ISO 42001 공개 실제 사례 06 · 카카오뱅크
AI의 위험 수준을 정했다면, 그 결과를 누가 검토하고 어떤 조건으로 사용을 결정할까요?
이번 ISO 42001 실제 사례에서는 카카오뱅크가 공개한 AI 거버넌스 자료를 바탕으로 위험수준 평가와 책임의 연결을 살펴봅니다. ISO 42001 심사원 교육과 조직의 AI 도입 검토에서 활용할 수 있도록, 확인된 사실에서 출발해 질문·증거·가상 실습으로 이어갑니다.

1. 같은 인증 이름이라도 시점과 기준을 확인합니다
한국표준협회의 2023년 10월 25일 발표는 카카오뱅크에 10월 23일 인증을 수여했다고 설명하면서, 당시 인증이 국제표준안(DIS) 기준이며 최종 표준 제정 후 전환심사를 계획한다고 명시합니다. 이후 회사의 2024 지속가능경영보고서는 2024년 1월 국제표준 인증을 취득했다고 보고합니다.
| 조직 | 카카오뱅크 |
|---|---|
| 2023년 근거 | 한국표준협회 공식 발표 — DIS 기준 인증 수여와 전환심사 계획 |
| 이후 회사 보고 | 2024 지속가능경영보고서 86쪽 — 2024년 1월 국제표준 인증 취득 및 정기 심사를 통한 유지 설명 |
| 근거 유형 | A — 인증기관 발표 / B — 조직의 공식 보고서. 주장별로 출처를 구분 |
| 추가 확인할 자료 | 전환심사의 상세 기록, 최신 인증서 원본의 판본·번호·범위·유효기간, 인정기관 표시, 현재 등록 상태 |
DIS는 최종 발행 이전의 국제표준안입니다. 초기 인증 발표와 이후 취득 설명을 나누어 읽고, 회사가 보고한 유지 상태도 해당 보고 시점의 설명으로 봅니다. 최신 인증의 상세 범위와 상태는 인증서 및 인증기관 등록 정보로 확인합니다.
2. 위험평가를 등록·역할·운영 확인과 연결합니다
회사 보고서는 AI 모델 등록과 대상평가, 위험수준 평가, 도입 전후의 생애주기별 준수평가를 연결해 소개합니다. AI 도입팀·활용팀·거버넌스 주관팀·지원팀의 역할도 제시합니다. 도입팀은 모델의 기획·개발·검증·모니터링 등을 수행하고, 활용팀은 AI 서비스 운영, 지원팀은 소비자 보호와 정보보호 관련 업무를 지원하는 구조입니다.
보고서에는 고위험·중위험·저위험 구분과 평가표, 결과 통보, 검토결과 보고가 등장합니다. 이 구분은 회사가 공개한 운영체계로 읽습니다. 모든 조직에 같은 등급 이름이나 동일한 결재 구조를 적용해야 한다는 의미로 옮기지 않습니다.
이 사례에서 학습할 지점은 등급표를 만드는 일에 그치지 않습니다. 누가 평가 정보를 작성하고, 누가 검토하며, 그 결과가 도입과 운영에 어떻게 반영되는가를 함께 확인하는 것입니다. 구체적인 승인 권한과 개별 결정의 적절성은 실제 규정과 기록을 통해 확인할 과제입니다.
회사는 이 체계를 신뢰 제고와 연결해 설명합니다. 이 글에서 다룬 공개 자료만으로 인증이 특정 오류나 비용을 얼마나 줄였는지 판단하지는 않습니다.
3. 위험등급보다 평가 근거와 후속 조치를 묻습니다
다음 질문은 공개 자료에서 확장한 교육용 해설입니다. 실제 카카오뱅크의 승인 절차나 내부 심사 결과를 재현한 내용은 아닙니다.

| 확인할 연결 | 심사 질문 | 증거의 예 |
|---|---|---|
| 목적과 영향 | 누가 어떤 업무에 사용합니까? 잘못된 결과는 누구의 판단이나 행동에 영향을 줍니까? | AI 관리대장, 사용 목적, 대상 사용자, 결과 활용 범위, 영향 검토 |
| 평가 근거 | 이 위험 수준을 선택한 이유는 무엇입니까? 입력 정보와 평가 기준이 실제 사용 상황과 일치합니까? | 등급 기준, 작성된 평가표, 근거 자료, 검토 의견과 보완 내역 |
| 검토 책임 | 작성자와 검토자의 역할은 어떻게 정했습니까? 쟁점이 남으면 누가 판단합니까? | 역할·권한 규정, 검토자 지정, 협의·결정 기록 |
| 사용 결정 | 어떤 조건으로 사용하도록 했습니까? 사람의 확인이나 사용 제한은 운영에 반영됐습니까? | 승인 또는 결정 기록, 조건 목록, 운영 절차와 설정, 사용자 안내 |
| 재평가 | 목적·대상·데이터가 바뀌거나 문제가 발견되면 언제 다시 평가합니까? | 재평가 기준, 변경 이력, 모니터링 결과, 후속 조치와 재검토 |
조직 내부의 위험등급은 검토와 통제의 수준을 정하는 자료입니다. 낮은 등급이라는 이유만으로 다른 적용 요구사항이나 운영 책임까지 사라진다고 해석하지 않습니다. 사용 목적과 실제 운영이 달라졌는지 함께 확인합니다.
심사에서는 평가표 한 장보다 자료 사이의 연결을 따라가 보세요. 평가 대상과 실제 운영 서비스가 같은지, 결정 조건이 담당자에게 전달됐는지, 조건이 바뀌었을 때 기록도 갱신됐는지가 중요합니다.
4. 가상 실습: 내부 참고용 AI를 고객 안내에 쓴다면?
한 조직이 직원의 내부 참고 자료를 요약하는 AI를 도입했습니다. 이후 담당 부서는 이 AI가 작성한 문장을 고객 안내 초안에도 활용하기 시작했습니다. 관리대장에는 기존 사용 목적과 위험등급이 남아 있습니다. 담당자는 “직원이 읽고 보내므로 기존 평가로 충분하다”고 설명합니다.
심사 판단 연습을 위해 만든 상황이며 카카오뱅크의 실제 사건이나 서비스 운영 방식이 아닙니다.
① 확인된 사실·설명·미확인 정보를 나눕니다
- 확인한 사실: 내부 참고용으로 등록된 AI의 결과가 고객 안내 초안에 활용되고, 관리대장의 목적과 등급은 기존 내용입니다.
- 담당자 설명: 사람이 확인하기 때문에 기존 평가로 충분하다고 판단합니다.
- 미확인 정보: 기존 승인 범위, 변경 검토 여부, 실제 사람의 확인 방법, 고객에게 전달된 내용과 후속 기록입니다.
② 사람의 확인을 구체적인 활동으로 묻습니다
“누가 읽습니까?”에서 한 걸음 더 나아가 “어떤 기준으로 무엇을 확인합니까?”를 묻습니다. 사실관계와 표현의 적절성을 원자료와 대조하는지, 확인되지 않은 내용은 어떻게 처리하는지, 검토자가 수정하거나 사용을 중단할 권한이 있는지 살펴봅니다.
이어서 기존 사용 목적이 고객 안내 초안까지 포함했는지 확인하고, 목적 변경 시 재평가와 승인을 요구하는 조직 기준을 대조합니다. 검토 기록은 실제로 사용한 버전·업무·결과 표본과 연결합니다.
③ 등급 변경 여부와 절차 이행 여부를 나누어 판단합니다
고객 안내에 활용했다는 사실만으로 특정 위험등급이나 부적합을 단정하지 않습니다. 기존 승인 범위에 포함되거나, 추가 검토를 거쳐 같은 등급을 유지할 근거가 있을 수 있습니다.
반면 조직 기준이 목적 변경 시 재평가를 요구하고, 그 기준에 해당하는 변경을 검토 없이 적용한 객관적 증거가 확보됐다면 해당 차이를 발견사항으로 작성할 수 있습니다. 핵심은 등급이 바뀌었는지보다 바뀐 사용 상황을 평가하고 필요한 결정을 내렸는가입니다.
5. 우리 조직의 AI 한 건으로 연습합니다
ISO 42001 심사원 교육에서는 아래 여섯 항목을 작성한 뒤, 다른 학습자가 각 답을 뒷받침하는 증거를 요청하게 해 보세요. AI 이용 조직도 도입 검토와 운영 변경 점검에 사용할 수 있습니다.
| 작성 항목 | 우리 조직에서 확인할 내용 |
|---|---|
| 목적 | 업무·사용자·결과 활용 범위와 허용하지 않는 용도 |
| 영향 | 잘못된 결과가 영향을 주는 사람·결정·업무 |
| 평가 근거 | 조직의 기준, 평가에 사용한 정보, 등급 또는 수준을 정한 이유 |
| 책임 | 작성·검토·결정·운영 담당자와 각자의 권한 |
| 사용 조건 | 사람의 확인, 제한 사항, 안내, 운영상 통제와 실행 기록 |
| 재평가 | 변경·문제 발생 시점, 재검토 기준, 결과와 후속 조치 |
“담당자가 바뀌어도 이 AI를 왜 이 조건으로 사용하는지 설명할 수 있는가?”를 마지막 질문으로 삼아 보세요. 답을 찾기 어려운 부분이 추가로 정리할 책임과 기록입니다.
AI 위험평가는 등급을 붙이는 일에서 끝나지 않습니다. 평가 근거가 검토 책임과 운영 결정으로 이어져야 합니다.
함께 읽으면 좋은 사례
사용 권한과 사용 목적을 나누어 판단하는 연습은 ISO 27001·27701 개인정보 이용 목적 가상 사례와 연결됩니다. 접근할 수 있는 자료라도 어떤 목적으로 활용하는지에 따라 확인할 질문이 달라집니다.
출처와 이 글의 확인 범위
- 한국표준협회 — 카카오뱅크 인공지능경영시스템 인증 수여 발표, 2023년 10월 25일. 당시 DIS 기준과 전환 계획 확인.
- 카카오뱅크 2024 지속가능경영보고서, 2025년 6월 19일 발행, 86쪽. 인증 취득 설명과 AI 거버넌스 조직·프로세스 확인.
확인일은 2026년 9월 29일입니다. 인증기관 발표, 회사가 보고한 운영체계, 교육용 해설을 구분했습니다. 최신 인증서와 개별 평가·승인 기록은 확인 범위에 포함하지 않았습니다. 가상 실습과 AI 생성 이미지는 실제 조직의 심사 결과나 내부 문서가 아닙니다.
ISO/IEC 42001 과정은
지금의 출발점에서 고르세요
같은 AI 거버넌스 심사 교육이라도 처음 시작하는 분, 기존 ISO 심사원, 심사원보 자격을 가진 분은 출발점이 다릅니다.
과정명보다 현재의 경험과 다음 목표를 기준으로 비교해 보세요.

ISO/IEC 42001 심사원보 입문 과정
ISO 심사가 처음인 실무자가 ISO 19011 심사기법과 ISO/IEC 42001 AI 경영시스템의 구조를 함께 익히는 출발 과정입니다.

ISO/IEC 42001 자격확대 과정
기존 ISO 심사원 자격이나 관련 교육 이수 경험을 바탕으로 AI 위험, Human Oversight, 증거 판단을 집중해서 학습합니다.

ISO/IEC 42001 심사원 승격과정
ISO/IEC 42001 심사원보 자격을 가진 분이 실제 심사 활동을 목표로 인터뷰, 증거 확인, 적용선언서(SoA) 판독, 부적합 보고서(NCR) 작성 역량을 점검받는 과정입니다.
자격명만 보고 고르기보다 지금 가진 경험과 앞으로 맡을 심사 역할을 기준으로 비교해 보세요.
신청 요건과 교육 일정은 각 과정 페이지에서 확인할 수 있습니다.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.