法規態勢 · 東亞
南韓:檔案安全與稽核義務
South Korea 將本區最嚴格的隱私法規之一與強制性認證制度配套:修正後的 PIPA 將罰鍰上調至總營收的 10%,並使適用範圍內的控制者自 2027 年 7 月起必須取得 ISMS-P certification。
速覽
南韓如何規範檔案安全
- 01
監管體系
具強制安全驗證(ISMS-P)的具體隱私法規
- 02
檔案安全
針對個人資料處理系統的 ISMS-P 技術保護措施
- 03
稽核與證據
72 小時內通報資安事件;ISMS-P 認證證據
總覽
監管全貌
南韓的制度在本區域內屬於規定相當詳盡者,且發展方向是加重執法,而非放寬。Personal Information Protection Act (PIPA)是主要法規,由 Personal Information Protection Commission 主管,要求控制者對個人資料實施技術與管理防護措施,並在發現未經授權存取或非法散布後 72 小時內通知資料當事人。
國會於 2026 年 2 月 12 日通過修正案,並於 2026 年 3 月 10 日以 Act No. 21445 公布生效;該修正案在重大違規案件中,授權裁處最高達公司總營收 10% 的行政罰鍰。大多數條文於 2026 年 9 月 11 日生效。使特定控制者必須取得 ISMS-P certification 的條文則較晚生效,於 2027 年 7 月 1 日生效;適用門檻將由 Enforcement Decree 依營收及個人資料處理規模訂定。ISMS-P 係在既有 ISMS 制度上增加與個人資料相關的要求,且其認證係依已文件化的技術保護措施來評估,而非僅看政策。
監管格局
涉及檔案安全與稽核的法規
| 法規 | 主管機關 | 狀態 | 關聯性 |
|---|---|---|---|
| Personal Information Protection Act (as amended 2026) | PIPC | 已生效 | 直接 |
| ISMS-P 認證制度 | KISA | 已生效 | 直接 |
PIPC
Personal Information Protection Act (as amended 2026)
要求對個人資料採取技術與管理上的安全防護措施,並於 72 小時內通報資安事件。2026 年修正案授權處以最高總營收 10% 的罰鍰,並自 2027 年 7 月 1 日起,要求適用範圍內的控制者取得 ISMS-P 認證。
對檔案安全的意義。文件中的個人資料明確落入保護措施義務範圍,而改採以營收為基礎的罰鍰,使散落於未受管理檔案中的大量個人資料,從作業管理問題轉變為可量化的財務曝險。
Glasswall 如何應對。Find & Redact 會在文件儲存或共享前移除已命名的資料模式,而 Storage Monitor 則會對 Microsoft 365 中已靜態保存的檔案採取同樣處理,並記錄每個租戶實際處理了哪些內容。兩者都能降低營收型罰則所依據的個人資料存量。
Find & RedactStorage Monitor + SM AuditGlasswall Halo
KISA
ISMS-P 認證制度
具備個人資訊保護功能的資訊安全管理系統。以個人資料控制措施延伸 ISMS。自 2027 年 7 月 1 日起,依修正後的 PIPA,對特定控制者成為強制要求。
對檔案安全的意義。認證係依已落實的技術保護措施進行評估,包括惡意程式防護以及對進入與離開處理系統之資料的控制。文件化、可決定性的檔案處理方式,對稽核評估人員而言容易舉證。
Glasswall 如何應對。CDR 為 ISMS-P 評估人員提供一項對每個檔案行為皆一致的控制,較依賴特徵碼新鮮度而變動不一的偵測式作法更容易舉證。per-file verdict record 提供認證評估所預期的處理證據。
Content Disarm and ReconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
最新動態
韓國有什麼變化
由新至舊排列。
-
修正後的 PIPA 已公布,納入依營收計算的罰鍰與強制 ISMS-P
PIPA 修正案已以第 21445 號法案公布,於重大嚴重違規案件中授權最高可達總營收 10% 的行政罰鍰。多數條文自 2026 年 9 月 11 日起生效;強制 ISMS-P 驗證條文自 2027 年 7 月 1 日起生效。
對檔案安全的意義。依營收計算的罰則大幅改變了降低文件中所持有個人資料之商業理由,而 ISMS-P 強制要求為技術防護措施提出證明,並設有明確的期限。
Glasswall 的因應
有兩個有明確日期的期限需要納入規劃:2026 年 9 月的罰則制度,以及 2027 年 7 月的 ISMS-P 驗證。降低文件中的個人資料可因應前者;具文件化、決定性的檔案處理與每檔案裁定紀錄可因應後者。
Find & RedactContent Disarm and ReconstructionPer-file verdict recordGlasswall Halo
- 銀行業
- 醫療保健
- 電信
- 教育
適用範圍
關於本頁
本頁為於韓國營運之組織的工作參考資料。
本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。