Det er væsentligt, fordi et angreb kan begynde i et system med svagere beskyttelse og derfra bevæge sig videre ind i den kritiske infrastruktur. Singapore har sagt, at trusselsaktører i stigende grad går efter ikke-CII-systemer netop af den grund.
Ansvaret flyttes væk fra kun it-afdelingen eller en enkelt udpeget leder. Hele bestyrelsen og den øverste ledelse skal føre tilsyn med cyberrisici og organisationens evne til at komme sig efter et angreb.
Bestyrelsen skal have en dokumenteret ramme for cyberrobusthed, der beskriver:
Det gør cyberrobusthed til en løbende ledelsesopgave frem for en engangsøvelse i compliance. Samtidig får bestyrelsesmedlemmerne en tydeligere rolle i beslutningen om, hvor stor en risiko organisationen vil acceptere, og hvordan kritiske tjenester skal opretholdes efter en alvorlig hændelse.
CII-ejere skal føre tilsyn med systemer, der forbinder sig til, kommunikerer med eller understøtter deres CII. Reglerne lægger også op til stærkere netværksarkitektur, bedre styring af overvågning og detektion samt omfattende planer for cybersikkerhedsøvelser og koordineret hændelseshåndtering.
I praksis skal operatørerne derfor have et mere komplet kort over deres afhængigheder. Systemer uden for den formelle CII-udpegning kan stadig kræve tættere kontrol, hvis de kan fungere som adgangsvej til kritiske tjenester eller påvirke genopretningen efter et angreb.
Senest ved udgangen af 2027 skal CII-ejere opnå Cyber Trust Mark-certificering på niveau 5 for de ikke-CII-systemer, de kontrollerer, og som understøtter deres forretningsdrift eller tjenester. Kravet udvider dermed sikkerhedskravene til systemer, der ikke formelt er udpeget som kritisk infrastruktur.
Niveau 5 er det højeste trin i Singapores Cyber Trust-ramme. Certificeringsordningen omfatter blandt andet klassisk cybersikkerhed, cloud-sikkerhed, sikkerhed i operationel teknologi og AI-sikkerhed.
Målet er at mindske afstanden mellem et stærkt beskyttet CII-system og den øvrige virksomheds infrastruktur, som kan dele legitimationsoplysninger, administrationsværktøjer, netværk eller genoprettelsesprocesser med det kritiske system.
CSA siger, at den opdaterede kodeks skal håndtere APT-trusler og AI-understøttede angreb. AI kan hjælpe angribere med at arbejde hurtigere, i større skala og med større raffinement. Det øger presset på organisationer for at opdage mistænkelig aktivitet tidligt og reagere på tværs af hele miljøet i stedet for kun at stole på en snæver netværksperimeter.
Svaret er derfor ikke blot endnu en teknisk sikkerhedsforanstaltning. Singapore kombinerer detektion, ledelsesansvar, certificering og øvelser, så operatørerne både kan identificere trusler, træffe hurtige beslutninger og genoprette kritiske tjenester, hvis forebyggelsen svigter.
Kampagnen fra UNC3886 i 2025 ramte Singapores fire store teleselskaber. Singapore beskrev aktiviteten som en bevidst, målrettet og velplanlagt kampagne udført af en aktør med avancerede kapaciteter.
CSA har desuden identificeret UNC3886 som en statssponsoreret APT-gruppe, der bruger avancerede metoder – blandt andet såkaldte living-off-the-land-teknikker og zero-day-udnyttelser – mod strategisk vigtige mål som kritisk infrastruktur.
Singapore svarede igen med Operation CYBER GUARDIAN, en koordineret indsats mellem myndigheder og teleselskaber. Myndighederne oplyste, at hændelsen blev inddæmmet uden afbrydelser i teleservicen, og at der ikke var tegn på, at kundedata var blevet kompromitteret.
At der ikke blev rapporteret om driftsafbrydelser, gør ikke hændelsen mindre relevant for andre sektorer. Den viser, hvorfor telekommunikation, energi, sundhed, finans, transport og andre samfundskritiske tjenester betragtes som strategiske mål – og hvorfor Singapore nu også retter blikket mod systemerne og leverandørerne omkring CII.
Singapore planlægger at indføre en særskilt, juridisk bindende Cybersecurity Code of Practice for Cloud Services senere i 2026. Kodekset skal forventeligt omhandle sikker implementering, drift og administration af CII-systemer, der ligger i cloudmiljøer.
CSA har samarbejdet med AWS, Google Cloud og Microsoft Azure om udbyderspecifik vejledning. Den skal blandt andet omhandle passende konfigurationer og brugen af cloudbaserede sikkerhedsfunktioner.
Certificeringsfristerne omfatter også cybersikkerhedsforsyningskæden:
Tiltagene afspejler et bredere princip: En kritisk operatørs sikkerhed afhænger ikke kun af egne kontroller, men også af de organisationer, der reviderer, overvåger, tester og hoster systemerne.
De opdaterede CII-krav er nu offentliggjort af CSA, men de detaljerede forpligtelser i det særskilte cloud-kodeks er fortsat under udvikling. Det offentligt tilgængelige materiale beskriver tidspunktet og det overordnede fokus, mens de præcise krav til cloududbydere, underleverandører og ansvarsfordelingen i den delte cloud-sikkerhedsmodel endnu ikke er fuldt specificeret.
For CII-operatører er den umiddelbare opgave derfor at gennemgå hele afhængighedskæden: den udpegede CII, forbundne systemer, cloud-arbejdsbelastninger, genoprettelsesmiljøer, leverandører og outsourcede sikkerhedstjenester.
Retningen i Singapores politik er klar, selv om enkelte implementeringsdetaljer mangler: Den beskyttede grænse bliver hele driftsøkosystemet – ikke kun det system, der bærer CII-mærkatet.