figma

검증할 수 있는 신뢰: Figma, 이제 ISO 42001 인증 획득 | Figma 블로그 (새 탭에서 열림)

Figma는 AI 거버넌스 관리 체계(AIMS)에 대해 국제 표준 ISO/IEC 42001:2023 인증을 획득했다고 발표했습니다. 이번 인증은 자체 설명이 아니라 ANAB 공인 인증기관인 Schellman의 독립적인 심사를 통해 정책, 위험 관리, 데이터 관행, 기술적 보호조치가 실제로 운영되고 있음을 검증받았다는 의미입니다. Figma는 이를 통해 규제 산업 고객이 AI 관련 공급업체 위험 평가와 규제 보고에 활용할 수 있는 객관적 근거를 제공한다고 강조합니다.

ISO/IEC 42001과 AI 관리 시스템

  • ISO/IEC 42001은 2023년 12월 제정된 AI 관리 시스템 국제 표준입니다.
  • 정보보호 관리체계 표준인 ISO 27001과 유사하게, 조직이 AI를 책임 있게 개발·배포·운영하기 위해 필요한 정책과 절차, 통제 항목을 정의합니다.
  • AI 관리 시스템(AIMS)은 다음 활동을 관리하는 운영 기반입니다.
    • AI 기능의 설계와 개발
    • 제품 내 AI 배포
    • 데이터 및 위험 관리
    • 성능과 영향 모니터링
    • 인간의 감독과 책임 체계 유지

자체 문서보다 독립적 검증이 중요한 이유

  • AI 공급업체는 백서, 보안 설문, 정책 문서 등을 통해 거버넌스 수준을 설명할 수 있지만, 문서만으로는 실제 통제가 작동하는지 판단하기 어렵습니다.
  • ISO 42001 인증은 공인된 제3자가 국제 표준에 따라 관리 체계를 직접 심사했다는 점에서 자체 평가와 구별됩니다.
  • Figma는 Schellman이 다음 항목을 검토했다고 설명합니다.
    • AI 거버넌스 정책
    • 데이터 처리 관행
    • AI 위험 관리 절차
    • 기술적 보호조치
    • 실제 운영 효과
  • 따라서 고객은 Figma의 설문 답변만 검토하는 대신, 벤더 위험 평가·이사회 보고·규제 제출에 활용할 수 있는 외부 검증 결과를 참고할 수 있습니다.

인증 적용 범위

  • 인증 대상은 Figma 플랫폼 전반의 AI 기능을 관리하는 AIMS입니다.
  • 적용 제품은 다음과 같습니다.
    • Figma Design
    • Figma Make
    • FigJam
    • Dev Mode
    • Figma Sites
    • Figma Slides
    • Figma Draw
    • Figma Buzz
    • Figma Weave

실제 심사 방식과 9개 통제 목표

  • 심사는 두 단계로 진행되었습니다.
    • 1단계: AIMS의 설계, 문서, 정책, 위험 평가 방법론 검토
    • 2단계: 직원 인터뷰, 업무 프로세스 관찰, 실제 운영 효과 평가
  • 총 38개 통제를 다음 9개 Annex A 통제 목표에 따라 평가했습니다.
    • AI 영향 평가
    • 거버넌스와 책임
    • AI 특화 위험 관리
    • AI 시스템 생명주기 관리
    • 데이터 거버넌스
    • 제3자 AI 위험 관리
    • 모니터링과 성능 평가
    • 인간의 감독
    • AI 시스템의 책임 있는 사용
  • Figma는 이번 인증이 관련 개념을 문서화했다는 사실보다, 실제 프로세스에 적용하고 운영하고 있음을 검증한 데 의미가 있다고 설명합니다.
  • 인증기관 자체도 ANAB의 공인을 받았기 때문에, 비공인 기관의 인증보다 신뢰성과 객관성이 높다고 강조합니다.

규제 산업 고객에게 의미하는 점

  • Figma의 AI 기능은 금융, 의료, 보험, 공공 부문 등 보안·개인정보·규제 요구가 높은 환경에서 사용될 수 있습니다.
  • 이런 조직은 AI 공급업체를 평가할 때 다음을 입증해야 할 수 있습니다.
    • AI 위험을 식별하고 관리하는지
    • 데이터가 적절히 통제되는지
    • AI 시스템에 인간의 감독이 존재하는지
    • 공급업체의 통제가 실제로 운영되는지
  • EU AI 법(EU AI Act)과 새로운 AI 조달 기준은 단순한 선언보다 증빙을 요구하는 방향으로 발전하고 있습니다.
  • ISO 42001 인증은 기업의 벤더 위험 관리, 감사 대응, 이사회 보고, 규제 제출에 활용 가능한 공식 근거가 될 수 있습니다.

향후 지속적인 검증

  • Figma는 AI 기능이 확대될수록 거버넌스 체계도 계속 제3자 검증에 맡기겠다고 밝혔습니다.
  • ISO 42001 인증서는 기존 ISO 27001 및 SOC 2 Type II 인증과 함께 제공됩니다.
  • 인증서와 보안·컴플라이언스 문서는 compliance.figma.com에서 확인할 수 있으며, Schellman 인증서 디렉터리를 통해 인증을 검증할 수 있습니다.
  • Figma는 AI 거버넌스가 변경되어 고객의 위험 평가에 영향을 줄 경우 이를 투명하게 알리고, 관련 정보를 지속적으로 최신 상태로 유지하겠다고 약속합니다.

실무적으로는 AI 서비스를 도입하거나 갱신할 때 공급업체의 자체 설명만 확인하기보다, ISO 42001처럼 공인기관이 검증한 인증 범위·유효기간·적용 제품을 함께 확인하는 것이 바람직합니다.