Compliance Digest
APAC Compliance Digest: năm quy định đến tháng 7 năm 2026
Ấn bản đầu tiên của bản tổng hợp hàng tháng về quy định an ninh tệp và bảo vệ dữ liệu trên khắp khu vực Châu Á - Thái Bình Dương của chúng tôi. Số cập nhật này bao gồm mười bốn diễn biến mà chúng tôi đã theo dõi và xác minh trên chín vùng lãnh thổ trong giai đoạn từ tháng 1 năm 2025 đến tháng 7 năm 2026; từ tháng 8 trở đi, bản tổng hợp sẽ được phát hành hàng tháng.
Mọi lãnh thổ ở châu Á - Thái Bình Dương đều đang siết chặt các quy định chi phối điều gì xảy ra khi một tệp độc hại hoặc bị xử lý sai đến tay một tổ chức. Các nghĩa vụ này xuất hiện dưới những tên gọi khác nhau, các bộ quy tắc về hạ tầng trọng yếu, các sửa đổi về quyền riêng tư, các chế độ thông báo vi phạm, nhưng chúng cùng chung một hướng: các cơ quan quản lý ngày càng kỳ vọng các tổ chức phải cho thấy rủi ro từ tệp được kiểm soát như thế nào, chứ không chỉ phản ứng khi rủi ro đó trở thành hiện thực.
Ấn bản đầu tiên này cập nhật các diễn biến mà chúng tôi đã theo dõi, được xác minh bằng nguồn chính thức và đã đăng trên các country compliance guides của chúng tôi kể từ đầu năm 2025. Từ tháng tới, bản tổng hợp sẽ bao quát từng tháng dương lịch một.
Các tiêu đề chính
- Singapore đang cập nhật Cybersecurity Code of Practice cho critical information infrastructure để xử lý các mối đe dọa dai dẳng nâng cao và các mối đe dọa được hỗ trợ bởi AI, với các thay đổi dự kiến vào giai đoạn sau của năm 2026.
- South Korea đã ban hành sửa đổi PIPA cho phép phạt hành chính lên tới 10% tổng doanh thu trong các vụ vi phạm mức độ nghiêm trọng cao, với phần lớn quy định có hiệu lực vào tháng 9 năm 2026.
- India đã công bố DPDP Rules 2025, khởi động lộ trình tuân thủ theo từng giai đoạn trong 12 đến 18 tháng, bao gồm báo cáo vi phạm chi tiết trong vòng 72 giờ và lưu giữ nhật ký ít nhất một năm.
Australia
Tham vấn mở về các cải cách của Đạo luật SOCI (tháng 3 năm 2026, tham vấn). Sau đợt rà soát độc lập đầu tiên đối với Đạo luật SOCI, được trình lên Chính phủ vào tháng 1 năm 2026, Chính phủ đã mở tham vấn về các sửa đổi đối với quyền ban hành Chỉ thị của Bộ trưởng theo Phần 3 và đối với các Quy tắc Chương trình Quản lý Rủi ro Hạ tầng Thiết yếu. Các quy tắc chương trình quản lý rủi ro là phần cần theo dõi: chúng xác định một thực thể phải ghi chép những gì về cách các rủi ro trọng yếu, bao gồm việc dữ liệu bị xâm phạm qua tệp đối với các hệ thống lưu trữ dữ liệu, thực sự được giảm thiểu. Nguồn: Minister for Home Affairs.
Báo cáo thanh toán tiền chuộc ransomware có hiệu lực (Tháng 5 năm 2025, có hiệu lực). Các quy định báo cáo thanh toán tiền chuộc ransomware theo Cyber Security Act 2024 đã bắt đầu, yêu cầu các tổ chức thuộc phạm vi áp dụng báo cáo các khoản thanh toán tiền chuộc ransomware cho Chính phủ. Ransomware chủ yếu xâm nhập qua hình thức phân phối qua tệp, và nghĩa vụ báo cáo làm tăng chi phí của một vụ xâm nhập qua tài liệu thành công từ một sự cố thành một sự kiện phải công bố. Nguồn: ACSC.
Tiêu chuẩn an ninh cho thiết bị thông minh bắt đầu có hiệu lực (tháng 3 năm 2026, có hiệu lực). Các tiêu chuẩn an ninh đối với thiết bị thông minh được cung cấp cho các nhà vận hành hạ tầng trọng yếu đã bắt đầu áp dụng theo Cyber Security Act 2024. Gián tiếp đối với an ninh tệp, nhưng liên quan đến bảo đảm chuỗi cung ứng: firmware của thiết bị và các gói cấu hình là các tệp, và nguồn gốc của chúng ngày càng được kỳ vọng phải có thể xác minh. Source: ACSC.
Xem thêm chi tiết về cả ba: Australia compliance guide.
India
DPDP Rules 2025 đã được ban hành (tháng 11 năm 2025, có hiệu lực). Các Digital Personal Data Protection Rules 2025 đã được ban hành, thiết lập lộ trình tuân thủ theo từng giai đoạn trong 12 đến 18 tháng, bao gồm báo cáo vi phạm chi tiết trong vòng 72 giờ và lưu giữ ít nhất một năm đối với nhật ký lưu lượng và xử lý. Thời hạn lưu giữ cụ thể gắn với điều tra vi phạm là một yêu cầu mà các bản ghi xử lý theo từng tệp có cấu trúc đáp ứng rõ ràng hơn so với chỉ riêng nhật ký ứng dụng. Xem India compliance guide. Nguồn: MeitY.
Japan
Nội các phê duyệt sửa đổi APPI với các khoản phạt hành chính (tháng 4 năm 2026, sửa đổi). Nội các đã phê duyệt dự luật sửa đổi APPI, đưa vào các khoản phạt hành chính, tăng cường bảo vệ dữ liệu cá nhân của trẻ em và các quy định mới xử lý việc sử dụng dữ liệu cá nhân trong huấn luyện AI. Các khoản phạt làm thay đổi cách tính đối với việc mất dữ liệu cá nhân do tệp mang vào: các biện pháp kiểm soát giúp giảm dữ liệu cá nhân nằm trong các tài liệu rời rạc chuyển từ thực hành tốt sang giảm thiểu rủi ro với giá trị có thể định lượng. Source: PPC.
Active Cyber Defense Act được Diet thông qua (tháng 5 năm 2025, có hiệu lực trong năm 2026). Đạo luật này cho phép các biện pháp phòng thủ mạng chủ động được cấu trúc xoay quanh hợp tác công - tư, giám sát thông tin liên lạc để phát hiện mối đe dọa, và thẩm quyền truy cập đối phó của chính phủ. Điều này báo hiệu sự chuyển dịch từ các nghĩa vụ an ninh mạng dựa trên hướng dẫn sang nghĩa vụ theo luật định tại Nhật Bản, làm tăng kỳ vọng đối với các nhà vận hành hệ thống quan trọng trong việc phát hiện và mô tả các vụ xâm nhập, bao gồm cả các vụ do tệp mang vào. Xem Japan compliance guide. Source: Nippon.com.
Malaysia
Các sửa đổi PDPA có hiệu lực (tháng 6 năm 2025, đang có hiệu lực). Các sửa đổi đối với Đạo luật Bảo vệ Dữ liệu Cá nhân của Malaysia đã đưa ra yêu cầu bắt buộc bổ nhiệm cán bộ bảo vệ dữ liệu đối với một số hoạt động xử lý nhất định, bắt buộc thông báo vi phạm dữ liệu và quyền di chuyển dữ liệu. Thông báo vi phạm tạo ra hệ quả bên ngoài đối với dữ liệu cá nhân bị mất thông qua tài liệu, qua đó làm tăng giá trị của việc giảm bớt những gì các tài liệu đó chứa đựng. Xem hướng dẫn tuân thủ Malaysia. Nguồn: JPDP.
New Zealand
IPP 3A có hiệu lực (tháng 5 năm 2026, đang có hiệu lực). IPP 3A yêu cầu các cơ quan thực hiện các bước hợp lý để thông báo cho cá nhân khi thông tin cá nhân của họ được thu thập gián tiếp từ bên thứ ba, áp dụng cho thông tin cá nhân được thu thập vào hoặc sau ngày 1 tháng 5 năm 2026. Các tổ chức nhận dữ liệu cá nhân số lượng lớn từ bên thứ ba, thường ở dạng tài liệu và bảng tính, giờ đây có nghĩa vụ minh bạch gắn với việc tiếp nhận đó. Đạo luật Sửa đổi Quyền riêng tư 2025, đạo luật đã đưa quy định này vào, đã được phê chuẩn vào tháng 9 năm 2025. Xem hướng dẫn tuân thủ New Zealand. Nguồn: Bell Gully, New Zealand Legislation.
Singapore
Cập nhật CCoP để xử lý các mối đe dọa APT và được hỗ trợ bởi AI (tháng 7 năm 2026, tham vấn). CSA thông báo rằng Bộ Quy tắc Thực hành An ninh mạng cho CII sẽ được cập nhật để xử lý các mối đe dọa dai dẳng nâng cao và các mối đe dọa được hỗ trợ bởi AI, với các thay đổi dự kiến có hiệu lực vào giai đoạn sau của năm 2026. Bản cập nhật bao gồm trách nhiệm giải trình của hội đồng quản trị với các khuôn khổ khả năng phục hồi an ninh mạng được rà soát hằng năm, chứng nhận Cyber Trust Mark Level 5, giám sát các hệ thống liên kết, triển khai phát hiện mối đe dọa, lập kế hoạch diễn tập an ninh mạng, và quản lý giám sát và phát hiện mạng. Một Bộ Quy tắc Thực hành riêng cho Dịch vụ Đám mây cũng được lên kế hoạch theo cùng tiến độ. Các mối đe dọa được hỗ trợ bởi AI nâng trần rủi ro đối với các cuộc tấn công qua tệp, cụ thể là: các tải trọng tài liệu đa hình và mồi nhử do máy tạo ra làm suy giảm khả năng phát hiện dựa trên chữ ký và heuristic nhanh hơn nhiều so với khả năng tái tạo xác định. Nguồn: CSA.
Các quy định của Đạo luật (Sửa đổi) An ninh mạng bắt đầu có hiệu lực (tháng 10 năm 2025, đang có hiệu lực). Các quy định chính đã bổ sung Phần 3A để quản lý các nhà cung cấp dịch vụ thiết yếu không sở hữu CII mà họ dựa vào, và mở rộng phạm vi giám sát của CSA đối với các nhà cung cấp dịch vụ đám mây và nhà vận hành trung tâm dữ liệu. Hệ quả thực tiễn là phạm vi áp dụng: các tổ chức từng cho rằng bộ kiểm soát CII không áp dụng vì họ thuê chứ không sở hữu hạ tầng giờ đây có thể thuộc phạm vi, và kế thừa các kỳ vọng của Bộ Quy tắc về kiểm tra nội dung và lưu giữ đối với các tệp đi vào môi trường dịch vụ thiết yếu. Xem hướng dẫn tuân thủ Singapore. Nguồn: CSA.
South Korea
PIPA sửa đổi được ban hành với mức phạt dựa trên doanh thu (tháng 3 năm 2026, sửa đổi). Bản sửa đổi PIPA đã được ban hành dưới dạng Act No. 21445, cho phép áp dụng tiền phạt hành chính lên tới 10% tổng doanh thu trong các vụ vi phạm nghiêm trọng. Phần lớn các quy định có hiệu lực từ ngày 11 tháng 9 năm 2026; các quy định bắt buộc chứng nhận ISMS-P có hiệu lực từ ngày 1 tháng 7 năm 2027. Các chế tài dựa trên doanh thu làm thay đổi đáng kể cơ sở kinh doanh cho việc giảm lượng dữ liệu cá nhân được lưu trong tài liệu, và yêu cầu ISMS-P tạo ra một thời hạn cụ thể để chứng minh các biện pháp bảo vệ kỹ thuật. Xem hướng dẫn tuân thủ South Korea. Nguồn: Hunton Andrews Kurth.
Taiwan
Ủy ban Bảo vệ Dữ liệu Cá nhân bắt đầu hoạt động (tháng 8 năm 2025, hướng dẫn). PDPC của Taiwan bắt đầu hoạt động với tư cách là cơ quan bảo vệ dữ liệu duy nhất, thực thi và diễn giải Đạo luật Bảo vệ Dữ liệu Cá nhân. Việc hợp nhất thực thi dưới một cơ quan quản lý chuyên trách được kỳ vọng sẽ nâng cao tính nhất quán trong giám sát, bao gồm cả các biện pháp bảo vệ kỹ thuật đối với dữ liệu cá nhân được lưu trong tài liệu. Xem hướng dẫn tuân thủ Taiwan. Nguồn: Law.asia.
Không có thay đổi nào được công bố trong giai đoạn này
Indonesia, Mongolia, the Philippines, Thailand và Vietnam không ghi nhận diễn biến nào vượt qua được quá trình rà soát của chúng tôi trong khoảng thời gian này. Việc không có thay đổi tự nó cũng đáng được ghi nhận: điều đó có nghĩa là các nghĩa vụ được mô tả trong từng hướng dẫn quốc gia vẫn còn hiệu lực. (Decree 330/2026/ND-CP của Vietnam, được công bố vào tháng 8 năm 2026, sẽ thuộc ấn bản tháng sau.)
Điều này có ý nghĩa gì đối với việc xử lý tệp
Phần kết này là nơi chúng tôi liên hệ các diễn biến ở trên với nền tảng mà chúng tôi đại diện; mọi nội dung trước đó đều là báo cáo quy định.
Có ba xu hướng xuyên suốt năm. Thứ nhất, các cơ quan quản lý đang hội tụ quanh bằng chứng: quy định lưu giữ nhật ký của India, yêu cầu ISMS-P của South Korea và các cải cách chương trình quản lý rủi ro của Australia đều yêu cầu tổ chức chứng minh, bằng hồ sơ, cách rủi ro qua tệp được xử lý. Một cơ chế tái tạo xác định với bản ghi kết luận theo từng tệp dễ đưa vào tài liệu chương trình hơn đáng kể, và dễ chứng minh khi kiểm toán hơn, so với một tư thế tinh chỉnh phát hiện. Thứ hai, các mối đe dọa được hỗ trợ bởi AI giờ đây đã được nêu tên trong quy định, rõ nhất là trong bản cập nhật CCoP của Singapore. Các tải trọng tài liệu do AI tạo ra và mồi nhử được điều chỉnh riêng cho mục tiêu làm suy giảm khả năng phát hiện dựa trên chữ ký và heuristic nhanh hơn nhiều so với tái tạo xác định, vì tái tạo không cần nhận diện mối đe dọa: nó loại bỏ nội dung chủ động bất kể điều gì. Thứ ba, chế tài đang chuyển từ cố định sang tỷ lệ, đặc biệt là ở Japan và South Korea, điều này làm thay đổi cơ sở kinh doanh cho việc giảm lượng dữ liệu cá nhân nằm trong các tài liệu rời rạc khi đang truyền và khi lưu trữ.
Cách Glasswall CDR đáp ứng từng nghĩa vụ, từng kiểm soát, được lập bản đồ theo từng lãnh thổ trong các hướng dẫn tuân thủ của chúng tôi, và đội ngũ của chúng tôi tại Singapore có thể đối chiếu bộ kiểm soát của bạn với các bộ quy tắc áp dụng cho bạn: liên hệ với chúng tôi.
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


