韩国对个人信息违法行为的处罚力度即将进一步升级。修订版《个人信息保护法》将于9月11日起施行,对重复违法或情节严重的企业,最高可处以上一营业年度营收10%的罚款。随着监管趋严,去年先后遭遇黑客事件的韩国三大移动运营商,也将面临更严格的审视。其大规模安全投入能否真正转化为防护能力,正成为市场关注焦点。
据业界及韩国个人信息保护委员会消息,新法实施后,针对重复违法、重大违法行为的罚款上限将明显提高。按照规定,若企业在近3年内因故意或重大过失反复违法,或因故意、重大过失导致1000万人以上受害,将适用更严厉的处罚标准。未履行整改命令并引发个人信息泄露事故的,也在处罚范围之内。
对通信行业而言,这一变化尤其敏感。业内认为,一旦罚款范围扩大、处罚标准上调,相关风险已不再只是单纯的技术问题,而可能直接影响企业经营。虽然实际罚款金额仍取决于法律适用条件和计算方式,但以三大运营商的营收规模来看,处罚金额升至万亿韩元级别并非没有可能。
业界普遍认为,信息安全事故正从技术层面上升为董事会和首席执行官必须直接管理的经营议题。修订后的《个人信息保护法》进一步明确,企业主或代表人为个人信息处理与保护的最终责任人,同时强化了个人信息保护负责人(CPO)的指定程序。这意味着,黑客事件不仅可能带来巨额罚款,也可能引发管理层问责。
“安全失误就是经营风险” 三大运营商加码投入
在监管收紧背景下,韩国三大运营商正加快扩大安全投入。根据韩国互联网振兴院(KISA)信息安全公示数据,SK Telecom、SK Broadband、KT、LG Uplus去年信息安全投入合计为3675亿韩元,较上一年的3012亿韩元增长约22%。若剔除SK Broadband,三家移动运营商的合计投入为3353亿韩元。
从单家公司看,KT以1276亿韩元居首,SK Telecom为1111亿韩元,LG Uplus为966亿韩元。同比增幅方面,SK Telecom最高,达到70.3%;LG Uplus增长16.7%;KT约增长2%。从信息安全投入占IT投入的比重看,LG Uplus为7.7%,SK Telecom为7.2%,KT为6.3%。
除年度投入外,三家公司也在推进中长期安全投资计划。SK Telecom计划未来5年投入7000亿韩元,用于建设零信任安全体系、将信息安全专业人员规模扩大一倍,并组建红队等。
KT则计划在未来3年内,向信息安全和IT创新领域投资4万亿韩元,同时通过单独任命CPO、成立个人信息保护咨询委员会等方式,强化个人信息保护治理。
LG Uplus也表示,将持续推进零信任体系落地,强化AI安全监测,并完善针对语音诈骗和短信诈骗的应对体系。近期,LG Uplus还收购了MDR(托管检测与响应)专业公司Pagonetworks,以进一步提升自身安全能力。
投入增加不等于防护见效 基础管理短板仍是关键
不过,业内同时指出,安全投入的增加并不必然意味着事故预防能力同步提升。多位业内人士表示,从近期运营商遭遇黑客攻击的情况看,反复暴露出的往往不是单一技术问题,而是基础管理漏洞。相比投入金额,管理体系是否健全、组织层面的安全意识是否落实,才是更关键的变量。
以SK Telecom的USIM信息泄露事件为例,调查显示,该公司在内外网访问内部管理网服务器的限制方面存在漏洞,对异常日志的核查也不充分,安全补丁部署同样不到位。
KT发生的未经授权小额支付事件,也被认为源于基础认证和访问控制失效。调查显示,KT将飞基站(Femtocell)证书有效期设置为10年,且未限制接入IP地址;与此同时,对未授权设备使用的Cell ID缺乏管理,也没有建立异常接入检测机制。
LG Uplus则被质疑在主管部门介入调查前,重新安装操作系统并废弃疑似遭入侵的服务器。该事项目前正因涉嫌妨碍执行公务接受警方调查。
因此,业内认为,评估运营商的信息安全竞争力,不能只看投入总额,更要看资金具体投向和实际执行效果。老旧操作系统和服务器的更换比例、安全补丁部署速度、长期未使用系统的管理记录、账号和证书管理、日志留存与检查范围,以及异常迹象的发现时点等,都是需要重点核查的指标。
Ajou University前网络安全系教授Park Choon-sik表示,信息安全公示指标也应根据大型企业与中坚、中小企业的规模和条件实行差异化设计。对于大型企业,披露要求应更加具体;对于中小企业,则应避免造成过重的行政负担。
他还表示,政府和专家应共同发掘更能反映企业是否真正落实安全管理的指标,例如是否实际向董事会报告安全事项、既定投资计划是否得到执行等。同时,对于确实落实安全投入的企业,也可考虑给予税收优惠或制度性激励,以引导企业主动加强安全能力。