Compliance Digest
APAC Compliance Digest: tahun kawal selia hingga Julai 2026
Edisi sulung ringkasan bulanan kami tentang peraturan keselamatan fail dan perlindungan data di seluruh Asia-Pasifik. Edisi susulan ini merangkumi empat belas perkembangan yang kami jejak dan sahkan merentasi sembilan wilayah antara Januari 2025 dan Julai 2026; mulai Ogos, ringkasan ini diterbitkan setiap bulan.
Setiap wilayah di Asia-Pasifik sedang memperketat peraturan yang mengawal apa yang berlaku apabila fail berniat jahat atau fail yang salah kendali sampai kepada sesebuah organisasi. Kewajipan ini hadir di bawah nama yang berbeza, kod infrastruktur kritikal, pindaan privasi, rejim pemberitahuan pelanggaran, tetapi semuanya berkongsi hala tuju yang sama: pengawal selia semakin menjangkakan organisasi menunjukkan bagaimana risiko yang dibawa oleh fail dikawal, bukan sekadar bertindak balas apabila ia berlaku.
Edisi sulung ini menutup perkembangan yang telah kami jejak, disahkan terhadap sumber utama dan diterbitkan dalam panduan pematuhan negara kami sejak awal 2025. Mulai bulan depan, ringkasan ini merangkumi satu bulan kalendar pada satu masa.
Tajuk utama
- Singapura sedang mengemas kini Kod Amalan Keselamatan Siber untuk infrastruktur maklumat kritikal bagi menangani ancaman berterusan lanjutan dan ancaman berasaskan AI, dengan perubahan dijangka pada bahagian akhir 2026.
- Korea Selatan telah mengisytiharkan pindaan PIPA yang membenarkan denda pentadbiran sehingga 10% daripada jumlah hasil dalam kes pelanggaran berkeparahan tinggi, dengan kebanyakan peruntukan berkuat kuasa pada September 2026.
- India telah memaklumkan Peraturan DPDP 2025, memulakan pelaksanaan pematuhan berfasa selama 12 hingga 18 bulan yang merangkumi laporan pelanggaran terperinci dalam masa 72 jam dan sekurang-kurangnya satu tahun pengekalan log.
Australia
Perundingan dibuka mengenai pembaharuan Akta SOCI (Mac 2026, perundingan). Susulan semakan bebas pertama terhadap Akta SOCI, yang diserahkan kepada Kerajaan pada Januari 2026, Kerajaan membuka perundingan mengenai pindaan kepada kuasa Arahan Menteri di bawah Bahagian 3 dan kepada Peraturan Program Pengurusan Risiko Infrastruktur Kritikal. Peraturan program pengurusan risiko ialah bahagian yang perlu diberi perhatian: ia menentukan apa yang mesti didokumenkan oleh sesebuah entiti tentang cara risiko material, termasuk kompromi sistem storan data yang dibawa oleh fail, sebenarnya dikurangkan. Source: Minister for Home Affairs.
Pelaporan pembayaran ransomware berkuat kuasa (Mei 2025, berkuat kuasa). Peraturan pelaporan pembayaran ransomware di bawah Cyber Security Act 2024 mula berkuat kuasa, mewajibkan entiti dalam skop untuk melaporkan pembayaran ransomware kepada Kerajaan. Ransomware kebanyakannya masuk melalui penghantaran berasaskan fail, dan kewajipan pelaporan meningkatkan kos pencerobohan berjaya yang dihantar melalui dokumen daripada insiden kepada peristiwa pendedahan. Source: ACSC.
Piawaian keselamatan peranti pintar mula berkuat kuasa (Mac 2026, berkuat kuasa). Piawaian keselamatan untuk peranti pintar yang dibekalkan kepada pengendali infrastruktur kritikal mula berkuat kuasa di bawah Cyber Security Act 2024. Secara tidak langsung untuk keselamatan fail, tetapi relevan untuk jaminan rantaian bekalan: perisian tegar peranti dan pakej konfigurasi ialah fail, dan asal usulnya semakin dijangka boleh disahkan. Source: ACSC.
Maklumat lanjut tentang ketiga-tiganya: panduan pematuhan Australia.
India
Peraturan DPDP 2025 dimaklumkan (November 2025, berkuat kuasa). Peraturan Perlindungan Data Peribadi Digital 2025 telah dimaklumkan, menetapkan pelaksanaan pematuhan berfasa selama 12 hingga 18 bulan termasuk laporan pelanggaran terperinci dalam masa 72 jam dan sekurang-kurangnya satu tahun pengekalan log trafik dan pemprosesan. Tempoh pengekalan eksplisit yang dikaitkan dengan penyiasatan pelanggaran ialah keperluan yang lebih mudah dipenuhi oleh rekod pemprosesan berstruktur per fail berbanding log aplikasi sahaja. Lihat panduan pematuhan India. Source: MeitY.
Jepun
Kabinet meluluskan pindaan APPI dengan denda pentadbiran (April 2026, pindaan). Kabinet meluluskan rang undang-undang pindaan APPI yang memperkenalkan denda pentadbiran, perlindungan yang diperkukuh untuk data peribadi kanak-kanak, dan peruntukan baharu yang menangani penggunaan data peribadi dalam latihan AI. Denda mengubah pertimbangan terhadap kehilangan data peribadi yang dibawa oleh fail: kawalan yang mengurangkan data peribadi yang tersimpan dalam dokumen longgar beralih daripada amalan baik kepada pengurangan risiko dengan nilai yang boleh diukur. Source: PPC.
Akta Pertahanan Siber Aktif diluluskan oleh Diet (Mei 2025, mula berkuat kuasa sepanjang 2026). Perundangan ini membolehkan langkah pertahanan siber aktif yang distrukturkan sekitar kerjasama awam-swasta, pemantauan komunikasi untuk pengesanan ancaman, dan kuasa akses balas kerajaan. Ia menandakan peralihan daripada kewajipan keselamatan siber yang dipandu garis panduan kepada kewajipan berkanun di Jepun, meningkatkan jangkaan terhadap pengendali sistem penting untuk mengesan dan mencirikan pencerobohan, termasuk yang dibawa oleh fail. Lihat panduan pematuhan Jepun. Source: Nippon.com.
Malaysia
Pindaan PDPA berkuat kuasa (Jun 2025, berkuat kuasa). Pindaan kepada Akta Perlindungan Data Peribadi Malaysia memperkenalkan pelantikan pegawai perlindungan data yang wajib bagi aktiviti pemprosesan tertentu, pemberitahuan kebocoran data yang wajib, dan hak mudah alih data. Pemberitahuan kebocoran mewujudkan akibat luaran bagi data peribadi yang hilang melalui dokumen, yang meningkatkan nilai mengurangkan kandungan yang dibawa oleh dokumen tersebut. Lihat panduan pematuhan Malaysia. Sumber: JPDP.
New Zealand
IPP 3A berkuat kuasa (Mei 2026, berkuat kuasa). IPP 3A mewajibkan agensi mengambil langkah munasabah untuk memaklumkan individu apabila maklumat peribadi mereka dikumpulkan secara tidak langsung daripada pihak ketiga, terpakai kepada maklumat peribadi yang dikumpulkan pada atau selepas 1 Mei 2026. Organisasi yang menerima data peribadi secara pukal daripada pihak ketiga, selalunya sebagai dokumen dan hamparan, kini mempunyai kewajipan ketelusan yang terikat pada penerimaan tersebut. Akta Pindaan Privasi 2025 yang memperkenalkannya menerima perkenan diraja pada September 2025. Lihat panduan pematuhan New Zealand. Sumber: Bell Gully, New Zealand Legislation.
Singapore
Kemas kini CCoP untuk menangani ancaman APT dan berasaskan AI (Julai 2026, perundingan). CSA mengumumkan bahawa Kod Amalan Keselamatan Siber untuk CII akan dikemas kini bagi menangani ancaman berterusan lanjutan dan ancaman berasaskan AI, dengan perubahan dijangka berkuat kuasa pada bahagian akhir 2026. Kemas kini ini merangkumi akauntabiliti lembaga dengan rangka kerja daya tahan siber yang disemak setiap tahun, pensijilan Cyber Trust Mark Tahap 5, pengawasan sistem yang saling berhubung, penggunaan pengesanan ancaman, perancangan latihan keselamatan siber, dan pengurusan pemantauan serta pengesanan rangkaian. Kod Amalan berasingan untuk Perkhidmatan Awan dirancang pada garis masa yang sama. Ancaman berasaskan AI meningkatkan tahap serangan yang dibawa oleh fail secara khusus: muatan dokumen polimorfik dan umpan yang dijana mesin merendahkan pengesanan berasaskan tandatangan dan heuristik dengan lebih cepat daripada ia merendahkan bina semula deterministik. Sumber: CSA.
Peruntukan Akta Keselamatan Siber (Pindaan) mula berkuat kuasa (Oktober 2025, berkuat kuasa). Peruntukan utama memperkenalkan Bahagian 3A untuk mengawal selia penyedia perkhidmatan penting yang tidak memiliki CII yang mereka bergantung pada, dan memperluas pengawasan CSA kepada penyedia perkhidmatan awan dan pengendali pusat data. Akibat praktikalnya ialah skop: organisasi yang menganggap set kawalan CII tidak terpakai kerana mereka menyewa dan bukannya memiliki infrastruktur kini berkemungkinan termasuk dalam skop, dan mewarisi jangkaan pemeriksaan kandungan serta pengekalan Kod bagi fail yang memasuki persekitaran perkhidmatan penting. Lihat panduan pematuhan Singapore. Sumber: CSA.
South Korea
PIPA yang dipinda diwartakan dengan denda berasaskan hasil (Mac 2026, pindaan). Pindaan PIPA diwartakan sebagai Akta No. 21445, yang membenarkan denda pentadbiran sehingga 10% daripada jumlah hasil dalam kes pelanggaran berkeparahan tinggi. Kebanyakan peruntukan berkuat kuasa pada 11 September 2026; peruntukan pensijilan ISMS-P wajib berkuat kuasa pada 1 Julai 2027. Penalti berasaskan hasil mengubah secara ketara justifikasi perniagaan untuk mengurangkan data peribadi yang disimpan dalam dokumen, dan mandat ISMS-P mewujudkan tarikh akhir bertarikh untuk membuktikan perlindungan teknikal. Lihat panduan pematuhan South Korea. Sumber: Hunton Andrews Kurth.
Taiwan
Suruhanjaya Perlindungan Data Peribadi memulakan operasi (Ogos 2025, panduan). PDPC Taiwan memulakan operasi sebagai satu-satunya pihak berkuasa perlindungan data, menguatkuasakan dan mentafsir Akta Perlindungan Data Peribadi. Penguatkuasaan yang disatukan di bawah pengawal selia khusus dijangka meningkatkan konsistensi penyeliaan, termasuk terhadap perlindungan teknikal bagi data peribadi yang disimpan dalam dokumen. Lihat panduan pematuhan Taiwan. Sumber: Law.asia.
Tiada perubahan yang diterbitkan dalam tempoh ini
Indonesia, Mongolia, Filipina, Thailand dan Vietnam tidak merekodkan sebarang perkembangan yang melepasi semakan kami dalam tempoh ini. Ketiadaan perubahan itu sendiri wajar direkodkan: ini bermakna kewajipan yang dihuraikan dalam setiap panduan negara kekal terkini. (Decree 330/2026/ND-CP Vietnam, yang diterbitkan pada Ogos 2026, termasuk dalam edisi bulan depan.)
Apa maksudnya untuk pengendalian fail
Bahagian penutup ini ialah tempat kami memetakan perkembangan di atas kepada platform yang kami wakili; segala-galanya sebelum ini ialah pelaporan kawal selia.
Tiga corak merentasi tahun ini. Pertama, pengawal selia semakin menumpukan pada bukti: peraturan pengekalan log India, mandat ISMS-P Korea Selatan dan pembaharuan program pengurusan risiko Australia semuanya meminta organisasi menunjukkan, dengan rekod, bagaimana risiko yang dibawa oleh fail dikendalikan. Kawalan bina semula deterministik dengan rekod keputusan setiap fail jauh lebih mudah dimasukkan ke dalam dokumen program, dan dibuktikan semasa audit, berbanding pendekatan penalaan pengesanan. Kedua, ancaman berasaskan AI kini dinamakan dalam peraturan, paling jelas dalam kemas kini CCoP Singapore. Muatan dokumen yang dijana AI dan umpan yang disesuaikan mesin merendahkan pengesanan berasaskan tandatangan dan heuristik dengan jauh lebih cepat daripada ia merendahkan bina semula deterministik, kerana bina semula tidak perlu mengenali ancaman: ia menghapuskan kandungan aktif tanpa mengira apa pun. Ketiga, penalti bergerak daripada tetap kepada berkadar, khususnya di Japan dan South Korea, yang mengubah justifikasi perniagaan untuk mengurangkan data peribadi yang berada dalam dokumen longgar semasa dalam transit dan semasa disimpan.
Cara Glasswall CDR menangani setiap kewajipan, kawalan demi kawalan, dipetakan mengikut wilayah dalam panduan pematuhan kami, dan pasukan kami di Singapore boleh menilai set kawalan anda terhadap kod yang terpakai kepada anda: hubungi kami.
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


