Compliance · · 3 min read
Южная Корея вводит более суровые наказания за повторные утечки данных
Пересмотренные правила конфиденциальности повышают потенциальные штрафы, расширяют требования к уведомлению об утечках и предусматривают скидки для компаний, инвестирующих в профилактику и оперативно реагирующих на инциденты.
Южная Корея ввела пересмотренный режим защиты данных, предусматривающий для компаний в серьёзных случаях штрафы в размере до 10% их общей выручки. Меры направлены против повторных утечек, неисполнения предписаний об устранении нарушений и инцидентов, связанных с умыслом или грубой небрежностью, при этом организациям, инвестировавшим в защиту персональной информации, предоставляются существенные скидки.
Комиссия по защите персональной информации сообщила 10-го числа, что изменённый Закон о защите персональной информации и пересмотренное постановление о его применении вступят в силу на следующий день. Согласно публикации en.sedaily.com, изменения призваны как сдерживать масштабные утечки, так и побуждать компании укреплять безопасность до того, как произойдёт инцидент.
Более суровые наказания за серьёзные или повторные нарушения
Максимальный штраф применяется, если компания в течение трёх лет повторно совершает аналогичное нарушение умышленно или по грубой небрежности, если пострадали более 10 миллионов человек либо если очередная утечка произошла после того, как организация проигнорировала предписание об устранении нарушения. Окончательный размер штрафа будет зависеть от характера утечки и масштаба ущерба.
Правила также повышают дополнительную надбавку, применяемую к повторным нарушениям. За первое повторное нарушение надбавка может составить 20%, за второе — 40%, а за третье и последующие — 80%. Прежде эти показатели составляли 15% за первое повторное нарушение и 30% за два или более повторных нарушения.
Предприятия, которые не сообщают об инциденте и не уведомляют людей в установленный срок, а также не принимают мер для ограничения распространения ущерба, могут столкнуться с дополнительным сбором в размере до 30%. Это положение связывает последствия не только с первоначальным сбоем в системе безопасности, но и с тем, как организация действует после того, как узнаёт об инциденте.
Комиссия также расширяет перечень обстоятельств, при которых пользователей необходимо уведомлять о возможной утечке. Уведомление требуется, если вероятность раскрытия данных объективно оценивается как высокая, даже если следствие ещё не установило окончательно, что данные были похищены.
Эта обязанность возникает в течение 72 часов с момента, когда компании становится известно о предполагаемом незаконном доступе к системе, содержащей персональную информацию. Она также распространяется на случаи, когда часть персональной информации была незаконно продана и существует вероятность раскрытия данных других пользователей. Пересмотренные правила дополнительно охватывают подделку, изменение или уничтожение персональной информации.
Профилактика может уменьшить размер штрафа
Эта система призвана проводить различие между компаниями, пренебрегающими безопасностью, и теми, кто может подтвердить последовательную профилактическую работу. Регуляторы могут уменьшить базовый штраф максимум на 40%, учитывая размер и долю расходов компании на бюджеты, персонал, объекты и оборудование, связанные с безопасностью.
При оценке также может учитываться, продолжались ли эти инвестиции или увеличивались, а также создала ли организация структуру защиты с участием генерального директора, руководителя по защите персональных данных и профильных сотрудников. Отдельное снижение штрафа — также до 40% — может быть предоставлено компании, располагающей системой реагирования на инциденты, которая позволяет рано обнаружить утечку, оперативно сообщить о ней и уведомить о ней людей, а также принять меры для сдерживания дальнейшего ущерба.
Такой подход делает готовность к инцидентам фактором при расчёте санкций, а не позволяет рассматривать все утечки одинаково. Он также заставляет компании поддерживать программы безопасности на протяжении длительного времени, а не увеличивать расходы только после произошедшего инцидента.
Повышенная ответственность руководства
Пересмотренный закон прямо возлагает на генерального директора конечную ответственность за защиту данных и расширяет полномочия руководителя по защите персональных данных в отношении профильных сотрудников и соответствующих бюджетов. В некоторых крупных организациях совет директоров должен одобрять назначение, замену или увольнение руководителя по защите персональных данных, а организация обязана сообщать об этом решении комиссии.
Требование на уровне совета директоров распространяется на компании с годовой выручкой или доходом свыше 180 миллиардов вон, которые обрабатывают персональную информацию как минимум 1 миллиона человек. Оно также применяется к организациям, обрабатывающим конфиденциальную или уникальную идентификационную информацию 50 000 и более человек. В их число также входят университеты, в которых обучаются не менее 20 000 студентов, многопрофильные больницы третичного уровня и операторы крупных государственных систем.
Председатель комиссии Сон Кён-хи заявила, что пересмотренные правила должны способствовать переходу к профилактическому подходу и созданию более эффективной системы управления безопасностью. По её словам, расходы на защиту конфиденциальности следует рассматривать как заблаговременную инвестицию в доверие клиентов и рост бизнеса, а не просто как затраты.
Таким образом, изменения создают для компаний два параллельных стимула: нарушения, затрагивающие большое число людей, или повторное пренебрежение действиями регуляторов могут стать значительно более дорогостоящими, тогда как документально подтверждённые инвестиции, эффективное руководство и оперативное реагирование на инциденты способны уменьшить итоговый штраф.