Hàn Quốc siết trách nhiệm doanh nghiệp trong bảo vệ thông tin cá nhân

Theo phóng viên TTXVN tại Seoul, Ủy ban Bảo vệ thông tin cá nhân Hàn Quốc cho biết Luật bảo vệ thông tin cá nhân, được sửa đổi hồi tháng 3 vừa qua, cùng Thông tư thi hành quy định chi tiết các tiêu chuẩn cụ thể, sẽ chính thức có hiệu lực kể từ ngày 11/9.

Khánh Vân
11/09/2026
16:10
Media
Ủy ban Bảo vệ Thông tin cá nhân Hàn Quốc. (Ảnh: koreajoongangdaily.com)

Theo phóng viên TTXVN tại Seoul, Ủy ban Bảo vệ thông tin cá nhân Hàn Quốc cho biết Luật bảo vệ thông tin cá nhân, được sửa đổi hồi tháng 3 vừa qua, cùng Thông tư thi hành quy định chi tiết các tiêu chuẩn cụ thể, sẽ chính thức có hiệu lực kể từ ngày 11/9.

Điểm nổi bật là Luật Bảo vệ thông tin cá nhân sửa đổi của Hàn Quốc tăng mạnh trách nhiệm của doanh nghiệp đối với các vụ rò rỉ dữ liệu, trong đó mức phạt đối với hành vi vi phạm lặp lại, cố ý hoặc do lỗi nghiêm trọng có thể lên tới 10% tổng doanh thu; đồng thời tăng trách nhiệm của Giám đốc điều hành (CEO) và Giám đốc bảo mật thông tin (CPO), mở rộng nghĩa vụ thông báo khi có nguy cơ rò rỉ và khuyến khích doanh nghiệp đầu tư sớm vào bảo mật.

Luật sửa đổi bao gồm các nội dung chính quy định đặc biệt về mức phạt hành chính lên tới tối đa 10% tổng doanh thu đối với hành vi làm rò rỉ thông tin cá nhân lặp đi lặp lại hoặc do cố ý, sơ suất nghiêm trọng; giảm mức phạt tiền đối với các đơn vị chủ động đầu tư phòng ngừa nhằm bảo vệ thông tin cá nhân; tăng cường thẩm quyền, trách nhiệm của CPO và trách nhiệm cuối cùng của CEO; áp dụng chế độ thông báo về nguy cơ rò rỉ thông tin cá nhân.

Điểm đáng chú ý nhất của luật sửa đổi là cơ chế phạt mang tính tăng nặng lên tới 10% tổng doanh thu đối với những trường hợp vi phạm nghiêm trọng, thay cho mức phạt tối đa 3% tổng doanh thu theo cơ chế trước đây. Quy định mới được đưa ra trong bối cảnh Hàn Quốc liên tiếp xảy ra các vụ rò rỉ dữ liệu cá nhân quy mô lớn, gây lo ngại về khả năng bảo vệ thông tin của hàng triệu người dân.

Theo các quy định mới, mức phạt tăng nặng có thể được áp dụng khi doanh nghiệp cố ý hoặc có lỗi nghiêm trọng và tái phạm trong vòng 3 năm; khi hành vi cố ý hoặc do lỗi nghiêm trọng gây thiệt hại trên quy mô lớn, với từ 10 triệu người bị ảnh hưởng trở lên; hoặc khi doanh nghiệp không chấp hành lệnh khắc phục nhưng sau đó vẫn xảy ra sự cố rò rỉ dữ liệu. Mức phạt cuối cùng được xác định dựa trên tính chất, mức độ và nguyên nhân vi phạm cũng như quy mô thiệt hại.

Luật sửa đổi đồng thời chuyển trọng tâm từ “xử phạt sau khi xảy ra sự cố” sang “đầu tư phòng ngừa trước khi xảy ra sự cố”. Doanh nghiệp đầu tư ngân sách, nhân lực, thiết bị và các biện pháp bảo đảm an toàn thông tin có thể được giảm mức phạt. Theo Thông tư hướng dẫn thi hành, các khoản đầu tư và hoạt động duy trì hệ thống bảo vệ dữ liệu, cùng với nỗ lực tăng cường các biện pháp an toàn, sẽ được xem xét khi tính mức giảm tiền phạt. Trong một số trường hợp, mức giảm có thể lên tới 40%, song không áp dụng đối với hành vi cố ý hoặc có lỗi nghiêm trọng.

Media
Tập đoàn thương mại điện tử Coupang của Hàn Quốc. (Ảnh: koreajoongangdaily.com)

Một thay đổi quan trọng khác là tăng trách nhiệm của lãnh đạo doanh nghiệp. Luật xác định trách nhiệm cuối cùng của chủ doanh nghiệp hoặc CEO đối với công tác bảo vệ thông tin cá nhân. Đồng thời, quyền hạn và trách nhiệm của CPO được tăng cường, bao gồm quản lý nhân lực chuyên môn, bảo đảm ngân sách và báo cáo với hội đồng quản trị. Việc bổ nhiệm, thay đổi hoặc miễn nhiệm với nhân sự CPO thuộc đối tượng quy định cũng phải được hội đồng quản trị thông qua và báo cáo cơ quan chức năng.

Luật cũng mở rộng quyền được thông báo của người bị ảnh hưởng. Doanh nghiệp không chỉ phải thông báo khi đã xác định xảy ra rò rỉ mà trong những trường hợp đáp ứng điều kiện còn phải thông báo khả năng thông tin cá nhân đã bị rò rỉ. Nội dung thông báo được mở rộng, bao gồm cả thông tin về cách thức yêu cầu hòa giải tranh chấp và yêu cầu bồi thường thiệt hại.

Đáng chú ý, phạm vi sự cố phải báo cáo và thông báo cũng được mở rộng, bao gồm trường hợp thông tin cá nhân bị giả mạo, sửa đổi hoặc phá hoại, các cuộc tấn công bằng mã độc tống tiền…

Ngoài ra, luật sửa đổi còn đặt nền móng cho việc bắt buộc chứng nhận hệ thống quản lý an toàn thông tin và bảo vệ thông tin cá nhân (ISMS-P) đối với các doanh nghiệp, tổ chức lớn có ảnh hưởng đáng kể trong khu vực công và tư nhân. Tuy nhiên, quy định này sẽ được lùi thời gian hiệu lực bắt đầu từ 1/7/2027 nhằm tạo thời gian để các doanh nghiệp và cơ quan chuẩn bị ngân sách và hệ thống cần thiết.

Với những thay đổi trên, Hàn Quốc đang chuyển sang mô hình quản lý dữ liệu cá nhân theo hướng tăng mạnh trách nhiệm của doanh nghiệp, nâng trách nhiệm của lãnh đạo và khuyến khích đầu tư phòng ngừa, trong đó mức phạt lên tới 10% doanh thu được kỳ vọng tạo sức răn đe đối với những doanh nghiệp để xảy ra vi phạm nghiêm trọng hoặc tái diễn vi phạm./.

Tin cùng chuyên mục

Trí tuệ nhân tạo thay đổi cuộc đua săn tìm lỗ hổng an ninh mạng

Trí tuệ nhân tạo thay đổi cuộc đua săn tìm lỗ hổng an ninh mạng

Trí tuệ nhân tạo (AI) đang giúp các chuyên gia an ninh mạng phân tích hệ thống và phát hiện điểm yếu nhanh hơn nhưng đồng thời cũng đẩy nhanh việc tạo ra những phương thức tấn công mới, buộc các nhóm nghiên cứu phải liên tục tìm cách phát hiện lỗ hổng trước khi chúng bị khai thác trên quy mô lớn.

Công ty fintech lớn nhất châu Âu Revolut "dính" đòn lừa

Công ty fintech lớn nhất châu Âu Revolut "dính" đòn lừa

Bằng thủ đoạn chiếm đoạt hộp thư điện tử của một cơ quan công quyền Italy, tội phạm mạng đã đánh lừa Revolut - công ty fintech lớn nhất châu Âu, dẫn đến việc dữ liệu cá nhân và tài chính của gần 680 khách hàng bị rò rỉ.

Microsoft công bố bộ quy tắc ứng xử về AI

Microsoft công bố bộ quy tắc ứng xử về AI

Microsoft mới đây đã công bố bộ quy tắc ứng xử cho các mô hình AI nội bộ, nhấn mạnh nguyên tắc con người luôn kiểm soát AI, trong bối cảnh các mối đe dọa an ninh mạng liên quan đến tác nhân AI gia tăng và tranh luận về việc kiểm soát tốc độ phát triển công nghệ.

AI làm thay đổi cuộc chơi an ninh mạng

AI làm thay đổi cuộc chơi an ninh mạng

AI đang trở thành một “bộ nhân lực” cho cả bên tấn công và phòng thủ. Những công việc lặp lại như kiểm tra hệ thống sau mỗi lần cập nhật, chạy các kỹ thuật đã biết hay rà soát hàng nghìn bề mặt tấn công có thể được giao cho AI, giúp chuyên gia tập trung vào những vấn đề đòi hỏi kinh nghiệm và sáng tạo.

Công nghệ làm thay đổi cuộc chiến chống khủng bố

Công nghệ làm thay đổi cuộc chiến chống khủng bố

25 năm sau vụ khủng bố ngày 11/9/2001, mối đe dọa khủng bố tại Mỹ đã thay đổi đáng kể. Nếu Al-Qaeda từng biến máy bay thương mại thành vũ khí trong cuộc tấn công gây chấn động thế giới, các đối tượng cực đoan ngày nay có thêm những công cụ công nghệ mới như trí tuệ nhân tạo (AI) tạo sinh và thiết bị bay không người lái (drone), khiến cuộc chiến chống khủng bố trở nên phức tạp hơn.

Canh bạc “siêu trí tuệ” và nguy cơ với nhân loại

Canh bạc “siêu trí tuệ” và nguy cơ với nhân loại

Nhà nghiên cứu trí tuệ nhân tạo (AI) 27 tuổi Jacob Coxon, từng làm việc tại OpenAI và Anthropic, đã quyết định rời ngành sau 3 năm, cảnh báo cuộc đua phát triển các hệ thống AI ngày càng mạnh đang diễn ra quá nhanh và tiềm ẩn những rủi ro mà con người chưa thể kiểm soát.