セキュリティ · 2026年10月5日

他の言語でも公開 Polski

韓国で情報通信網法が施行、企業のセキュリティ責任を経営層へ拡大

selective focus photography of lens
Bernard Hermant / Unsplash

韓国の科学技術情報通信部は、改正された「情報通信網利用促進及び情報保護等に関する法律」およびその施行令を10月1日から施行した。この改正により、企業の情報保護責任が実務レベルから経営陣の責任へと引き上げられる。

一定基準を満たす情報通信サービス提供者は、情報保護最高責任者であるCISOを役員級で任命することが義務付けられた。これにより、CISOは予算や人員の確保、事業部門との調整において、経営上の意思決定に直接関与することが可能となる。ただし、中堅企業については従来通り部門長をCISOに指定できる例外が設けられており、新たに役員級の指定対象となる企業には6か月の猶予期間が適用される。

また、CISOを委員長とする「情報保護委員会」の設置と運営も義務化された。この委員会にはIT開発、個人情報保護、人事、財務などの主要部門の責任者が参加し、セキュリティ予算や投資などの重要事項を審議する。審議結果は最高経営責任者へ報告され、主要な案件は取締役会にも報告される仕組みとなる。

情報保護管理体系であるISMSについては、社会への影響が大きい事業者を対象に「強化認証」が導入される。前年度の売上高が1兆ウォン以上の主要サービス提供者や、直近3年以内に侵害事故が発生し調査や過徴金処分を受けた企業などが対象となる。認証方式は書面審査と現場審査を併用し、技術的な脆弱性点検も実施される。

政府の権限も強化され、侵害事故の兆候が確認された場合に政府が職権で調査を開始できる法的根拠が整備された。科学技術情報通信部傘下に15名の専門家で構成される「侵害事故調査審議委員会」が運営される。

経済的制裁も厳格化された。政府の是正命令や資料提出要求に従わない事業者には、不履行1日あたり平均売上高の0.02%の履行強制金が科される。さらに、故意または重大な過失により侵害事故が繰り返し発生した場合には、関連売上高の3%以内の過徴金が科される可能性がある。