ISO 42001 공개 실제 사례 08 · UiPath
“담당자에게 검토 요청을 보냈습니다.” 그렇다면 AI 에이전트는 다음 작업을 실행해도 될까요?
이번 ISO 42001 실제 사례는 UiPath의 인증서와 회사 설명을 바탕으로 사람의 개입(Human Oversight)을 살펴봅니다. 검토 요청, 사람의 결정, 실제 실행이 어떻게 연결되는지를 질문합니다. ISO 42001 심사원 교육과 조직의 AI 에이전트 운영 점검에 활용할 가상 실습도 담았습니다.

1. 인증은 명시된 서비스와 역할의 범위에서 읽습니다
| 조직 | UiPath Inc. · 업무자동화 소프트웨어 |
|---|---|
| 표준·인증기관 | ISO/IEC 42001:2023 · Schellman Compliance LLC |
| 인증번호·날짜 | 1364550-1 · 발행 및 최초 등록 2025년 9월 10일 · 기재 만료일 2028년 9월 9일 |
| 범위 | AI Trust Layer, Document Understanding, Communication Mining, Intelligent Xtraction and Processing, Task mining, Autopilot, Agents 등 인증서에 열거된 서비스를 지원하는 AI 경영시스템 |
| 역할·사업장 | AI 생산자·제공자. Bellevue, Bucharest, Cluj, London의 4개 사업장 |
| 근거 유형 | 인증기관 발행 인증서 공개본과 회사 공식 블로그. 내부 심사·운영 기록은 별도 확인 대상 |
현재 상태는 인증기관의 등록 정보와 최신 인증서로 다시 확인합니다. 범위를 회사의 모든 제품이나 고객 조직의 인증으로 넓히지 않습니다. 고객이 구성한 업무 흐름의 승인 기준과 권한은 이용 조직에서 따로 확인할 대상입니다.
출처: UiPath 공개 ISO/IEC 42001 인증서. 세부 서비스명과 사업장별 기능은 원본에서 확인할 수 있습니다.
2. 사람에게 넘기는 기능과 사람이 판단하는 절차를 연결합니다
UiPath는 공식 블로그에서 예외나 중요한 상황을 사람의 검토로 넘기는 방식, LLM 호출 전 개인정보 탐지·마스킹, 사용할 모델을 제한하는 정책, 프롬프트·출력·결정·행동을 추적하는 감사기록을 설명합니다. 회사는 이를 고객 신뢰와 책임 있는 AI 운영을 뒷받침하는 요소로 소개합니다.
블로그의 금융·의료 시나리오는 기능의 의미를 설명하는 예시로 읽습니다. 조직명과 성과 검증 자료가 제시되지 않아 실제 고객의 도입 효과를 입증하는 사례로 사용하지 않습니다.
출처: UiPath — ISO/IEC 42001:2023와 에이전트 자동화 거버넌스, 2025년 10월 8일.
여기서부터는 공개 설명을 심사 질문으로 확장한 교육용 해설입니다. 검토 요청이 도착해도 담당자가 판단할 자료와 권한을 갖추지 못했다면 후속 조치가 끊길 수 있습니다. 따라서 알림 기능뿐 아니라 사람이 무엇을 보고 어떤 결정을 내리며 그 결정이 실행에 어떻게 반영되는지를 함께 확인합니다.
조직은 업무의 목적과 위험, 적용 요구사항에 맞춰 자동 처리와 사람의 검토가 필요한 경계를 정합니다. 사전 승인을 요구하는 작업에서는 요청을 보낸 사실과 승인을 받은 사실을 구분해야 합니다.
3. 전환 조건부터 실행 결과까지 한 건의 기록으로 따라갑니다

| 확인 지점 | 심사 질문 | 증거의 예 |
|---|---|---|
| 전환 조건 | 어떤 작업이나 예외를 사람에게 넘깁니까? 기준을 누가 정하고 변경합니까? | 업무 위험 검토, 전환 기준, 설정과 변경 승인, 시험 기록 |
| 검토 자료 | 담당자는 요청의 원인, 원자료, AI 결과와 예정된 작업을 볼 수 있습니까? | 요청 화면·전달 항목, 근거 자료 접근권한, 표본 요청 |
| 검토자 권한 | 승인·거절·수정·중단은 누가 할 수 있습니까? 부재 시 담당자는 누구입니까? | 역할·권한표, 위임 기준, 실제 계정 권한과 처리 기록 |
| 무응답 | 정한 시간 안에 답이 없으면 대기·재알림·대체 담당·중단 중 무엇이 적용됩니까? | 응답 기한, 미응답 규칙, 알림 전달·재시도와 작업 상태 기록 |
| 결정과 실행 | 승인한 작업과 실제 실행한 작업이 같습니까? 거절 후 재시도는 어떻게 처리합니까? | 요청 식별자, 결정자·시각·버전, 실행 대상·결과, 재시도 이력 |
기록이 여러 시스템에 나뉘어 있다면 같은 요청을 식별할 수 있는 번호와 시간 기준부터 확인합니다. 승인 시점 이후 대상 문서나 수신자가 바뀌었다면, 그 변경까지 기존 승인이 포함하는지도 질문합니다. 기록의 양보다 한 건의 판단과 실행을 재구성할 수 있는지가 중요합니다.
4. 가상 실습: 검토 요청을 보냈지만 답이 없다면?
한 조직은 외부에 보고서를 보내기 전에 담당자의 승인을 받도록 정했습니다. AI 에이전트는 보고서를 만들고 검토 요청을 보냈습니다. 담당자는 아직 답하지 않았고, 운영자는 “요청을 보냈으니 절차는 진행됐다”고 설명합니다. 실제 외부 전송 여부는 아직 확인하지 못했습니다.
UiPath에서 발생한 사건이나 특정 제품의 동작을 재현한 것이 아닙니다.
① 확인된 사실과 모르는 정보를 구분합니다
- 확인한 사실: 사전 승인 기준과 검토 요청 기록이 있으며 담당자는 아직 응답하지 않았습니다.
- 운영자의 설명: 요청 발송으로 절차가 진행됐다고 봅니다.
- 미확인 정보: 실제 전송 여부, 미응답 처리 설정, 대체 승인권자의 결정, 재시도나 우회 실행 이력입니다.
② “왜 답하지 않았나요?”보다 작업 상태를 먼저 확인합니다
요청 번호를 기준으로 승인 기록과 외부 전송 기록을 대조합니다. 현재 대기 상태인지, 누군가 대신 승인했는지, 자동 재시도로 전송됐는지 확인합니다. 화면에 ‘요청 완료’가 표시돼 있어도 그것이 알림 발송 완료인지 업무 실행 완료인지 구분합니다.
이후 미응답 처리 규칙과 실제 설정을 비교합니다. 담당자 부재와 알림 전달 실패도 서로 다른 상황입니다. 무엇이 원인이었는지 확인한 뒤 필요한 조치를 판단합니다.
③ 무응답을 승인으로 간주하지 않되, 부적합은 증거로 판단합니다
이 상황에서는 사전 승인이 요구되므로 요청 발송만으로 실행 권한이 생기지 않습니다. 다만 답이 없다는 사실만으로 이미 무단 전송이 발생했다고 단정할 수는 없습니다.
승인 없이 전송한 기록이 확인되고 허용된 예외도 없다면, 해당 기준과 실행 기록의 차이를 발견사항으로 작성할 수 있습니다. 반대로 승인 전 대기 규칙에 따라 작업이 멈춰 있다면 그 통제가 작동한 증거가 됩니다. 대기가 길어졌을 때의 업무 지연과 대체 처리 기준은 이어서 살펴봅니다.
5. 우리 조직의 AI 작업 한 건에 적용합니다
ISO 42001 심사원 교육에서는 외부 전송, 자료 변경, 고객 응답 중 하나를 골라 가상 기록을 만들어 보세요. 심사자는 아래 질문을 하고, 피심사자는 실제 운영에서 어떤 자료를 제시할지 설명합니다.
- 경계: AI가 스스로 해도 되는 일과 사람에게 넘길 일을 적습니다.
- 판단: 검토자, 필요한 근거 자료, 승인·거절·수정 권한을 정합니다.
- 미응답: 응답 기한과 대기·대체 담당·중단 경로를 적습니다.
- 추적: 요청·결정·실행 기록을 같은 번호로 연결합니다.
- 변경: 승인 후 내용이 바뀌거나 작업을 재시도할 때 재검토가 필요한 조건을 확인합니다.
정상 승인 한 건에 이어 미응답 또는 거절 한 건도 따라가 보세요. 업무가 잘 진행될 때의 설명만으로는 예외 상황의 책임과 통제가 보이지 않을 수 있습니다.
사람의 개입은 알림에서 끝나지 않습니다. 판단할 자료와 권한, 결정에 맞는 실행 기록까지 연결해야 합니다.
함께 읽으면 좋은 사례
기록을 남기는 것과 실제로 검토하는 것의 차이는 ISO 27001·27701 접속기록 검토 가상 사례에서도 연습할 수 있습니다. 어떤 기록을 누가 확인했고 후속 조치가 무엇이었는지 연결해 보세요.
출처와 이 글의 확인 범위
- Schellman 발행 UiPath ISO/IEC 42001 인증서 공개본 — 인증 범위·역할·기재 날짜의 근거
- UiPath 공식 블로그 — 회사가 설명하는 거버넌스와 사람 개입의 근거
확인일은 2026년 9월 29일입니다. 현재 인증 등록 상태와 내부 운영 기록은 별도 확인 대상으로 남겼습니다. 인증을 개별 AI 판단의 정확성이나 모든 작업의 안전성 보증으로 해석하지 않습니다. 질문·실습·생성 이미지는 공개 자료를 바탕으로 구성한 교육용 해설입니다.
ISO/IEC 42001 과정은
지금의 출발점에서 고르세요
같은 AI 거버넌스 심사 교육이라도 처음 시작하는 분, 기존 ISO 심사원, 심사원보 자격을 가진 분은 출발점이 다릅니다.
과정명보다 현재의 경험과 다음 목표를 기준으로 비교해 보세요.

ISO/IEC 42001 심사원보 입문 과정
ISO 심사가 처음인 실무자가 ISO 19011 심사기법과 ISO/IEC 42001 AI 경영시스템의 구조를 함께 익히는 출발 과정입니다.

ISO/IEC 42001 자격확대 과정
기존 ISO 심사원 자격이나 관련 교육 이수 경험을 바탕으로 AI 위험, Human Oversight, 증거 판단을 집중해서 학습합니다.

ISO/IEC 42001 심사원 승격과정
ISO/IEC 42001 심사원보 자격을 가진 분이 실제 심사 활동을 목표로 인터뷰, 증거 확인, 적용선언서(SoA) 판독, 부적합 보고서(NCR) 작성 역량을 점검받는 과정입니다.
자격명만 보고 고르기보다 지금 가진 경험과 앞으로 맡을 심사 역할을 기준으로 비교해 보세요.
신청 요건과 교육 일정은 각 과정 페이지에서 확인할 수 있습니다.