[비즈한국] Gần đây, các sự cố liên quan đến an ninh mạng của doanh nghiệp liên tiếp xảy ra, dẫn đến mối quan tâm về bảo mật thông tin cá nhân của các công ty ngày càng tăng. Trước tình hình đó, Cơ quan Internet & An ninh Hàn Quốc (KISA) đang công khai tình hình nhân lực và đầu tư cho bảo mật thông tin của các doanh nghiệp thông qua Cổng thông tin công bố bảo mật thông tin.
Tuy nhiên, các tiêu chuẩn bắt buộc phải công bố bảo mật thông tin đang được đánh giá là quá cao, dẫn đến nhu cầu cấp thiết về việc cải thiện hệ thống. Chính phủ hiện đã bắt đầu thảo luận về các biện pháp cải thiện chế độ công bố thông tin bảo mật.

Tiêu chuẩn bắt buộc của Cổng thông tin công bố bảo mật thông tin quá cao
Tháng 4 năm 2025, vụ rò rỉ thông tin USIM của SKT đã xảy ra, và đến tháng 6, một vụ tấn công ransomware đã xảy ra tại Yes24053280. Ngoài ra, chỉ riêng trong nửa đầu năm, các sự cố như rò rỉ thông tin cá nhân đã xảy ra tại các thương hiệu xa xỉ như Dior, Tiffany, Cartier; nền tảng hàng hiệu MustIt; nền tảng tìm việc AlbaMon; và thương hiệu pizza Korea Papa Johns.

Điều này làm dấy lên những chỉ trích về việc quản lý thông tin cá nhân của khách hàng tại các doanh nghiệp. Đồng thời, sự quan tâm của công chúng đối với tình hình các biện pháp bảo vệ thông tin khách hàng, quy mô đầu tư, nhân lực và tình hình điều hành của từng công ty cũng tăng cao.
Thông thường, người dùng có thể tra cứu thông tin này trên Cổng thông tin công bố bảo mật thông tin của KISA, nhưng điểm yếu bị chỉ trích là tiêu chuẩn bắt buộc công bố quá cao khiến số lượng doanh nghiệp phải công khai rất ít.
Theo quy định của Luật Thúc đẩy Công nghiệp Bảo mật Thông tin (sau đây gọi là Luật Công nghiệp Bảo mật), KISA yêu cầu các doanh nghiệp công bố thông tin liên quan đến bảo mật. Các thông tin đối tượng bao gồm tình hình đầu tư bảo mật, tình hình nhân lực, các chứng nhận và đánh giá bảo mật, cùng các hoạt động kiểm tra; các doanh nghiệp phải nộp báo cáo trước ngày 30 tháng 6 hàng năm.
Theo quy định, SKT đã báo cáo và công khai số tiền đầu tư vào lĩnh vực bảo mật năm 2025 là 65,2 tỷ Won với 219,2 nhân sự chuyên trách. Trong khi đó, Yes24 công bố mức đầu tư năm 2025 là 1,6 tỷ Won với 10,1 nhân sự chuyên trách.
Tuy nhiên, thông tin về các doanh nghiệp từng xảy ra sự cố rò rỉ dữ liệu như Dior Korea, Tiffany Korea, chi nhánh của Cartier tại Hàn Quốc (Richemont Korea), Korea Papa Johns, AlbaMon, hay MustIt lại không thể tìm thấy trên cổng thông tin này. Lý do là vì những công ty này không thuộc diện đối tượng bắt buộc phải công bố thông tin bảo mật.
Doanh nghiệp nước ngoài tại Hàn Quốc và doanh nghiệp vừa và nhỏ không bắt buộc
Điều này có thể thấy rõ khi xem xét luật pháp và các quy định liên quan. Theo pháp luật hiện hành, hệ thống công bố bảo mật thông tin để việc công khai cho các doanh nghiệp tự quyết định nếu họ không nằm trong danh sách đối tượng bắt buộc theo nghị định.
Điều 13 của Luật Công nghiệp Bảo mật quy định rằng các doanh nghiệp có thể công khai tình trạng bảo mật thông tin. Đồng thời, để bảo đảm an toàn cho người dùng, luật cũng quy định bắt buộc các doanh nghiệp có quy mô kinh doanh, doanh thu và số lượng người dùng nhất định phải công bố tình trạng theo nghị định.
Khoản 1 Điều 8 của Nghị định thi hành luật này nêu rõ các đối tượng bắt buộc phải công khai theo Khoản 2 Điều 13. Đó là các nhà cung cấp dịch vụ viễn thông, các công ty dữ liệu lớn vận hành cổng thông tin như Naver hay Kakao035720, các bệnh viện đa khoa cấp cao và các nhà cung cấp dịch vụ điện toán đám mây.
Ngoài ra, đối với các công ty niêm yết trên KOSPI và KOSDAQ, quy định bắt buộc áp dụng với các doanh nghiệp có doanh thu từ 300 tỷ Won trở lên, hoặc có trên 1 triệu người dùng dịch vụ.
Nói cách khác, trừ khi là nhà cung cấp viễn thông xử lý dữ liệu quy mô lớn, doanh nghiệp niêm yết có doanh thu trên 300 tỷ Won hoặc doanh nghiệp có trên 1 triệu người dùng, thì không có nghĩa vụ phải công bố thông tin bảo mật.
Trên thực tế, các doanh nghiệp đã xảy ra sự cố rò rỉ thông tin cá nhân kể trên không hề có tên trong danh sách 671 doanh nghiệp phải công bố bảo mật thông tin do KISA công bố năm 2025.
Ví dụ, Korea Papa Johns có doanh thu 71,7 tỷ Won năm 2024, nhưng không phải là pháp nhân niêm yết và doanh thu dưới 300 tỷ Won nên không thuộc diện phải công bố. Christian Dior Couture Korea, công ty vận hành Dior tại Hàn Quốc, dù đạt doanh thu 945,3 tỷ Won năm 2024 nhưng vì không phải là pháp nhân niêm yết tại Hàn Quốc nên cũng không nằm trong danh sách phải công bố.
Phần lớn các sự cố rò rỉ thông tin cá nhân xảy ra ở doanh nghiệp vừa và nhỏ
Với hệ thống hiện tại, rất khó để xác định thông tin bảo mật của các công ty nước ngoài không niêm yết tại Hàn Quốc, các doanh nghiệp vừa và nhỏ, và các nền tảng trực tuyến có số lượng người dùng dưới 1 triệu. Đây là lý do tại sao nhu cầu cải thiện hệ thống lại được đặt ra, khi mà phần lớn các sự cố rò rỉ thông tin cá nhân đang tập trung vào các doanh nghiệp tư nhân, đặc biệt là các doanh nghiệp vừa và nhỏ.

Các số liệu thống kê thực tế đã minh chứng cho điều này. Theo kết quả phân tích xu hướng báo cáo rò rỉ thông tin cá nhân năm 2024 do Ủy ban Bảo vệ Thông tin Cá nhân công bố vào tháng 3 năm 2025, hơn một nửa số vụ rò rỉ được báo cáo xảy ra ở các doanh nghiệp vừa và nhỏ.
Theo phân tích, trong 307 vụ được báo cáo, 66% là từ các doanh nghiệp tư nhân, và trong đó, 60% các sự cố xảy ra tại các doanh nghiệp vừa và nhỏ. Về lĩnh vực, công nghệ thông tin, phần mềm và thương mại điện tử chiếm tới 34%. Nguyên nhân rò rỉ chủ yếu do tấn công mạng (hacking) chiếm 67%, đòi hỏi các đơn vị phải tăng cường đầu tư và quản lý bảo mật.
Chính phủ hiện đang thúc đẩy cải thiện hệ thống. Khi còn là ứng cử viên tổng thống, Tổng thống Lee Jae-myung từng đưa nội dung "Tăng cường chế độ công bố bảo mật thông tin, công khai minh bạch quy mô đầu tư bảo mật và nhân lực chuyên trách" vào cam kết tranh cử của mình.
Ngoài ra, sau khi chính phủ mới nhậm chức, Bộ Khoa học và Công nghệ thông tin được cho là đã báo cáo nội dung cải thiện hệ thống bảo mật thông tin lên Ủy ban Kế hoạch Quốc gia (đóng vai trò như Ủy ban chuyển giao quyền lực). Đề xuất cải thiện bao gồm việc mở rộng đối tượng bắt buộc công bố bảo mật thông tin từ các công ty niêm yết có doanh thu trên 300 tỷ Won hiện nay sang toàn bộ các công ty niêm yết.
Tuy nhiên, đối với các doanh nghiệp vừa và nhỏ chưa niêm yết, công ty nước ngoài hoặc các nền tảng trực tuyến vừa và nhỏ có dưới 1 triệu người dùng – nơi tập trung nhiều sự cố rò rỉ thực tế – thì việc có áp dụng nghĩa vụ công bố hay không vẫn đang trong giai đoạn soạn thảo và chi tiết hóa các nhiệm vụ quốc gia của Ủy ban Kế hoạch Quốc gia, cần tiếp tục theo dõi các thảo luận trong tương lai.