跳到正文
StartupXO 創業點子 · 新聞 · 人才

法規·政策

72小時通知時限,在弄清外洩了什麼之前就開始計時

發布日期: 2026-09-22

韓國個資法外洩通知事故應變72小時資安維運

要解決的問題

從2026年9月11日起,韓國要求在得知個人資料可能外洩時起72小時內通知資訊主體,而警報只在頻道裡堆積的團隊,連什麼時候知道的都答不上來。

為什麼是現在

修訂後的《個人資料保護法》及其施行令(總統令第36671號,2026年9月10日修訂)已於9月11日施行,通知義務沒有營收門檻。

推薦人才

做過事故應變的資安工程師,曾把警報日誌、存取紀錄和值班交接整理成一條時間線

從2026年9月11日起,韓國規定即使只是得知個人資料可能外洩,也要在72小時內通知資訊主體 [1]。時限開始計算的時點不是確認外洩了什麼的時候,而是得知這種可能性的時候。沒有專職資安負責人的團隊,最先卡住的不是罰款怎麼算,而是「什麼時候知道的」這個問題。這個點子是一張輕量事故台,從懷疑發生的第一個小時起就留下回答這個問題的紀錄。

時限從知悉開始,而不是從確認開始

修訂後的《個人資料保護法》從兩個方向擴大了通知範圍。除了遺失、遭竊、外洩,偽造、竄改、毀損也要通知;在外洩確定之前的可能性階段,也產生通知義務 [1]。規定判斷標準的《個人資料保護法施行令》於2026年9月10日修訂,9月11日起施行 [2]。

立法預告案寫了兩種開始負有通知義務的情況。一種是得知處理系統或經辦人員的裝置遭到非法存取,有個人資料流出的客觀跡象,但難以確定是誰的資料。另一種是確認所處理的個人資料正被非法交易或流通,而且其他資訊主體的資料也很可能已經流出。72小時分別從得知存取或交易事實的時候起算 [3]。

小團隊真正卡住的地方

通知義務沒有營收門檻,只要處理個人資料就適用。相比之下,必須設立專職個人資料保護負責人的門檻,按立法預告案是年營收1800億韓元 [3]。種子階段的團隊碰不到這個門檻,所以資安負責人通常就是開發者本人。

在這樣的團隊裡,管理員帳號的陌生登入、伺服器日誌裡的異常查詢、有人檢舉公司帳號在外面被買賣,這些都只是堆在警報頻道裡。如果沒人記下是誰看到了訊號、什麼時候判定為事故,團隊連自己有沒有守住72小時都無法證明。

要做什麼

一張在懷疑發生事故的那一刻打開的單頁事故台,四個功能就夠了。

  • 記下最初懷疑的時刻:用一行寫明誰看到了什麼訊號、什麼時候判定為可能的事故,並鎖定時間戳記。
  • 保全第一批證據:附上當時的日誌片段、警報原文和截圖,並鎖定,之後不能修改。
  • 分派下一步查核:寫明誰在什麼時候之前查核什麼,並在旁邊顯示72小時還剩多少。
  • 匯出提交用的時間線:把知悉、判定、處置、通知的時間按順序排成一份文件。

對象是沒有另設個人資料保護負責人的新創公司。它不是要新導入警報工具或SIEM,只負責為已判定為事故的警報留下時間和依據。

先要確認的事

需要打開施行令最終條文,確認立法預告案的兩種觸發條件和起算點是否原樣保留。個人資料保護委員會8月21日公開的外洩應對手冊草案附有施行令措辭可能變動的但書 [4]。事故台顯示的判定標準措辭,要在核對最終條文和定稿手冊後再對齊。

參考文獻

[1] 大韓民國政策簡報(korea.kr),「개인정보 유출 가능성, 이제 통지합니다」(個資外洩可能性也要通知),2026-09-18(韓語)。 https://www.korea.kr/news/policyNewsView.do?newsId=148972151

[2] 國家法令資訊中心,《個人資料保護法施行令》(總統令第36671號,2026年9月10日部分修訂),2026-09-11施行(韓語)。 https://www.law.go.kr/LSW/lsInfoP.do?lsId=011468

[3] 法制處,《個人資料保護法施行令部分修訂令案立法預告》(個人資料保護委員會公告第2026-59號)(韓語)。 https://www.moleg.go.kr/lawinfo/makingInfo.mo?lawSeq=86980&lawCd=0&lawType=TYPE5&mid=a10104010000

[4] 個人資料保護委員會(韓國),「個人資料外洩等應對手冊」草案公開與意見徵集(韓語)。 https://pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS061&mCode=C010010000&nttId=12399