AI 자율비행, MOSA, 소모성 설계를 감항인증은 어떻게 다루는가
미 공군의 Collaborative Combat Aircraft, CCA 프로그램이 본격적인 양산 단계에 들어갔습니다.
2026년 6월 미 공군은 CCA Increment 1 생산에 150대의 항공기를 투입하기로 했으며, 2026년 9월에는 두 기종의 공식 명칭을 FQ-42 Vengeance와 FQ-44 Fury로 발표했습니다.
시험 단계에서 YFQ-42A와 YFQ-44A라는 명칭이 사용됐지만, 현재 공군의 공식 발표에서는 FQ-42와 FQ-44라는 명칭을 사용하고 있습니다.
CCA가 주목받는 이유는 단순히 무인 전투기를 만든다는 데 있지 않습니다.
기존 유인 전투기와 다른 비용 구조, 빠른 개발 주기, 소프트웨어 중심의 자율비행, MOSA 기반의 개방형 구조, 그리고 상대적으로 짧은 운용수명을 전제로 한 설계가 동시에 적용되고 있기 때문입니다.
그렇다면 중요한 질문이 하나 생깁니다.
“이렇게 빠르게 개발되는 AI 기반 무인전투기는 어떤 기준으로 감항성을 확보하는가?”
핵심은 기존 감항체계를 없애는 것이 아니라, 기존 감항기준을 항공기의 임무와 위험도에 맞게 적용하고 필요한 부분을 테일러링하는 것입니다.

1. CCA도 감항인증의 틀을 벗어나는 것은 아니다
먼저 한 가지 오해부터 정리할 필요가 있습니다.
CCA가 소모성 또는 반자율 항공기라고 해서 감항성 검증을 받지 않는 것은 아닙니다.
다만 유인 전투기와 동일한 요구사항을 기계적으로 적용하는 것도 아닙니다.
미 공군의 군용항공기 감항성 체계에서 중요한 참고 문서 중 하나가 MIL-HDBK-516C입니다.
MIL-HDBK-516C는 법률이나 강제적인 의미의 “항공기 설계 규정”이라기보다 군용항공기 감항인증을 위한 기준과 판단 항목을 제공하는 핸드북입니다.
특히 CCA와 같은 AI 기반 항공기에서는 다음 영역이 중요합니다.
- Section 5: 구조
- Section 6: 비행기술
- Section 14: 시스템 안전
- Section 15: 컴퓨터 시스템 및 소프트웨어
- Section 17: 무장 및 무장장착물
따라서 CCA의 감항성을 하나의 규격으로 설명하기보다는 여러 감항 영역을 프로그램별 Certification Basis에 맞게 조합한다고 이해하는 것이 적절합니다.
2. 가장 중요한 변화는 AI와 임무 자율 SW를 어떻게 인증하느냐이다
CCA의 가장 큰 특징은 항공기 자체보다 소프트웨어가 임무 수행능력을 크게 좌우한다는 점입니다.
특히 비행제어 기능과 임무 자율 기능을 구분하는 것이 중요합니다.
비행제어는 항공기의 자세, 속도, 경로, 안정성 등 비행 자체의 안전과 직접적으로 연결됩니다.
반면 임무 자율 소프트웨어는 탐색, 경로 계획, 협업, 임무 수행 등 전술적인 기능을 담당할 수 있습니다.
따라서 임무 자율 소프트웨어를 교체하거나 업그레이드하더라도 항공기의 기본적인 비행 안전성이 영향을 받지 않도록 아키텍처를 구성하는 것이 중요합니다.
이러한 접근을 보여주는 대표적인 사례가 A-GRA입니다.
3. A-GRA는 감항규격이 아니라 소프트웨어 이식성을 위한 구조다
A-GRA는 Autonomy Government Reference Architecture의 약자입니다.
미 공군의 Open-Arsenal 자료는 A-GRA를 임무 자율 소프트웨어를 표준화된 인터페이스를 통해 여러 자율 플랫폼에 연결하기 위한 개방형 구조로 설명합니다.
쉽게 말하면 다음과 같습니다.
기존 방식
항공기 + 비행제어 + 임무 SW + 자율 SW
A-GRA가 지향하는 방식
항공기 → 표준 인터페이스 → 임무 자율 SW
즉, 항공기와 자율 소프트웨어 사이의 경계를 명확하게 만드는 것입니다.
실제로 GA-ASI는 2026년 2월 YFQ-42A에서 Collins Aerospace의 Sidekick Mission Autonomy 소프트웨어를 통합해 반자율 비행시험을 수행했으며, 이 과정에서 A-GRA를 이용해 자율 소프트웨어와 항공기 임무 시스템 사이의 데이터 교환을 구현했다고 발표했습니다.
따라서 A-GRA 자체를 감항인증 기준이라고 부르는 것은 정확하지 않습니다.
A-GRA는 “어떻게 자율 소프트웨어를 항공기에 연결하고 이식할 것인가”에 관한 아키텍처이고, 그 소프트웨어가 안전필수 기능을 수행한다면 별도의 감항 및 시스템 안전 검증이 필요합니다.
4. MOSA는 CCA의 소프트웨어 교체 구조를 뒷받침한다
CCA의 또 다른 핵심은 MOSA입니다.
미국 법률상 MOSA의 직접적인 근거는 현재 10 U.S.C. §4401입니다.
이 조항은 주요 방위획득사업이 가능한 범위에서 Modular Open System Approach를 적용하도록 하고 있으며, 모듈형 인터페이스를 이용해 주요 시스템 구성품을 수명주기 동안 추가·제거·교체할 수 있는 구조를 정의하고 있습니다.
즉 MOSA의 핵심은 단순히 “공개된 기술을 사용한다”는 의미가 아닙니다.
핵심은 다음과 같습니다.
모듈화 → 표준화된 인터페이스 → 구성품 분리 → 교체 가능 → 경쟁적인 공급망 → 빠른 성능개량
이라는 구조입니다.
이 때문에 CCA에서는 기체를 한 번 구매하면 수십 년 동안 동일한 소프트웨어를 사용하는 기존 방식보다 새로운 자율 알고리즘과 임무 소프트웨어를 빠르게 통합할 수 있는 구조가 중요합니다.
5. FACE와 A-GRA는 비슷해 보이지만 역할이 다르다
CCA의 소프트웨어 구조를 이야기할 때 FACE도 자주 등장합니다.
FACE는 Future Airborne Capability Environment의 약자로, 항공전자 소프트웨어의 이식성과 재사용성을 높이기 위한 개방형 소프트웨어 표준입니다.
The Open Group은 FACE를 서로 다른 항공전자 컴퓨팅 환경에서 소프트웨어 구성요소를 재사용할 수 있도록 하는 공통 소프트웨어 환경과 인터페이스 표준으로 설명합니다.
다만 여기서 중요한 차이가 있습니다.
FACE = 항공전자 소프트웨어의 portability와 reuse
A-GRA = 자율·AI 임무 소프트웨어와 자율 플랫폼 사이의 portability
그리고 둘 모두 감항인증 그 자체는 아닙니다.
특히 FACE Consortium도 FACE Conformance가 기존 감항 프로세스를 대체하는 것이 아니라 보완하는 역할이라고 설명합니다.
6. AI를 사용한다고 해서 감항기준이 사라지는 것은 아니다
AI 기반 자율비행에서 중요한 문서 중 하나가 Airworthiness Advisory AA-22-02입니다.
문서 제목은 “Using AI/Complex Functions to Support Safety Critical Functionality”입니다.
이 문서는 AI 또는 Complex Functions가 안전필수 기능에 사용될 경우 Certification Basis를 어떻게 테일러링할 것인지에 대한 미 공군의 감항 자문입니다.
특히 MIL-HDBK-516C Section 15, Computer Systems and Software를 중심으로 AI와 Complex Functions를 다루고 있으며, 기능에 따라 다른 MIL-HDBK-516C 영역도 영향을 받을 수 있다고 설명합니다.
이 부분이 CCA 감항체계를 이해하는 핵심입니다.
AI라고 해서 별도의 완전히 새로운 감항체계가 만들어지는 것이 아니라,
기존 감항기준 → AI 특성을 고려한 Certification Basis tailoring → 안전성 입증
이라는 구조로 접근하는 것입니다.
7. 인간 통제와 자율비행은 서로 모순되는 개념이 아니다
CCA는 완전한 원격조종 항공기와도 다르고, 인간의 개입이 전혀 없는 무기체계와도 다릅니다.
현재 공개된 CCA 관련 시험은 인간 운용자가 임무 또는 자율 기능을 활성화하고 항공기가 정해진 범위 안에서 자율적으로 비행하는 형태를 보여주고 있습니다.
예를 들어 GA-ASI의 YFQ-42A 시험에서는 지상 운용자가 Ground Station Console을 통해 자율 모드를 활성화하고 명령을 전달했으며, 항공기는 해당 명령을 수행했습니다.
또한 무기체계의 자율성에 대해서는 DoDD 3000.09가 별도의 정책적 기준을 제공합니다.
이 지침은 자율무기체계의 운용에서 적절한 수준의 인간 판단이 유지될 수 있도록 시스템과 운용개념을 설계할 것을 요구합니다.
따라서 감항성과 자율성은 다음과 같이 구분하는 것이 이해하기 쉽습니다.
자율성
항공기가 얼마나 많은 비행·임무 기능을 스스로 수행하는가
감항성
그 기능이 항공기와 운용자에게 허용 가능한 안전수준을 유지하면서 수행되는가
무장 운용 정책
무력 사용 과정에서 인간 판단과 운용 통제가 어떻게 유지되는가
서로 다른 영역이지만 하나의 CCA 체계에서 연결됩니다.
8. FQ-44의 AI 임무 소프트웨어 공중 교체가 중요한 이유
2026년 2월 YFQ-44A 시험에서 흥미로운 장면이 공개됐습니다.
항공기가 한 번의 비행에서 Shield AI의 Hivemind를 사용한 뒤 착륙하지 않고 Anduril의 Lattice Mission Autonomy로 전환해 동일한 비행 중 시험을 계속한 것입니다.
미 공군 관계자의 설명과 Anduril 측 발표를 인용한 보도에 따르면, 이 시험은 한 비행에서 서로 다른 두 임무 자율 소프트웨어를 전환하는 방식으로 수행됐습니다.
이 시험의 기술적 의미는 단순히 “AI를 교체했다”는 데 있지 않습니다.
핵심은 다음과 같은 구조가 실제 비행시험에서 구현되고 있다는 점입니다.
항공기 → 표준화된 인터페이스 → 임무 자율 소프트웨어
이것이 바로 MOSA와 A-GRA가 CCA에서 가지는 의미입니다.
다만 이 시험을 곧바로 “감항인증 완료” 또는 “AI 소프트웨어의 자유로운 교체가 감항적으로 승인됐다”고 해석해서는 안 됩니다.
공개된 자료는 해당 시험의 성공을 보여주지만, 각 소프트웨어 버전에 대한 상세한 Certification Basis와 감항 승인 범위까지 공개한 것은 아니기 때문입니다.
9. MUM-T 편대비행에서는 자율성보다 안전성이 먼저다
CCA의 중요한 임무 중 하나는 F-35, F-22와 같은 유인 전투기와 협업하는 것입니다.
따라서 CCA의 자율비행에서 중요한 기능 중 하나는 항공기 자체의 비행뿐만 아니라 다른 항공기와의 공간적 관계를 안전하게 유지하는 것입니다.
예를 들어
항법 → 위치 유지 → 경로 추종 → 편대 유지 → 충돌 회피 → 통신 두절 대응
등은 서로 연결되어 있습니다.
이러한 기능은 단일한 감항 규격 하나로 검증되는 것이 아니라 MIL-HDBK-516C의 비행기술, 항공전자, 시스템 안전, 컴퓨터 시스템 및 소프트웨어 관련 기준을 프로그램별 Certification Basis에 따라 적용하는 방식으로 접근하는 것이 적절합니다.
따라서 UCI나 기타 개방형 인터페이스를 감항기준 자체로 보는 것보다는 “상호운용성과 시스템 통합을 위한 인터페이스”로 이해하는 것이 안전합니다.
10. 무장 통합은 MIL-HDBK-516C Section 17이 핵심이다
CCA는 단순한 무인 정찰기가 아닙니다.
FQ-44 계열은 실제 공대공 무장 운용시험까지 진행했습니다.
2026년 7월 미 공군은 YFQ-44A가 모하비 사막 상공의 디지털 표적을 대상으로 AIM-120 실사격 시험을 수행했다고 발표했습니다.
공군에 따르면 시험은 초기의 불활성 무장 탑재시험에서 시작해 항공기와 무장체계 간 데이터링크 통합 검증을 거친 뒤 실사격으로 진행됐습니다.
감항 관점에서 중요한 것은 단순히 미사일을 발사했다는 사실이 아닙니다.
무장을 항공기에 통합할 때는 다음 사항을 검증해야 합니다.
- 무장 장착
- 전기·데이터 인터페이스
- 발사 명령
- 무장 분리
- 공력 영향
- 진동 및 충격
- 발사 시 환경 영향
- 항공기 시스템과 무장 시스템의 상호작용
MIL-HDBK-516C에서는 이 영역을 Section 17, Armaments and Stores Integration에서 다룹니다.
11. MIL-STD-882E의 SwCI는 무장 인증 규격이 아니다
MIL-STD-882E의 Software Criticality Index, SwCI 1~5를 “무장 발사 안전을 위한 소프트웨어 위험 등급”이라고 단순하게 표현하면 범위가 너무 좁습니다.
SwCI는 시스템 안전 분석 과정에서 소프트웨어가 시스템 위험에 어떤 방식으로 기여하는지를 평가하고, 그에 필요한 Level of Rigor를 결정하기 위한 체계입니다.
MIL-STD-882E는 Software Safety Criticality Matrix를 통해 SwCI 1부터 SwCI 5까지를 부여하고, 각 수준에 따라 요구되는 분석·설계·시험의 엄격도를 다르게 설정합니다.
일반적으로
SwCI 1 → 가장 높은 수준의 안전성 분석 및 검증
SwCI 2~4 → 점차 낮아지는 수준의 분석·검증
SwCI 5 → 안전 영향이 없는 것으로 평가된 소프트웨어
라는 구조로 이해할 수 있습니다.
따라서 CCA에서는 무장뿐만 아니라 비행제어, 자율비행, 안전감시 등의 기능이 시스템 위험에 어떻게 연결되는지를 분석하고 그 결과에 따라 소프트웨어 검증 수준을 결정하게 됩니다.
12. 소모성 설계라고 해서 구조 안전을 포기하는 것은 아니다
CCA의 또 다른 특징은 Affordable Mass와 Attritable이라는 개념입니다.
유인 전투기와 동일한 수십 년의 운용수명과 모든 요구조건을 동일하게 적용한다면 CCA의 비용·수량 목표를 달성하기 어려워집니다.
따라서 CCA에서는
필요한 임무수명 + 예상 운용환경 + 구조 요구조건 + 정비 개념 + 비용
을 종합적으로 고려해 요구조건을 설정하는 접근이 중요합니다.
MIL-HDBK-516C에서 구조 관련 기준은 Section 5입니다.
하지만 Section 5 자체가 CCA의 구체적인 수명이나 안전계수를 정해주는 것은 아닙니다.
실제 설계에서는 프로그램별 요구사항과 Certification Basis, 그리고 필요한 세부 설계·시험 기준을 조합하게 됩니다.
따라서 “CCA는 소모품이므로 구조 안전계수가 낮다”와 같은 단순한 표현은 피하는 것이 좋습니다.
정확한 표현은
“운용수명과 임무개념을 고려해 구조 요구조건을 테일러링할 수 있다”
정도가 적절합니다.
13. 결국 CCA 감항성은 하나의 규격으로 설명할 수 없다
CCA의 감항체계를 단순화하면 다음과 같이 이해할 수 있습니다.
기본 감항체계 → MIL-HDBK-516C
구조 → Section 5
비행기술 → Section 6
시스템 안전 → Section 14
컴퓨터 시스템 및 SW → Section 15
무장 및 무장장착물 → Section 17
프로그램별 Certification Basis
AI·자율기능 → AA-22-02에 따른 Certification Basis tailoring
MOSA → 모듈화·인터페이스·교체 가능 구조
A-GRA → 임무 자율 SW portability
FACE → 항공전자 SW portability
MIL-STD-882E → 시스템 안전 및 SW criticality / Level of Rigor
최종적으로 CCA 항공기의 안전성 입증
MIL-HDBK-516C → 프로그램별 Certification Basis → AI/자율기능 Tailoring → MOSA/A-GRA/FACE → 시스템 안전 분석 → 시험·검증 → 감항성 입증
14. FQ-42와 FQ-44에서 이것이 중요한 이유
CCA의 진짜 혁신은 “무인 전투기를 만들었다”는 것만이 아닙니다.
기존 항공기 개발에서는 항공기 플랫폼과 임무 시스템, 소프트웨어가 강하게 결합되어 있었습니다.
반면 CCA는 플랫폼과 소프트웨어를 분리하고, 개방형 인터페이스를 통해 새로운 자율기능을 빠르게 통합하는 방향으로 발전하고 있습니다.
GA-ASI가 YFQ-42A에서 Collins Aerospace의 자율 소프트웨어를 A-GRA를 이용해 통합한 사례와, YFQ-44A에서 Hivemind와 Lattice 계열 자율 소프트웨어를 한 비행에서 전환한 시험은 이러한 방향을 보여주는 공개 사례입니다.
그리고 이 구조가 제대로 작동하려면 단순히 소프트웨어가 실행되는 것만으로는 충분하지 않습니다.
소프트웨어가 교체되어도 항공기 안전성이 유지되는가?
새로운 소프트웨어가 기존 인터페이스를 정확하게 사용하는가?
안전필수 기능에 영향을 주는가?
변경된 기능에 대해 어떤 수준의 검증이 필요한가?
새로운 무장이나 센서를 추가했을 때 기존 안전성을 유지할 수 있는가?
라는 질문에 답할 수 있어야 합니다.
바로 이 지점에서 MOSA, A-GRA, 시스템 안전, MIL-HDBK-516C, MIL-STD-882E가 하나의 체계로 연결됩니다.
핵심 정리
| 임무수명과 운용환경에 맞는 구조 안전성 | MIL-HDBK-516C Section 5 | |
| 비행 안전 | 자율비행·비행성·충돌회피 등 | MIL-HDBK-516C Section 6 |
| 시스템 안전 | 위험원 분석과 안전 요구조건 | MIL-HDBK-516C Section 14 |
| AI·자율 SW | 안전필수 기능에 대한 AI/CF 검증 | MIL-HDBK-516C Section 15, AA-22-02 |
| SW 안전성 | 소프트웨어 중요도와 검증 엄격도 결정 | MIL-STD-882E, SwCI |
| SW portability | 항공전자 SW의 이식성과 재사용 | FACE |
| Mission Autonomy portability | 자율 SW와 항공기 플랫폼 분리 | A-GRA |
| 개방형 시스템 | 모듈화·인터페이스·교체 가능 구조 | MOSA, 10 U.S.C. §4401 |
| 무장 통합 | 무장 장착·분리·발사 및 시스템 연동 | MIL-HDBK-516C Section 17 |
| 자율무기 운용 | 인간 판단과 무력 사용에 대한 정책적 통제 | DoDD 3000.09 |
결론
FQ-42 Vengeance와 FQ-44 Fury의 감항인증을 이해할 때 가장 중요한 것은 “CCA에는 별도의 감항규격이 존재한다”라고 단순화하지 않는 것입니다.
현재 공개된 자료를 기준으로 보면 기존 군용항공기 감항체계를 기반으로 하면서 CCA의 특성에 맞게 Certification Basis를 구성하고, AI·자율기능에 대해서는 추가적인 테일러링과 안전성 입증을 적용하는 구조로 이해하는 것이 적절합니다.
그 중심에 MIL-HDBK-516C가 있고,
Section 5는 구조,
Section 6은 비행기술,
Section 14는 시스템 안전,
Section 15는 컴퓨터 시스템과 소프트웨어,
Section 17은 무장 및 무장장착물을 다룹니다.
여기에 MIL-STD-882E의 시스템 안전 및 소프트웨어 중요도 분석, AA-22-02의 AI/Complex Function 관련 감항 자문, MOSA의 개방형 시스템 구조, A-GRA의 자율 소프트웨어 이식성, FACE의 항공전자 소프트웨어 portability가 각각 다른 역할로 연결됩니다.
결국 CCA의 핵심은
“감항인증을 없애는 것”
이 아니라
“감항성을 유지하면서도 소프트웨어와 플랫폼을 빠르게 교체할 수 있는 구조를 만드는 것”
이라고 볼 수 있습니다.
이것이 기존 전투기 개발과 CCA 개발 사이에서 가장 중요한 기술적 차이 중 하나입니다.
※ 이 글은 2026년 9월 29일 현재 공개적으로 확인 가능한 미 공군·미 국방부·제조사 및 관련 표준 자료를 바탕으로 정리했습니다. CCA의 상세 Certification Basis와 개별 감항 승인 조건은 모두 공개되어 있지 않으므로, 공개자료에서 확인되지 않는 세부 인증조건은 추정하지 않았습니다.
'Defense' 카테고리의 다른 글
| WOSA란? 안두릴 바라쿠다 검증으로 본 무기 개방형 아키텍처 (0) | 2026.09.30 |
|---|---|
| 왜 방산은 FPGA를 쓰고 스마트폰과 테슬라는 ASIC을 쓰는가? (0) | 2026.09.30 |
| 항공안전법부터 DO-178C, MIL-HDBK-516C까지 (0) | 2026.09.29 |
| 항공기의 디지털 부조종사, FMS의 모든 것 (0) | 2026.09.29 |
| K-MOSA는 왜 아직 가이드라인이 보이지 않는가? (0) | 2026.09.29 |