[漏洞百出的金融安全]④
金融委员会预告细化罚款计算标准的规定
新韩银行事件也可能适用
黑客攻击致信息泄露,罚款上限仍为50亿韩元
最高按总销售额3%处以惩罚性罚款的法案仍待审议

近期金融业接连发生客户信息泄露事件,金融监管部门新制定的《信用信息法》罚款计算标准,有可能适用于新韩银行等目前正在调查的事件。不过,因黑客攻击导致个人信用信息泄露的法定罚款上限仍为50亿韩元。金融监管部门自2025年起推动的惩罚性罚款引入方案仍待国会审议,即使法律完成修订,预计也难以追溯适用于已经发生的事件。


新韩等金融机构信用信息泄露罚款最高仅50亿韩元……加大处罚力度呼声高涨 View original image

据金融监管部门6日消息,金融委员会于1日就《信用信息业监督规定》修订案发布了规定变更预告,拟新增《信用信息法》罚款计算标准。监管部门认为,对于目前正在调查的新韩银行等客户信息泄露事件,今后实施处罚时也可能适用新标准。《行政基本法》规定,违法行为发生后,若法律法规变更使处罚标准减轻,除另有特别规定外,应适用变更后的标准。


此次修订案的核心,是制定符合《信用信息法》特点的独立罚款标准。此前,违法行为按严重程度分为三个等级:情节较轻的适用50%的计罚比例,情节严重的适用75%,情节非常严重的适用100%。


针对轻微违法行为也可能面临过高罚款的意见,监管部门细化了计罚比例。修订案规定,情节较轻的违法行为适用1%以上、30%以下但不含30%的比例;情节严重的适用30%以上、65%以下但不含65%的比例;情节非常严重的适用65%以上、100%以下的比例。个人信用信息的类型和性质、损害规模与影响、违法方式和持续时间等,也将纳入严重程度评估。


不过,此次修订仅调整罚款计算方式,并不提高因黑客攻击导致个人信用信息泄露的罚款上限。现行《信用信息法》规定,违反安全措施义务,导致个人信用信息丢失、被盗、泄露、篡改或损毁的,罚款不得超过50亿韩元。


因此,如果新韩银行事件被认定为“情节非常严重”的违法行为,且修订案正式确定并适用,基本罚款可能在32.5亿至50亿韩元之间计算。该事件不仅泄露了个人信息,还涉及年收入、贷款额度等个人信用信息。此后将根据加重、减轻处罚等情形确定最终金额,但不得超过50亿韩元的法定上限。


新韩等金融机构信用信息泄露罚款最高仅50亿韩元……加大处罚力度呼声高涨 View original image

监管部门认为,此次事件的处罚将主要适用《信用信息法》。也可能适用《电子金融交易法》,该法要求金融公司遵守信息技术和安全标准,以确保电子金融交易安全。不过,现行规定对违反相关安全义务的行政罚款上限为5000万韩元。监管部门计划在金融监督院调查结束后,进一步审查是否适用《银行法》等各金融行业法律,以判断能否采取暂停业务等追加处罚措施。


此外,也可能依据《个人信息保护法》另行处罚。《个人信息保护法》通常允许处以最高相当于总销售额3%的罚款。不过,监管部门解释称,对个人信用信息泄露行为,难以同时适用《信用信息法》和《个人信息保护法》。这是因为,当个人信息与信用信息混合泄露时,作为特别法的《信用信息法》优先适用。若要依据《个人信息保护法》追加处罚,必须查明存在不属于《信用信息法》规制范围的其他个人信息处理违法行为。


乐天信用卡就是典型案例。2025年,乐天信用卡发生297万名客户个人信用信息泄露事件,金融监管部门于2026年7月依据《信用信息法》等,对其处以50亿韩元罚款,并暂停其业务1.5个月。另据个人信息保护委员会2026年3月作出的处罚,乐天信用卡在无法律依据的情况下,将居民登记号码记录在在线支付日志中,且未充分加密,因此被处以96.2亿韩元罚款。


虽推动惩罚性罚款……法案仍待国会审议

2025年,金融业接连发生黑客攻击事件,政府以此为契机,宣布将加大信息泄露处罚力度,并引入惩罚性罚款。金融监管部门表示,将修订规定电子金融系统安全保障义务的《电子金融交易法》,加强对黑客攻击事件的处罚。


由共同民主党议员 Yoo Dongsu 牵头提出的《电子金融交易法》修订案规定,因网络入侵事件导致电子金融交易信息或个人信用信息泄露等情形,可处以不超过总销售额3%的罚款。


修订案设定的罚款计算标准比现行《个人信息保护法》更为严格。《个人信息保护法》原则上也将总销售额的3%设为罚款上限,但在实际计算过程中,会从总销售额中扣除与违法行为无关的销售额。相比之下,《电子金融交易法》修订案没有此类销售额扣除规定。


金融监管部门相关人士解释称:“修订案并未像《个人信息保护法》那样,设置‘扣除与违法行为无关的销售额’的规定,因此处罚力度更大。”该人士还表示:“实际的信息泄露事件通常先暴露出黑客攻击事实,随后在调查入侵路径和受害范围的过程中,确认信用信息泄露。通过修订《电子金融交易法》,而非《信用信息法》,可以进行更系统的规制。”


但包含上述内容的《电子金融交易法》修订案目前仍待国会审议。即便法律完成修订,也难以将加重后的惩罚性罚款追溯适用于近期发生的新韩银行等金融业信息泄露事件。



金融业相关人士表示:“与一般个人信息泄露相比,涉及金融交易的个人信用信息泄露危害更大,但相关罚款等监管措施存在力度过弱的问题。随着人工智能黑客攻击技术日益复杂,应尽快完善制度,让信息泄露责任方承担切实的不利后果。”


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。

不容错过的热点