주메뉴바로가기본문바로가기
비즈한국 비즈한국

“若再犯可能面臨萬億韓元罰款” 電信三巨頭安保體系有何變化?

[비즈한국] 隨著個人資訊洩露、駭客攻擊事件及相關質疑不斷,韓國三大電信運營商面臨的安保壓力進一步加大。自本月11日起,修訂後的《個人資訊保護法》正式實施,規定對於反覆發生或重大的個人資訊侵權行為,最高可處以總銷售額10%的罰款。雖然各公司都在增加資訊保護投入並擴充人力,但在事故發生後的責任體系整改方式上存在明顯差異。

由於針對反覆或重大的個人資訊侵權行為,最高可被處以總銷售額10%的罰款,電信三巨頭的安保壓力陡增。目前業界呼籲,除了職位拆分和加大投資外,更應確保責任人的授權及防範重演措施的落地執行。圖片=記者任俊善

KT、SKT拆分CISO與CPO職務……LG Uplus仍由一人兼任

15日,據電信行業透露,KT和SK電訊在接連發生駭客攻擊和個人資訊洩露事故後,對安保組織和管理體系進行了調整。相比之下,LG Uplus雖然擴大了安保投資,但目前仍維持著由同一人兼任資訊保護最高負責人(CISO)和個人資訊保護負責人(CPO)的體制。

KT在聘請金融結算院背景的人士擔任CISO之後,又於今年4月任命科學技術資訊通訊部的資訊保安專案經理(PM)金昌吾(音)為CPO,實現了雙職分離。此後,KT以CISO為中心加強了資訊保護治理結構,並新設了“紅隊(Red Team)”,負責從實際攻擊者的視角檢查公司的防禦體系。

SK電訊則從安保責任體系入手進行重組。將CISO組織提升至CEO直屬地位,並將CPO單獨設立,實現了職責分離。同時,賦予了CPO管理和監督包括IT及基礎設施在內的公司全領域個人資訊資產的許可權,並擴大了資訊保護認證的範圍,涵蓋行動電話客戶管理系統及主要服務。

自洪範植(音)社長就任以來,LG Uplus收購了安保專業企業Palo Alto Networks,並參與了科學技術資訊通訊部推進的“安保漏洞常態化舉報·處置·公開(CVD·VDP)試點專案”,不斷擴充提前發現並應對安保風險的體系。不過,目前資訊保安中心負責人仍兼任CISO和CPO,且據瞭解,即使在近期發生駭客攻擊質疑後,公司也暫無將雙職拆分的計劃。

CISO和CPO由一人兼任或CPO兼顧其他工作本身並不違法。也不能斷定拆分這兩個職位就能徹底防範個人資訊洩露。但通常情況下,CISO負責侵權事故應對及資訊保護全盤,而CPO則統籌個人資訊從收集、使用到保管、銷燬的全過程。修訂後的《個人資訊保護法》更加明確了CPO的許可權及代表人的最終責任。

修訂法案還包含確保CPO能夠獨立履行個人資訊保護工作所需的許可權和地位,併為其提供必要人力和預算的內容。也就是說,CISO和CPO是否具備實質性履行各自職責所需的許可權、人力和預算才是關鍵。無論是否兼任,核心在於實際的個人資訊管理與監督體系是如何運作的。

安保投入與人力擴充……後續措施仍在進行中

電信三巨頭在重組組織的同時,也正在加大資訊保護投資。據韓國網際網路振興院的資訊保護公示顯示,去年資訊保護投資額分別為:KT 1276億韓元,LG Uplus 1260億韓元,SK電訊 1111億韓元。不過,由於各公司的業務規模、資訊系統構成及需要保護的資產範圍各異,僅憑投資額的多少難以簡單比較安保實力。

專業人員的擴充也在進行中。SK電訊的專職資訊保護人員較上年增加了56%。KT在317名專職資訊保護人員中,有一半以上是內部安保人員,目前也在積極擴充額外人員。繼上月進行安保稽核職位的社會招聘後,本月又在招募安保架構師相關人才。

在擴大投資之外,依然存在待解決的課題。SK電訊的部分措施,如為實現實時監控與阻斷而擴大EDR(終端檢測與響應)應用,以及擴大資訊保護及個人資訊保護管理體系(ISMS-P)認證範圍等,目前仍在進行中。KT也在今年7月收到個人資訊保護委員會的整改命令,要求在3個月內檢查包括毫微微蜂窩(Femtocell)在內的整體通訊裝置漏洞,並制定並報告包括確保CPO實質性職責履行在內的防範重演措施。

此外,關於LG Uplus去年在個人資訊洩露調查開始前銷燬相關伺服器一事,個人資訊保護委員會認為存在毀滅證據的可能性,已委託調查機構進行調查。這屬於需要透過調查確認事實關係和責任的案件,目前並未定性為毀滅證據。

重複事故時面臨“萬億級”罰款,真的可能實現嗎?

電信運營商加快安保體系建設的背景是罰款壓力的劇增。隨著本月11日修訂後的《個人資訊保護法》及相關施行令、公告的實施,針對反覆發生或重大的個人資訊侵權行為,最高可處以總銷售額10%的罰款。

適用該特例的物件包括:因故意或重大過失在最近3年內反覆發生違規行為、因故意或重大過失導致超過1000萬人受害、因不履行整改命令而引發個人資訊洩露等事故的情況。並不是僅因發生事故或損失規模大就會直接適用10%的上限。針對移動運營商等的ISMS-P認證強制化將於明年7月開始實施。

為估算潛在負擔,簡單計算去年合併銷售額的10%,約分別為:KT約2.82萬億韓元,SK電訊約1.71萬億韓元,LG Uplus約1.55萬億韓元。當然,這只是基於各公司銷售額的簡單計算,實際罰款金額將根據法律違反的嚴重程度、期間、次數、受害規模以及調查配合度或防範重演的努力程度等進行綜合評估。儘管如此,若發生符合特例條件的事故,電信運營商所承擔的財務風險確實較以往大幅增加。

不過,也有觀點認為,強化的罰款特例想要在實際中落地,門檻依然很高。業界認為,對於像電信運營商這樣已經獲得安保認證並持續進行大規模安保投資的大企業,僅憑發生事故這一事實,很難直接認定為存在“故意或重大過失”。

業界相關人士表示:“‘故意或重大過失’的前提是在明知存在個人資訊洩露可能性卻不採取必要措施等極端情況下。對於像電信運營商這樣已獲得安保認證並持續投入的企業,實際適用的可能性並不高。這更多是針對那些在事故調查結果中被確認實質上未採取任何防備措施的企業的懲罰性條款。”

本文由AI自動翻譯。與韓語原文相比可能存在誤差。
윤채현 기자

통신과 플랫폼, 콘텐츠 산업을 취재하고 있습니다. 쉽고 재미있게 쓰겠습니다.

coguszz@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지