クーパン、SKテレコム、KTなどの大規模な個人情報漏洩事故が相次いでいる中、個人情報保護委員会(個人情報委)の事故調査業務も増加している。しかし、事故調査を担当する専門人員は著しく不足している。海外のように外部の専門家と連携する方法を検討する必要があるとの意見も出ている。
16日、個人情報委によると、個人情報漏洩の報告件数は2022年に167件から2023年には318件、2024年には307件、2025年には447件に増加した。今年は上半期だけで432件が受理されており、昨年の年間報告件数の96.6%に達する規模である。
一方、事故調査を担当する調査人員は2022年には31名程度であったが、昨年末には43名、今年8月には47名に増加した。しかし、増加した調査人員のうち11名は実態点検と予防業務を担当しており、専門調査人員はわずか6名である。国内で発生したすべてのハッキング事故を調査するのは合計37名である。
2022年には全体の調査人員基準で1人が年間5.4件の個人情報漏洩を調査しなければならなかったが、2025年には10件に増加した。今年はさらに増加しており、上半期だけで1人当たり9件に達している。専門調査人員が少ないことを考慮すると、限られた専門調査人員が月に2件以上の個人情報漏洩事件を調査していることになる。
個人情報委の関係者は、最近の事故調査の難易度が高まっていると説明している。過去よりも情報技術(IT)環境が複雑化しており、単に個人情報漏洩の有無を確認するだけでなく、漏洩経路やデータの流れ、委託・再委託関係、行動情報の処理など、さまざまな問題を同時に検討しなければならない事件が増えている。そのため、1件の事件に投入される調査人員と調査期間も長くなっている。
超大型のハッキング事故が発生すると、ほぼすべての調査スケジュールが遅れることになる。外部機関の手を借りる必要があるほどである。SKTの事故の際、個人情報委は調査官に韓国インターネット振興院(KISA)の人員を加えて専任チームを編成した。大規模な事件に人員を集中させるほど、相対的に規模が小さい事件の調査にはより多くの時間がかかる構造になっている。
昨年9月に個人情報漏洩事故が発生したSKシールドスも、まだ調査結果を出せていない。大規模な事故が相次ぐ中、限られた調査人員を主要な事件に優先的に投入するため、他の事件の調査が長期化しているのである。
専門人員を新たに確保することも容易ではない。公務員の定員は行政安全部の承認が必要であり、定員が確保されても実際の採用までにはさらに時間がかかる。個人情報保護とIT技術を同時に理解する専門人員を外部から探すことも採用することも難しい。個人情報委は限られた人員の調査効率を高める努力をしているが、容易ではない。
海外では外部専門家を活用して監督機関の専門性を補完している。欧州連合(EU)個人情報保護委員会(EDPB)は専門技術支援プールを運営し、デジタルフォレンジック、クラウド、暗号学などの専門家を各国の個人情報監督機関の調査・執行業務に支援している。
個人情報委は海外の制度を国内にそのまま適用することは難しいと説明している。個人情報委の関係者は「個人情報委は処分を下す組織であり、外部の助けを受けることに慎重な構造である」と述べた。外部専門家が調査過程に参加すると、事件情報のセキュリティはもちろん、利益相反や制裁判断の独立性なども考慮しなければならないと述べた。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
