故意または重過失によりサイバー侵害事故を繰り返した企業に対し、関連売上高の最大3%を課徴金として科す制度が10月1日に始まる。CISO(最高情報保護責任者)の役員級配置や情報保護委員会の設置義務も導入し、企業のセキュリティ責任を一段と厳格化する。
科学技術情報通信部は9月30日、改正「情報通信網利用促進および情報保護等に関する法律」(情報通信網法)と施行令を10月1日から施行すると発表した。
同省は、前年に相次いだ大規模侵害事故を受けて政府横断でまとめた情報保護総合対策を制度面で支える措置と位置付ける。企業のセキュリティ責任の強化に加え、政府による先制的な調査権限の拡充と、事故発生企業に対する経済制裁の強化を柱とした。
まず、企業の情報保護ガバナンスを見直す。中堅企業などでは、これまでのように一般社員を充てるのではなく、役員級をCISOに指定しなければならない。中小企業については現行通り、情報保護関連部署の部門長を指定できる。新たに役員級のCISOを置く必要がある企業には、6カ月の猶予期間を設ける。
CISOの届出義務がある企業には、情報保護委員会の設置・運営も義務付ける。CISOが委員長を務め、IT開発、個人情報保護、人事、財務など主要部門の責任者が参加する。情報保護に関する予算や人員確保などの重要事項を審議し、その結果はCEO(最高経営責任者)に報告する。主要事項は取締役会にも報告しなければならない。
情報保護管理体制(ISMS)については、新たに強化認証制度を導入する。対象は、前年度売上高が1兆ウォン(約1100億円)以上の通信事業者など主要な情報通信サービス提供者、集積情報通信施設事業者、売上高3兆ウォン(約3300億円)以上の情報通信サービス提供者など。さらに、直近3年以内に官民合同調査団の調査を受けた事業者や、課徴金処分を受けた事業者も含む。
認証審査は、従来の選択方式から、書面審査と現地審査を併用する方式へと厳格化する。強化認証の対象企業や侵害事故が発生した企業には、脆弱性点検などの技術審査も実施する。
政府の侵害事故調査権限も拡大する。侵害事故の発生が確認されれば、職権による調査に着手できるようにするほか、これを審議する「侵害事故調査審議委員会」も設置・運営する。
是正命令や資料提出要求に応じない事業者には、不履行日数に応じて、1日当たり平均売上高の0.02%に相当する履行強制金を科す。さらに、故意または重過失により、5年以内に2回以上侵害事故を起こした情報通信サービス提供者に対しては、事故の重大性などを踏まえ、関連売上高の最大3%まで課徴金を科すことができる。
ペ・ギョンフン副首相兼科学技術情報通信部長官は「企業がセキュリティを単なるコストではなく、経営に不可欠な要素として認識し、積極的な投資につなげることを期待する」と述べた。その上で「政府としても、国民が安心して利用できるデジタル環境の整備に向け、制度の定着を積極的に支援していく」とした。