<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>컴플라이언스 | Haksung</title><link>https://haksungjang.github.io/tags/%EC%BB%B4%ED%94%8C%EB%9D%BC%EC%9D%B4%EC%96%B8%EC%8A%A4/</link><description>Haksung's Homepage 장학성 오픈소스 프로그램 매니저 / SK텔레콤</description><generator>Hugo</generator><language>ko-KR</language><lastBuildDate>Sat, 13 Jun 2026 23:47:21 +0900</lastBuildDate><atom:link href="https://haksungjang.github.io/tags/%EC%BB%B4%ED%94%8C%EB%9D%BC%EC%9D%B4%EC%96%B8%EC%8A%A4/index.xml" rel="self" type="application/rss+xml"/><item><title>AI SBOM 컴플라이언스 가이드</title><link>https://haksungjang.github.io/docs/ai-sbom_guide/</link><pubDate>Sat, 13 Jun 2026 23:47:21 +0900</pubDate><guid>https://haksungjang.github.io/docs/ai-sbom_guide/</guid><description>OpenChain AI SBOM 컴플라이언스 가이드(Version 1.0)의 요구사항을 조항별로 풀어 설명하는 기업 실천 가이드다.</description><content:encoded>&lt;![CDATA[<p>이 가이드는 OpenChain AI Work Group이 펴낸<em>AI System Bill of Materials — Compliance
Management Guide for the Supply Chain</em>(Version 1.0)의 각 요구사항을 하나씩 풀어서 설명한다.
각 조항이 요구하는 입증자료가 무엇인지, 어떻게 준수할 수 있는지, 바로 활용할 수 있는 샘플과
도구는 무엇인지 안내한다.</p><p>이 규격은 오픈소스 라이선스 컴플라이언스 표준 ISO/IEC 5230과 같은 구조(요구사항, 검증 자료,
근거)를 AI 공급망으로 옮긴 것이다. 코드뿐 아니라 모델 가중치, 학습 데이터셋, 모델 트리(Model
Tree)의 라이선스와 투명성 의무까지 컴플라이언스 대상으로 끌어들인다.</p><p><strong>Author : OpenChain Korea Work Group /<a href="https://creativecommons.org/licenses/by/4.0/">CC BY 4.0</a></strong></p><div class="alert alert-info" role="alert"><div class="h4 alert-heading" role="heading">안내</div><p>규격 본문 기준 10개 요구사항(3.1~3.10)을 모두 작성했다. 표준 간 위상을 비교하는 compare
페이지는 확장 중이다.</p></div><h2 id="대상-독자">대상 독자</h2><ul><li>AI 시스템을 개발하거나 공급망으로 주고받는 조직의 컴플라이언스 담당자</li><li>오픈소스 컴플라이언스(ISO/IEC 5230) 체계를 갖춘 뒤 AI 영역으로 넓히려는 실무자</li><li>AI 모델과 데이터셋의 라이선스, 투명성 의무를 점검해야 하는 법무, 보안, 개발 담당자</li></ul><h2 id="이-가이드의-활용-방법">이 가이드의 활용 방법</h2><div class="alert alert-success" role="alert"><div class="h4 alert-heading" role="heading">OpenChain 규격과 KWG 실천 가이드의 역할 분담</div><p>OpenChain 규격은 &ldquo;무엇을 입증해야 하는가"를 정의한다. 이 가이드는 &ldquo;어떻게 달성하는가"를
채운다. 각 조항 페이지는 규격 요구사항을 옮겨 적는 데 그치지 않고, 실제 절차, 샘플, 도구,
그리고 도구만으로 메우기 어려운 부분을 처리하는 방법까지 안내한다.</p></div><div class="alert alert-info" role="alert"><div class="h4 alert-heading" role="heading">표기 규칙 — [규격 요구] vs [본 가이드 권고]</div><p>각 조항 페이지의 내용은 다음 두 가지로 구분된다.</p><ul><li><strong>[규격 요구]</strong> — AI SBOM 컴플라이언스 가이드 본문이<code>shall</code> 또는 검증 자료로 명시하는 사항.</li><li><strong>[본 가이드 권고]</strong> — 규격 본문에는 없으나 OpenChain Korea Work Group이 실무 경험과 모범
사례, 다른 표준(ISO/IEC 5230, 42001 등)을 근거로 권장하는 사항. 채택 여부는 조직 재량이다.</li></ul><p>입증자료 번호(예:<code>3.1.1</code>)와 함께 제시되는 활동은 **[규격 요구]**다. 자동화와 도구 활용,
인입 게이트 같은 본 가이드의 보강은 **[본 가이드 권고]**다.</p></div><div class="alert alert-info" role="alert"><div class="h4 alert-heading" role="heading">조항 번호에 관한 안내</div><p>규격 원문은 목차와 본문의 절 번호가 어긋나 있다(목차의 &ldquo;3.9 AI content review and approval&rdquo;
절이 본문에 없어 이후 번호가 한 칸씩 당겨짐). 이 불일치는 OpenChain AI Work Group에 보고했다.
이 가이드는 규격 **본문 기준 번호(3.1~3.10)**를 따른다.</p></div><h2 id="단계별-구축-로드맵">단계별 구축 로드맵</h2><p>요구사항 10개를 구축 우선순위에 따라 네 단계로 나눴다. 1단계에서 프로그램의 기반을 세우고,
2단계에서 AI 고유의 컴플라이언스 프로세스를 구축하며, 3단계에서 운영 체계를, 4단계에서
거버넌스를 갖춘다.</p><hr><h3 id="phase-1--프로그램-기반">Phase 1 — 프로그램 기반</h3><p><strong>목표</strong>: 프로그램의 범위를 정하고, 정책을 세우고, 역량과 인지를 확보한다.</p><table><thead><tr><th style="text-align: center">완료</th><th>입증자료</th><th>설명</th><th>상세 가이드</th></tr></thead><tbody><tr><td style="text-align: center">☐</td><td><strong>3.4.1</strong></td><td>프로그램 범위 진술서</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/4-scope/">3.4 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.1.1</strong></td><td>문서화된 AI SBOM 정책</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/1-policy/">3.1 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.1.2</strong></td><td>정책 인지 절차</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/1-policy/">3.1 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.2.1~3.2.3</strong></td><td>역할 목록, 역량 정의, 역량 평가 증거</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/2-competence/">3.2 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.3.1</strong></td><td>참여자 인지 평가 증거</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/3-awareness/">3.3 →</a></td></tr></tbody></table><hr><h3 id="phase-2--ai-확장-프로세스">Phase 2 — AI 확장 프로세스</h3><p><strong>목표</strong>: 코드를 넘어 모델, 가중치, 데이터셋까지 다루는 AI 고유의 라이선스, 투명성, SBOM
프로세스를 구축한다. AI SBOM 가이드가 ISO/IEC 5230에서 가장 크게 확장된 영역이다.</p><table><thead><tr><th style="text-align: center">완료</th><th>입증자료</th><th>설명</th><th>상세 가이드</th></tr></thead><tbody><tr><td style="text-align: center">☐</td><td><strong>3.5.1</strong></td><td>라이선스 의무 검토·문서화 절차</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/1-license-obligations/">3.5 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.6.1</strong></td><td>투명성 의무 검토 절차</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/2-transparency-obligations/">3.6 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.9.1</strong></td><td>AI SBOM 식별·추적·검토·승인·보관 절차</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/3-ai-sbom/">3.9 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.9.2</strong></td><td>절차 준수 입증 기록</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/3-ai-sbom/">3.9 →</a></td></tr></tbody></table><hr><h3 id="phase-3--운영-체계">Phase 3 — 운영 체계</h3><p><strong>목표</strong>: 외부 컴플라이언스 문의에 대응하는 창구를 만들고, 프로그램에 책임과 자원을 배정한다.</p><table><thead><tr><th style="text-align: center">완료</th><th>입증자료</th><th>설명</th><th>상세 가이드</th></tr></thead><tbody><tr><td style="text-align: center">☐</td><td><strong>3.7.1~3.7.2</strong></td><td>공개 문의 수단, 내부 대응 절차</td><td><a href="/docs/ai-sbom_guide/3-relevant-tasks/1-access/">3.7 →</a></td></tr><tr><td style="text-align: center">☐</td><td><strong>3.8.1~3.8.5</strong></td><td>역할 배정, 자원, 법률 전문성, 시정 절차</td><td><a href="/docs/ai-sbom_guide/3-relevant-tasks/2-resourced/">3.8 →</a></td></tr></tbody></table><hr><h3 id="phase-4--거버넌스">Phase 4 — 거버넌스</h3><p><strong>목표</strong>: AI 시스템 수명주기 전반의 거버넌스 프레임워크를 갖추고, 신흥 AI 규제를 반영한다.</p><table><thead><tr><th style="text-align: center">완료</th><th>입증자료</th><th>설명</th><th>상세 가이드</th></tr></thead><tbody><tr><td style="text-align: center">☐</td><td><strong>3.10.1</strong></td><td>AI 거버넌스 프레임워크와 정기 검토 절차</td><td><a href="/docs/ai-sbom_guide/4-governance/1-governance/">3.10 →</a></td></tr></tbody></table><hr><h2 id="전체-조항-체크리스트">전체 조항 체크리스트</h2><p>AI SBOM 컴플라이언스 가이드 본문은 총<strong>10개 조항, 19개 입증자료 항목</strong>으로 구성된다(본 가이드의
입증자료 번호 부여 기준).</p><table><thead><tr><th>조항</th><th>제목</th><th style="text-align: center">입증자료</th><th>상세</th></tr></thead><tbody><tr><td>3.1</td><td>정책 (Policy)</td><td style="text-align: center">2건</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/1-policy/">바로가기</a></td></tr><tr><td>3.2</td><td>역량 (Competence)</td><td style="text-align: center">3건</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/2-competence/">바로가기</a></td></tr><tr><td>3.3</td><td>인지 (Awareness)</td><td style="text-align: center">1건</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/3-awareness/">바로가기</a></td></tr><tr><td>3.4</td><td>프로그램 범위 (Program scope)</td><td style="text-align: center">1건</td><td><a href="/docs/ai-sbom_guide/1-program-foundation/4-scope/">바로가기</a></td></tr><tr><td>3.5</td><td>라이선스 의무 (License obligations)</td><td style="text-align: center">1건</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/1-license-obligations/">바로가기</a></td></tr><tr><td>3.6</td><td>투명성 의무 (Transparency obligations)</td><td style="text-align: center">1건</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/2-transparency-obligations/">바로가기</a></td></tr><tr><td>3.7</td><td>접근 (Access)</td><td style="text-align: center">2건</td><td><a href="/docs/ai-sbom_guide/3-relevant-tasks/1-access/">바로가기</a></td></tr><tr><td>3.8</td><td>효과적 자원 배분 (Effectively resourced)</td><td style="text-align: center">5건</td><td><a href="/docs/ai-sbom_guide/3-relevant-tasks/2-resourced/">바로가기</a></td></tr><tr><td>3.9</td><td>AI SBOM</td><td style="text-align: center">2건</td><td><a href="/docs/ai-sbom_guide/2-ai-extension/3-ai-sbom/">바로가기</a></td></tr><tr><td>3.10</td><td>거버넌스 (Governance)</td><td style="text-align: center">1건</td><td><a href="/docs/ai-sbom_guide/4-governance/1-governance/">바로가기</a></td></tr></tbody></table><p><strong>합계: 10개 조항 / 19개 입증자료 항목</strong></p><h2 id="자동화-성숙도-맵">자동화 성숙도 맵</h2><p>AI SBOM 컴플라이언스의 각 작업이 도구로 어디까지 자동화되는지를 정직하게 구분한 것이다.
&ldquo;생성"은 이미 쓸 만한 오픈소스 도구가 있다. 반면 라이선스 의무의 해석과 비표준 라이선스 준수
추적은 아직 사람과 정책의 몫이다. 각 조항 페이지는 이 경계를 따라 &ldquo;도구로 되는 것"과 &ldquo;사람이
채워야 하는 것"을 구분해 안내한다.</p><table><thead><tr><th>작업</th><th>자동화 수준</th><th>대표 오픈소스 도구</th></tr></thead><tbody><tr><td>코드·의존성 SBOM 생성</td><td>성숙</td><td>cdxgen, Syft</td></tr><tr><td>AI 모델·메타데이터 BOM 생성</td><td>도구 등장</td><td>OWASP AIBOM Generator, cdxgen<code>aibom</code> 모드</td></tr><tr><td>모델 바이너리 정적 분석</td><td>도구 등장</td><td>Lab700x AI SBOM Scanner</td></tr><tr><td>LLM 추론 서버·AI 패키지 식별</td><td>성숙</td><td>Trivy, Syft</td></tr><tr><td>SBOM 저장·취약점 모니터링</td><td>성숙</td><td>Dependency-Track, SW360</td></tr><tr><td>라이선스 의무 해석·비표준 준수 추적</td><td>미성숙(사람·정책)</td><td>도구 보완 단계</td></tr></tbody></table><div class="alert alert-info" role="alert"><div class="h4 alert-heading" role="heading">생성은 도구로, 해석은 사람으로</div><p>AI SBOM을 자동으로 만들어 주는 도구는 이미 여럿 있다. 그러나 생성된 BOM의 라이선스 필드가
정확한지, 비표준 라이선스(RAIL 계열, Llama 커뮤니티 라이선스)의 행동 사용 제한을 지키는지,
다운스트림으로 의무가 전파되며 누락되지 않았는지는 도구가 자동으로 보장하지 못한다. 이 영역은
정책과 사람의 검토로 메운다. 자세한 방법은<a href="/docs/ai-sbom_guide/2-ai-extension/1-license-obligations/">3.5 라이선스 의무</a>에서 다룬다.</p></div><p>각 도구의 설치와 사용법은<a href="/docs/ai-sbom_guide/5-tools/">도구</a> 절에서 실행 화면과 명령 출력으로 다룬다.</p><h2 id="다른-표준과의-관계">다른 표준과의 관계</h2><div class="alert alert-info" role="alert"><div class="h4 alert-heading" role="heading">ISO/IEC 5230 · 42001과의 관계</div><ul><li><strong>ISO/IEC 5230(라이선스 컴플라이언스)</strong>: AI SBOM 가이드는 5230 방법론을 그대로 물려받았다.
이미 5230 체계를 갖춘 조직은 정책, 역량, 자원 같은 프로그램 기반을 재사용하고 AI 확장 영역만
보강하면 된다.<a href="https://openchain-project.github.io/OpenChain-KWG/guide/iso5230_guide/">ISO/IEC 5230 준수 가이드</a> 참고.</li><li><strong>ISO/IEC 42001(AI 관리 시스템)</strong>: AI SBOM 형식(SPDX 3.0 AI Profile, CycloneDX ML-BOM)과 생성
도구의 기술 상세는<a href="https://openchain-project.github.io/OpenChain-KWG/guide/iso42001_guide/4-operation/2-ai-sbom/">ISO/IEC 42001 가이드 — AI SBOM</a>에서
다룬다. 이 가이드는 그 위에서 &ldquo;컴플라이언스 프로그램을 어떻게 운영하는가"에 집중한다.</li></ul></div><h2 id="원본-규격">원본 규격</h2><div class="pageinfo pageinfo-primary"><ul><li><strong>문서</strong>: Artificial Intelligence System Bill of Materials — Compliance Management Guide for
the Supply Chain, Version 1.0</li><li><strong>발행</strong>: OpenChain Project AI Work Group, 2025-10-20</li><li><strong>라이선스</strong>: Creative Commons Attribution 4.0 (CC-BY-4.0)</li><li><strong>정식본</strong>: OpenChain Reference-Material 저장소(<code>AI-SBOM-Compliance/en</code>)에 PDF와 마크다운으로 공개</li><li><strong>소개</strong>:<a href="https://openchainproject.org/news/2025/10/20/welcoming-the-openchain-ai-system-bill-of-materials-compliance-guide">openchainproject.org</a></li></ul></div>
]]></content:encoded></item></channel></rss>