ITS 자체 인정Artificial Intelligence Management Systems

※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →

이 인증은 무엇을 증명하나요

ISO/IEC 42001 은 «AI 가 똑똑한가»를 보는 인증이 아닙니다. 성능은 이 규격의 관심사가 아닙니다. 보는 것은 «이 AI 가 누구에게 어떤 영향을 줄 수 있는지 미리 따져 봤고, 문제가 생기면 사람이 개입할 수 있는가»입니다. 다른 경영시스템 규격과 결정적으로 다른 점이 하나 있습니다. 보통은 «우리 회사에 생길 위험»을 봅니다. 그런데 42001 은 AI 시스템 영향평가(A.5) 를 따로 두어 «AI 를 쓰는 우리가 아니라, 그 AI 때문에 영향을 받는 사람과 사회에 무슨 일이 생기는가»를 평가하게 합니다. 채용 심사 AI 가 특정 집단을 걸러내지는 않는지, 신용 평가 AI 가 왜 그렇게 판단했는지 설명할 수 있는지 같은 것입니다. 또 하나는 남이 만든 AI 를 쓰기만 해도 대상이라는 점입니다. 챗봇·모델 API 를 업무에 넣었다면 그 회사도 이 규격의 적용 대상입니다.

이런 기업에 필요합니다

  • AI 기능을 만들거나 서비스에 넣는 기업
  • 남이 만든 AI(챗봇·모델 API)를 업무에 쓰는 기업
  • 인공지능기본법 대응이 필요한 기업 (2026-01-22 시행)

🌱 ESG 와 어떤 관계인가요

G 지배구조S 사회

G(지배구조)S(사회) 두 축에 걸칩니다. AI 를 관리하는 «구조»는 G, AI 가 사람에게 미치는 «영향»은 S 입니다.

  • G — AI 거버넌스: AI 정책, 책임자 지정, 리스크 관리, 제3자(모델 공급자) 관리. K-ESG G 영역 「리스크 관리」에 해당합니다
  • S — AI 영향평가: 차별·편향, 개인의 권리, 설명 가능성. 채용·신용·의료처럼 사람의 기회에 영향을 주는 AI 일수록 S 비중이 큽니다
  • 🔴 「인공지능기본법」(2026-01-22 시행) — AI 사용 사전 고지(§31①)와 AI 생성물 표시(§31②)가 법적 의무입니다. 위반 시 과태료 3천만원 이하. 42001 의 A.8(이해관계자 정보 제공)이 이 의무를 관리하는 틀이 됩니다
  • EU AI Act — 유럽에 AI 제품·서비스를 내보내는 기업은 고위험 AI 의무를 지게 됩니다. 42001 이 그 대응 체계로 널리 쓰입니다
  • 세계 최초로 인증이 가능한 AI 경영시스템 규격입니다. 고객 실사에서 «AI 를 어떻게 관리하느냐»는 질문에 내놓을 것이 아직 이것뿐입니다

인증하면 무엇이 좋아지나요

요구사항은 이렇게 짜여 있습니다

아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.

ISO/IEC 42001인공지능경영시스템P · 조항 4 · 5 · 6계획 PlanAI 정책을 세우고 AI 리스크와사회적 영향을 평가합니다D · 조항 7 · 8 · 부속서 A실행 Do수명주기·데이터·고지 등 통제38개를 골라 운영합니다C · 조항 9점검 CheckAI 성과와 영향을 재고내부심사·경영검토로 확인합니다A · 조항 10개선 Act사고와 편향의 원인을 없애고영향평가를 다시 합니다
계획 → 실행 → 점검 → 개선이 한 번으로 끝나지 않고 계속 돕니다. 심사에서 보는 것도 «이 바퀴가 실제로 도는가» 입니다.
조항무엇을쉽게 말하면
4조직 상황우리가 AI 를 **만드는 쪽인지 쓰는 쪽인지** 역할을 정하고, 관련 법과 범위를 정리합니다.
5리더십경영진이 AI 정책을 세우고 책임자를 지정합니다.
6기획AI 리스크 평가와 **AI 시스템 영향평가**를 하고, 부속서 A 에서 쓸 통제를 고릅니다.
7지원데이터·컴퓨팅 자원·전문 인력·교육·문서를 갖춥니다.
8운용AI 수명주기(기획–개발–시험–배포–운영–폐기)를 관리하고 영향평가를 실제로 돌립니다.
9성과 평가AI 시스템의 동작과 영향을 재고, 내부심사·경영검토로 점검합니다.
10개선사고·민원·편향이 발견되면 원인을 없애고 통제를 고칩니다.
부속서 A통제 38개AI 정책 · 조직 · 자원 · **영향평가** · 수명주기 · 데이터 · **이해관계자 고지** · 사용 · 제3자 관계 등 9개 묶음입니다.

※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.

신청 전에 확인해 주십시오

아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.

  • 회사에서 쓰는 AI 목록이 있는가 — 만든 것뿐 아니라 사다 쓰는 것(챗봇·API) 까지 포함해야 합니다
  • AI 마다 «만드는 쪽인가 쓰는 쪽인가»를 정했는가 — 역할에 따라 져야 할 의무가 다릅니다
  • 🔴 화면에 「AI 가 생성했습니다」 표시AI 사용 사전 고지가 되어 있는가 — 법적 의무입니다
  • AI 시스템 영향평가를 한 기록이 있는가 — 이 규격에서 가장 먼저 보는 문서입니다
  • AI 가 사람의 자격·기회·돈에 영향을 주는 판단을 할 때 사람이 최종 확인하는 단계가 있는가
  • AI 학습·입력 데이터에 주민번호·계좌·비밀번호가 들어가지 않도록 하는 규칙이 있는가
  • AI 공급자(모델 제공사) 와의 계약에 책임 범위가 적혀 있는가
  • 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
인증 절차 9단계 자세히 보기 →

ISO/IEC 42001 인증, 여기서 신청하실 수 있습니다

회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.

전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317

※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.

담당 심사본부

정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →

자주 묻는 질문

  • ISO/IEC 42001 인증은 어떤 기업에 필요합니까?

    AI 기능을 만들거나 서비스에 넣는 기업 · 남이 만든 AI(챗봇·모델 API)를 업무에 쓰는 기업 · 인공지능기본법 대응이 필요한 기업 (2026-01-22 시행)

  • ISO/IEC 42001 인증을 받으면 무엇이 달라집니까?

    AI 가 사람에게 미치는 영향을 미리 살펴 차별·오작동 사고를 막습니다 · 🔴 «AI 를 썼다»는 고지와 «AI 가 만들었다»는 표시를 빠뜨리지 않게 합니다 — 인공지능기본법 §31 의무 · 남이 만든 AI 를 쓰기만 해도 관리 대상입니다 — 공급자 관리 절차가 생깁니다 · ISO/IEC 27001(정보보안) 과 뼈대가 같아, 이미 27001 이 있으면 훨씬 빠릅니다 · EU AI Act 등 해외 규제 대응과 고객 실사에 내보일 관리 근거가 생깁니다

  • ITS인증원의 ISO/IEC 42001 인증은 국제인정을 받은 인증입니까?

    아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.

    인정현황 보기

  • ISO/IEC 42001 인증 비용은 어떻게 정해집니까?

    인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.

    인증비용 기준 보기

  • ISO/IEC 42001 인증은 어떤 절차로 진행됩니까?

    인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.

    인증절차 안내 보기