카카오톡 채널 1:1 채팅 버튼

ISO 42001 실제 사례: UiPath AI 에이전트의 사람 개입과 실행 기록

ISO 42001 공개 실제 사례 08 · UiPath

“담당자에게 검토 요청을 보냈습니다.” 그렇다면 AI 에이전트는 다음 작업을 실행해도 될까요?

이번 ISO 42001 실제 사례는 UiPath의 인증서와 회사 설명을 바탕으로 사람의 개입(Human Oversight)을 살펴봅니다. 검토 요청, 사람의 결정, 실제 실행이 어떻게 연결되는지를 질문합니다. ISO 42001 심사원 교육과 조직의 AI 에이전트 운영 점검에 활용할 가상 실습도 담았습니다.

ISO 42001 AI 에이전트의 검토 대기 화면과 관련 문서를 대조하며 판단하는 담당자
검토 대기 중인 AI 작업의 근거 자료를 확인하는 장면입니다. AI로 제작한 교육용 이미지로, 실제 UiPath 직원·시설·제품 화면이 아닙니다. 화면의 작업과 날짜도 가상 예시입니다.

1. 인증은 명시된 서비스와 역할의 범위에서 읽습니다

조직UiPath Inc. · 업무자동화 소프트웨어
표준·인증기관ISO/IEC 42001:2023 · Schellman Compliance LLC
인증번호·날짜1364550-1 · 발행 및 최초 등록 2025년 9월 10일 · 기재 만료일 2028년 9월 9일
범위AI Trust Layer, Document Understanding, Communication Mining, Intelligent Xtraction and Processing, Task mining, Autopilot, Agents 등 인증서에 열거된 서비스를 지원하는 AI 경영시스템
역할·사업장AI 생산자·제공자. Bellevue, Bucharest, Cluj, London의 4개 사업장
근거 유형인증기관 발행 인증서 공개본과 회사 공식 블로그. 내부 심사·운영 기록은 별도 확인 대상
기재 기간과 현재 등록 상태를 구분합니다

현재 상태는 인증기관의 등록 정보와 최신 인증서로 다시 확인합니다. 범위를 회사의 모든 제품이나 고객 조직의 인증으로 넓히지 않습니다. 고객이 구성한 업무 흐름의 승인 기준과 권한은 이용 조직에서 따로 확인할 대상입니다.

출처: UiPath 공개 ISO/IEC 42001 인증서. 세부 서비스명과 사업장별 기능은 원본에서 확인할 수 있습니다.

2. 사람에게 넘기는 기능과 사람이 판단하는 절차를 연결합니다

UiPath는 공식 블로그에서 예외나 중요한 상황을 사람의 검토로 넘기는 방식, LLM 호출 전 개인정보 탐지·마스킹, 사용할 모델을 제한하는 정책, 프롬프트·출력·결정·행동을 추적하는 감사기록을 설명합니다. 회사는 이를 고객 신뢰와 책임 있는 AI 운영을 뒷받침하는 요소로 소개합니다.

블로그의 금융·의료 시나리오는 기능의 의미를 설명하는 예시로 읽습니다. 조직명과 성과 검증 자료가 제시되지 않아 실제 고객의 도입 효과를 입증하는 사례로 사용하지 않습니다.

출처: UiPath — ISO/IEC 42001:2023와 에이전트 자동화 거버넌스, 2025년 10월 8일.

여기서부터는 공개 설명을 심사 질문으로 확장한 교육용 해설입니다. 검토 요청이 도착해도 담당자가 판단할 자료와 권한을 갖추지 못했다면 후속 조치가 끊길 수 있습니다. 따라서 알림 기능뿐 아니라 사람이 무엇을 보고 어떤 결정을 내리며 그 결정이 실행에 어떻게 반영되는지를 함께 확인합니다.

모든 작업에 같은 승인 절차가 필요한 것은 아닙니다

조직은 업무의 목적과 위험, 적용 요구사항에 맞춰 자동 처리와 사람의 검토가 필요한 경계를 정합니다. 사전 승인을 요구하는 작업에서는 요청을 보낸 사실과 승인을 받은 사실을 구분해야 합니다.

3. 전환 조건부터 실행 결과까지 한 건의 기록으로 따라갑니다

ISO 42001 AI 에이전트의 전환 조건, 사람의 검토, 실행 기록과 무응답 시 확인 기준을 연결한 흐름도
사람에게 넘기는 조건부터 결정과 실행 기록까지 연결하고 무응답 시 처리 기준을 질문하도록 구성했습니다. AI로 제작한 교육용 재구성이며 UiPath 내부 절차가 아닙니다.
확인 지점심사 질문증거의 예
전환 조건어떤 작업이나 예외를 사람에게 넘깁니까? 기준을 누가 정하고 변경합니까?업무 위험 검토, 전환 기준, 설정과 변경 승인, 시험 기록
검토 자료담당자는 요청의 원인, 원자료, AI 결과와 예정된 작업을 볼 수 있습니까?요청 화면·전달 항목, 근거 자료 접근권한, 표본 요청
검토자 권한승인·거절·수정·중단은 누가 할 수 있습니까? 부재 시 담당자는 누구입니까?역할·권한표, 위임 기준, 실제 계정 권한과 처리 기록
무응답정한 시간 안에 답이 없으면 대기·재알림·대체 담당·중단 중 무엇이 적용됩니까?응답 기한, 미응답 규칙, 알림 전달·재시도와 작업 상태 기록
결정과 실행승인한 작업과 실제 실행한 작업이 같습니까? 거절 후 재시도는 어떻게 처리합니까?요청 식별자, 결정자·시각·버전, 실행 대상·결과, 재시도 이력

기록이 여러 시스템에 나뉘어 있다면 같은 요청을 식별할 수 있는 번호와 시간 기준부터 확인합니다. 승인 시점 이후 대상 문서나 수신자가 바뀌었다면, 그 변경까지 기존 승인이 포함하는지도 질문합니다. 기록의 양보다 한 건의 판단과 실행을 재구성할 수 있는지가 중요합니다.

4. 가상 실습: 검토 요청을 보냈지만 답이 없다면?

교육용 가상 상황

한 조직은 외부에 보고서를 보내기 전에 담당자의 승인을 받도록 정했습니다. AI 에이전트는 보고서를 만들고 검토 요청을 보냈습니다. 담당자는 아직 답하지 않았고, 운영자는 “요청을 보냈으니 절차는 진행됐다”고 설명합니다. 실제 외부 전송 여부는 아직 확인하지 못했습니다.

UiPath에서 발생한 사건이나 특정 제품의 동작을 재현한 것이 아닙니다.

① 확인된 사실과 모르는 정보를 구분합니다

  • 확인한 사실: 사전 승인 기준과 검토 요청 기록이 있으며 담당자는 아직 응답하지 않았습니다.
  • 운영자의 설명: 요청 발송으로 절차가 진행됐다고 봅니다.
  • 미확인 정보: 실제 전송 여부, 미응답 처리 설정, 대체 승인권자의 결정, 재시도나 우회 실행 이력입니다.

② “왜 답하지 않았나요?”보다 작업 상태를 먼저 확인합니다

요청 번호를 기준으로 승인 기록과 외부 전송 기록을 대조합니다. 현재 대기 상태인지, 누군가 대신 승인했는지, 자동 재시도로 전송됐는지 확인합니다. 화면에 ‘요청 완료’가 표시돼 있어도 그것이 알림 발송 완료인지 업무 실행 완료인지 구분합니다.

이후 미응답 처리 규칙과 실제 설정을 비교합니다. 담당자 부재와 알림 전달 실패도 서로 다른 상황입니다. 무엇이 원인이었는지 확인한 뒤 필요한 조치를 판단합니다.

③ 무응답을 승인으로 간주하지 않되, 부적합은 증거로 판단합니다

이 상황에서는 사전 승인이 요구되므로 요청 발송만으로 실행 권한이 생기지 않습니다. 다만 답이 없다는 사실만으로 이미 무단 전송이 발생했다고 단정할 수는 없습니다.

승인 없이 전송한 기록이 확인되고 허용된 예외도 없다면, 해당 기준과 실행 기록의 차이를 발견사항으로 작성할 수 있습니다. 반대로 승인 전 대기 규칙에 따라 작업이 멈춰 있다면 그 통제가 작동한 증거가 됩니다. 대기가 길어졌을 때의 업무 지연과 대체 처리 기준은 이어서 살펴봅니다.

5. 우리 조직의 AI 작업 한 건에 적용합니다

ISO 42001 심사원 교육에서는 외부 전송, 자료 변경, 고객 응답 중 하나를 골라 가상 기록을 만들어 보세요. 심사자는 아래 질문을 하고, 피심사자는 실제 운영에서 어떤 자료를 제시할지 설명합니다.

  1. 경계: AI가 스스로 해도 되는 일과 사람에게 넘길 일을 적습니다.
  2. 판단: 검토자, 필요한 근거 자료, 승인·거절·수정 권한을 정합니다.
  3. 미응답: 응답 기한과 대기·대체 담당·중단 경로를 적습니다.
  4. 추적: 요청·결정·실행 기록을 같은 번호로 연결합니다.
  5. 변경: 승인 후 내용이 바뀌거나 작업을 재시도할 때 재검토가 필요한 조건을 확인합니다.

정상 승인 한 건에 이어 미응답 또는 거절 한 건도 따라가 보세요. 업무가 잘 진행될 때의 설명만으로는 예외 상황의 책임과 통제가 보이지 않을 수 있습니다.

사람의 개입은 알림에서 끝나지 않습니다. 판단할 자료와 권한, 결정에 맞는 실행 기록까지 연결해야 합니다.

함께 읽으면 좋은 사례

기록을 남기는 것과 실제로 검토하는 것의 차이는 ISO 27001·27701 접속기록 검토 가상 사례에서도 연습할 수 있습니다. 어떤 기록을 누가 확인했고 후속 조치가 무엇이었는지 연결해 보세요.

출처와 이 글의 확인 범위

확인일은 2026년 9월 29일입니다. 현재 인증 등록 상태와 내부 운영 기록은 별도 확인 대상으로 남겼습니다. 인증을 개별 AI 판단의 정확성이나 모든 작업의 안전성 보증으로 해석하지 않습니다. 질문·실습·생성 이미지는 공개 자료를 바탕으로 구성한 교육용 해설입니다.

ISO/IEC 42001 Course Selection

ISO/IEC 42001 과정은
지금의 출발점에서 고르세요

같은 AI 거버넌스 심사 교육이라도 처음 시작하는 분, 기존 ISO 심사원, 심사원보 자격을 가진 분은 출발점이 다릅니다.
과정명보다 현재의 경험과 다음 목표를 기준으로 비교해 보세요.

ISO/IEC 42001 심사원보 입문 과정 AI 거버넌스 심사원 교육 이미지
ISO 심사가 처음이라면 AI 거버넌스 심사의 기본 구조부터 학습합니다.
STARTER COURSE

ISO/IEC 42001 심사원보 입문 과정

ISO 심사가 처음인 실무자가 ISO 19011 심사기법과 ISO/IEC 42001 AI 경영시스템의 구조를 함께 익히는 출발 과정입니다.

ISO/IEC 42001 자격확대 과정 기존 ISO 심사원을 위한 AI 거버넌스 확대 교육 이미지
기존 ISO 심사 역량을 AI 거버넌스 심사 영역으로 넓힙니다.
EXPANSION COURSE

ISO/IEC 42001 자격확대 과정

기존 ISO 심사원 자격이나 관련 교육 이수 경험을 바탕으로 AI 위험, Human Oversight, 증거 판단을 집중해서 학습합니다.

ISO/IEC 42001 심사원 승격과정 AI 거버넌스 책임 구조 심사 이미지
심사원보 이후 실제 심사 판단과 부적합 보고서 작성 역량을 점검합니다.
AUDITOR COURSE

ISO/IEC 42001 심사원 승격과정

ISO/IEC 42001 심사원보 자격을 가진 분이 실제 심사 활동을 목표로 인터뷰, 증거 확인, 적용선언서(SoA) 판독, 부적합 보고서(NCR) 작성 역량을 점검받는 과정입니다.

자격명만 보고 고르기보다 지금 가진 경험과 앞으로 맡을 심사 역할을 기준으로 비교해 보세요.
신청 요건과 교육 일정은 각 과정 페이지에서 확인할 수 있습니다.

댓글 달기

YouTube Instagram