政府が昨年打ち出した1650件のITシステムを対象とするセキュリティ脆弱性点検で、民間企業が実施した自己点検の結果を政府が個別に検証していなかったことが分かった。
9月30日、国会科学技術情報放送通信委員会に所属するイ・ジョンホン議員が科学技術情報通信部と韓国インターネット振興院(KISA)から提出を受けた資料によると、同部は昨年、民間企業向けの緊急セキュリティ点検を実施した際、点検を行ったかどうかを示す書類の提出だけを求めていた。企業が把握した脆弱性の具体的な内容は受け取っていなかった。
政府は昨年10月、「汎省庁情報保護総合対策」を発表し、公共機関や金融会社、通信・プラットフォーム企業などが運用する1650件のITシステムを点検対象とするとしていた。このうち、情報保護管理体制(ISMS)の認証を受けた企業は949社だった。
科学技術情報通信部は、企業ごとの脆弱性情報は機微情報に当たるとして提出は求めず、各社で管理させたと説明している。一方、イ・ジョンホン議員は、当時「点検完了」と回答した企業の一部で、今年に入って個人情報漏えいや侵害事故が発生したと指摘した。
昨年の点検対象に含まれ、「点検完了」と回答していたのは、Musinsa、Weverse Company、S-OIL TotalEnergies Lubricants、SSG.comなど8社だという。
このうち、Musinsaが運営する29CMでは顧客の個人情報約16万件、Weverse CompanyのWeverseでは40万件超の個人情報が流出した。S-OIL TotalEnergies LubricantsとSSG.comも9月に異常な兆候を検知し、KISAに侵害事故を届け出た。
イ・ジョンホン議員は「政府のセキュリティ点検は結局、企業の『自己点検』で終わった」とした上で、「形式的な自律点検に頼るのではなく、政府レベルの客観的な事前検証体制を整え、事後の管理・監督を強化すべきだ」と述べた。