Safeware Glasswall APAC Partner Jadwalkan demo

Jelajahi

Apa itu CDRZero TrustCelah deteksiKemampuanSkenario penggunaan

Produk

ProdukIntegrasiFormat file yang didukung

Kepatuhan

Pemetaan kontrol keamananLanskap regulasi Asia-Pasifik
Panduan per negaraSingapuraAustraliaJepangKorea SelatanIndiaIndonesiaMalaysiaThailandVietnamFilipinaTaiwanSelandia BaruMongolia

Lainnya

Kepercayaan & sertifikasiTentang kamiDokumentasi Jadwalkan demo

Lanskap regulasi · Asia Tenggara

Singapore: kewajiban keamanan file dan audit

Singapore mengatur keamanan file melalui rezim CII yang ditetapkan: Cybersecurity Act menetapkan kewajiban statutori, Cybersecurity Code of Practice menetapkan kontrol teknis, dan PDPA menetapkan kewajiban melindungi data di dalam file.

Sekilas

Bagaimana Singapore mengatur keamanan file

  • 01

    Rezim

    Rezim CII yang ditetapkan berdasarkan sektor di bawah kode praktik statuter

  • 02

    Keamanan file

    Perlindungan malware CCoP dan pemeriksaan konten pada batas kepercayaan

  • 03

    Audit dan bukti

    Log disimpan untuk mendukung investigasi dan verifikasi audit atas permintaan

Ikhtisar

Gambaran regulasi

Singapore memiliki rezim keamanan file yang paling preskriptif di kawasan ini, dan ini adalah yang paling mungkin dicantumkan dalam tender. Tiga instrumen penting bagi siapa pun yang memindahkan file melintasi batas kepercayaan di sini.

Cybersecurity Act 2018 memberi Cyber Security Agency of Singapore (CSA) kewenangan untuk menetapkan Critical Information Infrastructure di sebelas sektor dan mengikat para pemilik infrastruktur tersebut pada Code of Practice yang bersifat statutoris. Cybersecurity (Amendment) Act 2024 memperluas jangkauan itu secara material: mulai 31 October 2025 Part 3A baru mencakup penyedia layanan esensial yang tidak memiliki CII yang mereka andalkan, bersama dengan cloud service providers dan data centre operators. Organisasi yang sebelumnya berada di luar rezim karena mereka menyewa, bukan memiliki, infrastrukturnya kini berada di dalamnya.

Cybersecurity Code of Practice (CCoP) adalah tempat kewajiban teknis tersebut berlaku. CCoP 2.0 mewajibkan pemantauan berkelanjutan, deteksi anomali pada IT dan OT, serta kebijakan retensi yang mendukung investigasi dan verifikasi audit atas permintaan. CSA mengumumkan pada 22 July 2026 bahwa CCoP akan diperbarui lagi untuk menangani advanced persistent threats dan serangan yang diaktifkan AI, dengan Code for Cloud Services terpisah pada jadwal yang sama.

Bersama dengan itu, PDPA memberlakukan Protection Obligation pada setiap organisasi yang memegang data pribadi, dan MAS Technology Risk Management Guidelines menetapkan ekspektasi khusus bagi lembaga keuangan. Untuk risiko yang terbawa file, dampak praktis dari keempatnya sama: konten yang tidak tepercaya harus diperlakukan sebagai tidak tepercaya di boundary, dan Anda harus dapat menunjukkan kepada assessor apa yang terjadi pada setiap file.

Lanskap

Instrumen yang menyentuh keamanan file dan audit

InstrumenOtoritasStatusRelevansi
Cybersecurity Act 2018 (as amended 2024)CSABerlakuLangsung
Cybersecurity Code of Practice for CII (CCoP 2.0)CSABerlakuLangsung
Personal Data Protection Act 2012PDPCBerlakuLangsung
MAS Technology Risk Management GuidelinesMASBerlakuLangsung
CSA Cyber Essentials dan Cyber Trust marksCSABerlakuTidak langsung

CSA

Cybersecurity Act 2018 (as amended 2024)

Menetapkan rezim CII, kewenangan penetapan dan investigasi CSA, serta dasar hukum bagi Cybersecurity Code of Practice. Amandemen 2024 menambahkan Bagian 3A yang mencakup CII milik pihak ketiga, penyedia layanan cloud, dan pusat data, mulai berlaku pada 31 Oktober 2025.

Mengapa ini penting bagi keamanan file. Penetapan adalah hal yang membuat Code of Practice bersifat mengikat, bukan sekadar nasihat. Jika suatu organisasi ditetapkan, atau kini tercakup sebagai penyedia CII, cloud, atau data centre 3PO berdasarkan Part 3A, kontrol penanganan file dalam CCoP menjadi kewajiban statutoris dengan kewajiban pelaporan yang melekat.

Sumber: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

Kumpulan kontrol teknis yang mengikat bagi pemilik CII yang ditetapkan di sebelas sektor: Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government, dan Media. Mensyaratkan pemantauan berkelanjutan, deteksi anomali perilaku di seluruh IT dan OT, serta retensi yang mendukung investigasi dan verifikasi audit atas permintaan.

Mengapa ini penting bagi keamanan file. Ini adalah mandat keamanan file yang paling jelas di APAC. Kewajiban perlindungan malware dan pemeriksaan konten berlaku untuk konten yang masuk ke lingkungan CII, dan persyaratan retensi berarti catatan verdict per file adalah bukti yang diminta penilai. Kontrol berbasis deteksi saja sulit dibuktikan terhadap standar "known-good" yang tersirat dalam Code.

Bagaimana Glasswall mengatasinya. Glasswall CDR membangun ulang setiap file yang melintasi ke lingkungan CII sesuai spesifikasi formatnya, sehingga kontrolnya bersifat deterministik, bukan bergantung pada verdict deteksi, yang membuatnya mudah dibuktikan terhadap ekspektasi pemeriksaan konten dalam Code. Catatan verdict per file memberikan penilai riwayat pemrosesan untuk setiap file dan dapat diekspor ke SIEM, sehingga dapat disimpan sesuai kebijakan retensi apa pun yang diwajibkan Code untuk Anda operasikan. Implementasi berada di batas: ICAP untuk proxy dan gateway, atau relay email untuk lampiran masuk.

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

Sumber: CSA

PDPC

Personal Data Protection Act 2012

Mewajibkan Protection Obligation, yaitu pengaturan keamanan yang wajar untuk mencegah akses, pengumpulan, penggunaan, pengungkapan, atau risiko serupa yang tidak berwenang, ditambah kewajiban pemberitahuan atas pelanggaran data yang wajib diberitahukan.

Mengapa ini penting bagi keamanan file. File adalah pembawa data pribadi yang paling umum dan tidak terkendali dalam suatu organisasi. Menghapus pola data bernama sebelum dokumen disimpan, dibagikan, atau diteruskan merupakan kontrol langsung Protection Obligation, dan mengurangi populasi file yang dapat memicu notifiable breach.

Bagaimana Glasswall mengatasinya. Find & Redact menghapus pola data bernama dari dokumen sebelum disimpan atau dibagikan, yang secara langsung mendukung Protection Obligation dengan memperkecil jumlah data pribadi yang tersimpan dalam file lepas. Storage Monitor menerapkan perlakuan yang sama pada material yang sudah tersimpan di Microsoft 365 dan mencatat jejak per tenant dari apa yang diproses. Lebih sedikit dokumen yang membawa data pribadi yang tidak diperlukan berarti populasi file yang dapat menjadi notifiable breach menjadi lebih kecil.

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

Sumber: PDPC

MAS

MAS Technology Risk Management Guidelines

Menetapkan ekspektasi MAS bagi lembaga keuangan atas tata kelola risiko teknologi, keamanan sistem, pertahanan perimeter jaringan, dan pengiriman perangkat lunak yang aman.

Mengapa ini penting bagi keamanan file. Bagian pertahanan perimeter dan keamanan sistem adalah yang relevan: file tidak tepercaya yang masuk melalui email, portal unggah, atau pertukaran pihak ketiga diharapkan ditangani di batas, bukan diterima hanya berdasarkan verdict deteksi.

Bagaimana Glasswall mengatasinya. Ekspektasi pertahanan perimeter selaras dengan membangun ulang file tidak tepercaya pada saat tiba, email masuk, portal unggah pelanggan, pertukaran dokumen pihak ketiga, alih-alih menerimanya dan bergantung pada deteksi di hilir. Catatan verdict per file mendukung jejak bukti yang diharapkan lembaga yang diatur MAS untuk dipelihara bagi kontrol risiko teknologi.

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

Sumber: MAS

CSA

CSA Cyber Essentials dan Cyber Trust marks

Tanda sertifikasi sukarela. Cyber Essentials ditujukan untuk organisasi yang lebih kecil; Cyber Trust adalah tanda berbasis risiko dengan tingkat bertingkat untuk perusahaan yang lebih besar.

Mengapa ini penting bagi keamanan file. Semakin sering digunakan sebagai filter pengadaan daripada sekadar lencana. Pengumuman CCoP 22 July 2026 merujuk pada sertifikasi Cyber Trust Mark Level 5 sehubungan dengan Code yang diperbarui, yang menggeser mark ini dari sinyal sukarela menuju ekspektasi rantai pasok bagi vendor yang berdekatan dengan CII.

Sumber: CSA

Perkembangan terbaru

Apa yang telah berubah di Singapura

Terbaru lebih dulu.

  1. Konsultasi publikDampak tinggi

    CCoP untuk CII akan diperbarui untuk menangani ancaman APT dan yang didukung AI

    CSA mengumumkan bahwa Cybersecurity Code of Practice untuk CII akan diperbarui untuk menangani ancaman persisten tingkat lanjut dan ancaman yang didukung AI, dengan perubahan yang diperkirakan mulai berlaku pada bagian akhir 2026. Pembaruan ini mencakup akuntabilitas dewan dengan kerangka kerja ketahanan siber yang ditinjau setiap tahun, sertifikasi Cyber Trust Mark Level 5, pengawasan terhadap sistem yang saling terhubung, penerapan deteksi ancaman, perencanaan latihan keamanan siber, serta manajemen pemantauan dan deteksi jaringan. Sebuah Code of Practice terpisah untuk Cloud Services direncanakan pada jadwal yang sama.

    Mengapa ini penting bagi keamanan file. Ancaman yang didukung AI meningkatkan level ancaman terhadap serangan melalui file secara spesifik: payload dokumen polimorfik dan umpan yang dihasilkan mesin mempercepat penurunan efektivitas deteksi berbasis signature dan heuristik lebih cepat daripada penurunan pada rebuild deterministik. Pemilik CII yang meninjau set kontrol mereka terhadap Code yang diperbarui sebaiknya mengharapkan content-inspection dan known-good reconstruction akan diteliti lebih ketat daripada penyesuaian deteksi.

    Bagaimana Glasswall menanganinya

    Inilah perkembangan yang paling layak untuk ditindaklanjuti sebelum Code tersebut berlaku. Payload dokumen yang dihasilkan AI dan umpan yang dirancang khusus untuk target secara signifikan lebih cepat menurunkan efektivitas deteksi berbasis signature dan heuristik dibandingkan rebuild deterministik, karena rebuild tidak perlu mengenali ancaman, melainkan menghapus konten aktif apa pun. Pemilik CII yang meninjau kembali set kontrol mereka sebelum Code yang diperbarui berlaku sebaiknya mengantisipasi bahwa inspeksi konten dan rekonstruksi known-good akan mendapat pengawasan yang lebih besar daripada penyesuaian deteksi. Macro intelligence mencakup permukaan macro Office secara spesifik, dan Large Archive menjangkau format kontainer yang tidak dapat dibuka oleh pemindaian inline.

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • infrastruktur kritis
    • pemerintah
    • perbankan
    • layanan kesehatan
    • telekomunikasi
    • energi
    • transportasi

    Sumber: CSA

  2. BerlakuDampak tinggi

    Ketentuan utama Cybersecurity (Amendment) Act 2024 mulai berlaku

    Ketentuan utama Cybersecurity (Amendment) Act 2024 mulai berlaku, memperkenalkan Part 3A untuk mengatur penyedia layanan esensial yang tidak memiliki CII yang menjadi sandaran mereka, serta memperluas pengawasan CSA ke penyedia layanan cloud dan operator pusat data.

    Mengapa ini penting bagi keamanan file. Konsekuensi praktisnya adalah cakupan. Organisasi yang mengira set kontrol CII tidak berlaku karena mereka menyewa, bukan memiliki, infrastruktur kini berpotensi termasuk dalam cakupan, dan mewarisi ekspektasi pemeriksaan konten serta retensi Code untuk file yang masuk ke lingkungan layanan esensial.

    • infrastruktur kritis
    • pemerintah
    • perbankan
    • layanan kesehatan
    • telekomunikasi
    • energi
    • transportasi

    Sumber: CSA

  3. AmendemenDampak sedang

    Cybersecurity (Amendment) Act 2024 disahkan oleh Parlemen

    Parlemen mengesahkan Cybersecurity (Amendment) Act 2024, memperluas Cybersecurity Act 2018 untuk mencakup CII milik pihak ketiga, penyedia layanan cloud, operator pusat data, dan entitas dengan kepentingan keamanan siber khusus.

    Mengapa ini penting bagi keamanan file. Menetapkan dasar legislatif untuk perluasan cakupan October 2025. Relevan saat menilai apakah suatu penerapan berada di dalam atau di luar perimeter kontrol CII.

    • infrastruktur kritis
    • pemerintah
    • perbankan
    • telekomunikasi

    Sumber: Singapore Statutes Online

Cakupan

Tentang halaman ini

Halaman ini merupakan referensi kerja bagi organisasi yang beroperasi di Singapura.

Ini bukan nasihat hukum. Kewajiban regulasi bergantung pada bagaimana suatu organisasi ditetapkan, sektor apa yang dijalankannya, dan bagaimana sistemnya diarsitekturkan, mintalah nasihat lokal sebelum mengandalkan apa pun di sini untuk keputusan kepatuhan. Jika kami menjelaskan bagaimana Glasswall terkait dengan suatu kewajiban, kami menjelaskan sebuah kontrol, bukan mensertifikasi suatu hasil.

Merencanakan penerapan di Singapura?