지원 프레임워크
정보 보안
- ISO/IEC 27001:2022
- NIST CSF
- SOC 2
- FIPS 140-3
금융·결제
- PCI-DSS
- SOX
- DORA
- Basel III
개인정보 보호
- GDPR
- HIPAA
- CCPA
- 대만 개인정보보호법(TW-PDPA)
개발 보안
- OWASP Top 10
- CMMC 2.0
- SLSA
- CIS Controls
아시아·태평양
- APPI (Japan)
- ISMAP (Japan)
- K-ISMS (Korea)
- PIPA (Korea)
거버넌스 프레임워크
- COBIT 2019
- ITIL v4
- TOGAF
- ISO/IEC 38500
AI 거버넌스
- ISO/IEC 42001
- EU AI Act
- NIST AI RMF
- OWASP LLM Top 10
- OWASP Agentic Top 10
- 한국 AI 기본법
- 대만 AI 기본법+금융감독관리위원회 지침
스캔 한 번에 내장 프레임워크 31개 전체를 동시에 대조하며, 어느 플랜이든 동일합니다.
ForgeHelm이 담당하는 범위
ISO 27001 같은 표준이 심사하는 것은 정보보호 관리체계이며 코드 자체가 아닙니다. ForgeHelm이 제공하는 것은 기술적 통제의 코드 수준 증적입니다. 안전한 개발, 변경 관리, 취약점과 의존 패키지, 암호화 사용, 접근 제어가 여기에 해당합니다. 정책, 위험 평가, 조직적 통제는 여전히 고객과 컨설턴트가 완성해야 합니다. 심사 통과 여부는 지적사항을 고쳤는지에 달려 있으며, 저희가 인증기관의 판정을 대신하지는 않습니다.
규정 준수 보고서에 담기는 내용
프레임워크 커버리지 매트릭스 — 어떤 통제 항목에 코드 수준 증적이 있고, 일부만 있고, 아직 없는지
모든 지적사항이 구체적인 파일과 행 번호를 가리킴
위험도 순으로 정렬된 개선 제안
ISO 31000, NIST RMF 또는 ISO 27005 기반 위험 평가 요약
PDF, Excel, CSV, Word로 내보내기, 6개 언어
증적 패키지는 외부 감사인에게 바로 전달할 수 있습니다 — 감사인이 고객 시스템 계정을 가질 필요가 없습니다
31개 프레임워크, 깊이는 같지 않습니다
같은 "대조"라도 코드 수준에서 검증할 수 있는 양은 프레임워크마다 다릅니다. ISO 27001, SOC 2, NIST CSF, GDPR, PCI-DSS, CMMC, HIPAA, 대만 개인자료보호법은 코드와 설정 파일에서 검증 가능한 기술적 통제가 많아 대조 항목이 가장 많습니다. TOGAF, ITIL, COBIT, ISO 38500 같은 거버넌스 프레임워크와 SOX, Basel III, DORA처럼 계약·조직 프로세스가 중심인 규제는 코드 수준에서 검증할 부분이 원래 적어 대조가 얕으며, 증적을 찾지 못한 통제 항목은 보고서에 그대로 표시합니다. 특정 프레임워크가 실제로 어떤 통제 항목을 대조하는지 궁금하시면 문의해 주십시오. 목록을 보내 드립니다.
ForgeHelm은 소스 코드 취약점 진단(SAST) 도구의 대체재가 아닙니다. 보안 측면에서는 규칙 기반 검사(취약한 해시, 하드코딩된 비밀번호, SQL 문자열 결합 등)와 프레임워크 통제 항목 대조를 수행합니다. 심층 취약점 진단이 필요한 경우 ForgeHelm은 그런 도구와 함께 쓰이는 위치입니다.
그중 7개는 AI 거버넌스 프레임워크입니다
ISO/IEC 42001, EU AI Act, NIST AI RMF, OWASP의 LLM과 에이전트 애플리케이션용 Top 10 두 가지, 그리고 한국과 대만의 AI 기본법입니다. 이들은 코드에서 AI를 쓰는 곳을 봅니다. AI 사용 목록이 있는지, AI 호출이 기록되는지, AI를 끌 수 있는 스위치가 있는지, 키가 유출되지 않았는지, 모델을 어떻게 불러오는지, AI 에이전트에게 무엇을 허용하는지, 사용자에게 AI와 상호작용하고 있다고 알리는지 등 모두 23개 검사입니다. AI를 쓰지 않는 프로젝트에서는 이 7개가 "해당 없음"으로 표시되며 다른 프레임워크의 점수에는 영향을 주지 않습니다.
이는 코드 수준 증거의 대응이며 인증도 법률 자문도 아닙니다. 각 프레임워크는 조항의 일부만 자동 검사하며, 보고서에 "참고 전체 조항 수와 그중 자동 검사한 수"를 밝힙니다. 예를 들어 EU AI Act의 기술적 의무 18개 조항 중 10개를 자동 검사하고, 나머지는 조직·프로세스·법적 판단에 관한 것입니다. 특정 범주에만 적용되는 조항(EU의 고위험 시스템, 한국의 고영향 AI)은 조건부 준비도로 따로 표시하며 점수에 넣지 않습니다. 고객의 시스템이 그 범주에 해당하는지는 고객 조직이 판단합니다. 조항과 법령 현황은 2026년 9월 28일 확인 기준입니다.