Segurança · 19 de setembro de 2026
Também publicado em 中文, Deutsch, Polski, Türkçe, العربية, Español, Français, Italiano, Nederlands, Svenska, Norsk, English
Coreia do Sul reforça auditorias de certificação ISMS-P com foco em verificações presenciais
A Comissão de Proteção de Dados Pessoais anunciou a reformulação do processo de auditoria da certificação ISMS-P, que passará a priorizar a verificação presencial em vez de se concentrar apenas em documentos. A medida visa garantir que as medidas de segurança estejam operando corretamente no ambiente real, e não apenas no papel.
O novo regulamento prevê que, caso ocorram incidentes de invasão ou vazamentos de dados pessoais durante o período de validade da certificação, profissionais técnicos qualificados poderão realizar diagnósticos de vulnerabilidades e testes de intrusão no local. Para executar essas tarefas, os técnicos devem possuir nível de qualificação médio ou superior, conforme as regras de promoção da indústria de segurança da informação.
As auditorias anuais de acompanhamento, realizadas após a obtenção da certificação, também poderão combinar revisões documentais e inspeções presenciais, incluindo a análise de vulnerabilidades quando necessário. Além disso, os critérios de certificação poderão ser aplicados de forma diferenciada, dependendo do volume de dados processados pela organização ou do impacto social em caso de acidentes. Operadores que lidam com grandes volumes de dados ou que afetam muitos usuários poderão enfrentar exigências mais rigorosas de proteção técnica e administrativa.
Quanto às sanções, a proposta introduz a possibilidade de adiar por um ano a aplicação de multas para empresas obrigadas a ter a certificação que tenham tido seu selo revogado. Esse prazo serve para que a empresa corrija as causas da revogação e implemente medidas preventivas antes de obter a certificação novamente. No entanto, empresas que obtiveram a certificação por meio de métodos fraudulentos ou falsos não terão direito a esse adiamento.
O projeto de alteração do decreto da Lei de Proteção de Dados Pessoais estará em consulta pública de 16 de setembro a 26 de outubro. Após a coleta de opiniões de partes interessadas e a revisão do Ministério da Legislação, a comissão planeja implementar as mudanças e atualizar os avisos relacionados ainda este ano.