Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Áreas de Práctica

Seguridad de los datos y la información

La seguridad de los datos y la información consiste en un conjunto de medidas destinadas a proteger los datos frente a accesos no autorizados y preservar su confidencialidad, integridad y disponibilidad.

CONTENIDO
  • 1. Seguridad de los datos y la información | Definición
    • - Por qué es importante
  • 2. Seguridad de los datos y la información | Principales factores de riesgo
    • - Software malicioso
    • - Ransomware
    • - Phishing
    • - Ataque distribuido de denegación de servicio (DDoS)
  • 3. Seguridad de los datos y la información | Estrategias de respuesta
    • - Prevención y establecimiento de políticas
    • - Gestión interna y supervisión
    • - Respuesta ante incidentes de seguridad
    • - Mejora y aprendizaje continuos
  • 4. Seguridad de los datos y la información | Principales ámbitos de asesoramiento
    • - Revisión del cumplimiento jurídico y normativo
    • - Plan de gestión interna y diseño de políticas
    • - Respuesta ante incidentes de seguridad y sistema de notificación
    • - Formación en seguridad y mejora continua

1. Seguridad de los datos y la información | Definición

Información jurídica sobre la definición de la seguridad de los datos y la información

La seguridad de los datos y la información se refiere a los procedimientos técnicos y de gestión diseñados de forma sistemática para proteger la información sensible en los entornos financiero y digital.

Estos procedimientos comprenden todas las actividades destinadas a garantizar que la siguiente información importante se gestione de forma segura frente a accesos no autorizados, alteraciones, filtraciones, daños o ataques maliciosos.

· Datos personales

· Información sobre operaciones financieras

· Datos esenciales de la empresa, entre otros

Por qué es importante

En el entorno financiero digital, los datos constituyen un activo esencial de la empresa y, si no se gestionan adecuadamente, pueden generar riesgos jurídicos y financieros que amenacen su continuidad.

① Aumento de los ciberataques y sus riesgos

Los ciberataques siguen aumentando, y las empresas que prestan servicios financieros digitales también pueden convertirse en objetivo de un ataque en cualquier momento.

② Pérdidas económicas y deterioro de la confianza en la empresa

La pérdida de datos no solo genera costes de recuperación de los sistemas, sino que también puede provocar la interrupción de la actividad y un deterioro de la confianza en la marca, con importantes repercusiones en la competitividad de la empresa.

③ Cumplimiento normativo y responsabilidad jurídica

El incumplimiento de la normativa sobre protección de datos personales puede dar lugar a sanciones legales y multas, además de suponer una carga considerable para la gestión empresarial.

2. Seguridad de los datos y la información | Principales factores de riesgo

La seguridad de los datos y la información es esencial para proteger los activos fundamentales y los sistemas de operaciones financieras de una empresa en el entorno financiero digital.

Si no se gestiona adecuadamente, diversas amenazas de seguridad pueden causar graves daños a dichos activos y sistemas. Los principales factores de riesgo que requieren especial atención en materia de seguridad de los datos y la información son los siguientes.

Software malicioso

El software malicioso permite que usuarios no autorizados accedan a los sistemas financieros o a las redes internas y puede dañar la información de las cuentas de clientes, los registros de operaciones y los documentos internos.


En cuanto al funcionamiento de los servicios financieros, puede repercutir directamente en la confianza de los clientes y en la estabilidad del servicio mediante la apropiación de cuentas, los fallos del sistema o los retrasos en las operaciones.

Ransomware

El ransomware infecta los dispositivos de una organización y cifra los datos para restringir el acceso a ellos.


En un entorno de servicios financieros, el cifrado de los datos de operaciones de los clientes y de los registros financieros puede causar una interrupción inmediata de la actividad.

Incluso si se atiende la exigencia económica, sigue existiendo el riesgo de perder los datos.

Phishing

Los ataques de phishing consisten en intentos de obtener las credenciales de acceso y la información financiera de empleados o clientes haciéndose pasar por una entidad o un servicio financiero.


Los atacantes pueden hacerse pasar por usuarios legítimos e intentar acceder a cuentas, filtrar datos o manipular operaciones, lo que amenaza la confianza y la seguridad de los servicios financieros digitales.

Ataque distribuido de denegación de servicio (DDoS)

Los ataques DDoS paralizan los recursos de sitios web, servidores y aplicaciones financieras, e impiden la prestación de servicios.


En el entorno financiero digital pueden provocar retrasos en las operaciones, interrupciones de los servicios de banca móvil y reclamaciones de los clientes, por lo que resultan esenciales la preparación previa y un sistema de respuesta.

3. Seguridad de los datos y la información | Estrategias de respuesta

Resumen de las estrategias de respuesta en materia de seguridad de los datos y la información

La seguridad de los datos y la información comprende todas las actividades mediante las que una empresa responde de forma sistemática para proteger sus datos y sus sistemas de operaciones financieras en el entorno financiero digital.

No se limita a adoptar medidas técnicas, sino que también requiere cumplir la normativa aplicable y preservar la confianza en la empresa.

Prevención y establecimiento de políticas

En el entorno financiero digital, es esencial que las empresas adopten medidas preventivas para proteger sus datos y sus sistemas de operaciones financieras.

Para ello, la empresa debe revisar en primer lugar su plan de gestión interna y su política de tratamiento de datos personales de conformidad con la Ley de Protección de Datos Personales de la República de Corea, la Ley de Información Crediticia y demás normativa aplicable, y comprobar periódicamente que se correspondan con su funcionamiento real.

También son importantes la segmentación de las redes financieras, las revisiones de seguridad de los servicios en la nube y la gestión de las relaciones de encargo y subcontratación. Deben celebrarse acuerdos de tratamiento de datos (DPA) con los proveedores de servicios externos o contratistas para delimitar claramente las responsabilidades y el alcance del tratamiento.

Estas medidas permiten acreditar que la empresa cumplió un deber de diligencia razonable en caso de incidente.

Gestión interna y supervisión

Las empresas deben minimizar las áreas sin cobertura de seguridad mediante una supervisión continua, también en sus operaciones cotidianas.

Deben aplicar el principio de privilegios mínimos según las funciones, revisar periódicamente las cuentas y los registros de acceso y mantener un sistema que bloquee de inmediato los derechos de acceso de quienes abandonen la empresa o cambien de departamento.

Asimismo, al emprender nuevas actividades o utilizar datos, es importante evaluar previamente el riesgo de reidentificación derivado de su combinación para reducir los riesgos jurídicos. También deben prevenirse las filtraciones de información causadas por errores humanos mediante formación periódica en seguridad para empleados y directivos, declaraciones de compromiso y el cumplimiento de la normativa interna.

Respuesta ante incidentes de seguridad

Si se produce un incidente relacionado con la seguridad de los datos y la información, la empresa debe disponer de un sistema de respuesta inmediata para reducir la responsabilidad jurídica y los daños.

En caso de filtración de datos o pirateo informático, debe llevar a cabo con rapidez el procedimiento de notificación a las autoridades financieras en un plazo de 72 horas conforme a la Ley de Protección de Datos Personales y comunicarlo a los clientes. También es importante conservar de forma sistemática los registros y comprobaciones pertinentes que permitan acreditar que la empresa adoptó medidas de seguridad razonables cuando se produjo el incidente.

De este modo, puede preservarse la posibilidad de obtener una reducción de la sanción pecuniaria administrativa (gwajinggeum) o una exención de responsabilidad por ausencia de culpa. La empresa también debe poder responder con rapidez a situaciones jurídicas como la presentación de una denuncia penal contra atacantes externos y la cooperación con la investigación, los procedimientos ante el Comité de Mediación de Conflictos sobre Datos Personales de la República de Corea y las demandas colectivas.

Mejora y aprendizaje continuos

Por último, un sistema de respuesta en materia de seguridad de los datos y la información no termina una vez implantado, sino que requiere una mejora continua.

Tras un incidente, deben analizarse sus causas e incorporarse a las políticas y los procedimientos operativos medidas de mejora destinadas a evitar que se repita.

El refuerzo de la capacidad interna de respuesta mediante revisiones periódicas de seguridad y simulacros permite proteger de forma estable los datos de los clientes y las operaciones financieras en el entorno financiero digital.

4. Seguridad de los datos y la información | Principales ámbitos de asesoramiento

El asesoramiento jurídico sobre seguridad de los datos y la información no se limita a la asistencia técnica, sino que tiene por objeto ayudar a las empresas a gestionar sistemáticamente su responsabilidad jurídica, el cumplimiento normativo y los riesgos en el entorno financiero digital.

Los abogados especializados en activos virtuales de Daeryun Sociedad de Abogados prestan apoyo para diseñar las políticas de protección de datos y los planes de gestión interna de las empresas. Asimismo, cuentan con capacidad para responder a incidentes de seguridad mediante la investigación y obtención minuciosa de pruebas con análisis forense digital.

También prestan asesoramiento práctico sobre contratos de externalización y servicios en la nube, la creación de sistemas de respuesta ante incidentes de seguridad y la formación en seguridad para empleados y directivos.

Estas medidas permiten a las empresas reforzar su cumplimiento normativo y su capacidad de gestión de riesgos, así como responder de forma rápida y sistemática cuando se produce un incidente.

Revisión del cumplimiento jurídico y normativo

Se comprueba si todas las actividades relacionadas con los datos de la empresa, incluidos sus sistemas de operaciones financieras, el tratamiento de datos personales, los servicios en la nube y las tareas externalizadas, cumplen la Ley de Protección de Datos Personales, la Ley de Información Crediticia, la Ley de Transacciones Financieras Electrónicas de la República de Corea y demás normativa aplicable.

Esto permite identificar previamente los riesgos jurídicos y preparar fundamentos para responder a auditorías o investigaciones del Servicio de Supervisión Financiera de la República de Corea, así como a posibles controversias.

Plan de gestión interna y diseño de políticas

Se revisan el diseño de políticas, como la política de tratamiento de datos personales, el plan de gestión interna y el sistema de gobernanza de datos, así como la idoneidad de su aplicación, y se presta asesoramiento para ajustarlos al funcionamiento real.

Asimismo, se comprueba la validez jurídica de las normas sobre gestión de la información, incluidas la clasificación, el almacenamiento, el acceso y la supresión de datos, para ayudar a la empresa a acreditar en caso de auditoría o investigación que cumplió su deber de diligencia razonable.

Respuesta ante incidentes de seguridad y sistema de notificación

Cuando se producen incidentes como filtraciones de datos, pirateo informático, ransomware o ataques DDoS, se diseñan los procedimientos de notificación legal obligatoria, comunicación a los clientes y notificación a las autoridades financieras, y se comprueba el sistema de respuesta mediante simulacros.

Se presta apoyo para conservar sistemáticamente los registros y archivos de actividad relativos al incidente, de modo que puedan utilizarse como fundamento de la defensa jurídica para solicitar una reducción de la sanción pecuniaria administrativa (gwajinggeum), invocar una exención de responsabilidad por ausencia de culpa o responder a demandas colectivas.

Formación en seguridad y mejora continua

Se diseñan actividades para prevenir errores humanos, como la formación periódica en seguridad para empleados y directivos, la obtención de declaraciones de compromiso firmadas y las pruebas simuladas de phishing, y se documentan las responsabilidades en materia de seguridad.

Tras un incidente, se analizan sus causas y se incorporan a las políticas y los procedimientos operativos medidas destinadas a evitar que se repita. Asimismo, se presta apoyo para que la empresa pueda operar de forma estable sus servicios financieros digitales mediante actividades de mejora continua, como revisiones periódicas de seguridad, auditorías externas y preparación para certificaciones.

Información relacionada

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Quick Menu

KakaoTalk