Safeware Glasswall APAC Partner
預約展示

法規態勢 · 東南亞

Singapore:檔案安全與稽核義務

Singapore 透過指定的 CII 制度規範檔案安全:Cybersecurity Act 訂定法定義務,Cybersecurity Code of Practice 訂定技術控制,PDPA 則訂定保護檔案內資料的義務。

速覽

Singapore 如何規範檔案安全

  • 01

    監管體系

    依據法定實務守則的分產業指定 CII 制度

  • 02

    檔案安全

    CCoP 惡意軟體防護與信任邊界上的內容檢查

  • 03

    稽核與證據

    保留日誌,以便按需支援調查與稽核驗證

總覽

監管全貌

Singapore 在區域內擁有最具體的檔案安全制度,而且最有可能被寫入招標條件。對於在此處跨越信任邊界傳遞檔案的任何人而言,有三項法規工具至關重要。

《Cybersecurity Act 2018》賦予新加坡網路安全局(CSA)權力,得將關鍵資訊基礎設施指定涵蓋十一個產業,並要求該等基礎設施的所有者遵守法定《實務守則》。《Cybersecurity (Amendment) Act 2024》實質擴大了此一適用範圍:自 2025 年 10 月 31 日起,新增的第 3A 部分涵蓋並非擁有其所依賴 CII 的基本服務提供者,以及雲端服務提供者與資料中心營運者。過去因為是租用而非擁有基礎設施、原本不在該制度內的組織,如今也納入其中。

《Cybersecurity Code of Practice (CCoP)》承載具體技術義務。CCoP 2.0 要求持續監控、涵蓋 IT 與 OT 的異常偵測,以及可支援按需進行調查與稽核驗證的保留政策。CSA 於 2026 年 7 月 22 日宣布,CCoP 將再次更新,以因應進階持續性威脅與 AI 啟用攻擊,並將在同一時程另行制定適用於雲端服務的守則。

此外,PDPA 對任何持有個人資料的組織課予保護義務,而 MAS Technology Risk Management Guidelines 則特別為金融機構設定預期。就檔案所攜帶的風險而言,這四者的實務效果相同:未受信任的內容必須在邊界被視為未受信任,且您必須能向評估者證明每個檔案的處理結果。

監管格局

涉及檔案安全與稽核的法規

法規主管機關狀態關聯性
Cybersecurity Act 2018 (as amended 2024)CSA已生效直接
Cybersecurity Code of Practice for CII (CCoP 2.0)CSA已生效直接
Personal Data Protection Act 2012PDPC已生效直接
MAS Technology Risk Management GuidelinesMAS已生效直接
CSA Cyber Essentials 與 Cyber Trust 標章CSA已生效間接

CSA

Cybersecurity Act 2018 (as amended 2024)

建立 CII 制度、CSA 的指定與調查權,以及 Cybersecurity Code of Practice 的法定基礎。2024 年修正案新增第 3A 部分,涵蓋第三方擁有的 CII、雲端服務供應商與資料中心,並於 2025 年 10 月 31 日生效。

對檔案安全的意義。指定是使 Code of Practice 具約束力而非僅屬建議性質的關鍵。一旦組織被指定,或如今依 Part 3A 被納入為 3PO CII、雲端或資料中心提供者,CCoP 中的檔案處理控制便成為附帶通報義務的法定義務。

資料來源:CSA

CSA

Cybersecurity Code of Practice for CII (CCoP 2.0)

對十一個產業的指定 CII 擁有者具約束力的技術控制集:能源、資訊通信、水利、醫療保健、銀行與金融、安全與緊急服務、航空、陸運、海運、政府及媒體。要求持續監控、跨 IT 與 OT 的行為異常偵測,以及可支援按需調查與稽核驗證的保留機制。

對檔案安全的意義。 這是亞太地區最明確的檔案安全義務。惡意軟體防護與內容檢查義務適用於進入 CII 環境的內容,而保留要求意味著 per-file verdict record 是評估者會要求的證據。僅依賴偵測式控制,難以就該守則所暗示的「已知安全」標準提出證明。

Glasswall 如何因應。Glasswall CDR 會依其格式規格重建每一個進入 CII 環境的檔案,因此該控制具決定性,而非取決於偵測裁決,這使其易於就守則的內容檢查期待提出佐證。逐檔判定紀錄為評估者提供每個檔案的處理歷程,並可匯出至 SIEM,因此可依守則要求您執行的任何保留政策予以保存。部署位於邊界:代理與閘道採用 Web 閘道整合,傳入與傳出郵件則採用電子郵件中繼。

Content disarm and reconstructionPer-file verdict recordWeb gateway integrationEmail relayGlasswall Halo / Glasswall Meteor

資料來源:CSA

PDPC

Personal Data Protection Act 2012

施加保護義務(採取合理的安全安排,防止未經授權的存取、蒐集、使用、揭露或類似風險),並強制要求通報屬可通報範圍的資料外洩。

對檔案安全的意義。 檔案是組織中最常見、未受控的個人資料載體。於文件被儲存、分享或轉寄前移除具名資料模式,是直接的保護義務控制,並可減少可能引發可通報資料外洩的檔案數量。

Glasswall 如何因應。 資料外洩防護(DLP)會在文件被儲存或分享前移除其中的具名資料模式,藉由縮減散落在檔案中的個人資料量,直接支援保護義務。Microsoft 365 儲存空間防護則將同樣的處理方式套用至上傳至 SharePoint 與 OneDrive 的檔案。攜帶不必要個人資料的文件越少,可能演變為可通報資料外洩的檔案集合就越小。

Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo

資料來源:PDPC

MAS

MAS Technology Risk Management Guidelines

為金融機構訂定有關技術風險治理、系統安全、網路邊界防禦及安全軟體交付的 MAS 期待。

對檔案安全的意義。 邊界防禦與系統安全章節是相關重點:透過電子郵件、上傳入口網站或第三方交換進入的未受信任檔案,預期應在邊界處理,而不是僅憑偵測判定就予以放行。

Glasswall 如何因應。邊界防護期待所對應的做法,是在不受信任的檔案抵達當下即予重建,包括傳入郵件、客戶上傳入口網站與第三方文件交換,而非先予放行、再依賴下游偵測。逐檔判定紀錄可支援受 MAS 監管的機構就技術風險控制被期待維持的佐證軌跡。

Content disarm and reconstructionEmail relayWeb gateway integrationPer-file verdict recordGlasswall Halo

來源:MAS

CSA

CSA Cyber Essentials 與 Cyber Trust 標章

自願性認證標誌。Cyber Essentials 以較小型組織為對象;Cyber Trust 則是以風險為基礎、具分級層級、供較大型企業使用的標誌。

對檔案安全的意義。越來越常被用作採購篩選條件,而非僅是認證標誌。2026 年 7 月 22 日的 CCoP 公告提及與更新版 Code 相關的 Cyber Trust Mark Level 5 certification,這使該標誌從自願性宣示,轉向成為 CII 周邊供應商的供應鏈期待。

資料來源:CSA

最新動態

新加坡的變革

由新至舊排列。

  1. 徵詢意見影響:高

    將更新適用於 CII 的 CCoP,以因應 APT 與 AI 賦能威脅

    CSA 宣布,CII 的 Cybersecurity Code of Practice 將更新,以因應進階持續性威脅與 AI 賦能威脅,預計於 2026 年稍晚生效。此次更新涵蓋董事會責任、每年審查的網路韌性框架、Cyber Trust Mark Level 5 認證、相互連結系統的監督、威脅偵測部署、網路安全演練規劃,以及網路監控與偵測管理。另有一份針對雲端服務的 Code of Practice 也預定於同一時程推出。

    對檔案安全的意義。AI 賦能威脅特別提高了檔案型攻擊的上限:多態文件酬載與機器生成的誘餌,削弱簽章與啟發式偵測的速度,快於它們削弱可預測的重建。就更新版守則檢視其控制措施的 CII 擁有者,應預期內容檢查與已知安全重建會比偵測調校更受嚴格檢視。

    Glasswall 的因應

    在守則落地之前,這是最值得預先因應的發展。AI 生成的文件酬載與機器量身打造的誘餌,削弱簽章與啟發式偵測的速度,遠快於它們削弱具決定性的重建,因為重建不需要辨識威脅,無論如何都會移除主動式內容。在更新版守則生效前重新檢視其控制措施的 CII 擁有者,應預期內容檢查與已知安全重建會比偵測調校更受嚴格檢視。巨集分析特別涵蓋 Office 巨集面向,而大型壓縮檔處理則能處理行內掃描無法開啟的壓縮檔與光碟映像檔。

    Content disarm and reconstructionMacro analysisLarge archive processingGlasswall Halo / Glasswall Meteor

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 醫療保健
    • 電信
    • 能源
    • 運輸

    資料來源:CSA

  2. 已生效影響:高

    《Cybersecurity (Amendment) Act 2024》關鍵條文生效

    《Cybersecurity (Amendment) Act 2024》的關鍵條文已生效,新增 Part 3A 以規範其所依賴之 CII 非由其所有的關鍵服務提供者,並將 CSA 監管範圍擴及雲端服務提供者與資料中心營運商。

    對檔案安全的意義。實務上的結果是適用範圍。原本假設因為是租用而非擁有基礎設施,因此 CII 控制集不適用的組織,如今可能納入適用範圍,並承接 Code 對進入 essential-service 環境之檔案的內容檢查與保留要求。

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 醫療保健
    • 電信
    • 能源
    • 運輸

    資料來源:CSA

  3. 修正影響:中

    《Cybersecurity (Amendment) Act 2024》經國會通過

    國會通過《Cybersecurity (Amendment) Act 2024》,將《Cybersecurity Act 2018》擴充至涵蓋第三方所有的 CII、雲端服務提供者、資料中心營運商及具特殊資安關注的實體。

    對檔案安全的意義。為 2025 年 10 月的範圍擴張建立法源基礎。當評估某個部署屬於 CII 控制範圍內或外時,這一點尤其重要。

    • 關鍵基礎設施
    • 政府
    • 銀行業
    • 電信

    來源:Singapore Statutes Online

適用範圍

關於本頁

此頁為在新加坡營運之組織所用的工作參考資料。

本頁不構成法律意見。法規義務取決於組織被指定的方式、其所屬產業,以及其系統的架構;在據此作出合規決策前,請先諮詢當地專業意見。凡本頁描述 Glasswall 與某項義務之關聯時,所描述的是一項控制措施,而非對結果作出認證。

正在規劃於新加坡部署?