繰り返しサイバー侵害事故を起こした企業に対し、関連売上高の最大3%を課徴金として徴収し、情報保護最高責任者(CISO)を役員級に格上げする改正情報通信網法および施行令が、10月1日から施行される。 科学技術情報通信部は9月30日、このように明らかにし、侵害事故の予防から事後対応、制裁に至るまで、情報保護制度が全面的に強化されると説明した。
今回の法令施行は、昨年相次いだ大規模な侵害事故を契機に発表された省庁横断的な情報保護総合対策を制度として裏付けるためのものだ。大統領は首席補佐官会議などで、セキュリティ事故を繰り返す企業に対し、懲罰的課徴金を含む強力な対応を準備し、先制的な調査を検討するよう指示していた。 去る3月に改正された情報通信網法は、CISOの実質的な権限の確保、情報保護委員会の設置義務化、強化された情報保護管理システム(ISMS)認証の導入、政府による職権調査の拡大、遅延申告に対する過料の引き上げ、履行強制金と課徴金の新設などを盛り込んだ。 施行令は、法律から委任された詳細事項を定めた。
まず、CISOの地位が従来の役職員から役員へと引き上げられる。中堅企業などはCISOを役員として指定しなければならず、中小企業は企業規模や人員事情を考慮し、現在のように情報保護関連の部署長を指定することができる。新たに役員を指定しなければならない企業には、6カ月の猶予期間が与えられる。
CISOの届出義務がある企業は、社内に情報保護委員会を設置・運営しなければならない。委員会はCISOを委員長とし、IT開発、個人情報保護、人事、財務などの主要部門長で構成され、情報保護予算・人員確保のように全社的な協議が必要な事項を審議する。審議結果は最高経営責任者に報告し、主要事項は取締役会にも報告しなければならない。
セキュリティ侵害事故が発生した場合、国民生活に大きな影響を与える事業者には、ISMS強化認証が新たに適用される。 対象は、前年度の売上高が1兆ウォン以上の通信事業者などの主要情報通信サービス提供者や集積情報通信施設事業者、売上高3兆ウォン以上の情報通信サービス提供者、および直近3年以内に官民合同調査団による調査や課徴金処分を受けた事業者である。 認証審査も書面審査と現場審査を併せて行うように変更され、強化認証の対象や事故が発生した企業には、脆弱性点検などの技術審査が追加される。
調査と制裁も強化される。侵害事故の状況が確認された場合、政府による迅速な調査の必要性を審議する科学技術情報通信省所属の侵害事故調査審議委員会が正式に運営される。委員長を含む民間・公共委員15名で構成され、民間委員の任期は2年である。 政府の是正命令や資料提出要求に従わない事業者には、履行しなかった日ごとに1日平均売上高の0.02%に相当する履行強制金が課される。 故意または重過失により侵害事故を繰り返した事業者に対しては、事故の重大性に応じて、関連売上高の3%の範囲内で課徴金を賦課する。
ペ・ギョンフン副総理兼科学技術情報通信部長官は、「今回の情報通信網法および施行令の施行により、企業のセキュリティ意識と責任感が一層強化される制度的基盤が整った」とし、 「企業がセキュリティを単なるコストではなく、経営の必須要素として認識し、積極的な投資につなげていくことを期待している。政府としても、国民が安心して利用できるデジタル環境の構築に向け、制度の定着を積極的に支援していく」と述べた。
[ai_process]

