뉴질랜드에는 양자 내성 암호화 전환 기한이 있나요?

요약

아닙니다. 뉴질랜드는 포스트 양자 마이그레이션 기한을 설정하지 않은 유일한 파이브 아이즈(Five Eyes) 회원국입니다. NZISM 섹션 2.4는 기관들이 포스트 양자 암호화(PQC) 동향을 모니터링하고, 암호화 시스템을 목록화하며, 마이그레이션 계획을 수립할 것을 요구하지만, 구체적인 기한은 정하지 않았습니다.

다른 국가들의 기한 설정 현황

다른 국가들은 지침에서 구체적인 기한으로 나아갔습니다:

  • 미국. 2026년 6월 22일 서명된 행정명령 14412는 기관들이 주요 자산 및 고영향 시스템을 2030년 12월 31일까지 키 설정을 위한 PQC로, 2031년 12월 31일까지 디지털 서명을 위한 PQC로 전환하도록 요구합니다. CNSA 2.0은 2035년까지 완전한 마이그레이션을 목표로 합니다.
  • 영국. NCSC 로드맵은 2028년까지 현황 파악, 2031년까지 우선순위 마이그레이션 완료, 2035년까지 전체 완료를 설정하고 있습니다.
  • 호주. ASD 지침은 2026년 말까지 세부 전환 계획 수립, 2028년 마이그레이션 시작, 2030년까지 완료를 요구합니다.
  • 유럽연합. 2026년까지 전략 수립, 2030년까지 고위험 마이그레이션 완료, 2035년까지 전체 마이그레이션 완료.

세부 내용과 출처는 다른 국가들은 이미 기한을 설정했습니다와 양자 위협의 규제 현황표에서 확인하실 수 있습니다.

NZISM 섹션 2.4의 요구 사항

뉴질랜드의 규정은 뉴질랜드 정보보안 매뉴얼인 NZISM입니다. 섹션 2.4는 기관들이 PQC 동향을 모니터링하고, 암호화 시스템을 목록화하며, 마이그레이션 계획을 수립하도록 요구합니다. 아직 NZISM 사용을 위해 승인된 PQC 알고리즘이 없으며, 마이그레이션 기한도 설정되지 않았습니다.

또한 해당 조항들에 공개적인 집행 메커니즘도 없습니다. 2026년 4월에 마감된 DPMC 핵심 인프라 자문에서도 암호화에 대한 실질적인 언급이 없었으며, 이는 DPMC 핵심 인프라 자문 제출 의견에서 우리가 제기한 문제점입니다.

뉴질랜드 기관들에 대한 시사점

기한이 없다는 것이 리스크가 없다는 의미는 아닙니다. 다른 곳에서 설정된 기한은 여러 경로를 통해 뉴질랜드에 영향을 미칩니다. 호주 모회사, 미국 연방 공급업체와의 계약, 또는 서비스 수용 범위를 변경하는 대형 공급업체가 그 예입니다. 호주 모회사의 자회사인 4대 은행의 경우, 암호화 관련 의사결정은 시드니와 멜버른에서 이루어집니다.

암호화를 추상화하고, 하드코딩된 알고리즘을 제거하며, 실질적인 목록을 구축한 조직은 어떤 기한이 도래하더라도 준비가 된 상태입니다. 그 기한이 향후 뉴질랜드 규제 당국에서 오든, 호주 모회사에서 오든, 또는 공급업체에서 오든 마찬가지입니다.

시작 방법

기한이 아닌 데이터에서 시작하십시오. 왜 준비해야 할까요?에서는 우리가 사용하는 기준을 제시합니다. 데이터를 얼마나 오래 기밀로 유지해야 하는지, 이를 보호하는 시스템을 마이그레이션하는 데 얼마나 걸리는지, 그리고 충분한 성능의 양자 컴퓨터가 언제 실현 가능할지를 고려합니다. 대부분의 시스템은 먼저 이전할 필요가 없습니다. 일부만 그럴 것입니다.

준비 상태 스냅샷을 확인하거나, 무료 외부 보안 상태 점검을 실행해 보십시오.