私のニュージーランドのビジネスは、ASDの2030年PQC義務化の影響を受けますか?
概要
直接的な影響はありません。ASDのスケジュールはオーストラリア向けのガイダンスです。2026年末までに移行計画を精緻化し、2028年に移行を開始、2030年末までに完了するというものです。ニュージーランドの企業への影響は間接的なものであり、多くの場合、オーストラリアの親会社、オーストラリアの顧客、またはいずれかと共有するシステムを通じてもたらされます。
ASDのガイダンスの内容
オーストラリア信号総局(ASD)は、ファイブ・アイズの中で最も積極的な汎用スケジュールを設定しています。2026年末までにポスト量子暗号(PQC)移行計画を精緻化し、2028年に移行を開始、2030年末までに完全移行を完了するというものです。米国、英国、欧州連合はそれぞれ独自の期限を設けています。それらの比較は量子脅威および各国が期限を設定した背景に掲載しています。
ニュージーランドにも影響が及ぶ理由
ニュージーランド独自の規定であるNZISM第2.4条には、移行期限が定められていません。そのため、間接的な経路が3つ存在します。
- 子会社。親会社がオーストラリア企業の場合、意思決定はそちらで行われる可能性が高くなります。ニュージーランドの大手銀行4行はオーストラリアの親会社の子会社であるため、オークランドの小売決済を保護する暗号化に関する意思決定は、実質的にシドニーとメルボルンで行われています。
- サプライヤーと顧客。2030年という期限に向けて取り組むオーストラリアの組織は、サプライヤーの対応状況を確認するでしょう。完全な準備状況の把握には、業界標準のベンダー質問票を用いた同様のサプライヤー準備状況確認が含まれます。
- 共有データとインフラ。2009年AML/CFT法に基づく保存義務は、オーストラリアのものと同じ7年間という期間を持ちます。同じデータが同じデータセンターに格納され、ほぼ同じ本社によって管理されています。
具体的な事例については、オーストラリアの決済レポートがNZの銀行について示すことをご覧ください。
確認すべき事項
- ニュージーランド国外の親会社、顧客、または規制当局が、自社にも適用される期限をすでに設定しているかどうか。
- 2030年以降も機密性を維持する必要があるデータはどれか。
- そのデータを保有または取り扱うサプライヤーはどこか、また彼らが導入済みの対策は何か。
今すぐ取るべき行動
これはすべてのシステムを移行しなければならないという意味ではありません。期限を超えてデータを保持するシステムを把握し、それらに関与する関係者を特定することが重要です。準備すべき理由では、対象の絞り込み方を解説しています。多くのシステムについては、現状維持のまま様子を見るという判断が適切です。