CONTENTS
- 1. Защита информации | необходимость юридического консультирования

- - Содержание корпоративного консультирования по вопросам защиты информации
- 2. Защита информации | правила защиты персональных данных

- - Уголовное наказание и административные меры
- 3. Защита информации | основные риски при ненадлежащем управлении

- - Ухудшение внешнего имиджа и утрата доверия
- - Риск расторжения коммерческих договоров и прекращения деятельности
- - Ответственность за ущерб вследствие утечки промышленных секретов и коммерческой тайны
- 4. Защита информации | обязанность, а не вопрос выбора

- - Контрольный перечень для предотвращения правовых рисков компании в сфере защиты информации
1. Защита информации | необходимость юридического консультирования

Защита информации вышла за рамки простой юридической обязанности и стала стратегическим элементом управления компанией.
В условиях ускорения 4-й промышленной революции и цифровой трансформации данные стали ключевым активом компаний, в связи с чем значение защиты информации как никогда велико.
В частности, Закон Республики Корея о защите персональных данных, Закон Республики Корея об информационно-коммуникационных сетях (использование и защита информации), Закон Республики Корея об использовании и защите кредитной информации и иные нормативные акты в сфере защиты информации требуют от компаний принятия превентивных мер и создания системной структуры комплаенса.
Компаниям необходимо комплексно анализировать гражданско-правовые, уголовно-правовые и административно-правовые риски в сфере защиты информации и разрабатывать практическую правовую стратегию.
Защита информации вышла за рамки простой юридической обязанности и стала необходимым условием обеспечения доверия к компании и устойчивости ее деятельности.
Поэтому компаниям требуется не только системная подготовка к рискам, связанным с групповыми исками в сфере защиты информации, но и стратегический подход к защите деловой репутации и укреплению конкурентоспособности.
Содержание корпоративного консультирования по вопросам защиты информации
Для обеспечения защиты информации компании должны принимать следующие меры.
1. Проверка и совершенствование внутренней политики защиты персональных данных
Проверка соответствия политики обработки персональных данных и внутренних правил требованиям законодательства
Проверка и упорядочение процедур сбора, использования и уничтожения персональных данных
Проведение оценки воздействия на персональные данные (PIA) и подготовка отчета о результатах
2. Разработка стратегии правового реагирования и реагирование на административные меры
Подготовка мер реагирования на административные акты, включая денежные взыскания за нарушение административных норм, административные штрафы и предписания об устранении нарушений
Консультирование по вопросам урегулирования споров о персональных данных и участия в административном судопроизводстве
3. Обучение защите информации и реализация программ повышения осведомленности работников
Обучение требованиям Закона Республики Корея о защите персональных данных и связанных с ним нормативных актов
Обучение на примерах утечек персональных данных и правилам реагирования
4. Реагирование на утечки персональных данных и создание системы реагирования
Разработка порядка экстренного реагирования при утечке персональных данных
Содействие расследованию инцидента и анализу его причин
Подготовка порядка уведомления пострадавших, направления сообщений компетентным органам и принятия последующих мер
5. Консультирование по вопросам систем информационных технологий и безопасности для защиты персональных данных
Консультирование по вопросам разработки политики безопасности и систем контроля доступа
Подготовка мер по шифрованию персональных данных и управлению правами доступа
6. Проверка и подготовка договоров и форм, связанных с защитой персональных данных
Проверка политики обработки персональных данных и формы согласия на сбор и использование персональных данных
Правовая проверка соглашений о конфиденциальности
Юридическое консультирование по вопросам внутренних правил и руководств
2. Защита информации | правила защиты персональных данных
Правительство и государственные учреждения Республики Корея установили следующие правила защиты персональных данных.
2. Не обрабатывать без предусмотренного законом основания регистрационные номера жителей Республики Корея и чувствительные данные, включая сведения о здоровье
3. Не использовать персональные данные в целях, отличных от цели их сбора, и не предоставлять их третьим лицам
4. При обработке персональных данных публиковать политику их обработки
5. Принимать меры безопасности для предотвращения утечки персональных данных вследствие взлома и по иным причинам
6. При регистрации пользователей на сайте применять альтернативные средства идентификации вместо регистрационного номера жителя Республики Корея
7. После достижения цели сбора персональных данных незамедлительно уничтожать их
8. В случае утечки персональных данных уведомить субъектов данных в течение 5 дней
9. При эксплуатации системы видеонаблюдения установить информационную табличку с указанием цели установки, зоны съемки, правил эксплуатации и иных сведений
При нарушении обязанностей по защите информации и утечке персональных данных применяются следующие меры наказания.
Уголовное наказание и административные меры
| Действие | Мера наказания |
| Предоставление персональных данных третьему лицу без согласия субъекта данных | Лишение свободы на срок до 5 лет или штраф (уголовное наказание) в размере до 50 миллионов южнокорейских вон |
| Использование персональных данных в целях извлечения прибыли или иных неправомерных целях за пределами объема, на предоставление которого субъект данных дал согласие |
Компании, не исполнившие обязанности по защите информации, также подвергаются следующим административным мерам.
| Действие | Административная мера |
| Утечка регистрационных номеров жителей Республики Корея и нарушение требований о мерах безопасности | Наложение денежного взыскания за нарушение административных норм в размере, не превышающем 3% от общего объема выручки Особо серьезное нарушение: от 2.1% до 2.7% включительно Серьезное нарушение: от 1.5% включительно до 2.1% Обычное нарушение: от 0.9% включительно до 1.5% |
| Наличие риска причинения вреда вследствие нарушения правил обработки персональных данных и иных обстоятельств | Корректирующие меры |
| Необходимость улучшения состояния защиты персональных данных | Рекомендация по улучшению |
3. Защита информации | основные риски при ненадлежащем управлении

Если компания не обеспечивает надлежащее функционирование системы управления защитой информации или не исполняет юридические обязанности, возникающие риски могут повлечь не только уголовное наказание и административные меры, но и последствия, угрожающие самому существованию компании.
Ниже эти риски подробно рассмотрены по категориям.
Ухудшение внешнего имиджа и утрата доверия
При возникновении инцидента в сфере информационной безопасности бренду и репутации компании наносится серьезный ущерб.
Клиенты и контрагенты могут напрямую связывать утечку персональных данных или взлом со снижением надежности компании и принимать строгие меры, включая прекращение деловых отношений, расторжение договоров и отказ от инвестиций.
Доверие, подорванное один раз, восстановить очень трудно, и его утрата приводит к долгосрочному снижению выручки и ухудшению положения компании.
Особенно значителен ущерб в отраслях, работающих с большими объемами персональных данных, включая финансовую сферу, здравоохранение и образование.
Риск расторжения коммерческих договоров и прекращения деятельности
При передаче внешним поставщикам услуг в сфере информационных технологий, включая облачные сервисы и платформы искусственного интеллекта, в договоры обязательно включаются положения о защите информации, нарушение которых может повлечь незамедлительное расторжение договора и приостановление оказания услуг.
Это может привести не только к сбоям в обслуживании, но и к ограничению доступа к данным клиентов, предъявлению требований о возмещении вреда и возникновению дополнительных правовых споров.
Поэтому соблюдение предусмотренных договором обязанностей по защите информации имеет ключевое значение для непрерывности деятельности.
Ответственность за ущерб вследствие утечки промышленных секретов и коммерческой тайны
В случае утечки находящихся под управлением компании промышленных технологий, коммерческой тайны или информации о клиентах может быть причинен серьезный ущерб конкурентам и предъявлен гражданский иск о возмещении вреда.
Если утечка произошла умышленно или вследствие ненадлежащего управления, суд может присудить значительную сумму возмещения.
Такие случаи приводят к ослаблению конкурентоспособности компании и утрате доверия на рынке.
4. Защита информации | обязанность, а не вопрос выбора

Защита информации не ограничивается работой подразделения информационных технологий или техническими вопросами и представляет собой ключевой управленческий риск, непосредственно связанный с устойчивым развитием компании.
Современное законодательство в сфере защиты информации, охватывающее защиту персональных данных, безопасность информационно-коммуникационных сетей, этику использования данных искусственным интеллектом и защиту промышленных секретов, отличается сложностью и быстро меняется. Неправильное понимание или несоблюдение его требований может повлечь существенные денежные взыскания за нарушение административных норм, уголовное наказание, прекращение сделок, репутационный ущерб и иные серьезные неблагоприятные последствия.
В связи с этим компании должны системно проверять соблюдение законодательства и нормативных требований в сфере защиты информации, разрабатывать внутренние правила и системы безопасности в соответствии с актуальными нормами, а также тщательно проверять положения договоров с подрядчиками о защите информации.
Также требуется обучать всех работников правилам защиты информации, проверять процессы обработки персональных данных и обеспечивать функционирование системы контроля соблюдения требований в сфере защиты информации для эффективного управления рисками.
Способность компании обеспечивать защиту информации стала необходимым элементом конкурентоспособности и основой управления, ориентированного на доверие.
Создание системы защиты информации и управление правовыми рисками служат стратегическими средствами обеспечения доверия клиентов и общества и защиты ценности компании. Для заблаговременного управления правовыми рисками требуется системная структура управления.
Контрольный перечень для предотвращения правовых рисков компании в сфере защиты информации
Основные проверяемые вопросы | Результат проверки (O/X) |
Проверка законности согласия на сбор и использование персональных данных |
|
Упорядочение правил хранения и уничтожения персональных данных |
|
Проверка надлежащего опубликования и применения политики обработки персональных данных |
|
Проверка действительности сертификации системы управления защитой информации (ISMS) |
|
Подготовка руководства по реагированию на утечки персональных данных |
|
Проверка управления защитой информации у партнеров и подрядчиков |
|
Диагностика уязвимостей информационной безопасности и имитация хакерских атак |
|
Проверка мер защиты персональных данных в системах искусственного интеллекта и облачных системах |
|
Соблюдение требований Закона Республики Корея об информационно-коммуникационных сетях к согласию и уведомлению пользователей |
|
Проверка проведения обучения работников и разработчиков по вопросам защиты информации |
|
Связанные новости
Watch related video content
for this case study.
Полноценное вступление в силу «права требовать передачи персональных данных»... Растёт необходимость подготовки компаний и учреждений к использованию данных











