Lanskap regulasi · Asia Tenggara
Singapore: kewajiban keamanan file dan audit
Singapore mengatur keamanan file melalui rezim CII yang ditetapkan: Cybersecurity Act menetapkan kewajiban statutori, Cybersecurity Code of Practice menetapkan kontrol teknis, dan PDPA menetapkan kewajiban melindungi data di dalam file.
Sekilas
Bagaimana Singapore mengatur keamanan file
- 01
Rezim
Rezim CII yang ditetapkan berdasarkan sektor di bawah kode praktik statuter
- 02
Keamanan file
Perlindungan malware CCoP dan pemeriksaan konten pada batas kepercayaan
- 03
Audit dan bukti
Log disimpan untuk mendukung investigasi dan verifikasi audit atas permintaan
Ikhtisar
Gambaran regulasi
Singapore memiliki rezim keamanan file yang paling preskriptif di kawasan ini, dan ini adalah yang paling mungkin dicantumkan dalam tender. Tiga instrumen penting bagi siapa pun yang memindahkan file melintasi batas kepercayaan di sini.
Cybersecurity Act 2018 memberi Cyber Security Agency of Singapore (CSA) kewenangan untuk menetapkan Critical Information Infrastructure di sebelas sektor dan mengikat para pemilik infrastruktur tersebut pada Code of Practice yang bersifat statutoris. Cybersecurity (Amendment) Act 2024 memperluas jangkauan itu secara material: mulai 31 October 2025 Part 3A baru mencakup penyedia layanan esensial yang tidak memiliki CII yang mereka andalkan, bersama dengan cloud service providers dan data centre operators. Organisasi yang sebelumnya berada di luar rezim karena mereka menyewa, bukan memiliki, infrastrukturnya kini berada di dalamnya.
Cybersecurity Code of Practice (CCoP) adalah tempat kewajiban teknis tersebut berlaku. CCoP 2.0 mewajibkan pemantauan berkelanjutan, deteksi anomali pada IT dan OT, serta kebijakan retensi yang mendukung investigasi dan verifikasi audit atas permintaan. CSA mengumumkan pada 22 July 2026 bahwa CCoP akan diperbarui lagi untuk menangani advanced persistent threats dan serangan yang diaktifkan AI, dengan Code for Cloud Services terpisah pada jadwal yang sama.
Bersama dengan itu, PDPA memberlakukan Protection Obligation pada setiap organisasi yang memegang data pribadi, dan MAS Technology Risk Management Guidelines menetapkan ekspektasi khusus bagi lembaga keuangan. Untuk risiko yang terbawa file, dampak praktis dari keempatnya sama: konten yang tidak tepercaya harus diperlakukan sebagai tidak tepercaya di boundary, dan Anda harus dapat menunjukkan kepada assessor apa yang terjadi pada setiap file.
Lanskap
Instrumen yang menyentuh keamanan file dan audit
| Instrumen | Otoritas | Status | Relevansi |
|---|---|---|---|
| Cybersecurity Act 2018 (as amended 2024) | CSA | Berlaku | Langsung |
| Cybersecurity Code of Practice for CII (CCoP 2.0) | CSA | Berlaku | Langsung |
| Personal Data Protection Act 2012 | PDPC | Berlaku | Langsung |
| MAS Technology Risk Management Guidelines | MAS | Berlaku | Langsung |
| CSA Cyber Essentials dan Cyber Trust marks | CSA | Berlaku | Tidak langsung |
CSA
Cybersecurity Act 2018 (as amended 2024)
Menetapkan rezim CII, kewenangan penetapan dan investigasi CSA, serta dasar hukum bagi Cybersecurity Code of Practice. Amandemen 2024 menambahkan Bagian 3A yang mencakup CII milik pihak ketiga, penyedia layanan cloud, dan pusat data, mulai berlaku pada 31 Oktober 2025.
Mengapa ini penting bagi keamanan file. Penetapanlah yang membuat Code of Practice bersifat mengikat, bukan sekadar anjuran. Jika suatu organisasi ditetapkan, atau kini tercakup sebagai penyedia 3PO CII, cloud, atau pusat data di bawah Bagian 3A, kontrol penanganan file dalam CCoP menjadi kewajiban statuter dengan tugas pelaporan yang menyertainya.
CSA
Cybersecurity Code of Practice for CII (CCoP 2.0)
Kumpulan kontrol teknis yang mengikat bagi pemilik CII yang ditetapkan di sebelas sektor: Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government, dan Media. Mensyaratkan pemantauan berkelanjutan, deteksi anomali perilaku di seluruh IT dan OT, serta retensi yang mendukung investigasi dan verifikasi audit atas permintaan.
Mengapa ini penting bagi keamanan file. Ini adalah mandat keamanan file yang paling jelas di APAC. Kewajiban perlindungan malware dan pemeriksaan konten berlaku untuk konten yang masuk ke lingkungan CII, dan persyaratan retensi berarti catatan verdict per file adalah bukti yang diminta penilai. Kontrol berbasis deteksi saja sulit dibuktikan terhadap standar "known-good" yang tersirat dalam Code.
Bagaimana Glasswall mengatasinya. Glasswall CDR membangun ulang setiap file yang melintas masuk ke lingkungan CII terhadap spesifikasi formatnya, sehingga kontrolnya bersifat deterministik, bukan bergantung pada vonis deteksi, dan itulah yang membuatnya mudah dibuktikan terhadap ekspektasi inspeksi konten dalam Code tersebut. Catatan vonis per file memberi asesor riwayat pemrosesan untuk setiap file dan dapat diekspor ke SIEM, sehingga dapat disimpan di bawah kebijakan retensi apa pun yang diwajibkan Code untuk Anda jalankan. Penerapan berada di batas: integrasi gateway web untuk proxy dan gateway, atau relai email untuk email masuk dan keluar.
Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor
PDPC
Personal Data Protection Act 2012
Memberlakukan Protection Obligation, yaitu pengaturan keamanan yang wajar untuk mencegah akses, pengumpulan, penggunaan, pengungkapan tanpa izin, atau risiko serupa, ditambah kewajiban pemberitahuan atas pelanggaran data yang memenuhi kriteria untuk diberitahukan.
Mengapa ini penting bagi keamanan file. File adalah pembawa data pribadi yang paling umum dan tidak terkendali dalam suatu organisasi. Menghapus pola data bernama sebelum dokumen disimpan, dibagikan, atau diteruskan merupakan kontrol langsung Protection Obligation, dan mengurangi populasi file yang dapat memicu notifiable breach.
Bagaimana Glasswall mengatasinya. Pencegahan kebocoran data (DLP) menghapus pola data bernama dari dokumen sebelum disimpan atau dibagikan, yang secara langsung mendukung Kewajiban Perlindungan dengan memperkecil jumlah data pribadi yang tersimpan dalam file lepas. Perlindungan penyimpanan Microsoft 365 menerapkan perlakuan yang sama pada file yang diunggah ke SharePoint dan OneDrive. Lebih sedikit dokumen yang membawa data pribadi yang tidak diperlukan berarti populasi file yang dapat menjadi pelanggaran yang wajib diberitahukan menjadi lebih kecil.
Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo
MAS
MAS Technology Risk Management Guidelines
Menetapkan ekspektasi MAS bagi lembaga keuangan atas tata kelola risiko teknologi, keamanan sistem, pertahanan perimeter jaringan, dan pengiriman perangkat lunak yang aman.
Mengapa ini penting bagi keamanan file. Bagian pertahanan perimeter dan keamanan sistem adalah yang relevan: file tidak tepercaya yang masuk melalui email, portal unggah, atau pertukaran pihak ketiga diharapkan ditangani di batas, bukan diterima hanya berdasarkan verdict deteksi.
Bagaimana Glasswall mengatasinya. Ekspektasi pertahanan perimeter dipetakan pada pembangunan ulang file tidak tepercaya di titik kedatangannya (email masuk, portal unggah pelanggan, pertukaran dokumen pihak ketiga), alih-alih menerimanya dan mengandalkan deteksi di hilir. Per-file verdict record mendukung jejak bukti yang diharapkan dipelihara oleh lembaga yang diregulasi MAS untuk kontrol risiko teknologi.
Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo
CSA
CSA Cyber Essentials dan Cyber Trust marks
Tanda sertifikasi sukarela. Cyber Essentials ditujukan untuk organisasi yang lebih kecil; Cyber Trust adalah tanda berbasis risiko dengan tingkat bertingkat untuk perusahaan yang lebih besar.
Mengapa ini penting bagi keamanan file. Semakin sering digunakan sebagai filter pengadaan daripada sekadar lencana. Pengumuman CCoP 22 July 2026 merujuk pada sertifikasi Cyber Trust Mark Level 5 sehubungan dengan Code yang diperbarui, yang menggeser mark ini dari sinyal sukarela menuju ekspektasi rantai pasok bagi vendor yang berdekatan dengan CII.
Perkembangan terbaru
Apa yang telah berubah di Singapura
Terbaru lebih dulu.
-
CCoP untuk CII akan diperbarui untuk menangani ancaman APT dan yang didukung AI
CSA mengumumkan bahwa Cybersecurity Code of Practice untuk CII akan diperbarui untuk menangani ancaman persisten tingkat lanjut dan ancaman yang didukung AI, dengan perubahan yang diperkirakan mulai berlaku pada bagian akhir 2026. Pembaruan ini mencakup akuntabilitas dewan dengan kerangka kerja ketahanan siber yang ditinjau setiap tahun, sertifikasi Cyber Trust Mark Level 5, pengawasan terhadap sistem yang saling terhubung, penerapan deteksi ancaman, perencanaan latihan keamanan siber, serta manajemen pemantauan dan deteksi jaringan. Sebuah Code of Practice terpisah untuk Cloud Services direncanakan pada jadwal yang sama.
Mengapa ini penting bagi keamanan file. Ancaman yang didukung AI meningkatkan level ancaman terhadap serangan melalui file secara spesifik: payload dokumen polimorfik dan umpan yang dihasilkan mesin mempercepat penurunan efektivitas deteksi berbasis signature dan heuristik lebih cepat daripada penurunan pada rebuild deterministik. Pemilik CII yang meninjau set kontrol mereka terhadap Code yang diperbarui sebaiknya mengharapkan content-inspection dan known-good reconstruction akan diteliti lebih ketat daripada penyesuaian deteksi.
Bagaimana Glasswall menanganinya
Inilah perkembangan yang paling layak ditindaklanjuti sebelum Code tersebut berlaku. Payload dokumen yang dihasilkan AI dan umpan yang disesuaikan oleh mesin menurunkan efektivitas deteksi berbasis signature dan heuristik jauh lebih cepat daripada menurunkan efektivitas pembangunan ulang deterministik, karena pembangunan ulang tidak perlu mengenali ancamannya; konten aktif tetap dihapus apa pun kondisinya. Pemilik CII yang meninjau kembali rangkaian kontrol mereka sebelum Code yang diperbarui berlaku sebaiknya mengantisipasi bahwa inspeksi konten dan rekonstruksi yang diketahui aman akan mendapat sorotan lebih besar daripada penyetelan deteksi. Analisis makro mencakup secara khusus permukaan makro Office, dan pemrosesan arsip besar menjangkau arsip dan citra cakram yang tidak dapat dibuka oleh pemindaian inline.
Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor
- infrastruktur kritis
- pemerintah
- perbankan
- layanan kesehatan
- telekomunikasi
- energi
- transportasi
-
Ketentuan utama Cybersecurity (Amendment) Act 2024 mulai berlaku
Ketentuan utama Cybersecurity (Amendment) Act 2024 mulai berlaku, memperkenalkan Part 3A untuk mengatur penyedia layanan esensial yang tidak memiliki CII yang menjadi sandaran mereka, serta memperluas pengawasan CSA ke penyedia layanan cloud dan operator pusat data.
Mengapa ini penting bagi keamanan file. Konsekuensi praktisnya adalah cakupan. Organisasi yang mengira set kontrol CII tidak berlaku karena mereka menyewa, bukan memiliki, infrastruktur kini berpotensi termasuk dalam cakupan, dan mewarisi ekspektasi pemeriksaan konten serta retensi Code untuk file yang masuk ke lingkungan layanan esensial.
- infrastruktur kritis
- pemerintah
- perbankan
- layanan kesehatan
- telekomunikasi
- energi
- transportasi
-
Cybersecurity (Amendment) Act 2024 disahkan oleh Parlemen
Parlemen mengesahkan Cybersecurity (Amendment) Act 2024, memperluas Cybersecurity Act 2018 untuk mencakup CII milik pihak ketiga, penyedia layanan cloud, operator pusat data, dan entitas dengan kepentingan keamanan siber khusus.
Mengapa ini penting bagi keamanan file. Menetapkan dasar legislatif untuk perluasan cakupan October 2025. Relevan saat menilai apakah suatu penerapan berada di dalam atau di luar perimeter kontrol CII.
- infrastruktur kritis
- pemerintah
- perbankan
- telekomunikasi
Cakupan
Tentang halaman ini
Halaman ini merupakan referensi kerja bagi organisasi yang beroperasi di Singapura.
Ini bukan nasihat hukum. Kewajiban regulasi bergantung pada bagaimana suatu organisasi ditetapkan, sektor apa yang dijalankannya, dan bagaimana sistemnya diarsitekturkan, mintalah nasihat lokal sebelum mengandalkan apa pun di sini untuk keputusan kepatuhan. Jika kami menjelaskan bagaimana Glasswall terkait dengan suatu kewajiban, kami menjelaskan sebuah kontrol, bukan mensertifikasi suatu hasil.



