监管·政策
72小时通知时限,在弄清泄露了什么之前就开始计时
发布日期: 2026-09-22
要解决的问题
从2026年9月11日起,韩国要求在得知个人信息可能泄露时起72小时内通知信息主体,而告警只在频道里堆积的团队,连什么时候知道的都答不上来。
为什么是现在
修订后的《个人信息保护法》及其施行令(总统令第36671号,2026年9月10日修订)已于9月11日施行,通知义务没有营收门槛。
推荐人才
做过事故响应的安全工程师,曾把告警日志、访问记录和值班交接整理成一条时间线
从2026年9月11日起,韩国规定即使只是得知个人信息可能泄露,也要在72小时内通知信息主体 [1]。时限开始计算的时点不是确认泄露了什么的时候,而是得知这种可能性的时候。没有专职安全负责人的团队,最先卡住的不是罚款怎么算,而是"什么时候知道的"这个问题。这个点子是一张轻量事故台,从怀疑发生的第一个小时起就留下回答这个问题的记录。
时限从知悉开始,而不是从确认开始
修订后的《个人信息保护法》从两个方向扩大了通知范围。除了遗失、被盗、泄露,伪造、篡改、毁损也要通知;在泄露确定之前的可能性阶段,也产生通知义务 [1]。规定判断标准的《个人信息保护法施行令》于2026年9月10日修订,9月11日起施行 [2]。
立法预告案写了两种开始负有通知义务的情况。一种是得知处理系统或经办人员的设备遭到非法访问,有个人信息流出的客观迹象,但难以确定是谁的信息。另一种是确认所处理的个人信息正被非法交易或流通,而且其他信息主体的信息也很可能已经流出。72小时分别从得知访问或交易事实的时候起算 [3]。
小团队真正卡住的地方
通知义务没有营收门槛,只要处理个人信息就适用。相比之下,必须设立专职个人信息保护负责人的门槛,按立法预告案是年营收1800亿韩元 [3]。种子阶段的团队碰不到这个门槛,所以安全负责人通常就是开发者本人。
在这样的团队里,管理员账号的陌生登录、服务器日志里的异常查询、有人举报公司账号在外面被买卖,这些都只是堆在告警频道里。如果没人记下是谁看到了信号、什么时候判定为事故,团队连自己有没有守住72小时都无法证明。
要做什么
一张在怀疑发生事故的那一刻打开的单页事故台,四个功能就够了。
- 记下最初怀疑的时刻:用一行写明谁看到了什么信号、什么时候判定为可能的事故,并锁定时间戳。
- 保全第一批证据:附上当时的日志片段、告警原文和截图,并锁定,之后不能修改。
- 分派下一步核查:写明谁在什么时候之前核查什么,并在旁边显示72小时还剩多少。
- 导出提交用的时间线:把知悉、判定、处置、通知的时间按顺序排成一份文件。
对象是没有另设个人信息保护负责人的创业公司。它不是要新引进告警工具或SIEM,只负责为已判定为事故的告警留下时间和依据。
先要确认的事
需要打开施行令最终条文,确认立法预告案的两种触发条件和起算点是否原样保留。个人信息保护委员会8月21日公开的泄露应对手册草案附有施行令措辞可能变动的但书 [4]。事故台显示的判定标准措辞,要在核对最终条文和定稿手册后再对齐。
参考文献
[1] 大韩民国政策简报(korea.kr),「개인정보 유출 가능성, 이제 통지합니다」(个人信息泄露可能性也要通知),2026-09-18(韩语)。 https://www.korea.kr/news/policyNewsView.do?newsId=148972151
[2] 国家法令信息中心,《个人信息保护法施行令》(总统令第36671号,2026年9月10日部分修订),2026-09-11施行(韩语)。 https://www.law.go.kr/LSW/lsInfoP.do?lsId=011468
[3] 法制处,《个人信息保护法施行令部分修订令案立法预告》(个人信息保护委员会公告第2026-59号)(韩语)。 https://www.moleg.go.kr/lawinfo/makingInfo.mo?lawSeq=86980&lawCd=0&lawType=TYPE5&mid=a10104010000
[4] 个人信息保护委员会(韩国),「个人信息泄露等应对手册」草案公开与意见征集(韩语)。 https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS061&mCode=C010010000&nttId=12399