CONTENTS
- 1. Règlement sur la surveillance des opérations financières électroniques | Champ d’application et finalité

- 2. Règlement sur la surveillance des opérations financières électroniques | Principales modifications

- - Nouvelle obligation du CISO de rendre compte au conseil d’administration
- - Extension de l’obligation de mettre en place un centre de reprise après sinistre
- - Relèvement des montants de couverture de l’assurance de responsabilité en cas d’incident financier électronique
- - Assouplissement réglementaire et responsabilité autonome
- 3. Règlement sur la surveillance des opérations financières électroniques | Points à contrôler

- - Principaux points à contrôler par les établissements financiers
- - Principaux points à contrôler par les opérateurs de services financiers électroniques
- 4. Règlement sur la surveillance des opérations financières électroniques | Nécessité d’un conseil juridique

- - Dispositif d’assistance juridique de Daeryun
1. Règlement sur la surveillance des opérations financières électroniques | Champ d’application et finalité
Le Règlement sur la surveillance des opérations financières électroniques définit les systèmes de sécurité et les normes opérationnelles que les établissements financiers et les opérateurs de services financiers électroniques doivent mettre en place afin d’assurer la sécurité des transactions financières électroniques et la protection des utilisateurs.
Son champ d’application couvre non seulement les établissements financiers traditionnels, notamment les banques, les compagnies d’assurance et les sociétés de valeurs mobilières, mais également divers opérateurs intervenant dans les transactions financières électroniques.
▷ Les sociétés financières spécialisées dans le crédit, notamment le financement à tempérament et le crédit-bail
▷ Les banques d’épargne mutuelle ayant mis en place leur propre système informatique
La version révisée du règlement, entrée en vigueur en février 2025, a notamment élargi le champ des entités tenues de mettre en place un centre de reprise après sinistre. Elle soumet ainsi désormais à la réglementation certains opérateurs de services financiers électroniques et certaines sociétés financières spécialisées dans le crédit dépassant une taille déterminée.
Lorsqu’une entreprise devient pour la première fois assujettie à ces obligations en raison de l’augmentation du volume de ses transactions ou de ses actifs, il convient de vérifier en amont si son système opérationnel existant satisfait à l’ensemble des normes réglementaires.
2. Règlement sur la surveillance des opérations financières électroniques | Principales modifications

Le Règlement sur la surveillance des opérations financières électroniques a été révisé le 5 février 2025. Afin de tenir compte des progrès technologiques et de l’évolution de l’environnement financier numérique, les 293 dispositions détaillées existantes relatives à la sécurité ont été ramenées à 166, créant ainsi les conditions permettant aux établissements financiers de concevoir et d’exploiter de manière autonome leurs systèmes de sécurité.
Le règlement révisé comporte toutefois également des mesures renforçant les exigences réglementaires. Certaines dispositions étant assorties de délais de grâce distincts, les préparatifs nécessaires doivent être achevés avant les échéances correspondantes.
Nouvelle obligation du CISO de rendre compte au conseil d’administration
Auparavant, il suffisait que le CISO rende compte à la direction des questions examinées et adoptées par le comité de protection des informations. Le règlement révisé lui impose désormais de présenter également les principales questions directement au conseil d’administration.
Il convient d’établir des critères internes concernant les questions devant être présentées au conseil d’administration et, si nécessaire, de mettre à jour les règles internes correspondantes.
Extension de l’obligation de mettre en place un centre de reprise après sinistre
La mise en place d’un centre de reprise après sinistre suppose, outre l’aménagement d’un espace physique, des procédures supplémentaires telles que l’installation des systèmes, la conception d’une architecture redondante et la réalisation de tests de reprise. Un calendrier de préparation doit donc être établi en amont, compte tenu de la date d’entrée en vigueur.
Nouvelles entités assujetties | Critères |
Opérateurs de services financiers électroniques | Montant annuel total des transactions financières électroniques d’au moins 2 billions de wons sud-coréens |
Sociétés financières spécialisées dans le crédit | Actifs totaux d’au moins 2 billions de wons sud-coréens + au moins 300 salariés permanents |
Banques d’épargne mutuelle | Lorsqu’elles mettent en place et exploitent leur propre système informatique |
Relèvement des montants de couverture de l’assurance de responsabilité en cas d’incident financier électronique
Afin de renforcer la protection des utilisateurs en cas d’incident financier électronique, les montants minimaux de couverture de l’assurance de responsabilité ont été globalement relevés selon les différents secteurs.
Catégorie | Avant la révision | Après la révision |
Opérateurs de moyens de paiement prépayés / prestataires de passerelles de paiement électronique | 100 millions de wons sud-coréens | 200 millions de wons sud-coréens |
Sociétés financières spécialisées dans le crédit / compagnies d’assurance / banques d’épargne mutuelle | 100 millions de wons sud-coréens | 200 millions de wons sud-coréens |
Entreprises d’investissement financier disposant d’actifs d’au moins 2 billions de wons sud-coréens, entre autres | 500 millions de wons sud-coréens | 1 milliard de wons sud-coréens |
Assouplissement réglementaire et responsabilité autonome
Un grand nombre de dispositions détaillées existantes, notamment celles relatives aux bâtiments, aux équipements et aux salles informatiques, aux mesures de prévention contre les logiciels malveillants, aux méthodes de configuration des mots de passe et à la séparation des fonctions, ont été supprimées ou intégrées à des dispositions de principe.
Toutefois, le passage à une réglementation fondée sur des principes élargit la marge d’autonomie dont disposent les établissements financiers pour concevoir leur système de sécurité, tout en leur faisant directement supporter la responsabilité qui en découle.
Les autorités coréennes de surveillance financière ont déjà annoncé leur intention de réorganiser le cadre juridique de la sécurité financière numérique afin de renforcer la responsabilité a posteriori lorsqu’un système autonome de sécurité n’a pas été mis en place ou qu’un incident de sécurité survient.
Les établissements financiers ne doivent donc pas considérer la suppression des dispositions détaillées comme la disparition de leurs obligations. Ils doivent plutôt concevoir et exploiter de manière effective un système de contrôle interne permettant de maintenir de façon autonome un niveau de sécurité approprié.
3. Règlement sur la surveillance des opérations financières électroniques | Points à contrôler
Le Règlement sur la surveillance des opérations financières électroniques impose aux établissements financiers des obligations juridiques couvrant l’ensemble des systèmes de sécurité destinés à garantir la sécurité des transactions financières électroniques et la protection des utilisateurs. L’entrée en vigueur du règlement révisé nécessite un examen global du système de contrôle interne et des règles internes correspondantes.
Principaux points à contrôler par les établissements financiers
· Pour les entités soumises à l’obligation de mettre en place un centre de reprise après sinistre, vérifier si un calendrier de mise en œuvre et un plan de préparation ont été établis
· Vérifier si l’assurance de responsabilité satisfait aux nouvelles normes et si son renouvellement est nécessaire
· Vérifier si les règles internes existantes, notamment celles concernant les mesures de prévention contre les logiciels malveillants et la gestion des serveurs web, ont été adaptées au règlement révisé
· En cas de réorganisation des services informatiques, vérifier si la question de l’attribution des responsabilités en cas d’incident a été examinée en amont
· Vérifier si un niveau de sécurité effectif est maintenu dans les domaines désormais gérés de manière autonome
· Vérifier si les règles internes définissent précisément la procédure de traitement des incidents financiers électroniques, notamment leur classification, les différentes étapes de traitement et l’évaluation de leur gravité
Les lacunes des procédures de contrôle interne peuvent notamment engager la responsabilité personnelle des dirigeants en cas d’incident. Il est donc important de réorganiser globalement les processus opérationnels internes en fonction de l’entrée en vigueur du règlement révisé.
Principaux points à contrôler par les opérateurs de services financiers électroniques
Les opérateurs de services financiers électroniques proposant notamment des services de paiement simplifié, de passerelle de paiement électronique (PG) ou de rechargement de fonds prépayés sont soumis à des obligations de sécurité comparables à celles des établissements financiers. Les normes applicables varient selon leur taille et les caractéristiques de leurs services.
· Vérifier si le plafond d’indemnisation de l’assurance de responsabilité en cas d’incident financier électronique satisfait aux nouvelles normes et si son renouvellement est nécessaire
· Vérifier si les critères de l’obligation de déclaration en cas d’incident financier électronique, notamment la durée du retard ou de l’interruption et le nombre d’abonnés, ont été précisément identifiés
· Vérifier si les règles internes relatives à la déclaration des incidents ont été adaptées aux modalités d’application du règlement révisé
· Vérifier si les mesures de prévention contre les infections par des logiciels malveillants et les mesures de gestion des serveurs web accessibles au public ont été mises à jour conformément au règlement révisé
· Vérifier si les domaines de sécurité désormais gérés de manière autonome conservent un niveau de sécurité au moins équivalent à celui exigé avant la révision
Les opérateurs de services financiers électroniques étant en contact direct avec les utilisateurs, les incidents de sécurité peuvent fréquemment entraîner des préjudices pour ces derniers et donner lieu à des litiges.
Lorsqu’un opérateur devient nouvellement assujetti aux obligations en raison de sa croissance, il doit également réorganiser l’ensemble de son système opérationnel afin de le mettre en conformité avec les normes réglementaires.
4. Règlement sur la surveillance des opérations financières électroniques | Nécessité d’un conseil juridique
Le non-respect du Règlement sur la surveillance des opérations financières électroniques peut entraîner non seulement des sanctions administratives, telles que la suspension d’activité, une sanction pécuniaire administrative de type gwajinggeum ou l’annulation de l’enregistrement, mais aussi des litiges en dommages-intérêts liés aux préjudices subis par les utilisateurs ou la mise en cause de la responsabilité des dirigeants.
Après l’entrée en vigueur du règlement révisé, l’adéquation même du système autonome de sécurité pourrait notamment constituer un élément important d’appréciation. Il est donc essentiel de vérifier en amont si le système de contrôle interne est conçu conformément à la finalité du règlement.
Dispositif d’assistance juridique de Daeryun
Daeryun intervient de manière structurée sur les questions relatives au Règlement sur la surveillance des opérations financières électroniques, en s’appuyant sur son expérience en matière de réglementation financière et de droit des entreprises.
· Assistance lors des inspections sur place ou sur pièces du Service coréen de surveillance financière et présentation d’observations
· Analyse des risques juridiques liés à la responsabilité du CISO et des dirigeants en matière de contrôle interne
· Examen juridique des préparatifs de mise en œuvre, notamment la création d’un centre de reprise après sinistre et le renouvellement des assurances
· Gestion des litiges avec les utilisateurs et des demandes de dommages-intérêts en cas d’incident financier électronique
· Examen juridique des règles internes et des processus opérationnels nécessaires à la mise en place d’un système autonome de sécurité
Les litiges relatifs aux opérations financières électroniques impliquent souvent une interaction complexe entre les faits techniques et l’interprétation de la réglementation. Un examen juridique structuré est donc important dès le début de l’affaire.
Si vous avez besoin d’un conseil juridique relatif au Règlement sur la surveillance des opérations financières électroniques, vous pouvez utiliser le formulaire du Cabinet d’avocats Daeryun, classé 9e en République de Corée sur la base des déclarations de taxe sur la valeur ajoutée déposées auprès du Service national des impôts coréen pour l’année 25 : 🔗demande de rendez-vous avec un avocat en droit financier.












