내 뉴질랜드 사업체가 ASD의 2030 PQC 의무화 지침의 영향을 받나요?

요약

직접적으로는 해당되지 않습니다. ASD의 일정은 호주 지침으로, 2026년 말까지 세부 전환 계획 수립, 2028년부터 마이그레이션 시작, 2030년 말까지 완료를 목표로 합니다. 뉴질랜드 기업에는 간접적으로 영향을 미치며, 대부분 호주 모회사, 호주 고객사, 또는 이들과 공유하는 시스템을 통해 전달됩니다.

ASD 지침의 내용

호주 신호국(Australian Signals Directorate)은 파이브 아이즈(Five Eyes) 국가 중 일반 목적 전환 일정으로는 가장 공격적인 목표를 제시합니다. 2026년 말까지 세부 양자 내성 암호화(PQC) 전환 계획 수립, 2028년부터 마이그레이션 착수, 2030년 말까지 전환 완료가 그 내용입니다. 미국, 영국, 유럽연합도 각자의 일정을 설정했으며, 이에 대한 비교는 양자 위협 및 다른 국가들도 기한을 정했습니다에서 확인하실 수 있습니다.

뉴질랜드에도 영향을 미치는 이유

뉴질랜드의 자체 기준인 NZISM 2.4절에는 마이그레이션 기한이 명시되어 있지 않습니다. 그로 인해 세 가지 간접적인 경로가 존재합니다.

  • 자회사. 모회사가 호주 기업이라면, 의사결정은 대부분 호주에서 이루어집니다. 뉴질랜드 4대 은행은 호주 모회사의 자회사이므로, 오클랜드 소매 결제를 보호하는 암호화 관련 결정은 실질적으로 시드니와 멜버른에서 내려집니다.
  • 공급업체 및 고객사. 2030년을 목표로 하는 호주 기업은 공급업체에 준비 현황을 문의할 것입니다. 완전한 준비 상태 점검에는 업계 표준 공급업체 질문지를 활용한 동일한 형태의 공급업체 준비 점검이 포함됩니다.
  • 공유 데이터 및 인프라. 자금세탁방지법(AML/CFT Act 2009)에 따른 보존 의무는 호주와 동일하게 7년의 기간을 갖습니다. 동일한 데이터가 동일한 데이터 센터에 저장되며, 대부분 같은 본사의 관리를 받습니다.

구체적인 사례는 호주 결제 보고서가 뉴질랜드 은행에 대해 말하는 것에서 확인하실 수 있습니다.

확인해야 할 사항

  • 뉴질랜드 외부의 모회사, 고객사 또는 규제 기관이 이미 귀사에 적용되는 기한을 설정했는지 여부.
  • 2030년 이후에도 기밀로 유지되어야 하는 데이터가 무엇인지.
  • 해당 데이터를 보유하거나 처리하는 공급업체가 누구이며, 어떤 시스템을 운용하고 있는지.

지금 해야 할 일

이것이 모든 시스템을 전환해야 한다는 의미는 아닙니다. 기한을 넘기는 데이터를 처리하는 시스템이 어떤 것인지, 그리고 해당 시스템에 관여하는 주체가 누구인지 파악하는 것이 핵심입니다. 왜 준비해야 할까요?에서는 필터링 방법을 설명하며, 많은 시스템의 경우 현 상태를 유지하며 지켜보는 것이 답이 될 수 있습니다.

준비 상태 점검을 확인하시거나, 무료 외부 보안 태세 점검을 실행해 보세요.