Luật sửa đổi của Hàn Quốc về sử dụng mạng thông tin và bảo vệ thông tin sẽ có hiệu lực từ ngày 1/10. Ảnh: Shutterstock

Doanh nghiệp tại Hàn Quốc để xảy ra sự cố an ninh mạng lặp lại do cố ý hoặc sơ suất nghiêm trọng có thể bị phạt hành chính tới 3% doanh thu liên quan. Cùng với đó, vị trí Giám đốc An ninh Thông tin (CISO) sẽ được nâng lên cấp điều hành và doanh nghiệp thuộc diện áp dụng phải thành lập ủy ban an ninh thông tin.

Ngày 30/9, Bộ Khoa học và ICT Hàn Quốc cho biết Luật Thúc đẩy sử dụng mạng thông tin và bảo vệ thông tin sửa đổi cùng nghị định hướng dẫn sẽ chính thức có hiệu lực từ ngày 1/10. Bộ quy định mới nhằm củng cố khung quản lý an ninh mạng từ phòng ngừa, ứng phó đến xử lý vi phạm sau sự cố.

Động thái này là một phần trong gói giải pháp liên bộ được Hàn Quốc xây dựng sau hàng loạt sự cố quy mô lớn xảy ra trong năm ngoái. Trọng tâm của đợt sửa đổi là siết trách nhiệm bảo mật của doanh nghiệp, mở rộng quyền điều tra chủ động của cơ quan chức năng và tăng chế tài kinh tế với đơn vị để xảy ra sự cố.

Về quản trị nội bộ, chính phủ tăng yêu cầu đối với bộ máy an ninh thông tin tại doanh nghiệp. Doanh nghiệp quy mô vừa và một số nhóm đối tượng liên quan sẽ phải bổ nhiệm CISO ở cấp điều hành, thay vì có thể giao cho nhân sự nội bộ phụ trách như trước. Với doanh nghiệp nhỏ và vừa, quy định hiện hành vẫn cho phép chỉ định trưởng bộ phận phụ trách an ninh thông tin. Những doanh nghiệp mới thuộc diện phải bổ nhiệm CISO cấp điều hành sẽ được gia hạn 6 tháng để thực hiện.

Ngoài ra, các doanh nghiệp bắt buộc đăng ký CISO cũng phải thành lập và vận hành ủy ban an ninh thông tin. CISO sẽ giữ vai trò chủ tịch ủy ban, với sự tham gia của lãnh đạo các bộ phận chủ chốt như phát triển IT, bảo vệ dữ liệu cá nhân, nhân sự và tài chính. Ủy ban này sẽ xem xét các vấn đề như ngân sách và nhân lực cho bảo mật, sau đó báo cáo kết quả lên CEO; các nội dung chính cũng phải được báo cáo với hội đồng quản trị.

Đối với Hệ thống Quản lý An toàn Thông tin (ISMS), Hàn Quốc sẽ bổ sung cơ chế chứng nhận tăng cường. Nhóm áp dụng gồm các nhà cung cấp dịch vụ thông tin - truyền thông chủ chốt, như nhà mạng có doanh thu năm trước từ 1 nghìn tỷ won trở lên; doanh nghiệp vận hành hạ tầng thông tin - truyền thông tập trung; và các nhà cung cấp dịch vụ thông tin - truyền thông có doanh thu từ 3 nghìn tỷ won trở lên. Doanh nghiệp đã bị tổ điều tra chung nhà nước - tư nhân kiểm tra trong vòng 3 năm gần đây hoặc từng bị xử phạt hành chính cũng thuộc diện này.

Quy trình đánh giá chứng nhận cũng được siết chặt. Thay vì mô hình lựa chọn như trước, cơ quan chức năng sẽ kết hợp thẩm định hồ sơ với kiểm tra tại chỗ. Với doanh nghiệp thuộc diện chứng nhận tăng cường hoặc từng phát sinh sự cố xâm nhập mạng, nhà chức trách sẽ tiến hành đánh giá kỹ thuật, gồm kiểm tra lỗ hổng bảo mật. Chính phủ cũng mở rộng quyền điều tra sự cố: khi xuất hiện dấu hiệu vi phạm, cơ quan quản lý có thể chủ động mở cuộc điều tra theo thẩm quyền và vận hành Ủy ban thẩm định điều tra sự cố xâm nhập để xem xét vụ việc.

Về chế tài, doanh nghiệp không chấp hành lệnh khắc phục hoặc yêu cầu nộp tài liệu sẽ bị áp dụng khoản phạt cưỡng chế tính theo số ngày không thực hiện, tương đương 0,02% doanh thu trung bình mỗi ngày. Với nhà cung cấp dịch vụ thông tin - truyền thông để xảy ra từ hai sự cố trở lên trong vòng 5 năm do cố ý hoặc sơ suất nghiêm trọng, cơ quan quản lý có thể căn cứ mức độ nghiêm trọng để phạt hành chính tối đa 3% doanh thu liên quan.

Phó Thủ tướng kiêm Bộ trưởng Khoa học và ICT Hàn Quốc Bae Kyung-hoon cho biết ông kỳ vọng doanh nghiệp sẽ không còn coi bảo mật chỉ là một khoản chi phí, mà là một yếu tố cốt lõi trong quản trị, qua đó tăng đầu tư cho lĩnh vực này. Ông cũng nhấn mạnh chính phủ sẽ tích cực hỗ trợ để các quy định mới sớm đi vào thực tế, góp phần xây dựng môi trường số an toàn hơn cho người dân.

Từ khóa

#an ninh mạng #sự cố an ninh mạng #Bộ Khoa học và ICT Hàn Quốc #CISO #ISMS #phạt hành chính
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.