CONTENTS
- 1. Обстоятельства дела компании I, обратившейся с административным иском после наложения денежного взыскания

- - Доводы компании I, обратившейся с административным иском об отмене денежного взыскания
- 2. Суд отказал в удовлетворении административного иска компании I

- - У компании I в 2025 году вновь произошла утечка персональных данных
- 3. Административное судопроизводство: стратегия Дэрюн

1. Обстоятельства дела компании I, обратившейся с административным иском после наложения денежного взыскания

30 августа 2023 года компания I, обратившаяся с иском в порядке административного судопроизводства, получила от Комиссии по защите персональных данных Республики Корея (далее — ответчик) постановление о наложении денежного взыскания в размере около 70 миллионов южнокорейских вон.
Истец, компания I, является поставщиком информационно-коммуникационных услуг, который управляет сайтом с информацией о вакансиях, а также лицом, обрабатывающим персональные данные.
В период 29–30 сентября 2020 года хакер предпринял атаку методом подстановки учетных данных, вводя в случайном порядке идентификаторы и пароли, незаконно полученные в даркнете и из других источников.
Из более чем 2 миллионов попыток входа около 36 тысяч завершились успешно, в результате чего были просмотрены резюме и иные персональные данные 35 076 лиц.
Компания I обнаружила инцидент в тот же день и уведомила компетентные органы. После проведенного в 2022 году расследования ответчик 30 августа 2023 года наложил денежное взыскание в размере 70 609 000 южнокорейских вон и административный штраф в размере 3 миллионов 600 тысяч южнокорейских вон.
В связи с этим компания I обратилась с административным иском об отмене указанных актов.
Доводы компании I, обратившейся с административным иском об отмене денежного взыскания
Компания I, потребовавшая отмены денежного взыскания за нарушение административных норм в рамках 🔗административного судопроизводства, привела следующие доводы.
1. Отсутствие оснований для вынесения административного акта
Компания I утверждала, что уже располагала IDS (системой обнаружения вторжений), IPS (системой предотвращения вторжений) и собственной системой мониторинга и эксплуатировала их.
Она также заявила, что выполнила все меры, предусмотренные изданным Комиссией по защите персональных данных Республики Корея и Корейским агентством по интернету и безопасности «Руководством по мерам защиты», и приняла меры безопасности на уровне, которого можно было разумно ожидать.
Компания подчеркивала, что инцидент был вызван неосторожностью пользователей, в частности использованием одного и того же пароля, а не ее виновными действиями.
2. Выход за пределы дискреционных полномочий и злоупотребление ими
Компания I заявила, что исчисление периода нарушения с 2018 года является необоснованным.
По ее утверждению, в то время оборудование с функцией расшифровки HTTPS еще не являлось обязательным.
Компания I подчеркивала, что по сравнению с другими аналогичными случаями дополнительную аутентификацию потребовали внедрить только от нее, а неосторожность пользователей не была учтена, что нарушает принципы равенства и соразмерности.
2. Суд отказал в удовлетворении административного иска компании I
Суд, рассмотревший дело в порядке административного судопроизводства, отказал в удовлетворении искового требования компании I.
Суд указал на недостатки в эксплуатации системы, а также на проблемы со сроками и способом принятия компанией I ответных мер и признал, что расчет ответчиком денежного взыскания за нарушение административных норм является обоснованным.
1. Недостатки в эксплуатации системы
Суд указал, что компания I использовала IDS без функции расшифровки HTTPS. Такая IDS не позволяла выявлять хакерские атаки с использованием шифрования.
Некоторые правила обнаружения в IPS были настроены на режим «Allow», поэтому атака методом подстановки учетных данных не была выявлена.
Фактически компания I не выявила не менее 2 миллионов аномальных попыток входа.
Суд указал, что сообщение пользователя поступило раньше, чем было фактически выявлено нарушение безопасности, и подчеркнул, что в эксплуатации системы явно имелись недостатки.
2. Сроки и способ принятия ответных мер
Суд указал, что хакерская атака началась 29-го числа 9-го месяца, а блокировка на межсетевом экране компании I была выполнена утром 30-го числа 9-го месяца.
Последующие дополнительные меры, в том числе блокировка при не менее чем 30 попытках входа в течение 1 часа, внедрение CAPTCHA и применение 2-факторной аутентификации, были реализованы лишь после инцидента.
Суд указал, что перечисленные дополнительные меры были технически осуществимы уже в то время, а расходы на них не являлись значительными, поэтому они могли быть внедрены до инцидента. Суд также подчеркнул, что ответные меры компании I не носили активного характера.
3. Обоснованность расчета денежного взыскания
Суд пришел к выводу, что нарушение компанией I продолжалось с момента ее учреждения, примерно с 2018 года, до инцидента 2020 года, то есть более 2 лет, и являлось длительным нарушением.
Ответчик уменьшил исходную сумму в размере 88 261 000 южнокорейских вон на 20% в связи с добровольным сообщением и содействием, окончательно рассчитав взыскание в размере 70 609 000 южнокорейских вон.
Суд указал, что применение оснований для уменьшения размера взыскания или освобождения от него согласно соответствующему публичному уведомлению носит дискреционный характер и не свидетельствует о выходе за пределы дискреционных полномочий, и признал расчет взыскания ответчиком обоснованным.
У компании I в 2025 году вновь произошла утечка персональных данных
Однако сообщалось, что в марте 2025 года у компании I вновь произошла утечка персональных данных.
Были выявлены признаки утечки части данных клиентов вследствие внешней атаки.
Компания I пояснила, что после инцидента завершила блокировку соответствующих IP-адресов, проверку и устранение уязвимостей системы, а также усиление системного мониторинга. Вместе с тем из-за повторных утечек персональных данных меры Комиссии по защите персональных данных Республики Корея по наложению денежного взыскания и вынесению предписания об устранении нарушений, вероятно, станут строже.
3. Административное судопроизводство: стратегия Дэрюн
По результатам административного судопроизводства суд пришел к выводу, что компания I не приняла в полном объеме предусмотренные законодательством технические и организационные меры и не обеспечила их эффективное применение.
Это дело вновь подтвердило, что формальной установки систем безопасности недостаточно для исполнения правовых обязанностей, а скорость и способ реагирования после инцидента в сфере безопасности, а также наличие предварительных мер учитываются при определении денежного взыскания за нарушение административных норм.
Статья 29 Закона Республики Корея о защите персональных данных предусматривает, что лицо, обрабатывающее персональные данные, обязано принимать необходимые для обеспечения безопасности технические, организационные и физические меры, включая разработку внутреннего плана управления и хранение журналов доступа, чтобы предотвратить утрату, хищение, утечку, подделку, изменение или повреждение персональных данных.
В практике Верховного суда Республики Корея прямо указано, что оценка проводится с учетом уровня развития технологий на момент хакерской атаки, масштаба деятельности компании, расходов на обеспечение безопасности и вероятности причинения ущерба, исходя из того, были ли приняты все меры защиты, которых можно было разумно ожидать согласно общепринятым представлениям.
Поэтому с учетом масштаба своей деятельности и степени чувствительности хранящихся персональных данных компании должны активно внедрять системы безопасности на практически осуществимом уровне, проводить регулярные проверки и принимать дополнительные меры.
Вопрос о достаточности технических мер выходит за рамки обычной проблемы в сфере информационных технологий: необходимо юридически доказать принятие всех мер защиты, которых можно было ожидать согласно общепринятым на тот момент представлениям.
В апреле, 4-м месяце года, у оператора связи S также произошла утечка персональных данных, связанных с SIM-картами. После поступления сообщения об ущербе от хакерской атаки подразделение киберрасследований Управления полиции Сеула приступило к расследованию.
Комиссия по защите персональных данных Республики Корея не применяет меры воздействия лишь на том основании, что произошла утечка персональных данных.
При утечке информации вследствие атаки с использованием вредоносного программного обеспечения ключевым вопросом становится то, были ли надлежащим образом приняты меры безопасности.
Дэрюн сформировала команду юристов, имеющих опыт ведения многочисленных дел, связанных с персональными данными, и предлагает решения на основе комплексного анализа эффективности системы безопасности, порядка ее эксплуатации и надлежащего характера реагирования на инцидент.










