D’après le Financial Supervisory Service (FSC) de Corée du Sud, le 29 juillet, les conseils d’administration et la direction des institutions financières doivent assumer la responsabilité finale des incidents de cybersécurité et des violations de données survenant chez des prestataires de services informatiques externes qu’elles contractent.
La FSC a établi cette ligne directrice afin de mieux gérer les risques informatiques liés aux tiers, alors que les sociétés financières externalisent de plus en plus leurs opérations informatiques du fait de la numérisation. Dans ce cadre, les entreprises financières doivent mettre en place un dispositif de contrôle en trois niveaux, comprenant un département de supervision, un département de gestion des risques et un département d’audit interne. Le conseil supervisera les politiques de gestion du risque informatique lié aux tiers, tandis que la direction doit mettre en place et maintenir le système de gestion des risques, et procéder à des évaluations continues des contrats informatiques externalisés ainsi que de la solidité financière des prestataires de services.