AWS Machine Learning

책임 있는 AI 거버넌스: AWS가 고객이 ISO/IEC 42005:2025에 부합하도록 지원하는 방법

AWS는 책임 있는 AI 거버넌스를 위한 국제 표준과 고객이 일치하도록 돕는 도구에 투자하고 있습니다. 이 게시물에서는 AI 시스템 영향 평가(AI system impact assessment)가 무엇인지, 이것이 어떻게 기업 전반의 리스크 관리를 개선하는지, 그리고 ISO/IEC 42005:2025가 이러한 평가를 수행하고 문서화하기 위한 모범 사례를 어떻게 규정하는지 살펴봅니다.

이미지 출처 · AWS Machine Learning

생성형 AI 도입이 확산됨에 따라 개인용 컴퓨터나 인터넷보다 더 빠르게 그리고 2025년 전 세계 AI 관련 투자 5,816.9억 달러조직은 인력이 AI를 활용해 운영을 주도하면서도 책임 있게 사용하도록 배치해야 합니다. AI Adoption Initiative와 관련된 연구진은 다음과 같이 주장합니다. 노동력이 AI와 관계를 맺는 방식은 AI 노동 스택(AI Labor Stack) AI 혁신가, 촉진자, 사용자로 구성되어 있으며, 촉진자는 “기업, 산업, 공공 서비스 전반에 AI 역량을 실제 배포로 전환[translating]”하는 일을 담당함에도 불구하고 국가 AI 전략에서 종종 “빠져 있는 중간 계층(the missing middle)”이라는 점입니다. (Ferrone et al., 2026).

우리는 국제 표준 검토를 통해 조직 내에서 체계적인 AI 거버넌스 접근 방식을 수립하거나 개선하는 과정에서 이러한 촉진자 집단을 지원합니다. ISO/IEC 42005:2025, 에 대한 검토를 통해 이러한 촉진자 집단이 조직 내 AI 거버넌스에 대한 체계적인 접근 방식을 수립하거나 개선하도록 지원하며, AI 영향 평가를 더 넓은 거버넌스 생태계에 효율적으로 통합하는 방법에 대한 지침을 살펴봅니다.

표준 기반 거버넌스 프레임워크는 실용적인 진전 경로를 제공하며, AWS는 이를 실행 가능하게 만드는 데 투자해 왔습니다. Amazon에서는 국제 표준화 기구(International Organization for Standardization, ISO) 의 AI 위험 관리 표준 개발 프로젝트를 지지해 왔습니다. 이는 여러 AI 서비스(Amazon Bedrock, Amazon Q Business, Amazon Transcribe, Amazon Textract)에 대해 우리가 취득한 인증이자, 고객이 자사 서비스 인증에 활용하도록 권장하는 것이기도 합니다. Amazon Web Services(AWS) 는 ISO/IEC 42005 및 기타 책임 있는 AI 모범 사례에 부합하는 거버넌스 작업을 지원하는 도구를 제공합니다. 여기에는 AWS용 ISO/IEC 42001:2023 AI 관리 시스템(AIMS) 구현 가이드 와 Well-Architected Framework: Responsible AI Lens 가 포함되며, 이는 고객이 엔터프라이즈 위험 관리 생태계에서 이 표준을 활용하도록 돕습니다. 이 게시물에서는 AI 시스템 영향 평가가 무엇인지, 어떻게 엔터프라이즈 전체 위험 관리를 개선하는지, 그리고 ISO/IEC 42005가 AI 시스템 영향 평가 모범 사례를 어떻게 규정하는지 살펴봅니다.

AI 시스템 영향 평가

AI 시스템 영향 평가는 AI 시스템을 개발, 제공 또는 사용하는 조직이 조직, 개인, 커뮤니티, 집단, 사회에 미치는 영향을 고려하는, 문서화된 AI 시스템 위험 식별 프로세스입니다. AI 시스템 영향 평가 프로세스는 또한 프라이버시 영향, 차별적 영향, 성능 영향 등의 식별과 같은 산출물을 조직의 위험 관리 의사 결정으로 연결합니다. AI 시스템 영향 평가 프로세스를 사용하면 조직이 AI 배포를 책임 있게 관리하고, 식별된 위험을 관리하기 위한 적절한 가드레일을 선택하는 데 도움이 됩니다.

AI 영향 평가는 엔터프라이즈 전체 위험 관리를 촉진합니다

AI 시스템 영향 평가는 조직의 전체 위험 관리 프로세스의 필수적인 부분입니다. ISO/IEC 42005는 AI 시스템 영향 평가를 엔터프라이즈 내 기존 영향 평가 프로세스(일반적으로 IT 시스템에 대한 다양한 종류의 영향 평가(예: 위험, 프라이버시, 사이버보안) 포함)에 통합하는 방법에 대한 명시적인 지침을 제공합니다.

탄탄한 영향 평가 생태계를 갖춘 조직의 경우, ISO/IEC 42005의 부록 D는 영향 평가를 간소화하고 중복을 피하기 위해 조직이 활용할 수 있는 프로세스를 제공하여, AI 시스템 영향 평가에 요구되는 관련 검토(예: 위험, 법무, 보안, 프라이버시, 조달, 아키텍처)를 조정하는 데 도움을 줍니다.

독립형 AI 영향 평가를 선호하는 조직의 경우, ISO/IEC 42005의 부록 E는 자체 완결형 구현을 위한 바로 사용 가능한 템플릿을 제공합니다.

ISO/IEC 42005가 AI 거버넌스 프로세스와 연결해 주는 방식

ISO/IEC 42005는 고객에게 더 통합된 AI 거버넌스 프로세스를 실현합니다. 구체적으로 이 표준은 AI 시스템 영향 평가의 내용을 개발하는 방법, AI 시스템 영향 평가를 수행하는 방법, AI 수명 주기의 단계 내에서 AI 시스템 영향 평가를 언제 통합할지, 그리고 AI 시스템 영향 평가 프로세스와 그 결과를 문서화하는 방법에 대한 지침을 제공합니다.

반복 가능하고 확장 가능한 AI 시스템 영향 평가 프로세스 구축

구조화되고 일관된 방식으로 AI 시스템 영향 평가를 수행하고 문서화하고자 하는 고객은 ISO/IEC 42005에서 지침을 찾을 수 있습니다. 이 표준은 전체 평가 수명 주기(범위 설정 및 실행, 분석 및 보고, 지속적인 모니터링 및 검토 포함)를 구체적으로 다루며, AI 시스템 영향 평가를 언제 수행해야 하는지, 얼마나 포괄적이어야 하는지, 그리고 재평가 트리거를 어떻게 설정하는지도 식별합니다.

더 넓은 AI 개발 수명 주기 내에 맞는 평가 및 재평가 시기를 수립할 때, 이 표준은 재평가의 필요성을 시사할 수 있는 트리거(외부 요인과 내부 요인을 모두 평가)를 고려할 것을 권고합니다. 예를 들어 적용 가능한 법적 요구 사항, 계약상 의무, 내부 정책, 고객 기대, 재평가를 필요로 할 수 있는 변경 사항(AI 시스템, 그 운영 환경 또는 맥락에 대한 변경) 및 기타 요인 등입니다. 이 표준은 전체 평가 또는 재평가에 착수하기 전에 (위험 수준에 따라) 더 포괄적인 평가가 필요한지 여부를 식별하기 위한 빠른 분류인 경량화된 AI 시스템 영향 평가 트리아지를 수행하는 방법을 설명합니다.

평가 설계: 평가가 답해야 할 질문들

AI 시스템 영향 평가 수립을 어디서부터 시작해야 할지 찾고 있는 고객은 ISO/IEC 42005가 템플릿 기반 평가 방식을 통해 AI 시스템 영향 평가에 문서화해야 할 구체적인 정보를 명시하고, 중복을 피하기 위해 기업이 이미 수행 중일 수 있는 다른 위험 평가를 활용하는 방법까지 설명한다는 점을 알 수 있습니다. 문서화에는 다음과 같은 항목이 포함되어야 합니다:

  • AI 시스템 및 그 의도된 용도에 대한 설명
  • 예견될 수 있는 오용 가능성
  • AI 시스템 개발에 사용된 데이터, 기반 구성 요소 및 알고리즘
  • 배포될 환경
  • AI 시스템의 영향을 받을 수 있는 개인 및 커뮤니티.

ISO/IEC 42005는 시스템이 어떻게 사용되고 오용될 수 있는지를 고려하여 AI 시스템의 긍정적 및 부정적 영향을 모두 식별할 수 있는 방법론을 조직에 제공합니다. 이 표준은 우선순위를 둘 수 있는 다양한 AI 목표(예: 공정성, 신뢰성, 프라이버시, 보안)를 위해와 이익 영향 평가의 평가 기준으로 사용하기 때문에 책임 있는 AI 원칙을 구현하는 데 도움이 됩니다. 또한 이 표준은 AI 시스템 영향 평가 과정에서 이해관계자 식별 및 협의에 대한 고려 사항을 개괄하며, 다양한 커뮤니티로부터 의견을 수렴하고 이러한 의견을 평가에 통합하도록 장려하는 내용을 포함합니다.

ISO/IEC 42001 인증 지원

추구하는 조직의 경우, ISO/IEC 42001 ISO/IEC 42005는 AI 영향 평가를 ISO/IEC 42001의 핵심 통제 항목으로 다루는 방법에 대한 유용한 지침을 제공합니다. 부록 A는 ISO/IEC 42005가 ISO/IEC 42001 요구 사항을 어떻게 지원하는지 구체적으로 상세히 설명합니다.

AWS에서는 제공합니다 AI 서비스에 대한 ISO/IEC 42001 공인 인증을 다음과 같이: Amazon Bedrock, Amazon Q Business, Amazon Textract및 Amazon Transcribe를 대상으로 합니다. 우리는 이러한 경험을 바탕으로 AI 영향 평가가 조직의 책임 있는 AI 여정에 어떻게 기여할 수 있는지를 포함한 AWS 모범 사례를 개발했습니다.

책임 있는 AI 여정을 지원하는 AWS 책임 있는 AI 도구

-AWS Well-Architected Responsible AI Lens는 빌더 팀이 특정 사용 사례를 위한 AI 솔루션을 책임 있게 구축하고 운영하는 데 도움을 줍니다. AWS Responsible AI Lens는 ISO/IEC 42005 표준과 긴밀하게 일치합니다:

  • 이익과 위해 식별: 두 가지 모두 빌더가 기대되는 이익과 잠재적 위해를 식별하도록 안내합니다.
  • 위험 관리 통합: 두 가지 모두 위험 식별 및 분석의 결과물을 위험 처리 결정 및 완화 조치에 통합하는 것을 우선시합니다.
  • 수명 주기 통합: 두 가지 모두 영향 평가를 일회성 컴플라이언스 활동이 아니라 AI 개발 수명 주기의 필수적인 부분으로 위치시킵니다.

AWS는 또한 2026년 5월에 최신 컴플라이언스 가이드를 공유했습니다. AWS에서의 ISO/IEC 42001 구현, 이는 AWS 서비스를 사용하여 AIMS를 설계하고 운영하는 조직을 안내합니다.

결론

ISO/IEC 42001 및 ISO/IEC 42005와 같은 국제 표준은 신뢰, 상호 운용성 및 책임성을 지원하며, 이는 다양한 글로벌 환경 전반에서 AI 혁신과 배포를 촉진합니다. 이러한 표준과의 정렬을 지원하는 도구를 구축하겠다는 우리의 헌신은 고객에게 AWS의 책임 있는 AI 개발 및 배포에 대한 헌신에 대한 독립적인 검증을 제공하고, AWS AI 서비스가 고객의 규정 준수 여정을 가속화할 수 있는 모델을 보여줍니다.

면책 조항: 이 블로그에서 공유하는 리스크 평가 및 영향 평가 가이던스는 ISO/IEC 42001에 따른 AI 리스크 관리 구현, ISO/IEC 42005와의 정렬, 그리고 AI 리스크 관리 인프라 구축에 대한 일반적인 방향과 실용적인 통찰을 제공하기 위한 것입니다. 그러나 표준과 규제 기관이 요구하는 바에 따라 조직은 자신들의 특정 상황에 맞는 리스크 평가를 직접 수행할 책임이 있습니다. 이 블로그는 어떠한 리스크 관리 표준이나 법률에 대한 완전한 접근 방식 또는 규정 준수 보장으로 해석되어서는 안 됩니다. 표준 또는 법률.


저자 소개

원문 출처

AWS Machine Learning

내용 안내

원문 발행 및 권리는 출처에 있습니다.

기계 번역 · 원문을 참고하세요