Noticias e Información
Últimas noticias y perspectivas legales de HANBYOL Abogados.
[Noticias de seguridad] ¿Cuáles son los principales problemas de las dos recientes leyes de protección de datos?
Council of Chief Information Security Officers, CISO Forum celebrado en septiembre de 2015
Introducción de contenidos y cuestiones clave de la Ley de Promoción de la Industria de la Seguridad de la Información-Ley de Desarrollo del Cloud Computing
[Security News Minseah] El 22 de septiembre se celebró el Foro CISO 2015 en el Intercontinental Seoul COEX de Seúl (Corea del Sur), con la participación de directores de seguridad de la información y profesionales de la seguridad.
| ▲El Foro CISO de septiembre de 2015, organizado por el Information Security Chief Information Officers Council, se celebró el 22 de septiembre en el Grand InterContinental Seoul COEX. |
En su discurso de apertura, Lee Hong-seop, Presidente del Consejo de Jefes de Seguridad de la Información, señaló que la ciberdelincuencia se ha convertido en un tema relacionado con la seguridad gracias a los "Indicadores internacionales y análisis de grandes datos de los últimos seis meses" publicados por una organización. Los riesgos cibernéticos como la fuga de información se citaron como un tema de seguridad que surgirá en el futuro.
"Se habla mucho de ciberseguridad, de ciberseguridad, pero mucha gente no sabe por dónde empezar", afirmó Lee. Los CISO tienen que ocupar el centro del escenario y preparar medidas de ciberseguridad adecuadas."
Más tarde, Jeong Geun-geun, responsable de Política de Seguridad de la Información del Ministerio de Ciencia, TIC y Planificación del Futuro, declaró: "Trabajaremos duro para pensar en formas de hacer que el público piense en la ciberseguridad como una tarea esencial para la seguridad, y para animar a las empresas a invertir más en ciberseguridad".
The presentation was followed by a presentation on the topic by Kim Min-seop, Senior Research Fellow at the Legal Team of the Policy Research Unit of the Korea Internet & Security Agency, and Jeong Jae-wan, Attorney at Hanbyul Law Firm.
Contenidos principales y expectativas de la Ley de Fomento de la Industria de Protección de la Información
| ||
Minseop Kim, Investigador Principal de la Agencia de Internet y Seguridad de Corea, presentó los principales contenidos de la Ley de Promoción de la Industria de Protección de la Información y su legislación subordinada. La Ley de Promoción de la Industria de Protección de la Información, propuesta en julio del año pasado, entrará en vigor a partir del 23 de diciembre tras promulgar las leyes subordinadas. Los principales contenidos de la Ley de Promoción de la Industria de Protección de la Información y de la legislación subordinada son los siguientes. El primero es el establecimiento de un plan de promoción de la industria de protección de la información, que abarca el desarrollo tecnológico, la formación de personal especializado, la entrada en nuevos mercados de convergencia y la expansión en el extranjero. Está previsto que el plan se establezca cada cinco años, pero como la industria de la protección de la información es un campo en rápido desarrollo, el subdecreto permite flexibilidad para revisarlo en función de las necesidades.
El segundo es el suministro de información sobre la demanda de compra. Se trata de un contenido que recopila información sobre la demanda de compra en materia de protección de la información en el sector público y la facilita a las empresas de protección de la información, y proporciona la información recopilada a las empresas de protección de la información que reciben pedidos a su vez. El Ministerio de Asuntos Futuros proporcionará información de demanda de compra dos veces al año y establecerá un sistema relacionado. A continuación, llegamos a la parte relativa a la aprobación de la subcontratación empresarial. En el caso de los contratos de construcción de sistemas de protección de la información, la subcontratación no sólo está permitida, sino que la ley exige que sea aprobada por escrito por la institución pública ordenante. El cuarto es el pago de una contraprestación justa por los productos y servicios de protección de la información. Se trata de garantizar que la organización que recibe el pedido obtiene lo que está pagando. De hecho, se investigará mediante un control público-privado si se está pagando el precio adecuado, y si no se está pagando el precio adecuado, se anunciarán los resultados. < Quinto, realizar una evaluación de la preparación de la seguridad de la información. La ley subordinada proporcionará detalles sobre cómo llevar a cabo una evaluación de la preparación para la seguridad de la información, que evaluará los esfuerzos de preparación para la seguridad de la información, como las inversiones en seguridad y los sistemas de gestión de recursos humanos, y asignará una calificación a las empresas. El sexto es el sistema de divulgación de la protección de la información. El sistema de divulgación de la protección de la información es un sistema voluntario para que las empresas divulguen su inversión en el sector de la protección de la información y su estado de certificación. No es un requisito reglamentario, pero se ha informado de que se añadirán incentivos, como la reducción de la tasa de certificación del SGSI en una cantidad determinada, para las empresas que lo divulguen. El proyecto de ley también incluye una propuesta para crear un sistema de formación y gestión del personal profesional mediante la creación de un sistema de gestión del personal profesional. Octava, la disposición de apoyo a la evaluación del desempeño de la protección de la información, que consiste en que cuando una agencia de protección de la información solicite la evaluación de un producto de protección de la información, la agencia de evaluación del desempeño lo evaluará y le notificará su aprobación o desaprobación. La evaluación del desempeño de la protección de la información es diferente de la certificación CC en que se centra en indicadores específicos, explicó Kim. Junto con esto, disposiciones como la "designación de tecnologías y empresas excelentes de protección de la información" y el "apoyo a las empresas de protección de la información" son las líneas maestras del proyecto de ley, y las políticas detalladas de aplicación de estas disposiciones se prescribirán en el Decreto de Aplicación y las Normas de Aplicación. Cuestiones relacionadas con la seguridad de la Ley de Desarrollo de la Computación en la Nube
La tecnología informática en la nube tiene la ventaja de reducir costes al eliminar la necesidad de comprar, mantener y gestionar hardware y software, y aumentar la productividad al permitir a los empleados trabajar en cualquier lugar y en cualquier momento con una conexión a Internet. Sin embargo, existe el grave problema de que si se detiene la red o el servicio en la nube, se detiene el trabajo relacionado, por lo que Jung dijo que es probable que se refuerce el aspecto de la protección de la información en la futura Ley de Desarrollo de la Computación en la Nube. El abogado Yi explicó los principales contenidos de la Ley de Desarrollo de la Computación en Nube y lo que el personal de seguridad debe tener en cuenta. En primer lugar, planteó la necesidad de resolver los conflictos y solapamientos entre la actual Ley de Desarrollo de la Computación en la Nube y otras leyes. Además, como los contratos de servicios de computación en nube suelen celebrarse en línea, en lugar de cara a cara, es probable que las partes los concluyan en forma de términos y condiciones electrónicos, que deben ser fácilmente reconocibles para el usuario, y el acuerdo de servicio debe especificar los requisitos contractuales, incluidas las obligaciones relacionadas con la seguridad y la privacidad, según Chung. Según Chung, los servicios de computación en nube están sujetos a la Ley de Protección de la Información Personal y a la Ley de Redes de Información y Comunicaciones, por lo que deben tomarse medidas de seguridad como la gobernanza, la ubicación de los datos, el acceso interno y la protección del entorno de red virtual de acuerdo con las leyes pertinentes. < Si se produce una infracción y se filtra información del usuario o se interrumpe el servicio, el usuario deberá notificarlo inmediatamente al Ministro de Ciencia, TIC y Planificación del Futuro y notificarlo por teléfono, teléfono móvil, correo postal, correo electrónico, mensaje de texto, publicación en la página de inicio de Internet, etc. Cloud computing services shall be provided in such a way that the downtime during the service is kept within a cumulative total of 3.El servicio de computación en nube requiere una evaluación continua del rendimiento, como garantizar que el tiempo de fallo durante el servicio se mantenga dentro de un total acumulado de 3. 6 horas al mes, y las responsabilidades de gestión y supervisión de la parte encargada del tratamiento de la información personal pueden ser un problema. Además, recientemente han surgido cuestiones legales relativas a la transferencia internacional de información personal, y usted puede solicitar que se le informe del nombre del país en el que se almacena su información.
añadió: Para garantizar la disponibilidad de la computación en nube, deben tomarse medidas que aseguren la fiabilidad del servicio, como la introducción de un sistema de seguro de garantía de rendimiento. [Por Minsea Min (boan5@boannews.com)] 담당 변호사: |



