监管态势 · 东南亚
新加坡:文件安全与审计义务
新加坡通过指定的 CII 制度对文件安全进行监管:《网络安全法》设定法定义务,《网络安全操作规范》设定技术控制,而 PDPA 则设定保护文件内数据的义务。
速览
新加坡如何监管文件安全
- 01
监管体系
受法定业务守则约束的、按行业指定的 CII 机制
- 02
文件安全
CCoP 恶意软件防护以及信任边界处的内容检查
- 03
审计与证据
留存日志,以支持按需调查和审计核验
概览
监管全景
新加坡是本地区对文件安全规定最为具体的制度,也是最可能写入招标文件的制度。任何在此处跨越信任边界传输文件的主体,都需要关注三项文件。
《2018年网络安全法》赋予新加坡网络安全局(CSA)权力,可在十一大行业领域内指定关键信息基础设施,并以法定执业守则约束该基础设施的所有者。《2024年网络安全(修正)法》实质性扩大了这一适用范围:自2025年10月31日起,新的第3A部分将纳入并未拥有其所依赖 CII 的关键服务提供者,以及云服务提供商和数据中心运营商。此前因租赁而非拥有基础设施、从而不在该制度内的组织,如今已纳入其中。
《网络安全执业守则(CCoP)》规定了技术义务。CCoP 2.0 要求持续监测、覆盖 IT 和 OT 的异常检测,以及支持按需进行调查和审计核验的留存政策。CSA 于 2026年7月22日宣布,CCoP 将再次更新,以应对高级持续性威胁和 AI 赋能攻击,并将在同一时间表下另行出台《云服务守则》。
除上述规定外,PDPA 对持有个人数据的任何组织施加保护义务,而 MAS 技术风险管理指南 则专门为金融机构设定预期。就文件承载风险而言,这四者的实际效果相同:应在边界将不受信任的内容视为不受信任内容处理,并且必须能够向评估人员说明每个文件的处理结果。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| Cybersecurity Act 2018 (as amended 2024) | CSA | 已生效 | 直接 |
| Cybersecurity Code of Practice for CII (CCoP 2.0) | CSA | 已生效 | 直接 |
| Personal Data Protection Act 2012 | PDPC | 已生效 | 直接 |
| MAS Technology Risk Management Guidelines | MAS | 已生效 | 直接 |
| CSA Cyber Essentials 与 Cyber Trust 标志 | CSA | 已生效 | 间接 |
CSA
Cybersecurity Act 2018 (as amended 2024)
确立 CII 制度、CSA 的指定和调查权力,以及《网络安全操作规范》的法定基础。2024年修正案新增第 3A 部分,涵盖第三方拥有的 CII、云服务提供商和数据中心,自 2025年10月31日起生效。
对文件安全的意义。指定是使《实践守则》从建议性变为强制性的关键。如果一个组织被指定,或如今作为第 3A 部分下的 3PO CII、云服务或数据中心提供商被纳入适用范围,CCoP 中的文件处理控制就会成为附带报告义务的法定义务。
CSA
Cybersecurity Code of Practice for CII (CCoP 2.0)
对指定 CII 业主在十一大行业适用的具约束力技术控制集:能源、信息通信、水务、医疗保健、银行与金融、安全与应急服务、航空、陆路交通、海事、政府和媒体。要求持续监测、跨 IT 和 OT 的行为异常检测,以及支持按需调查和审计核验的留存。
对文件安全的意义。这是 APAC 地区最明确的文件安全要求。恶意软件防护和内容检查义务适用于进入 CII 环境的内容,而留存要求意味着每个文件的裁定记录是评估人员会要求提供的证据。仅依赖检测的控制措施,很难就该守则所暗示的“已知安全”标准提供证据。
Glasswall 如何应对。Glasswall CDR 会依据格式规范重建每一个进入 CII 环境的文件,因此该控制是确定性的,而不依赖检测裁决,这正是它易于对照《实践守则》的内容检查预期加以举证的原因。按文件的裁定记录为评估人员提供每个文件的处理历史,并可导出至 SIEM,从而能够按照《实践守则》要求您执行的任何保留政策进行保存。部署位于边界:代理和网关采用 Web 网关集成,进出邮件采用邮件中继。
Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor
PDPC
Personal Data Protection Act 2012
施加保护义务,即采取合理的安全安排,防止未经授权的访问、收集、使用、披露或类似风险;此外还要求对可通报的数据泄露进行强制通知。
对文件安全的意义。文件是组织中最常见、且不受控制的个人数据载体。文件在存储、共享或转发之前移除姓名化数据模式,是保护义务的直接控制措施,并可减少可能触发需通知的数据泄露的文件数量。
Glasswall 如何应对。数据防泄漏(DLP)在文档存储或共享之前移除其中的命名数据模式,通过缩减散落文件中的个人数据量,直接支持保护义务。Microsoft 365 存储保护对上传到 SharePoint 和 OneDrive 的文件采取同样处理。携带不必要个人数据的文档越少,可能演变为需通知的数据泄露的文件群体就越小。
Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo
MAS
MAS Technology Risk Management Guidelines
为金融机构在技术风险治理、系统安全、网络边界防御和安全软件交付方面设定 MAS 预期。
对文件安全的意义。边界防御和系统安全部分是相关条款:通过电子邮件、上传门户或第三方交换到达的不受信任文件,预期应在边界处处理,而不是仅凭检测裁定放行。
Glasswall 如何应对。边界防御预期对应的做法,是在不受信任文件到达之时(入站邮件、客户上传门户、第三方文档交换)就将其重建,而不是先行放行、再依赖下游检测。按文件的裁定记录支持受 MAS 监管的机构就技术风险控制应当保持的证据链。
Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo
CSA
CSA Cyber Essentials 与 Cyber Trust 标志
自愿性认证标志。Cyber Essentials 面向较小型组织;Cyber Trust 是一项基于风险的标志,面向较大型企业,并设有分级等级。
对文件安全的意义。越来越多地被用作采购筛选条件,而非资质标识。2026年7月22日的 CCoP 公告提及 Cyber Trust Mark Level 5 认证与更新后的《规范》相关联,这使该标识从自愿性信号转向 CII 邻近供应商的供应链预期。
最新动态
新加坡有哪些变化
按时间从新到旧排列。
-
将更新 CCoP,以应对 APT 和 AI 赋能的威胁
CSA 宣布,关键基础设施网络安全实践准则将更新,以应对高级持续性威胁和 AI 赋能的威胁,相关变更预计于 2026 年后期生效。此次更新涵盖董事会问责、每年审查的网络韧性框架、Cyber Trust Mark Level 5 认证、互联系统监督、威胁检测部署、网络安全演练规划,以及网络监测与检测管理。另有一项云服务实践准则也将按同一时间表推出。
对文件安全的意义。AI 赋能的威胁,尤其提高了基于文件的攻击上限:多态文档载荷和机器生成的诱饵,使签名和启发式检测能力下降的速度快于确定性重建。依据更新后的《实践守则》审视其控制措施集的关键基础设施资产所有者,应当预期,内容检查和已知安全重建将比检测调优受到更严格的审查。
Glasswall 的应对
这是在《实践守则》落地之前最值得着手应对的动向。AI 生成的文档载荷和机器定制的诱饵,使签名和启发式检测能力下降的速度远快于确定性重建,因为重建并不需要识别威胁:无论如何都会移除活动内容。在更新后的《实践守则》生效之前重新审视其控制措施集的 CII 所有者,应当预期内容检查和已知安全重建将比检测调优受到更多审查。宏分析专门覆盖 Office 宏这一攻击面,而大型压缩包处理则能打开内联扫描无法打开的压缩包和磁盘映像。
Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor
- 关键基础设施
- 政府
- 银行业
- 医疗保健
- 电信
- 能源
- 交通运输
-
《2024 年网络安全(修正)法》关键条文生效
《2024 年网络安全(修正)法》的关键条文已生效,引入第 3A 部分以规范所依赖的 CII 并非其自有的关键服务提供商,并将 CSA 监管范围扩大至云服务提供商和数据中心运营商。
对文件安全的意义。实际后果在于适用范围。原本认为由于租用而非拥有基础设施,因此 CII 控制集不适用的组织,现在可能纳入适用范围,并继承该《规范》对进入基本服务环境的文件所要求的内容检查与留存要求。
- 关键基础设施
- 政府
- 银行业
- 医疗保健
- 电信
- 能源
- 交通运输
-
《2024 年网络安全(修正)法》已获国会通过
国会通过了《2024 年网络安全(修正)法》,将《2018 年网络安全法》适用范围扩展至第三方拥有的 CII、云服务提供商、数据中心运营商以及特别网络安全关注实体。
对文件安全的意义。为 2025年10月的适用范围扩展奠定立法基础。在评估某项部署是否位于 CII 控制边界之内或之外时,这一点尤为重要。
- 关键基础设施
- 政府
- 银行业
- 电信
适用范围
关于本页
本页为在新加坡运营的组织提供工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。



