預計閱讀 1 分鐘原文來源
核心要點
韓國個人資訊保護委員會(PIPC)於 9 月 9 日公布新規,凡因故意或重大過失導致 1,000 萬人以上個資外洩的企業,最高可被處以**年營收 10%**的罰款。此規定自 9 月 11 日起正式施行,將成為全球最嚴格的資料外洩懲罰之一。
背景與修法重點
2023 年 3 月 10 日,韓國議會通過《個人資訊保護法》(PIPA)修正案,並於六個月後上路。修法的主要目的在於:
- 加重懲罰力度:對於屢次發生重大外洩的企業,罰金上限由原先營收 3% 提升至 10%。
- 明訂高階主管責任:企業執行長(CEO)必須負責資訊處理的管理與監督,並設置**個資保護長(CPO)**負責日常資安治理。
- 強制取得 ISMS‑P 認證:ISMS‑P(資訊安全管理系統‑個人資料)是韓國政府認可的資安標準,未取得者將被視為違規。
新法同時規定,若企業在72 小時內未通報可能的外洩,或未向受影響者提供救濟資訊(如賠償管道、爭議調解),亦將面臨額外處罰。此舉旨在提升透明度,減少受害者的二次傷害。
產業影響與未來展望
Coupang 去年因外洩 3,755 萬筆個資,被罰 6,246 億韓元(約 4.66 億美元),已成為新法實施前的警示案例。隨著罰則升至營收 10%,大型電商、金融、醫療等高風險產業將被迫加速資安投資與內部治理。
- 資安預算將顯著上升:企業需重新評估資安風險,投入更多資源於防火牆、入侵偵測、資料加密與員工資安教育。
- 高階主管的法律風險增加:執行長與 CPO 若未能有效落實資安政策,將可能面臨個人責任追究。
- 供應鏈安全受關注:因外洩往往牽涉第三方服務商,企業需加強對供應鏈的資安審查與合約條款。
未來,若企業持續違規且未依照矯正命令改善,將被列入三年內兩次以上重大外洩的黑名單,除高額罰款外,還可能遭受營運許可限制或公開譴責。對於台灣及其他亞洲市場的企業而言,韓國此舉提供了資安合規的前瞻指標,提醒業者提前佈局、落實資料最小化與隱私保護原則,才能在日益嚴峻的全球資安環境中保持競爭力。
分享
