Singapur rozšiřuje povinné kybernetické kontroly v 11 sektorech kritické informační infrastruktury. Změny přicházejí po kampani skupiny UNC3886 proti čtyřem hlavním singapurským telekomunikačním operátorům v roce 2025 a reagují na rychlejší a sofistikovanější útoky podporované umělou inteligencí.
Research answer

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapur rozšiřuje bezpečnostní perimetr kolem své kritické informační infrastruktury (CII). Aktualizovaný Kodex kybernetické bezpečnosti zavádí přísnější požadavky pro provozovatele v 11 klíčových sektorech. Týkají se detekce hrozeb, odpovědnosti vedení, propojených systémů, cvičení odolnosti i podpůrné infrastruktury.
Změny přicházejí v době, kdy jsou kybernetické operace rychlejší a sofistikovanější, mimo jiné díky využití umělé inteligence. Singapur zároveň reaguje na aktivity státem podporované skupiny UNC3886, která v roce 2025 cílila na všechny čtyři hlavní telekomunikační operátory v zemi.
Provozovatelé CII budou spolupracovat se singapurskou Agenturou pro kybernetickou bezpečnost (CSA) na nasazení lokálně vyvinutých systémů pro detekci hrozeb v relevantních částech svých sítí. Cílem je zlepšit viditelnost a odhalovat škodlivou aktivitu nejen v oficiálně označeném systému CII, ale také v navazujících částech provozního prostředí.
Důvod je praktický: útočníci mohou jako vstupní bod využít méně chráněné systémy a následně se přes ně dostat ke kritickým službám. Singapur upozorňuje, že právě proto se aktéři stále častěji zaměřují na systémy, které formálně nespadají pod CII.
Nový přístup přesouvá odpovědnost za kybernetická rizika mimo samotné IT oddělení nebo jediného pověřeného manažera. Dohled nad kybernetickými riziky a obnovou provozu má mít celá správní rada i vrcholový management.
Správní rady budou muset udržovat zdokumentovaný rámec kybernetické odolnosti, který zahrnuje:
Rámec se musí přezkoumávat nejméně jednou ročně.
Kybernetická odolnost se tím mění z jednorázového úkolu pro účely auditu na pravidelnou povinnost vedení. Ředitelé budou muset jasněji rozhodovat, jak velké riziko organizace přijme a jak bude pokračovat v provozu po závažném incidentu.
Vlastníci CII budou muset sledovat systémy, které se ke kritické infrastruktuře připojují, komunikují s ní nebo ji podporují. Aktualizovaná pravidla zároveň požadují robustnější síťovou architekturu, lepší správu monitoringu a detekce a komplexní plány kybernetických cvičení pro koordinovanou reakci na incidenty.
V praxi to znamená, že provozovatelé budou potřebovat přesnější mapu všech svých závislostí. Systém mimo formální označení CII může vyžadovat zvýšenou kontrolu, pokud představuje cestu ke kritickým službám nebo může ovlivnit obnovu provozu po útoku.
Do konce roku 2027 budou muset vlastníci CII získat pro relevantní nekritické systémy, které kontrolují a které podporují jejich provoz či služby, certifikaci Cyber Trust Mark (CTM) Level 5. Požadavek tak přesahuje samotné systémy formálně označené jako kritická infrastruktura.
Level 5 je nejvyšší úroveň singapurského rámce Cyber Trust. Širší certifikační program pokrývá mimo jiné klasickou kybernetickou bezpečnost, cloud, provozní technologie a zabezpečení systémů využívajících umělou inteligenci.
Smyslem je zmenšit mezeru mezi silně chráněným systémem CII a okolní firemní infrastrukturou, která s ním může sdílet přihlašovací údaje, nástroje pro správu, síť nebo procesy obnovy.
CSA uvádí, že aktualizovaný kodex má reagovat na pokročilé perzistentní hrozby (APT) a útoky podporované umělou inteligencí. AI může útočníkům pomoci jednat rychleji, ve větším měřítku a sofistikovaněji. Organizace proto musí podezřelou aktivitu odhalovat dříve a reagovat napříč celým prostředím, nikoli spoléhat jen na úzkou ochranu obvodu sítě.
Odpovědí proto není pouze další technický bezpečnostní prvek. Singapur kombinuje detekci, řízení rizik, certifikaci a pravidelná cvičení, aby provozovatelé dokázali hrozbu odhalit, rychle se rozhodnout a obnovit kritické služby, pokud prevence selže.
Kampaň skupiny UNC3886 v roce 2025 zasáhla všechny čtyři hlavní telekomunikační operátory v Singapuru. Země aktivitu popsala jako záměrnou, cílenou a dobře naplánovanou operaci aktéra s pokročilými schopnostmi.
CSA označuje UNC3886 za státem podporovanou skupinu APT. Ta používá sofistikované postupy včetně zneužívání legitimních nástrojů přítomných v napadeném prostředí a útoků typu zero-day a zaměřuje se na strategicky významná aktiva, jako je kritická infrastruktura.
Singapur reagoval operací CYBER GUARDIAN, na níž spolupracovaly státní instituce a telekomunikační společnosti. Úřady uvedly, že incident se podařilo zvládnout bez narušení telekomunikačních služeb a že nenašly důkazy o kompromitaci zákaznických dat.
To, že nebyl hlášen výpadek služeb, neznamená, že incident nemá význam pro další sektory. Ukázal, proč jsou telekomunikace, energetika, zdravotnictví, finance, doprava a další základní služby považovány za strategické cíle — a proč Singapur rozšiřuje kontrolu také na systémy a dodavatele, kteří kritickou infrastrukturu obklopují.
Singapur plánuje ve druhé polovině roku 2026 zavést samostatný právně závazný Kodex kybernetické bezpečnosti pro cloudové služby. Ten má upravit bezpečné nasazení, provoz a správu systémů CII hostovaných v cloudovém prostředí.
CSA spolupracovala s poskytovateli AWS, Google Cloud a Microsoft Azure na pokynech pro implementaci specifických pro jednotlivé platformy. Ty se zaměřují na vhodnou konfiguraci a využití bezpečnostních funkcí nativních pro cloud.
Certifikační termíny se dotknou také dodavatelského řetězce kybernetické bezpečnosti:
Opatření vycházejí z širší zásady: bezpečnost kritického provozovatele nezávisí pouze na jeho vlastních kontrolách, ale také na organizacích, které jeho systémy auditují, monitorují, testují nebo hostují.
Aktualizované požadavky pro CII už CSA zveřejnila, podrobnosti samostatného kodexu pro cloudové služby se však stále připravují. Veřejné materiály uvádějí plánovaný termín a obecné zaměření, nikoli ještě přesné povinnosti cloudových poskytovatelů, subdodavatelů nebo pravidla rozdělení odpovědnosti mezi zákazníka a poskytovatele.
Bezprostřední prioritou provozovatelů CII proto bude prověřit celý řetězec závislostí: označenou kritickou infrastrukturu, propojené systémy, cloudové úlohy, prostředí pro obnovu, dodavatele i externě zajišťované bezpečnostní služby. Směr singapurské politiky je zřejmý, i když některé prováděcí detaily teprve přibudou: chráněnou hranicí už nemá být jen systém s nálepkou CII, ale celý provozní ekosystém.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singapur rozšiřuje povinné kybernetické kontroly v 11 sektorech kritické informační infrastruktury.
Singapur rozšiřuje povinné kybernetické kontroly v 11 sektorech kritické informační infrastruktury. Změny přicházejí po kampani skupiny UNC3886 proti čtyřem hlavním singapurským telekomunikačním operátorům v roce 2025 a reagují na rychlejší a sofistikovanější útoky podporované umělou inteligencí.
Samostatný právně závazný kodex pro cloudové služby má být představen ve druhé polovině roku 2026.