MỤC LỤC
- 1. Diễn biến vụ việc Công ty I khởi kiện hành chính sau khi bị áp dụng khoản tiền phạt bổ sung

- - Lập luận của Công ty I trong vụ kiện hành chính yêu cầu hủy khoản tiền phạt bổ sung
- 2. Tòa án bác yêu cầu của Công ty I trong vụ kiện hành chính

- - Công ty I tiếp tục xảy ra sự cố rò rỉ thông tin cá nhân trong năm 2025
- 3. Vụ kiện hành chính và phương án của Daeryun

1. Diễn biến vụ việc Công ty I khởi kiện hành chính sau khi bị áp dụng khoản tiền phạt bổ sung

Công ty I, bên khởi kiện vụ án hành chính, đã bị Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc (sau đây gọi là bị đơn) ra quyết định áp dụng khoản tiền phạt bổ sung khoảng 70 triệu won Hàn Quốc vào ngày 30 tháng 8 năm 2023.
Nguyên đơn là Công ty I, nhà cung cấp dịch vụ thông tin và truyền thông kiêm đơn vị xử lý thông tin cá nhân, vận hành một trang web cung cấp thông tin tuyển dụng.
Từ ngày 29 đến ngày 30 tháng 9 năm 2020, một tin tặc đã thực hiện cuộc tấn công nhồi thông tin xác thực bằng cách thử ngẫu nhiên các ID và mật khẩu thu thập trái phép qua dark web và các nguồn khác.
Trong số ít nhất 2 triệu lượt thử đăng nhập, khoảng 36 nghìn lượt đã thành công, khiến thông tin cá nhân của 35,076 người, bao gồm sơ yếu lý lịch, bị xem.
Công ty I phát hiện sự việc ngay trong ngày xảy ra và trình báo cho cơ quan liên quan; sau cuộc điều tra vào năm 2022, bị đơn đã áp dụng khoản tiền phạt bổ sung 70,609,000 won Hàn Quốc và khoản phạt tiền hành chính 3,6 triệu won Hàn Quốc vào ngày 30 tháng 8 năm 2023.
Do đó, Công ty I đã khởi kiện vụ án hành chính yêu cầu hủy quyết định này.
Lập luận của Công ty I trong vụ kiện hành chính yêu cầu hủy khoản tiền phạt bổ sung
Lập luận của Công ty I khi khởi kiện vụ 🔗tố tụng hành chính yêu cầu hủy khoản tiền phạt bổ sung như sau.
1. Không tồn tại căn cứ xử lý
Công ty I cho rằng mình đã trang bị và vận hành IDS (hệ thống phát hiện xâm nhập), IPS (hệ thống phòng chống xâm nhập) và hệ thống giám sát nội bộ.
Công ty cũng trình bày rằng mình đã thực hiện đầy đủ các biện pháp theo “Tài liệu hướng dẫn về biện pháp bảo vệ” do Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc và Cơ quan An ninh mạng và Internet Hàn Quốc ban hành, đồng thời đã thực hiện các biện pháp bảo mật ở mức có thể kỳ vọng hợp lý.
Công ty nhấn mạnh rằng sự việc bắt nguồn từ sự bất cẩn của người dùng, chẳng hạn như sử dụng cùng một mật khẩu, chứ không phải do lỗi của công ty.
2. Vượt quá∙lạm dụng quyền tự quyết
Công ty I cho rằng việc tính thời gian vi phạm từ năm 2018 là không thỏa đáng.
Theo lập luận của công ty, vào thời điểm đó, thiết bị có chức năng giải mã HTTPS chưa phải là yêu cầu bắt buộc.
Công ty I nhấn mạnh rằng so với các trường hợp tương tự khác, chỉ riêng công ty bị yêu cầu áp dụng xác thực bổ sung, trong khi sự bất cẩn của người dùng không được xem xét, qua đó vi phạm nguyên tắc bình đẳng và nguyên tắc tương xứng.
2. Tòa án bác yêu cầu của Công ty I trong vụ kiện hành chính
Tòa án xét xử vụ kiện hành chính đã bác yêu cầu của Công ty I.
Tòa án chỉ ra rằng việc vận hành hệ thống còn thiếu sót và thời điểm cũng như phương thức thực hiện các biện pháp ứng phó của Công ty I có vấn đề, đồng thời xác định rằng việc bị đơn tính khoản tiền phạt bổ sung là hợp lý.
1. Những thiếu sót trong vận hành hệ thống
Tòa án chỉ ra rằng Công ty I đã sử dụng IDS không có chức năng giải mã HTTPS. Lý do là IDS này không thể phát hiện các cuộc tấn công được mã hóa.
Ngoài ra, một số chính sách phát hiện của IPS được đặt thành ‘Allow’, nên cuộc tấn công nhồi thông tin xác thực không bị phát hiện.
Trên thực tế, Công ty I đã không phát hiện được ít nhất 2 triệu lượt đăng nhập bất thường.
Tòa án chỉ ra rằng báo cáo của người dùng đã được tiếp nhận trước khi hệ thống thực sự phát hiện vụ xâm nhập và nhấn mạnh rằng rõ ràng có những thiếu sót trong việc vận hành hệ thống.
2. Thời điểm và phương thức thực hiện biện pháp ứng phó
Tòa án chỉ ra rằng cuộc tấn công của tin tặc bắt đầu vào ngày 29 tháng 9, nhưng Công ty I chỉ thực hiện việc chặn bằng tường lửa vào sáng ngày 30 tháng 9.
Sau đó, tất cả các biện pháp bổ sung, như chặn khi có ít nhất 30 lượt đăng nhập trong vòng 1 giờ, triển khai CAPTCHA và áp dụng xác thực 2 yếu tố, đều chỉ được thực hiện sau khi xảy ra sự cố.
Tòa án chỉ ra rằng các biện pháp bổ sung nêu trên có thể được thực hiện bằng công nghệ vào thời điểm đó và không đòi hỏi chi phí lớn, đồng thời nhấn mạnh rằng các biện pháp này có thể được triển khai từ trước khi xảy ra sự cố, qua đó nhấn mạnh rằng biện pháp ứng phó của Công ty I chưa tích cực.
3. Tính hợp lý của việc tính khoản tiền phạt bổ sung
Tòa án nhận định thời gian vi phạm của Công ty I kéo dài hơn 2 năm, từ thời điểm thành lập (khoảng năm 2018) đến khi xảy ra sự cố năm 2020, và được xem là hành vi vi phạm kéo dài.
Ngoài ra, bị đơn đã giảm 20% từ mức cơ sở 88,261,000 won Hàn Quốc vì Công ty I tự nguyện trình báo, hợp tác và các lý do khác, để tính mức cuối cùng là 70,609,000 won Hàn Quốc.
Tòa án cho rằng các căn cứ giảm hoặc miễn theo thông báo là những yếu tố tùy nghi và việc này không cấu thành vượt quá quyền tự quyết, đồng thời xác định rằng việc bị đơn tính khoản tiền phạt bổ sung nói trên là hợp lý.
Công ty I tiếp tục xảy ra sự cố rò rỉ thông tin cá nhân trong năm 2025
Tuy nhiên, theo thông tin được công bố, Công ty I tiếp tục xảy ra sự cố rò rỉ thông tin cá nhân vào tháng 3 năm 2025.
Cụ thể, đã phát hiện dấu hiệu cho thấy một phần thông tin khách hàng bị rò rỉ do cuộc tấn công từ bên ngoài.
Công ty I giải thích rằng sau khi xảy ra sự cố, công ty đã hoàn tất việc chặn các địa chỉ IP liên quan, kiểm tra và khắc phục lỗ hổng hệ thống cũng như tăng cường giám sát hệ thống. Tuy nhiên, trước tình trạng rò rỉ thông tin cá nhân tái diễn, việc Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc áp dụng khoản tiền phạt bổ sung và ban hành lệnh khắc phục có thể sẽ nghiêm ngặt hơn.
3. Vụ kiện hành chính và phương án của Daeryun
Trong vụ án hành chính, tòa án nhận định Công ty I chưa thực hiện đầy đủ các biện pháp kỹ thuật và quản lý theo yêu cầu của pháp luật, đồng thời việc vận hành còn thiếu tính hiệu quả.
Vụ án này cho thấy việc chỉ lắp đặt hệ thống bảo mật về mặt hình thức không đủ để được xem là đã thực hiện nghĩa vụ pháp lý; tốc độ và phương thức ứng phó sau khi xảy ra sự cố bảo mật cũng như việc có thực hiện biện pháp phòng ngừa hay không đều được phản ánh trong quá trình xác định khoản tiền phạt bổ sung.
Theo Điều 29 Luật Bảo vệ thông tin cá nhân của Hàn Quốc, đơn vị xử lý thông tin cá nhân phải thực hiện các biện pháp kỹ thuật, quản lý và vật lý cần thiết để bảo đảm an toàn, bao gồm xây dựng kế hoạch quản lý nội bộ và lưu giữ nhật ký truy cập, nhằm ngăn thông tin cá nhân bị thất lạc∙đánh cắp∙rò rỉ∙làm giả∙thay đổi hoặc hư hỏng.
Án lệ của Tòa án Tối cao Hàn Quốc cũng nêu rõ rằng việc này được đánh giá dựa trên “việc doanh nghiệp đã thực hiện đầy đủ các biện pháp bảo vệ có thể được kỳ vọng hợp lý theo quan niệm xã hội hay chưa, sau khi xem xét tổng thể trình độ công nghệ tại thời điểm bị tấn công, quy mô kinh doanh, chi phí bảo mật, khả năng phát sinh thiệt hại và các yếu tố khác”.
Do đó, doanh nghiệp cần cân nhắc quy mô kinh doanh và mức độ nhạy cảm của thông tin cá nhân đang nắm giữ để chủ động xây dựng hệ thống bảo mật ở mức có thể triển khai trên thực tế, đồng thời thực hiện kiểm tra định kỳ và các biện pháp bổ sung.
Việc các biện pháp kỹ thuật có đầy đủ hay không không chỉ là vấn đề công nghệ thông tin đơn thuần mà còn là vấn đề phải chứng minh về mặt pháp lý rằng doanh nghiệp đã thực hiện các biện pháp bảo vệ ở mức có thể được kỳ vọng hợp lý theo quan niệm xã hội tại thời điểm đó.
Tháng 4 vừa qua, nhà mạng S cũng bị rò rỉ thông tin cá nhân liên quan đến thẻ SIM. Sau khi tiếp nhận trình báo về thiệt hại do tấn công mạng, Đội Điều tra tội phạm mạng thuộc Cơ quan Cảnh sát Seoul đã bắt đầu điều tra.
Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc không xử lý chỉ dựa trên việc thông tin cá nhân bị rò rỉ.
Vấn đề trọng tâm là đơn vị liên quan có thực hiện đầy đủ các biện pháp bảo đảm an toàn đối với vụ rò rỉ thông tin do mã độc tấn công hay không.
Công ty Luật Daeryun tập hợp các luật sư có kinh nghiệm xử lý nhiều vụ việc liên quan đến thông tin cá nhân để phân tích tổng thể tính hiệu quả và phương thức vận hành của hệ thống bảo mật cũng như tính phù hợp của biện pháp ứng phó sự cố, từ đó đề xuất phương án xử lý.










