[비즈한국] 随着个人信息泄露、黑客攻击事件及相关质疑不断,韩国三大电信运营商面临的安保压力进一步加大。自本月11日起,修订后的《个人信息保护法》正式实施,规定对于反复发生或重大的个人信息侵权行为,最高可处以总销售额10%的罚款。虽然各公司都在增加信息保护投入并扩充人力,但在事故发生后的责任体系整改方式上存在明显差异。

KT、SKT拆分CISO与CPO职务……LG Uplus仍由一人兼任
15日,据电信行业透露,KT和SK电讯在接连发生黑客攻击和个人信息泄露事故后,对安保组织和管理体系进行了调整。相比之下,LG Uplus虽然扩大了安保投资,但目前仍维持着由同一人兼任信息保护最高负责人(CISO)和个人信息保护负责人(CPO)的体制。
KT在聘请金融结算院背景的人士担任CISO之后,又于今年4月任命科学技术信息通信部的信息安全项目经理(PM)金昌吾(音)为CPO,实现了双职分离。此后,KT以CISO为中心加强了信息保护治理结构,并新设了“红队(Red Team)”,负责从实际攻击者的视角检查公司的防御体系。
SK电讯则从安保责任体系入手进行重组。将CISO组织提升至CEO直属地位,并将CPO单独设立,实现了职责分离。同时,赋予了CPO管理和监督包括IT及基础设施在内的公司全领域个人信息资产的权限,并扩大了信息保护认证的范围,涵盖移动电话客户管理系统及主要服务。
自洪范植(音)社长就任以来,LG Uplus收购了安保专业企业Palo Alto Networks,并参与了科学技术信息通信部推进的“安保漏洞常态化举报·处置·公开(CVD·VDP)试点项目”,不断扩充提前发现并应对安保风险的体系。不过,目前信息安全中心负责人仍兼任CISO和CPO,且据了解,即使在近期发生黑客攻击质疑后,公司也暂无将双职拆分的计划。
CISO和CPO由一人兼任或CPO兼顾其他工作本身并不违法。也不能断定拆分这两个职位就能彻底防范个人信息泄露。但通常情况下,CISO负责侵权事故应对及信息保护全盘,而CPO则统筹个人信息从收集、使用到保管、销毁的全过程。修订后的《个人信息保护法》更加明确了CPO的权限及代表人的最终责任。
修订法案还包含确保CPO能够独立履行个人信息保护工作所需的权限和地位,并为其提供必要人力和预算的内容。也就是说,CISO和CPO是否具备实质性履行各自职责所需的权限、人力和预算才是关键。无论是否兼任,核心在于实际的个人信息管理与监督体系是如何运作的。
安保投入与人力扩充……后续措施仍在进行中
电信三巨头在重组组织的同时,也正在加大信息保护投资。据韩国互联网振兴院的信息保护公示显示,去年信息保护投资额分别为:KT 1276亿韩元,LG Uplus 1260亿韩元,SK电讯 1111亿韩元。不过,由于各公司的业务规模、信息系统构成及需要保护的资产范围各异,仅凭投资额的多少难以简单比较安保实力。
专业人员的扩充也在进行中。SK电讯的专职信息保护人员较上年增加了56%。KT在317名专职信息保护人员中,有一半以上是内部安保人员,目前也在积极扩充额外人员。继上月进行安保审核职位的社会招聘后,本月又在招募安保架构师相关人才。
在扩大投资之外,依然存在待解决的课题。SK电讯的部分措施,如为实现实时监控与阻断而扩大EDR(终端检测与响应)应用,以及扩大信息保护及个人信息保护管理体系(ISMS-P)认证范围等,目前仍在进行中。KT也在今年7月收到个人信息保护委员会的整改命令,要求在3个月内检查包括毫微微蜂窝(Femtocell)在内的整体通信设备漏洞,并制定并报告包括确保CPO实质性职责履行在内的防范重演措施。
此外,关于LG Uplus去年在个人信息泄露调查开始前销毁相关服务器一事,个人信息保护委员会认为存在毁灭证据的可能性,已委托调查机构进行调查。这属于需要通过调查确认事实关系和责任的案件,目前并未定性为毁灭证据。
重复事故时面临“万亿级”罚款,真的可能实现吗?
电信运营商加快安保体系建设的背景是罚款压力的剧增。随着本月11日修订后的《个人信息保护法》及相关施行令、公告的实施,针对反复发生或重大的个人信息侵权行为,最高可处以总销售额10%的罚款。
适用该特例的对象包括:因故意或重大过失在最近3年内反复发生违规行为、因故意或重大过失导致超过1000万人受害、因不履行整改命令而引发个人信息泄露等事故的情况。并不是仅因发生事故或损失规模大就会直接适用10%的上限。针对移动运营商等的ISMS-P认证强制化将于明年7月开始实施。
为估算潜在负担,简单计算去年合并销售额的10%,约分别为:KT约2.82万亿韩元,SK电讯约1.71万亿韩元,LG Uplus约1.55万亿韩元。当然,这只是基于各公司销售额的简单计算,实际罚款金额将根据法律违反的严重程度、期间、次数、受害规模以及调查配合度或防范重演的努力程度等进行综合评估。尽管如此,若发生符合特例条件的事故,电信运营商所承担的财务风险确实较以往大幅增加。
不过,也有观点认为,强化的罚款特例想要在实际中落地,门槛依然很高。业界认为,对于像电信运营商这样已经获得安保认证并持续进行大规模安保投资的大企业,仅凭发生事故这一事实,很难直接认定为存在“故意或重大过失”。
业界相关人士表示:“‘故意或重大过失’的前提是在明知存在个人信息泄露可能性却不采取必要措施等极端情况下。对于像电信运营商这样已获得安保认证并持续投入的企业,实际适用的可能性并不高。这更多是针对那些在事故调查结果中被确认实质上未采取任何防备措施的企业的惩罚性条款。”