한 취약점의 대응, 패치, 완화 조치가 실제로 완료되었는지 검증하는 절차. 형식적 선언이 아닌 실질적 이행 확인

입증자료 ID내용산출물 파일
18974 §4.3.2.1취약점 해결 완료 검증을 포함한 절차output/vulnerability/remediation-plan.md
18974 §4.3.2.2조치 완료 기록output/vulnerability/remediation-plan.md
  • 인증 질문
    • 18974 §4.3.2: "Do you have a process for identifying, tracking, and remediating known vulnerabilities in supply software?"
  • 담당 Agent: 05-vulnerability-analyst

G3-B: SBOM 및 공급망 (공통)


G3B.1 — SBOM 생성 (CycloneDX/SPDX) [공통, 공급망]

ISO/IEC 5230 §3.3.1 · ISO/IEC 18974 §4.3.1

구성 요소 투명성 확보의 출발점; 라이선스·보안 분석 모두의 입력값

입증자료 ID내용산출물 파일
5230 §3.3.1.1 · 18974 §4.3.1.1SBOM 식별·추적·검토·승인·보관 절차output/sbom/sbom-commands.sh
5230 §3.3.1.2 · 18974 §4.3.1.2컴포넌트 기록 (절차 준수 증빙)output/sbom/[project].cdx.json
  • 인증 질문
    • 5230 §3.3.1: "Do you have a process for creating and managing a bill of materials for each supply software release?"
    • 18974 §4.3.1: "Do you have a documented process for creating and maintaining a SBOM for supply software throughout its lifecycle?"
  • 담당 Agent: 05-sbom-guide

G3B.2 — SBOM 관리 및 유지보수 [공통, 공급망]

ISO/IEC 5230 §3.3.1 · ISO/IEC 18974 §4.3.1

릴리즈·업데이트 시 SBOM 최신 상태 유지; 형상 관리 통합

입증자료 ID내용산출물 파일
5230 §3.3.1.1 · 18974 §4.3.1.1SBOM 수명주기 관리 절차output/sbom/sbom-management-plan.md
5230 §3.3.1.2 · 18974 §4.3.1.2최신 컴포넌트 기록output/sbom/[project].cdx.json
  • 인증 질문
    • 5230 §3.3.1: "Do you have a process for creating and managing a bill of materials for each supply software release?"
    • 18974 §4.3.1: "Do you have a documented process for creating and maintaining a SBOM for supply software throughout its lifecycle?"
  • 담당 Agent: 05-sbom-management

G3B.3 — SBOM 공유 (공급망 파트너) [공급망, 규제]

ISO/IEC 18974 §4.3.1

하위 공급망으로 투명성 전달; CISA SBOM 최소 요소·EU CRA 공급망 공개 의무 대응

입증자료 ID내용산출물 파일
18974 §4.3.1.1공급망 파트너 대상 SBOM 공유를 포함한 수명주기 기록 절차output/sbom/sbom-sharing-template.md
18974 §4.3.1.2컴포넌트 기록output/sbom/[project].cdx.json
  • 인증 질문
    • 18974 §4.3.1: "Do you have a documented process for creating and maintaining a SBOM for supply software throughout its lifecycle?"
  • 담당 Agent: 05-sbom-management

G3B.4 — 공급망 취약점 지속 모니터링 [공급망]

ISO/IEC 18974 §4.3.2

신규 CVE 공개 시 영향받는 공급망 컴포넌트 즉시 파악

입증자료 ID내용산출물 파일
18974 §4.3.2.1출시 후 신규 취약점 분석 방법을 포함한 대응 절차output/sbom/sbom-management-plan.md
18974 §4.3.2.2취약점 및 조치 기록output/sbom/sbom-management-plan.md
  • 인증 질문
    • 18974 §4.3.2: "Do you have a process for continuously monitoring supply software components for new vulnerabilities?"
  • 담당 Agent: 05-sbom-management

G4: 준수 선언 및 유지


G4.1 — ISO/IEC 5230 자체 인증 선언 [5230]

ISO/IEC 5230 §3.6.1

라이선스 컴플라이언스 능력 공식 선언; 공급망 파트너 신뢰 확보

입증자료 ID내용산출물 파일
5230 §3.6.1.1§3.1.4의 프로그램이 본 규격 모든 요구사항 충족 확인 문서output/conformance/declaration-draft.md
  • 인증 질문
    • 5230 §3.6.1: "Do you confirm that your program meets all the requirements of this specification?"
  • 담당 Agent: 07-conformance-preparer

G4.2 — ISO/IEC 18974 자체 인증 선언 [18974]

ISO/IEC 18974 §4.4.1

보안 보증 능력 공식 선언; EO 14028 및 EU CRA 대응 증빙

입증자료 ID내용산출물 파일
18974 §4.4.1.1§4.1.4의 프로그램이 본 규격 모든 요구사항 충족 확인 문서output/conformance/declaration-draft.md
  • 인증 질문
    • 18974 §4.4.1: "Do you confirm that your security assurance program meets all the requirements of this specification?"
  • 담당 Agent: 07-conformance-preparer

G4.3 — 인증 유효기간 관리 (18개월) [공통]

ISO/IEC 5230 §3.6.2 · ISO/IEC 18974 §4.4.2

두 표준 모두 18개월마다 재선언 의무; 자동 만료 방지

입증자료 ID내용산출물 파일
5230 §3.6.2.1 · 18974 §4.4.2.1적합성 획득 후 18개월 이내 모든 요구사항 충족 확인 문서output/conformance/submission-guide.md
  • 인증 질문
    • 5230 §3.6.2: "Do you have a process to confirm the program meets the requirements at least once every 18 months?"
    • 18974 §4.4.2: "Do you have a process to confirm the security assurance program meets the requirements at least once every 18 months?"
  • 담당 Agent: 07-conformance-preparer

G4.4 — 정기 갭 분석 및 정책 갱신 [공통]

ISO/IEC 5230 §3.6.2 · ISO/IEC 18974 §4.4.2

기술·규제 환경 변화에 따른 체계 현행화; 갱신 선언 전 필수

입증자료 ID내용산출물 파일
5230 §3.6.2.1 · 18974 §4.4.2.1갱신 후 요구사항 재충족 확인 문서output/conformance/gap-analysis.md
  • 인증 질문
    • 5230 §3.6.2: "Do you have a process to confirm the program meets the requirements at least once every 18 months?"
    • 18974 §4.4.2: "Do you have a process to confirm the security assurance program meets the requirements at least once every 18 months?"
  • 담당 Agent: 07-conformance-preparer

G4.5 — 배포 전 취약점 조치 완료 확인 [18974]

ISO/IEC 18974 §4.4.1 · §4.3.2

식별된 취약점에 대해 조치가 완료됐거나 조치 불요 판정이 기록됐음을 배포 전 확인. 18974는 알려진 취약점이 하나도 없을 것을 요구하지 않고, 탐지, 평가, 조치, 기록 절차가 돌아가고 그 결과가 문서로 남아 있을 것을 요구합니다. 잔여 CVE가 있어도 조치 판단과 기록이 있으면 선언할 수 있습니다.

입증자료 ID내용산출물 파일
18974 §4.4.1.1배포 소프트웨어 요구사항 완전 충족 확인 문서output/conformance/declaration-draft.md
18974 §4.3.2.2취약점 조치 완료 기록output/vulnerability/cve-report.md
  • 인증 질문
    • 18974 §4.4.1: "Do you confirm that your security assurance program meets all the requirements of this specification?"
    • 18974 §4.3.2: "Do you have a process for identifying, tracking, and remediating known vulnerabilities in supply software?"
  • 담당 Agent: 07-conformance-preparer

관련 문서