CONTENIDO
- 1. Seguridad de los datos y la información | Definición

- - Por qué es importante
- 2. Seguridad de los datos y la información | Principales factores de riesgo

- - Software malicioso
- - Ransomware
- - Phishing
- - Ataque distribuido de denegación de servicio (DDoS)
- 3. Seguridad de los datos y la información | Estrategias de respuesta

- - Prevención y establecimiento de políticas
- - Gestión interna y supervisión
- - Respuesta ante incidentes de seguridad
- - Mejora y aprendizaje continuos
- 4. Seguridad de los datos y la información | Principales ámbitos de asesoramiento

- - Revisión del cumplimiento jurídico y normativo
- - Plan de gestión interna y diseño de políticas
- - Respuesta ante incidentes de seguridad y sistema de notificación
- - Formación en seguridad y mejora continua
1. Seguridad de los datos y la información | Definición

La seguridad de los datos y la información se refiere a los procedimientos técnicos y de gestión diseñados de forma sistemática para proteger la información sensible en los entornos financiero y digital.
Estos procedimientos comprenden todas las actividades destinadas a garantizar que la siguiente información importante se gestione de forma segura frente a accesos no autorizados, alteraciones, filtraciones, daños o ataques maliciosos.
· Información sobre operaciones financieras
· Datos esenciales de la empresa, entre otros
Por qué es importante
En el entorno financiero digital, los datos constituyen un activo esencial de la empresa y, si no se gestionan adecuadamente, pueden generar riesgos jurídicos y financieros que amenacen su continuidad.
① Aumento de los ciberataques y sus riesgos
② Pérdidas económicas y deterioro de la confianza en la empresa
③ Cumplimiento normativo y responsabilidad jurídica
2. Seguridad de los datos y la información | Principales factores de riesgo
La seguridad de los datos y la información es esencial para proteger los activos fundamentales y los sistemas de operaciones financieras de una empresa en el entorno financiero digital.
Si no se gestiona adecuadamente, diversas amenazas de seguridad pueden causar graves daños a dichos activos y sistemas. Los principales factores de riesgo que requieren especial atención en materia de seguridad de los datos y la información son los siguientes.
Software malicioso
El software malicioso permite que usuarios no autorizados accedan a los sistemas financieros o a las redes internas y puede dañar la información de las cuentas de clientes, los registros de operaciones y los documentos internos.
En cuanto al funcionamiento de los servicios financieros, puede repercutir directamente en la confianza de los clientes y en la estabilidad del servicio mediante la apropiación de cuentas, los fallos del sistema o los retrasos en las operaciones.
Ransomware
El ransomware infecta los dispositivos de una organización y cifra los datos para restringir el acceso a ellos.
En un entorno de servicios financieros, el cifrado de los datos de operaciones de los clientes y de los registros financieros puede causar una interrupción inmediata de la actividad.
Incluso si se atiende la exigencia económica, sigue existiendo el riesgo de perder los datos.
Phishing
Los ataques de phishing consisten en intentos de obtener las credenciales de acceso y la información financiera de empleados o clientes haciéndose pasar por una entidad o un servicio financiero.
Los atacantes pueden hacerse pasar por usuarios legítimos e intentar acceder a cuentas, filtrar datos o manipular operaciones, lo que amenaza la confianza y la seguridad de los servicios financieros digitales.
Ataque distribuido de denegación de servicio (DDoS)
Los ataques DDoS paralizan los recursos de sitios web, servidores y aplicaciones financieras, e impiden la prestación de servicios.
En el entorno financiero digital pueden provocar retrasos en las operaciones, interrupciones de los servicios de banca móvil y reclamaciones de los clientes, por lo que resultan esenciales la preparación previa y un sistema de respuesta.
3. Seguridad de los datos y la información | Estrategias de respuesta

La seguridad de los datos y la información comprende todas las actividades mediante las que una empresa responde de forma sistemática para proteger sus datos y sus sistemas de operaciones financieras en el entorno financiero digital.
No se limita a adoptar medidas técnicas, sino que también requiere cumplir la normativa aplicable y preservar la confianza en la empresa.
Prevención y establecimiento de políticas
En el entorno financiero digital, es esencial que las empresas adopten medidas preventivas para proteger sus datos y sus sistemas de operaciones financieras.
Para ello, la empresa debe revisar en primer lugar su plan de gestión interna y su política de tratamiento de datos personales de conformidad con la Ley de Protección de Datos Personales de la República de Corea, la Ley de Información Crediticia y demás normativa aplicable, y comprobar periódicamente que se correspondan con su funcionamiento real.
También son importantes la segmentación de las redes financieras, las revisiones de seguridad de los servicios en la nube y la gestión de las relaciones de encargo y subcontratación. Deben celebrarse acuerdos de tratamiento de datos (DPA) con los proveedores de servicios externos o contratistas para delimitar claramente las responsabilidades y el alcance del tratamiento.
Estas medidas permiten acreditar que la empresa cumplió un deber de diligencia razonable en caso de incidente.
Gestión interna y supervisión
Las empresas deben minimizar las áreas sin cobertura de seguridad mediante una supervisión continua, también en sus operaciones cotidianas.
Deben aplicar el principio de privilegios mínimos según las funciones, revisar periódicamente las cuentas y los registros de acceso y mantener un sistema que bloquee de inmediato los derechos de acceso de quienes abandonen la empresa o cambien de departamento.
Asimismo, al emprender nuevas actividades o utilizar datos, es importante evaluar previamente el riesgo de reidentificación derivado de su combinación para reducir los riesgos jurídicos. También deben prevenirse las filtraciones de información causadas por errores humanos mediante formación periódica en seguridad para empleados y directivos, declaraciones de compromiso y el cumplimiento de la normativa interna.
Respuesta ante incidentes de seguridad
Si se produce un incidente relacionado con la seguridad de los datos y la información, la empresa debe disponer de un sistema de respuesta inmediata para reducir la responsabilidad jurídica y los daños.
En caso de filtración de datos o pirateo informático, debe llevar a cabo con rapidez el procedimiento de notificación a las autoridades financieras en un plazo de 72 horas conforme a la Ley de Protección de Datos Personales y comunicarlo a los clientes. También es importante conservar de forma sistemática los registros y comprobaciones pertinentes que permitan acreditar que la empresa adoptó medidas de seguridad razonables cuando se produjo el incidente.
De este modo, puede preservarse la posibilidad de obtener una reducción de la sanción pecuniaria administrativa (gwajinggeum) o una exención de responsabilidad por ausencia de culpa. La empresa también debe poder responder con rapidez a situaciones jurídicas como la presentación de una denuncia penal contra atacantes externos y la cooperación con la investigación, los procedimientos ante el Comité de Mediación de Conflictos sobre Datos Personales de la República de Corea y las demandas colectivas.
Mejora y aprendizaje continuos
Por último, un sistema de respuesta en materia de seguridad de los datos y la información no termina una vez implantado, sino que requiere una mejora continua.
Tras un incidente, deben analizarse sus causas e incorporarse a las políticas y los procedimientos operativos medidas de mejora destinadas a evitar que se repita.
El refuerzo de la capacidad interna de respuesta mediante revisiones periódicas de seguridad y simulacros permite proteger de forma estable los datos de los clientes y las operaciones financieras en el entorno financiero digital.
4. Seguridad de los datos y la información | Principales ámbitos de asesoramiento
El asesoramiento jurídico sobre seguridad de los datos y la información no se limita a la asistencia técnica, sino que tiene por objeto ayudar a las empresas a gestionar sistemáticamente su responsabilidad jurídica, el cumplimiento normativo y los riesgos en el entorno financiero digital.
Los abogados especializados en activos virtuales de Daeryun Sociedad de Abogados prestan apoyo para diseñar las políticas de protección de datos y los planes de gestión interna de las empresas. Asimismo, cuentan con capacidad para responder a incidentes de seguridad mediante la investigación y obtención minuciosa de pruebas con análisis forense digital.
También prestan asesoramiento práctico sobre contratos de externalización y servicios en la nube, la creación de sistemas de respuesta ante incidentes de seguridad y la formación en seguridad para empleados y directivos.
Estas medidas permiten a las empresas reforzar su cumplimiento normativo y su capacidad de gestión de riesgos, así como responder de forma rápida y sistemática cuando se produce un incidente.
Revisión del cumplimiento jurídico y normativo
Se comprueba si todas las actividades relacionadas con los datos de la empresa, incluidos sus sistemas de operaciones financieras, el tratamiento de datos personales, los servicios en la nube y las tareas externalizadas, cumplen la Ley de Protección de Datos Personales, la Ley de Información Crediticia, la Ley de Transacciones Financieras Electrónicas de la República de Corea y demás normativa aplicable.
Esto permite identificar previamente los riesgos jurídicos y preparar fundamentos para responder a auditorías o investigaciones del Servicio de Supervisión Financiera de la República de Corea, así como a posibles controversias.
Plan de gestión interna y diseño de políticas
Se revisan el diseño de políticas, como la política de tratamiento de datos personales, el plan de gestión interna y el sistema de gobernanza de datos, así como la idoneidad de su aplicación, y se presta asesoramiento para ajustarlos al funcionamiento real.
Asimismo, se comprueba la validez jurídica de las normas sobre gestión de la información, incluidas la clasificación, el almacenamiento, el acceso y la supresión de datos, para ayudar a la empresa a acreditar en caso de auditoría o investigación que cumplió su deber de diligencia razonable.
Respuesta ante incidentes de seguridad y sistema de notificación
Cuando se producen incidentes como filtraciones de datos, pirateo informático, ransomware o ataques DDoS, se diseñan los procedimientos de notificación legal obligatoria, comunicación a los clientes y notificación a las autoridades financieras, y se comprueba el sistema de respuesta mediante simulacros.
Se presta apoyo para conservar sistemáticamente los registros y archivos de actividad relativos al incidente, de modo que puedan utilizarse como fundamento de la defensa jurídica para solicitar una reducción de la sanción pecuniaria administrativa (gwajinggeum), invocar una exención de responsabilidad por ausencia de culpa o responder a demandas colectivas.
Formación en seguridad y mejora continua
Se diseñan actividades para prevenir errores humanos, como la formación periódica en seguridad para empleados y directivos, la obtención de declaraciones de compromiso firmadas y las pruebas simuladas de phishing, y se documentan las responsabilidades en materia de seguridad.
Tras un incidente, se analizan sus causas y se incorporan a las políticas y los procedimientos operativos medidas destinadas a evitar que se repita. Asimismo, se presta apoyo para que la empresa pueda operar de forma estable sus servicios financieros digitales mediante actividades de mejora continua, como revisiones periódicas de seguridad, auditorías externas y preparación para certificaciones.










