Säkerhet · 19 september 2026
Även publicerad på 中文, Deutsch, Polski, Türkçe, العربية, Español, Français, Italiano, Nederlands, Norsk, English, Português (Brasil)
Sydkoreas certifieringsprocess för ISMS-P skärps med ökad kontroll på plats
Certifieringsgranskningen för ISMS-P, ett system för hantering av informationssäkerhet och personuppgiftsskydd, kommer att ändras för att stärka verifiering på plats istället för att fokusera på dokumentation.
Personaluppgiftsskyddskommissionen har utarbetat ett förslag till ändring av förordningen om personuppgiftsskyddslagen för att öka effektiviteten i ISMS-P-systemet. Förslaget kommer att vara öppet för lagstiftningsmeddelande från den 16 september till den 26 oktober.
De nya reglerna klargör att skriftliga granskningar och granskningar på plats kan utföras parallellt. Syftet är att direkt bekräfta om säkerhetsåtgärder fungerar i den faktiska driftsmiljön, snarare än att bara kontrollera om ett säkerhetssystem finns på papperet. För företag där dataintrång eller läckor av personuppgifter har skett under certifieringens giltighetstid kommer kvalificerad teknisk personal att kunna utföra sårbarhetsanalyser och penetrationstester på plats med hjälp av kontrollverktyg. Denna tekniska personal måste uppfylla kriterier för mellannivå eller högre enligt genomförandereglerna för lagen om främjande av informationssäkerhetsindustrin.
Systemet kommer även att justeras så att skriftliga och fysiska granskningar, samt eventuella sårbarhetskontroller, kan genomföras under de årliga uppföljningsgranskningarna efter att certifieringen erhållits.
Vidare skapas grunden för att tillämpa differentierade certifieringsstandarder baserat på omfattningen av personuppgiftsbehandlingen och den sociala påverkan vid en eventuell incident. Företag som hanterar stora mängder data eller påverkar många användare kan komma att krävas på striktare tekniska och administrativa skyddsåtgärder.
Sanktionerna för dem som är skyldiga att ha certifieringen justeras också. Företag som får sin certifiering återkallad kan få en uppskov på ett år med böter för brott mot certifieringsplikten. Detta ska ge företagen tid att åtgärda orsakerna till återkallelsen och upprätta åtgärder för att förhindra upprepning. Uppskovet gäller dock inte om certifieringen återkallas på grund av att den erhållits genom falska eller bedrägliga metoder.
Kommissionen planerar att driva igenom ändringen av förordningen efter att ha samlat in synpunkter från berörda myndigheter och branschen. Relevanta meddelanden förväntas också ändras under året.