CONTENTS
- 1. Sécurité des données et de l'information | Définition

- - Raisons de son importance
- 2. Sécurité des données et de l'information | Principaux facteurs de risque

- - Logiciels malveillants
- - Rançongiciel
- - Hameçonnage
- - Attaque par déni de service distribué (DDoS)
- 3. Sécurité des données et de l'information | Stratégies de réponse

- - Prévention et élaboration de politiques
- - Gestion interne et suivi
- - Mesures à prendre en cas d'atteinte
- - Amélioration continue et apprentissage
- 4. Sécurité des données et de l'information | Principaux domaines de conseil

- - Examen de la conformité juridique et réglementaire
- - Plan de gestion interne et conception des politiques
- - Gestion des atteintes et dispositif de notification
- - Formation à la sécurité et amélioration continue
1. Sécurité des données et de l'information | Définition

La sécurité des données et de l'information désigne les procédures administratives et techniques conçues de manière structurée pour protéger les informations sensibles dans les environnements financiers et numériques.
Ces procédures englobent toutes les activités permettant de protéger les informations importantes suivantes contre les accès non autorisés, l'altération, la divulgation, la détérioration ou les attaques malveillantes.
· Informations relatives aux transactions financières
· Données essentielles de l'entreprise, notamment
Raisons de son importance
Dans l'environnement de la finance numérique, les données constituent un actif essentiel de l'entreprise. Une gestion inadéquate peut engendrer des risques juridiques et financiers susceptibles de menacer la pérennité de celle-ci.
① Augmentation des cyberattaques et des risques
② Pertes économiques et dégradation de la confiance envers l'entreprise
③ Conformité réglementaire et responsabilité juridique
2. Sécurité des données et de l'information | Principaux facteurs de risque
La sécurité des données et de l'information est indispensable pour protéger les actifs essentiels et les systèmes de transactions financières d'une entreprise dans l'environnement de la finance numérique.
À défaut d'une gestion adéquate, diverses menaces de sécurité peuvent gravement porter atteinte aux actifs essentiels et aux systèmes de transactions financières de l'entreprise. Les principaux facteurs de risque auxquels il convient d'être particulièrement attentif sont les suivants.
Logiciels malveillants
Un logiciel malveillant peut permettre à des utilisateurs non autorisés d'accéder aux systèmes financiers ou aux réseaux internes et compromettre les informations relatives aux comptes clients, les historiques de transactions et les documents internes.
Dans le cadre de l'exploitation de services financiers, le détournement de comptes, les défaillances des systèmes et les retards de transactions peuvent avoir une incidence directe sur la confiance des clients et la stabilité des services.
Rançongiciel
Un rançongiciel infecte les appareils d'une organisation et chiffre ses données afin d'en restreindre l'accès.
Dans un environnement de services financiers, le chiffrement des données relatives aux transactions des clients et des documents financiers peut entraîner une interruption immédiate de l'activité.
Même en cas de paiement de la somme demandée, le risque de perte de données demeure.
Hameçonnage
Une attaque par hameçonnage consiste à se faire passer pour un établissement ou un service financier afin de tenter de dérober les identifiants de connexion ou les informations financières des salariés ou des clients.
L'auteur de l'attaque peut se faire passer pour un utilisateur légitime afin de tenter d'accéder à des comptes, de divulguer des données ou de manipuler des transactions, ce qui menace la fiabilité et la sécurité des services financiers numériques.
Attaque par déni de service distribué (DDoS)
Une attaque par déni de service distribué (DDoS) paralyse les ressources des sites Internet, des serveurs ou des applications financières et perturbe ainsi la fourniture des services.
Dans l'environnement de la finance numérique, une telle attaque peut entraîner des retards de transactions, l'interruption des services bancaires mobiles ou des réclamations de clients. Un dispositif de prévention et de réponse est donc indispensable.
3. Sécurité des données et de l'information | Stratégies de réponse

La sécurité des données et de l'information englobe toutes les activités mises en œuvre de manière structurée par une entreprise afin de protéger ses données et ses systèmes de transactions financières dans l'environnement de la finance numérique.
Elle ne se limite pas à l'adoption de mesures techniques. Le respect de la réglementation applicable et le maintien de la confiance envers l'entreprise sont également essentiels.
Prévention et élaboration de politiques
Dans l'environnement de la finance numérique, il est indispensable que les entreprises prennent des mesures préventives afin de protéger leurs données et leurs systèmes de transactions financières.
À cette fin, l'entreprise doit d'abord revoir son plan de gestion interne et sa politique de traitement des données personnelles sur le fondement des lois coréennes applicables, notamment la Loi sur la protection des données personnelles de la République de Corée et la Loi sur l'utilisation et la protection des informations de crédit. Elle doit également vérifier régulièrement que ces documents correspondent aux pratiques réelles.
Le cloisonnement des réseaux financiers, le contrôle de la sécurité des services infonuagiques ainsi que la gestion des relations de délégation et de sous-traitance sont également importants. L'entreprise doit conclure un accord de traitement des données (DPA) avec ses prestataires externes ou ses sous-traitants afin de définir clairement les responsabilités et le périmètre du traitement.
Ces mesures peuvent permettre à l'entreprise de démontrer, en cas d'incident, qu'elle a satisfait à son obligation de diligence raisonnable.
Gestion interne et suivi
Dans le cadre de ses activités courantes, l'entreprise doit également réduire au minimum les zones non couvertes par les mesures de sécurité au moyen d'une surveillance continue.
Elle doit appliquer le principe du moindre privilège en fonction des postes, contrôler régulièrement les comptes et les journaux d'accès, et mettre en place un dispositif permettant de révoquer rapidement les droits d'accès des salariés ayant quitté l'entreprise ou changé de service.
En outre, lors du lancement de nouvelles activités ou de l'utilisation de données, il importe d'évaluer préalablement le risque de réidentification résultant du rapprochement de données afin de réduire les risques juridiques. Des formations régulières à la sécurité destinées aux dirigeants et aux salariés, des engagements écrits et le respect des règles internes contribuent également à prévenir les divulgations d'informations résultant d'erreurs humaines.
Mesures à prendre en cas d'atteinte
En cas d'incident portant atteinte à la sécurité des données et de l'information, l'entreprise doit disposer d'un dispositif de réponse rapide afin de limiter sa responsabilité juridique et les dommages.
En cas de divulgation de données ou de piratage, elle doit rapidement suivre la procédure consistant à signaler l'incident aux autorités financières dans un délai de 72 heures conformément à la Loi sur la protection des données personnelles et à en informer les clients. Il est également important de conserver de manière structurée les documents et les résultats des contrôles permettant de démontrer que l'entreprise avait pris des mesures de sécurité raisonnables au moment de l'incident.
Ces démarches peuvent étayer une demande de réduction d'une sanction pécuniaire administrative de type gwajinggeum ou la possibilité d'une exonération en l'absence de faute. L'entreprise doit aussi être en mesure de répondre rapidement aux situations juridiques, notamment par le dépôt d'une plainte pénale contre les auteurs externes, la coopération avec les services d'enquête, les démarches devant la Commission coréenne de médiation des litiges relatifs aux données personnelles et la gestion des actions collectives.
Amélioration continue et apprentissage
Enfin, un dispositif de réponse en matière de sécurité des données et de l'information ne doit pas seulement être mis en place une fois. Il doit faire l'objet d'une amélioration continue.
Après un incident, il convient d'en analyser les causes et d'intégrer aux politiques et aux procédures opérationnelles les mesures d'amélioration destinées à en prévenir la répétition.
Des contrôles de sécurité réguliers et des exercices de simulation permettent de renforcer les capacités internes de réponse et de protéger de manière stable les données des clients ainsi que les transactions financières dans l'environnement de la finance numérique.
4. Sécurité des données et de l'information | Principaux domaines de conseil
Le conseil juridique relatif à la sécurité des données et de l'information va au-delà de l'assistance technique. Il vise à aider les entreprises à gérer de manière structurée leur responsabilité juridique, leur conformité réglementaire et leurs risques dans l'environnement de la finance numérique.
Les avocats spécialisés dans les actifs virtuels du Cabinet d'avocats Daeryun accompagnent les entreprises dans la conception de leurs politiques de protection des données et de leurs plans de gestion interne. Ils s'appuient également sur leurs capacités d'examen et de collecte approfondis des preuves au moyen de l'analyse forensique numérique pour gérer les atteintes à la sécurité.
Ils fournissent en outre des conseils pratiques concernant les contrats de sous-traitance externe et de services infonuagiques, la mise en place d'un dispositif de réponse aux atteintes et la formation des dirigeants et des salariés à la sécurité.
Cet accompagnement aide les entreprises à renforcer leur conformité réglementaire et leur capacité de gestion des risques, ainsi qu'à répondre rapidement et de manière structurée en cas d'incident.
Examen de la conformité juridique et réglementaire
La conformité de l'ensemble des activités liées aux données de l'entreprise est contrôlée au regard des lois coréennes applicables, notamment la Loi sur la protection des données personnelles, la Loi sur l'utilisation et la protection des informations de crédit et la Loi sur les transactions financières électroniques. Ce contrôle couvre notamment les systèmes de transactions financières, le traitement des données personnelles, les services infonuagiques et les missions confiées à des prestataires externes.
Il permet d'identifier préalablement les risques juridiques et de préparer les éléments nécessaires pour répondre à un audit du Service de supervision financière de la République de Corée, à une enquête ou à un litige.
Plan de gestion interne et conception des politiques
La conception des politiques, notamment la politique de traitement des données personnelles, le plan de gestion interne et le dispositif de gouvernance des données, ainsi que la pertinence de leur mise en œuvre sont examinées. Des conseils sont ensuite fournis afin de les mettre en adéquation avec les pratiques réelles.
La validité juridique des règles de gestion des informations, notamment en matière de classification, de conservation, d'accès et de suppression des données, est également contrôlée afin d'aider l'entreprise à démontrer, lors d'un audit ou d'une enquête, qu'elle a satisfait à son obligation de diligence raisonnable.
Gestion des atteintes et dispositif de notification
En cas de divulgation de données, de piratage, d'attaque par rançongiciel ou DDoS, les procédures de déclaration légalement requise, de notification aux clients et de signalement aux autorités financières sont conçues, puis le dispositif de réponse est contrôlé au moyen d'exercices de simulation.
La conservation structurée des dossiers relatifs aux incidents et des journaux est organisée afin qu'ils puissent servir d'éléments de défense juridique, notamment pour demander la réduction d'une sanction pécuniaire administrative de type gwajinggeum, invoquer une exonération en l'absence de faute ou répondre à une action collective.
Formation à la sécurité et amélioration continue
Des mesures destinées à prévenir les erreurs humaines sont conçues, notamment des formations régulières à la sécurité pour les dirigeants et les salariés, la collecte d'engagements signés et des simulations d'hameçonnage. Les responsabilités en matière de sécurité sont également consignées par écrit.
Après un incident, ses causes sont analysées et les mesures visant à prévenir sa répétition sont intégrées aux politiques et aux procédures opérationnelles. Des activités d'amélioration continue, notamment des contrôles de sécurité réguliers, des audits externes et la préparation aux certifications, aident l'entreprise à exploiter ses services financiers numériques de manière stable.










