亚太监管态势
APAC 地区的文件安全和审计义务
本区域最新动态
近期变化
本区域最近的发展动态。
-
第 330/2026/ND-CP 号法令:针对网络安全和个人数据违法行为的行政处罚
越南于 2026 年 8 月 19 日发布 Decree No. 330/2026/ND-CP,自发布当日起生效,为违反《个人数据保护法》(及其实施法令 Decree 356/2025/ND-CP)和《网络安全法》的行为设立行政处罚。主要罚款:数据保护影响评估违规最高可处 VND 100 million;未履行泄露通知义务可处 VND 80 million;对非法跨境传输个人数据的行为,最高可处上一年度收入的 5% 或 VND 3 billion。
对文件安全的意义。跨境处罚是直接触及文件处理的一项:个人数据离开一国通常正是通过文档,而基于收入的罚款为不受控地将文件传出越南的行为,标上了一个足以上升到董事会层面的数字。泄露通知处罚也提升了能够快速确定事件涉及哪些文件这一能力的价值。
Glasswall 的应对
Meteor 的本地部署将文件处理及其裁定记录保持在越南境内,因此处理本身无需跨境传输依据。数据防泄漏(DLP)可减少确需传输的文档中所携带的个人数据,而按文件的裁定记录可在通知决定面临时限时,缩短确定事件涉及范围的工作量。
Content disarm and reconstructionData loss preventionPer-file verdict recordGlasswall Meteor / Glasswall Halo
- 银行业
- 电信
- 医疗保健
- 政府
-
将更新 CCoP,以应对 APT 和 AI 赋能的威胁
CSA 宣布,关键基础设施网络安全实践准则将更新,以应对高级持续性威胁和 AI 赋能的威胁,相关变更预计于 2026 年后期生效。此次更新涵盖董事会问责、每年审查的网络韧性框架、Cyber Trust Mark Level 5 认证、互联系统监督、威胁检测部署、网络安全演练规划,以及网络监测与检测管理。另有一项云服务实践准则也将按同一时间表推出。
对文件安全的意义。AI 赋能的威胁,尤其提高了基于文件的攻击上限:多态文档载荷和机器生成的诱饵,使签名和启发式检测能力下降的速度快于确定性重建。依据更新后的《实践守则》审视其控制措施集的关键基础设施资产所有者,应当预期,内容检查和已知安全重建将比检测调优受到更严格的审查。
Glasswall 的应对
这是在《实践守则》落地之前最值得着手应对的动向。AI 生成的文档载荷和机器定制的诱饵,使签名和启发式检测能力下降的速度远快于确定性重建,因为重建并不需要识别威胁:无论如何都会移除活动内容。在更新后的《实践守则》生效之前重新审视其控制措施集的 CII 所有者,应当预期内容检查和已知安全重建将比检测调优受到更多审查。宏分析专门覆盖 Office 宏这一攻击面,而大型压缩包处理则能打开内联扫描无法打开的压缩包和磁盘映像。
Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor
- 关键基础设施
- 政府
- 银行业
- 医疗保健
- 电信
- 能源
- 交通运输
-
IPP 3A 间接收集透明度义务生效
IPP 3A 已生效,要求机构在个人信息从第三方间接收集时采取合理步骤通知相关个人。此要求仅适用于在此日期当日或之后收集的个人信息。
对文件安全的意义。从第三方批量接收个人数据的组织(这些数据常以文档和电子表格形式出现),如今在这一接收环节承担了透明度义务。
- 银行业
- 电信
- 医疗保健
- 教育
-
内阁批准引入行政罚款的 APPI 修订
内阁已批准一项 APPI 修订法案,引入行政罚款、加强对儿童个人数据的保护,并新增针对 AI 训练中个人数据使用的规定。
对文件安全的意义。基于收入的罚款显著改变了降低文档中所持个人数据风险的商业逻辑。能够减少散落在文档中的个人数据的控制措施,从良好实践转变为具有可量化价值的风险降低措施。
Glasswall 的应对
降低文件中携带的个人数据,可减少行政罚款的计算基数。数据防泄漏(DLP)适用于传输中的文件;Microsoft 365 存储保护适用于上传到 SharePoint 和 OneDrive 的文件。
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
- 银行业
- 医疗保健
- 电信
- 教育
-
就 SOCI Act 部长指令及风险管理改革展开咨询
在于 31 January 2026 提交的对 SOCI Act 的首次独立审查之后,政府就对第 3 部分下部长指令权力以及关键基础设施风险管理计划规则的修订展开咨询。
对文件安全的意义。风险管理计划规则的修订是需要关注的部分:这些规则决定实体必须记录哪些内容,以说明重大风险(包括数据存储系统遭受的文件带入型入侵)实际如何得到缓解。
Glasswall 的应对
在此次咨询期间重新审视其风险管理计划的实体,应预期比以往更明确地描述文件处理缓解措施。确定性重建控制加上逐文件判定记录,要写入计划文件,明显比检测调优立场更容易。
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
- 关键基础设施
- 能源
- 电信
- 交通运输
- 银行业
- 医疗保健
-
修订后的 PIPA 颁布,设定按收入计算的罚款并强制实施 ISMS-P
该 PIPA 修订已作为第 21445 号法案颁布,在高严重性泄露案件中授权最高可达总收入 10% 的行政罚款。大部分条款于 11 September 2026 生效;强制性 ISMS-P 认证条款于 1 July 2027 生效。
对文件安全的意义。基于收入的罚款显著改变了降低文档中所持个人数据的商业逻辑,而 ISMS-P 要求则为证明技术保障措施设定了明确的截止期限。
Glasswall 的应对
需要对照规划的两个设定期限:2026 年 9 月适用于处罚制度,2027 年 7 月适用于 ISMS-P 认证。减少文件中的个人数据可应对前者;具备逐文件判定记录的成文确定性文件处理可应对后者。
Data loss preventionContent disarm and reconstructionPer-file verdict recordGlasswall Halo
- 银行业
- 医疗保健
- 电信
- 教育
-
强制性智能设备安全标准生效
根据 Cyber Security Act 2024,向关键基础设施运营者提供的智能设备安全标准已开始实施。
对文件安全的意义。对文件安全而言虽属间接,但与供应链保障相关:设备固件和配置包本质上都是文件,其来源可验证性正日益成为预期要求。
Glasswall 的应对
已签名软件验证会检查发布者的数字签名和已批准的文件指纹清单,任一否决项都会阻止该文件,这正是安装程序或补丁来自供应商、使用前必须确认来源的场景下所需的控制。
Signed software verificationGlasswall Halo
- 关键基础设施
- 制造业
- 能源
-
SOCI Act 首次独立审查已提交
《关键基础设施安全法案》的首次独立审查已提交政府,为 2026 年 3 月启动的改革咨询奠定了基础。
对文件安全的意义。为关键基础设施实体的下一轮义务定下方向,包括风险管理计划须以多大的具体程度描述技术控制。
- 关键基础设施
适用范围
关于本页面
本页面为工作参考,并非法律意见。义务因指定、行业和架构而异,请在据此做出合规决策前征求当地专业意见。页面中描述 Glasswall 与某项义务关系的内容,描述的是一项控制,而非认证。



