Bezpieczeństwo · 5 października 2026

Dostępne również w 日本語

Nowe przepisy w Korei Południowej zwiększają odpowiedzialność zarządów za cyberbezpieczeństwo

red string lights on counter
Pratik Gupta / Unsplash

Ministerstwo Nauki i ICT wprowadziło od 1 dnia października znowelizowaną ustawę o promowaniu wykorzystania sieci informacji i komunikacji oraz ochronie informacji wraz z rozporządzeniem wykonawczym. Zmiany te mają na celu przeniesienie odpowiedzialności za ochronę informacji z poziomu operacyjnego na poziom kadry zarządzającej w przedsiębiorstwach.

Kluczową zmianą jest podniesienie statusu najwyższego kierownika ds. bezpieczeństwa informacji, znanego jako CISO, do poziomu dyrektora. Dostawcy usług informacji i komunikacji spełniający określone kryteria muszą wyznaczyć na to stanowisko osobę z poziomu zarządu, co ma umożliwić bezpośredni wpływ na decyzje inwestycyjne i budżetowe. Wyjątek stanowią średnie przedsiębiorstwa, które mogą nadal wyznaczać szefów działów ochrony informacji, a firmy objęte nowym wymogiem otrzymały sześciomiesięczny okres przejściowy.

Przedsiębiorstwa muszą teraz powołać komitety ds. ochrony informacji, którym przewodniczy CISO. W skład tych organów wchodzą kierownicy kluczowych działów, takich jak rozwój IT, ochrona danych osobowych, kadry oraz finanse. Wyniki prac komitetu są raportowane do dyrektora generalnego, a najważniejsze kwestie trafiają bezpośrednio do rady nadzorczej.

Wprowadzono system wzmocnionej certyfikacji ISMS dla podmiotów, których awarie mogą znacząco wpłynąć na życie obywateli i społeczeństwo. Dotyczy to dostawców usług z rocznym obrotem powyżej 1 biliona wonów, niektórych operatorów infrastruktury powyżej 3 bilionów wonów oraz firm, które w ciągu ostatnich trzech lat były badane przez wspólny zespół publiczno prywatny lub otrzymały kary pieniężne. Nowy proces certyfikacji łączy badanie dokumentacji z kontrolami na miejscu oraz technicznymi testami podatności.

Rząd rozszerzył swoje uprawnienia w zakresie prowadzenia dochodzeń. Ministerstwo Nauki i ICT może teraz wszcząć dochodzenie z urzędu, gdy pojawią się przesłanki o wystąpieniu incydentu, bez konieczności czekania na zgłoszenie ze strony firmy. Nadzór nad tym procesem sprawuje Komitet Przeglądu Incydentów, składający się z 15 ekspertów z sektora publicznego i prywatnego.

Za nieprzestrzeganie nakazów naprawczych lub odmowę dostarczenia danych grożą kary finansowe w wysokości 0,02% średniego dziennego obrotu za każdy dzień zwłoki. Najsurowsze sankcje przewidziano dla firm, w których z powodu umyślnego działania lub rażącego zaniedbania dochodzi do powtarzających się incydentów. W takich przypadkach możliwe jest nałożenie kary pieniężnej w wysokości do 3% obrotów związanych z daną działalnością.