Safeware Glasswall APAC Partner
Tempah demo

Landskap kawal selia · Asia Tenggara

Singapore: keselamatan fail dan obligasi audit

Singapore mengawal keselamatan fail melalui rejim CII yang ditetapkan: Cybersecurity Act menetapkan kewajipan berkanun, Cybersecurity Code of Practice menetapkan kawalan teknikal, dan PDPA menetapkan obligasi untuk melindungi data di dalam fail.

Sepintas lalu

Bagaimana Singapore mengawal keselamatan fail

  • 01

    Rejim

    Rejim CII yang ditetapkan bagi sektor di bawah kod amalan statutori

  • 02

    Keselamatan fail

    CCoP perlindungan perisian hasad dan pemeriksaan kandungan di sempadan kepercayaan

  • 03

    Audit dan bukti

    Log dipelihara untuk menyokong penyiasatan dan pengesahan audit atas permintaan

Gambaran keseluruhan

Gambaran peraturan

Singapore mempunyai rejim keselamatan fail yang paling preskriptif di rantau ini, dan ia ialah yang paling berkemungkinan ditulis ke dalam tender. Tiga instrumen penting bagi sesiapa yang memindahkan fail merentasi sempadan kepercayaan di sini.

Akta Keselamatan Siber 2018 memberi Cyber Security Agency of Singapore (CSA) kuasa untuk menetapkan Critical Information Infrastructure merentasi sebelas sektor dan untuk mengikat pemilik infrastruktur itu kepada Kod Amalan berkanun. Cybersecurity (Amendment) Act 2024 memperluas skop itu dengan ketara: mulai 31 October 2025 Part 3A baharu merangkumi penyedia perkhidmatan penting yang tidak memiliki CII yang mereka sandarkan, bersama penyedia perkhidmatan awan dan pengendali pusat data. Organisasi yang sebelum ini berada di luar rejim kerana mereka menyewa dan bukannya memiliki infrastruktur mereka kini berada di dalamnya.

Cybersecurity Code of Practice (CCoP) ialah tempat kewajipan teknikal tersebut terletak. CCoP 2.0 memerlukan pemantauan berterusan, pengesanan anomali merentasi IT dan OT, serta dasar pengekalan yang menyokong penyiasatan dan pengesahan audit atas permintaan. CSA mengumumkan pada 22 July 2026 bahawa CCoP akan dikemas kini sekali lagi untuk menangani ancaman berterusan lanjutan dan serangan berkuasa AI, dengan Kod berasingan untuk Perkhidmatan Awan mengikut jadual masa yang sama.

Selain itu, PDPA mengenakan Protection Obligation ke atas mana-mana organisasi yang memegang data peribadi, dan MAS Technology Risk Management Guidelines menetapkan jangkaan khusus untuk institusi kewangan. Bagi risiko berasaskan fail, kesan praktikal bagi kesemua empat adalah sama: kandungan yang tidak dipercayai mesti diperlakukan sebagai tidak dipercayai pada sempadan, dan anda mesti dapat menunjukkan kepada penilai apa yang berlaku kepada setiap fail.

Landskap

Instrumen yang menyentuh keselamatan fail dan audit

InstrumenPihak berkuasaStatusKaitan
Cybersecurity Act 2018 (as amended 2024)CSABerkuat kuasaLangsung
Cybersecurity Code of Practice for CII (CCoP 2.0)CSABerkuat kuasaLangsung
Personal Data Protection Act 2012PDPCBerkuat kuasaLangsung
MAS Technology Risk Management GuidelinesMASBerkuat kuasaLangsung
Tanda CSA Cyber Essentials dan Cyber TrustCSABerkuat kuasaTidak langsung

CSA

Cybersecurity Act 2018 (as amended 2024)

Menetapkan rejim CII, kuasa penetapan dan penyiasatan CSA, serta asas berkanun bagi Cybersecurity Code of Practice. Pindaan 2024 menambah Bahagian 3A yang meliputi CII milik pihak ketiga, penyedia perkhidmatan awan dan pusat data, yang mula berkuat kuasa pada 31 October 2025.

Mengapa ia penting bagi keselamatan fail. Penetapan ialah perkara yang menjadikan Code of Practice mengikat dan bukannya sekadar nasihat. Jika sesebuah organisasi ditetapkan, atau kini terangkum sebagai penyedia CII milik pihak ketiga (3PO), awan atau pusat data di bawah Bahagian 3A, kawalan pengendalian fail dalam CCoP menjadi obligasi berkanun dengan tanggungjawab pelaporan yang melekat.

Sumber: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

Set kawalan teknikal yang mengikat bagi pemilik CII yang ditetapkan merentas sebelas sektor: Tenaga, Infokomunikasi, Air, Penjagaan Kesihatan, Perbankan dan Kewangan, Perkhidmatan Keselamatan dan Kecemasan, Penerbangan, Pengangkutan Darat, Maritim, Kerajaan dan Media. Menghendaki pemantauan berterusan, pengesanan anomali tingkah laku merentas IT dan OT, serta pengekalan yang menyokong penyiasatan dan pengesahan audit apabila diminta.

Mengapa ia penting bagi keselamatan fail. Ini ialah mandat keselamatan fail yang paling jelas di APAC. Obligasi perlindungan perisian hasad dan pemeriksaan kandungan terpakai pada kandungan yang masuk ke persekitaran CII, dan keperluan pengekalan bermakna rekod keputusan per-fail ialah bukti yang akan diminta oleh penilai. Kawalan berasaskan pengesanan sahaja sukar dibuktikan terhadap standard "known-good" yang tersirat dalam Code.

Bagaimana Glasswall menanganinya. Glasswall CDR membina semula setiap fail yang melintasi masuk ke persekitaran CII berdasarkan spesifikasi formatnya, jadi kawalan itu bersifat deterministik dan bukannya bergantung pada keputusan pengesanan, dan inilah yang menjadikannya mudah dibuktikan terhadap jangkaan pemeriksaan kandungan Kod tersebut. Rekod keputusan per fail memberikan penilai sejarah pemprosesan bagi setiap fail dan boleh dieksport ke SIEM, jadi ia boleh disimpan di bawah apa jua dasar pengekalan yang diwajibkan oleh Kod itu. Penggunaan terletak di sempadan: integrasi get laluan web untuk proksi dan get laluan, atau geganti e-mel untuk mel masuk dan keluar.

Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor

Sumber: CSA

PDPC

Personal Data Protection Act 2012

Mengenakan Protection Obligation, iaitu aturan keselamatan yang munasabah untuk mencegah capaian, pengumpulan, penggunaan, pendedahan tanpa kebenaran atau risiko seumpamanya, serta pemberitahuan mandatori bagi pelanggaran data yang boleh dilaporkan.

Mengapa ia penting bagi keselamatan fail. Fail ialah pembawa paling lazim bagi data peribadi yang tidak dikawal dalam sesebuah organisasi. Menyingkirkan pola data bernama sebelum dokumen disimpan, dikongsi atau dihantar semula ialah kawalan Obligation Perlindungan yang langsung, dan mengurangkan populasi fail yang boleh mencetuskan pelanggaran yang boleh dilaporkan.

Bagaimana Glasswall menanganinya. Pencegahan kebocoran data (DLP) menyingkirkan corak data bernama daripada dokumen sebelum ia disimpan atau dikongsi, yang menyokong Obligasi Perlindungan secara langsung dengan mengecilkan jumlah data peribadi yang berada dalam fail longgar. Perlindungan storan Microsoft 365 menggunakan rawatan yang sama pada fail yang dimuat naik ke SharePoint dan OneDrive. Lebih sedikit dokumen yang membawa data peribadi yang tidak perlu bermakna populasi fail yang lebih kecil yang berupaya menjadi pelanggaran yang boleh dilaporkan.

Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo

Sumber: PDPC

MAS

MAS Technology Risk Management Guidelines

Menetapkan jangkaan MAS bagi institusi kewangan mengenai tadbir urus risiko teknologi, keselamatan sistem, pertahanan perimeter rangkaian dan penghantaran perisian yang selamat.

Mengapa ia penting bagi keselamatan fail. Bahagian pertahanan perimeter dan keselamatan sistem ialah yang relevan: fail tidak dipercayai yang tiba melalui e-mel, portal muat naik atau pertukaran pihak ketiga dijangka dikendalikan di sempadan dan bukannya diterima semata-mata atas keputusan pengesanan.

Bagaimana Glasswall menanganinya. Jangkaan pertahanan perimeter dipetakan kepada pembinaan semula fail tidak dipercayai pada titik ia tiba (mel masuk, portal muat naik pelanggan, pertukaran dokumen pihak ketiga) dan bukannya menerimanya lalu bergantung pada pengesanan di hilir. Rekod keputusan per fail menyokong jejak bukti yang dijangka dikekalkan oleh institusi yang dikawal selia MAS bagi kawalan risiko teknologi.

Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo

Sumber: MAS

CSA

Tanda CSA Cyber Essentials dan Cyber Trust

Tanda pensijilan sukarela. Cyber Essentials disasarkan kepada organisasi yang lebih kecil; Cyber Trust ialah tanda berasaskan risiko dengan tahap bertingkat untuk perusahaan yang lebih besar.

Mengapa ia penting bagi keselamatan fail. Semakin banyak digunakan sebagai penapis perolehan dan bukannya lencana. Pengumuman CCoP 22 July 2026 merujuk pensijilan Cyber Trust Mark Level 5 berkaitan Code yang dikemas kini, yang mengalihkan mark daripada isyarat sukarela ke arah jangkaan rantaian bekalan bagi vendor bersempadan CII.

Sumber: CSA

Perkembangan terkini

Apa yang telah berubah di Singapura

Terbaharu dahulu.

  1. Rundingan awamImpak tinggi

    CCoP untuk CII akan dikemas kini bagi menangani ancaman APT dan ancaman berasaskan AI

    CSA mengumumkan bahawa Kod Amalan Keselamatan Siber untuk CII akan dikemas kini bagi menangani ancaman berterusan lanjutan dan ancaman berasaskan AI, dengan perubahan dijangka berkuat kuasa pada bahagian akhir 2026. Kemas kini itu meliputi akauntabiliti lembaga dengan rangka kerja ketahanan siber yang disemak setiap tahun, pensijilan Cyber Trust Mark Tahap 5, pengawasan sistem saling berhubung, penempatan pengesanan ancaman, perancangan latihan keselamatan siber, serta pemantauan rangkaian dan pengurusan pengesanan. Satu Kod Amalan berasingan untuk Perkhidmatan Awan dirancang pada jadual masa yang sama.

    Mengapa ia penting bagi keselamatan fail. Ancaman berupaya AI meningkatkan tahap ancaman serangan berasaskan fail secara khusus: muatan dokumen polimorfik dan umpan yang dijana mesin menjejaskan pengesanan berasaskan tandatangan dan heuristik dengan lebih cepat daripada ia menjejaskan pembinaan semula deterministik. Pemilik CII yang menyemak set kawalan mereka terhadap Code yang dikemas kini harus menjangkakan pemeriksaan kandungan dan pembinaan semula yang diketahui selamat akan diteliti dengan lebih rapi berbanding penalaan pengesanan.

    Bagaimana Glasswall menanganinya

    Inilah perkembangan yang paling wajar diambil tindakan menjelang Kod itu diperkenalkan. Muatan dokumen yang dijana AI dan umpan yang disesuaikan mesin menjejaskan pengesanan tandatangan dan heuristik jauh lebih cepat berbanding menjejaskan bina semula deterministik, kerana bina semula tidak perlu mengenali ancaman: ia menyingkirkan kandungan aktif tanpa mengira apa jua. Pemilik CII yang meneliti semula set kawalan mereka sebelum Kod yang dikemas kini berkuat kuasa harus menjangkakan pemeriksaan kandungan dan pembinaan semula kepada keadaan yang diketahui selamat menarik lebih banyak penelitian berbanding penalaan pengesanan. Analisis makro meliputi permukaan makro Office secara khusus, dan pemprosesan arkib besar mencapai arkib dan imej cakera yang tidak dapat dibuka oleh pengimbasan sebaris.

    Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • penjagaan kesihatan
    • telekom
    • tenaga
    • pengangkutan

    Sumber: CSA

  2. Berkuat kuasaImpak tinggi

    Peruntukan utama Cybersecurity (Amendment) Act 2024 mula berkuat kuasa

    Peruntukan utama Cybersecurity (Amendment) Act 2024 mula berkuat kuasa, memperkenalkan Bahagian 3A untuk mengawal selia penyedia perkhidmatan penting yang tidak memiliki CII yang mereka sandarkan, serta meluaskan pengawasan CSA kepada penyedia perkhidmatan awan dan pengendali pusat data.

    Mengapa ia penting bagi keselamatan fail. Kesan praktikalnya ialah skop. Organisasi yang menganggap set kawalan CII tidak terpakai kerana mereka menyewa dan bukannya memiliki infrastruktur kini berpotensi berada dalam skop, dan mewarisi jangkaan pemeriksaan kandungan dan pengekalan Code untuk fail yang memasuki persekitaran perkhidmatan penting.

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • penjagaan kesihatan
    • telekom
    • tenaga
    • pengangkutan

    Sumber: CSA

  3. PindaanImpak sederhana

    Cybersecurity (Amendment) Act 2024 diluluskan oleh Parlimen

    Parlimen meluluskan Cybersecurity (Amendment) Act 2024, memperluas Cybersecurity Act 2018 untuk meliputi CII milik pihak ketiga, penyedia perkhidmatan awan, pengendali pusat data dan entiti yang mempunyai kepentingan keselamatan siber khas.

    Mengapa ia penting bagi keselamatan fail. Menetapkan asas perundangan bagi perluasan skop October 2025. Relevan apabila menilai sama ada sesuatu pelaksanaan berada di dalam atau di luar perimeter kawalan CII.

    • infrastruktur kritikal
    • kerajaan
    • perbankan
    • telekom

    Sumber: Singapore Statutes Online

Skop

Tentang halaman ini

Halaman ini ialah rujukan kerja untuk organisasi yang beroperasi di Singapura.

Ini bukan nasihat undang-undang. Obligasi kawal selia bergantung pada bagaimana organisasi ditetapkan, sektor yang diceburinya dan cara sistemnya diarkitekkan, dapatkan nasihat tempatan sebelum bergantung pada mana-mana perkara ini bagi keputusan pematuhan. Apabila kami menerangkan bagaimana Glasswall berkaitan dengan sesuatu obligasi, kami sedang menerangkan kawalan, bukan memperakui sesuatu hasil.

Merancang pelaksanaan di Singapura?