ISO 42001 공개 실제 사례 04 · 한화비전
사람을 찾아내는 AI와 누구인지 구별하는 AI, 얼굴을 가리는 AI에 같은 질문을 던져도 될까요?
이번 ISO 42001 실제 사례에서는 한화비전의 공개 인증서와 부속서를 읽고, 영상 AI의 기능과 사용 목적에 따라 달라지는 위험을 살펴봅니다. 확인된 인증 범위에서 출발해 ISO 42001 심사원 교육에 활용할 질문과 증거, 우리 조직에 적용할 실습으로 연결합니다.

1. 인증서는 부속서까지 함께 읽습니다
한화비전이 공개한 인증서는 ISO/IEC 42001:2023에 따른 경영시스템을 대상으로 합니다. 인증 범위는 본문에 모두 적혀 있지 않고 부속서로 이어집니다.
| 조직 | 한화비전(주) |
|---|---|
| 표준·인증기관 | ISO/IEC 42001:2023 · 한국표준협회(KSA) |
| 인증번호 | AIMS-0012 |
| 최초인증일·기재 기간 | 2026년 2월 2일 · 2026년 2월 2일~2029년 2월 1일 |
| 인정 표시·사후관리 | 인증서에 한국인정지원센터(KAB)의 인정 표시(KAB-P/AI-02)가 있습니다. 2027년 1월 11일까지 사후관리심사 계획이 기재되어 있습니다. |
| 부속서에서 확인한 범위 | 객체 탐지(Object Detection), 얼굴 인식(Face Recognition), 동적 프라이버시 마스킹(Dynamic Privacy Masking) 등 15개 AI 시스템의 설계·개발·운영. 이 글은 학습을 위해 세 기능을 선별합니다. |
| 근거 유형 | 회사 공식 사이트에 공개된 인증서 본문과 부속서 |
| 추가 확인할 자료 | 현재 인증 등록 상태, 개별 제품과 인증 범위의 대응 관계, 실제 위험평가·시험·개선 기록 |
인증 범위에서 기능을 찾았다고 해서 모든 카메라와 고객 조직이 인증받았거나, 모든 환경에서 AI 결과가 정확하다고 해석하지 않습니다. 현재 상태는 인증기관 등록 정보와 최신 인증서로 확인합니다.
2. 같은 영상도 무엇에 쓰느냐에 따라 영향이 달라집니다
이하 내용은 공개된 기능 명칭에서 출발한 교육용 해설입니다. 한화비전의 실제 내부 위험평가나 고객 운영 방식에 대한 보고는 아닙니다.
예를 들어 출입구에서 사람의 수를 세는 목적과 특정인을 식별해 출입을 허용하는 목적은 구분해야 합니다. 같은 영상에서 출발해도 잘못된 결과가 초래하는 영향, 결과를 확인할 사람, 허용할 사용 범위가 달라지기 때문입니다.
객체 탐지에서는 어두운 환경이나 가려진 대상 때문에 필요한 사건을 놓치는 상황을 생각할 수 있습니다. 얼굴 인식에서는 서로 다른 사람을 같은 사람으로 연결하거나 등록된 사람을 알아보지 못했을 때의 영향을 살펴봅니다. 프라이버시 마스킹에서는 가려야 할 영역이 실제 화면과 저장·내보내기 결과에 어떻게 적용되는지 확인합니다.
따라서 위험평가의 시작은 “AI 기능이 있는가?”보다 구체적이어야 합니다. 어떤 기능을, 어떤 장소에서, 누구에게, 어떤 결정을 위해 사용하는가? 이 질문이 정리되어야 확인할 자료도 정해집니다.
3. 기능별 질문을 운영 증거와 연결합니다

| 검토 대상 | 심사에서 묻는 질문 | 대조할 증거의 예 |
|---|---|---|
| 객체 탐지 | 놓친 대상과 잘못 감지한 대상을 어떤 조건에서 평가했습니까? 실제 설치 환경이 시험 조건과 다르면 어떻게 검토합니까? | 목적과 성능 수용 기준, 조도·거리·가림 조건별 시험 결과, 현장 오탐·미탐 기록, 재평가 내역 |
| 얼굴 인식 | 누구를 어떤 목적으로 식별합니까? 잘못 연결된 결과가 출입이나 업무 결정에 영향을 줄 때 누가 확인합니까? | 승인된 사용 목적, 대상·권한 범위, 오인식 평가, 사람의 재확인·이의 처리 절차와 기록 |
| 프라이버시 마스킹 | 가림 대상과 적용 화면은 어떻게 정했습니까? 실시간 보기·저장·내보내기에서 설정이 어떻게 작동합니까? | 적용 정책, 기능 설명, 설정·권한 목록, 단계별 출력 시험, 변경 승인 기록 |
| 공통 변경 관리 | 카메라 위치, 사용 목적, 모델 또는 설정이 바뀌면 어떤 평가를 다시 합니까? | 변경 요청, 영향 검토, 시험·승인 기록, 사용자 안내와 후속 점검 |
표는 질문과 증거를 연결하는 예시입니다. 실제 심사에서는 조직의 범위·역할·위험에 맞게 확인 항목을 정합니다. 문서의 존재를 확인한 뒤에는 현장 설정과 기록 표본을 대조해, 정한 방법이 실제로 작동하는지 살펴봅니다.
AI가 무엇을 잘못 판단할 수 있는지와, 영상이 누구에게 어떤 목적으로 제공되는지를 함께 질문합니다. 마스킹 기능이 있다는 설명만으로 개인정보 처리의 적절성 전체가 확인되지는 않습니다. 처리 목적·접근권한·보관·제공 조건은 조직에 적용되는 요구사항과 별도로 대조합니다.
4. 가상 실습: 화면에서는 가렸는데 내보낸 영상은?
물류센터의 실시간 영상 화면에는 얼굴 가림이 적용되어 있습니다. 담당자는 “외부 전달용 영상도 같은 방식으로 처리될 것”이라고 설명합니다. 심사에서 내보낸 파일의 실제 처리 상태와 시험 기록은 아직 확인하지 못했습니다.
심사 판단 연습을 위해 만든 상황이며, 한화비전에서 발생한 사건이나 특정 제품의 기능을 설명한 것이 아닙니다.
① 확인한 사실과 아직 모르는 정보를 나눕니다
- 확인한 사실: 관찰한 실시간 화면에서 얼굴 가림이 작동했습니다.
- 담당자의 설명: 외부 전달 파일에도 같은 처리가 적용될 것으로 예상합니다.
- 미확인 정보: 내보낸 파일의 상태, 원본 접근권한, 외부 전달 기준, 시험·승인 기록입니다.
② 질문을 실제 자료로 이어갑니다
“외부 전달용 영상의 가림 기준은 어디에 정해져 있습니까?”를 먼저 묻습니다. 이어서 실제 내보내기 경로와 권한을 확인하고, 권한 있는 담당자와 승인된 시험 영상으로 출력 결과를 대조합니다. 과거 전달 이력이 있다면 대상·승인·처리 상태를 확인할 수 있는 기록 표본도 살펴봅니다.
③ 기준과 증거가 만나는 지점에서 판단합니다
실시간 화면만 확인한 상태에서는 외부 파일의 노출이나 부적합을 단정할 수 없습니다. 조직 기준이 외부 전달 전 가림을 요구하고, 실제 전달한 파일에서 그 기준을 충족하지 못한 객관적 증거가 확인된다면 그 차이를 발견사항으로 작성할 수 있습니다.
다른 방식으로 처리하도록 승인된 절차가 있거나 적절한 별도 통제가 확인될 수도 있습니다. 이때는 그 절차와 적용 요구사항, 실제 실행 기록을 함께 평가합니다. 핵심은 가림 기능의 유무보다 조직이 정한 보호 방법과 실제 전달 결과가 일치하는가입니다.
5. 우리 조직의 영상 AI 한 가지를 골라 적어 봅니다
ISO 42001 심사원 교육에서는 아래 항목을 작성한 뒤, 다른 학습자가 그 답을 입증할 자료를 요청하게 해 보세요. AI를 도입하거나 운영하는 조직은 같은 양식을 도입 검토와 변경 검토에 활용할 수 있습니다.
| 작성 항목 | 우리 조직에서 채울 내용 |
|---|---|
| 기능과 목적 | 사용 기능, 설치 장소, 사용하는 이유, 허용하지 않는 용도 |
| 영향받는 사람 | 직원·방문자 등 대상, 결과가 영향을 주는 결정이나 행동 |
| 예상 위험 | 누락·오인식·노출 등 가능한 문제와 그 영향 |
| 통제와 책임 | 시험 조건, 사람의 확인, 권한·설정, 승인 책임자 |
| 확인 기록 | 목적 승인, 시험·검토 결과, 운영 표본, 변경 후 재확인 |
작성 후 “기능 이름을 다른 기능으로 바꿔도 답이 그대로인가?”를 물어보세요. 답이 모두 같다면 사용 목적과 영향을 충분히 구체화했는지 다시 살펴볼 필요가 있습니다.
영상 AI 심사는 기능 목록에서 시작해, 사용 목적과 영향을 거쳐 실제 확인 기록으로 이어집니다.
함께 읽으면 좋은 사례
권한을 가진 사람이 자료를 사용하는 경우에도, 허용된 목적과 실제 이용이 일치하는지 확인해야 합니다. ISO 27001·27701 개인정보 이용 목적 가상 사례와 함께 읽으면 접근권한과 사용 목적을 나누어 질문하는 연습을 할 수 있습니다.
출처와 이 글의 확인 범위
한화비전 공식 공개 ISO/IEC 42001 인증서 및 부속서를 근거로 조직·판본·인증기관·번호·기재 기간과 범위를 정리했습니다. 확인일은 2026년 9월 29일입니다.
공개 인증서에서 내부 위험평가와 운영 성과 수치를 확인한 것은 아닙니다. 본문의 기능별 질문과 실습은 교육용 해설이며, 특정 조직의 실제 심사 결과를 재현하지 않습니다. 사진과 비교도는 AI로 생성한 교육용 이미지입니다.




한화비전은 2026년 2월 인공지능(AI) 시스템의 책임 있는 운영을 위한 인공지능 경영시스템 국제표준인 ISO/IEC 42001 인증을 획득했습니다.
이에 앞서 2025년 12월 한화생명이 업체 최초로 ISO/IEC 42001 인증을 획득했습니다.
한화 그룹은 인공지능 거버넌스에 있어 그룹 차원에서 선도적으로 ISO/IEC 42001 인증을 획득하고 있어
앞으로 다른 계열사에서 특히 방산에서 추가적으로 ISO/IEC 42001 인증을 받을 것으로 기대되며 그 시너지 효과에 대한 귀추가 기대됩니다.