De acordo com o Financial Supervisory Service da Coreia do Sul (FSC), em 29 de julho os conselhos de administração das instituições financeiras e a respetiva gestão devem assumir a responsabilidade final por incidentes de cibersegurança e violações de dados que ocorram em fornecedores externos de serviços de TI com os quais contratam.
A FSC elaborou orientações para gerir de forma mais eficaz os riscos de TI de terceiros, à medida que as empresas do setor financeiro recorrem cada vez mais à externalização das operações de TI devido à digitalização. Ao abrigo deste enquadramento, as empresas financeiras devem implementar um sistema de controlo a três níveis, composto por um departamento de supervisão, um departamento de gestão de riscos e um departamento de auditoria interna. O conselho supervisionará as políticas de gestão do risco de TI de terceiros, enquanto a gestão deve construir e manter o sistema de gestão de riscos e realizar avaliações contínuas dos contratos de TI subcontratados e da estabilidade financeira dos prestadores de serviços.