AI Governance / SR 11-7 · NIST · EU AI Act ← Playbook   Principles   Projects
AI 거버넌스 · 모델 리스크

SR 11-7 · NIST AI RMF · EU AI Act

세 가지를 한 장으로 — 무엇이 다르고, 어떻게 함께 쓰나. 하나는 감독지침, 하나는 자율 프레임워크, 하나는 강제 법률.

SR 11-7
“이 모델 믿어도 되나?”
NIST AI RMF
“AI를 어떻게 관리하나?”
EU AI Act
“안 지키면 벌금”
SR 11-7
美 Fed + OCC · 2011
감독지침 · 은행권 사실상 필수
정체모델 리스크 관리(MRM) 지침. 은행용이었으나 지금은 ML/AI 검증 표준으로 확장.
핵심 개념Effective Challenge — 만든 사람이 아닌 독립된 사람의 비판적 검증.
구조 · 3기둥
  • 개발 + 문서화 — 왜 이 방법인지 재구성 가능하게
  • 독립 검증 — 개념 타당성 · 지속 감시 · 결과 대조
  • 거버넌스 — 모델 목록(inventory) · 감사
NIST AI RMF
美 NIST · 2023 (v1.0)
프레임워크 · 자율(voluntary)
정체AI 리스크 관리 프레임워크. 기업 AI 거버넌스의 사실상 뼈대.
핵심신뢰 가능한(trustworthy) AI를 위한 운영 구조. "무엇을"이 아니라 "어떤 구조로".
구조 · 4함수
  • Govern — 정책 · 역할 · 책임
  • Map — 맥락과 위험 파악
  • Measure — 평가 · 공정성 · 성능
  • Manage — 감시 · 대응
EU AI Act
EU · 2024 (시행 ~2026.8)
법률 · 강제 + 벌금
정체EU의 AI 법률. 셋 중 유일하게 법적 강제력. EU 시장에 AI를 내놓으면 적용.
핵심위험 등급제 — 위험도로 나눠 의무 차등.
구조 · 4등급
  • 금지 — 소셜 스코어링 등, 불법
  • 고위험 — 채용·의료·신용 → 강한 의무
  • 제한적 — 챗봇 → "AI임을 밝혀라"
  • 최소 — 대부분, 규제 거의 없음
셋을 함께 쓰면 — 경쟁이 아니라 레이어
EU AI Act무엇을 반드시 지켜야 하나 — 법적 요구 · 위험 등급
NIST AI RMF그걸 어떤 구조로 운영하나 — Govern · Map · Measure · Manage
SR 11-7각 모델을 어떻게 검증·감시하나 — 독립 검증 · 지속 감시

💡 나의 CDC 경험 → 이 프레임워크 (면접 킬러)

대부분 ML 지원자는 이 프레임워크 이름도 모릅니다. 나는 규제 환경에서 이미 실무로 했습니다.

프레임워크 요구내가 한 것
SR 11-7 · effective challenge / 독립 검증독립 QC — 다른 분석가가 다른 코드로 결과 재현
SR 11-7 · 개념 타당성 + 문서화SAP(Statistical Analysis Plan) — 분석 사전등록
NIST · Measure / Manage평가 · 검증 · 모니터링
EU AI Act · 사람 감독 / 추적성audit-ready evidence 생성
원문 (공식 출처) • SR 11-7: Federal Reserve SR 11-7 (PDF: sr1107.pdf) · OCC 2011-12
• NIST AI RMF: nist.gov/itl/ai-risk-management-framework · AIRC 리소스
• EU AI Act: EUR-Lex Reg (EU) 2024/1689 · 읽기 쉬운 버전