HBL
法務法人 ハンビョル

ニュース&インサイト

一覧に戻る
뉴스2015년 10월 6일

[セキュリティニュース] 最近制定された情報保護関連2つの法律の主な争点は?

情報保護最高責任者協議会、2015年9月にCISOフォーラムを開催
情報保護産業振興法・クラウドコンピューティング発展法の主な内容及び争点紹介


[セキュリティニュース ミンセア] 9月22日、インターコンチネンタルソウルコエックスで情報保護最高責任者及びセキュリティ実務者が参加した中、2015年9月CISOフォーラムが開かれた。


▲9月22日、グランドインターコンチネンタルソウルCOEXで情報保護最高責任者協議会が主催する
   2015年9月 CISOフォーラムが開催された。

情報保護最高責任者協議会のイ・ホンソプ会長は開会挨拶で、ある機関が発表した「過去6ヶ月間の国際指標及びビッグデータ分析」を通じて、サイバー犯罪が安全に関する話題として浮上したことを言及した。情報流出などのサイバーリスクが今後浮上する安全問題として挙げられたのだ。


李会長は「サイバーセキュリティ、サイバーセキュリティの話はたくさん出てきますが、何から始めればいいのか分からない人が多いです。企業のCISOが中心になって、しっかりとしたサイバーセキュリティ対策を用意しなければならない」と要請した。


続いて、未来創造科学部のチョン・ジョンギュン情報保護政策官は、「国民がサイバーセキュリティ問題を安全のために不可欠な課題として考えることができるようにし、企業でもサイバーセキュリティ分野にさらに投資できるようにする方策を一生懸命考えてみる」と話した。


続いて、韓国インターネット振興院政策研究団法制チームのキム・ミンソプ主任研究委員と法務法人ハンビルのチョン・ジェファン弁護士のテーマ発表が行われました。


情報保護産業振興法の主な内容と期待効果

   ▲韓国インターネット振興院(KISA)政策研究団
          法制チーム キム・ミンソプ主任研究委員

韓国インターネット振興院のキム・ミンソプ主任研究委員は、「情報保護産業振興法の主な内容及び期待効果」をテーマに情報保護産業振興法の法律及び下位法令案の主な内容について発表した。昨年7月に発議された情報保護産業振興法は、下位法令制定を経て、今年12月23日から本格的に施行される。


情報保護産業振興法及び下位法令案の主な内容は次の通りである。まず、情報保護産業振興計画を策定するもので、技術開発、専門人材養成、融合新市場進出、海外進出企業などに関する内容が盛り込まれている。これは5年ごとに策定される計画だが、情報保護産業分野が急速に発展する分野であるため、詳細施行令はその都度改正できるように柔軟性を付与した。

 

二つ目は、購買需要情報の提供です。公共部門で情報保護に関する購買需要情報を収集して情報保護企業に提供し、収集した情報を再び発注する情報保護企業に提供する内容だ。年2回、未来部から購買需要情報を提供し、関連システムを構築できるようにした。


次に、事業下請け承認に関する部分です。情報保護システム構築契約の場合、下請けで下請けになる場合があるが、ただ許可されるのではなく、発注した公共機関が書面で承認しなければ下請けができるように法律で規定している内容である。


4つ目は、情報保護製品及びサービスの適正対価の支払いです。製品やサービスに対する現実的な対価が適切に支払われない問題があるのではないかという指摘と関連し、受注企業から適正な対価を受け取るようにする内容だ。実際に適正対価が支給されているか、官民合同モニタリングを通じて調査し、適正対価が支給されていない場合、結果を公表することになる。 


5つ目は、情報保護準備度評価の実施です。セキュリティ投資、人材管理体系など、情報保護の準備努力を評価し、企業に等級を付与する情報保護の準備度評価を実施できるように、下位法令で詳細を設ける予定である。


6つ目は、情報保護公示制度です。情報保護公示制度は、企業が情報保護産業投資、認証の現況を公開する自律的な制度をいう。規制事項ではないが、開示する企業に限り、ISMS認証手数料を一定額減免するなどのインセンティブを 支給する案を追加する予定だという。 


また、 専門人材管理システムを作って専門人材を養成して管理する体系を作る案も法案に含まれている。 


第八に、情報保護性能評価支援条項として、情報保護機関で情報保護製品に対する評価を申請すると、性能評価機関で評価し、承認の可否を通知するというものです。情報保護性能評価は、具体的な指標に重点を置くという点がCC認証と異なる点だとキム主任研究委員は説明した。


これとともに、「優秀情報保護技術及び企業の指定」と「情報保護企業に対する支援」などの条項が 法律案の 主な骨子で、 当該条項に対する 詳細な施行方針を施行令と施行規則で規定する予定である。


클라우드컴퓨팅발전법의 보안관련 쟁점

    ▲法律法人ハンビョルジョンジョンウォン弁護士

法務法人ハンビョルジョンジョンウォン弁護士は、9月28日から施行される「クラウドコンピューティング発展法のセキュリティ関連問題」について発表を行った。

クラウドコンピューティング技術は、IT資源を借りて使用するため、ハードウェア・ソフトウェアの購入、維持及び管理の必要性がなく、コスト削減が可能で、インターネットさえ接続されれば、いつでもどこでも業務が可能であるため、生産性が向上するという利点がある。しかし、ネットワークやクラウドサービスの停止時に関連業務が停止するという非常に深刻な問題があるため、チョン弁護士は今後、クラウドコンピューティング発展法で情報保護側面が強化される可能性が高いと伝えた。


続いてチョン弁護士は、クラウドコンピューティング発展法の主な内容及びセキュリティ担当者が留意すべき事項について説明した。まず、現在のクラウドコンピューティング発展法と他の法律との衝突及び重複問題を解決する必要があるという点を提起した。


また、クラウドコンピューティングサービス契約は、当事者が対面して締結するのではなく、オンラインで非対面接触で締結される場合がほとんどで、電子約款の形態を帯びることになりますが、利用者が電子約款を容易に認識できる状態で掲示しなければならず、サービス協約書にセキュリティ及びプライバシーに関する義務条項を含め、契約上の要件を明示しなければならないという条項も特に気をつけなければならないというのが鄭弁護士の説明です。  


鄭弁護士の説明によると、クラウドコンピューティングサービスは個人情報保護に関して「個人情報保護法」、「情報通信網法」などが適用されるため、関連法に基づいてガバナンス、データの位置、内部者のアクセス、仮想ネットワーク環境の保護などの安全性確保措置をしなければならない。 


万一、侵害事故が発生し、利用者情報が流出したり、サービス中断が発生した場合、直ちにその事実を未来創造科学部長官に通知し、電話、携帯電話、郵便、電子メール、テキストメッセージ、インターネットホームページの掲示などの方法で利用者に通知しなければならない。


クラウドコンピューティングサービスは、サービス中の障害発生時間が月間累積3.6時間以内に維持できるようにするなど、継続的な性能の評価が必要であり、個人情報の取り扱い委託に伴う委託者の管理・監督責任が問題になる可能性がある。また、個人情報の国外移転に伴う法的争点も最近の問題として浮上しているが、利用者は自分の情報が保存される国の名称を知らせることを要求することができる。


最後に、チョン弁護士はクラウドコンピューティング発展法の立法改善方向について話した。「クラウドコンピューティング発展法を見ると、振興のための内容がほとんどだが、現在は産業が初期段階であることを考慮しても、今後は利用者保護のために改正の必要性が提起される可能性がある。また、クラウドコンピューティングは情報が集積されており、侵害事故が発生した場合、その被害は非常に深刻だが、現行法では、侵害事故防止のための方策が不十分であり、情報保護基準などの関連告示の制定が必要である。"


付け加え、彼は クラウドコンピューティングの可用性を保証するために、履行保証保険制度の導入など、サービスの安定性確保策が用意されなければならないと説明した。

[ミンセア記者(boan5@boannews.com)]

担当弁護士: