신뢰성의 입증: Figma가 이제 ISO 42001 인증을 받았습니다

AI를 책임감 있게 사용한다고 말하기는 쉽지만, 공인된 감사 기관에 이를 증명하기는 더 어렵습니다. 우리는 그것이 달성할 가치가 있는 기준이라고 판단했습니다.
신뢰성의 입증: Figma가 이제 ISO 42001 인증을 받았습니다공유
ISO/IEC 42001은 2023년 12월에 발표된 AI 관리 시스템 관련 국제 표준입니다. 이는 AI 분야의 ISO 27001에 해당하는 표준으로, 책임 있는 AI 거버넌스가 요구하는 사항을 정의하고 이를 제3자 검증에 맡기는 프레임워크입니다.
인공지능 관리 시스템(AIMS)은 AI 거버넌스 운영의 중추로, 조직의 제품 전반에서 AI가 어떻게 구축, 배포, 모니터링되는지 규제하는 정책, 프로세스, 통제를 의미합니다.
AI 벤더를 검토하는 보안팀은 익숙한 문제에 직면합니다. 거버넌스가 실제인지 아닌지에 관계없이 모든 벤더의 문서가 똑같아 보인다는 점입니다.
Figma의 AI 기능은 은행, 의료, 보험, 공공 부문 등 소프트웨어를 구축할 때 엄격한 규제와 보안, 개인정보 요구 사항이 필수적인 분야의 업무 흐름에 통합되어 있습니다. 보안 팀이 벤더 위험 평가를 실행하거나, 이사회가 AI 거버넌스에 대해 묻거나, 고객이 AI 지원 디자인 기능을 활성화할지를 고민할 때, 단지 AI를 진지하게 여기고 있다는 것만으로는 충분하지 않습니다.
Figma는 ISO/IEC 42001:2023 인증을 획득했습니다. 공인된 독립 인증 기관인 Schellman이 당사의 AI 거버넌스 정책, 위험 관리 프로세스, 그리고 플랫폼 전반의 개발 관행을 감사하여 Figma가 표준을 충족했음을 확인했습니다. 이 인증은 Figma의 기존 ISO/IEC 27001 및 SOC 2 Type II 인증에 추가됩니다.
독립적인 검증이 중요한 이유
AI 거버넌스에 관한 고객의 질문에 답하는 두 가지 방법이 있습니다. 실행 관행을 문서화하고, 백서를 게시하며, 설문지에 답하고, 고객에게 당사 자체의 통제 체계에 대한 설명을 믿어달라고 요청하는 것입니다. 또는 관리 시스템을 공인된 제3자에게 공개하여 국제 표준에 따라 테스트하게 하고 그 결과를 고객에게 제공할 수도 있습니다. 우리는 둘 다 합니다. 하지만 그중 하나만이 검증 가능합니다.
ISO 42001 인증은 Schellman이 우리의 거버넌스 정책, 데이터 실무, 위험 프로세스 및 기술적 보호 장치를 조사하여 표준에 부합하는 것으로 확인했음을 의미합니다.
인증의 범위
인증은 Figma Design, Figma Make, FigJam, Dev Mode, Figma Sites, Figma Slides, Figma Draw, Figma Buzz, Figma Weave 등 플랫폼 전반에서 AI 기능을 어떻게 설계, 개발, 운영하는지를 규제하는 AI 관리 시스템을 대상으로 합니다.
실제로 감사된 내용
Figma의 ISO 42001 인증은 ANAB 공인을 받은 인증 기관에서 발급했으며, 공인된 인증과 공인되지 않은 인증이 동일하지 않기 때문에 중요한 의미가 있습니다. 누군가에게 적합한 인증서를 발급하기 전에 인증 기관 자체도 정식 감사를 통과해야 합니다.
감사는 두 단계로 진행되었습니다. 1단계에서는 문서, 정책 및 위험 방법론을 포함한 Figma의 AIMS 설계를 평가했습니다. 2단계에서는 실제 작동 여부를 테스트했으며, 감사 담담자들이 직원과 인터뷰를 진행하고 프로세스를 관찰하며 부록 A(Annex A)의 9개 통제 목표로 구성된 38개 통제 항목의 운영 효율성을 평가했습니다.
- AI 영향 평가
- 거버넌스와 책임성
- AI 특화 위험 관리
- AI 시스템 수명 주기 관리
- 데이터 거버넌스
- 제3자 AI 위험
- 모니터링 및 성과 평가
- 인간의 감독
- AI 시스템의 책임 있는 사용
이것들은 새로운 개념이 아닙니다. 인증이 확인하는 것은 이를 단순히 문서화한 것이 아니라 실제로 실천하고 있다는 점입니다.
Figma 사용자에게 의미하는 바
Figma에서 우리는 이 문제의 양측에 모두 서 있습니다. 우리는 보안 설문지에 답하는 프로그램을 구축하기도 하고, 자체 공급업체를 평가하는 위험 프로그램을 운영하기도 합니다. 우리는 철저한 문서화가 무엇인지 알고 있습니다.
ISO 42001 인증은 AI 거버넌스의 독립적인 증거입니다. 사용자가 Figma의 설문지 응답을 분석하는 대신, 공인 기관이 검증한 국제적으로 인정받는 표준이라는 더 신뢰할 수 있는 수단을 갖게 되었으며, 벤더 위험 평가, 이사회 보고, 규제 제출 시 인용할 수 있습니다.
이는 약속이 아닌 증거를 요구하는 EU AI 법안과 새롭게 등장하는 AI 조달 기준에서 더욱 중요합니다. 금융 서비스, 의료, 보험, 공공 부문과 같은 규제 산업의 조직들은 자체 벤더 위험 프로그램도 감사 대상입니다. 외부에서 검증된 AI 거버넌스 태세는 벤더의 자체 평가와는 다른 차원의 증거입니다.
ISO 42001은 바로 그것을 제공하기 위해 만들어졌습니다.
미래에 대한 우리의 약속
Figma의 AI 기능이 확대됨에 따라 이를 책임감 있게 관리하려는 우리의 약속도 확장됩니다. Figma는 우리의 말을 믿어달라고 요청하기보다, 그 거버넌스를 제3자 검증에 계속 제출할 것입니다. Figma의 ISO 42001 인증서는 당사의 모든 보안 및 규정 준수 관련 문서와 함께 compliance.figma.com에서 확인할 수 있으며, Schellman 인증서 디렉터리를 통해 검증할 수도 있습니다.
이번 인증은 끝이 아니라 시작입니다. Figma는 compliance.figma.com을 최신 상태로 유지하여 고객이 벤더와의 관계에서 어느 시점에서나 우리의 태세를 확인할 수 있도록 할 것입니다. 또한 AI 거버넌스 관행이 고객의 위험 평가에 영향을 미치는 방식으로 변경되는 경우에는 그 내용을 투명하게 공개하겠습니다.
Figma의 AI 거버넌스나 보안 태세에 대한 질문이 있으십니까? 담당 계정팀에 문의해 주세요.

