新聞

隨著各國持續強化個資保護政策及企業資料外洩責任,韓國近期也接連調整相關制度,繼本月正式施行新版《個人資料保護法》,針對因故意或重大過失造成1,000萬人以上個資外洩的企業,最高可處年營收10%的罰款後,韓國個人資料保護委員會(PIPC)9月16日再宣布推動資訊安全及個人資料保護管理體系認證(ISMS-P)制度改革,以提升認證實效性。

韓國政府這波改革的一大背景,是近年多起已取得ISMS或ISMS-P認證的企業仍發生重大資安及個資外洩事件,引發外界對認證實效性的質疑。

為此,韓國個人資料保護委員會今年4月提出強化ISMS及ISMS-P認證制度實效性的改革方案時,就已著手檢討現行認證方式,希望改善偏重特定時間點查核的「快照式(snapshot)」審查,轉向持續檢視企業實際運作狀況,並強化現場驗證、技術審查及認證後的持續管理。

此次提出的《個人資料保護法施行令》修正草案,正是進一步將上述改革方向具體化,主要聚焦三大方向:(一)強化現場驗證,未來可同步進行書面與現場審查,並在認證有效期間發生資安事故或個資外洩等情況時,可進一步進行弱點診斷及模擬滲透;(二)調整認證標準,依個人資料處理規模及社會影響程度,差異化適用認證要求;(三)調整認證遭撤銷後的處理方式,若已獲認證的機構與因資料洩漏事件而被取消認證,但若能切實分析原因並建立修正措施,將新增1年行政罰鍰緩衝期,讓企業有時間提出防止再發措施並重新取得認證。