본문 바로가기

Defense

항공안전법부터 DO-178C, MIL-HDBK-516C까지

민수·군수·AAM 감항인증 체계 한눈에 이해하기

항공기를 개발할 때 가장 중요한 질문 중 하나는 "이 항공기는 안전한가?"입니다.

하지만 이 질문에 답하는 방법은 민간 항공기, 군용 항공기, 그리고 최근 빠르게 등장하고 있는 AAM(eVTOL)에 따라 조금씩 다릅니다.

 

민간 항공기는 「항공안전법」 체계에서 형식증명과 감항증명 등을 수행합니다. 군용 항공기는 「군용항공기 비행안전성 인증에 관한 법률」에 따른 별도의 감항인증 체계를 적용합니다.

 

그리고 eVTOL과 같은 AAM은 기존 항공기와 다른 수직이착륙 방식, 분산전기추진, 고도화된 비행제어 시스템 등을 사용하기 때문에 기존 규정과 특별조건 등을 조합해 인증기준을 마련합니다.

 

여기에 항공전자와 비행제어 소프트웨어의 안전성을 입증하기 위해 DO-178C와 같은 국제 기술표준이 연결됩니다.

이번 글에서는 항공안전법부터 군용 감항인증, MIL-HDBK-516C, ARP4754A, ARP4761, DO-178C, DO-254 그리고 AAM과 Joby Aviation의 인증 진행 상황까지 하나의 흐름으로 정리해 보겠습니다.

1. 항공기 인증은 하나의 기준으로 끝나지 않는다

항공기 인증을 이해하기 위해서는 먼저 법률, 인증제도, 기술기준, 세부 기술표준을 구분해야 합니다.

전체적인 관계는 다음과 같이 이해할 수 있습니다.

항공기 인증의 기본 흐름

법률 → 인증제도 → 기술기준 → 개발·검증 표준 → 시험·적합성 입증 → 인증

각각의 역할은 다릅니다.

  • 법률: 누가 어떤 권한으로 인증하는가
  • 인증제도: 어떤 절차로 인증하는가
  • 기술기준: 항공기가 어떤 안전 요구조건을 만족해야 하는가
  • 개발·검증 표준: 요구조건을 어떻게 개발하고 검증하며 증거로 남길 것인가
  • 시험·적합성 입증: 실제 설계가 요구사항을 만족한다는 것을 어떻게 보여줄 것인가

따라서 DO-178C 자체가 감항인증은 아닙니다.

DO-178C는 전체 항공기 인증체계 안에서 항공기 탑재 소프트웨어의 개발과 검증을 담당하는 중요한 기술표준입니다.

2. 민수·군수·AAM 감항인증 체계 비교

상위 법·제도 항공안전법 군용항공기 비행안전성 인증에 관한 법률 항공안전법 체계 및 AAM 관련 제도
주요 인증기관 국토교통부 / FAA / EASA 방위사업청 및 관련 전문기관 국토교통부 / FAA / EASA
인증 목적 민간 운항 안전성 확보 군 임무 수행에 필요한 비행안전성 확보 새로운 수직이착륙 항공기의 안전성 확보
대표 인증 형식증명, 제작증명, 감항증명 등 군용항공기 감항인증 형식증명 및 관련 감항승인
대표 기술기준 항공기 기술기준(KAS), FAA 규정, EASA CS 등 군용항공기 표준감항인증기준, MIL-HDBK-516 계열 FAA §21.17(b) 및 항공기별 인증기준, EASA SC-VTOL 등
시스템 개발 ARP4754A 등 사업별 기준 적용 ARP4754A 등 활용 가능
안전성 평가 ARP4761 계열 등 사업별 안전성 평가기준 항공기별 안전성 평가
소프트웨어 DO-178C 사업별 기준 지정, DO-178C 활용 가능 DO-178C 등
하드웨어 DO-254 사업별 기준 지정 DO-254 등
핵심 특징 민간 항공 안전규정 기반 군 임무와 운용환경을 고려 새로운 항공기 형상과 기술의 인증

세 체계는 완전히 별개의 세계가 아닙니다.

 

항공전자, 비행제어 소프트웨어, 시스템 안전성 분석에서는 공통된 기술 원칙과 국제 표준이 상당 부분 공유됩니다.

3. 법률과 기술기준은 어떤 관계인가?

항공안전법과 MIL-HDBK-516C를 같은 종류의 문서로 생각하기 쉽지만 실제 역할은 전혀 다릅니다.

법률은 '인증의 법적 틀'

법률은 다음과 같은 사항을 정합니다.

  • 누가 인증하는가
  • 어떤 권한을 가지고 있는가
  • 어떤 인증 절차를 적용하는가
  • 인증 신청과 승인 절차는 무엇인가
  • 인증 후 어떤 의무가 발생하는가

즉, 법률은 항공기 안전성을 관리하기 위한 법적 기반입니다.

기술기준은 '무엇을 만족해야 하는가'

기술기준은 실제 항공기가 만족해야 하는 기술적 요구조건을 정의합니다.

예를 들어,

  • 구조
  • 비행성능
  • 비행제어
  • 추진계통
  • 전기계통
  • 항공전자
  • 화재안전
  • 비상상황
  • 환경조건
  • 시스템 안전성

등이 포함될 수 있습니다.

 

따라서 간단하게 정리하면 다음과 같습니다.

법률 = 누가, 어떤 절차로 인증하는가

기술기준 = 항공기가 무엇을 만족해야 하는가

 

국내 「항공안전법」은 원칙적으로 군용항공기에 적용되는 일반 민간항공 인증체계와 구분되며, 군용항공기는 별도의 법률에 따라 관리됩니다.

4. 형식증명과 감항증명은 다르다

민간 항공기 인증을 이해할 때 또 하나 중요한 개념이 형식증명과 감항증명의 차이입니다.

형식증명(Type Certificate)

형식증명은 항공기의 설계 또는 형식(Type Design)이 적용되는 기술기준에 적합한지를 확인하는 인증입니다.

 

쉽게 말하면,

"이 설계의 항공기를 제작해도 안전기준을 만족하는가?"

를 확인하는 과정입니다.

감항증명(Airworthiness Certificate)

감항증명은 실제 제작된 개별 항공기가 안전하게 비행할 수 있는 상태인지 확인하는 절차입니다.

 

따라서,

형식증명 = 설계에 대한 인증

감항증명 = 개별 항공기의 비행 적합성 확인

이라는 차이가 있습니다.

 

이 차이를 이해하면 항공기 인증체계가 훨씬 명확해집니다.

5. 군용 항공기의 핵심 기준, MIL-HDBK-516C

군용 항공기는 민간 항공기와 다른 운용환경을 고려해야 합니다.

 

전투기, 헬리콥터, 무인항공기 등은 일반적인 민간 운항뿐 아니라 다음과 같은 환경에서 운용될 수 있습니다.

  • 고기동
  • 저고도 비행
  • 고속 비행
  • 무장 운용
  • 전자전
  • 극한 환경
  • 군용 임무장비 운용
  • 유무인 복합 임무

이러한 군용 항공시스템의 감항성을 판단하는 대표적인 미국 기준이 MIL-HDBK-516 계열입니다.

 

여기서 중요한 점은 MIL-HDBK-516C가 MIL-STD가 아니라 MIL-HDBK, 즉 Military Handbook이라는 것입니다.

MIL-HDBK-516은 군용 유·무인 항공시스템의 감항인증 기준을 구성하는 데 활용되는 핵심 문서로, 항공시스템의 비행안전성과 감항성을 평가하기 위한 기준과 적합성 입증 방법의 틀을 제공합니다.

 

또한 실제 사업에서는 모든 항공기에 동일한 방식으로 적용하는 것이 아니라 해당 항공기의 특성과 임무에 맞춰 기준을 설정하고 조정하는 방식으로 활용됩니다.

 

따라서 다음과 같이 이해하는 것이 가장 정확합니다.

MIL-HDBK-516C = 군용 항공시스템 감항인증 기준을 구성하는 핵심 핸드북

6. DO-178C는 전체 인증체계에서 어디에 위치하는가?

DO-178C는 항공기 전체를 인증하는 법률도 아니고 항공기 전체의 감항성을 판단하는 기준도 아닙니다.

DO-178C는 항공기 탑재 소프트웨어의 개발과 검증을 위한 국제적인 기술표준입니다.

 

전체 시스템 개발 관점에서 보면 다음과 같은 관계로 이해할 수 있습니다.

시스템부터 소프트웨어까지의 가로 흐름

항공기 시스템 개발 → ARP4754A → 시스템 안전성 평가 → ARP4761 계열 → 소프트웨어 개발 → DO-178C → 하드웨어 개발 → DO-254 → 시험·검증 → 적합성 입증

 

다만 실제 개발 프로세스에서는 소프트웨어와 하드웨어가 단순히 순차적으로 진행되는 것이 아니라 시스템 개발과 병행되며 상호 추적되는 구조입니다.

 

보다 정확하게 표현하면 다음과 같습니다.

시스템 요구사항 → 시스템 아키텍처 → 안전성 평가 → 소프트웨어·하드웨어 요구사항 → DO-178C / DO-254 → 검증 → 적합성 입증

 

즉,

ARP4754A = 시스템 개발

ARP4761 계열 = 안전성 평가

DO-178C = 항공 소프트웨어

DO-254 = 항공전자 하드웨어

라는 역할 분담으로 이해할 수 있습니다.

7. DO-178C의 핵심은 '코드 테스트'가 아니다

DO-178C를 단순히 "항공 소프트웨어 테스트 표준"이라고 생각하면 핵심을 놓칠 수 있습니다.

DO-178C의 중요한 개념 중 하나는 요구사항 기반 개발과 검증입니다.

 

예를 들어 비행제어 소프트웨어에 다음과 같은 요구사항이 있다고 가정해 보겠습니다.

"조종사의 입력에 따라 비행제어면을 지정된 시간 이내에 요구 위치로 이동시킨다."

 

이 요구사항은 시스템 요구사항에서 소프트웨어 요구사항으로 구체화됩니다.

그다음,

요구사항 → 설계 → 소스코드 → 시험 → 결과

가 연결되어야 합니다.

 

이러한 연결 관계를 추적성(Traceability)이라고 합니다.

결국 중요한 질문은 단순히

"프로그램이 실행되는가?"

가 아닙니다.

 

더 중요한 질문은

"안전에 필요한 요구사항이 빠짐없이 구현되었고, 그 구현이 적절하게 검증되었다는 증거를 가지고 있는가?"

입니다.

8. DAL은 왜 중요한가?

DO-178C에서는 소프트웨어가 항공기 안전에 미치는 영향에 따라 개발보증수준(DAL)을 구분합니다.

일반적으로 다음과 같이 이해할 수 있습니다.

DAL A → DAL B → DAL C → DAL D → DAL E

 

DAL A는 항공기 안전에 가장 높은 수준의 영향을 미칠 수 있는 소프트웨어에 적용되는 수준이고, DAL E는 안전성 영향이 없는 수준입니다.

 

따라서 모든 소프트웨어가 동일한 수준의 개발·검증 활동을 요구받는 것은 아닙니다.

 

비행제어와 같이 항공기 안전에 직접적인 영향을 미치는 기능은 높은 수준의 개발보증 활동이 필요할 수 있고, 안전성 영향이 상대적으로 낮은 기능은 다른 수준의 활동이 적용될 수 있습니다.

9. DO-178C는 민수와 군수에서 어떻게 사용되는가?

DO-178C는 미국 정부의 군사규격이 아닙니다.

RTCA와 EUROCAE가 개발한 항공 소프트웨어 관련 국제 표준이며, 민간 항공산업에서 널리 활용됩니다.

 

군용 항공기에서도 항공전자와 비행제어 소프트웨어의 안전성을 입증하기 위해 DO-178C의 프로세스와 원칙이 활용될 수 있습니다.

다만 중요한 차이가 있습니다.

 

민수 항공기 → 인증기관과 적용 규정에 따라 DO-178C가 적합성 입증 수단으로 활용

군용 항공기 → 사업별 계약조건, 감항인증 기준 및 적용 규정에 따라 소프트웨어 기준 지정

 

따라서 "군용 항공기는 모두 DO-178C를 의무적으로 적용한다"라고 단정하는 것은 적절하지 않습니다.

정확한 표현은 "군용 사업에서도 DO-178C가 활용될 수 있으며, 실제 적용 기준은 사업별로 결정된다"입니다.

10. AAM은 왜 인증이 복잡한가?

AAM과 eVTOL은 기존 항공기와 다른 기술을 사용합니다.

대표적으로,

  • 수직이착륙
  • 전기추진
  • 분산전기추진(DEP)
  • 다수의 전기모터
  • 고전압 전기계통
  • 배터리
  • 고도화된 비행제어
  • 자동화
  • 자율비행 기능

등이 있습니다.

 

따라서 기존 고정익이나 회전익 항공기의 인증기준만으로 모든 특성을 충분하게 설명하기 어렵습니다.

결국 새로운 항공기의 특성에 맞는 인증기준을 구성해야 합니다.

11. FAA의 Powered-Lift 인증 접근

미국에서는 eVTOL과 같은 새로운 형태의 항공기를 Powered-Lift라는 분류로 다루는 것이 중요한 요소입니다.

이 과정에서 중요한 법적 기반 중 하나가 14 CFR §21.17(b)입니다.

 

기존의 일반적인 감항기준만으로 적절하게 다루기 어려운 항공기에 대해서는 해당 항공기의 특성에 맞는 감항기준을 설정할 수 있습니다.

 

따라서 AAM 인증은 단순히 기존 규정을 그대로 가져오는 방식이라기보다 다음과 같이 이해하는 것이 좋습니다.

기존 규정 → 특별조건 → 항공기 고유 안전요구사항 → 항공기별 인증기준 → 적합성 입증

유럽에서는 EASA의 SC-VTOL이 중요한 참고 기준으로 사용됩니다.

12. AAM 인증의 핵심은 '새로운 기술의 안전성을 증명하는 것'

eVTOL에서 중요한 것은 새로운 기술을 사용한다는 사실 자체가 아닙니다.

그 기술이 고장났을 때에도 항공기가 안전한 상태를 유지할 수 있다는 것을 입증하는 것이 중요합니다.

 

예를 들어 분산전기추진 시스템에서 하나의 모터가 고장났다고 가정해 보겠습니다.

다음과 같은 질문에 답해야 합니다.

  • 다른 추진장치가 충분한 추력을 제공하는가?
  • 고장을 신속하게 탐지할 수 있는가?
  • 비행제어 시스템이 고장에 대응하는가?
  • 조종사에게 필요한 정보가 제공되는가?
  • 배터리와 전기계통은 안전한가?
  • 고장 상태에서도 착륙이 가능한가?

이처럼 AAM 인증의 핵심은

"새로운 기술을 사용했는가?"

가 아니라

"새로운 기술이 고장 상황에서도 항공기의 안전성을 유지한다는 것을 어떻게 입증했는가?"

에 있습니다.

13. FAA 형식증명의 5단계

FAA의 형식증명 과정은 크게 5단계로 구성됩니다.

1단계. Conceptual Design

개념설계 단계입니다.

개발하려는 항공기의 기본 개념과 특성을 FAA와 공유하고 인증 프로젝트의 방향을 설정합니다.

2단계. Requirements Definition

적용할 요구사항과 인증기준을 정의합니다.

어떤 규정을 적용하고 어떤 감항기준을 만족해야 하는지를 결정합니다.

3단계. Compliance Planning

각 요구사항을 어떤 방법으로 입증할 것인지 계획합니다.

해석, 시험, 검사, 분석 등 적합성 입증 방법을 정합니다.

4단계. Implementation

실제 설계를 구현하고 시험과 검증을 수행합니다.

AAM에서는 이 단계에서 비행시험과 시스템 시험, 소프트웨어 및 하드웨어 검증 등이 본격적으로 진행됩니다.

5단계. Post Certification

형식증명 이후의 지속적인 감항성 관리 단계입니다.

형식증명을 취득했다고 해서 모든 인증활동이 끝나는 것이 아니라 이후에도 감항성을 유지하고 변경사항을 관리해야 합니다.

FAA 형식증명 전체 흐름

Conceptual Design → Requirements Definition → Compliance Planning → Implementation → Post Certification

14. Joby Aviation은 현재 어디까지 왔나?

이 부분은 시간이 지나면서 계속 변경되기 때문에 블로그 게시 전에 반드시 최신 자료를 확인해야 합니다.

2026년 9월 현재 공개자료 기준으로 보면 Joby는 FAA 형식증명의 시험·검증 단계에서 FAA-conforming aircraft를 활용한 비행시험을 진행하고 있으며, 형식증명 자체는 아직 취득하지 않은 상태입니다.

 

Joby는 2026년 3월 첫 번째 FAA-conforming aircraft의 비행시험을 시작했습니다.

이 항공기는 FAA의 형식증명 시험을 위한 항공기로 활용되며, Joby 조종사의 초기 시험 이후 FAA 조종사가 참여하는 공식적인 TIA(Type Inspection Authorization) 시험으로 이어지는 과정이 진행되고 있습니다.

 

Joby가 공개한 자료에서는 형식증명 4단계인 Testing & Analysis가 상당 부분 진행된 것으로 나타났습니다.

따라서 Joby의 현재 상황을 단순하게 표현하면 다음과 같습니다.

Joby FAA 인증 진행 흐름

FAA 형식증명 프로젝트 → 인증기준 확정 → 적합성 입증 계획 → 시험·분석 단계 → FAA-conforming aircraft 비행시험 → TIA 시험 → 형식증명 심사 → 형식증명 발급

 

중요한 점은 현재 단계가 형식증명 발급 완료가 아니라는 것입니다.

따라서 "Joby는 FAA 형식증명을 취득했다"

라고 표현해서는 안 됩니다.

 

보다 정확한 표현은

"Joby는 FAA 형식증명의 시험·검증 단계에서 FAA-conforming aircraft를 활용한 비행시험을 진행하고 있으며, TIA를 통한 공식적인 인증시험을 진행하는 단계"

입니다.

15. Joby의 TIA는 왜 중요한가?

TIA는 Type Inspection Authorization의 약자입니다.

FAA가 형식증명 과정에서 공식적인 형식검사를 위한 시험을 수행하기 위한 중요한 절차입니다.

 

Joby가 제작한 FAA-conforming aircraft는 단순한 기술시연용 시제기와 구분됩니다.

FAA의 인증 요구사항에 맞도록 구성된 항공기를 활용해 실제 인증시험을 수행하는 단계로 넘어간다는 의미가 있기 때문입니다.

 

따라서 Joby의 인증과정을 이해할 때 다음과 같은 구분이 중요합니다.

시제기 비행시험 → FAA-conforming aircraft → TIA → 공식 형식검사 → 형식증명

 

즉, 단순히 "날아봤다"는 것과 "인증시험을 수행했다"는 것은 전혀 다른 의미입니다.

16. AAM에서는 소프트웨어 인증이 더욱 중요해진다

eVTOL은 기존 항공기보다 비행제어와 전기추진 시스템의 소프트웨어 의존도가 높습니다.

 

개념적으로 보면 다음과 같은 폐루프 구조를 생각할 수 있습니다.

조종사 입력 → 비행제어 소프트웨어 → 모터·추진계통 제어 → 항공기 자세 변화 → 센서 피드백 → 비행제어 소프트웨어

 

이 과정에서 소프트웨어 오류가 발생하면 항공기의 비행안전에 직접적인 영향을 줄 수 있습니다.

따라서 비행제어 소프트웨어와 같은 안전중요 소프트웨어는 요구사항, 설계, 코드, 시험 간의 추적성과 검증 증거를 체계적으로 관리해야 합니다.

 

이 부분에서 DO-178C가 중요한 역할을 합니다.

17. 민수·군수·AAM을 하나의 가로 흐름으로 보면

민간 항공

항공안전법 → 민간 감항인증 → 항공기 기술기준 / FAA / EASA 기준 → ARP4754A / ARP4761 계열 → DO-178C / DO-254 → 시험·적합성 입증 → 형식증명 및 감항증명

군용 항공

군용항공기 비행안전성 인증에 관한 법률 → 군용 감항인증 → 군용항공기 표준감항인증기준 → MIL-HDBK-516 계열 → 시스템 개발 및 안전성 평가 → 사업별 소프트웨어·하드웨어 기준 → DO-178C / DO-254 등 활용 가능 → 시험·적합성 입증 → 군용항공기 비행안전성 인증

AAM / eVTOL

항공안전 관련 법·제도 → AAM 형식증명 → FAA §21.17(b) / 항공기별 인증기준 → EASA SC-VTOL → 시스템 개발 및 안전성 평가 → 전기추진 / 비행제어 / 항공전자 → DO-178C / DO-254 등 → 지상시험 및 비행시험 → TIA 및 적합성 입증 → 형식증명

18. 세 분야를 하나의 통합 흐름으로 보면

민수, 군수, AAM의 인증체계는 서로 다른 법률과 기술기준을 사용하지만 전체적인 사고방식은 비슷합니다.

법률 → 인증제도 → 기술기준 → 시스템 요구사항 → 안전성 분석 → 소프트웨어·하드웨어 개발 → 시험·검증 → 적합성 입증 → 감항인증

 

이 흐름을 이해하면 각각의 규격이 어디에 위치하는지도 자연스럽게 이해할 수 있습니다.

 

항공안전법은 법적 기반이고,

 

군용항공기 비행안전성 인증에 관한 법률은 군용 인증의 법적 기반입니다.

MIL-HDBK-516은 군용 감항성 평가의 기준을 구성하는 문서이고,

ARP4754A는 시스템 개발,

ARP4761 계열은 안전성 평가,

DO-178C는 소프트웨어,

DO-254는 항공전자 하드웨어의 개발 및 검증과 관련됩니다.

 

그리고 최종적으로 시험과 분석을 통해 항공기가 요구사항을 만족한다는 것을 입증합니다.

19. 결국 감항인증의 본질은 '증거 기반 안전성 입증'

민간 항공기든 군용 항공기든 AAM이든 감항인증의 본질은 결국 하나로 연결됩니다.

"이 항공기가 정해진 운용조건에서 안전하게 비행할 수 있다는 것을 객관적인 증거로 입증할 수 있는가?"

 

이를 위해 항공기 개발 초기부터 다음과 같은 과정이 연결됩니다.

요구사항 정의 → 시스템 설계 → 안전성 분석 → 소프트웨어·하드웨어 개발 → 시험 및 검증 → 적합성 입증 → 인증

 

따라서 감항인증은 개발이 끝난 뒤 마지막에 받는 단순한 "검사"가 아닙니다.

오히려 항공기 개발 전체의 시스템 엔지니어링 활동과 연결된 안전성 입증 과정이라고 보는 것이 정확합니다.

20. 앞으로의 감항인증은 더 복잡해진다

AAM, 자율비행, AI 기반 비행제어, 분산전기추진 기술이 발전하면서 항공기 인증에서 검증해야 할 영역도 확대되고 있습니다.

 

과거에는 구조와 엔진, 비행성능이 핵심이었다면 앞으로는 다음 요소들이 더욱 중요해질 수 있습니다.

하드웨어 + 소프트웨어 + 시스템 안전성 + 전기추진 + 배터리 + 사이버보안 + 자율비행 + AI 기능 + 시험·검증 데이터

 

결국 미래의 감항인증은 특정 부품 하나를 검사하는 방식이 아니라 항공기 전체 시스템이 요구사항을 만족한다는 증거를 체계적으로 연결하고 관리하는 방향으로 발전할 가능성이 높습니다.

마무리

항공안전법, 군용항공기 비행안전성 인증, MIL-HDBK-516C, ARP4754A, ARP4761, DO-178C, DO-254 그리고 AAM 인증은 서로 다른 문서와 제도처럼 보입니다.

 

하지만 전체를 연결하면 하나의 흐름으로 이해할 수 있습니다.

 

법률은 인증의 권한과 절차를 정하고,

감항인증 제도는 인증의 행정적 틀을 만들며,

기술기준은 항공기가 만족해야 할 안전요구조건을 정의하고,

ARP4754A와 ARP4761 계열은 시스템 개발과 안전성 평가를 지원하며,

DO-178C와 DO-254는 소프트웨어와 하드웨어의 개발·검증을 담당하고,

시험과 적합성 입증을 통해 최종적으로 항공기의 안전성을 증명합니다.

 

그리고 Joby Aviation과 같은 AAM 개발기업의 인증 과정은 이러한 구조가 실제 새로운 항공기에 어떻게 적용되는지를 보여주는 사례입니다.

 

결국 감항인증의 핵심은 단순히 "비행이 가능하다"는 것을 보여주는 것이 아닙니다.

"이 항공기가 정해진 조건에서 안전하게 비행할 수 있다는 사실을 요구사항, 분석, 시험, 검증 결과라는 객관적인 증거로 입증하는 것"

바로 이것이 현대 항공기 감항인증의 핵심입니다.