2026년 2월 2일, 미국 식품의약국(FDA)의 품질경영시스템 규정(Quality Management System Regulation, QMSR)이 공식 발효되며, 지난 30년간 21 CFR Part 820을 규율해 온 1996년 품질시스템규정(Quality System Regulation, QSR)을 전격 대체했습니다. 이번 개정 규정은 국제 표준인 ISO 13485:2016을 인용 참조(incorporation by reference)하여 통합하고, 기존의 QSIT(Quality System Inspection Technique) 실사 모델을 폐지하며, 내부 감사, 경영 검토(management review), 공급업체 감사 기록을 FDA의 조사 대상에서 제외하던 기존 면제 조항(exemption)을 완전히 삭제했습니다.
QMSR 본문에는 인공지능(AI)이라는 단어가 단 한 번도 등장하지 않습니다. 그러나 규범적인 하위 시스템 체크리스트 방식에서 상호 연결된 위험 기반(risk-based) 프로세스 관리 체계로의 구조적 전환은, 생명과학 기업이 품질 운영 전반에서 AI 에이전트를 정당화하고 배포하며 관리 감독(거버넌스)하는 방식을 근본적으로 재편하고 있습니다.
실제로 무엇이 바뀌었는가
용어의 변화만 살펴보아도 규제의 패러다임 전환이 명확히 드러납니다. 의료기기 마스터 레코드(DMR, Device Master Record)는 의료기기 파일(MDF, Medical Device File)로 전환되었습니다. 설계 이력 파일(DHF, Design History File)은 설계 및 개발 파일(DDF, Design and Development File)로 변경되었습니다. 기존에 통합되어 있던 CAPA 요구사항은 ISO 13485에 따라 별도의 시정조치(Corrective Action)와 예방조치(Preventive Action) 프로세스로 분리되었습니다. 또한 “중요 의료기기(Critical Device)“라는 별도 분류 범주는 완전히 폐지되었으며, 품질 시스템 전반에 걸친 ’위험 비례적 통제(risk-proportionate controls)’로 대체되었습니다.
그러나 가장 핵심적인 변화는 아키텍처적 차원에 있습니다.
| 차원 (Dimension) | 기존 QSR (Legacy QSR) | QMSR / ISO 13485 |
|---|---|---|
| 위험 관리 (Risk management) | 설계 밸리데이션(Design Validation)에 국한 (§820.30(g)) | ISO 13485 7.1항 및 ISO 14971에 의거한 전주기(Lifecycle) 요구사항 |
| 감사 기록 (Audit records) | §820.180(c)에 따라 내부 감사, 공급업체 감사, 경영 검토가 FDA 실사 대상에서 면제됨 | 면제 조항 폐지 — 이제 FDA 조사관이 전면 실사 가능 |
| 소프트웨어 밸리데이션 (Software validation) | 모든 소프트웨어 위험을 동일하게 취급하는 무겁고 규범적인 CSV 체계 | 4.1.6항에 따라 위험에 비례한 밸리데이션(CSA 접근법) 요구 |
| 공급업체 관리 (Supplier control) | 기본적인 설문 조사 및 질문서 중심 (§820.50) | 7.4항에 따라 위험에 비례한 적극적인 모니터링 의무화 |
| 실사 모델 (Inspection model) | QSIT — 하위 시스템별 체크리스트 방식 | CP 7382.850 — 위험 적응형, 상호 연결된 결함(interconnected deficiency) 관점 |
| 경영 책임 (Management) | 위임받은 경영 대리인(Management Representative) 중심 | ISO 13485에 따른 최고 경영진(Top Management)의 직접적 책무성 |
FDA는 이미 글로벌 시장 대응을 위해 ISO 13485를 운영하고 있던 기업들의 경우, 이중 시스템 유지 부담이 해소됨에 따라 연간 약 5억 3,200만~5억 5,400만 달러의 순비용 절감 효과가 발생할 것으로 추산했습니다. 반면, 미국 내수용 레거시 QSR 체계만을 유지해 오던 기업들에게 이번 전환은 품질 시스템 전체를 처음부터 다시 재구축해야 하는 실질적인 도전 과제입니다.
AI 관점에서 QMSR이 중요한 이유: 3가지 구조적 지지대
QMSR이 AI의 활용을 명시적으로 승인한 것은 아닙니다. AI 도입을 의무화한 것 또한 아닙니다. 그러나 QMSR은 품질 시스템 내에서 에이전틱 AI(Agentic AI)가 실무적으로 실행 가능해지도록 만드는 세 가지 구조적 전제 조건을 구축했습니다.
1. 공통 언어로서의 ‘위험 기반 사고(Risk-Based Thinking)’
과거 QSR 체계에서 위험 관리는 주로 설계 통제(Design Controls) 활동에 국한되었습니다. 그러나 QMSR 체제 하에서 ISO 13485 4.1.2(b)항은 제품 설계뿐만 아니라, 품질경영시스템(QMS) 프로세스 자체를 제어하는 데에도 위험 기반 접근 방식을 적용할 것을 제조업체에 요구합니다.
이는 FDA의 컴퓨터 소프트웨어 보증(CSA, Computer Software Assurance) 가이드라인 및 현대적인 AI 거버넌스 프레임워크(NIST AI RMF, ISO/IEC 42001)가 지향하는 개념적 핵심과 정확히 일치합니다. 즉, 불만 요약 코파일럿(complaint-summarization copilot)에 대해 무균 공정 밸리데이션과 동일한 수준의 과중한 절차를 강요하지 않고도 경량화된 보증(lightweight assurance)을 적용할 수 있음을 의미합니다. 규정은 위험에 대한 논리적 근거(risk rationale)를 명확히 문서화할 것을 요구할 뿐, 특정 방법론을 일률적으로 강제하지 않습니다.
AI 에이전트의 관점에서 이는 위험 계층화(risk-tiered) 배포의 길을 열어줍니다.
| 에이전트 위험 등급 | QMSR 규제 입장 | 밸리데이션 접근 방식 |
|---|---|---|
| Tier 1: 보조형 (낮은 제품 위험도) — 일탈 요약, 문헌 스크리닝, SOP 교차 참조 | 필수적인 인간 개입(HITL, Human-in-the-Loop) 워크플로우로 통제되는 경우 환자 안전에 미치는 직접적 위험 낮음 | 4.1.6항 밸리데이션 적용: 프롬프트 아키텍처, 출력 스키마 무결성, 부정확한 초안을 거부할 수 있는 인간 검토자의 역량에 집중 |
| Tier 2: 반자율형 (QMS에 직접적 영향) — 트렌드 감지, CAPA 선별(triage), 규제 보고서 작성, 배치 출하(batch release) 선별 | ISO 14971에 따른 공식적인 위험 통제 조치가 요구되는 높은 규제 위험도 | 지속적 평가 테스트베드(Continuous evaluation harnesses), 결정론적 검증 게이트(deterministic validation gates), 전체 데이터 이력 추적을 위한 Langfuse 스타일의 추적(tracing) |
2. 통합 지식 베이스로서의 의료기기 파일(MDF)
ISO 13485 4.2.3항에 따라 DHF, DMR, DHR이 의료기기 파일(MDF, Medical Device File)로 통합된 것은 데이터 증거 구조를 단일화해야 한다는 아키텍처적 요구사항을 의미합니다. 설계 이력, 위험 관리, 검증 및 밸리데이션(V&V), 시판 후 데이터가 고립된 서류철이 아니라, 상호 유기적으로 연결된 단일 증거 구조로 작동해야 합니다.
AI 에이전트에게 있어 이는 결정적인 차이를 만듭니다. 모든 시스템 연동이 개별 맞춤형 프로젝트여야 했던 파편화된 데이터 사일로에서 작동하는 것과, 규정 자체가 의무화한 구조화되고 통합된 지식 베이스 위에서 작동하는 것의 차이입니다. 진정으로 통합된 MDF는 그 자체로 기계 가독형(machine-readable) 품질 인텔리전스 레이어가 됩니다.
3. 실사 가능성이 촉발한 인텔리전스 당위성
내부 감사 및 경영 검토 기록이 공식 실사 대상(inspectable)으로 전환됨에 따라, 조직은 이를 더 이상 단순한 요식 행위나 규정 준수 시늉(compliance theater)으로 취급할 수 없게 되었습니다. FDA의 신규 실사 프로그램 지침인 CP 7382.850은 QMS 내에서 위험 관리와 위험 기반 의사결정이 실질적으로 유효하게 작동하고 있는지를 명시적으로 평가합니다.
이는 상시 모니터링 체계를 도입해야 하는 직접적인 동기를 부여합니다. 불만, CAPA, 일탈, 공급업체 데이터 전반에 걸친 신호를 실시간으로 상관 분석하고, 상시 감사 준비가 완료된(audit-ready) 객관적 증거를 지속적으로 생성하는 AI 에이전트는 이제 단순한 ’도입 권장 기술’에서 컴플라이언스 및 경쟁력 유지를 위한 핵심 필수재로 자리 잡았습니다.
CSA의 가교 역할: AI 에이전트는 어떻게 밸리데이션되는가
2026년 2월 3일 QMSR과의 정합성을 위해 개정된 FDA의 컴퓨터 소프트웨어 보증(CSA, Computer Software Assurance) 최종 가이드라인은 AI 에이전트를 실무에 배포할 수 있게 해주는 핵심 규제 메커니즘을 제공합니다. CSA는 생산 및 QMS 공정에 사용되는 소프트웨어를 보증하기 위한 위험 기반 프레임워크를 수립하며, SaaS, 고급 분석, 자동화 및 AI/ML 도구를 명시적으로 포괄합니다.
여기서 핵심적인 통찰은 이것입니다. CSA는 AI 에이전트가 완벽함을 입증할 것을 요구하지 않습니다. 대신 시스템에 적용한 보증(Assurance)의 강도가 위험에 비례함을 입증할 것을 요구합니다. 이것이 바로 에이전틱 품질 시스템의 실질적인 구현을 가능하게 하는 규제적 허가 구조입니다.
기존 CSV 접근 방식에서는 생산 또는 품질 시스템에 사용되는 모든 소프트웨어에 대해 위험도와 무관하게 전수적이고 과도한 밸리데이션을 요구했습니다. 반면 CSA는 비례적 모델로 전환하여, 고위험 기능에는 엄격한 테스트를 적용하고, 저위험 보조 기능에는 간소화된 점검을 적용합니다. 공급업체 품질 트렌드를 모니터링하는 AI 에이전트(직접적 위험은 낮고 정보 가치는 높음)의 경우, CSA는 경량화된 보증 접근법을 허용합니다. 반면 CAPA 처리 결정에 영향을 미치는 에이전트(품질 결과에 직접적 영향)의 경우, 그에 상응하는 엄격하고 정밀한 보증 절차를 거쳐야 합니다.
QMSR이 AI를 제약하는 영역: 타협 불가능한 한계점
QMSR이 위험 비례적 밸리데이션의 길을 열어준 것은 사실이지만, 생성형 AI에 대해서는 명확하고 타협할 수 없는 규제적 한계를 설정하고 있습니다.
제한 없는 완전한 자율성은 엄격히 금지됩니다. 에이전트가 단독으로 CAPA를 종결하거나, 엔지니어링 변경 명령(ECO)을 승인하거나, 배치 출하(Batch Release)를 승인할 수는 없습니다. FDA가 기록에 대한 책임을 명시적으로 유지함에 따라, 21 CFR Part 11에 의거한 명확한 인간의 소유권과 전자서명이 필수적입니다. 에이전트는 초안을 준비하고, 인간이 최종 서명합니다.
지속적으로 재학습되는 동적 모델은 기준선(Baseline)과 충돌합니다. 클라우드 환경에서 문서화되지 않은 가중치 변경을 겪는 파운데이션 모델은 변경 관리(Change Management, 7.3.9항 및 4.1.6항) 규정을 정면으로 위반합니다. 따라서 배포 시에는 모델 버전을 명확히 고정하고, 결정론적 시드(seed) 파라미터를 사용하며, 프롬프트 개정 이력을 공식적인 변경 관리 절차 하에 문서화해야 합니다. 현재 대두되는 모범 사례는 FDA의 사전 합의된 변경 제어 계획(PCCP, Predetermined Change Control Plans)을 벤치마킹하는 것입니다. 즉, 사전에 정의된 변경 허용 범위(change envelope) 내에서의 프롬프트 미세 조정은 경미한 문서화 변경으로 처리하되, 벤더사의 모델 교체나 재학습은 전면적인 재밸리데이션 트리거로 규정하는 방식입니다.
블랙박스 외부 공급업체 노출 위험. 7.4항(구매 통제)에 따라 OpenAI, Anthropic, AWS Bedrock과 같은 외부 API 서비스는 공급업체 적격성 평가(Supplier Qualification) 대상에 해당합니다. AI 제공업체가 데이터 비보존(data non-retention), 버전 동결(version freezing), SOC 2/GxP 보안 태세를 보장하지 못할 경우, 해당 에이전트 아키텍처는 공급업체 감사 적격성 평가에서 탈락하게 됩니다. 특히 공급업체와의 계약에는 ‘모델 변경 사전 통지’ 조항이 반드시 포함되어야 합니다. 사전 통보 없는 암묵적인 모델 업데이트는 기존에 검증된 워크플로우의 밸리데이션을 즉각 무효화하기 때문입니다.
AI 추론 과정의 실사 가능성(Inspectability). 내부 감사 및 경영 검토 기록이 조사관의 실사 대상이 됨에 따라, FDA는 결정된 결과뿐만 아니라 그 결정이 어떻게 도출되었는지 과정까지 면밀히 조사할 수 있습니다. CAPA 트렌드를 감지해 제시하지만 조사관이 평가할 수 있는 논리적 방식으로 그 추론 근거를 설명하지 못하는 AI 에이전트는 컴플라이언스 가치가 아니라 오히려 심각한 컴플라이언스 리스크를 초래합니다.
QMSR 하에서의 고부가가치 에이전트 패턴
가장 규제적 정당성을 확보하기 쉬운 에이전트 배포는 QMSR의 조항 구조와 직접 매핑되는 패턴들입니다.
| 에이전트 유형 | QMSR 조항 연계 | 주요 수행 역할 | 휴먼 게이트 (인간 승인) |
|---|---|---|---|
| CAPA 인텔리전스 에이전트 (CAPA Intelligence Agent) | ISO 13485 CAPA 절차, 유효성 검증 | 품질 이벤트 접수 → 유사 QMS 이력 추출 → 심각도 분류 → 5-Why/특성요인도(Fishbone) 가설 수립 → 격리, 시정, 예방조치 초안 작성 | 유자격자(QP/책임자) 승인 필수, 자율적인 QMS 공식 레코드 생성 불가 |
| 일탈 분류 에이전트 (Deviation Classification Agent) | 7.5항 생산 통제 | 유형/심각도별 일탈 자동 분류, 과거 이력 패턴 기반 잠재적 근본 원인 제안, 초기 CAPA 템플릿 작성, SLA 기한 초과 알림 | QA 부서 검토 및 승인 |
| 변경 관리 에이전트 (Change Control Agent) | 변경 관리 QMS 영역, 위험 평가 | AI 추천 설명, 타당성 사유, 영향 평가가 포함된 변경 제안서 초안 작성, 과거 효과적이었던 실행 계획 검색 및 제시 | 변경심의위원회(CCB) 검토 및 승인 |
| 감사 추적 검토 에이전트 (Audit Trail Review Agent) | 21 CFR Part 11, 데이터 완전성(Data Integrity) | GxP 시스템 감사 추적 기록의 지속적 검토, 이상 징후 감지, 실사 준비용 증거 패키지 자동 취합 | 정기적인 QA 감독 및 확인 |
| FMEA / 위험 평가 에이전트 (FMEA / Risk Agent) | ISO 14971 연계 | 설계 및 시판 후 데이터를 기반으로 위험 관리 파일 생성 및 유지 관리, 변경 후 잔여 위험 평가 | 위험 관리자(Risk Manager) 최종 서명 |
| 시판 후 조사 에이전트 (Postmarket Surveillance Agent) | QMSR 시판 후 조사(PMS) 기대사항에 따른 사전 예방적 피드백 | 불만, 안전성 정보(vigilance), 서비스 데이터 모니터링, 위험 관리 및 CAPA 트리거와의 연계 트렌드 분석 | 불만 처리 부서 최종 검토 |
통제된 에이전틱 워크플로우를 도입한 환경에서는 수작업 샘플링 대신 전체 이력 전수 조사가 가능해졌으며, 최초 CAPA 초안 작성 소요 시간이 기존 4~8시간에서 약 30분으로 약 85% 단축된 것으로 보고되고 있습니다.
빠르게 움직이는 벤더 생태계
시장은 더 이상 이론적인 영역에 머물러 있지 않습니다. 컴플라이언스 그룹(Compliance Group)은 ISO/IEC 42001 인증 하에 CLAiRE 에이전틱 하네스를 기반으로 구축된 AI 네이티브 컴플라이언스 인텔리전스 플랫폼인 iQuality를 출시했습니다. 이 플랫폼은 감사 추적 검토, 연간제품품질평가(APQR) 생성, 컴플라이언스 모니터링, 위험 및 FMEA 분석, 데이터 마이그레이션 인텔리전스, CAPA 인텔리전스 전용 에이전트를 제공합니다. 컴플라이언스퀘스트(ComplianceQuest)는 2026년 여름 릴리스에서 과거 조사 기록과 FMEA를 분석하여 근본 원인, 격리 조치, 시정조치를 추천하는 조사 보조(Investigation Assistant) 기능을 탑재했습니다.
FDA 자체적으로도 2026년 회의 관리, 시판 전 심사, 심사 밸리데이션, 시판 후 조사, 실사, 컴플라이언스 업무를 지원하기 위해 기관 전반에 에이전틱 AI 도구를 도입했습니다. 이는 적절한 거버넌스가 뒷받침된 에이전트 패러다임에 대해 규제 당국 또한 높은 신뢰와 수용성을 보이고 있음을 시사합니다.
그 누구도 대신 해결해주지 않는 규제적 공백
QMSR은 현대적인 AI가 등장하기 전인 2016년에 제정된 표준을 기반으로 조화된 규정입니다. 이로 인해 여전히 다음과 같은 규제적 공백이 존재합니다.
- AI 전주기 관리에 대한 QMS 조항 부재: QMS 도구에 대한 드리프트 모니터링, 재학습 트리거, 설명 가능성 산출물(explainability artifacts)에 대한 구체적 규정이 없습니다.
- 에이전트 시대를 반영하지 못하는 Part 11: 전자서명 귀속 규칙은 자율형 시스템을 염두에 두고 설계되지 않았습니다.
- 품질 부서 소프트웨어를 위한 PCCP 부재: 시판 의료기기 제품과 달리, 내부 품질 업무용 소프트웨어에는 공식적인 사전 변경 제어 계획(PCCP) 메커니즘이 존재하지 않습니다.
- 조사관의 숙련도 편차: 감사관이나 실사관마다 AI에 대한 이해도가 천차만별입니다. 결국 실사 과정에서 에이전트 아키텍처를 조사관에게 직접 교육해야 하며, 이는 기업의 문서화 부담을 가중시킵니다.
- 현실적인 일정 충돌: QMSR 시스템 전환 작업과 AI 에이전트 도입 프로젝트가 동일한 품질 보증(QA) 인력을 두고 경쟁하게 됩니다.
실무적 도입 로드맵
QMSR 환경에서 AI 에이전트를 도입하려는 조직은 다음의 단계별 순서를 따라야 합니다.
-
QMSR 갭 분석 및 격차 해소(Delta) 작업을 최우선으로 완료하십시오. 규정 비교 분석(Crosswalk), 추가 요구사항 절차 수립, 직원 교육을 선행해야 합니다. 에이전트를 얹기 전에 초기 실사 주기를 먼저 성공적으로 통과하십시오.
-
AI 거버넌스를 공식 QMS 프로세스로 구축하십시오. 모델 인벤토리, 위험 등급 분류, 7.6항 및 CSA에 따른 밸리데이션 절차, 경영 검토 내 모니터링 KPI를 수립해야 합니다. ISO 42001 표준을 참고하여 군더더기 없이 간결하게 구축하십시오.
-
저위험 영역의 코파일럿부터 시작하십시오. 일탈 요약, SOP 교차 참조, 불만 군집화(clustering)부터 착수하십시오. 이후 위험 비례적 체크포인트에 인간 승인 게이트를 둔 트랜잭션 에이전트로 점진적으로 발전시키십시오.
-
계약 조항을 지금 즉시 재정비하십시오. LLM 공급업체 및 클라우드 eQMS 벤더와의 계약에 모델 변경 사전 통지 조항, 데이터 사용 제한, 감사 권한을 명시해야 합니다.
-
유효성 모니터링 체계를 계측하십시오. ISO 13485의 유효성 검증(effectiveness verification) 요구사항에 맞추어 CAPA 재발 지표와 평가 기간을 설정하십시오. 에이전트가 품질 성과를 실제로 개선하고 있음을 측정할 수 없다면, 실사관 앞에서 그 정당성을 입증할 수 없습니다.
결론
QMSR은 품질 시스템을 정적인 문서 보관소에서 ’구조화된 운영 그래프(operational graph)’로 탈바꿈시켰습니다. 모든 QMS 프로세스에 걸친 위험 비례성의 원칙을 확립하고, 의료기기 파일(MDF)을 통해 통합된 증거 구조를 창출하며, 내부 감사 기록을 명시적인 실사 대상으로 규정함으로써, 에이전틱 품질 시스템이 필요로 하는 규제적 기반을 제공하고 있습니다.
이 규정이 AI 도입을 강제하는 것은 아닙니다. 그러나 AI 도입이 가장 합리적인 컴플라이언스 전략이 될 수밖에 없는 환경을 조성하고 있습니다. QMSR을 단순한 용어 개정 정도로 취급하는 조직은 정적인 기록 저장소 수준에 머무를 것이며, CP 7382.850의 ‘상호 연결된 결함’ 분석 렌즈 하에서 가중된 실사 위험에 직면하게 될 것입니다. 반면 QMSR을 계기로 클라우드 eQMS로 통합하고 인간 개입(HITL) 거버넌스 하에 에이전틱 AI를 선제적으로 도입하는 조직은 품질 운영 체계를 능동적인 인텔리전스 엔진으로 진화시킬 것입니다.
최후의 승자는 가장 진보된 AI를 보유한 기업이 아니라, 신뢰할 수 있게 밸리데이션되고(validated), 감사가 가능하며(auditable), 위험에 비례하는(risk-proportionate) 품질 시스템 내에서 AI를 운영함을 입증할 수 있는 기업이 될 것입니다. QMSR 체제 하에서 단순한 ’인증을 보유한 시스템’과 ’실질적인 신뢰성을 갖춘 시스템’의 차이는 이제 결코 간과할 수 없습니다.
출처
- FDA — Quality Management System Regulation FAQ
- King & Spalding — The QMSR Goes Live and FDA Implements a New Medical Device Inspection Technique
- Scilife — CSV vs. CSA: Which Validation Approach Does the FDA Actually Expect?
- Federal Register — Medical Devices; Quality System Regulation Amendments (89 FR 7496)
- FDA — Good Machine Learning Practice for Medical Device Development: Guiding Principles
- MasterControl — Quality Management System Regulation (QMSR)
- IntuitionLabs — FDA QMSR & ISO 13485: Key Changes Effective 2026
- AAMI — New QMSR Rule is Final, FDA Aligns U.S. Med Device Regulation with International Standard
- PR Newswire — FDA Inspection Data Reveals a New Compliance Blind Spot for Medical Device Makers
- MSI International — QMSR Inspectable Records: Why Honest Minutes Always Win
- TÜV SÜD — ISO 13485 Internal Auditor Training with FDA QMSR Update (2026)
- Skadden — FDA Proposes Amendments to Medical Device Quality System Regulation
- Google Cloud — US FDA 21 CFR Part 11 Compliance Mapping
- BioSpace — As FDA Deploys Agentic AI, Pharma Begins Testing the Next Frontier of Intelligent Automation
- Business Wire — Compliance Group Reveals iQuality, an AI-Native End-to-End Compliance Intelligence Solution
- BioPharm International — GxP Inspection-Ready AI Tools: Building Risk-Based QA Frameworks for AI/ML in GxP Operations
- Lab Manager — AI in Regulated Labs: What Counts as a Validated System?
- GitHub — Quality & CAPA Agent (hcls-ai-agents)
Saram Consulting