규제 환경 · 동남아시아
Singapore: 파일 보안 및 감사 의무
Singapore는 지정된 CII 제도를 통해 파일 보안을 규율합니다: Cybersecurity Act가 법정 의무를 정하고, Cybersecurity Code of Practice가 기술적 통제를 정하며, PDPA가 파일 내부의 데이터를 보호할 의무를 정합니다.
요약
Singapore가 파일 보안을 규율하는 방식
- 01
규제 체계
법정 행위규범에 따른 부문 지정 CII 체계
- 02
파일 보안
신뢰 경계에서의 CCoP 악성코드 방어 및 콘텐츠 검사
- 03
감사와 증적
조사 및 감사 검증을 필요 시 지원하기 위해 보존되는 로그
개관
규제 전체상
Singapore는 이 지역에서 가장 구체적인 파일 보안 규제 체계를 갖고 있으며, 입찰에 명시될 가능성이 가장 높은 제도이기도 합니다. 여기서 신뢰 경계를 넘어 파일을 이동하는 모든 주체에게 중요한 법령은 3가지입니다.
Cybersecurity Act 2018는 Singapore Cyber Security Agency(CSA)에 11개 부문에 걸쳐 Critical Information Infrastructure를 지정하고, 해당 기반시설의 소유자에게 법정 Code of Practice를 적용할 권한을 부여합니다. Cybersecurity (Amendment) Act 2024는 그 적용 범위를 크게 확대했습니다. 2025년 10월 31일부터 새로운 Part 3A는 자신이 의존하는 CII를 소유하지 않는 essential services provider와 cloud service provider 및 data centre operator를 포함합니다. 이전에는 인프라를 소유하지 않고 임대했다는 이유로 제도 밖에 있던 조직들도 이제는 그 안에 포함됩니다.
Cybersecurity Code of Practice (CCoP)에 기술적 의무가 규정되어 있습니다. CCoP 2.0은 지속적 모니터링, IT와 OT 전반에 걸친 이상 징후 탐지, 그리고 필요 시 조사와 감사 검증을 지원하는 보존 정책을 요구합니다. CSA는 2026년 7월 22일 CCoP를 고도 지속 위협과 AI 기반 공격에 대응하도록 다시 업데이트할 예정이라고 발표했으며, Cloud Services를 위한 별도 Code도 같은 일정으로 마련됩니다.
이와 더불어, PDPA는 개인 데이터를 보유한 모든 조직에 Protection Obligation을 부과하고, MAS Technology Risk Management Guidelines는 특히 금융기관에 대한 기대사항을 규정합니다. 파일 기반 리스크 측면에서 이 네 가지의 실질적 효과는 동일합니다. 신뢰할 수 없는 콘텐츠는 경계에서 신뢰할 수 없는 것으로 취급되어야 하며, 각 파일에 대해 어떤 처리가 이루어졌는지 평가자에게 보여줄 수 있어야 합니다.
규제 구도
파일 보안과 감사에 관련된 법령
| 법령 | 소관 기관 | 상태 | 관련성 |
|---|---|---|---|
| Cybersecurity Act 2018 (as amended 2024) | CSA | 시행 중 | 직접 |
| Cybersecurity Code of Practice for CII (CCoP 2.0) | CSA | 시행 중 | 직접 |
| Personal Data Protection Act 2012 | PDPC | 시행 중 | 직접 |
| MAS Technology Risk Management Guidelines | MAS | 시행 중 | 직접 |
| CSA Cyber Essentials 및 Cyber Trust 마크 | CSA | 시행 중 | 간접 |
CSA
Cybersecurity Act 2018 (as amended 2024)
CII 제도를 확립하고, CSA의 지정 및 조사 권한과 Cybersecurity Code of Practice의 법적 근거를 정합니다. 2024년 개정으로 제3자 소유 CII, 클라우드 서비스 제공업체, 데이터센터를 다루는 Part 3A가 추가되었으며, 2025년 10월 31일 시행됩니다.
Why it matters for file security. 지정은 Code of Practice를 권고가 아닌 구속력 있는 규범으로 만듭니다. 조직이 지정되었거나, Part 3A에 따라 3PO CII, cloud 또는 data centre provider로 새롭게 포섭되는 경우, CCoP의 파일 처리 통제는 보고 의무가 수반되는 법정 의무가 됩니다.
CSA
Cybersecurity Code of Practice for CII (CCoP 2.0)
지정된 CII 소유자를 위한 11개 부문 전반의 구속력 있는 기술 통제 집합입니다: Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government and Media. IT 및 OT 전반에 걸친 지속적 모니터링, 행동 이상 탐지, 그리고 필요 시 조사 및 감사 검증을 지원하는 보존을 요구합니다.
Why it matters for file security. 이는 APAC에서 가장 분명한 파일 보안 의무입니다. Malware protection과 content inspection 의무는 CII 환경으로 유입되는 콘텐츠에 적용되며, 보존 요구사항 때문에 per-file verdict record가 평가자가 요구하는 증거가 됩니다. 탐지 기반 통제만으로는 Code가 암시하는 "known-good" 기준에 대해 입증하기가 어렵습니다.
How Glasswall addresses it. Glasswall CDR은 CII 환경으로 들어오는 모든 파일을 그 형식 사양에 맞춰 재구성하므로, 통제는 탐지 판정에 의존하지 않는 결정적 방식이며, 이것이 Code의 content-inspection 기대사항에 대해 입증하기 쉬운 이유입니다. per-file verdict record는 각 파일의 처리 이력을 평가자에게 제공하며 SIEM으로 내보낼 수 있어, Code가 요구하는 어떤 보존 정책하에서도 유지할 수 있습니다. 배치는 경계에서 이루어집니다. 프록시와 게이트웨이에는 ICAP를, 수신 첨부파일에는 이메일 릴레이를 사용합니다.
Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor
PDPC
Personal Data Protection Act 2012
무단 접근, 수집, 사용, 공개 또는 유사한 위험을 방지하기 위한 합리적인 보안 조치인 Protection Obligation과, 신고 대상 데이터 유출의 의무 통지를 부과합니다.
Why it matters for file security. 파일은 조직 내에서 개인 데이터를 운반하는 가장 흔한 통제 불가 매체입니다. 문서를 저장, 공유 또는 전달하기 전에 이름이 식별되는 데이터 패턴을 제거하는 것은 Protection Obligation을 직접적으로 충족하는 통제이며, 신고 가능한 침해를 유발할 수 있는 파일의 수를 줄입니다.
How Glasswall addresses it. Find & Redact는 문서가 저장되거나 공유되기 전에 이름이 식별되는 데이터 패턴을 제거하여, 느슨한 파일에 남아 있는 개인 데이터의 양을 줄임으로써 Protection Obligation을 직접적으로 지원합니다. Storage Monitor는 Microsoft 365에 이미 저장된 자료에도 동일한 처리를 적용하며, 테넌트별로 어떤 항목이 처리되었는지에 대한 추적 기록을 남깁니다. 불필요한 개인 데이터를 포함한 문서가 줄어들수록 신고 가능한 침해가 될 수 있는 파일의 수도 줄어듭니다.
Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo
MAS
MAS Technology Risk Management Guidelines
금융기관에 대한 기술 리스크 거버넌스, 시스템 보안, 네트워크 경계 방어 및 보안 소프트웨어 제공에 관한 MAS의 기대사항을 정합니다.
파일 보안에 중요한 이유. 경계 방어 및 시스템 보안 섹션이 관련됩니다. 이메일, 업로드 포털 또는 제3자 교환을 통해 도착한 신뢰할 수 없는 파일은 탐지 결과만으로 수용하는 것이 아니라 경계에서 처리할 것으로 예상됩니다.
Glasswall이 이를 해결하는 방식. 경계 방어에 대한 기대는 신뢰할 수 없는 파일이 도착하는 시점, 즉 수신 메일, 고객 업로드 포털, 제3자 문서 교환에서 이를 재구성하여 다운스트림에서 탐지에만 의존해 수용하는 대신 처리하는 방식과 맞닿아 있습니다. 파일별 verdict record는 MAS 규제를 받는 기관이 기술 리스크 통제를 위해 유지해야 하는 증빙 추적을 뒷받침합니다.
Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo
CSA
CSA Cyber Essentials 및 Cyber Trust 마크
자율 인증 마크입니다. Cyber Essentials는 소규모 조직을 대상으로 하며, Cyber Trust는 대규모 기업을 위한 단계별 수준이 있는 위험 기반 마크입니다.
파일 보안에 중요한 이유. 단순한 인증 배지보다 조달 필터로 점점 더 많이 활용됩니다. 2026년 7월 22일 CCoP 발표는 개정된 Code와 관련해 Cyber Trust Mark Level 5 인증을 언급했으며, 이는 이 마크를 자발적 신호에서 CII 인접 공급업체에 대한 공급망 기대사항으로 전환합니다.
최신 동향
싱가포르에서 변경된 사항
최신순.
-
CII 대상 CCoP, APT 및 AI 기반 위협 대응을 위해 업데이트 예정
CSA는 CII를 위한 Cybersecurity Code of Practice가 고도 지속 위협과 AI 기반 위협에 대응하도록 업데이트될 예정이라고 발표했으며, 변경 사항은 2026년 후반부에 시행될 것으로 예상됩니다. 이번 업데이트는 연간 검토되는 사이버 회복탄력성 프레임워크를 통한 이사회 책임성, Cyber Trust Mark Level 5 인증, 상호 연결된 시스템에 대한 감독, 위협 탐지 배포, 사이버보안 훈련 계획, 네트워크 모니터링 및 탐지 관리까지 포함합니다. 별도의 Cloud Services용 Code of Practice도 같은 일정으로 계획되어 있습니다.
파일 보안에 중요한 이유. AI 기반 위협은 특히 파일 기반 공격의 상한을 끌어올립니다. 즉, 다형성 문서 페이로드와 기계가 생성한 유인 수단은 결정적 재구성보다 훨씬 빠르게 시그니처 및 휴리스틱 탐지를 무력화합니다. 개정된 Code를 기준으로 통제 항목을 검토하는 CII 소유자는 탐지 튜닝보다 콘텐츠 검사와 알려진 안전한 재구성에 더 엄격한 검토가 이뤄질 것으로 예상해야 합니다.
Glasswall의 대응
이는 Code 시행을 앞두고 가장 우선적으로 조치할 개발 사항입니다. AI가 생성한 문서 페이로드와 기계가 맞춤화한 유인 수단은 결정적 재구성보다 시그니처 및 휴리스틱 탐지를 훨씬 더 빠르게 약화시킵니다. 재구성은 위협을 식별할 필요 없이 활성 콘텐츠를 제거하기 때문입니다. 개정된 Code 시행 전에 통제 항목을 재검토하는 CII 소유자는 콘텐츠 검사와 알려진 안전한 재구성에 대해 탐지 튜닝보다 더 많은 검토가 집중될 것으로 예상해야 합니다. Macro intelligence는 Office 매크로 표면을 직접 다루며, Large Archive는 인라인 스캔으로 열 수 없는 컨테이너 형식까지 대응합니다.
Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor
- 핵심 인프라
- 정부
- 은행업
- 헬스케어
- 통신
- 에너지
- 운송
-
Cybersecurity (Amendment) Act 2024 핵심 조항 시행
Cybersecurity (Amendment) Act 2024의 핵심 조항이 발효되어, 의존하지만 직접 소유하지 않는 CII를 사용하는 필수서비스 제공자를 규제하는 Part 3A가 신설되었고, CSA의 감독 범위가 클라우드 서비스 제공자와 데이터 센터 운영자로 확대되었습니다.
파일 보안에 중요한 이유. 실질적인 결과는 적용 범위입니다. 인프라를 소유하지 않고 임차하기 때문에 CII 통제 집합이 적용되지 않는다고 가정해 온 조직도 이제는 적용 대상일 수 있으며, 필수 서비스 환경으로 들어오는 파일에 대해 Code의 콘텐츠 검사와 보존 요구사항을 승계하게 됩니다.
- 핵심 인프라
- 정부
- 은행업
- 헬스케어
- 통신
- 에너지
- 운송
-
Cybersecurity (Amendment) Act 2024 의회 통과
의회는 Cybersecurity (Amendment) Act 2024를 통과시켜 Cybersecurity Act 2018의 적용 범위를 제3자 소유 CII, 클라우드 서비스 제공자, 데이터 센터 운영자 및 특별한 사이버보안 이해관계가 있는 주체까지 확대했습니다.
파일 보안에 중요한 이유. 2025년 10월 적용 범위 확대의 법적 근거를 마련했습니다. 배포가 CII 통제 경계 안에 있는지 밖에 있는지 평가할 때 관련됩니다.
- 핵심 인프라
- 정부
- 은행업
- 통신
적용 범위
이 페이지에 관하여
이 페이지는 싱가포르에서 운영하는 조직을 위한 작업용 참고자료입니다.
이는 법률 자문이 아닙니다. 규제 의무는 조직이 어떤 지정 대상인지, 어느 부문에서 운영하는지, 시스템이 어떻게 설계되어 있는지에 따라 달라집니다. 컴플라이언스 결정을 내릴 때는 본 자료에 의존하기 전에 현지 자문을 받으십시오. Glasswall이 특정 의무와 어떻게 관련되는지 설명할 때, 이는 통제를 설명하는 것이지 결과를 보증하는 것이 아닙니다.