強化法案を強化するための国民議会、通知義務、罰則、および調査機関
「私たちは事故の隠蔽と先延ばしをブロックしなければなりません」議員、法律の改訂
専門家は、「制限、サポート、セキュリティエコシステムを強化するためにのみ、責任を強化する必要があります。」
その後の侵害事故と個人情報の漏れの後、国会は、個人情報保護法や情報通信ネットワークの利用と情報保護の促進に関する法律などの関連する法律を改訂しています。この修正は、ほとんどの企業の責任を強化し、政府を調査する政府の権限を拡大するように設計されており、繰り返しの大規模な侵害事故に体系的に対応することを意図しています。
今年、Yes24、SK Telecom、KT、Lotteカードなどの主要な国内企業は、ハッキングの大きな損害を引き起こしました。何百万人もの犠牲者がいましたが、事件が遅れて通知されたか、政府の調査が報告と深刻な事故に限定されたため、最初の対応が遅れたと批判を続けました。この問題に基づいて、6月から9月中旬まで、野党議員は、個人情報保護法と単位の修正を提案しました。
法的責任の強化のみに焦点を当てることが企業活動を減らし、通常のサービスやセキュリティ投資を減らすことができると懸念しています。自律性を与え、十分な試行錯誤なしで議論なしでシステムを変更すると、フィールドの混乱が増加する可能性があります。
遅い通知は人々の損害を悪化させます…」偏見事故と情報の漏れ事実、 あなたはそれをはっきりと知る必要があります」
4月、SK Telecomは内部ネットワークに攻撃され、USIMの国際加入者識別番号(IMS)を含む約2,300万人の顧客の個人情報を漏らしました。ただし、事故はウェブサイト通知を通じて4日後に発表されませんでした。さらに、5日目に個々のテキストも作成され、通知はあいまいであり、犠牲者は状況の深刻さと対策について知るのが難しいと批判されました。
6月に攻撃されたyes24も同様に指摘されました。書籍の注文、パフォーマンスの予約、電子書籍が麻痺したなど、侵害事故が麻痺しましたが、最初の対応では、はい24はわずか4日後に事故を公式に認識しました。特に、韓国インターネットおよびセキュリティ局(KISA)に対する批判と個人情報の漏れの可能性が逆転し、批判が提起されました。 Kisaは、侵害事故に関する報告書のYes24の報告が遅れたため、調査が遅れたと指摘しました。
この号では、通知する義務を強化する個人情報保護法の改正が提案されています。 6月12日、全国イノベーション党のメンバーであるLee Hae -Minは、個人情報保護法の部分的な修正を提案しました。個人情報を漏らすと、電話、テキスト、eメール、書かれた書面などの個々の通知が必須であり、通知は通知に書かれており、個人情報プロセッサは、個人情報保護委員会と情報科目の両方に通知するためのフォローアップ計画を確立しました。議員は次のように述べています。「事故自体が侵害自体ではなく、消費者の不安と社会的混乱を引き起こした後のフォローアップ措置は繰り返し指摘されました。
1週間後の6月19日、Choi Min -Heeと民主党の議員は、個人情報保護法の修正も提案しました。個人情報を漏らすとき、すべての被害者に個々の通知を義務付けるという目標です。それは、被害者がホームページ通知のみに依存している場合、彼の情報の漏れをチェックすることが難しいという点を反映しています。 「Yes24のように、私の個人情報がホームページによって漏れているかどうかを確認することは困難です」と彼は言いました。
事故 隠蔽と先延ばしをブロックする ‘エグゼクティブ調査、 データの必須の提出‘ 必要
侵害事故が発生した場合、政府と調査機関の対応を遅らせる問題を補うために、改訂される多くの提案もありました。調査が企業の考え方やレポートの遅延の事実を隠すことを防ぐためです。
8月のKTの少額の支払い損害賠償の場合、最初の事故後に事故が受け入れられなかった場合があり、支払い承認テキストを受け取らなかった後、携帯電話料金請求書によって損害が確認されたことが後に確認されました。 KTは事故を認識しておらず、3日後にKisaに報告され、報告が遅れました。さらに、国会の聴聞会は、議員によって「深刻な事故に対する政府の対応が遅れている」と批判され、「企業がデータの提出を遅らせた」と批判されています。現在の法律の下では、職務上の調査の権限は「主要な事故」に限定されており、最初の調査自体は時間通りに行われていないことが指摘されました。
Kisaの脅威分析の責任者であるPark Yong -Gyu氏は、「会社の自主的な報告書が行われた場合にのみ、会社の自発的な報告書を実施できます。」 「事故に関連するデータは、会社が提出したデータのみにのみ依存します。」
そのため、会社が企業の報告に依存しているように、迅速かつ独立した調査を調査することは困難であり、国会は法律を引き継ぎ続けました。国会のメンバーであるチェ・スジンは、9月2日に法律の修正を提案し、一般的な事故に対する「深刻な事故」のみが許可され、データを提出する義務を強化するために、民事政府調査チームの職場とデータに出入りする権限を拡大するように述べました。チェは次のように述べています。「オペレーターがデータの提出を遅らせた場合、調査自体が遅れています。
9月25日に国会で開催されたサイバー侵害事故に関する国会議論では、チェ・ミン・ヒーと民主党(科学技術情報通信委員会の議長)が講演しています。 (写真=ベアリンネットワーク)
Choi Min -Heeに加えて、民主党の議員は9月15日に修正を提案し、「侵害調査調査審議委員会」を設置し、内部情報の疑いがある場合でも調査を開始できるコンテンツを追加しました。彼は、隠蔽や遅延を防ぐために、たとえそれが状況であってもすぐに調査できる必要があると強調しました。
Cho in -Cheolに加えて、民主党の議員は法律の別の修正を加えました。当社の最高情報保護責任者(CISO)に予算と人事管理当局を付与し、深刻な侵害事故が発生した場合にユーザー通知をすぐに立法化することを目的としています。さらに、彼はまた、企業が是正命令を実行しなかった場合、企業が収益のインターロックを課すことを許可する修正を提案しました。チョー氏は、「私たちはかかしの地位にとどまってはなりません。これは、CISOのみ責任があります。」
同じ目的で、全国イノベーション党のメンバーであるLee Hae -Minも、科学技術情報通信に関するデータを提出できなかった企業に満たすことができない会社の実現可能性の実施可能性の修正を発行しました。
罰、「」企業の責任を強化します vs過度の罰」
いくつかのハッキング危機の後に問題として浮上した罰のペナルティは、個人情報保護法の改正につながり、企業の責任を増やすために罰則の上限を引き起こしました。 Lee Hoon -Kiに加えて、民主党の議員は、9月10日の罰則の強化を含む個人情報保護法の修正を提案しました。この修正は、一般的な違反の上限が、ハッキングや最大10%の罰則の賦課などの個人情報の漏れの10%まで課されていると述べています。 Lee Hoon -Kiは、公共サービスを提供する企業で大規模な個人情報漏れ事故が繰り返されているにもかかわらず、一部の企業はまだ保護対策を依然として無視していると説明しました。
議会事務所のメンバーであるLee Hoon -Kiは、「欧州連合(EU)の場合、ペナルティサイズは売上の3%であり、特に最近の個人情報漏れ事故が重大な損害を受けており、国民議会と話し合った結果、結論付けられています。」説明しました。
これは、罰の必要性を強調した基調講演に沿っています。実際、リー大統領は9月4日に、「ハッキング事故を繰り返す企業に対する懲罰的罰則を含む、強力な対応をするための関連する措置に即座に準備してください」と指示しました。
罰の強さは、懲罰的罰則の観点からの大きな問題です。個人情報委員会は、SKテレコムでKRW 1348億の最大のペナルティを課しましたが、SKテレコムは「攻撃された曖昧で攻撃する企業に対する過度の責任を求めている」と述べました。 SK Telecomの職員は、「罰則の通知が到来した状況に対応する予定です」と述べました。
「法的責任を強化する限界のみ、 セキュリティエコシステムのサポート・投資導入は並行して行う必要があります」
一方、国会によってなされた改正は、会社の責任の強化と罰のレベルの上昇に焦点を当てているため、専門家による分野で効果的であるかどうかについての懸念もあります。これは、提案された修正が政府と国会の立場に共通しているため、企業の責任の強化や政府の調査の拡大などです。
韓国大学の情報セキュリティの教授であるキム・スンジュは、9月24日の国会の科学技術情報通信委員会の聴聞会で、「大規模なハッキングは単なる企業の問題ではない」と述べた。
サイバーセキュリティの教授であるKwakjin Ajou Universityは、法律の改訂には慎重なアプローチが必要であることもアドバイスしました。 「法的責任を強化すれば、企業は緊張し、短期的に規制を維持するでしょう」と彼は言いました。彼は、中小規模のビジネスオーナーにはセキュリティ担当者と技術が不足しており、責任を強化することは問題を解決することは困難であると指摘しました。 ISMなどの既存の認証手順を補完する代わりに、実際の人材、技術、および運用の観点から問題を解決するために、政策支援措置を組み合わせる必要があります。
Kwakはまた、懲罰的罰則の必要性を認めましたが、適用の範囲とレベルは注意するはずだと述べました。彼は、「法的制裁と同時に、人事開発や中小規模のセキュリティ支援などの支援措置が並行して行われる」と述べた。救助を作成する必要があります。 」
Kisa Internet Legislative Forum(Lawyer)の会長であるLee Sang -Jikは、単に法的責任を強化することは構造の改善に制限されることを強調しました。 「人工知能(AI)を介した進歩などのサイバー攻撃のパラダイムが、サイバー攻撃のパラダイムが変更される環境で開かれている環境でさえ、ペナルティを報告および引き上げる義務を強化することで問題を解決することは問題ではありません」と彼は言いました。中央のセキュリティエコシステムが必要です。 」この目的のために、彼はセキュリティ会社の成長、セキュリティサービスの集中的なマーケティング(セキュリティクレジット格付けなど)、および政府連合のサポートを提供する必要があると付け加えました。
さらに、遅延報告の問題を解決するには制度上のインセンティブが必要であるという意見があります。リー議長は、「企業が報告書を遅くする理由は、単なる隠蔽ではなく、内部の責任や評判の恐れのためである」と述べた。報告書は簡単に作成され、政府とセキュリティ業界がすぐにサポートできる構造を作成する必要があります。彼はまた、国内のセキュリティエコシステムの弱点としてスタートアップに焦点を当てた小さなセキュリティ会社を持つ下請け構造を引用しました。 「下請け構造では、セキュリティ会社を話すのが難しいので、問題が発見されたとしても、それを上げることができないことがよくあります。」
共通の専門家は、法律、管理、市場の間の有機的なつながりを強調しています。法律を通じて企業の義務が強化された場合、個人情報の調査とサポートの調査と支援能力を同時に強化する必要があります。各法律の改訂だけに制限があるため、システムとセキュリティエコシステムのバランスの取れた強化の必要性と一致しています。
一方、同様の情報を持つ立法法案が提案されているため、国会は合併スクリーニングプロセス中に組織されると予想されます。 ▲「重大な事故」標準の設定▲政府調査機関の拡大が過度の規制にさらされないようにするデバイス。後で置かれた法律が実際のハッキング損害防止とシステムの改善につながるかどうかに注意が払われます。
書き込み。 Byrainネットワーク
[email protected]
#大規模なハッキング事故の嵐の後企業責任のための強化と調査機関