홍콩 디지털 세무 신고 플랫폼의 보안 기능 이해
주요 사실
- 인증 방식: iAM Smart/iAM Smart+ 디지털 인증, TIN + 비밀번호 또는 디지털 인증서
- 데이터 암호화: 모든 데이터 전송 시 TLS/SSL 암호화 프로토콜 적용
- 법적 준수: 개인정보(프라이버시) 조례(PDPO) 완벽 준수
- 다단계 인증: 디지털 서명 기능이 지원되는 iAM Smart+를 통해 이용 가능
- 세션 보안: 자동 타임아웃 프로토콜 및 안전한 세션 관리
- 감사 추적: 모든 제출 및 거래에 대한 완전한 추적
- 기록 보관: 내국세조례(IRO) 제51C조에 명시된 최소 7년의 보관 기간
- 플랫폼 사용자: 2024년 12월 기준 310만 건 이상의 iAM Smart 등록
- 정기 업데이트: 국제 모범 사례에 부합하는 지속적인 보안 강화
개요
사이버 보안 위협이 갈수록 정교해지는 시대에 홍콩 세무국(IRD)은 디지털 세무 신고 플랫폼인 eTAX를 위한 포괄적인 보안 프레임워크를 구축했습니다. 홍콩의 디지털 전환 여정이 지속됨에 따라 납세자 데이터 보호는 무엇보다 중요한 과제가 되었습니다. eTAX 시스템은 홍콩 디지털 정부 서비스의 초석 역할을 하며 매년 수백만 납세자의 민감한 금융 정보를 처리하고 있습니다.
본 기사는 홍콩의 전자 세무 신고 생태계를 보호하는 보안 기능, 프로토콜 및 규정 준수 조치를 심층적으로 살펴봅니다. 인증 메커니즘부터 데이터 암호화 표준에 이르기까지, 세무국(IRD)이 전체 세무 신고 절차 전반에 걸쳐 납세자 정보를 기밀로 유지하고 정확하며 안전하게 보호하는 방법을 살펴봅니다.
홍콩 전자 세무 플랫폼의 진화
eTAX 플랫폼은 도입 이래 상당한 변화를 거쳤습니다. 2024년 말과 2025년 초에 도입된 최신 업데이트를 통해 플랫폼은 더욱 사용자 친화적이고 안전하며 포괄적으로 발전했습니다. 2025년 포털은 이제 완전한 모바일 반응형을 지원하며 iAM Smart/iAM Smart+를 통한 로그인을 지원하므로, 납세자는 강력한 보안 표준을 유지하면서 모바일 기기에서 편리하게 세무 신고를 진행할 수 있습니다.
2025년 7월 21일, 개인 세무 포털(ITP)이 기존 eTAX 계정 시스템을 대체하면서 중요한 전환점을 맞이했습니다. 이러한 전환은 홍콩 납세자가 전자 세무 서비스에 접근하는 방식의 근본적인 변화를 의미하며, 플랫폼 전반에 걸쳐 강화된 보안 기능이 통합되었습니다. 이 날짜 이전에 eTAX 계정을 보유했던 개인은 납세자 식별 번호(TIN)와 비밀번호를 사용하여 ITP에 계속 로그인할 수 있어, 기존 사용자의 불편 없이 원활한 전환이 보장됩니다.
인증 및 접근 제어
iAM Smart 및 iAM Smart+ 연동
2020년 12월에 출시된 iAM Smart 플랫폼은 정부의 원스톱 맞춤형 디지털 서비스 플랫폼 역할을 합니다. 2024년 12월 기준, 이 플랫폼은 310만 건 이상의 가입을 기록했으며 약 460개의 정부, 공공 및 민간 온라인 서비스에 대한 접근을 제공합니다. iAM Smart와 eTAX 시스템의 연동은 납세자 인증 보안 부문의 획기적인 발전을 보여줍니다.
이 플랫폼은 서로 다른 수준의 기능을 제공하는 두 가지 버전으로 이용할 수 있습니다.
| 기능 | iAM Smart | iAM Smart+ |
|---|---|---|
| 본인 인증 | 예 | 예 |
| e-ME 양식 자동 작성 | 예 | 예 |
| 개인 맞춤형 알림 기능 | 예 | 예 |
| 디지털 서명 | 아니오 | 예 |
| 세금 신고서 디지털 서명 | 아니오 | 예 |
| 이용 자격 | 만 11세 이상 HKID 소지자 | 만 11세 이상 HKID 소지자 |
iAM Smart+에서 제공되는 디지털 서명 기능은 세무 규정 준수 측면에서 특히 중요합니다. 홍콩 세무국(IRD)은 납세자가 iAM Smart를 활용하여 로그인하고 세금 신고서에 디지털 서명하도록 적극 권장하고 있으며, 이를 통해 법적 구속력이 있는 본인 인증을 유지하면서도 자필 서명의 필요성을 없앴습니다. 이러한 디지털 서명 기능은 부인 방지(non-repudiation)를 보장하는 암호화 기술을 사용하여 납세자가 추후 세금 신고서 제출 사실을 부인할 수 없도록 합니다.
다양한 본인 인증 옵션
사용자마다 기술 수용 수준과 선호도가 다양하다는 점을 고려하여, eTAX 플랫폼은 세 가지 차별화된 본인 인증 방식을 제공합니다:
- iAM Smart/iAM Smart+: 사용자는 모바일 기기를 활용한 생체 인증 또는 PIN 기반 인증을 통해 TIN이나 비밀번호를 입력하지 않고도 원활하게 로그인할 수 있습니다.
- TIN + 비밀번호: 납세자 식별 번호(TIN)와 사용자가 설정한 비밀번호를 사용하는 기존 로그인 방식입니다.
- 디지털 인증서: 공인인증기관에서 발급한 개인 디지털 인증서로, PKI 기반 인증을 제공합니다.
이러한 다각적 접근 방식은 각 인증 방식의 고유한 보안 강도에 부합하는 보안 표준을 유지하면서도 접근성을 보장합니다.
iAM Smart 4.0 개선 사항 (2024년 12월)
2024년 12월, 정부는 iAM Smart 4.0을 출시하여 사용자 경험과 접근성을 크게 개선했습니다. 업데이트된 인터페이스에는 주제별 페이지와 주요 서비스 페이지가 도입되었으며, eTAX, 비접촉식 e-Channel, SmartPLAY와 같이 자주 이용하는 서비스가 눈에 띄게 배치되어 바로 접속할 수 있습니다.
특히 주목할 만한 추가 기능은 고령층 및 접근성 지원이 필요한 사용자가 애플리케이션을 더욱 편리하게 이용할 수 있도록 특별히 설계된 "라이트(lite)" 모드입니다. 이러한 포용적 디자인 접근 방식을 통해 기술 숙련도나 신체적 제약에 관계없이 홍콩의 모든 계층이 디지털 세무 서비스를 지속적으로 이용할 수 있도록 지원합니다.
데이터 암호화 및 전송 보안
TLS/SSL 암호화 표준
사용자와 eTAX 플랫폼 간에 전송되는 모든 데이터는 구형 SSL(Secure Sockets Layer) 프로토콜의 후속 버전인 TLS(전송 계층 보안) 암호화를 통해 보호됩니다. TLS는 이전 버전보다 향상된 보안 및 암호화 기능을 제공하여 현대의 사이버 위협에 대해 더욱 강력한 보호를 제공합니다.
공식 eTAX 플랫폼은 검증된 채널을 통해서만 접속할 수 있으며, 사용자는 GovHK 또는 IRD 공식 웹사이트를 통해서만 시스템에 접속하거나 브라우저 주소창에 URL https://www.gov.hk/etax 를 직접 입력하여 접속할 것을 강력히 권장합니다. 이러한 지침은 피싱 공격을 방지하고 사용자가 합법적인 플랫폼에 연결되도록 돕습니다.
데이터 교환을 위한 고급 암호화
2024년 11월, IRD는 금융정보 자동교환(AEOI) 포털의 암호화 도구 업데이트 버전을 출시했습니다. 이제 보고 대상 금융기관은 데이터 파일을 암호화할 때 이 개선된 버전을 사용해야 하며, 이는 암호화 모범 사례를 최신 상태로 유지하려는 IRD의 의지를 보여줍니다.
이 암호화 프로토콜은 민감한 금융 데이터가 초기 전송부터 저장 및 최종 보관에 이르기까지 전체 수명주기 동안 보호되도록 보장합니다. 전송 중에 데이터가 가로채어지더라도 암호화 처리를 통해 권한이 없는 제3자가 데이터를 읽을 수 없도록 합니다.
세션 보안 및 타임아웃 프로토콜
eTAX 플랫폼은 사용자가 기기를 방치할 때 무단 액세스로부터 보호하기 위해 자동 세션 타임아웃 메커니즘을 구현합니다. 보안상의 이유로 구체적인 타임아웃 시간은 공개되지 않지만, 시스템은 사용자 편의성과 보안 요구사항 간의 균형을 유지하도록 설계되었습니다.
세션이 만료되면 사용자는 활동을 계속하기 위해 다시 인증해야 하므로, 사용자가 로그아웃하는 것을 잊었을 때 발생할 수 있는 무단 액세스를 방지합니다. 이 기능은 공용 단말기나 공유 컴퓨터에서 플랫폼에 접속할 때 특히 중요하지만, IRD는 이러한 장소에서 세무 거래를 처리하지 않도록 명시적으로 권고하고 있습니다.
법률 및 규제 준수
개인정보(사생활 보호) 조례(PDPO) 준수
1995년에 제정되어 1996년 12월부터 시행된 개인정보(사생활 보호) 조례(PDPO)는 아시아에서 가장 오랜 역사를 지닌 포괄적인 데이터 보호법 중 하나입니다. eTAX 플랫폼은 민간 및 공공 부문 모두에 적용되며 기술 중립적이고 원칙에 기반한 PDPO를 철저히 준수하여 운영됩니다.
PDPO는 국세청(IRD)의 납세자 정보 처리 방식을 규율하는 6대 핵심 데이터 보호 원칙을 중심으로 구성되어 있습니다.
| 원칙 | eTAX 적용 방식 |
|---|---|
| 수집 목적 및 방식 | eTAX를 통해 수집되는 개인정보는 세액 산정 및 행정 목적에 필요한 정보로 제한됩니다 |
| 정확성 및 보유 기간 | 데이터의 정확성을 검증하며, 법정 의무 기간(최소 7년) 동안만 보유합니다 |
| 개인정보의 이용 | 납세자 데이터는 법률에 의해 달리 승인되지 않는 한 전적으로 세무 관련 목적으로만 사용됩니다 |
| 개인정보의 보안 | 강력한 기술적·관리적 조치를 통해 무단 접근, 처리 또는 유실로부터 데이터를 보호합니다 |
| 정보 공개 및 투명성 | 개인정보 처리방침을 통해 납세자에게 데이터 수집 목적과 권리를 안내합니다 |
| 데이터 열람권 | 납세자는 IRD가 보유한 본인의 개인정보를 열람하고 정정을 요청할 수 있습니다 |
세법에 따른 면제 조항
PDPO는 세무 행정과 관련된 구체적인 면제 조항을 규정하고 있습니다. 법률이나 법원 명령에 따라 개인정보의 사용이 요구 또는 승인되거나, 홍콩 내에서 법적 권리를 행사 또는 방어하는 데 필요한 경우 특정 준수 요건이 면제될 수 있습니다. 이를 통해 IRD는 사생활 보호 권리를 최대한 존중하는 동시에 세무조례(Inland Revenue Ordinance)에 따른 법적 의무를 이행할 수 있습니다.
향후 규제 동향
2024년 2월 19일에 개최된 입법회 정제사무위원회(Legislative Council Panel on Constitutional Affairs)에서 개인정보판무관(Privacy Commissioner)은 홍콩의 개인정보 보호를 강화하기 위해 개인정보판무관사무소(Office of the Privacy Commissioner for Personal Data)가 정부와 협력하여 PDPO를 재검토하고 있다고 보고했습니다. 제안된 개정안에는 데이터 유출 의무 통지 제도 도입, 기업의 데이터 보유 정책 수립 의무화, 행정 벌금 부과 등이 포함되어 있습니다.
그러나 이러한 개정안은 영세 기업 또는 초소형 기업에 미칠 수 있는 경제적 부담에 대한 우려로 인해 보류되었습니다. 정부는 현지 기업에 미치는 영향을 줄이기 위해 점진적인 접근 방식을 통해 개정안을 도입하는 방안을 검토 중입니다. 개정안이 시행되면 eTAX 사용자를 위한 개인정보 보호가 한층 더 강화될 것입니다.
제도적 보안 체계
다계층 보안 거버넌스
IRD는 단순한 기술적 통제를 넘어 포괄적인 보안 거버넌스 프레임워크를 구축했습니다. 본 국은 데이터 보호에 관한 국제 모범 사례는 물론 정부의 확립된 보안 규정 및 지침을 철저히 준수합니다. 기본적인 규정 준수를 넘어, IRD는 지속적으로 진화하는 사이버 보안 환경에 대한 적응성을 확보하기 위해 강력한 자체 모니터링 메커니즘과 IT 보안 관리를 위한 지속적 개선 프로세스를 구현했습니다.
독립적인 보안 검토 및 감사
IRD의 시스템은 포괄적인 보안 보증을 보장하기 위해 여러 이해관계자로부터 정기적이고 엄격한 검토를 거칩니다.
- 디지털정책국(DPO): 디지털 거버넌스 및 보안 정책 준수에 대한 감독 제공
- 사이버보안 및 기술범죄국(CSTCB): 홍콩 경무처 소속인 CSTCB는 IRD 시스템에 대한 잠재적 사이버 보안 위협 정보를 정기적으로 제공하고 위험을 완화하기 위한 충분한 보호 조치 구축을 지원
- 감사청(Audit Commission): 시스템의 견고성과 보안 통제의 유효성을 보장하기 위해 독립적인 검토 수행
- 독립 보안 전문가: 객관적인 관점에서 취약점을 식별하고 개선 방안을 권고하기 위해 외부 보안 평가 및 감사 전문가 참여
정부 기관과 독립 전문가 간의 이러한 협력적 노력은 IRD가 새로운 위험에 대응하는 데 있어 지속적인 경계 태세를 유지하고 선제적으로 대처할 수 있도록 보장합니다. 특히 DPO와 CSTCB는 위협 환경을 정기적으로 모니터링하고 정부 시스템에 특화된 잠재적 취약점에 대한 조기 경보를 제공함으로써 중추적인 역할을 수행합니다.
국제 표준 부합
국제사회의 일원이자 글로벌 금융 중심지인 홍콩은 경제협력개발기구(OECD)와 같은 영향력 있는 국제기구가 정한 글로벌 표준을 준수합니다. IRD는 자사의 정책과 관행이 이러한 국제적 프레임워크에 부합하도록 노력하고 있으며, 특히 데이터 보안 및 관할 구역 간 정보 교환과 같은 분야에서 두드러집니다. 이러한 조치는 IRD의 신뢰성을 강화하고 점점 더 상호 연결되는 글로벌 경제 속에서 국경 간 데이터 보호 과제를 처리할 수 있는 만반의 역량을 갖추도록 보장합니다.
감사 추적 및 거래 로깅
종합적인 활동 추적
eTAX 플랫폼은 모든 제출 및 거래에 대한 완전한 감사 추적 기록을 유지합니다. 시스템 내에서 수행되는 모든 작업은 타임스탬프, 사용자 식별 정보, IP 주소 및 거래 세부 정보를 포함한 관련 메타데이터와 함께 기록됩니다. 이러한 포괄적인 로깅은 다음과 같은 다양한 목적으로 활용됩니다.
- 책임성: 모든 작업을 특정 사용자로 추적할 수 있도록 보장하여 무단 수정을 방지하고 이상 징후 조사를 지원합니다.
- 부인 방지: 사용자가 특정 작업을 수행했거나 특정 신고서를 제출한 사실을 사후에 부인할 수 없도록 반박 불가능한 기록을 생성합니다.
- 사기 탐지: 사기 행위를 나타낼 수 있는 비정상적인 패턴이나 의심스러운 활동을 식별할 수 있도록 지원합니다.
- 규정 준수 검증: IRD와 납세자가 세무조례(Inland Revenue Ordinance)에 따른 각자의 의무를 이행했음을 입증하는 증거를 제공합니다.
- 분쟁 해결: 제출 시기, 내용 또는 진위 여부에 대한 분쟁을 해결할 수 있는 명확한 기록을 제공합니다.
거래 승인을 위한 MyGovHK 연동
MyGovHK 계정을 eTAX 서비스와 연동한 사용자의 경우, 세무국장(Commissioner of Inland Revenue)의 승인에 따라 MyGovHK 계정 비밀번호를 eTAX를 통해 제출되는 거래의 승인 및 서명 수단으로 사용할 수 있습니다. 이러한 연동은 통합 정부 서비스 플랫폼의 편의성을 유지하는 동시에 추가적인 검증 단계를 제공합니다.
기록 보관 및 데이터 관리
7년 보관 요건
세무조례(IRO) 제51C조에 따르면 홍콩에서 사업을 영위하는 모든 사람은 수입 및 지출에 관한 기록을 최소 7년 동안 보관해야 합니다. 이 요건은 실물 또는 전자 형식으로 유지되는지 여부와 관계없이 모든 세무 관련 문서 및 기록에 적용됩니다.
세무조례(IRO)는 홍콩에서 무역, 전문직 또는 사업을 영위하는 모든 사람이 과세 대상 이익(assessable profits)을 용이하게 확인할 수 있도록 해당 기록과 관련된 거래, 행위 또는 영업이 완료된 후 최소 7년 동안 충분한 기록을 보관할 것을 요구합니다. 이러한 포괄적인 보관 요건은 세무국(IRD)이 세무 조사를 실시할 때 정확한 세액 사정을 내리기 위해 필요한 정보를 확보할 수 있도록 보장합니다.
결손금 이월 공제에 따른 보관 기간 연장
7년 보관 규정은 세무상 결손금이 있는 기업에 중요한 시사점을 갖습니다. 홍콩의 세제 하에서는 기업의 결손금을 기한 제한 없이 향후 연도의 이익과 상계할 수 있습니다. 기업이 특정 과세연도에 과세 대상 이익이 발생하더라도 이전 연도에서 이월된 결손금을 공제한 후 여전히 전체 결손 상태라면, 결손금이 완전히 상계될 때까지 해당 연도에 세금을 납부하지 않아도 됩니다.
따라서 납세자는 결손금이 완전히 상계된 연도 말로부터 7년이 지날 때까지 해당 관련 과세연도의 사업 기록을 보관해야 합니다. 이에 따라 기록 보관 기간이 기본 7년 요건보다 훨씬 더 길어지는 경우가 발생할 수 있습니다.
전자 기록 보관
디지털 비즈니스 운영이라는 현대적 현실을 반영하여 기업은 전자 기록 보관 시스템을 사용할 수 있습니다. 그러나 수입과 지출을 입증하기 위해 수표 잔여부(cheque stubs), 인보이스, 은행 입금 전표 및 명세서와 같은 원본 증빙 서류는 여전히 보존해야 합니다.
전자 기록은 요구되는 보존 기간 동안 가독성, 검색 가능성 및 완전성을 유지해야 합니다. 이를 위해 PDF 또는 XML과 같은 안정적인 형식으로 저장하고, 감사나 검사 시 필요한 경우 전체 사본을 검색할 수 있는 플랫폼을 사용해야 합니다. 원본 문서의 이미지를 CD-ROM, DVD-ROM 또는 USB 드라이브에 보관하는 것은 가독성 및 검색 가능성 요건을 충족하는 한 실물 문서를 보관하는 대안으로 허용됩니다.
규정 미준수 시 벌칙
합당한 사유 없이 기록 보존 요건을 준수하지 않을 경우 최대 HK$100,000의 벌금이 부과될 수 있습니다. 또한 세무 검토나 조사 중에 문서를 제출하지 못하면 홍콩 국세청(IRD)은 특정 공제를 불인정하거나 세액을 재산정할 수 있으며, 이는 잠재적으로 더 높은 세금 부담으로 이어질 수 있습니다.
충분한 기록이 없을 경우 IRD는 이러한 기록을 대신할 수 있는 대안을 바탕으로 세금을 산정할 수 있습니다. 예를 들어 이러한 대안은 납세자의 자산 가치 변동, 은행 예금 또는 동종 기업의 프로필 등을 바탕으로 할 수 있습니다. 이러한 대체 산정은 대개 납세자에게 불리하므로, 적절한 기록 보존은 단순한 법적 의무일 뿐만 아니라 재정적 필수 사항입니다.
사용자 보안 모범 사례
IRD 권장 보안 조치
eTAX 플랫폼은 광범위한 보안 통제를 시행하고 있지만, 사용자의 행동은 여전히 전반적인 보안의 핵심 요소입니다. IRD는 사용자가 계정과 데이터를 보호할 수 있도록 다음과 같은 포괄적인 지침을 제공합니다:
- 비밀번호 보안: 생년월일이나 홍콩 신분증 번호와 같이 추측하기 쉬운 문자를 비밀번호로 사용하지 마시고, 정기적으로 비밀번호를 변경하십시오.
- 접속 환경 보안: 잠재적인 키로깅이나 숄더 서핑(어깨너머 훔쳐보기) 공격을 방지하기 위해 공용 단말기에서의 거래를 피하십시오.
- 엔드포인트 보안: 컴퓨터에 적절한 방화벽, 백신 소프트웨어 및 스파이웨어 방지 소프트웨어를 설치하고 정기적으로 업데이트하십시오.
- 기밀 유지: 세무국(IRD) 직원을 사칭하는 사람을 포함하여 그 누구에게도 비밀번호를 공개하지 마십시오(실제 IRD 직원은 절대 비밀번호를 요구하지 않습니다).
- 공식 경로로만 접속: GovHK 또는 IRD 공식 웹사이트를 통해서만 eTAX 시스템에 접속하거나, 브라우저 주소창에 URL https://www.gov.hk/etax 를 직접 입력하십시오.
시스템 호환성 및 보안
eTAX 시스템의 원활한 운영과 높은 수준의 거래 보안을 위해 사용자는 GovHK 온라인 서비스 시스템 요구사항 웹페이지에 안내된 검증된 운영체제 및 브라우저 조합을 사용하는 것이 권장됩니다. 본 시스템은 시중의 주요 운영체제 및 브라우저와 호환되도록 설계되었으나, 검증된 환경 구성을 사용할 때 최적의 보안과 기능이 보장됩니다.
사기성 통신에 대한 주의 안내
IRD는 세무국을 사칭하여 발송되는 사기성 이메일에 대해 대중에게 적극적으로 주의를 당부하고 있습니다. 2024년 11월, IRD는 수신자에게 세무 조사가 실시될 예정임을 알리고 제공된 하이퍼링크를 통해 바이러스가 포함된 문서를 다운로드하도록 유도하는 사기성 이메일에 대해 대중의 주의를 촉구했습니다. 세무국은 이러한 사기성 이메일과 어떠한 관련도 없음을 강조했습니다.
납세자는 IRD를 사칭하는 예상치 못한 모든 통신에 대해 경계해야 하며, 특히 다음과 같은 경우 각별히 주의해야 합니다:
- 즉각적인 조치를 요구하거나 처벌/과태료를 언급하며 위협하는 경우
- 비밀번호, 신용카드 정보 또는 은행 계좌 정보를 요구하는 경우
- 의심스러운 링크나 첨부 파일이 포함된 경우
- 공식 IRD 도메인과 일치하지 않는 이메일 주소에서 발송된 경우
- 문법적 오류나 비정상적인 서식이 포함되어 있는 경우
의심스러운 경우 납세자는 의심스러운 연락에 응답하기보다는 세무국(IRD) 웹사이트에 기재된 공식 채널을 통해 세무국에 직접 문의해야 합니다.
향후 보안 강화 방안
인공지능 및 데이터 보호
2024년 6월 11일, 개인정보보호위원회(PCPD)는 "인공지능: 모범 개인정보 보호 프레임워크"를 발표했습니다. 이는 PDPO(개인정보 보호 조례) 준수와 관련하여 인공지능 시스템을 조달, 구현 및 사용하는 조직을 대상으로 한 PCPD 최초의 지침 문서입니다.
세무국이 시스템 현대화를 지속함에 따라 사기 감지, 리스크 평가 및 서비스 개선을 위한 AI 기술 통합은 개인정보 보호 요건과 균형을 이루어야 합니다. 이 프레임워크는 혁신을 가능하게 하면서도 납세자 데이터를 보호하는 책임감 있는 AI 구현을 위한 로드맵을 제공합니다.
주요 기반시설 보호
정부는 2024년 12월 주요 기반시설(컴퓨터 시스템) 보호 법안을 발표했습니다. 이 법안은 데이터 유출 사고 발생 시 홍콩의 중대한 사회적 또는 경제적 활동 유지에 실질적인 영향을 미치는 기반시설을 포함한 주요 기반시설을 보호하는 것을 목표로 합니다.
이 법안에 따르면 주요 기반시설 운영자는 사이버 보안 관리 계획을 수립 및 실행하고 보안 리스크 평가를 실시해야 합니다. 정부 재정 및 경제적 안정에 있어 세금 징수의 필수적인 역할을 고려할 때, eTAX 플랫폼은 이 법률에 따라 강화된 보안 요건을 적용받을 수 있으며, 이를 통해 사이버 위협에 대한 복원력을 더욱 강화할 수 있습니다.
지속적인 보안 고도화
IRD는 정기적인 플랫폼 업데이트와 새로운 모범 사례의 도입을 통해 보안 강화에 대한 지속적인 의지를 입증해 왔습니다. 보안에 대한 당국의 접근 방식은 고정되어 있지 않으며, 변화하는 위협 환경, 기술 발전 및 사용자 요구에 발맞추어 지속적으로 진화하고 있습니다.
앞으로 다음과 같은 분야에서 지속적인 개선이 기대됩니다:
- 현재 iAM Smart 기능을 능가하는 강화된 생체 인증 옵션
- 머신러닝 및 행동 분석을 활용한 고급 위협 탐지
- 보안과 편의성의 균형을 맞춘 개선된 사용자 경험
- 데이터 보호를 유지하면서 국제 조세 정보 교환 시스템과의 연계 강화
- 암호화 기술 발전에 따른 차세대 암호화 표준 도입
결론
홍콩의 eTAX 플랫폼은 접근성, 기능성 및 보안의 균형을 맞춘 안전한 디지털 세무 행정을 위한 종합적인 접근 방식을 나타냅니다. iAM Smart/iAM Smart+와 같은 고급 인증 메커니즘의 통합, 강력한 암호화 프로토콜, 개인정보(사생활) 조례(Personal Data (Privacy) Ordinance)의 엄격한 준수 및 포괄적인 감사 추적을 통해 IRD는 수백만 납세자가 납세 의무를 이행할 수 있는 신뢰할 수 있는 환경을 구축했습니다.
이 플랫폼의 보안 프레임워크는 기술적 측면을 넘어 기관 차원의 거버넌스, 정기적인 독립 감사, 국제 표준과의 연계, 지속적인 사용자 교육까지 포괄합니다. 7년간의 기록 보관 요건은 개인정보 보호 원칙을 준수하면서 정당한 목적을 위해 과거 데이터를 활용할 수 있도록 보장합니다.
홍콩이 디지털 전환을 지속해서 추진함에 따라, eTAX 플랫폼은 공공 서비스가 최고 수준의 데이터 보호 및 보안을 유지하면서 기술을 활용하여 효율성과 편의성을 개선하는 대표적인 모범 사례로 기능하고 있습니다. 새로운 위협과 모범 사례를 기반으로 한 보안 조치의 지속적인 발전은 점점 더 복잡해지는 사이버 보안 환경 속에서도 납세자 데이터를 안전하게 보호합니다.
납세자에게 이러한 보안 기능을 이해하는 것은 디지털 플랫폼 이용에 대한 신뢰를 제공하며, 모범 사례를 준수함으로써 보안을 유지하는 데 있어 본인의 역할이 갖는 중요성을 강조합니다. 세무국(IRD)의 기술적 통제와 사용자의 보안 의식 있는 행동 간의 협력적 노력은 홍콩의 조세 행정 인프라와 처리되는 민감한 정보를 보호하는 복원력 있는 생태계를 구축합니다.
핵심 요약
- 다양한 인증 옵션: 납세자는 iAM Smart/iAM Smart+, TIN(납세자식별번호) + 비밀번호, 또는 디지털 인증서 중에서 선택할 수 있으며, 2024년 12월 기준 310만 명 이상의 사용자가 iAM Smart에 등록되어 있습니다.
- 고급 디지털 서명: iAM Smart+를 통해 세무 신고서에 법적 구속력이 있는 디지털 서명이 가능하므로, 부인 방지 기능을 유지하면서 실물 서명의 필요성을 제거합니다.
- 포괄적인 암호화: TLS/SSL 프로토콜이 전송 중인 모든 데이터를 보호하며, 정기적인 암호화 도구 업데이트를 통해 최신 모범 사례와의 일치를 보장합니다.
- 강력한 규정 준수 체계: 개인정보(사생활) 조례(Personal Data (Privacy) Ordinance)의 6대 핵심 원칙을 철저히 준수하여 납세자 데이터가 적절하게 수집, 사용 및 보호되도록 보장합니다.
- 다계층 보안 거버넌스: 디지털정책국(Digital Policy Office), 사이버보안 및 기술범죄수사국(Cyber Security and Technology Crime Bureau), 심계서(Audit Commission) 및 독립적인 보안 전문가의 정기적인 검토를 통해 포괄적인 보호를 보장합니다.
- 완전한 감사 추적: 책임성 확보, 사기 탐지 및 분쟁 해결을 위해 모든 제출 및 거래 내역이 포괄적인 메타데이터와 함께 기록됩니다.
- 최소 7년 보관 의무: 세무조례(IRO) 제51C조에 따라 최소 7년간 세무 기록을 보관해야 하며, 이월결손금이 있는 기업의 경우 더 긴 보관 기간이 요구됩니다.
- 사용자 책임: 보안은 공동의 책임이며, 사용자는 강력한 비밀번호를 유지하고, 공용 단말기 사용을 피하며, 소프트웨어를 최신 상태로 유지하고, 피싱 시도에 대해 지속적으로 주의를 기울여야 합니다.
출처:
토론에 참여하세요
0 댓글