Южная Корея повышает штрафы за утечки данных до значительной доли выручки
Южная Корея вводит штрафы за утечки данных размером до 10% годовой выручки, превращая инвестиции в безопасность из статьи расходов в критическую необходимость для выживания бизнеса. Для компаний, работающих с корейскими партнерами, это сигнал о том, что стандарты защиты информации становятся обязательным условием сотрудничества и частью корпоративного управления.
Комиссия по защите персональных данных Южной Кореи (PIPC) утвердила изменения в законодательство, которые кардинально повышают стоимость ошибок в сфере информационной безопасности. С 11 сентября компании, допустившие повторные или масштабные инциденты, рискуют потерять до 10% годовой выручки. Ранее максимальный административный штраф составлял лишь 3%.
Изменения направлены на то, чтобы превратить инвестиции в защиту данных из статьи расходов в стратегическую необходимость. Регулятор ввел механизм, при котором добросовестные компании могут снизить размер штрафа, а те, кто игнорирует требования, сталкиваются с финансовыми санкциями выше базовой ставки.
Условия для максимального штрафа и льготы
Максимальная санкция в 10% от оборота применяется в четырех случаях:
- Повторное нарушение закона в течение трех лет после первого.
- Умышленные действия или грубая неосторожность сотрудников.
- Вред, причиненный более чем 10 млн человек из-за умышленных действий или халатности.
- Утечка данных вследствие несоблюдения предписаний регулятора об устранении нарушений.
Для бизнеса это означает, что «страховка» от штрафов теперь строится на документально подтвержденных инвестициях в безопасность. Если компания докажет, что ранее вкладывала в персонал, оборудование и системы управления (включая роль CPO), базовый размер штрафа может быть снижен до 40%. Однако эта льгота не действует, если нарушение было умышленным или совершено по грубой неосторожности.
Дополнительное снижение на 40% возможно за быстрое выявление инцидента, своевременное уведомление регулятора и принятие мер по смягчению последствий. Напротив, задержка с уведомлением или бездействие при предотвращении ущерба увеличивают штраф на 30%.
Новые требования к руководству и уведомлениям
Закон закрепляет персональную ответственность владельцев бизнеса и усиливает роль главного специалиста по защите конфиденциальности (CPO). Для крупных компаний — с оборотом свыше 180 млрд вон (примерно $134,6 млн) и базой данных более 50 тыс. человек или общим объемом персональных данных более 1 млн записей — назначение, смена или увольнение CPO теперь требует одобрения совета директоров и уведомления PIPC.
- Сроки: Заявления о назначении CPO необходимо подать в течение шести месяцев со дня вступления закона в силу.
- Переходный период: До конца 2027 года компании не будут штрафовать за отсутствие назначенного CPO или нарушения процедур его утверждения, чтобы дать бизнес время адаптироваться.
Введена новая система уведомлений о «потенциальной» утечке. Если есть признаки незаконного доступа к системам или торговли данными, компания обязана сообщить об этом субъектам данных в течение 72 часов, даже если факт утечки еще не подтвержден. Если угроза отменится, потребуется отправить повторное уведомление.
Сертификация и практические последствия
С 1 июля 2027 года для критически важных государственных и частных обработчиков персональных данных станет обязательной сертификация системы управления информационной безопасностью (ISMS-P). Это потребует от бизнеса аудита процессов и соответствия строгим стандартам уже сейчас, чтобы избежать сбоев в работе при переходе на новый режим.
- Финансовый риск: Штраф в 10% выручки сопоставим с потерей годового прибыли для многих отраслей. Это делает инвестиции в ИБ более выгодными, чем потенциальные санкции.
- Операционная нагрузка: Компании должны перестроить внутренние процессы: внедрить мониторинг инцидентов в режиме реального времени и подготовить юридические шаблоны уведомлений для отправки в течение 72 часов.
- Сигнал для рынка: Жесткая позиция Пусана показывает глобальный тренд на ответственность за данные. Российские компании, работающие с международными партнерами или использующие корейские сервисы, могут столкнуться с требованиями соответствия этим стандартам в рамках цепочек поставок и B2B-соглашений.
Усиление роли CPO до уровня члена совета директоров по вопросам безопасности указывает на то, что защита данных становится частью корпоративного управления, а не только технической задачей IT-отдела.
Подтверждение: infowatch.ru