Arrière-plan du titre de la page - version PCArrière-plan du titre de la page - version mobile

Domaines de pratique

Règlement sur la surveillance des opérations financières électroniques

Le non-respect du Règlement coréen sur la surveillance des opérations financières électroniques peut entraîner des incidents de sécurité financière et des préjudices pour les utilisateurs, et ainsi donner lieu à des inspections ou à des sanctions de la part des autorités coréennes de surveillance financière.

CONTENTS
  • 1. Règlement sur la surveillance des opérations financières électroniques | Champ d’application et finalité
  • 2. Règlement sur la surveillance des opérations financières électroniques | Principales modifications
    • - Nouvelle obligation du CISO de rendre compte au conseil d’administration
    • - Extension de l’obligation de mettre en place un centre de reprise après sinistre
    • - Relèvement des montants de couverture de l’assurance de responsabilité en cas d’incident financier électronique
    • - Assouplissement réglementaire et responsabilité autonome
  • 3. Règlement sur la surveillance des opérations financières électroniques | Points à contrôler
    • - Principaux points à contrôler par les établissements financiers
    • - Principaux points à contrôler par les opérateurs de services financiers électroniques
  • 4. Règlement sur la surveillance des opérations financières électroniques | Nécessité d’un conseil juridique
    • - Dispositif d’assistance juridique de Daeryun

1. Règlement sur la surveillance des opérations financières électroniques | Champ d’application et finalité

Le Règlement sur la surveillance des opérations financières électroniques définit les systèmes de sécurité et les normes opérationnelles que les établissements financiers et les opérateurs de services financiers électroniques doivent mettre en place afin d’assurer la sécurité des transactions financières électroniques et la protection des utilisateurs.

Son champ d’application couvre non seulement les établissements financiers traditionnels, notamment les banques, les compagnies d’assurance et les sociétés de valeurs mobilières, mais également divers opérateurs intervenant dans les transactions financières électroniques.

▷ Les entreprises de technologie financière exploitant des services de paiement simplifié, de passerelle de paiement électronique (PG) ou de rechargement de fonds prépayés

▷ Les sociétés financières spécialisées dans le crédit, notamment le financement à tempérament et le crédit-bail

▷ Les banques d’épargne mutuelle ayant mis en place leur propre système informatique

La version révisée du règlement, entrée en vigueur en février 2025, a notamment élargi le champ des entités tenues de mettre en place un centre de reprise après sinistre. Elle soumet ainsi désormais à la réglementation certains opérateurs de services financiers électroniques et certaines sociétés financières spécialisées dans le crédit dépassant une taille déterminée.

Lorsqu’une entreprise devient pour la première fois assujettie à ces obligations en raison de l’augmentation du volume de ses transactions ou de ses actifs, il convient de vérifier en amont si son système opérationnel existant satisfait à l’ensemble des normes réglementaires.

2. Règlement sur la surveillance des opérations financières électroniques | Principales modifications

Règlement sur la surveillance des opérations financières électroniques CISO conseil d’administration incident financier électronique établissement financier


Le Règlement sur la surveillance des opérations financières électroniques a été révisé le 5 février 2025. Afin de tenir compte des progrès technologiques et de l’évolution de l’environnement financier numérique, les 293 dispositions détaillées existantes relatives à la sécurité ont été ramenées à 166, créant ainsi les conditions permettant aux établissements financiers de concevoir et d’exploiter de manière autonome leurs systèmes de sécurité.

Le règlement révisé comporte toutefois également des mesures renforçant les exigences réglementaires. Certaines dispositions étant assorties de délais de grâce distincts, les préparatifs nécessaires doivent être achevés avant les échéances correspondantes.

Nouvelle obligation du CISO de rendre compte au conseil d’administration

Auparavant, il suffisait que le CISO rende compte à la direction des questions examinées et adoptées par le comité de protection des informations. Le règlement révisé lui impose désormais de présenter également les principales questions directement au conseil d’administration.

Il convient d’établir des critères internes concernant les questions devant être présentées au conseil d’administration et, si nécessaire, de mettre à jour les règles internes correspondantes.

Extension de l’obligation de mettre en place un centre de reprise après sinistre

La mise en place d’un centre de reprise après sinistre suppose, outre l’aménagement d’un espace physique, des procédures supplémentaires telles que l’installation des systèmes, la conception d’une architecture redondante et la réalisation de tests de reprise. Un calendrier de préparation doit donc être établi en amont, compte tenu de la date d’entrée en vigueur.

Nouvelles entités assujetties

Critères

Opérateurs de services financiers électroniques

Montant annuel total des transactions financières électroniques d’au moins 2 billions de wons sud-coréens

Sociétés financières spécialisées dans le crédit

Actifs totaux d’au moins 2 billions de wons sud-coréens + au moins 300 salariés permanents

Banques d’épargne mutuelle

Lorsqu’elles mettent en place et exploitent leur propre système informatique

Relèvement des montants de couverture de l’assurance de responsabilité en cas d’incident financier électronique

Afin de renforcer la protection des utilisateurs en cas d’incident financier électronique, les montants minimaux de couverture de l’assurance de responsabilité ont été globalement relevés selon les différents secteurs.

Catégorie

Avant la révision

Après la révision

Opérateurs de moyens de paiement prépayés / prestataires de passerelles de paiement électronique

100 millions de wons sud-coréens

200 millions de wons sud-coréens

Sociétés financières spécialisées dans le crédit / compagnies d’assurance / banques d’épargne mutuelle

100 millions de wons sud-coréens

200 millions de wons sud-coréens

Entreprises d’investissement financier disposant d’actifs d’au moins 2 billions de wons sud-coréens, entre autres

500 millions de wons sud-coréens

1 milliard de wons sud-coréens

Assouplissement réglementaire et responsabilité autonome

Un grand nombre de dispositions détaillées existantes, notamment celles relatives aux bâtiments, aux équipements et aux salles informatiques, aux mesures de prévention contre les logiciels malveillants, aux méthodes de configuration des mots de passe et à la séparation des fonctions, ont été supprimées ou intégrées à des dispositions de principe.

Toutefois, le passage à une réglementation fondée sur des principes élargit la marge d’autonomie dont disposent les établissements financiers pour concevoir leur système de sécurité, tout en leur faisant directement supporter la responsabilité qui en découle.

Les autorités coréennes de surveillance financière ont déjà annoncé leur intention de réorganiser le cadre juridique de la sécurité financière numérique afin de renforcer la responsabilité a posteriori lorsqu’un système autonome de sécurité n’a pas été mis en place ou qu’un incident de sécurité survient.

Les établissements financiers ne doivent donc pas considérer la suppression des dispositions détaillées comme la disparition de leurs obligations. Ils doivent plutôt concevoir et exploiter de manière effective un système de contrôle interne permettant de maintenir de façon autonome un niveau de sécurité approprié.

3. Règlement sur la surveillance des opérations financières électroniques | Points à contrôler

Le Règlement sur la surveillance des opérations financières électroniques impose aux établissements financiers des obligations juridiques couvrant l’ensemble des systèmes de sécurité destinés à garantir la sécurité des transactions financières électroniques et la protection des utilisateurs. L’entrée en vigueur du règlement révisé nécessite un examen global du système de contrôle interne et des règles internes correspondantes.

Principaux points à contrôler par les établissements financiers

· Vérifier si des critères régissant les rapports du CISO au conseil d’administration ont été établis et si les règles internes correspondantes ont été mises à jour

· Pour les entités soumises à l’obligation de mettre en place un centre de reprise après sinistre, vérifier si un calendrier de mise en œuvre et un plan de préparation ont été établis

· Vérifier si l’assurance de responsabilité satisfait aux nouvelles normes et si son renouvellement est nécessaire

· Vérifier si les règles internes existantes, notamment celles concernant les mesures de prévention contre les logiciels malveillants et la gestion des serveurs web, ont été adaptées au règlement révisé

· En cas de réorganisation des services informatiques, vérifier si la question de l’attribution des responsabilités en cas d’incident a été examinée en amont

· Vérifier si un niveau de sécurité effectif est maintenu dans les domaines désormais gérés de manière autonome

· Vérifier si les règles internes définissent précisément la procédure de traitement des incidents financiers électroniques, notamment leur classification, les différentes étapes de traitement et l’évaluation de leur gravité

Les lacunes des procédures de contrôle interne peuvent notamment engager la responsabilité personnelle des dirigeants en cas d’incident. Il est donc important de réorganiser globalement les processus opérationnels internes en fonction de l’entrée en vigueur du règlement révisé.

Principaux points à contrôler par les opérateurs de services financiers électroniques

Les opérateurs de services financiers électroniques proposant notamment des services de paiement simplifié, de passerelle de paiement électronique (PG) ou de rechargement de fonds prépayés sont soumis à des obligations de sécurité comparables à celles des établissements financiers. Les normes applicables varient selon leur taille et les caractéristiques de leurs services.

· Vérifier si l’opérateur est soumis à l’obligation de mettre en place un centre de reprise après sinistre au regard du montant annuel total de ses transactions financières électroniques

· Vérifier si le plafond d’indemnisation de l’assurance de responsabilité en cas d’incident financier électronique satisfait aux nouvelles normes et si son renouvellement est nécessaire

· Vérifier si les critères de l’obligation de déclaration en cas d’incident financier électronique, notamment la durée du retard ou de l’interruption et le nombre d’abonnés, ont été précisément identifiés

· Vérifier si les règles internes relatives à la déclaration des incidents ont été adaptées aux modalités d’application du règlement révisé

· Vérifier si les mesures de prévention contre les infections par des logiciels malveillants et les mesures de gestion des serveurs web accessibles au public ont été mises à jour conformément au règlement révisé

· Vérifier si les domaines de sécurité désormais gérés de manière autonome conservent un niveau de sécurité au moins équivalent à celui exigé avant la révision

Les opérateurs de services financiers électroniques étant en contact direct avec les utilisateurs, les incidents de sécurité peuvent fréquemment entraîner des préjudices pour ces derniers et donner lieu à des litiges.

Lorsqu’un opérateur devient nouvellement assujetti aux obligations en raison de sa croissance, il doit également réorganiser l’ensemble de son système opérationnel afin de le mettre en conformité avec les normes réglementaires.

4. Règlement sur la surveillance des opérations financières électroniques | Nécessité d’un conseil juridique

Le non-respect du Règlement sur la surveillance des opérations financières électroniques peut entraîner non seulement des sanctions administratives, telles que la suspension d’activité, une sanction pécuniaire administrative de type gwajinggeum ou l’annulation de l’enregistrement, mais aussi des litiges en dommages-intérêts liés aux préjudices subis par les utilisateurs ou la mise en cause de la responsabilité des dirigeants.

Après l’entrée en vigueur du règlement révisé, l’adéquation même du système autonome de sécurité pourrait notamment constituer un élément important d’appréciation. Il est donc essentiel de vérifier en amont si le système de contrôle interne est conçu conformément à la finalité du règlement.

Dispositif d’assistance juridique de Daeryun

Daeryun intervient de manière structurée sur les questions relatives au Règlement sur la surveillance des opérations financières électroniques, en s’appuyant sur son expérience en matière de réglementation financière et de droit des entreprises.

· Diagnostic juridique visant à déterminer si le Règlement révisé sur la surveillance des opérations financières électroniques est applicable et à évaluer l’état de conformité

· Assistance lors des inspections sur place ou sur pièces du Service coréen de surveillance financière et présentation d’observations

· Analyse des risques juridiques liés à la responsabilité du CISO et des dirigeants en matière de contrôle interne

· Examen juridique des préparatifs de mise en œuvre, notamment la création d’un centre de reprise après sinistre et le renouvellement des assurances

· Gestion des litiges avec les utilisateurs et des demandes de dommages-intérêts en cas d’incident financier électronique

· Examen juridique des règles internes et des processus opérationnels nécessaires à la mise en place d’un système autonome de sécurité

Les litiges relatifs aux opérations financières électroniques impliquent souvent une interaction complexe entre les faits techniques et l’interprétation de la réglementation. Un examen juridique structuré est donc important dès le début de l’affaire.

Si vous avez besoin d’un conseil juridique relatif au Règlement sur la surveillance des opérations financières électroniques, vous pouvez utiliser le formulaire du Cabinet d’avocats Daeryun, classé 9e en République de Corée sur la base des déclarations de taxe sur la valeur ajoutée déposées auprès du Service national des impôts coréen pour l’année 25 : 🔗demande de rendez-vous avec un avocat en droit financier.

Informations connexes
Arrière-plan

Principaux atouts de Daeryun

Stratégie contentieuse exclusive à Daeryun s’appuyant sur les technologies AI · IT
Plus de 260 avocats et experts
au sein de notre équipe
1,200+ dossiers
pris en charge chaque mois

* Critères de délivrance des laissez-passer via le Barreau pour janvier 2026

* Conforme à l’article 4, paragraphe 1, des règles publicitaires du Barreau coréen

avocat
Prise de rendez-vous

Toutes les consultations sont assurées par un avocat spécialiste après examen du dossier.
Elles se déroulent uniquement sur rendez-vous afin de garantir un suivi professionnel.

Nous vous invitons à prendre rendez-vous au plus tôt
et à respecter l’horaire fixé.
Nous mettrons tout en œuvre pour vous offrir une consultation pleinement satisfaisante.

Consultation
téléphonique 1800-7905

Demandes acceptées
24h/24, 7j/7

Réservation par téléphone

Consultation
via KakaoTalk

Canal KakaoTalk

Avocats Cabinet d’avocats Daeryun

Réservation via KakaoTalk

Consultation
en ligne

Nous fournissons un service
juridique sur mesure.

Réservation en ligne
Quick Menu

KakaoTalk