Hàn Quốc siết trách nhiệm doanh nghiệp trong bảo vệ thông tin cá nhân
Theo phóng viên TTXVN tại Seoul, Ủy ban Bảo vệ thông tin cá nhân Hàn Quốc cho biết Luật bảo vệ thông tin cá nhân, được sửa đổi hồi tháng 3 vừa qua, cùng Thông tư thi hành quy định chi tiết các tiêu chuẩn cụ thể, sẽ chính thức có hiệu lực kể từ ngày 11/9.

Theo phóng viên TTXVN tại Seoul, Ủy ban Bảo vệ thông tin cá nhân Hàn Quốc cho biết Luật bảo vệ thông tin cá nhân, được sửa đổi hồi tháng 3 vừa qua, cùng Thông tư thi hành quy định chi tiết các tiêu chuẩn cụ thể, sẽ chính thức có hiệu lực kể từ ngày 11/9.
Điểm nổi bật là Luật Bảo vệ thông tin cá nhân sửa đổi của Hàn Quốc tăng mạnh trách nhiệm của doanh nghiệp đối với các vụ rò rỉ dữ liệu, trong đó mức phạt đối với hành vi vi phạm lặp lại, cố ý hoặc do lỗi nghiêm trọng có thể lên tới 10% tổng doanh thu; đồng thời tăng trách nhiệm của Giám đốc điều hành (CEO) và Giám đốc bảo mật thông tin (CPO), mở rộng nghĩa vụ thông báo khi có nguy cơ rò rỉ và khuyến khích doanh nghiệp đầu tư sớm vào bảo mật.
Luật sửa đổi bao gồm các nội dung chính quy định đặc biệt về mức phạt hành chính lên tới tối đa 10% tổng doanh thu đối với hành vi làm rò rỉ thông tin cá nhân lặp đi lặp lại hoặc do cố ý, sơ suất nghiêm trọng; giảm mức phạt tiền đối với các đơn vị chủ động đầu tư phòng ngừa nhằm bảo vệ thông tin cá nhân; tăng cường thẩm quyền, trách nhiệm của CPO và trách nhiệm cuối cùng của CEO; áp dụng chế độ thông báo về nguy cơ rò rỉ thông tin cá nhân.
Điểm đáng chú ý nhất của luật sửa đổi là cơ chế phạt mang tính tăng nặng lên tới 10% tổng doanh thu đối với những trường hợp vi phạm nghiêm trọng, thay cho mức phạt tối đa 3% tổng doanh thu theo cơ chế trước đây. Quy định mới được đưa ra trong bối cảnh Hàn Quốc liên tiếp xảy ra các vụ rò rỉ dữ liệu cá nhân quy mô lớn, gây lo ngại về khả năng bảo vệ thông tin của hàng triệu người dân.
Theo các quy định mới, mức phạt tăng nặng có thể được áp dụng khi doanh nghiệp cố ý hoặc có lỗi nghiêm trọng và tái phạm trong vòng 3 năm; khi hành vi cố ý hoặc do lỗi nghiêm trọng gây thiệt hại trên quy mô lớn, với từ 10 triệu người bị ảnh hưởng trở lên; hoặc khi doanh nghiệp không chấp hành lệnh khắc phục nhưng sau đó vẫn xảy ra sự cố rò rỉ dữ liệu. Mức phạt cuối cùng được xác định dựa trên tính chất, mức độ và nguyên nhân vi phạm cũng như quy mô thiệt hại.
Luật sửa đổi đồng thời chuyển trọng tâm từ “xử phạt sau khi xảy ra sự cố” sang “đầu tư phòng ngừa trước khi xảy ra sự cố”. Doanh nghiệp đầu tư ngân sách, nhân lực, thiết bị và các biện pháp bảo đảm an toàn thông tin có thể được giảm mức phạt. Theo Thông tư hướng dẫn thi hành, các khoản đầu tư và hoạt động duy trì hệ thống bảo vệ dữ liệu, cùng với nỗ lực tăng cường các biện pháp an toàn, sẽ được xem xét khi tính mức giảm tiền phạt. Trong một số trường hợp, mức giảm có thể lên tới 40%, song không áp dụng đối với hành vi cố ý hoặc có lỗi nghiêm trọng.

Một thay đổi quan trọng khác là tăng trách nhiệm của lãnh đạo doanh nghiệp. Luật xác định trách nhiệm cuối cùng của chủ doanh nghiệp hoặc CEO đối với công tác bảo vệ thông tin cá nhân. Đồng thời, quyền hạn và trách nhiệm của CPO được tăng cường, bao gồm quản lý nhân lực chuyên môn, bảo đảm ngân sách và báo cáo với hội đồng quản trị. Việc bổ nhiệm, thay đổi hoặc miễn nhiệm với nhân sự CPO thuộc đối tượng quy định cũng phải được hội đồng quản trị thông qua và báo cáo cơ quan chức năng.
Luật cũng mở rộng quyền được thông báo của người bị ảnh hưởng. Doanh nghiệp không chỉ phải thông báo khi đã xác định xảy ra rò rỉ mà trong những trường hợp đáp ứng điều kiện còn phải thông báo khả năng thông tin cá nhân đã bị rò rỉ. Nội dung thông báo được mở rộng, bao gồm cả thông tin về cách thức yêu cầu hòa giải tranh chấp và yêu cầu bồi thường thiệt hại.
Đáng chú ý, phạm vi sự cố phải báo cáo và thông báo cũng được mở rộng, bao gồm trường hợp thông tin cá nhân bị giả mạo, sửa đổi hoặc phá hoại, các cuộc tấn công bằng mã độc tống tiền…
Ngoài ra, luật sửa đổi còn đặt nền móng cho việc bắt buộc chứng nhận hệ thống quản lý an toàn thông tin và bảo vệ thông tin cá nhân (ISMS-P) đối với các doanh nghiệp, tổ chức lớn có ảnh hưởng đáng kể trong khu vực công và tư nhân. Tuy nhiên, quy định này sẽ được lùi thời gian hiệu lực bắt đầu từ 1/7/2027 nhằm tạo thời gian để các doanh nghiệp và cơ quan chuẩn bị ngân sách và hệ thống cần thiết.
Với những thay đổi trên, Hàn Quốc đang chuyển sang mô hình quản lý dữ liệu cá nhân theo hướng tăng mạnh trách nhiệm của doanh nghiệp, nâng trách nhiệm của lãnh đạo và khuyến khích đầu tư phòng ngừa, trong đó mức phạt lên tới 10% doanh thu được kỳ vọng tạo sức răn đe đối với những doanh nghiệp để xảy ra vi phạm nghiêm trọng hoặc tái diễn vi phạm./.
Tin cùng chuyên mục
Trí tuệ nhân tạo thay đổi cuộc đua săn tìm lỗ hổng an ninh mạng
Công ty fintech lớn nhất châu Âu Revolut "dính" đòn lừa
Châu Âu tăng cường kiểm soát "cánh cửa" không gian số với trẻ em
Microsoft công bố bộ quy tắc ứng xử về AI
Trung Quốc tìm cách ứng phó nguy cơ AI vượt tầm kiểm soát
AI làm thay đổi cuộc chơi an ninh mạng
AI đang trở thành một “bộ nhân lực” cho cả bên tấn công và phòng thủ. Những công việc lặp lại như kiểm tra hệ thống sau mỗi lần cập nhật, chạy các kỹ thuật đã biết hay rà soát hàng nghìn bề mặt tấn công có thể được giao cho AI, giúp chuyên gia tập trung vào những vấn đề đòi hỏi kinh nghiệm và sáng tạo.
Công nghệ làm thay đổi cuộc chiến chống khủng bố
25 năm sau vụ khủng bố ngày 11/9/2001, mối đe dọa khủng bố tại Mỹ đã thay đổi đáng kể. Nếu Al-Qaeda từng biến máy bay thương mại thành vũ khí trong cuộc tấn công gây chấn động thế giới, các đối tượng cực đoan ngày nay có thêm những công cụ công nghệ mới như trí tuệ nhân tạo (AI) tạo sinh và thiết bị bay không người lái (drone), khiến cuộc chiến chống khủng bố trở nên phức tạp hơn.