Một điểm giao dịch của KT tại Seoul. Ảnh: Yonhap

Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc dự kiến công bố mức xử phạt đối với KT sau sự cố bị tin tặc tấn công, dẫn tới các giao dịch thanh toán giá trị nhỏ trái phép. Dù quy mô rò rỉ dữ liệu nhỏ hơn nhiều so với vụ lộ thông tin USIM của SK Telecom, vụ việc của KT đã gây thiệt hại tài chính thực tế và bộc lộ một số vấn đề trong quá trình ứng phó, như chậm báo cáo, qua đó khiến cách tính mức phạt trở thành tâm điểm chú ý.

Ngày 29/7, Ủy ban tổ chức phiên họp toàn thể để xem xét liệu KT có vi phạm Luật Bảo vệ thông tin cá nhân hay không, đồng thời thảo luận các biện pháp chế tài như tiền phạt, xử phạt hành chính và lệnh khắc phục.

Theo giới trong ngành, điểm mấu chốt là Ủy ban sẽ phản ánh quy mô rò rỉ dữ liệu, mức thiệt hại thực tế và mức độ vi phạm nghĩa vụ bảo đảm an toàn thông tin của KT như thế nào vào mức xử phạt. Quyết định lần này cũng có thể ảnh hưởng tới định hướng đầu tư của KT trong thời gian tới, nên đang được thị trường theo dõi sát.

Nếu áp dụng mức trần theo luật, tiền phạt có thể lên gần 200 tỷ won; biến số lớn nhất là phạm vi “doanh thu liên quan”.

Theo quy định hiện hành, mức phạt tối đa có thể lên tới 3% doanh thu liên quan đến hành vi vi phạm. Khi tính toán, cơ quan quản lý sẽ loại trừ phần doanh thu không liên quan khỏi tổng doanh thu. Doanh thu bình quân 3 năm gần đây từ dịch vụ di động của KT vào khoảng 6.500 tỷ won; nếu áp dụng trực tiếp mức trần 3%, tiền phạt tối đa có thể vào khoảng 195 tỷ won.

Tuy nhiên, 3% chỉ là mức trần pháp lý. Vấn đề đầu tiên là Ủy ban sẽ xác định phạm vi nào trong doanh thu của KT được xem là “doanh thu liên quan đến hành vi vi phạm”. Nếu coi toàn bộ dịch vụ di động và không dây, nền tảng nơi sự cố phát sinh, là lĩnh vực liên quan, cơ sở tính phạt sẽ lớn. Ngược lại, nếu chỉ giới hạn theo nhóm thuê bao được xác nhận từng kết nối với femtocell trái phép, hoặc theo từng dịch vụ và giai đoạn xảy ra sự cố, doanh thu làm căn cứ tính phạt có thể giảm đáng kể.

KT nhấn mạnh vụ việc lần này chỉ mang tính cục bộ, bắt nguồn từ các femtocell trái phép ở một số khu vực dùng để đánh cắp thông tin, khác với trường hợp SK Telecom bị tấn công vào toàn bộ máy chủ thuê bao. Theo thông báo sơ bộ mà Ủy ban gửi cho KT, số người bị rò rỉ dữ liệu vào khoảng 16.000, sau khi đã loại trừ các đường truyền doanh nghiệp và các trường hợp trùng lặp.

Trước đó, trong vụ SK Telecom, Ủy ban xác định khoảng 23,24 triệu người dùng bị lộ 25 loại thông tin, gồm số điện thoại, mã nhận dạng thuê bao IMSI và khóa xác thực USIM, đồng thời áp mức phạt 134,791 tỷ won. Cơ quan này khi đó cho rằng các biện pháp an toàn tại hệ thống lõi di động, từ cấu hình tường lửa, quản lý tài khoản máy chủ, mã hóa đến phòng chống mã độc, nhìn chung đều còn thiếu sót.

Xét riêng về số lượng người bị ảnh hưởng, vụ việc của KT chưa bằng 1/1.000 so với SK Telecom. KT có thể dựa vào phạm vi thiệt hại tương đối hẹp và chủng loại dữ liệu bị lộ không quá rộng để đề nghị áp dụng tỷ lệ xử phạt thấp hơn và xem xét giảm nhẹ. Lập luận của doanh nghiệp là ngay cả khi lấy toàn bộ doanh thu dịch vụ không dây làm cơ sở tính phạt, mức độ nghiêm trọng của vụ việc cũng không thể bị đánh đồng với trường hợp của SK Telecom.

Sự cố của KT cũng không bị áp dụng hồi tố theo bộ tiêu chí xử phạt mới đã được siết chặt. Từ tháng 5 năm nay, Ủy ban tăng cường chế độ xử phạt bằng cách lấy mức cao hơn giữa doanh thu của năm liền trước và doanh thu bình quân 3 năm gần nhất làm căn cứ, đồng thời hạn chế việc giảm nhẹ đối với các hành vi bị xếp vào diện “đặc biệt nghiêm trọng”. Dù vậy, với KT, Ủy ban quyết định áp dụng tiêu chí cũ vì hành vi vi phạm đã chấm dứt trước khi quy định sửa đổi có hiệu lực.

Dù quy mô rò rỉ nhỏ hơn, yếu tố bất lợi với KT là sự cố đã gây thiệt hại tài chính thực tế. Kết quả điều tra của chính phủ cho thấy IMSI, mã nhận dạng thiết bị IMEI và số điện thoại của 22.227 người dùng từng kết nối với femtocell trái phép đã bị lộ. Trong số này, 368 người thực hiện tổng cộng 777 giao dịch thanh toán giá trị nhỏ trái phép, với thiệt hại khoảng 243 triệu won.

Theo kết quả điều tra, tin tặc đã sao chép chứng thư số của KT cùng thông tin IP máy chủ lên các femtocell trái phép để truy cập mạng nội bộ. Sau đó, nhóm này phát tín hiệu mạnh nhằm buộc thiết bị của người dùng kết nối với thiết bị bất hợp pháp. Từ đó, chúng đánh cắp số điện thoại, đồng thời chặn cả tin nhắn SMS và thông tin xác thực gửi qua hệ thống trả lời tự động trong quá trình mua phiếu quà tặng để thực hiện thanh toán giá trị nhỏ trái phép. Việc đã phát sinh thiệt hại về tài sản là yếu tố có thể khiến Ủy ban đánh giá hậu quả vi phạm nghiêm trọng hơn.

Hệ thống quản lý femtocell cũng được xem là một bất lợi khác đối với KT. Trước đó, đoàn điều tra chung công - tư nhận định các femtocell cung cấp cho KT dùng chung chứng thư số của cùng một nhà sản xuất, khiến những thiết bị bất thường sao chép được chứng thư này cũng có thể truy cập vào mạng nội bộ của KT. Thời hạn hiệu lực của chứng thư số còn được thiết lập tới 10 năm, làm tăng nguy cơ các thiết bị từng truy cập có thể duy trì khả năng kết nối trong thời gian dài.

Một biến số khác là việc phát hiện 103 chủng mã độc, gồm BPFdoor, rootkit và backdoor, trên 94 máy chủ của KT. Đoàn điều tra chung công - tư kết luận công tác quản lý tài sản CNTT trên toàn doanh nghiệp, việc vận hành thiết bị bảo mật và hệ thống bảo mật chuỗi cung ứng của KT đều chưa đáp ứng yêu cầu.

Quá trình báo cáo sự cố và phối hợp điều tra với chính phủ cũng tạo thêm áp lực cho KT. Doanh nghiệp phát hiện và chặn mẫu liên lạc bất thường liên quan đến các giao dịch thanh toán giá trị nhỏ trái phép vào ngày 5/9/2025, nhưng tới chiều 8/9 mới báo cáo sau khi xác nhận được ID của femtocell trái phép. Chính phủ cho rằng KT đã vi phạm nghĩa vụ báo cáo trong vòng 24 giờ kể từ thời điểm nhận biết sự cố xâm nhập. Với các máy chủ từng nhiễm mã độc trước đó, KT cũng bị chỉ ra là đã cung cấp thời điểm tiêu hủy máy chủ không trùng khớp với thực tế, đồng thời chậm báo cáo về việc tồn tại log sao lưu.

Những vấn đề liên quan đến chậm báo cáo và cách ứng phó trong quá trình điều tra có thể trở thành căn cứ để đánh giá liệu cơ chế quản trị bảo vệ thông tin nội bộ của KT có vận hành bình thường hay không, tách biệt với bản thân sự cố rò rỉ dữ liệu. Nếu Ủy ban tập trung vào trách nhiệm quản lý và giám sát, khả năng được giảm nhẹ của KT có thể bị thu hẹp.

Ở chiều ngược lại, việc bồi thường cho khách hàng và kế hoạch tăng đầu tư an ninh có thể là cơ sở để xem xét giảm nhẹ.

Sau sự cố, KT đã bồi thường thiệt hại, triển khai thay USIM miễn phí cho toàn bộ khách hàng và miễn phí phạt hủy hợp đồng. Doanh nghiệp cũng vận hành chương trình tri ân khách hàng từ tháng 2 đến tháng 8 năm nay. Những nỗ lực nhằm ngăn sự cố lan rộng và hỗ trợ nạn nhân có thể được cân nhắc như yếu tố giảm nhẹ khi xác định mức phạt.

Kế hoạch tăng đầu tư cho an ninh thông tin cũng được dự báo sẽ là một phần quan trọng trong quá trình giải trình của KT. Doanh nghiệp cho biết sẽ thiết lập vị trí giám đốc an ninh thông tin (CISO), chuẩn hóa chế độ báo cáo an ninh định kỳ lên hội đồng quản trị và mở rộng đội ngũ nhân sự chuyên trách. KT cũng cam kết đầu tư 1.000 tỷ won cho lĩnh vực bảo vệ thông tin trong 5 năm tới. Gói biện pháp ngăn tái diễn gồm mở rộng mô hình Zero Trust, nâng cấp hệ thống giám sát an ninh tích hợp, siết kiểm soát truy cập và mã hóa, đồng thời chặn và thu hồi các femtocell không còn sử dụng. Doanh nghiệp cho biết đã đầu tư 127,6 tỷ won cho bảo vệ thông tin trong năm 2025, qua đó duy trì mức chi trên 100 tỷ won mỗi năm trong 4 năm liên tiếp.

Về tác động tài chính, mức phạt càng tiến sát trần theo luật thì gánh nặng với KT càng lớn. Theo báo cáo, lợi nhuận hoạt động năm 2025 của KT đạt 1.305 tỷ won trên cơ sở công ty mẹ và 2.469,1 tỷ won trên cơ sở hợp nhất. Nếu tiền phạt ở gần ngưỡng 200 tỷ won, con số này tương đương khoảng 15% lợi nhuận hoạt động riêng lẻ và khoảng 8% lợi nhuận hoạt động hợp nhất của năm trước.

Dù đây là chi phí một lần và chưa đến mức đe dọa sự ổn định tài chính, việc cộng dồn tiền bồi thường khách hàng, chi phí thay USIM, kế hoạch đầu tư bảo mật 5 năm và tiền phạt vẫn có thể tạo áp lực đáng kể lên lợi nhuận kỳ hiện tại cũng như dòng tiền của KT.

Từ khóa

#KT #rò rỉ dữ liệu #xử phạt #bảo vệ thông tin cá nhân #femtocell #CISO
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.