针对屡次发生网络安全事件的企业,将处以相关销售额最高3%的罚款,并将信息安全首席官(CISO)的职位提升至高管级别——修订后的《信息通信网络法》及其实施条例将于10月1日起正式实施。 科学技术信息通信部于9月30日宣布了这一消息,并解释称,从安全事件预防到事后应对及制裁,信息安全制度将得到全方位强化。
此次法令的实施,旨在为去年因接连发生重大安全事件而发布的跨部门信息安全综合对策提供制度保障。总统曾在首席顾问会议等场合指示,应对反复发生安全事件的企业采取包括惩罚性罚款在内的强力措施,并考虑进行先发制人的调查。 今年3月修订的《信息通信网络法》包含确保首席信息安全官(CISO)的实质性权限、强制设立信息保护委员会、引入强化版信息安全管理体系(ISMS)认证、扩大政府职权调查范围、提高逾期报告的罚款额度,以及新设履行强制金和罚款等内容。 实施条例则规定了法律授权的详细事项。
首先,CISO的职位从原有的职员提升至高管。中型企业等必须指定CISO为高管,而中小型企业则可根据企业规模和人员情况,像现在一样指定信息安全相关部门负责人。对于需要新指定高管的企业,将给予6个月的宽限期。
负有CISO申报义务的企业,必须在内部设立并运作信息安全委员会。该委员会由CISO担任委员长,成员包括IT开发、个人信息保护、人事、财务等主要部门负责人,负责审议信息安全预算和人员配置等需要全公司协商的事项。审议结果须向最高经营者报告,重要事项还须向董事会报告。
一旦发生安全事件,对国民生活影响较大的企业将适用新的ISMS强化认证。 适用对象包括上年度销售额达1万亿韩元以上的电信运营商等主要信息通信服务提供商、集成信息通信设施运营商、销售额达3万亿韩元以上的信息通信服务提供商,以及近3年内曾接受过官民联合调查组调查或被处以罚款的企业。 认证审查方式也将调整为书面审查与现场审查相结合,针对强化认证对象及发生事故的企业,还将增加漏洞检查等技术审查环节。
调查和制裁措施也将得到加强。一旦掌握网络安全事件的线索,隶属于科学技术信息通信部的“网络安全事件调查审议委员会”将正式启动运作,负责审议政府是否需要进行快速调查。该委员会由包括主席在内的15名民间及公共部门委员组成,民间委员的任期为2年。 对于不遵守政府整改命令或资料提交要求的经营者,将按未履行每一天处以相当于日均销售额0.02%的强制执行金。 对于因故意或重大过失而反复发生信息安全事故的企业,将根据事故的严重程度,在相关营业额的3%范围内处以罚款。
副总理兼科学技术信息通信部长裴京勋表示:“随着《信息通信网络法》及《实施条例》的实施,已为进一步加强企业的安全意识和责任感奠定了制度基础”, “期待企业将安全视为经营的必要要素而非单纯的成本,并以此推动积极投资;政府也将积极支持该制度的稳固落实,以营造让国民能够安心使用的数字环境。”
[ai_process]




![[인터뷰] 심리 상담사가 직접 말하는 심리 상담사의 하루](https://cn.swn.kr/wp-content/uploads/sites/23/2015/07/KakaoTalk_20141219_092335502.jpg)