規制環境 · 東南アジア
シンガポール:ファイルセキュリティと監査の義務
シンガポールでは、指定されたCII制度を通じてファイルセキュリティが規制されています。Cybersecurity Actが法定義務を定め、Cybersecurity Code of Practiceが技術的統制を定め、PDPAがファイル内のデータを保護する義務を定めています。
概要
シンガポールにおけるファイルセキュリティの規制
- 01
規制体系
法定実務規範に基づくセクター指定型CII制度
- 02
ファイルセキュリティ
CCoPによるマルウェア防御と信頼境界でのコンテンツ検査
- 03
監査と証跡
調査および監査の検証を要求に応じて支援するために保持されるログ
概観
規制の全体像
シンガポールはこの地域で最も具体的なファイルセキュリティ制度を有しており、入札に記載される可能性が最も高い制度でもあります。信頼境界を越えてファイルを移動するすべての人にとって、ここでは3つの法令が重要です。
Cybersecurity Act 2018(サイバーセキュリティ法)は、シンガポールサイバーセキュリティ庁(CSA)に、11セクターにわたる重要情報インフラ(CII)を指定し、そのインフラの所有者を法定実務規範に拘束する権限を与えています。Cybersecurity (Amendment) Act 2024はその射程を大きく広げました。2025年10月31日以降、新設の第3A部が、依存するCIIを自ら所有しない必須サービス提供者に加え、クラウドサービスプロバイダーとデータセンター事業者を対象に取り込みます。インフラを所有せず借りているという理由で制度の外にいた組織が、いまや制度の内側にいます。
サイバーセキュリティ実務規範(CCoP)が技術的義務の中身です。CCoP 2.0は、継続的な監視、ITとOT双方にまたがる異常検知、そして調査と監査検証を随時支えられる保存ポリシーを要求します。CSAは2026年7月22日、APT(高度標的型攻撃)とAI活用型攻撃に対応するためCCoPを再改定し、同じスケジュールでクラウドサービス向け規範を策定すると発表しました。
これらと並んで、PDPAは個人データを保有するすべての組織に保護義務を課し、MAS技術リスク管理ガイドラインは金融機関に特化した期待水準を定めます。ファイル経由のリスクに関する限り、4つの法令の実務的な帰結は同じです。信頼できないコンテンツは境界で信頼できないものとして扱わなければならず、各ファイルに何が起きたかを評価者に示せなければなりません。
規制の構図
ファイルセキュリティと監査に関わる法令
| 法令 | 所管 | 状況 | 関連性 |
|---|---|---|---|
| Cybersecurity Act 2018 (as amended 2024) | CSA | 施行済み | 直接 |
| Cybersecurity Code of Practice for CII (CCoP 2.0) | CSA | 施行済み | 直接 |
| Personal Data Protection Act 2012 | PDPC | 施行済み | 直接 |
| MAS Technology Risk Management Guidelines | MAS | 施行済み | 直接 |
| CSA Cyber EssentialsおよびCyber Trustマーク | CSA | 施行済み | 間接 |
CSA
Cybersecurity Act 2018 (as amended 2024)
CII制度、CSAによる指定および調査権限、ならびにCybersecurity Code of Practiceの法的根拠を定めます。2024年改正により、第三者所有のCII、クラウドサービスプロバイダー、データセンターを対象とするPart 3Aが追加され、2025年10月31日に施行されます。
ファイルセキュリティにとっての意味。指定こそが、実務規範を勧告ではなく拘束力あるものにします。組織が指定された場合、あるいは第3A部の下で3PO CII、クラウドまたはデータセンター事業者として新たに対象となった場合、CCoPのファイル取り扱い統制は、報告義務を伴う法定義務となります。
CSA
Cybersecurity Code of Practice for CII (CCoP 2.0)
指定CIIの所有者向けの拘束力のある技術的統制セットであり、対象分野は11分野、すなわちEnergy、Info-communications、Water、Healthcare、Banking and Finance、Security and Emergency Services、Aviation、Land Transport、Maritime、Government、Mediaです。継続的監視、ITおよびOTを横断する行動異常検知、ならびに調査および監査の検証を要求に応じて支援する保持を求めます。
ファイルセキュリティにとっての意味。これはAPACで最も明確なファイルセキュリティ義務です。マルウェア保護およびコンテンツ検査の義務は、CII環境に入るコンテンツに適用され、保存要件により、ファイル単位の判定記録が評価者に求められる証跡になります。検知ベースの統制だけでは、Codeが示唆する「known-good」基準に対して証明するのは困難です。
Glasswallによる対応。Glasswall CDRは、CII環境に入るすべてのファイルをそのフォーマット仕様に照らして再構築するため、統制は検知結果に依存せず決定論的になります。これにより、実務規範のコンテンツ検査への期待に対して証拠を示すことが容易になります。ファイル単位の判定記録は、各ファイルの処理履歴を評価者に提供し、SIEMへエクスポートできるため、実務規範が義務付ける保存ポリシーの下で保持できます。導入は境界に置きます。プロキシやゲートウェイにはWebゲートウェイ連携、受信および送信メールにはメールリレーを使用します。
Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor
PDPC
Personal Data Protection Act 2012
保護義務(Protection Obligation)、すなわち不正なアクセス、収集、利用、開示または類似のリスクを防止するための合理的なセキュリティ措置を課し、あわせて通知対象のデータ侵害の通知を義務付けます。
ファイルセキュリティにとっての意味。ファイルは、組織内で最も一般的な管理外の個人データ搬送手段です。文書を保管、共有、転送する前に氏名付きのデータパターンを除去することは、Protection Obligationに対する直接的な統制であり、通知対象となる侵害を引き起こし得るファイルの母集団を減らします。
Glasswallによる対応。情報漏えい対策(DLP)は、文書を保管または共有する前に指定のデータパターンを除去するため、ばらばらに存在するファイル内の個人データ量を減らすことで保護義務を直接支援します。Microsoft 365ストレージ保護は、SharePointとOneDriveにアップロードされたファイルに同じ処理を適用します。不必要な個人データを含む文書が減れば、通知対象となる侵害に発展し得るファイルの母集団も小さくなります。
Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo
MAS
MAS Technology Risk Management Guidelines
金融機関に対し、テクノロジーリスクガバナンス、システムセキュリティ、ネットワーク境界防御、セキュアなソフトウェア提供に関するMASの期待を定めます。
ファイルセキュリティにとっての意味。関連するのは、周辺防御およびシステムセキュリティの節です。メール、アップロードポータル、第三者との交換で到着する不審なファイルは、検知判定だけで受け入れるのではなく、境界で処理することが想定されています。
Glasswallがどのように対応するか。境界防御への期待は、信頼できないファイルを受け入れて下流の検知に頼るのではなく、受信メール、顧客向けアップロードポータル、第三者との文書交換といった到着時点で再構築することに対応します。ファイル単位の判定記録は、MASの規制対象金融機関がテクノロジーリスク統制について維持すべき証跡を支えます。
Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo
CSA
CSA Cyber EssentialsおよびCyber Trustマーク
任意認証マーク。Cyber Essentialsは中小規模の組織を対象とし、Cyber Trustは大企業向けの段階別レベルを持つリスクベースのマークです。
ファイルセキュリティにとっての意味。近年は、認証バッジというより調達フィルターとして使われることが増えています。2026年7月22日のCCoP発表では、更新版Codeに関連してCyber Trust Mark Level 5認証に言及しており、このマークは任意の示威から、CII周辺ベンダーに対するサプライチェーン上の期待へと移行しつつあります。
最新動向
シンガポールの変更点
新しい順。
-
CII向けCCoP、APTおよびAI活用型脅威への対応で改定へ
CSAは、CII向けサイバーセキュリティ実務規範(CCoP)をAPT(高度標的型攻撃)およびAI活用型脅威に対応するよう改定すると発表しました。変更は2026年後半に発効の見込みです。改定は、毎年見直すサイバーレジリエンス枠組みによる取締役会の説明責任、Cyber Trust Markレベル5認証、相互接続システムの監督、脅威検知の導入、サイバーセキュリティ演習の計画、ネットワーク監視・検知管理をカバーします。クラウドサービス向け実務規範も同じスケジュールで策定される予定です。
ファイルセキュリティにとっての意味。AI活用型の脅威は、ファイル経由の攻撃の上限を特に押し上げます。ポリモーフィックな文書ペイロードや機械生成のルアーは、決定論的な再構築よりも速くシグネチャ・ヒューリスティック検知を劣化させます。改定版の実務規範に照らして統制を見直すCII事業者は、検知チューニングよりもコンテンツ検査と既知の安全な再構築が厳しく精査されると想定すべきです。
Glasswallによる対応
これは、改定版の実務規範が施行される前に対応しておく価値が最も高い動向です。AI生成の文書ペイロードや機械調整されたルアーは、決定論的な再構築よりもはるかに速くシグネチャ・ヒューリスティック検知を劣化させます。再構築は脅威を認識する必要がなく、アクティブコンテンツを無条件に除去するからです。改定版の実務規範の発効前に統制を見直すCII事業者は、検知チューニングよりもコンテンツ検査と既知の安全な再構築が厳しく精査されると想定すべきです。マクロ分析はOfficeマクロの攻撃面を特に対象とし、大容量アーカイブの処理はインラインスキャンでは開けないアーカイブやディスクイメージに到達します。
Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor
- 重要インフラ
- 政府
- 銀行
- 医療
- 通信
- エネルギー
- 交通
-
Cybersecurity (Amendment) Act 2024の主要規定が施行
Cybersecurity (Amendment) Act 2024の主要規定が施行され、依拠するCIIを保有しない基幹サービス提供者を規制するPart 3Aが導入されるとともに、CSAの監督対象がクラウドサービス提供者およびデータセンター運営者に拡大されました。
ファイルセキュリティにとっての意味。実務上の帰結はスコープです。インフラを所有するのではなく借用しているためにCII統制セットは適用されないと想定していた組織も、現在では適用対象となる可能性があり、必須サービス環境に入るファイルについてCodeのコンテンツ検査および保持要件を引き継ぐことになります。
- 重要インフラ
- 政府
- 銀行
- 医療
- 通信
- エネルギー
- 交通
-
ParliamentがCybersecurity (Amendment) Act 2024を可決
ParliamentはCybersecurity (Amendment) Act 2024を可決し、Cybersecurity Act 2018を拡大して、第三者所有のCII、クラウドサービス提供者、データセンター運営者、ならびに特にサイバーセキュリティ上の関心を有する事業体を対象に含めました。
ファイルセキュリティにとっての意味。2025年10月の適用範囲拡大の法的根拠を定めるものです。導入がCII統制の境界の内側か外側かを評価する際に重要です。
- 重要インフラ
- 政府
- 銀行
- 通信
対象範囲
このページについて
このページは、シンガポールで事業を行う組織向けの作業用リファレンスです。
これは法的助言ではありません。規制上の義務は、組織がどのように指定されているか、どの業界で事業を行っているか、そしてそのシステムがどのようなアーキテクチャになっているかによって異なります。コンプライアンス判断にあたり本内容のいずれかに依拠する前に、現地の助言を受けてください。Glasswallがある義務にどのように関係するかを説明する場合、それは統制を説明しているのであって、結果を保証しているのではありません。



