規制環境 · 東アジア
South Korea: ファイルセキュリティと監査の義務
South Koreaは、この地域で最も厳格なプライバシー法のひとつと、義務的な認証制度を組み合わせています。改正PIPAは罰金を総収益の10%まで引き上げ、2027年7月から適用対象の管理者に対してISMS-P認証を義務化します。
概要
South Koreaがファイルセキュリティをどのように規制しているか
- 01
規制体系
義務的セキュリティ認証(ISMS-P)を伴う規範的プライバシー法
- 02
ファイルセキュリティ
個人データ処理システムに対するISMS-P技術的保護措置
- 03
監査と証跡
72時間以内の漏えい通知;ISMS-P認証の証跡
概観
規制の全体像
韓国の制度はこの地域では例外的に詳細な規定が多く、流れは緩和ではなくより厳しい執行に向かっています。Personal Information Protection Act (PIPA)が主要法令であり、Personal Information Protection Commissionが所管しています。同法は、管理者に対し、個人データについて技術的および管理上の保護措置を講じること、ならびに不正アクセスまたは違法な配布を発見してから72時間以内にデータ主体へ通知することを求めています。
National Assemblyは2026年2月12日に改正案を可決し、2026年3月10日にAct No. 21445として公布され、重大度の高い侵害事案において会社の総収益の10%までの行政罰金を認めました。ほとんどの規定は2026年9月11日に施行されます。一定の管理者に対してISMS-P認証を義務化する規定はさらに遅れて2027年7月1日に施行され、適用基準は売上高および個人データ処理の規模に基づきEnforcement Decreeで定められる予定です。ISMS-Pは既存のISMS制度を個人データ特有の要件で拡張するもので、認証は政策のみではなく、文書化された技術的保護措置に照らして評価されます。
規制の構図
ファイルセキュリティと監査に関わる法令
| 法令 | 所管 | 状況 | 関連性 |
|---|---|---|---|
| Personal Information Protection Act (as amended 2026) | PIPC | 施行済み | 直接 |
| ISMS-P認証スキーム | KISA | 施行済み | 直接 |
PIPC
Personal Information Protection Act (as amended 2026)
個人データに対する技術的及び管理的保護措置と72時間以内の漏えい通知を義務付けます。2026年改正により、2027年7月1日から対象管理者に対してISMS-P認証が義務付けられ、総売上高の10%までの罰金が認められます。
ファイルセキュリティにとっての意味。文書内の個人データは保護措置義務のまさに対象であり、収益連動型の罰金への移行により、管理されていないファイルに残る個人データ量は、単なる管理上の問題ではなく、定量化可能な財務リスクになります。
Glasswallがどのように対応するか。Find & Redactは、保存または共有される前に文書から指定のデータパターンを削除し、Storage MonitorはMicrosoft 365内で既に保存済みのファイルにも同じ処理を適用して、テナントごとに何を処理したかを記録します。どちらも、収益連動型の罰金の算定対象となる個人データの量を減らします。
Find & RedactStorage Monitor + SM AuditGlasswall Halo
KISA
ISMS-P認証スキーム
個人情報保護を伴う情報セキュリティマネジメントシステム。ISMSに個人データ保護の統制を拡張したものです。改正PIPAの下、2027年7月1日から一部の管理者に対して義務化されます。
ファイルセキュリティにとっての意味。認証は、マルウェア対策や処理システムへのデータの出入りに関する統制を含む、実装済みの技術的保護措置に照らして評価されます。文書化され、決定論的なファイル処理は、評価者に対して証明しやすいものです。
Glasswallがどのように対応するか。CDRは、すべてのファイルで挙動が同一である統制をISMS-P評価者に提供するため、シグネチャの最新性によって変動する検知姿勢よりも証明が容易です。per-file verdict recordは、認証評価が求める処理の証跡を提供します。
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
最新動向
韓国の変更点
新しい順。
-
改正PIPA公布、売上高連動の制裁金とISMS-P義務化を導入
PIPA改正が法律第21445号として公布され、重大な侵害事案では総売上高の最大10%の課徴金が可能になりました。大半の規定は2026年9月11日に、ISMS-P認証の義務化規定は2027年7月1日に施行されます。
ファイルセキュリティにとっての意味。売上高連動の制裁金は、文書内の個人データを減らす取り組みのビジネスケースを大きく変えます。ISMS-P義務化は、技術的保護措置の証明に期限を設定します。
Glasswallによる対応
計画すべき期限は2つ。制裁金制度の2026年9月と、ISMS-P認証の2027年7月です。文書内の個人データ削減が前者に、ファイル単位の判定記録を備えた文書化済みの決定論的ファイル処理が後者に対応します。
Find & RedactContent Disarm and ReconstructionPer-file verdict recordGlasswall Halo
- 銀行
- 医療
- 通信
- 教育
対象範囲
このページについて
このページは、韓国で事業を展開する組織向けの作業用リファレンスです。
これは法的助言ではありません。規制上の義務は、組織がどのように指定されているか、どの業界で事業を行っているか、そしてそのシステムがどのようなアーキテクチャになっているかによって異なります。コンプライアンス判断にあたり本内容のいずれかに依拠する前に、現地の助言を受けてください。Glasswallがある義務にどのように関係するかを説明する場合、それは統制を説明しているのであって、結果を保証しているのではありません。