Safeware Glasswall APAC Partner Đặt lịch demo

Khám phá

CDR là gìZero TrustKhoảng trống của phát hiệnNăng lựcTình huống ứng dụng

Sản phẩm

Sản phẩmTích hợpĐịnh dạng tệp hỗ trợ

Tuân thủ

Đối chiếu biện pháp kiểm soátBức tranh pháp lý châu Á - Thái Bình Dương
Hướng dẫn theo quốc giaSingaporeÚcNhật BảnHàn QuốcẤn ĐộIndonesiaMalaysiaThái LanViệt NamPhilippinesĐài LoanNew ZealandMông Cổ

Thêm

Niềm tin và chứng nhậnVề chúng tôiTài liệu kỹ thuật Đặt lịch demo

Bối cảnh pháp lý · Đông Nam Á

Singapore: nghĩa vụ bảo mật tệp và kiểm toán

Singapore điều chỉnh bảo mật tệp thông qua một chế độ CII được chỉ định: Cybersecurity Act đặt ra các nghĩa vụ theo luật định, Cybersecurity Code of Practice đặt ra các biện pháp kiểm soát kỹ thuật, và PDPA đặt ra nghĩa vụ bảo vệ dữ liệu bên trong các tệp.

Nhìn nhanh

Singapore điều chỉnh bảo mật tệp như thế nào

  • 01

    Cơ chế quản lý

    Chế độ CII được chỉ định theo ngành dưới một bộ quy tắc thực hành theo luật định

  • 02

    Bảo mật tệp

    CCoP phòng chống mã độc và kiểm tra nội dung tại các ranh giới tin cậy

  • 03

    Kiểm toán và bằng chứng

    Nhật ký được lưu giữ để hỗ trợ điều tra và xác minh kiểm toán theo yêu cầu

Tổng quan

Bức tranh pháp lý

Singapore có chế độ bảo mật tệp mang tính quy định chặt chẽ nhất trong khu vực, và đây là chế độ có khả năng cao nhất được đưa vào hồ sơ mời thầu. Có ba văn kiện quan trọng đối với bất kỳ ai di chuyển tệp qua ranh giới tin cậy tại đây.

Đạo luật Cybersecurity Act 2018 trao cho Cyber Security Agency of Singapore (CSA) quyền chỉ định Critical Information Infrastructure trên mười một lĩnh vực và ràng buộc các chủ sở hữu của hạ tầng đó tuân theo một Bộ Quy tắc Thực hành theo luật định. Cybersecurity (Amendment) Act 2024 đã mở rộng đáng kể phạm vi đó: từ 31 October 2025, một Part 3A mới bao quát các nhà cung cấp dịch vụ thiết yếu không sở hữu CII mà họ phụ thuộc vào, cùng với các nhà cung cấp dịch vụ đám mây và nhà vận hành trung tâm dữ liệu. Các tổ chức trước đây nằm ngoài chế độ vì thuê thay vì sở hữu hạ tầng của mình nay đã nằm trong phạm vi áp dụng.

Cybersecurity Code of Practice (CCoP) là nơi chứa các nghĩa vụ kỹ thuật. CCoP 2.0 yêu cầu giám sát liên tục, phát hiện bất thường trên cả IT và OT, và các chính sách lưu giữ hỗ trợ điều tra và xác minh kiểm toán theo yêu cầu. CSA đã thông báo vào 22 July 2026 rằng CCoP sẽ được cập nhật lại để xử lý các mối đe dọa dai dẳng nâng cao và các cuộc tấn công được hỗ trợ bởi AI, đồng thời có một Bộ Quy tắc riêng cho Dịch vụ Đám mây theo cùng lộ trình thời gian.

Bên cạnh đó, PDPA áp đặt Protection Obligation đối với mọi tổ chức nắm giữ dữ liệu cá nhân, và MAS Technology Risk Management Guidelines đặt ra các kỳ vọng cụ thể đối với các tổ chức tài chính. Với rủi ro phát sinh từ tệp, tác động thực tiễn của cả bốn là như nhau: nội dung không tin cậy phải được xem là không tin cậy tại ranh giới, và bạn phải có thể cho bên đánh giá thấy điều gì đã xảy ra với từng tệp.

Toàn cảnh

Các văn bản liên quan đến bảo mật tệp và kiểm toán

Văn bảnCơ quanTrạng tháiMức liên quan
Cybersecurity Act 2018 (as amended 2024)CSAĐang hiệu lựcTrực tiếp
Cybersecurity Code of Practice for CII (CCoP 2.0)CSAĐang hiệu lựcTrực tiếp
Personal Data Protection Act 2012PDPCĐang hiệu lựcTrực tiếp
MAS Technology Risk Management GuidelinesMASĐang hiệu lựcTrực tiếp
Chứng nhận CSA Cyber Essentials và Cyber TrustCSAĐang hiệu lựcGián tiếp

CSA

Cybersecurity Act 2018 (as amended 2024)

Thiết lập chế độ CII, quyền chỉ định và điều tra của CSA, và cơ sở luật định cho Cybersecurity Code of Practice. Bản sửa đổi năm 2024 đã bổ sung Part 3A bao quát CII thuộc sở hữu của bên thứ ba, nhà cung cấp dịch vụ đám mây và trung tâm dữ liệu, có hiệu lực từ 31 October 2025.

Vì sao điều này quan trọng với bảo mật tệp. Việc chỉ định chính là yếu tố làm cho Bộ Quy tắc Thực hành trở thành nghĩa vụ có tính ràng buộc thay vì chỉ mang tính khuyến nghị. Nếu một tổ chức bị chỉ định, hoặc nay được bao phủ với tư cách là nhà cung cấp 3PO CII, cloud hoặc trung tâm dữ liệu theo Part 3A, các biện pháp kiểm soát xử lý tệp trong CCoP trở thành nghĩa vụ theo luật định kèm theo nghĩa vụ báo cáo.

Nguồn: CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

Bộ kiểm soát kỹ thuật ràng buộc dành cho các chủ sở hữu CII được chỉ định trên mười một lĩnh vực: Energy, Info-communications, Water, Healthcare, Banking and Finance, Security and Emergency Services, Aviation, Land Transport, Maritime, Government and Media. Yêu cầu giám sát liên tục, phát hiện bất thường hành vi trên IT và OT, và lưu giữ hỗ trợ điều tra và xác minh kiểm toán theo yêu cầu.

Vì sao điều này quan trọng với bảo mật tệp. Đây là yêu cầu bảo mật tệp rõ ràng nhất ở APAC. Nghĩa vụ bảo vệ trước mã độc và kiểm tra nội dung áp dụng đối với nội dung đi vào môi trường CII, và yêu cầu lưu giữ có nghĩa là bản ghi verdict theo từng tệp là bằng chứng mà bên đánh giá sẽ yêu cầu. Các biện pháp kiểm soát dựa trên phát hiện đơn thuần rất khó chứng minh theo tiêu chuẩn "known-good" mà Bộ Quy tắc ngụ ý.

Glasswall xử lý điều này như thế nào. Glasswall CDR tái tạo mọi tệp đi vào môi trường CII theo đặc tả định dạng của tệp, vì vậy biện pháp kiểm soát là xác định và tất định thay vì phụ thuộc vào một verdict phát hiện, điều này giúp việc chứng minh tuân thủ với các kỳ vọng kiểm tra nội dung của Bộ Quy tắc trở nên đơn giản. Bản ghi verdict theo từng tệp cung cấp cho bên đánh giá lịch sử xử lý của từng tệp và có thể xuất sang SIEM, nên có thể được lưu giữ theo bất kỳ chính sách lưu giữ nào mà Bộ Quy tắc yêu cầu bạn vận hành. Triển khai nằm tại ranh giới: ICAP cho proxy và gateway, hoặc email relay cho tệp đính kèm đến.

Content Disarm and ReconstructionPer-file verdict recordICAP ClientEmail CDR RelayGlasswall Halo / Glasswall Meteor

Nguồn: CSA

PDPC

Personal Data Protection Act 2012

Áp đặt Protection Obligation, tức các sắp xếp an ninh hợp lý để ngăn chặn truy cập, thu thập, sử dụng, tiết lộ trái phép hoặc các rủi ro tương tự, cùng với nghĩa vụ thông báo bắt buộc đối với các vi phạm dữ liệu phải thông báo.

Vì sao điều này quan trọng với bảo mật tệp. Tệp là phương tiện phổ biến nhất, không được kiểm soát, để mang dữ liệu cá nhân trong một tổ chức. Loại bỏ các mẫu dữ liệu định danh trước khi tài liệu được lưu trữ, chia sẻ hoặc chuyển tiếp là một biện pháp trực tiếp đối với Protection Obligation, đồng thời giảm số lượng tệp có thể kích hoạt một sự cố vi phạm phải thông báo.

Glasswall xử lý điều này như thế nào. Find & Redact loại bỏ các mẫu dữ liệu định danh khỏi tài liệu trước khi chúng được lưu trữ hoặc chia sẻ, qua đó hỗ trợ trực tiếp Protection Obligation bằng cách thu hẹp lượng dữ liệu cá nhân nằm trong các tệp rời rạc. Storage Monitor áp dụng cách xử lý tương tự cho nội dung đã lưu trữ trong Microsoft 365 và ghi lại dấu vết theo từng tenant về những gì đã được xử lý. Ít tài liệu chứa dữ liệu cá nhân không cần thiết hơn đồng nghĩa với một tập hợp tệp nhỏ hơn có khả năng trở thành một sự cố vi phạm phải thông báo.

Find & RedactStorage Monitor + SM AuditContent Disarm and ReconstructionGlasswall Halo

Nguồn: PDPC

MAS

MAS Technology Risk Management Guidelines

Thiết lập kỳ vọng của MAS đối với các tổ chức tài chính về quản trị rủi ro công nghệ, bảo mật hệ thống, phòng vệ vùng biên mạng và triển khai phần mềm an toàn.

Vì sao điều này quan trọng với bảo mật tệp. Các phần phòng thủ và bảo mật hệ thống là những phần liên quan: các tệp không đáng tin cậy đi vào qua email, cổng tải lên hoặc trao đổi với bên thứ ba được kỳ vọng sẽ được xử lý tại ranh giới thay vì được chấp nhận chỉ dựa trên một kết luận phát hiện.

Glasswall giải quyết điều này như thế nào. Kỳ vọng về phòng thủ tại ranh giới tương ứng với việc tái tạo các tệp không đáng tin cậy ngay tại thời điểm chúng đến, thư đến, cổng tải lên của khách hàng, trao đổi tài liệu với bên thứ ba, thay vì chấp nhận chúng và dựa vào phát hiện ở phía sau. Bản ghi kết luận theo từng tệp hỗ trợ dấu vết bằng chứng mà các tổ chức chịu sự quản lý của MAS được kỳ vọng phải duy trì cho các biện pháp kiểm soát rủi ro công nghệ.

Content Disarm and ReconstructionEmail CDR RelayICAP ClientPer-file verdict recordGlasswall Halo

Nguồn: MAS

CSA

Chứng nhận CSA Cyber Essentials và Cyber Trust

Các dấu chứng nhận tự nguyện. Cyber Essentials nhắm tới các tổ chức nhỏ hơn; Cyber Trust là dấu chứng nhận dựa trên rủi ro với các cấp độ phân tầng cho các doanh nghiệp lớn hơn.

Vì sao điều này quan trọng với bảo mật tệp. Ngày càng được dùng như một bộ lọc mua sắm hơn là một huy hiệu. Thông báo CCoP ngày 22 July 2026 đã đề cập Cyber Trust Mark Level 5 certification liên quan đến Bộ quy tắc cập nhật, điều này chuyển mark từ tín hiệu tự nguyện sang kỳ vọng của chuỗi cung ứng đối với các nhà cung cấp gần với CII.

Nguồn: CSA

Diễn biến mới nhất

Những thay đổi tại Singapore

Mới nhất trước.

  1. Tham vấnTác động cao

    CCoP dành cho CII sẽ được cập nhật để xử lý các mối đe dọa APT và mối đe dọa do AI hỗ trợ

    CSA đã công bố rằng Cybersecurity Code of Practice for CII sẽ được cập nhật để xử lý các mối đe dọa dai dẳng nâng cao và các mối đe dọa do AI hỗ trợ, với các thay đổi dự kiến có hiệu lực vào giai đoạn cuối của 2026. Bản cập nhật bao gồm trách nhiệm giải trình của hội đồng quản trị với các khuôn khổ khả năng phục hồi mạng được rà soát hằng năm, chứng nhận Cyber Trust Mark Level 5, giám sát các hệ thống liên kết, triển khai phát hiện mối đe dọa, lập kế hoạch diễn tập an ninh mạng, và quản lý giám sát và phát hiện mạng. Một Code of Practice for Cloud Services riêng biệt cũng được lên kế hoạch theo cùng mốc thời gian.

    Vì sao điều này quan trọng với bảo mật tệp. Các mối đe dọa được hỗ trợ bởi AI nâng mức độ tinh vi của các cuộc tấn công qua tệp một cách cụ thể: các tải trọng tài liệu đa hình và mồi nhử do máy tạo ra làm suy giảm khả năng phát hiện bằng chữ ký và heuristic nhanh hơn so với suy giảm của việc tái tạo xác định. Chủ sở hữu CII rà soát bộ biện pháp kiểm soát của mình đối chiếu với Code cập nhật nên kỳ vọng kiểm tra nội dung và tái tạo từ đặc tả an toàn đã biết sẽ bị soi xét kỹ hơn so với việc tinh chỉnh phát hiện.

    Glasswall giải quyết như thế nào

    Đây là diễn biến đáng hành động nhất trước khi Code có hiệu lực. Các tải trọng tài liệu do AI tạo ra và các mồi nhử được máy tùy biến làm suy giảm đáng kể khả năng phát hiện bằng chữ ký và heuristic nhanh hơn nhiều so với khả năng tái tạo xác định, bởi vì tái tạo không cần nhận diện mối đe dọa, mà loại bỏ nội dung chủ động bất kể thế nào. Các chủ sở hữu CII rà soát lại bộ kiểm soát của mình trước khi Code cập nhật có hiệu lực nên kỳ vọng kiểm tra nội dung và tái tạo từ đặc tả an toàn đã biết sẽ bị giám sát chặt chẽ hơn so với tinh chỉnh phát hiện. Macro intelligence bao phủ riêng bề mặt macro của Office, và Large Archive xử lý các định dạng vùng chứa mà quét nội tuyến không thể mở.

    Content Disarm and ReconstructionMacro intelligenceLarge ArchiveGlasswall Halo / Glasswall Meteor

    • hạ tầng trọng yếu
    • chính phủ
    • ngân hàng
    • y tế
    • viễn thông
    • năng lượng
    • giao thông vận tải

    Nguồn: CSA

  2. Đang hiệu lựcTác động cao

    Các quy định trọng yếu của Cybersecurity (Amendment) Act 2024 bắt đầu có hiệu lực

    Các quy định trọng yếu của Cybersecurity (Amendment) Act 2024 đã có hiệu lực, đưa vào Part 3A để quản lý các nhà cung cấp dịch vụ thiết yếu không sở hữu CII mà họ phụ thuộc vào, và mở rộng sự giám sát của CSA đối với các nhà cung cấp dịch vụ đám mây và nhà vận hành trung tâm dữ liệu.

    Vì sao điều này quan trọng với bảo mật tệp. Hệ quả thực tế là phạm vi áp dụng. Các tổ chức từng cho rằng bộ kiểm soát CII không áp dụng vì họ thuê chứ không sở hữu hạ tầng nay có thể nằm trong phạm vi, và kế thừa các kỳ vọng của Code về kiểm tra nội dung và lưu giữ đối với các tệp đi vào môi trường dịch vụ thiết yếu.

    • hạ tầng trọng yếu
    • chính phủ
    • ngân hàng
    • y tế
    • viễn thông
    • năng lượng
    • giao thông vận tải

    Nguồn: CSA

  3. Sửa đổiTác động trung bình

    Cybersecurity (Amendment) Act 2024 được Quốc hội thông qua

    Quốc hội đã thông qua Cybersecurity (Amendment) Act 2024, mở rộng Cybersecurity Act 2018 để bao gồm CII do bên thứ ba sở hữu, các nhà cung cấp dịch vụ đám mây, nhà vận hành trung tâm dữ liệu và các thực thể có lợi ích an ninh mạng đặc biệt.

    Vì sao điều này quan trọng với bảo mật tệp. Thiết lập cơ sở pháp lý cho việc mở rộng phạm vi vào October 2025. Có liên quan khi đánh giá liệu một triển khai nằm trong hay ngoài vùng kiểm soát CII.

    • hạ tầng trọng yếu
    • chính phủ
    • ngân hàng
    • viễn thông

    Nguồn: Singapore Statutes Online

Ở những nơi khác trong khu vực

Các lãnh thổ APAC khác

Phạm vi

Về trang này

Trang này là tài liệu tham khảo đang được sử dụng cho các tổ chức hoạt động tại Singapore.

Đây không phải là tư vấn pháp lý. Nghĩa vụ pháp lý và quy định phụ thuộc vào việc một tổ chức được chỉ định như thế nào, tổ chức đó hoạt động trong lĩnh vực nào và hệ thống của tổ chức đó được kiến trúc ra sao; hãy tham khảo tư vấn địa phương trước khi dựa vào bất kỳ nội dung nào ở đây cho một quyết định tuân thủ. Khi chúng tôi mô tả Glasswall liên quan đến một nghĩa vụ như thế nào, chúng tôi đang mô tả một biện pháp kiểm soát, chứ không phải chứng nhận một kết quả.

Đang lên kế hoạch triển khai tại Singapore?