Singapore laajentaa pakollisia kyberturvallisuusvaatimuksia kaikille 11 kriittisen tietoinfrastruktuurin toimialalle: operaattoreiden on otettava käyttöön CSA:n uhkien havaitsemisratkaisuja, vastuutettava koko hallitu... Muutokset ovat vastaus tekoälyä hyödyntäviin hyökkäyksiin ja valtiolliseen UNC3886 uhkatoimijaan...
Research answer

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapore laajentaa kriittisen tietoinfrastruktuurinsa (CII) kyberturvallisuuden valvontaa. Päivitetyn Cybersecurity Code of Practice -ohjeiston myötä 11 keskeisen toimialan operaattoreilta vaaditaan aiempaa vahvempaa uhkien havaitsemista, johdon vastuuta, liitännäisjärjestelmien valvontaa, palautumisharjoituksia ja tukijärjestelmien suojaamista.
Muutos on Singaporen vastaus nopeasti kehittyviin kyberoperaatioihin, kuten tekoälyä hyödyntäviin hyökkäyksiin ja valtiolliseksi kehittyneeksi jatkuvaksi uhkatoimijaksi (APT) kuvattuun UNC3886:een. Ryhmä kohdisti vuonna 2025 hyökkäyksiä kaikkiin maan neljään suureen teleoperaattoriin.
Kriittisen tietoinfrastruktuurin omistajien on tehtävä yhteistyötä Singaporen kyberturvallisuusviranomaisen CSA:n (Cyber Security Agency of Singapore) kanssa ja otettava käyttöön paikallisesti kehitettyjä uhkien havaitsemisjärjestelmiä verkon olennaisissa osissa. Tavoitteena on havaita haitallinen toiminta paitsi virallisesti nimetystä CII-järjestelmästä myös siihen liittyvästä toimintaympäristöstä.
Vaatimus on merkittävä, koska hyökkääjä voi käyttää heikommin suojattua järjestelmää väylänä kriittiseen infrastruktuuriin. Singapore on kertonut, että uhkatoimijat kohdistavat hyökkäyksiä yhä useammin CII:n ulkopuolisiin järjestelmiin juuri tästä syystä.
Päivitetty malli siirtää vastuun pois pelkästään IT-osastolta tai yhdeltä nimetystä johtajasta. Koko hallituksen ja ylimmän johdon odotetaan valvovan kyberriskejä ja organisaation palautumiskykyä.
Hallituksen on ylläpidettävä dokumentoitua kyberresilienssikehystä, jossa käsitellään:
Kehys on tarkistettava vähintään kerran vuodessa.
Kyse ei siten ole kertaluonteisesta vaatimustenmukaisuustarkistuksesta, vaan jatkuvasta hallinnollisesta vastuusta. Hallituksen on määriteltävä, kuinka paljon riskiä organisaatio hyväksyy ja miten kriittinen toiminta palautetaan vakavan kyberhäiriön jälkeen.
CII:n omistajien on valvottava järjestelmiä, jotka liittyvät kriittiseen infrastruktuuriin, viestivät sen kanssa tai tukevat sen toimintaa. Vaatimuksiin kuuluvat myös vahvempi verkkoarkkitehtuuri, valvonnan ja uhkien havaitsemisen hallinta sekä kattavat kyberturvallisuusharjoitusten suunnitelmat koordinoitua häiriötilanteisiin vastaamista varten.
Käytännössä operaattoreiden on muodostettava aiempaa täydellisempi kuva riippuvuuksistaan. CII:n ulkopuolinenkin järjestelmä voi vaatia tarkempaa valvontaa, jos sen kautta voi päästä kriittisiin palveluihin tai jos se vaikuttaa hyökkäyksen jälkeiseen palautumiseen.
CII:n omistajien on saavutettava Cyber Trust Mark (CTM) -sertifioinnin taso 5 vuoden 2027 loppuun mennessä niiden hallitsemille ei-CII-järjestelmille, jotka tukevat liiketoimintaa tai palvelujen tuottamista. Vaatimus laajentaa varmistamisen koskemaan myös järjestelmiä, joita ei ole virallisesti nimetty kriittiseksi infrastruktuuriksi.
Taso 5 on Singaporen Cyber Trust -kehyksen korkein taso. Laajennettu sertifiointiohjelma kattaa muun muassa perinteisen kyberturvallisuuden, pilviturvallisuuden, operatiivisen teknologian turvallisuuden ja tekoälyn turvallisuuden.
Tavoitteena on pienentää kuilua erittäin suojatun CII-järjestelmän ja sitä ympäröivän yritysinfrastruktuurin välillä. Järjestelmät voivat jakaa esimerkiksi tunnuksia, ylläpitotyökaluja, verkkoja tai palautumisprosesseja.
CSA:n mukaan päivitetty ohjeisto vastaa APT- ja tekoälyavusteisiin uhkiin. Tekoäly voi auttaa hyökkääjiä toimimaan nopeammin, laajemmassa mittakaavassa ja aiempaa kehittyneemmin. Tämä kasvattaa painetta havaita epäilyttävä toiminta varhain ja reagoida koko ympäristössä, eikä vain kapean verkkorajauksen sisällä.
Vastaus ei siksi rajoitu yhteen uuteen tekniseen suojakeinoon. Havaitseminen, hallinto, sertifiointi ja harjoitukset muodostavat kokonaisuuden, jonka avulla operaattorit voivat tunnistaa uhat, tehdä päätöksiä nopeasti ja palauttaa kriittiset palvelut, jos hyökkäyksen estäminen epäonnistuu.
UNC3886:n vuonna 2025 toteuttama kampanja kohdistui Singaporen neljään suureen teleoperaattoriin. Singapore kuvasi toimintaa tarkoitukselliseksi, kohdennetuksi ja hyvin suunnitelluksi kampanjaksi, jonka takana oli kehittyneitä kyvykkyyksiä omaava toimija.
CSA on kuvannut UNC3886:ta valtiolliseksi APT-ryhmäksi, joka käyttää kehittyneitä tekniikoita, kuten järjestelmän omien työkalujen hyödyntämistä ja nollapäivähaavoittuvuuksia. Sen kohteena ovat korkean arvon strategiset omaisuuserät, mukaan lukien kriittinen infrastruktuuri.
Singapore vastasi tilanteeseen Operation CYBER GUARDIAN -operaatiolla, johon osallistui viranomaisia ja teleyrityksiä. Viranomaisten mukaan hyökkäys saatiin rajattua ilman televiestintäpalvelujen keskeytyksiä, eikä asiakastietojen vaarantumisesta löytynyt näyttöä.
Se, ettei palvelukatkosta raportoitu, ei tee tapauksesta merkityksetöntä muille toimialoille. Tapaus osoittaa, miksi televiestintää, energiaa, terveydenhuoltoa, rahoitusta, liikennettä ja muita välttämättömiä palveluja pidetään strategisina kohteina – ja miksi valvontaa laajennetaan CII:n ympärillä oleviin järjestelmiin ja toimittajiin.
Singapore aikoo ottaa vuoden 2026 jälkipuoliskolla käyttöön erillisen, oikeudellisesti sitovan Cybersecurity Code of Practice for Cloud Services -ohjeiston. Sen on määrä käsitellä pilviympäristöissä sijaitsevien CII-järjestelmien turvallista käyttöönottoa, käyttöä ja hallintaa.
CSA on laatinut AWS:n, Google Cloudin ja Microsoft Azuren kanssa palveluntarjoajakohtaisia soveltamisohjeita. Niissä käsitellään sopivia määrityksiä ja pilvipalveluiden omien turvallisuusominaisuuksien hyödyntämistä.
Sertifiointimääräajat ulottuvat myös kyberturvallisuuden toimitusketjuun:
Taustalla on laajempi periaate: kriittisen operaattorin turvallisuus riippuu paitsi sen omista suojauksista myös organisaatioista, jotka auditoivat, valvovat, testaavat ja isännöivät sen järjestelmiä.
CSA on julkaissut päivitetyt CII-vaatimukset, mutta erillisen pilvipalveluita koskevan ohjeiston yksityiskohdat ovat vielä kehittymässä. Julkisissa tiedoissa kerrotaan aikataulusta ja sääntöjen yleisestä painopisteestä, mutta pilvipalveluntarjoajia, alihankkijoita ja jaetun vastuun malleja koskevia täsmällisiä vaatimuksia ei ole vielä kokonaan määritelty.
CII-operaattoreiden välitön tehtävä onkin arvioida koko riippuvuusketjunsa: nimetyt CII-järjestelmät, liitännäisjärjestelmät, pilvikuormat, palautumisympäristöt, toimittajat ja ulkoistetut turvallisuuspalvelut. Singaporen politiikan suunta on selvä, vaikka kaikkia toimeenpanon yksityiskohtia ei ole vielä julkaistu: suojattava raja ei enää ole vain CII-merkinnän saanut järjestelmä, vaan koko toimintaa ylläpitävä ekosysteemi.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singapore laajentaa pakollisia kyberturvallisuusvaatimuksia kaikille 11 kriittisen tietoinfrastruktuurin toimialalle: operaattoreiden on otettava käyttöön CSA:n uhkien havaitsemisratkaisuja, vastuutettava koko hallitu...
Singapore laajentaa pakollisia kyberturvallisuusvaatimuksia kaikille 11 kriittisen tietoinfrastruktuurin toimialalle: operaattoreiden on otettava käyttöön CSA:n uhkien havaitsemisratkaisuja, vastuutettava koko hallitu... Muutokset ovat vastaus tekoälyä hyödyntäviin hyökkäyksiin ja valtiolliseen UNC3886 uhkatoimijaan, joka kohdisti vuonna 2025 kampanjansa kaikkiin Singaporen neljään suureen teleoperaattoriin.
Singapore suunnittelee vuoden 2026 loppupuolelle erillistä, oikeudellisesti sitovaa pilvipalveluiden kyberturvallisuussääntöä, mutta sen tarkkoja palveluntarjoajia ja alihankkijoita koskevia vaatimuksia ei ole vielä j...