← 최신 논문
💻 computer science

SCITUS: A Multi-Jurisdictional Framework for Adapting NIST AI RMF to the Canadian Regulatory Context

이 논문은 강화된 신뢰할 수 있는 AI 특성, 다중 관할 구역 컴플라이언스 매핑 방법론, 그리고 진화하는 통제 카탈로그를 통합함으로써, 포괄적인 AI 법안이 부재한 상황에서 조직들이 헤쳐 나갈 수 있도록 단일화된 지침을 제공하기 위해 NIST AI 위험 관리 프레임워크를 캐나다의 파편화된 연방 및 주 규제 환경에 체계적으로 적응시킨 종합적인 프레임워크인 SCITUS를 소개한다.

원저자: Mohammad Etemad

게시일 2026-07-17
📖 7 분 읽기🧠 심층 분석

원저자: Mohammad Etemad

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 비자 발급, 의료 스캔의 긴급 진료 필요 여부 결정, 혹은 채용 여부 결정과 같이 중요한 결정을 내리는 로봇을 만들려고 한다고 상상해 보십시오. 컴퓨터 과학의 세계에서는 이를 인공지능(AI) 거버넌스라고 부릅니다. AI 거버넌스는 이 로봇들을 위한 규칙 책이자 안전 장치와 같습니다. 이것이 없다면 로봇은 누군가에게 해를 끼치는 실수를 저지르거나, 특정 집단에 대해 편향된 태도를 보일 수 있습니다.

오랫동안 전문가들은 몇 가지 서로 다른 규칙 책을 가지고 있었습니다. 미국의 유명한 규칙 중 하나는 NIST AI 리스크 관리 프레임워크입니다. 이것은 안전하고 공정한 로봇을 만드는 방법에 대한 매우 상세하고 고품질인 지침서와 같습니다. 이 책은 "거버넌스(관리자 두기)", "매핑(리스크 파악하기)", "측정(작업 테스트하기)", "관리(문제 해결하기)"를 수행하라고 알려줍니다. 또 다른 규칙 세트는 유럽연합에서 왔는데, 이는 "이것을 반드시 수행하지 않으면 벌금을 부과한다"라고 말하는 엄격한 법과 같습니다.

하지만 까다로운 점은, 캐나다는 여러 개의 방이 있는 거대한 집과 같아서 각 방마다 자신들만의 규칙이 있다는 것입니다. 연방 정부(집 주인)는 자체 로봇을 위한 한 세트의 규칙을 가지고 있습니다. 하지만 주 정부(온타리오, 퀘벡, 앨버타와 같은 '방')는 조금씩 다른 자신들만의 규칙을 가지고 있습니다. 어떤 방은 주로 개인정보 보호에 관심을 두고, 어떤 방은 누가 책임을 지는지에 관심을 두며, 또 어떤 방은 로봇이 왜 그런 선택을 했는지 설명하는 방식에 관심을 둡니다. 모든 방에서 작동하는 로봇을 만들려는 기업이나 정부에게 이 모든 규칙 책을 각각 따로 따르는 것은 다섯 켤레의 신발을 동시에 신으려고 노력하는 것과 같습니다. 그것은 혼란스럽고, 비용이 많이 들며, 발이 꼬여 넘어질 수도 있습니다.

여기서 논문이 등장합니다. 모하마드 에테마드(Mohammad Etemad, Scitus Solutions 소속)가 이끄는 저자들은 이 '신발 문제'를 해결할 새로운 방법을 제안하고 있습니다. 그들은 SCITUS(신뢰할 수 있고 통합된 표준을 위한 체계적 캐나다 통합 시스템)라는 프레임워크를 만들었습니다. SCITUS를 "만능 어댑터" 또는 "마스터 키"라고 생각하십시오. 다섯 개의 서로 다른 규칙 책을 따르는 대신, SCITUS는 인기 있는 NIST 지침서를 가져와서 모든 캐나다의 방에 완벽하게 들어맞도록 약간 수정합니다.

이 논문은 기존의 방식, 즉 온타리오의 규칙을 확인하고, 멈춰서 퀘벡의 규칙을 확인하고, 연방 정부의 규칙을 별도로 확인하는 방식은 시간과 돈의 낭비라고 주장합니다. 저자들은 SCITUS 프레임워크를 사용함으로써 조직이 모든 곳을 만족시키는 하나의 안전 제어 장치를 구축할 수 있다고 제안합니다. 그들은 이 아이디어를 세 가지 가상의 이야기로 테스트했습니다: 연방 이민 로봇, 온타리오의 병원 로봇, 그리고 퀘벡의 채용 로봇입니다. 각 이야기에서 그들은 SCITUS가 어떻게 로봇이 다섯 가지 다른 버전을 만들 필요 없이 모든 테스트를 통과할 수 있도록 돕는지 보여주었습니다.

이 논문은 세상의 모든 문제를 해결하겠다고 주장하거나 규칙이 절대 변하지 않을 것이라고 말하는 것이 아닙니다. 대신, 이 "어댑터" 접근 방식이 서로 다른 장소에 서로 다른 법이 존재하는 복잡한 현실을 다루는 훨씬 더 똑똑하고 빠르고 안전한 방법임을 시사합니다. 이것은 우리가 신뢰하는 로봇이 어떤 방에 들어가더라도 공정하고 안전하며 준비되어 있도록 보장하는, 좋은 로봇 제작자가 되기 위한 가이드입니다.


평이한 언어로 풀어낸 논문: AI 규칙을 위한 "만능 어댑터"

문제점: "다섯 켤레의 신발" 딜레마
캐나다에서 로봇 제작자라고 상상해 보십시오. 당신은 수천 건의 비자 신청서를 분류하는 스마트 시스템을 만들고 싶습니다. 하지만 당신에게는 큰 골칫거리가 있습니다. 캐나다는 여러 개의 방이 있는 집과 같고, 각 방에는 당신의 로봇이 어떻게 행동해야 하는지에 대한 엄격한 규칙 책이 따로 있습니다.

  • 연방 정부(메인 하우스)는 *재무부 지침(Treasury Board Directive)*이라는 규칙 책을 가지고 있습니다. 이것은 "만약 당신의 로봇이 큰 결정을 내린다면, 알고리즘 영향 평가(AIA)라는 특정 양식을 작성하고 편향성을 확인했음을 증명해야 한다"라고 말합니다.
  • 온타리오(방 중 하나)는 *법안 194(Bill 194)*라는 새로운 법을 가지고 있습니다. 이것은 "만약 당신이 공공 기관이라면, 로봇 목록을 공개하고 어떻게 안전을 유지하는지 설명해야 한다"라고 말합니다.
  • 퀘벡(또 다른 방)은 *법률 25(Law 25)*를 가지고 있습니다. 이것은 "만 if 당신의 로봇이 개인 정보를 사용한다면, 즉시 당사자에게 알리고 인간이 그 결정을 검토하도록 요청할 수 있게 해야 한다"라고 말합니다.
  • 앨버버타는 정확성과 개인정보 보호에 관한 자체 규칙을 가지고 있습니다.
  • 브리티시 컬럼비아는 일반적인 조언은 있지만 아직 엄격한 법은 없습니다.

이 모든 규칙을 개별적으로 따르려 한다면 그것은 악몽입니다. 당신은 다섯 개의 서로 다른 보고서를 써야 하고, 다섯 번의 서로 다른 테스트를 실행해야 하며, 다섯 팀의 변호사를 고용해야 할 것입니다. 논문은 이것이 마치 다섯 켤레의 신발을 동시에 신으려는 것과 같다고 말합니다. 그것은 무겁고, 혼란스러우며, 당신은 아마도 넘어질 것입니다.

해결책: SCITUS "만능 어댑터"
저자들은 SCITUS라는 새로운 도구를 만들었습니다. 이것을 당신의 로봇 안전 장비를 위한 "만능 어댑터"라고 생각하십시오. 다섯 개의 콘센트에 맞추기 위해 다섯 개의 서로 다른 어댑터를 사는 대신, SCITUS는 그 모든 것에 맞는 하나의 스마트한 어댑터입니다.

이것은 미국의 유명하고 고품질인 규칙 책인 NIST AI 리스크 관리 프레임워크(이미 전 세계 많은 기업에서 사용됨)를 가져와서 캐나다에 맞게 "번역"하여 작동합니다.

  • 핵심: NIST의 네 가지 주요 단계인 GOVERN(관리자 두기), MAP(리스크 찾기), MEASURE(로봇 테스트하기), MANAGE(문제 해결하기)를 유지합니다.
  • 변형: 여기에 "캐나다의 색채"를 더합니다. 예를 들어, NIST 매뉴얼이 "투명해야 한다"라고 말할 때, SCITUS는 "투명해야 하며, 또한 영어와 프랑스어로 안내하고, 퀘벡의 법률 25가 요구하는 사항을 정확히 알려야 한다"라고 말합니다.

작동 방식: 3층 케이크
논문은 SCITUS를 세 층의 케이크로 설명합니다:

  1. 하단 레이어 (기초): 이것은 원래의 NIST 프레임워크입니다. 모든 것을 국제 표준에 맞게 정렬해 주는 튼튼한 기반입니다.
  2. 중간 레이어 (캐나다의 혼합): 여기서 마법이 일어납니다. 저자들은 연방 정부와 각 주(온타리오, 퀘벡, 앨버타 등)의 모든 규칙을 가져와 NIST 단계에 혼합했습니다. 그들은 어떤 규칙이 겹치는지(그래서 한 번만 수행하면 되는지)와 어떤 규칙이 고유한지(그래서 놓치지 말아야 하는지)를 파악했습니다.
  3. 상단 레이어 (프로스팅): 이것은 실무 가이드입니다. 당신이 길을 잃지 않고 실제로 로봇을 구축할 수 있도록 체크리스트, 템플릿, 도구들을 제공합니다.

"제어 카탈로그(Control Catalog)": 성장하는 도구 상자
논문은 그들이 가진 "제어 카탈로그"(안전 규칙 목록)가 성장하고 있다고 언급합니다.

  • 2025년 6월에는 31개의 규칙이 있었습니다.
  • 2026년 7월(이 논문의 시점)에는 이를 57개의 규칙으로 업데이트했습니다.
    왜 늘어났을까요? AI의 세계는 빠르게 변하기 때문입니다. "에이전틱 AI(Agentic AI, 스스로 행동하는 AI)"와 같은 새로운 위협과 훈련 데이터 수집에 관한 새로운 규칙들이 나타났습니다. 저자들은 이러한 새로운 과제들을 처리하기 위해 새로운 규칙들을 추가했으며, 이는 그들의 시스템이 세상의 변화에 따라 적응할 수 있음을 보여줍니다.

어댑터 테스트하기: 세 가지 이야기
그들의 아이디어가 효과가 있다는 것을 증명하기 위해, 저자들은 회사가 SCITUS를 사용하는 세 가지 이야기(시나리오)를 들려주었습니다.

  1. 이민 로봇 (연방):

    • 과제: 비자 신청서를 분류하는 로봇입니다. 이 로봇은 공정하고, 이중 언어(영어/프랑스어)를 지원하며, 보안이 철저해야 합니다.
    • 갈등: 정부는 로봇이 어떻게 작동하는지에 대해 투명성을 원하지만, 보안 전문가들은 "만약 작동 방식을 모두 공개하면 나쁜 놈들이 로봇을 속일 수 있다!"라고 말합니다.
    • SCITUS의 해결책: 프레임워크는 그들이 중간 지점을 찾도록 도왔습니다. 그들은 일반적인 정보(예: "우리는 공정성을 확인합니다")는 공개하되, 핵심 기술(정확한 수학적 공식)은 비밀로 유지했습니다. 또한 그들은 까다로운 수학적 문제를 해결했습니다: 일부 국가의 신청자가 더 많은 자격을 갖춘 경우에도 어떻게 모든 국가에 대해 공정할 것인가 하는 문제입니다. 그들은 특정 "공정성" 정의(Equalized Odds라고 불리는)를 선택하고 왜 그것을 선택했는지 기록했습니다.
  2. 병원 로봇 (온타리오):

    • 과제: 토론토의 한 병원에서 X-레이를 보고 응급 상황을 찾아내는 로봇입니다. 이 로봇은 온타리오의 공공 부문 규칙, Health Canada의 의료 기기 규칙, 그리고 개인정보 보호법을 준야 합니다.
    • 갈등: 보통 병원은 주 정부를 위한 양식 하나, 연방 보건 기관을 위한 양식 하나, 개인정보 보호를 위한 양식을 각각 따로 작성해야 합니다.
    • SCITUS의 해결책: 프레임워크는 이러한 규칙들이 매우 많이 겹친다는 것을 보여주었습니다. SCITUS를 사용함으로써 병원은 세 명의 규제 기관을 동시에 만족시키는 단 하나의 안전 계획을 작성할 수 있었습니다. 그들은 몇 주간의 작업 시간을 절약하고 환자들에게 안전한 로봇을 보장했습니다.
  3. 채용 로봇 (퀘벡):

    • 과제: 퀘벡에서 직원을 채용하기 위해 AI를 사용하는 민간 기업입니다. 이들은 퀘벡의 엄격한 개인정보 보호법(법률 25)을 따라야 합니다.
    • 갈등: 회사는 로봇이 특정 집단에 대해 편향되었는지 테스트해야 하지만, 개인정보 보호법은 인종이나 민족에 관한 데이터를 수집하는 것을 금지합니다.
    • SCITUS의 해결책: 프레임워크는 영리한 우회 방법을 제안했습니다. 사람들에게 채용 결정에는 사용하지 않으면서 오직 테스트 목적으로만 배경 정보를 자발적으로 공유하도록 요청하거나, "대리(Proxy)" 데이터(예: 거주 도시)를 사용하여 로봇이 공정한지 추측하는 방식입니다. 이를 통해 개인정보 보호법을 어기지 않고도 편향성을 테스트할 수 있었습니다.

논문이 말하는 것 (그리고 말하지 않는 것)
저자들은 SCITUS가 모든 것을 즉시 해결하는 마법 지팡이가 아니라 하나의 제안이자 프레임워크라는 점을 분명히 합니다.

  • 그들은 이 "만능 어댑터"를 사용하는 것이 규칙을 하나씩 따르는 것보다 훨씬 효율적이라고 제안합니다. 그들은 규칙을 하나씩 따를 때 시스템당 12~16주가 걸리는 반면, SCITUS를 사용하면 이를 6~8주로 단축할 수 있다고 추정합니다.
  • 그들은 가장 쉬운 규칙만 골라서 따를 수 있다는 생각은 배제합니다. 그들은 안전을 위해서는 그 방에서 가장 엄격한 규칙을 따라야 한다고 말합니다.
  • 그들은 이것이 모든 법적 문제를 해결한다고 주장하지 않습니다. 그들은 투명성 대 보안(Transparency vs. Security)처럼 규칙이 충돌하는 경우가 있음을 인정하며, 이 경우 결정을 내릴 인간 위원회가 필요하다고 말합니다. SCITUS는 단지 그 위원회가 결정을 내릴 수 있도록 더 나은 지도를 제공할 뿐입니다.

왜 중요한가
논문은 미국이나 호주처럼 지역마다 규칙이 다른 국가에서도 이 "어댑터" 접근 방식이 현명한 방향이라고 결론짓습니다. 이는 조직이 중복 작업에 돈을 낭비하는 것을 막아주며, 그들이 어떤 "방"에 있더라도 실제로 안전하고 공정한 AI를 구축할 수 있도록 돕습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →