修订后的《信息通信网利用促进及信息保护等相关法律》(简称《信息通信网法》)及其施行令将于10月1日起施行,制度覆盖网络侵害事故预防、事后处置和处罚等环节。图片来源:Shutterstock

韩国将进一步加大对网络安全事故责任企业的处罚力度。今后,因故意或重大过失反复发生网络侵害事故的企业,最高可按相关营收的3%处以罚款;企业首席信息安全官(CISO)也将原则上由高管担任,并须设置信息安全委员会。

韩国科学技术信息通信部9月30日表示,修订后的《信息通信网利用促进及信息保护等相关法律》(简称《信息通信网法》)及其施行令将于10月1日起正式实施。新规着眼于完善网络侵害事故的预防、处置与制裁机制,进一步压实企业安全责任。

韩国政府表示,此次修法是配合去年大型网络侵害事件接连发生后出台的信息保护综合对策,重点在于强化企业责任,同时扩大政府事前调查权限和对事故企业的经济制裁力度。

在企业安全治理方面,新规提高了CISO任职要求。相关中型企业等原本可由内部负责人担任CISO,今后则须由高管出任;中小企业仍可按照现行规定,由负责信息安全相关业务的部门负责人兼任。对于新增纳入“高管CISO”要求的企业,政府设置了6个月过渡期。

对负有CISO申报义务的企业,新规还要求设立并运营信息安全委员会。委员会由CISO担任主席,IT开发、个人信息保护、人事、财务等主要部门负责人参加,负责审议信息安全预算、人员配置等重要事项。审议结果须向CEO报告,重大事项还需报送董事会。

信息安全管理体系(ISMS)方面,新规引入“强化认证”制度。适用对象包括上一年度营收达到1万亿韩元以上的通信运营商等主要信息通信服务提供商、集约型信息通信设施运营商,以及营收达到3万亿韩元以上的信息通信服务提供商等。近3年内接受过政企联合调查组调查或被处以罚款的企业,也被纳入适用范围。

在认证审核方式上,强化认证将由现行的可选择审核方式,调整为书面审核和现场审核相结合。对于强化认证适用企业或发生网络侵害事故的企业,还将进行漏洞检查等技术审核。

与此同时,政府对网络侵害事故的调查权限也将扩大。只要发现事故发生迹象,即可启动依职权调查;同时还将运营“侵害事故调查审议委员会”,负责相关事项审议。

在处罚方面,对未履行整改命令或拒绝提交资料的企业,政府将按未履行天数计征履行强制金,标准为其日均营业额的0.02%。对因故意或重大过失在5年内两次以上发生网络侵害事故的信息通信服务提供商,政府可综合事故严重程度等因素,处以最高相当于相关营收3%的罚款。

韩国科学技术信息通信部部长、兼任副总理的Bae Kyung-hoon表示,希望企业将安全投入视为经营必需,而非单纯成本,并据此加大投入。政府也将积极推动相关制度落地,持续构建让民众安心使用的数字环境。

关键词

#韩国科学技术信息通信部 #信息通信网法 #网络侵害事故 #CISO #信息安全委员会 #ISMS #强化认证 #依职权调查 #罚款
版权所有 © DigitalToday。未经授权禁止转载或传播。