今日表示しない

トップへ戻る

トップへ戻る

2026 保安大転換
2026 保安大転換

セキュリティ インサイト

セキュリティ インサイト

セキュリティ インサイト

2025

2025

2025

キム・インスン

キム・インスン

コンテンツ

コンテンツ

コンテンツ

2025年10月22日、政府は超省庁的な情報保護総合対策を発表した。SKテレコムのUSIMハッキングにより約2,300万人の個人情報が流出し、ロッテカードから297万人の情報が漏洩するなど、相次ぐセキュリティ事故により国民の不安が極限に達した状況で出された対策だ。科学技術情報通信部を中心に、国家安保室、金融委員会、個人情報保護委員会、国家情報院、行政安全部などが合同で策定した今回の対策の主な内容を検証し、実際に効果を挙げられるのか分析する。

即時実施される緊急点検、1,600のコアITシステム

政府が最初に打ち出したカードは、全方位的なセキュリティ点検である。 

公共機関のインフラ288箇所、中央・地方行政機関152箇所、金融業261箇所、通信会社や主要プラットフォームなどISMS認証企業949社を含め、計1,600以上の主要ITシステムを対象に、大規模なセキュリティ脆弱性点検を直ちに推進する。 

特に通信会社に対しては、実際のハッキング手法を活用した高強度の抜き打ち点検を実施し、主要IT資産に対する識別・管理体系を完全に再構築させる。セキュリティ問題が指摘された小型基地局(フェムトセル)は、安定性が確保されない場合、直ちに廃棄するなど、強硬な措置を予告した。

セキュリティ認証制度も大幅に強化される。従来のISMS、ISMS-P認証は、書類審査を中心に進められ、形式的であるとの批判を受けてきた。今後は現場審査中心へと転換し、重大な欠陥が発生した場合は認証を取り消すなど、実効性を高める。さらに、模擬ハッキング訓練を定期的に実施し、ホワイトハッカーを活用した常時脆弱性点検体系も構築する計画だ。



消費者中心の被害救済、立証責任が変わる

第二の核心は消費者保護の強化だ。これまで企業のセキュリティ怠慢によりハッキング事故が発生しても、消費者が被害を立証しなければならない負担があった。 

技術的に複雑なハッキング事故において、一般消費者が企業の過失を証明することは事実上不可能に近かった。今後、政府はこの立証責任を緩和し、通信・金融などの主要分野では利用者保護マニュアルを策定するなど、消費者中心の被害救済体系を構築する。 

個人情報流出事故で科された課徴金を、被害者支援など個人情報保護に活用できるよう、基金の新設も検討中だ。SKTに科された1347億ウォンのような巨額の課徴金が、実際の被害者を助けるために使われる可能性があるという意味だ。

政府の調査権限も大幅に強化される。ハッキングの兆候を確保した場合、企業の届出がなくても政府が迅速に現場を調査できるようになる。 

従来は企業が届け出なければ政府が介入することは難しく、これが企業が事故を隠蔽しようとする要因として作用していた。ハッキングの遅延届出、再発防止対策の未履行、個人・信用情報の繰り返し流出など、セキュリティ義務違反に対しては、過料・課徴金の引き上げ、履行強制金および懲罰的課徴金の導入など、制裁も大幅に強化される。 

国家情報院の調査・分析ツールを民間と共同活用し、AIベースの知能型フォレンジック室を構築して分析時間を1件あたり14日から5日に大幅に短縮するなど、侵害事故の検知・対応能力も高度化する。

セキュリティを投資へ、CEOの責任と等級制度の導入

3つ目の核心は、民間企業の情報セキュリティ投資を強制することだ。最も画期的な措置は、情報セキュリティ格付け制度の導入である。情報セキュリティ開示義務企業を、現在の666社から上場企業全体である約2,700社へと大幅に拡大する。開示結果を基に、セキュリティ能力のレベルを格付けして公開する。セキュリティ能力が劣る企業は、投資家や消費者にそのまま露呈することになる。 

CEOのセキュリティ責任原則も法令上明文化し、最高セキュリティ責任者であるCISOとCPOの権限を大幅に強化する。すべてのIT資産に対する統制権を付与し、取締役会への定期報告を義務付け、情報セキュリティの人員・予算の編成・執行権限を実質的に保障するというものだ。

公共部門から率先垂範する。公共の情報セキュリティ予算と人員を、情報化に対して一定水準以上確保するよう、2026年第1四半期から義務付ける。政府の情報セキュリティ責任官の役職を、従来の局長級から室長級へと引き上げる。公共機関の経営評価におけるサイバーセキュリティの配点も、0.25点から0.5点へと2倍に引き上げる。自社のセキュリティ能力が不足している中小・零細企業のために、地域の情報セキュリティ支援センターを現在の10ヵ所から16ヵ所へと拡大する。

ガラパゴスからの脱却、グローバル基準への転換

四つ目は、長年批判されてきた韓国のセキュリティ・ガラパゴス環境を改善することだ。金融機関や公共機関のウェブサイトを利用するたびにインストールしなければならない各種セキュリティプログラム、キーボードセキュリティ、ファイアウォールなどは、ユーザーの利便性を大きく損なう一方で、実際のセキュリティ効果には疑問があるという指摘を受けてきた。政府は、こうしたセキュリティソフトウェアを2026年から段階的に制限する代わりに、多要素認証(パスワード、OTP、生体認証の組み合わせ)やAIベースの異常検知システムなどを活用してセキュリティを強化する。

画一的な物理的ネットワーク分離も、データセキュリティ中心へと本格的に転換する。インターネット網と業務網を完全に分離し、PCを2台使用しなければならない物理的ネットワーク分離は、不便で非効率的だという批判を受けてきた。 

クラウドやAIの拡散などグローバルな変化に合致しないこの方式を2026年からデータセキュリティ中心へと転換し、クラウドセキュリティ要件の改善など、民間事業者の公共分野参入の要件も緩和する。 

公共分野で使用されるITシステム・製品に対しては、ソフトウェア構成要素のリストであるSBOMの提出を2027年までに制度化し、セキュリティ上の問題が発見されたIT製品は公共調達への導入を制限する。

セキュリティ産業の国家戦略産業化と人材・技術の育成

5つ目は、保安産業を国家戦略産業として育てることだ。AI3大強国を支える保安産業育成のため、AIエージェント保安プラットフォームなど次世代保安企業を年間30社程度、集中育成する。

情報保護産業法に基づく情報保護サービスの範囲も、現行の保安コンサルティング・管制専門企業から、AI保安・ソフトウェアサプライチェーン保安などの関連専門企業へと拡大する。

保安の最高専門家であるホワイトハッカーを年間500人余りずつ養成するが、企業需要に合わせて養成体系を再設計する。情報保護特化大学と融合保安大学院を、広域圏別の成長エンジン産業に特化した保安人材養成ハブとして機能を強化する。

東南圏はスマート造船、大慶圏は未来自動車部品、湖南圏はAI、中部圏はバイオなど、地域特化産業に合わせた保安専門家を育成するということだ。

汎国家的な協力体制、各省庁の縦割りを排除する

最後に、省庁別に断片化された対応体系を統合する。

これまでハッキング事故が発生すると、科学技術情報通信部、金融委員会、個人情報保護委員会、国家情報院、警察などがそれぞれ調査に乗り出し、現場の混乱が加重され、責任の所在が不明確になるという問題があった。

政府は、国家の主要インフラである主要情報通信基盤施設を、省庁横断の委員会である情報通信基盤施設保護委員会を通じて指定を拡大し、事故原因調査の段階では侵害事故対策本部を活性化する。

省庁別に断片化されたハッキング事故調査のプロセスを体系化してワンストップ(One-Stop)申告体系を導入し、調査団別の投入時期を最適化し、相互の情報共有を強化する。官民軍の合同組織である国家情報院傘下の国家サイバー危機管理団と政府省庁間のサイバー脅威の予防・対応における協力も強化する。

実効性を担保するための課題

過去にも重大なセキュリティ事故が発生するたびに政府は強力な対策を打ち出してきたが、時間が経つと立ち消えになるケースが多かった。今回の対策が実効性を収めるためには、いくつかの先決課題がある。

第一に、一貫した推進の意志と持続的なモニタリングが必要だ。政府は今回の対策を、即時実行可能な短期課題を中心に構成したと発表した。しかし、短期課題であっても適切に実行されなければ無用の長物となる。汎政府レベルでの実行点検体系を構築し、四半期ごとに履行状況を公開し、未履行の省庁や機関に対しては明確な責任を問うべきである。国家安保室を中心とするコントロールタワーが実質的な権限を持ち、各省庁の履行を強制できなければならない。

第二に、規制と支援のバランスが重要である。特に中小企業に対して過度な規制負担だけを強いると、形式的な対応にとどまる可能性がある。情報保護格付け制度を導入する一方で、格付けの低い企業に対しては、実質的な改善支援を共に提供すべきである。

地域情報保護支援センターの拡大は良い出発点であるが、単にセンターの数を増やすだけでなく、実質的な技術支援、人材派遣、コンサルティング提供などが可能な能力を備えなければならない。

特に中小製造企業は、セキュリティの専門人材を雇用する余裕がない場合が多いため、公共の専門家プールを構成して巡回支援する方式も考慮する必要がある。

この過程で、検証された民間セキュリティ企業との協力も効果的な方法となり得る。模擬ハッキングや脆弱性診断のような専門領域は、実戦経験を持つ民間の専門家がより効率的に遂行できるためである。

第三に、セキュリティ人材の養成は単なる数字合わせではなく、質的な水準を保証しなければならない。ホワイトハッカーを年間500人ずつ養成するという計画は素晴らしいが、形式的な資格取得で終わってはならない。

実戦経験を積むことができる模擬ハッキングプログラム、産業界と連携したインターンシップ、海外の先進機関との交流などが共に行われなければならない。

すでに検証された質の高い民間のセキュリティ専門家やホワイトハッカーを積極的に活用することも重要である。政府主導の教育だけでは、急速に進化する攻撃手法に追いつくことは難しい。実戦経験が豊富な民間のオフェンシブ・セキュリティ専門家を、公共機関の模擬ハッキング、インシデント対応、専門家教育などに参加させ、実質的な能力強化を図るべきである。情報保護特性化大学や融合セキュリティ大学院の地域別特化も良いが、特定の地域に限定されず、全国的な人材流通が可能となるようにネットワークを構築することが重要である。

第四に、国際協力とグローバル標準の整合性を確保しなければならない。サイバー脅威は国境を越えてやってくる。SBOMの制度化やクラウドセキュリティ要件の改善は、グローバルトレンドに合致している。NISTやISOなどの国際標準を積極的に受け入れ、主要国との情報共有体系を強化し、K-Securityのグローバル競争力を高める方向へと進むべきである。

第五に、企業の自発的なセキュリティ文化の定着を誘導しなければならない。規制と処罰だけでは限界がある。セキュリティ投資が実際に企業価値を高め、顧客の信頼を増進させるという認識が拡散されなければならない。セキュリティ格付けの高い企業に対しては、公共入札の加点、金融優遇、税制優遇などのインセンティブを提供し、優秀な事例を積極的に広報して好循環の構造を作るべきである。CEOや取締役会がセキュリティを単なるIT問題ではなく、経営戦略の核心として認識するように、教育やキャンペーンも並行して行わなければならない。

キム・インスン

キム・インスン

嘉泉大学スタートアップカレッジ兼任教授
嘉泉大学スタートアップカレッジ兼任教授

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.