Bezpieczeństwo · 5 października 2026
Dostępne również w 日本語
Nowe przepisy w Korei Południowej zwiększają odpowiedzialność zarządów za cyberbezpieczeństwo
Ministerstwo Nauki i ICT wprowadziło od 1 dnia października znowelizowaną ustawę o promowaniu wykorzystania sieci informacji i komunikacji oraz ochronie informacji wraz z rozporządzeniem wykonawczym. Zmiany te mają na celu przeniesienie odpowiedzialności za ochronę informacji z poziomu operacyjnego na poziom kadry zarządzającej w przedsiębiorstwach.
Kluczową zmianą jest podniesienie statusu najwyższego kierownika ds. bezpieczeństwa informacji, znanego jako CISO, do poziomu dyrektora. Dostawcy usług informacji i komunikacji spełniający określone kryteria muszą wyznaczyć na to stanowisko osobę z poziomu zarządu, co ma umożliwić bezpośredni wpływ na decyzje inwestycyjne i budżetowe. Wyjątek stanowią średnie przedsiębiorstwa, które mogą nadal wyznaczać szefów działów ochrony informacji, a firmy objęte nowym wymogiem otrzymały sześciomiesięczny okres przejściowy.
Przedsiębiorstwa muszą teraz powołać komitety ds. ochrony informacji, którym przewodniczy CISO. W skład tych organów wchodzą kierownicy kluczowych działów, takich jak rozwój IT, ochrona danych osobowych, kadry oraz finanse. Wyniki prac komitetu są raportowane do dyrektora generalnego, a najważniejsze kwestie trafiają bezpośrednio do rady nadzorczej.
Wprowadzono system wzmocnionej certyfikacji ISMS dla podmiotów, których awarie mogą znacząco wpłynąć na życie obywateli i społeczeństwo. Dotyczy to dostawców usług z rocznym obrotem powyżej 1 biliona wonów, niektórych operatorów infrastruktury powyżej 3 bilionów wonów oraz firm, które w ciągu ostatnich trzech lat były badane przez wspólny zespół publiczno prywatny lub otrzymały kary pieniężne. Nowy proces certyfikacji łączy badanie dokumentacji z kontrolami na miejscu oraz technicznymi testami podatności.
Rząd rozszerzył swoje uprawnienia w zakresie prowadzenia dochodzeń. Ministerstwo Nauki i ICT może teraz wszcząć dochodzenie z urzędu, gdy pojawią się przesłanki o wystąpieniu incydentu, bez konieczności czekania na zgłoszenie ze strony firmy. Nadzór nad tym procesem sprawuje Komitet Przeglądu Incydentów, składający się z 15 ekspertów z sektora publicznego i prywatnego.
Za nieprzestrzeganie nakazów naprawczych lub odmowę dostarczenia danych grożą kary finansowe w wysokości 0,02% średniego dziennego obrotu za każdy dzień zwłoki. Najsurowsze sankcje przewidziano dla firm, w których z powodu umyślnego działania lub rażącego zaniedbania dochodzi do powtarzających się incydentów. W takich przypadkach możliwe jest nałożenie kary pieniężnej w wysokości do 3% obrotów związanych z daną działalnością.