捤獥 汤捯 湰灧
氠瑢
ISO 42001(인공지능 경영시스템) 인증 취득
컨설팅 용역 과업지시서
제아
2026. 8
氠瑢
담당
스마트공항추진실
스마트기획부
부장 구본진
TEL : 02-2660-4814
FAX : 02-2660-2780
과장 김도희
漠杳 桤灧 桤灧
氠瑢 桤灧 湯湷
汤捯 桤灧
목 차
Ⅰ. 과업개요
1. 과 업 명
2. 추진배경 및 목적
3. 과업기간
4. 과업대상
5. 소요예산
6. 과업내용
Ⅱ. 과업 세부내용
1. 요구사항 총괄표
2. 요구사항 분석 및 도출(세부 요구사항)
- 컨설팅 요구사항
- 보안 요구사항
- 제약 사항
- 프로젝트 관리 요구사항
- 컨설팅 수행 방법
Ⅲ. 기타 사항
1. 과업수행보고
2. 산출물 제출
3. 계약의 변경 및 해지
4. 보안사항
5. 하도급
6. 사후관리지원
氠瑢
Ⅰ
과업 개요
1. 과 업 명 : ISO 42001(인공지능 경영시스템) 인증 취득 컨설팅 용역
2. 추진배경 및 목적
◦ (AI 규제 환경 변화) 「인공지능 기본법」(‘26.1.22.) 본격 시행에 따라 공공 영역의 AI 투명성제31조 및 안전성제32조 확보 요구
◦ (국제 AI 인증 취득) ISO 42001(인공지능경영시스템 인증)을 통해 공사 AI 정책, 리스크 관리, 영향평가 등 심사 후 AI 인증 취득
◦ (챗봇 관리체계 구축) 공사 대민서비스로 고객 영향도가 높은 생성형 AI 고객상담 챗봇 ‘스카이봇’ 서비스 전반의 리스크 관리 프로세스 정립
3. 과업기간 : ‘26. 8. ~ ’26. 12.
4. 과업대상 : KAC AI 고객상담 챗봇 ‘스카이봇’
5. 소요예산 : 9,900천원(VAT 포함) ※심사 수수료는 공사가 별도 부담
6. 과업내용
◦ ISO 42001 인증 시스템 수립 및 인증 심사 지원
- 내·외부 환경과 관련 현안 분석 및 요구사항 분석
- ISO 42001 인증 취득을 위한 산출물 분석
- 서비스와 인공지능 관련 자산의 관리를 위한 자산 분석 평가
- 인증기준과 현황의 차이점을 확인하여 잠재위험, 취약점, 개선사항 도출
- 위험평가 및 위험대응 방안 수립
- 위험분석 결과에 대한 개선 계획 수립(단기/중기/장기)
- 영향 평가 실시 및 영향 평가에 대한 통제 제안 등
◦ 인공지능 관리체계 분석‧평가 및 개선방안 수립
- ISO 42001 인증기준에 부합하는 관리 절차 및 개선사항 도출
- 인공지능 경영매뉴얼 및 PROCESS, 지침서 수립
◦ 인공지능 실무 담당자에 대한 ISO 42001 교육 실시
氠瑢
Ⅱ
과업 세부내용
1. 요구사항 총괄표
氠瑢
구 분
요구 사항수
컨설팅 요구사항
(CSR, Consulting Requirement)
CSR-001
환경분석
환경 및 현황 분석
13
CSR-002
인공지능 정보자산 식별 및 분석
CSR-003
현황진단
인공지능 관리체계 현황진단
CSR-004
위험분석
위험분석 및 평가, 영향 평가
CSR-005
대책수립
인공지능 운영 위험성 대책 수립
CSR-006
내부감사 및 경영검토
CSR-007
업무연속성계획(BCP) 수립
CSR-008
구현관리
컴플라이언스 분석
CSR-009
AI 정책, 윤리정책
CSR-010
인공지능 담당자 교육
CSR-011
인증신청
ISO 42001 기준 SoA 작성
CSR-012
심사지원
ISO 42001 최초 인증심사 지원
CSR-013
인증심사 결과에 따른 조치 지원
보안 요구사항
(SER, Security Requirement)
SER-001
사업 수행에 대한 보안정책 및 지침 준수
1
제약사항
(COR, Constraint Requirement)
COR-001
사업 수행에 대한 법제도 등 제약조건
1
프로젝트 관리 요구사항
(PMR, Project management Requirement)
PMR-001
사업수행 조직 및 투입인력 관리
1
합 계
浵╦ 16 浵ࡦ
2. 요구사항 분석 및 도출(세부 요구사항)
◦ 컨설팅 요구사항(Consulting Requirement)
氠瑢
요구사항 분류
환경분석
요구사항 고유번호
CSR-001
요구사항 명칭
환경 및 현황 분석
요구사항
상세설명
정의
대내외 환경 분석 및 인증범위 정의
세부내용
o 업무현황 및 조직 등 환경 분석
o 인공지능 경영시스템(ISO 42001) 인증 범위 정의 및 현행화
o 인증대상의 AI 정보시스템 현황 분석
- 서버, DBMS, PC, 네트워크 등 자산 현황분석
- AI 시스템 구성 현황 파악
산출정보
AI 경영시스템(ISO 42001) 인증범위 정의서
관련요구사항
氠瑢
요구사항 분류
환경분석
요구사항 고유번호
CSR-002
요구사항 명칭
인공지능 정보자산 식별 및 분석
요구사항
상세설명
정의
인증 범위 내의 AI 정보자산 중요도 평가 및 자산대장 현행화
세부내용
o AI 정보자산 분류기준에 따라 정보자산 분류화 및 현행화
o 인공지능 관리체계 범위 내의 모든 자산을 식별
o 식별된 정보자산에 대해 법적 요구사항 및 업무에 미치는 영향 등을 고려하여 중요도를 결정하고 중요등급 부여
산출정보
AI 자산관리대장
관련요구사항
氠瑢
요구사항 분류
현황진단
요구사항 고유번호
CSR-003
요구사항 명칭
인공지능 관리체계 현황진단
요구사항
상세설명
정의
인공지능 관리체계 운영 현황 분석 및 구현
세부내용
o 인공지능 경영시스템(ISO 42001) 인증 기준을 바탕으로 인증 대상의 인공지능 수준 분석
- 인증 기준의 통제항목 별 상세 분석
- 인증 기준의 관리항목 별 상세 분석
산출정보
- 적용성보고서(SoA)
관련요구사항
氠瑢
요구사항 분류
위험분석
요구사항 고유번호
CSR-004
요구사항 명칭
위험분석 및 평가, 영향 평가
요구사항
상세설명
정의
AI 정보자산 및 관리체계 위험분석 및 위험평가
세부내용
o 자산 및 관리체계 위험 평가 실시
- 인증범위 내 관리적·기술적·물리적 위험분석 및 위험평가 수행
- 위험 대책 우선순위 선정 및 인공지능 위험 대책 이행과제 도출
o 위험관리 방법 및 절차(수행인력, 방법 등)을 구체화한 위험관리계획 수립
o 위험이 조직에 미치는 영향을 고려하여 위험도 산정기준 마련
- 위험도 산정기준에 따라 식별된 위험에 대하여 위험도 산정
o AI 영향평가 방법 및 절차 수립 및 수행실시 및 통제항목 수립
산출정보
AI 위험평가 보고서, AI 영향 평가서
관련요구사항
氠瑢
요구사항 분류
대책수립
요구사항 고유번호
CSR-005
요구사항 명칭
인공지능 운영 위험성 대책 수립
요구사항
상세설명
정의
인공지능 경영시스템 수립
세부내용
o 위험분석 결과에 따른(위험 대책 우선순위 선정) 단기/중기/장기 인공지능 대책 수립
o 대내외 환경을 고려하여 실행 가능한 인공지능 위험성 대책 수립
- 관련 법령 등 최신 관련 법률 개정사항 반영
- AI 최신 동향 분석 결과를 반영
o 이행조치 가이드 제공
o 이행조치 수행 중 위험수용 상황에 대한 프로세서 교육
산출정보
AI 위험평가 보고서, AI 영향 평가서
관련요구사항
氠瑢
요구사항 분류
대책수립
요구사항 고유번호
CSR-006
요구사항 명칭
내부심사 및 경영검토
요구사항
상세설명
정의
인증범위 내 운영현황에 대한 내부심사 및 경영검토
세부내용
o 인증범위 내 운영현황에 대한 내부심사
- 정책, 조직, 인력, 시설 등의 현황에 대한 내부심사 수행
- 인증범위 내 정보자산의 운영현황에 대한 내부심사 수행
o 경영검토 회의 수행에 대한 준비 지원
- 내부심사 결과에 대한 요약 보고
- PROCESS 개정(안)에 대한 요약 보고
- 위험평가 결과에 대한 요약 보고서
- 기타 경영검토 시 필요한 보고서 일체
산출정보
내부심사 계획서/결과보고서, 경영검토 보고서
관련요구사항
氠瑢
요구사항 분류
대책수립
요구사항 고유번호
CSR-007
요구사항 명칭
업무연속성계획(BCP) 수립
요구사항
상세설명
정의
업무연속성계획(BCP) 수립
세부내용
o AI 정보자산에 대한 업무연속성 계획(BCP, Business Continutiy Plan) 수립
- AI 핵심자산에 대한 업무 연속성 계획 수립
산출정보
AI 재해복구 관련 매뉴얼, 모의훈련 계획서
관련요구사항
氠瑢
요구사항 분류
구현관리
요구사항 고유번호
CSR-008
요구사항 명칭
컴플라이언스 분석
요구사항
상세설명
정의
인공지능 경영시스템 관련 PROCESS, 지침 제/개정
세부내용
o 컴플라이언스 환경 변화에 대응하기 위한 PROCESS, 지침 등 제정
o 인증기준에 적합한 관리절차 및 통제절차 등 개선
o 개정된 법에 따른 준거성 검토
산출정보
인공지능 경영시스템 관련 PROCESS, 지침서 제/개정
관련요구사항
氠瑢
요구사항 분류
구현관리
요구사항 고유번호
CSR-009
요구사항 명칭
AI 정책, 윤리정책 수립
요구사항
상세설명
정의
AI 운영과 관련 하여 정책, AI 활용에 따른 윤리정책 수립
세부내용
o AI 운영을 위하여 지켜야하는 정책 및 윤리정책을 수립
- AI 운영에 사회적, 환경적 문제를 일어날 수 있는 요소를 파악하여 정책을 통하여 통제함
산출정보
AI 윤리정책
관련요구사항
氠瑢
요구사항 분류
구현관리
요구사항 고유번호
CSR-010
요구사항 명칭
인공지능 담당자 교육
요구사항
상세설명
정의
인공지능 담당자 대상 ISO 42001 교육 수행
세부내용
o 인공지능 담당자에 대한 ISO 42001 전문교육 실시(1회 이상)
- 경영과정, 통제과정, 기술적 진단 등에 대한 세부 교육 실시
- 인증기준 및 심사대응 등에 대한 교육 실시
산출정보
ISO 42001 교육자료
관련요구사항
자격: ISO 42001 인증심사원 자격 보유자
※ 교육담당자 요건: 자격 유지
氠瑢
요구사항 분류
심사지원
요구사항 고유번호
CSR-011
요구사항 명칭
ISO 42001 기준 SoA 작성
요구사항
상세설명
정의
ISO 42001 기준 적용성보고서(SoA) 작성
세부내용
o ISO 42001 SoA 작성
- ISO 42001 관리과정 작성
- ISO 42001 통제항목 작성
산출정보
ISO 42001 적용성보고서(SoA)
관련요구사항
氠瑢 慤桥 慤桥
요구사항 분류
심사지원
요구사항 고유번호
CSR-012
요구사항 명칭
ISO 42001 최초 인증심사 지원
요구사항
상세설명
정의
ISO 42001 최초 인증심사 지원
세부내용
o 인증심사 기간 내 지원
- 증적자료 문의 설명 및 심사진행 시 질의/응답
o 최초인증 심사 시 증적에 대한 최종 검토 및 보완
※ 해당 요구사항은 컨설팅 완료 후 무상지원 요건
산출정보
관련요구사항
氠瑢
요구사항 분류
심사지원
요구사항 고유번호
CSR-013
요구사항 명칭
인증심사 결과에 따른 조치 지원
요구사항
상세설명
정의
인증심사 결과에 대한 조치 지원
세부내용
o 조치계획서 또는 조치 결과보고서 검토
- 인증심사 결과에 대한 조치계획서 및 조치사항검토
※ 조치계획 내 인프라 도입 등에 대한 비용 발생은 공사 부담
※ 해당 요구사항은 컨설팅 완료 후 무상지원 요건
산출정보
인증심사 조치 계획서 또는 조치 결과보고서
관련요구사항
◦ 보안 요구사항(Security Requirement)
氠瑢
요구사항 분류
보안 요구사항
요구사항 고유번호
SER-001
요구사항 명칭
사업 수행에 대한 보안정책 및 지침 준수
요구사항
상세설명
정의
사업 계약단계부터 완료 단계까지 준수해야 할 보안대책
세부
내용
o 사업 계약단계 보안대책 수립
- 사업수행계획서에 자료‧장비‧네트워크 보안대책 및 누출금지 대상 정보 관리 방안 등 보안 관리 세부 계획 작성
- 사업 수행 중에 알게 되는 내부 정보에 대한 보안 관리 책임을 부담하기 위해 대표자 명의 보안서약서 제출
氠瑢
<누출금지 대상정보>
① 기관의 정보시스템 내·외부 IP주소 현황
② 정보시스템 구성 현황 및 정보통신망 구성도
③ 사용자계정·비밀번호 등 정보시스템 접근권한 정보
④ 정보통신망 또는 정보시스템 취약점 분석·평가 결과물
⑤ 정보화사업 용역 결과물 및 관련 프로그램 소스코드
⑥ 암호자재 및 AI시스템 도입·운용 현황
⑦ AI시스템 및 네트워크장비 설정 정보
⑧ 「공공기관의 정보공개에 관한 법률」 제9조제1항에 따라 비공개 대상정보로 분류된 해당 기관의 내부문서
⑨ 「개인정보보호법」 제2조제1호에 따른 개인정보
⑩ 「보안업무규정」 제4조에 따른 비밀 및 동규정 시행규칙 제16조제3항에 따른 대외비
⑪ 그 밖에 해당 기관의 장이 공개가 불가하다고 판단한 자료
⑫ 각종 통계자료와 원천 데이터
⑬ 위 항 이외의 식별 가능한 모든 정보
※ 정보누출 적발 시 「국가계약법」 시행령 제76조에 의거 부정당업자로 등록, 입찰 참가 자격 제한 등 제재 조치
o 참여 인원에 대한 보안 관리
- 용역사업 참여 인원은 개인의 친필 서명이 들어간 보안서약서
- 용역사업 수행 전 참여 인원에 대해 법적 또는 공사 규정에 따른 비밀유지 의무 준수 및 위반 시 처벌내용 등에 대한 보안 교육 실시
o 자료에 대한 보안 관리
- ‘누출금지 대상정보’는 반드시 ‘자료관리 대장’에 인계자‧인수자가 직접 서명하여 관리하고 사업 완료 시 관련 자료 회수
- 사업 수행에서 생산되는 모든 산출물은 파일서버 또는 보안담당관이 지정한 PC에만 저장‧관리하고 사업담당자가 인가하지 않은 비인가자에게 제공‧대여‧열람 금지
- 공사의 보안정책에 P2P, 웹하드 등 인터넷 자료공유사이트 및 상용 메일‧메신저 사용을 금지하고 자료전송이 필요한 경우 자체 전자우편을 이용, 첨부 자료 암호화 후 수‧발신(부득이한 경우 상용메일 이용 시 추가인증, 암호설정, 다운로드 기간설정)
- 매일 퇴근 시 공사가 제공한 비공개 자료는 반납하고 그 외 자료는 사무실 시건장치가 된 보관함에 보관
o 사무실‧장비에 대한 보안 관리
- 용역사업 수행 장소는 CCTV‧시건장치 등 비인가자의 출입 통제 대책 마련
- 노트북 등 관련 장비를 외부에 반출‧입 시 악성코드 감염 여부 및 자료 무단반출 여부를 확인하고 관리대장에 반드시 기록
- 인가받지 않은 USB 등의 휴대용 저장매체 사용을 금지하고 산출물 저장을 위해 휴대용 저장매체가 필요한 경우 보안담당관의 승인 하에 사용
o 사업 완료 시 보안 관리
- 최종 산출물 중 대외보안이 요구되는 자료는 대외비 이상으로 작성‧관리하고 불필요한 자료는 반드시 삭제 및 폐기
- 공사에서 제공받은 자료, 장비, 산출물 등 용역 관련 제반 자료는 전량 회수하고 용역업체에 복사본 등 별도 보관 절대 금지
- 사업 완료 후 업체 소유 PC, 서버의 하드디스크, 휴대용 저장매체, 노트북 등 전자기록 저장매체는 국가정보원이 안전성을 검증한 삭제 SW로 완전 삭제 후 반출
- 용역사업 관련 자료 회수 및 삭제조치 후 업체에게 복사본 등 용역사업 관련 자료를 보유하고 있지 않다는 대표 명의 확약서 제출
산출정보
사업수행계획서, 보안서약서, 사업수행사 대표 확약서, 보안 교육 등
관련요구사항
◦ 제약 사항(Constraint Requirement)
氠瑢
요구사항 분류
제약 사항
요구사항 고유번호
COR-001
요구사항 명칭
사업 수행에 대한 법제도 등 제약조건
요구사항
상세설명
정의
사업 계약단계부터 완료 단계까지 준수해야 할 제약조건
세부
내용
o 계약상대자는 용역 수행을 위하여 별도의 소프트웨어를 사용할 경우에는 반드시 정품을 사용하여야 하고 불법 소프트웨어를 사용하여 발생하는 모든 책임은 계약업체에 있음
o 계약상대자가 사업수행시 사용하는 모든 디자인, 콘텐츠는 저작권법에 위배되지 않아야 하고, 제3자의 지적재산권을 침해하여 公社를 상대로 청구 소송 및 침해 분쟁이 발생할 경우 손해배상 뿐 아니라 민·형사상 책임 등 일체의 책임을 져야 함
o 본 사업에서 제공한 템플릿, 이미지 등 모든 디자인과 콘텐츠 등과 관련된 모든 구성요소에 대한 사용권은 우리 공사에 있음
o 본 사업의 모든 산출물에 대한 권리는 公社 소유를 원칙으로 하되, 본 사업으로 발생하는 지적재산권은 계약당사자 간 공동소유로 함
※ 본 사업의 산출물은 용역계약일반조건 제56조(계약목적물의 지식재산권 귀속 등)에 따라 타 기관과 공동 활용할 계획이 없음
o 공사 정보화 업무 규정, 국가 사이버보안 기본지침, 개인정보보호법 등 정보화 및 정보보호 관련 법령 및 기준을 준수한다.
산출정보
관련요구사항
◦ 프로젝트 관리 요구사항(Project management Requirement)
氠瑢
요구사항 분류
프로젝트 관리 요구사항
요구사항 고유번호
PMR-001
요구사항 명칭
사업수행 조직 및 투입인력 관리
요구사항
상세설명
정의
사업수행조직의 구성과 투입인력 관리에 대한 요구사항
세부
내용
o 사업수행책임자(PM) 및 투입인력은 ISO 42001 인증심사원 자격 보유자여야 함
산출정보
투입인력 ISO 42001 인증심사원 자격증
관련요구사항
◦ 컨설팅 수행 방법
氠瑢
단계
주요 과업 내용
세부 항목
1단계
착수 및 현황진단
• 킥오프 미팅
• 조직 및 시스템 이해
• AI관련 리스크 진단
2단계
경영시스템 설계
• 정책 수립 (AI 정책, 윤리 정책 등)
• 이해관계자 요구사항 분석
• 리스크 평가 체계 수립
• 위험성 평가 및 영향 평가 실시
3단계
문서화 작업
• 경영시스템 매뉴얼 작성
• 절차서, 지침서 등 ISO 42001 인증 취득 관련 문서 작성
4단계
교육 및 실행 지원
• 내부 교육 1회 (인공지능 담당자 대상)
• 내부심사원 양성
• 시범 운영
5단계
내부심사 및 경영검토
• 내부심사 계획 및 수행
• 부적합사항 개선
• 경영검토회의 운영 지원
6단계
인증심사 대응
• 인증기관 대응
• 현장심사 원격 지원
• 사후 조치 지원(인증발행 시 까지 지원)
氠瑢
Ⅲ
기타 사항
1. 과업수행 보고
◦ 사업수행사는 계약 체결일로부터 7일 이내에 과업에 착수하고, 착수계(사업수행계획서)를 공사에게 제출하여야 한다.
◦ 과업 수행 시 세부 추진일정에 대하여는 공사와 사전에 협의하고 수행하여야 한다.
2. 산출물 제출
◦ 사업수행사는 계약 만료일 이전까지 산출물을 제출하여야 한다.
◦ 사업수행사는 당초 요구한 과업내용에 미흡하거나 보완할 사항이 있는 경우 사업수행사의 부담으로 소정 기일 내에 수정‧보완하여야 한다.
◦ 본 용역을 통해 작성된 최종 산출물은 공사가 내부 업무, 교육, 인증 유지 및 후속 인증을 위하여 수정·복제·배포·활용할 수 있어야 한다.
◦ 과업 진도보고
◦ 최종 산출물
① AI 경영시스템(ISO 42001) 인증범위 정의서
② AI 자산관리대장
③ AIMS 문서 일체(정책, 매뉴얼, 절차서, 지침서)
④ AI 경영시스템(ISO 42001) 적용성 보고서(SoA)
⑤ AI 위험성 보고서, AI 영향 평가서
⑥ 내부심사 계획서/결과 보고서, 경영검토 보고서
⑦ AI 재해복구 관련 매뉴얼, 모의훈련 계획서
⑧ AI 윤리정책, ISO 42001 교육자료
⑨ 인증심사 조치 계획서 또는 조치 결과보고서
⑩ 기타 ISO 42001 인증 취득을 위한 산출물
3. 계약의 변경 및 해지
◦ 과업수행 중 공사의 사정에 의하여 과업내용이 변경될 경우 공사의 방침에 따라 과업을 수행하여야 하며, 이로 인한 계약금액의 증감은 「국가를 당사자로 하는 계약에 관한 법률」에서 정한 절차와 기준을 준용하도록 하되, 필요한 경우 공사와 사업수행사 간에 협의한다.
◦ 공사의 부득이한 사정에 의해 용역이 지연될 경우 용역기간을 연장할 수 있으며 불가항력의 사유로 용역추진이 어렵다고 판단될 경우 용역수행을 중지할 수 있다.
◦ 공사는 다음사항에 대하여 계약을 해지할 수 있으며, 이 경우 사업수행사는 계약의 해제 또는 해지로 인하여 받는 모든 손실, 손해 및 비용부담에 대한 배상책임을 져야 한다.
- 사업수행사의 부도 및 기타 경영상의 중대한 사유로 과업수행이 불가능하다고 인정되는 경우
- 사업수행사의 귀책사유로 인하여 계약서 상 용역수행 기한 내에 용역을 완료하지 못하거나 완료할 가능성이 없음이 인지되는 경우
4. 보안사항
◦ 본 과업수행과 관련된 일체의 자료는 공사의 사전 승인 없이 타 용도로 사용하거나 외부에 공개 또는 유출하여서는 안 된다.
◦ 본 용역의 수행과정에서 인지하게 된 보안사항에 대하여 과업 수행 중은 물론 과업이 종료된 후에라도 보안에 대한 책임을 진다.
◦ 모든 용역 수행자는 보안서약서를 제출하여야 한다.
5. 하도급
◦ 본 사업은 하도급을 불허한다.
6. 사후관리지원
◦ 본 과업수행이 끝나고 인증서 발행 시까지 지원한다.
7. 과업내용 확정 심의 여부
◦ 본 사업은「소프트웨어 진흥법」제50조에 따른 과업내용 확정을 위하여 과업심의위원회를 개최한 사업이며,
◦ 「소프트웨어 진흥법」제50조, 같은 법 시행령 제47조에 따른 과업내용 변경 및 그에 따른 계약금액·계약기간 조정이 필요한 경우, 계약상대자는 소프트웨어사업 과업변경요청서를 제출하여야 한다.