ISO 42001 공개 실제 사례 01 · Unique AG
정보를 안전하게 보관하고 접근권한을 관리하는 조직이라도, AI가 근거 없는 답변을 만들거나 특정 집단에 불리한 결과를 내놓는다면 무엇을 더 확인해야 할까요?
이 글은 Unique AG의 공개 자료를 바탕으로, 기존 정보보호 체계와 AI 경영시스템을 연결하는 방법을 살펴봅니다. ISO 42001 심사원 교육을 준비하는 독자와 내부심사 담당자가 질문 → 확인할 증거 → 판단의 근거를 연습할 수 있도록 구성했습니다.

1. Unique AG 사례에서 확인한 것은 무엇인가요?
| 조직과 업무 | 스위스 Unique AG. 금융서비스 기업에 AI 솔루션을 제공하는 조직입니다. |
|---|---|
| 소개된 표준·인증기관 | ISO/IEC 42001:2023 · TÜV SÜD |
| 주요 근거 | TÜV SÜD의 Unique AG 사례연구와 2025년 5월 6일 회사 블로그 |
| 자료의 성격 | 인증기관 사례연구와 회사의 도입 경험 설명입니다. 효과에 관한 경영진 진술은 보고 주체를 구분해 읽습니다. |
| 추가 확인할 사항 | 인증서 원본의 정확한 범위·사업장·발행일·유효기간과 현재 등록 상태, 내부 평가·심사 기록 |
공개 사실과 교육용 해설을 구분합니다. 1~3절은 출처에 소개된 도입 경험을 요약합니다. 4~6절은 이를 바탕으로 구성한 심사 질문과 실습입니다. 공개된 인증 소식만으로 개별 AI 결과의 정확성이나 현재 모든 서비스의 인증 포함 여부를 판단하지 않습니다.
2. 기존 정보보호 체계에서 AI 위험을 구체화했습니다
TÜV SÜD 사례연구에 따르면 Unique는 기존 정보보호 관리체계를 토대로 환각과 편향 등 AI 관련 위험을 더 명확하게 다루고, AI 정책·생애주기 관리·영향평가를 정비했습니다. 기존 구조와 표준 요구사항을 비교하는 차이 분석에는 거버넌스 도구를 활용했습니다.
회사 블로그는 AI 시스템 목록과 기술문서의 중앙 관리, 개발·배포·모니터링 과정의 정비도 설명합니다. 준비에 약 3개월이 걸렸다는 회사 설명에는 이미 여러 관리 요소를 갖추고 있었다는 전제가 붙습니다. 이 기간을 다른 조직의 표준 준비기간으로 적용하기보다, 출발점이 무엇이었는지를 함께 살펴볼 필요가 있습니다.
출처: TÜV SÜD 사례연구, Unique — 도입 과정 설명
심사 학습 포인트
기존 문서에 ‘AI 위험’ 항목을 더하는 것에서 한 걸음 나아가, 그 위험이 어떤 업무에서 발생하고 누구에게 영향을 주며 누가 대응하는지 연결해 봅니다. 기존 정보보호 위험평가와 AI 위험·영향평가가 겹치는 부분을 활용하면서, 사용 목적과 결과의 영향에 따라 추가로 확인할 내용을 구체화하는 연습입니다.
정보보호 위험평가에서 AI 위험·영향평가로: 무엇을 더 확인할까?
예시 업무 하나를 정해 세 관점으로 나누어 봅니다. “직원이 고객 문의에 답하기 위해 내부 리서치 문서를 검색·요약하는 생성형 AI 어시스턴트”입니다. 이 예시와 아래 질문·증거는 교육용으로 구성한 것이며, Unique AG의 실제 시스템이나 절차가 아닙니다.
| 관점 | 심사에서 묻는 질문 (예시) | 확인할 증거 (예시) | 주로 연결되는 기준 |
|---|---|---|---|
| ① 정보의 보호 | AI가 검색하는 문서는 질문한 직원의 접근권한을 따르나요? 입력·출력 기록은 어디에 남고 누가 볼 수 있나요? 외부 모델 공급자에게 어떤 정보가 전달되나요? | 문서 접근권한 설정과 검토 기록, 로그 보관·접근 기준, 공급자 계약의 데이터 처리 조건 | ISO/IEC 27001 정보보안 위험평가(6.1.2)와 관련 통제 |
| ② AI 결과의 오류·편향 | 근거 문서에 없는 내용을 답하는 경우를 어떻게 발견하나요? 문서 종류나 고객군에 따라 답변 품질이 달라지지 않나요? 허용 기준과 재평가 시점은 누가 정하나요? | 평가 기준과 시험 결과, 출처 표시 기능의 검증 기록, 모델·프롬프트 변경 후 재평가 기록, 오류 신고와 처리 이력 | ISO/IEC 42001 AI 위험평가(6.1.2), 부속서 A의 생애주기 관련 통제 |
| ③ 개인·집단에 미치는 영향 | 답변을 근거로 누가 어떤 결정을 하나요? 잘못된 답변이 고객이나 특정 집단에 어떤 불이익을 줄 수 있나요? 사람의 최종 확인은 어느 단계에서 이뤄지나요? | AI 시스템 영향평가 기록(영향 대상·심각도·완화 조치), 사용 목적과 쓰지 않을 용도의 정의, 사람 검토 단계와 그 기록, 이용자 안내 | ISO/IEC 42001 AI 시스템 영향평가(6.1.4), 부속서 A.5. 참고 지침: ISO/IEC 42005:2025 |
세 관점은 서로 겹칩니다. 입력·출력 기록은 정보보호의 대상이면서, 오류를 찾고 영향을 확인하는 증거이기도 합니다. 27001 위험평가도 데이터 유출이나 권한 오남용처럼 AI와 관련된 정보보호 위험을 다룰 수 있습니다. 이미 운영 중인 위험평가를 버리기보다, 무엇이 이미 다뤄지고 무엇이 새로 필요한지 연결해 보는 것이 출발점입니다.
위험 목록에 ‘환각’과 ‘편향’을 한 줄씩 더하는 것만으로 42001이 충족되지는 않습니다. 42001은 AI 정책과 목표, 역할과 책임, AI 시스템 영향평가, 생애주기 관리, 운영 중 모니터링과 개선이 서로 이어져 있는지를 봅니다. 심사자는 위험 항목의 존재보다, 평가 결과가 실제 설계·승인·운영 결정에 반영됐는지를 확인합니다.
공개 자료의 범위: Unique AG는 기존 정보보호 관리체계를 AI 위험으로 확장하고, 환각·편향을 다루는 영향평가와 AI 정책·생애주기 관리를 정비했다고 설명합니다(TÜV SÜD 사례연구, 회사 블로그). 이 박스의 예시 업무·질문·증거는 국제AI교육원의 교육용 구성입니다. 조항 번호는 각 표준 원문 기준이며, 실제 적용 시 조직의 범위와 적용선언서를 함께 확인합니다.
3. 도입 효과는 누가 무엇을 근거로 설명하나요?
TÜV SÜD 자료는 체계적으로 문서화된 AI 프로세스를 소개합니다. Unique의 CISO(Michael Dreher)는 고객이 위험관리·시험·사용 사례 검증을 질문할 때 영향평가 등의 자료로 설명할 수 있고, 이것이 투명성을 만든다고 설명합니다.
회사 블로그 역시 고객 신뢰와 영업 지원을 효과로 제시합니다. 두 자료에서 사고 감소율이나 매출 증가율처럼 인증의 효과를 측정한 수치는 제시하지 않습니다. 이 사례에서 배울 지점은 고객의 질문에 운영 근거를 제시하는 방식입니다.
출처: TÜV SÜD — 기업의 도입 효과 설명, Unique — Results and Business Impact
4. ISO 42001 심사원 교육에서 짚어볼 질문과 증거
다음 표는 공개 사례에서 출발한 교육용 확인 항목입니다. 실제 심사에서는 조직의 적용 범위와 사용 목적, 적용되는 요구사항에 맞춰 질문을 조정합니다. 표의 기록은 Unique가 공개한 내부 문서 목록이 아니라 심사자가 요청하고 대조할 증거의 예시입니다.
| 확인 관점 | 심사 질문 | 대조할 증거 예시 |
|---|---|---|
| 사용 목적과 범위 | 이 AI는 어떤 업무에 사용되며, 사용하면 안 되는 용도는 무엇인가요? | AI 목록, 목적·제약 설명, 실제 사용 부서와 업무 기록 |
| 위험과 영향 | 잘못된 답변이나 편향된 결과가 발생하면 누가 어떤 영향을 받나요? | 위험평가, 영향평가, 시험 사례, 평가 기준과 검토 기록 |
| 사람의 검토 | 어떤 결과를 사람이 확인하며, 보류·수정·승인은 누가 하나요? | 검토 기준, 권한 배분, 승인·반려 기록, 예외 처리 사례 |
| 변경과 운영 | 모델이나 참조 데이터가 바뀌면 무엇을 다시 평가하나요? | 변경 이력, 재평가 결과, 배포 승인, 운영 모니터링 기록 |
| 공급자와 고객 | 외부 모델의 제약과 고객의 검토 책임을 어떻게 전달하나요? | 계약·서비스 설명, 변경 통지, 사용 지침, 고객 질의 대응 |

문서의 존재를 확인한 뒤에는 최근 운영 사례 한 건을 따라가 봅니다. 위험평가에서 정한 대응이 검토 기준에 반영됐는지, 실제 기록에서도 같은 기준으로 판단했는지를 대조하면 문서와 운영의 연결을 확인할 수 있습니다.
5. 가상 실습: 금융 보고서 요약 AI가 출처에 없는 문장을 만들었다면?
교육용 가상 상황 · Unique AG에서 발생한 사건이 아닙니다
가상의 금융서비스 조직이 내부 보고서를 요약하는 AI를 사용합니다. 검토자는 출력물 한 건에서 원문에 없는 투자 전망 문장을 발견했습니다. 담당자는 “최종 판단은 사람이 합니다”라고 설명합니다.
확인된 사실과 아직 모르는 정보
확인된 사실: 출력물 한 건에 원문에서 찾을 수 없는 문장이 있습니다. 담당자 설명: 최종 판단은 사람이 한다고 합니다. 미확인: 허용된 기능이 단순 요약인지 분석까지 포함하는지, 해당 출력물이 외부에 전달됐는지, 정해진 검토가 실행됐는지, 같은 현상이 반복됐는지입니다.
질문과 증거 확인
- 사용 목적과 허용된 출력 범위를 설명하는 자료를 확인합니다.
- 문제가 된 입력·출력과 참조 자료, 사용 모델·설정의 이력을 대조합니다.
- 원문 대조 기준과 검토자의 권한, 해당 출력물의 검토·수정·전달 기록을 확인합니다.
- 위험평가에서 이런 결과를 예상했는지, 대응과 효과 확인 방법을 정했는지 살펴봅니다.
판단과 해설
출처에 없는 문장을 발견했다는 사실만으로 경영시스템 부적합을 확정하기는 어렵습니다. 사람이 오류를 발견해 사용 전에 보류했다면 통제가 작동한 증거일 수 있습니다. 반대로 적용되는 내부 기준이 원문 대조와 승인을 요구하는데 이를 거치지 않고 전달한 사실이 확인된다면, 해당 기준과 실행 기록 사이의 불일치를 근거로 판단할 수 있습니다.
판정에는 적용되는 기준, 객관적 증거, 충족되지 않은 내용이 연결돼야 합니다. 기록을 찾지 못한 경우에도 기록 보존 요구와 다른 확인 수단을 먼저 살펴봅니다.
6. 우리 조직의 AI 한 가지에 적용해 보세요
내부심사 준비나 심사원 교육 토의에서는 조직이 사용하는 AI 한 가지를 선택해 아래 여섯 항목을 작성해 보세요. AI를 직접 개발하지 않고 외부 서비스를 이용하는 조직도 같은 질문으로 시작할 수 있습니다.
- 사용 목적: 어떤 업무를 지원하며 어디까지 사용하나요?
- 영향받는 사람: 직원·고객·지원자 등 누구에게 결과가 영향을 주나요?
- 주요 위험: 잘못되거나 편향된 결과가 사용되면 어떤 일이 생기나요?
- 통제: 입력 제한, 결과 검토, 사용 보류 등 어떤 대응이 있나요?
- 책임: 검토·승인·예외 처리의 담당자는 누구인가요?
- 증거: 최근 한 건에서 그 대응이 실행됐음을 무엇으로 확인하나요?
답을 쓰기 어려운 칸은 추가 질문의 출발점입니다. 그 자체를 곧바로 부적합으로 표시하기보다, 조직의 기준과 운영 자료를 더 확인할 항목으로 남겨 보세요.
AI 위험을 적었다면, 그 위험에 대한 판단과 대응이 운영 기록까지 이어지는지 확인합니다.
정보보호·개인정보 관점의 질문도 함께 연습하려면 ISO 27001·27701 가상 심사 사례 10선을, 공개 조직의 도입 경험을 비교하려면 ISO 27001·27701 실제 사례 10선을 참고하세요.
출처와 이 글의 확인 범위
- TÜV SÜD — Unique AG: TÜV SÜD zertifiziert KI-Managementsystem: 인증기관 사례연구. 도입 과정과 관계자 설명을 요약했습니다.
- Unique — Success Story: Our Journey to ISO/IEC 42001 Certification: 2025년 5월 6일 회사 발표. 준비 과정과 회사가 설명하는 효과를 참고했습니다.
자료 확인일: 2026년 9월 29일. 이 글은 공개 자료 기반의 사례 해설이며, 원문 전체 번역이나 실제 심사보고서가 아닙니다. 인증서 원본과 내부 운영 기록은 확인 범위에 포함되지 않습니다. 교육용 질문·가상 상황·도식은 국제AI교육원이 학습을 위해 구성했습니다.
ISO/IEC 42001 과정은
지금의 출발점에서 고르세요
같은 AI 거버넌스 심사 교육이라도 처음 시작하는 분, 기존 ISO 심사원, 심사원보 자격을 가진 분은 출발점이 다릅니다.
과정명보다 현재의 경험과 다음 목표를 기준으로 비교해 보세요.

ISO/IEC 42001 심사원보 입문 과정
ISO 심사가 처음인 실무자가 ISO 19011 심사기법과 ISO/IEC 42001 AI 경영시스템의 구조를 함께 익히는 출발 과정입니다.

ISO/IEC 42001 자격확대 과정
기존 ISO 심사원 자격이나 관련 교육 이수 경험을 바탕으로 AI 위험, Human Oversight, 증거 판단을 집중해서 학습합니다.

ISO/IEC 42001 심사원 승격과정
ISO/IEC 42001 심사원보 자격을 가진 분이 실제 심사 활동을 목표로 인터뷰, 증거 확인, 적용선언서(SoA) 판독, 부적합 보고서(NCR) 작성 역량을 점검받는 과정입니다.
자격명만 보고 고르기보다 지금 가진 경험과 앞으로 맡을 심사 역할을 기준으로 비교해 보세요.
신청 요건과 교육 일정은 각 과정 페이지에서 확인할 수 있습니다.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.