ISO/IEC 42001(AI경영시스템)은 조직이 AI를 책임 있게 개발·공급·사용하도록 방침·리스크·통제를 체계화하는 국제표준입니다. 조화로운 구조(Harmonized Structure, HS)가 ISO 9001·14001·45001과 같아서, e-ISO활용한 ISO 45001 구축방안의 44단계를 그대로 따를 수 있습니다.
이 페이지는 그 44단계를 바탕으로 각 단계에서 AI가 할 일과 사람이 정할 일을 나누었습니다. ISO/IEC 42001에만 있는 일은 네 가지입니다.
표의 AI 활용 칸 표시 — 표준 Q&A 표준 원문·해설을 근거로 답하는 질의응답 문서 작성 업종·규모·역할에 맞춘 문서 초안 대조·개정 요구사항과 문서를 맞대어 빠진 곳 표시 교육교재 대상별 교재·평가문항 생성 사람 책임자가 판단·승인할 일
| 구분 | AI 사용자형 | AI 개발·공급자형 |
|---|---|---|
| 예 | 생성형 AI나 AI 기능이 든 소프트웨어를 업무에 쓰는 제조·서비스 회사 | AI 제품·서비스를 만들어 고객에게 공급하는 회사(내부 활용도 함께 다룬다) |
| 적용 대상 | 도입한 AI 서비스·기능과 사내 AI 활용 | 자사 AI 제품·서비스의 전 생애주기와 사내 AI 활용 |
| 중점 통제 | A.2 방침, A.3 역할, A.4 자원, A.5 영향평가, A.9 사용, A.10 공급자 | 왼쪽에 더해 A.6 생애주기, A.7 데이터, A.8 이해관계자 정보, A.10 고객 |
| 핵심 문서 | 생성형 AI 활용 지침서, AI시스템 인벤토리, 공급자 정보요청서 | AI 시스템 개발·구축 절차서, AI 데이터 관리 지침서, 사용설명·AI 고지 |
※ 통제마다 적용 여부는 적용명세서에서 따로 판단합니다. 위 표는 출발점을 잡기 위한 예시입니다.
| 순서 | 프로세스 | 업무내용 (관련 조항) | AI 활용 · 산출물 |
|---|---|---|---|
| 1 | 해당 경영시스템 선택 | ISO/IEC 42001을 선택하고 운영 중인 ISO 9001·14001·45001과 통합할지 정한다. 조화로운 구조가 같아 4~10장은 함께 쓸 수 있다. | 표준 Q&A 기존 표준과 공통·추가 요구사항 비교 |
| 2 | AI 역할 결정· 적용범위 선정 |
회사가 AI를 개발·공급하는지, 사용만 하는지 정하고 적용 대상 AI 시스템과 사업장을 정한다. (4.1, 4.3) | 문서 작성 적용범위 선언문 초안 사람 역할이 정해지기 전에는 적용명세서를 확정하지 않는다 |
| 3 | 추진조직 구성원 선정 | 현업, IT·데이터, 정보보호, 개인정보·법무 담당자를 포함해 선정한다. | 가능한 한 과장급 이상, AI 도입·운영 경험자 우선 |
| 4 | 조직 구성 | 최고경영자, AI 리스크관리 책임자, AIMS 실무담당, 총무를 정하고 AI 시스템별 책임자와 우려사항 보고 경로를 정한다. 역할·책임(RACI)과 승인 권한이 승인된 조직도·임명과 맞아야 한다. (5.1, 5.3, A.3) | 문서 작성 역할·책임표 초안 - 추진조직도 작성 - 문서에 "확정 필요" 같은 빈칸을 남기지 않는다 |
| 5 | 업무분담 | 프로세스별·AI 시스템별·추진단계별 업무를 나눈다. | 문서 작성 44단계 기반 WBS·일정표 초안 |
| 6 | kick off 미팅 | AI 방침의 방향, 책임 있는 AI 원칙, 리스크와 기회, 목표달성 방안을 모두에게 설명한다. (5.2, 7.3) | 교육교재 설명자료 초안 |
| 7 | 해당 표준 입수 | ISO/IEC 42001과 관련 표준(ISO/IEC 22989 용어, 23894 AI 리스크관리, 42005 AI 영향평가), 적용 법규(인공지능 기본법, 개인정보보호법 등)를 입수·배포한다. | 표준 Q&A 조항 해설 — 원문과 대조 - 법적요구사항 및 준수의무 목록 |
| 8 | 현상파악 | 쓰고 있는 문서·기록과 함께 사내 AI 시스템, 사용 중인 생성형 AI 서비스, 처리 데이터, 공급자를 조사한다. 승인 없이 쓰는 AI(섀도 AI)도 찾는다. (4.1, A.4) | 문서 작성 부서별 조사 결과를 목록으로 정리 - AI시스템 인벤토리, 문서화된 정보 리스트 |
| 9 | 필요한 프로세스 파악 | AI 생애주기(기획→설계→데이터→개발→검증·시험→배포→운영→변경→폐기)와 데이터 관리 프로세스를 정하고 기존 프로세스와 통합한다. 사용자형은 도입·사용·폐기를 중심으로 한다. AI 과제(도입·개발 건)는 한 창구에서 등록→검토·승인→배포→운영→완료까지 관리한다. (4.4, A.6, A.7) | 프로세스 맵핑-터틀다이어그램 문서 작성 단계별 입력·출력·통제 초안 - AI 과제 등록 창구 |
| 10 | 이해관계자·이슈 파악 | AI 관련 내·외부 이슈(법규, 기술 변화, 사회적 기대)와 이해관계자(고객, 최종 이용자, 임직원, 공급자, 규제기관, 취약계층)의 요구사항을 정한다. (4.1, 4.2) | 문서 작성 업종별 후보 목록 사람 선택·확정 |
| 11 | AI 리스크 식별 | 리스크 기준(발생가능성×심각도)을 정하고, AI 시스템별로 기술(오작동·환각·성능 저하), 데이터(개인정보·편향·품질), 윤리·사회, 법규, 공급망 리스크를 식별한다. (6.1.1, 6.1.2) | 문서 작성 리스크 후보 제시 - AI 리스크평가표 - AI 시스템 영향평가서 사람 리스크 수준·판정 결정 |
| 12 | 리스크 평가· AI 시스템 영향평가 |
리스크 수준을 산정해 중요 리스크를 등록하고, 회사가 정한 기준(예: 고리스크)에 해당하는 AI 시스템은 개인·집단·사회에 미치는 영향을 평가한다. (6.1.2, 6.1.4, A.5) | |
| 13 | 처리계획· 적용명세서 |
처리 방안과 잔여 리스크 수용을 정하고, 부속서 A 통제 38개마다 적용·부분적용·적용안함과 사유를 적용명세서에 적는다. AI 목표를 세운다. (6.1.3, 6.2) | 문서 작성 리스크↔통제 대응표, 제외 사유 초안 - 적용명세서(SoA) |
| 14 | 리스크 평가에 대한 전반적인 검토 |
리스크 평가·영향평가·적용명세서를 전문가가 검토해 보완하고 승인권자의 승인을 받는다. | 사람 AI 초안을 그대로 확정하지 않는다 — 표준 적합성, 추진책임자 관점, 실제 운영 현황의 세 번 검토 |
| 리스크 수준(1~25) | 등급 | 처리 방향 | 승인 |
|---|---|---|---|
| 1~6 | 낮음 | 현행 통제 유지(수용) | AIMS 실무담당 |
| 7~12 | 중간 | 완화조치 검토 | AIMS 실무담당 |
| 13~19 | 높음 | 완화조치 필수 + AI 시스템 영향평가 | AI 리스크관리 책임자 |
| 20~25 | 심각 | 배포 보류, 완화 후 재평가 | 대표이사 |
※ 등급 구간과 승인권자는 문서세트의 예시입니다. 회사의 리스크 기준으로 정하십시오.
※ 영향평가는 안전성, 공정성(편향), 투명성·설명가능성, 개인정보, 보안, 인간의 관리·감독, 사회·환경 영향을 봅니다. 영향의 크기·범위·되돌릴 수 있는지를 평가하고, 승인 없이는 배포하지 않습니다(배포 게이트).
※ 리스크 평가는 신규 도입·개발 때, 그리고 운영 중에는 정기적으로, 모델·데이터·용도 변경, 사고, 법령 개정 때 다시 합니다.
| 순서 | 프로세스 | 업무내용 (관련 조항) | AI 활용 · 산출물 |
|---|---|---|---|
| 15 | 필요한 문서 파악 | 42001이 요구하는 문서화된 정보(AI 방침, 적용범위, AI 목표, 리스크 평가·처리, 영향평가, 적용명세서, 역할·책임)와 절차서·지침서를 정한다. (7.5) | 표준 Q&A 조항별 필수 문서 체크리스트 - 요구사항(4~10장, 부속서 A)↔문서 매트릭스 - 8번 결과물 보완 |
| 16 | 필요한 기록 파악 | AI 시스템 기록(인벤토리, 데이터 출처·품질, 검증·시험 결과, 배포 승인, 운영 로그, 사고, 교육 이수)과 서식을 정한다. (A.6, A.7) | ↑ |
| 17 | 제공된 문서세트 파악 | e-ISO의 ISO/IEC 42001 문서세트(매뉴얼, 방침·적용범위 선언문·적용명세서, 절차서, 지침서, 서식)에서 회사에 맞는 문서를 고른다. 9001·14001·45001 문서와 겹치는 부분은 통합한다. | 문서 작성 문진표(회사 정보 질문)에 답하면 회사명·AI 시스템·핵심지표 등 빈칸을 채운 초안 |
| 18 | 회사 고유 서술 작성 | 문서세트에서 회사마다 새로 써야 하는 서술을 회사 사정으로 다시 쓴다. 다른 회사 사례의 문장을 그대로 옮기지 않는다. | 대조·개정 다시 쓰지 않은 곳 표시 - 심사의 '조직 고유성' 대비 |
| 19 | 파악된 문서 이동 | 확정한 문서를 "00사 경영시스템 문서"로 옮기고, 이미 있는 사내 규정(정보보호, 개인정보, AI 이용 지침)은 워드·엑셀로 올린다. | e-ISO에 업로드 |
| 20 | 문서번호 부여 체계 수립 | 품질·환경·안전보건·AI를 아우르는 문서번호 체계를 정한다(예: 매뉴얼 MN, 방침 PL, 절차서 PR, 지침서 GD, 서식 FM). | 8번 결과물 보완 |
| 21 | 문서번호 부여 | 모든 문서에 문서번호를 부여한다. | ↑ |
| 22 | 회사명과 로고 반영 | 모든 문서에 회사명과 로고(CI)를 넣는다. | - |
| 23 | 운영기록 서식 선정 | AI 리스크평가표, AI 시스템 영향평가서, 변경 요청서, AI 교육이수확인서, 법적요구사항 목록, 공급자 정보요청서, AI시스템 인벤토리 등 서식을 고른다. | e-ISO 양식폴더 참조 - 서식마다 작성 예시 |
| 24 | 경영시스템 서식 선정 | 내부심사·시정조치·경영검토 서식 중 기존 경영시스템과 함께 쓸 것을 고른다. | 통합 사용 |
| 25 | 파악된 서식 이동 | 파악된 서식을 "운영기록" 폴더로 옮긴다. | - |
| 26 | 서식번호 부여 | 서식번호 체계를 정하고 모든 서식에 번호를 부여한다. | - |
| 27 | 문서체계 검토 및 보완 | 42001 요구사항·부속서 A 통제와 문서를 대조해 빠진 조항·통제가 없는지 확인한다. | 대조·개정 요구사항↔문서 대조표, 누락 표시 |
| 28 | 이행을 위한 프로세스별 검토 |
AI 생애주기 단계별 입력·출력·통제와 배포 게이트(검증·영향평가 승인 전 배포 금지)를 종합 검토한다. | 8번, 9번 결과물 보완 |
| 29 | 문제점 보완 및 승인 | 프로세스별 문제점을 보완하고 승인권자의 승인을 받는다. AI가 쓴 부분도 같은 기준으로 승인한다. | 사람 승인 |
| 30 | 이행 교육 | AI 방침, 역할별 절차, 생성형 AI 활용 지침(입력 금지 정보, 승인된 서비스)을 교육한다. (7.2, 7.3) | 교육교재 대상·시간 맞춤 교재·평가문항 - AI 교육이수확인서 |
| 31 | 시범 이행 | 대표 AI 시스템 1~2개로 리스크 평가→영향평가→통제→모니터링을 일정 기간 운영한다. | - |
| 32 | 시범 이행 지원 | 부서별 추진자가 현장을 방문해 이행·기록 방법을 지원한다. | - |
| 33 | 문제점 종합 | 시범 기간에 나온 문제점을 모은다. | 문서 작성 문제점 분류·요약 |
| 34 | 개정안 작성 및 승인 | 문서·서식을 개정하고 승인권자의 승인을 받는다. | 대조·개정 영향받는 문서 표시 |
| 35 | 이행 | 공식 이행일을 정해 운영하고 성과지표, AI 사고, 변경을 모니터링한다. 상용 생성형 AI 사용은 검증 항목(유해성, 개인정보·기밀 포함, 유출 가능성, 사내 기준 준수)·주기·담당자를 정해 사용 기록을 표본 검증하고 결과를 남긴다. (8.1, 9.1, A.9) | 모니터링 및 성과관리, AI 인시던트 관리 - 검증 건수·적발·조치를 성과지표로 |
| 단계 | 문서유형 | 내용 |
|---|---|---|
| 1단계 | 매뉴얼 | AI경영시스템 매뉴얼 — 조화로운 구조 1~10장에 따라 방침과 요구사항 이행 방향을 정한다 |
| 방침·선언 | AI 방침, 적용범위 선언문, 적용명세서(부속서 A 통제 38개) | |
| 2단계 | 절차서 | AI 리스크 평가, AI 시스템 영향평가, 모니터링 및 성과관리, AI 인시던트 관리, 내부심사, AI 통제 이행, 문서 및 기록관리, 경영검토, AI 시스템 개발·구축 및 기술지원, 공급자 및 고객관계 관리 |
| 3단계 | 지침서 | 생성형 AI 활용 지침서, AI 데이터 관리 지침서 등 |
| 4단계 | 서식·기록 | AI 리스크평가표, AI 시스템 영향평가서, 변경 요청서, AI 교육이수확인서, 법적요구사항 및 준수의무 목록, 공급자 정보요청서, AI시스템 인벤토리 등 — 작성 예시 포함 |
※ 개발을 하지 않는 사용자형 회사는 개발·구축 절차서를 도입·사용 절차로 줄여 쓸 수 있습니다. 판단 근거는 적용명세서에 남깁니다.
| 순서 | 프로세스 | 업무내용 (관련 조항) | AI 활용 · 산출물 |
|---|---|---|---|
| 36 | 내부심사 | 일정 기간 운영한 뒤 42001 조항과 적용명세서의 통제 이행을 표본으로 심사한다. (9.2) | 표준 Q&A 조항·통제별 심사 체크리스트, 부서별 확인표 교육교재 내부심사원 교재 |
| 37 | 문제점 시정조치 | 부적합을 시정조치하고 문서·기록에 반영한다. (10.2) | 문서 작성 원인분석 초안 사람 원인·대책 확정, 시정조치보고서 |
| 38 | 경영검토 | AI 목표 달성, 리스크·영향평가 결과, AI 사고, 이해관계자 의견, 법규·기술 변화, 심사 결과(내부심사뿐 아니라 고객·공급자 심사와 인증심사까지)를 입력으로 검토하고 AI 방침을 재검토한다. (9.3, A.2.4) | 문서 작성 입력자료 요약 - 경영검토보고서 |
| 39 | 인증 신청 | ISO/IEC 42001 인증을 할 수 있는 인증기관을 골라 신청한다. 귀사의 AI경영에 실질적으로 도움이 되는 인증기관을 선택하십시오. | 인증기관 선택 - 인증신청서 - 인증계약 |
| 40 | 1단계 심사 수검 | 제3자 인증기관의 1단계 심사를 받아 적합성과 준비 상태의 문제점을 확인한다. | - |
| 41 | 발견사항 시정조치 | 발견사항을 시정조치하고 문서·서식을 개정한다. | - |
| 42 | 2단계 심사 수검 | 2단계 심사를 받아 이행성과 효과성을 확인한다. AI 시스템 기록이 실제 운영과 맞는지 본다. | - |
| 43 | 발견사항 시정조치 | 발견사항을 시정조치하고 문서·서식을 개정한다. | - |
| 44 | 프로젝트 종료 | 프로젝트를 마치고 추진팀원을 내부심사원·AI 시스템 평가자로 활용한다. 새 AI 도입, 모델·데이터·용도 변경, 법령 개정 때는 11~14단계를 다시 한다. (10.1, 6.3) | 지속적 개선 |
| 통제 | 관리 목표 | 요지 | 문서·기록 예 |
|---|---|---|---|
| A.2 | AI 관련 방침 | AI 방침을 정하고 다른 방침과 맞추며 정기적으로 검토한다 | AI 방침, 경영검토 |
| A.3 | 내부 조직 | AI 역할·책임을 정하고 우려사항을 보고할 수 있게 한다 | 매뉴얼(역할·책임), 보고 절차 |
| A.4 | AI 시스템 자원 | 데이터·도구·시스템·컴퓨팅·인적 자원을 파악해 문서화한다 | AI시스템 인벤토리 |
| A.5 | AI 시스템 영향평가 | 개인·집단·사회에 미치는 영향을 평가하고 기록한다 | 영향평가 절차서, 영향평가서 |
| A.6 | AI 시스템 생애주기 | 요구사항, 설계·개발, 검증·확인, 배포, 운영·모니터링, 기술문서, 사건 기록을 관리한다 | 개발·구축 및 기술지원 절차서, 배포 승인 기록 |
| A.7 | AI 시스템용 데이터 | 데이터의 획득·품질·출처·준비 방법을 정한다 | AI 데이터 관리 지침서 |
| A.8 | 이해관계자를 위한 정보 | 사용자 정보 제공, 외부 신고 수단, 사고 통지를 정한다 | 사용설명·AI 고지, 인시던트 관리 절차서 |
| A.9 | AI 시스템 사용 | 책임 있는 사용 절차와 목표를 정하고 의도된 용도로만 쓴다 | 생성형 AI 활용 지침서 |
| A.10 | 제3자 및 고객 관계 | 공급자·고객·파트너와 책임을 나누고 공급자를 관리한다 | 공급자 및 고객관계 관리 절차서, 공급자 정보요청서 |
※ 관리 목표의 요지는 이해를 돕기 위해 줄여 쓴 것입니다. 통제 문구와 번호는 ISO/IEC 42001:2023 원문과 대조하여 확정하십시오.
AI를 업무에 쓰는 사용자형 제조기업의 ISO/IEC 42001 추진 사례를 바탕으로, 비슷한 회사가 미리 챙길 점을 정리했습니다. 회사 전체로는 사용자형이라도 부서마다 AI를 쓰는 방식이 달라 부서별로 챙길 통제가 달라집니다.
| 부서 | 중점 통제 | 확인할 증거(예) |
|---|---|---|
| AI 책임부서 | A.2 방침, A.3 역할·우려사항 보고, A.4 자원, A.5 영향평가, A.6.2.5~6 배포·모니터링, A.8.4~5, A.10.2~3 | 방침 승인·배포, 역할·책임(RACI), AI 과제 등록·승인·모니터링 기록, 외부 AI 서비스 공급자 평가 |
| 인사 | A.5.4 개인·집단 영향, A.9 책임 있는 사용, A.4.6 인적 자원 | 채용·평가에 쓰는 AI의 공정성·편향 평가, 최종 판단에 대한 사람의 검토 |
| 법무·준법 | A.2.3 다른 방침과의 정합, A.7.5 데이터 출처, A.8.3 외부 보고, A.10 | AI 활용 데이터의 저작권·개인정보 적법성, 외부 AI 서비스 계약상 책임 |
| 기획 | A.2.2 방침 전개, A.5.2 영향평가 프로세스, A.9.3 사용 목표 | AI 방침의 부서 목표 반영, 신규 AI 과제 기획 단계의 영향평가 착수 |
| 재무·회계 | A.9.4 의도된 용도, A.7.4 데이터 품질, A.6.2.8 사건 기록 | 자동화된 판단에 대한 사람의 승인, 데이터 정확성·무결성, 처리 이력(감사추적) 보존 |
| 개발 | 직접 개발·튜닝하면 A.6·A.7 전반 / 쓰기만 하면 A.9 | 요구사항·검증·기술문서·로그 / 코딩 보조 AI의 사용 통제 |
| 연구·디자인 | A.7.3 데이터 획득, A.7.5 데이터 출처, A.9 | 생성형 AI에 넣은 자료와 산출물의 출처·지식재산·적법성 |
| 영업 | A.10.4 고객, A.8.2 사용자 정보, A.5.4 개인 영향 | 고객 대상 AI 사용 고지, 고객·영업 데이터 품질 |
※ 실제 심사 대상 통제는 회사의 적용명세서를 따릅니다. 위는 사용자형 제조기업의 예시입니다.
※ ISO/IEC 42001 문서세트는 ISO 문서세트 구독에서, 도입·인증 문의는 인증 및 교육 문의 또는 케이인증원(02-561-9001)으로 연락 주시기 바랍니다.
ISO 문서세트 구독 인증 및 교육 문의참고: 「e-ISO활용한 ISO 45001 구축방안」, 케이인증원 「ISO/IEC 42001 AI경영시스템 문서세트」·「경영시스템 구축 컨설팅 방법론」, 사용자형 제조기업의 ISO/IEC 42001 추진 사례(회사명 비공개). 표준 조항은 ISO/IEC 42001:2023 원문과 대조하여 확정하십시오.