KT đã bị Ủy ban Bảo vệ Thông tin Cá nhân xử phạt 539,79 triệu won liên quan đến vụ tấn công mạng dẫn đến các giao dịch thanh toán nhỏ trái phép. Mức phạt thấp hơn nhiều so với lo ngại trước đó, qua đó phần nào giảm áp lực tài chính trong ngắn hạn. Tuy nhiên, doanh nghiệp này vẫn phải đối mặt với hàng loạt vấn đề tiếp theo, từ tăng đầu tư cho bảo mật, thực hiện các biện pháp khắc phục theo yêu cầu của cơ quan quản lý cho tới rủi ro pháp lý phát sinh từ cáo buộc cản trở điều tra.
Giới quan sát cho rằng tác động lớn nhất của vụ việc không chỉ nằm ở số tiền phạt, mà còn ở chi phí trung và dài hạn để khôi phục niềm tin của khách hàng và củng cố lại hệ thống bảo mật.
**Án phạt thấp hơn lo ngại, áp lực tài chính trước mắt dịu bớt**
Theo Luật Bảo vệ Thông tin Cá nhân hiện hành, nếu bị xác định vi phạm nghĩa vụ bảo đảm an toàn dữ liệu, doanh nghiệp có thể bị phạt tối đa 3% doanh thu liên quan đến hành vi vi phạm. Với cách tính theo mức trần đơn giản, thị trường từng lo ngại khoản phạt dành cho KT có thể lên tới gần 200 tỷ won.
Dù vậy, Ủy ban Bảo vệ Thông tin Cá nhân cuối cùng quyết định áp mức phạt 539,79 triệu won. Cơ quan này xác định doanh thu từ dịch vụ di động 5G và LTE là phần doanh thu liên quan, trong khi loại trừ các nguồn thu độc lập như IPTV và Internet băng rộng khỏi phạm vi tính toán. Thời gian vi phạm, mức độ khắc phục và nỗ lực giảm thiểu thiệt hại cũng được đưa vào quá trình xem xét.
Xét theo quy mô hoạt động của KT, mức phạt lần này được đánh giá chưa đến mức gây xáo trộn lớn đối với hoạt động kinh doanh. So với trần xử phạt theo luật, khoản tiền này thấp hơn đáng kể. Trước đó, SK Telecom từng bị phạt 134,8 triệu won, tương đương khoảng 1% doanh thu của mảng liên quan sau vụ tấn công mạng nhằm vào USIM.
Hiện chưa rõ thời điểm KT sẽ ghi nhận chi phí và hạch toán kế toán đối với khoản phạt này. Năm ngoái, công ty ghi nhận lợi nhuận hoạt động hợp nhất là 2.469,1 triệu won và lợi nhuận hoạt động theo báo cáo riêng lẻ là 1.305 triệu won. Theo cách tính trong thị trường, khoản phạt lần này tương đương khoảng 2,2% lợi nhuận hoạt động hợp nhất và 4,1% lợi nhuận hoạt động riêng lẻ.
Một nguồn tin trong ngành nhận định mức phạt này “chưa đến mức làm suy yếu dòng tiền hay ảnh hưởng đáng kể đến năng lực đầu tư trong tương lai”, đồng thời cho rằng “với KT, đây có thể xem là kết quả tốt nhất có thể đạt được”.
**Chi phí bảo mật và rủi ro pháp lý vẫn là ẩn số**
Tách khỏi nghĩa vụ nộp phạt, KT còn phải nhanh chóng triển khai các biện pháp khắc phục sau vụ việc. Trước đó, sau vụ tấn công mạng, công ty đã vận hành chương trình hỗ trợ khách hàng, bao gồm miễn phí phạt hủy hợp đồng và cung cấp dữ liệu.
Theo lệnh khắc phục của Ủy ban Bảo vệ Thông tin Cá nhân, KT phải rà soát các lỗ hổng trên thiết bị mạng thông tin vô tuyến, trong đó có femtocell, đồng thời tăng cường hệ thống bảo mật. Cơ quan quản lý cũng yêu cầu công ty làm rõ vai trò và trách nhiệm của Giám đốc bảo vệ thông tin cá nhân (CPO), cũng như củng cố cơ chế quản trị đối với hoạt động xử lý dữ liệu cá nhân.
Ngoài ra, KT được khuyến nghị mở rộng phạm vi chứng nhận ISMS-P, vốn mới áp dụng cho một số dịch vụ CNTT, sang cả mạng lưới và hệ thống di động. Doanh nghiệp phải xây dựng phương án liên quan và báo cáo lại cho Ủy ban trong vòng ba tháng.
Khả năng phát sinh kiện tụng hành chính cũng là một biến số khác. KT cho biết sẽ rà soát kỹ nội dung sau khi nhận được văn bản chính thức để xác định lập trường. Trên thị trường, nhiều ý kiến cho rằng khả năng công ty theo đuổi vụ kiện hành chính trong thời gian tới là khá cao.
Một rủi ro pháp lý riêng biệt khác đến từ việc KT bị tố cáo vì hành vi cản trở điều tra. Theo Ủy ban Bảo vệ Thông tin Cá nhân, sau khi cuộc điều tra bắt đầu, KT đã khai rằng không có tài liệu liên quan đến máy chủ bị lây nhiễm và nộp log chậm, qua đó gây cản trở quá trình xác minh. Căn cứ Điều 73 của Luật Bảo vệ Thông tin Cá nhân và các tiêu chí liên quan, cơ quan này đã quyết định tố cáo KT, đồng thời để ngỏ khả năng áp dụng thêm các biện pháp xử lý.
Một đại diện trong ngành cho rằng vấn đề còn lại là phải làm rõ liệu có sự can thiệp mang tính tổ chức trong việc che giấu vụ tấn công mạng hay không, đồng thời xác minh chặt chẽ các vi phạm liên quan đến nghĩa vụ báo cáo và lưu trữ dữ liệu. Theo người này, các cơ quan liên quan cần tiếp tục điều tra bổ sung.
Chủ tịch Ủy ban Bảo vệ Thông tin Cá nhân Song Kyung-hee cho biết vụ xử phạt lần này cần trở thành cơ hội để nâng cao năng lực bảo mật của toàn bộ ngành viễn thông. Bà cũng nhấn mạnh cơ quan này sẽ tiếp tục hoàn thiện cơ chế để việc che giấu hoặc thu hẹp thông tin khi xảy ra sự cố trở thành bất lợi nghiêm trọng đối với doanh nghiệp.