Compliance Digest
APAC 合規摘要:截至 2026 年 7 月的監管年度
我們每月彙整的亞太地區檔案安全與資料保護法規首期摘要。本期回顧涵蓋我們在 2025 年 1 月至 2026 年 7 月期間追蹤並核實的十四項發展;自 8 月起,摘要將按月發布。
亞太地區的每一個地區都在收緊規範,管理當惡意或處置不當的檔案進入組織時會發生什麼事。這些義務以不同名稱出現,例如關鍵基礎設施規範、隱私修正、資料外洩通報制度,但方向一致:監管機關愈來愈期待組織能說明如何控制檔案帶來的風險,而不只是等到風險實現後才回應。
本首期摘要回顧我們自 2025 年初以來已追蹤、並以主要來源核實且發布於我們的 country compliance guides 的各項發展。自下個月起,摘要將一次涵蓋一個曆月。
重點新聞
- Singapore 正在更新適用於關鍵資訊基礎設施的 Cybersecurity Code of Practice,以因應進階持續性威脅與 AI-enabled threats,相關變更預計於 2026 年後期推出。
- South Korea 已公布 PIPA 修正案,授權在高嚴重度外洩案件中處以最高達總營收 10% 的行政罰鍰,多數條文將於 2026 年 9 月生效。
- India 已公告 DPDP Rules 2025,啟動分階段 12 至 18 個月的合規推行,內容包括 72 小時內提交詳細外洩報告,以及至少保存一年日誌。
Australia
SOCI Act reforms 的諮詢開放(2026 年 3 月,諮詢中)。在 2026 年 1 月提交政府的 SOCI Act 首次獨立檢討之後,政府就第 3 部分下 Ministerial Directions 權限的修正,以及 Critical Infrastructure Risk Management Program Rules 開放諮詢。值得關注的是風險管理計畫規則:它們決定實體必須記錄哪些內容,說明如何實際緩解重大風險,包括資料儲存系統遭檔案帶入式入侵的風險。 Source: Minister for Home Affairs.
勒索軟體付款通報制度生效(2025 年 5 月,已生效)。Cyber Security Act 2024 下的勒索軟體付款通報規則已開始施行,要求適用範圍內的實體向政府通報勒索軟體付款。勒索軟體幾乎總是透過檔案帶入式投遞進入,而通報義務會把一次成功的文件投遞式入侵,從事件提升為揭露事件,進而提高其成本。 Source: ACSC.
智慧裝置安全標準開始施行(2026 年 3 月,已生效)。依 Cyber Security Act 2024,供應給關鍵基礎設施營運者的智慧裝置之安全標準已開始施行。對檔案安全而言屬間接影響,但與供應鏈保證相關:裝置韌體與組態套件都是檔案,而其來源愈來愈被期待能夠驗證。 Source: ACSC.
更多細節請見三項內容:Australia compliance guide。
India
DPDP Rules 2025 已公告(2025 年 11 月,已生效)。Digital Personal Data Protection Rules 2025 已公告,設定分階段 12 至 18 個月的合規推行,包括 72 小時內提交詳細外洩報告,以及至少保存一年流量與處理日誌。與外洩調查相關的明確保存期限,是結構化的逐檔案處理紀錄比單靠應用程式日誌更能完整滿足的要求。請參閱 India compliance guide。 Source: MeitY.
Japan
Cabinet 核准附行政罰鍰的 APPI 修正案(2026 年 4 月,修正案)。Cabinet 核准一項 APPI 修正法案,導入行政罰鍰、加強對兒童個人資料的保護,並新增針對在 AI 訓練中使用個人資料的規定。罰鍰改變了對檔案帶入式個人資料遺失的評估方式:能減少個人資料散落在鬆散文件中的控制措施,從最佳實務變成具有可量化價值的風險降低手段。 Source: PPC.
Active Cyber Defense Act 通過國會(2025 年 5 月,於 2026 年生效)。該法規使主動網路防禦措施得以實施,其架構圍繞公私協作、用於威脅偵測的通訊監控,以及政府的反制存取權限。這顯示日本的網路安全義務正從指引導向轉向法定化,並提高對重要系統營運者偵測與辨識入侵的期待,包括檔案帶入式入侵。請參閱 Japan compliance guide。 Source: Nippon.com.
馬來西亞
PDPA 修正案生效(2025 年 6 月,已生效)。馬來西亞《個人資料保護法》的修正引入了對某些處理活動強制指定資料保護官、強制資料外洩通知,以及資料可攜權。外洩通知為透過文件遺失的個人資料帶來外部後果,這提高了減少文件所承載內容的價值。請參閱 Malaysia compliance guide。 來源:JPDP。 https://www.pdp.gov.my/).
紐西蘭
IPP 3A 生效(2026 年 5 月,已生效)。IPP 3A 要求機關在個人資訊係間接自第三方蒐集時,採取合理步驟通知當事人,適用於 2026 年 5 月 1 日或之後蒐集的個人資訊。接收來自第三方的大量個人資料的組織,常以文件與試算表形式取得,現在在這類接收作業上附帶了透明度義務。引入此規定的《Privacy Amendment Act 2025》已於 2025 年 9 月獲御准。請參閱 New Zealand compliance guide。 來源:Bell Gully、New Zealand Legislation。 https://www.bellgully.com/insights/preparing-for-ipp-3a-new-requirements-effective-1-may-2026/), https://www.legislation.govt.nz/act/public/2025/0053/latest/whole.html).
新加坡
CCoP 更新以應對 APT 與 AI 賦能威脅(2026 年 7 月,諮詢中)。CSA 宣布,關鍵資訊基礎設施的 Cybersecurity Code of Practice 將更新,以應對進階持續性威脅與 AI 賦能威脅,預計變更將於 2026 年後期生效。此次更新涵蓋董事會問責、每年檢視的網路韌性框架、Cyber Trust Mark Level 5 認證、互連系統監督、威脅偵測部署、資安演練規劃,以及網路監控與偵測管理。另有一份適用於 Cloud Services 的 Code of Practice 也規劃在相同時程推出。AI 賦能威脅特別提高了檔案型攻擊的上限:多型態文件 payload 與機器生成的誘餌,削弱簽章式與啟發式偵測的速度,遠快於削弱 deterministic rebuild。 來源:CSA。 https://www.csa.gov.sg/news-events/press-releases/cybersecurity-code-of-practice-for-critical-information-infrastructure-to-be-updated-to-address-apt-and-ai-enabled-threats/).
Cybersecurity (Amendment) Act 條文開始施行(2025 年 10 月,已生效)。關鍵條文新增 Part 3A,以規範未擁有其所依賴之 CII 的 essential services providers,並將 CSA 的監管範圍擴及 cloud service providers 與 data centre operators。實際影響在於適用範圍:原本以為因為是租用而非擁有基礎設施,所以 CII control set 不適用的組織,現在可能納入適用範圍,並承接該 Code 對進入 essential-service environment 的檔案所要求的內容檢查與保留期待。請參閱 Singapore compliance guide。 來源:CSA。 https://www.csa.gov.sg/news-events/press-releases/provisions-in-the-cybersecurity--amendment--act-to-come-into-force-on-31-october-2025/).
南韓
修正後的 PIPA 公布並引入按營收計算的罰鍰(2026 年 3 月,修正)。PIPA 修正案以 Act No. 21445 公布,授權在高嚴重度外洩案件中處以最高達總營收 10% 的行政罰鍰。多數條文於 2026 年 9 月 11 日生效;強制 ISMS-P 認證條文於 2027 年 7 月 1 日生效。按營收計算的處罰實質改變了減少文件中所持有個人資料的商業考量,而 ISMS-P 義務則建立了可追溯日期的期限,以證明技術性防護措施。請參閱 South Korea compliance guide。 來源:Hunton Andrews Kurth。 https://www.hunton.com/privacy-and-cybersecurity-law-blog/south-korea-amends-privacy-law-to-authorize-fines-of-up-to-10-of-total-revenue).
台灣
個人資料保護委員會開始運作(2025 年 8 月,指引)。台灣的 PDPC 作為唯一的資料保護主管機關開始運作,負責執行與解釋《個人資料保護法》。由專責監管機關統一執法,預期將提升監理一致性,包括針對以文件形式持有之個人資料的技術性防護措施。請參閱 Taiwan compliance guide。 來源:Law.asia。 https://law.asia/personal-data-privacy-regulations-india-philippines-taiwan/).
本期間未公布變更
印尼、蒙古、菲律賓、泰國與越南在本次審查期間內,未出現通過我們審核的發展。沒有變更本身也值得記錄:這表示各 country guide 中所述義務仍然有效。 (越南於 2026 年 8 月公布的 Decree 330/2026/ND-CP,將列入下個月的版本。)
這對檔案處理的意義
這個結語段落是我們將上述發展對應到我們所代表的平台之處;在此之前的內容皆屬監管報導。
今年有三個模式貫穿其中。第一,監管機關正朝向 證據 收斂:印度的 log-retention 規則、南韓的 ISMS-P 義務,以及澳洲的 risk management program 改革,都要求組織以紀錄證明如何處理檔案型風險。具備每個檔案 verdict record 的 deterministic rebuild control,寫入 program document 並在稽核時提出證明,實質上比 detection-tuning posture 更容易。第二,AI 賦能威脅如今已被寫入法規,其中以新加坡的 CCoP 更新最為明確。AI 生成的文件 payload 與量身打造的誘餌,削弱簽章式與啟發式偵測的速度,遠快於削弱 deterministic rebuild,因為 rebuild 不需要辨識威脅:它會一律移除 active content。第三,罰則正從固定金額轉向按比例計算,尤其是在日本與南韓,這改變了減少流動中與靜態儲存中鬆散文件所含個人資料的商業考量。
Glasswall CDR 如何逐項對應每一項義務與控制措施,已在我們的 compliance guides 中按地區整理;我們在新加坡的團隊也可以協助你將你的 control set 與適用於你的 codes 逐一比對:talk to us。
See it against your own files
We will bring the engine, you bring the documents that matter. Contracted, deployed and supported in-region by Safeware.
Talk to us


