Сентябрь 2026   |   В фокусе

Южная Корея повышает штрафы за утечки данных до значительной доли выручки

Южная Корея вводит штрафы за утечки данных размером до 10% годовой выручки, превращая инвестиции в безопасность из статьи расходов в критическую необходимость для выживания бизнеса. Для компаний, работающих с корейскими партнерами, это сигнал о том, что стандарты защиты информации становятся обязательным условием сотрудничества и частью корпоративного управления.

Комиссия по защите персональных данных Южной Кореи (PIPC) утвердила изменения в законодательство, которые кардинально повышают стоимость ошибок в сфере информационной безопасности. С 11 сентября компании, допустившие повторные или масштабные инциденты, рискуют потерять до 10% годовой выручки. Ранее максимальный административный штраф составлял лишь 3%.

Изменения направлены на то, чтобы превратить инвестиции в защиту данных из статьи расходов в стратегическую необходимость. Регулятор ввел механизм, при котором добросовестные компании могут снизить размер штрафа, а те, кто игнорирует требования, сталкиваются с финансовыми санкциями выше базовой ставки.

Условия для максимального штрафа и льготы

Максимальная санкция в 10% от оборота применяется в четырех случаях:

  • Повторное нарушение закона в течение трех лет после первого.
  • Умышленные действия или грубая неосторожность сотрудников.
  • Вред, причиненный более чем 10 млн человек из-за умышленных действий или халатности.
  • Утечка данных вследствие несоблюдения предписаний регулятора об устранении нарушений.

Для бизнеса это означает, что «страховка» от штрафов теперь строится на документально подтвержденных инвестициях в безопасность. Если компания докажет, что ранее вкладывала в персонал, оборудование и системы управления (включая роль CPO), базовый размер штрафа может быть снижен до 40%. Однако эта льгота не действует, если нарушение было умышленным или совершено по грубой неосторожности.

Дополнительное снижение на 40% возможно за быстрое выявление инцидента, своевременное уведомление регулятора и принятие мер по смягчению последствий. Напротив, задержка с уведомлением или бездействие при предотвращении ущерба увеличивают штраф на 30%.

Новые требования к руководству и уведомлениям

Закон закрепляет персональную ответственность владельцев бизнеса и усиливает роль главного специалиста по защите конфиденциальности (CPO). Для крупных компаний — с оборотом свыше 180 млрд вон (примерно $134,6 млн) и базой данных более 50 тыс. человек или общим объемом персональных данных более 1 млн записей — назначение, смена или увольнение CPO теперь требует одобрения совета директоров и уведомления PIPC.

  • Сроки: Заявления о назначении CPO необходимо подать в течение шести месяцев со дня вступления закона в силу.
  • Переходный период: До конца 2027 года компании не будут штрафовать за отсутствие назначенного CPO или нарушения процедур его утверждения, чтобы дать бизнес время адаптироваться.

Введена новая система уведомлений о «потенциальной» утечке. Если есть признаки незаконного доступа к системам или торговли данными, компания обязана сообщить об этом субъектам данных в течение 72 часов, даже если факт утечки еще не подтвержден. Если угроза отменится, потребуется отправить повторное уведомление.

Сертификация и практические последствия

С 1 июля 2027 года для критически важных государственных и частных обработчиков персональных данных станет обязательной сертификация системы управления информационной безопасностью (ISMS-P). Это потребует от бизнеса аудита процессов и соответствия строгим стандартам уже сейчас, чтобы избежать сбоев в работе при переходе на новый режим.

  • Финансовый риск: Штраф в 10% выручки сопоставим с потерей годового прибыли для многих отраслей. Это делает инвестиции в ИБ более выгодными, чем потенциальные санкции.
  • Операционная нагрузка: Компании должны перестроить внутренние процессы: внедрить мониторинг инцидентов в режиме реального времени и подготовить юридические шаблоны уведомлений для отправки в течение 72 часов.
  • Сигнал для рынка: Жесткая позиция Пусана показывает глобальный тренд на ответственность за данные. Российские компании, работающие с международными партнерами или использующие корейские сервисы, могут столкнуться с требованиями соответствия этим стандартам в рамках цепочек поставок и B2B-соглашений.

Усиление роли CPO до уровня члена совета директоров по вопросам безопасности указывает на то, что защита данных становится частью корпоративного управления, а не только технической задачей IT-отдела.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

При каких четырех конкретных условиях применяется максимальная санкция в 10% от оборота?

Максимальный штраф назначается за повторное нарушение закона в течение трех лет, умышленные действия или грубую неосторожность сотрудников, вред более чем 10 млн человек и утечку вследствие игнорирования предписаний регулятора об устранении нарушений.

Каким образом добросовестные компании могут снизить базовый размер штрафа до 40%?

Снижение возможно при документально подтвержденных инвестициях в персонал, оборудование и системы управления (включая роль CPO), однако эта льгота не действует, если нарушение было умышленным или совершено по грубой неосторожности.

Какие дополнительные финансовые последствия ждут компании за задержку уведомления регулятора?

Задержка с уведомлением или бездействие при предотвращении ущерба увеличивают размер штрафа на 30%, тогда как быстрое выявление инцидента и своевременные меры позволяют получить дополнительное снижение на 40%.

Для каких компаний назначение CPO теперь требует одобрения совета директоров и уведомления PIPC?

Требование распространяется на крупные компании с оборотом свыше 180 млрд вон (примерно $134,6 млн) и базой данных более 50 тыс. человек или общим объемом персональных данных более 1 млн записей.

Какой срок установлен для уведомления субъектов данных о «потенциальной» утечке?

Компания обязана сообщить о признаках незаконного доступа или торговли данными в течение 72 часов, даже если факт утечки еще не подтвержден, а при отмене угрозы потребуется отправить повторное уведомление.

Когда становится обязательной сертификация системы управления информационной безопасностью (ISMS-P)?

С 1 июля 2027 года критически важным государственным и частным обработчикам персональных данных потребуется пройти аудит процессов и соответствовать строгим стандартам, чтобы избежать сбоев в работе при переходе на новый режим.

Почему до конца 2027 года компании не будут штрафовать за отсутствие назначенного CPO?

Введен переходный период, чтобы дать бизнес время адаптироваться к новым требованиям и перестроить внутренние процессы, включая внедрение мониторинга инцидентов в режиме реального времени.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность; Право и регулирование

Материалы по теме