我的新西兰企业是否受ASD 2030年PQC要求的影响?
简而言之
并非直接适用。ASD的时间表是澳大利亚的指导方针:在2026年底前制定完善的过渡计划,2028年开始迁移,并于2030年底前完成。它通常通过澳大利亚母公司、澳大利亚客户或与两者共享的系统,间接影响新西兰企业。
ASD指导方针的内容
澳大利亚信号局在五眼联盟中制定了最为激进的通用时间表:在2026年底前完成完善的后量子密码学(PQC)过渡计划,2028年启动迁移,并于2030年底前完成全面过渡。美国、英国和欧盟均已设定各自的截止日期。相关比较详见量子威胁及其他各方刚刚设定了日期。
为何仍会影响到新西兰
新西兰本国的规范文件NZISM第2.4节并未设定迁移日期。这留下了三条间接路径。
- 子公司。若您的母公司为澳大利亚企业,相关决策很可能在那里作出。我国四大银行均为澳大利亚母公司的子公司,因此保护奥克兰零售支付的密码学决策,实际上是在悉尼和墨尔本作出的。
- 供应商与客户。以2030年为目标日期的澳大利亚机构将询问其供应商的准备情况。完整的准备状况快照包含同类型的供应商就绪核查,采用行业标准的供应商问卷。
- 共享数据与基础设施。《2009年反洗钱与反资助恐怖主义法》规定的留存义务与澳大利亚的相同,均为七年。相同的数据存储于相同的数据中心,由大体相同的总部机构统一管辖。
具体示例详见澳大利亚支付文件对新西兰银行的启示。
需要核查的事项
- 新西兰境外的母公司、客户或监管机构是否已设定涵盖您的日期。
- 您的哪些数据需要在2030年后保持保密。
- 您的哪些供应商持有或传输该数据,以及他们已部署的方案。
现在应采取的行动
这一切并不意味着所有系统都必须迁移。而是意味着要了解哪些系统承载着超过该日期仍需保护的数据,以及谁对这些系统拥有话语权。为何要做好准备?阐述了筛选方法,而对于许多系统而言,答案是保持现状并持续观察。