Pemilik CII perlu bekerjasama dengan Cyber Security Agency of Singapore (CSA), iaitu agensi keselamatan siber negara itu, untuk melaksanakan sistem pengesanan ancaman yang dibangunkan secara tempatan pada segmen rangkaian yang berkaitan.
Matlamatnya adalah untuk meningkatkan keterlihatan dan mengesan aktiviti berniat jahat bukan sahaja dalam sistem CII yang ditetapkan, tetapi juga pada bahagian lain yang bersambung dengan persekitaran operasi.
Perluasan ini penting kerana penyerang boleh menggunakan sistem yang kurang dilindungi sebagai pintu masuk ke infrastruktur kritikal. Singapura berkata pelaku ancaman semakin menyasarkan sistem bukan CII atas sebab tersebut.
Tanggungjawab keselamatan siber tidak lagi boleh diletakkan semata-mata pada jabatan IT atau seorang eksekutif yang ditugaskan. Seluruh lembaga pengarah dan pengurusan kanan dijangka mengawasi risiko siber serta keupayaan pemulihan organisasi.
Lembaga pengarah perlu mengekalkan rangka kerja daya tahan siber yang didokumenkan, merangkumi:
Ini menjadikan daya tahan siber sebagai tanggungjawab tadbir urus yang berulang, bukannya tugasan pematuhan sekali sahaja. Para pengarah juga perlu terlibat dalam menentukan jumlah risiko yang boleh diterima dan cara organisasi meneruskan operasi selepas insiden besar.
Pemilik CII perlu mengawasi sistem yang bersambung, berkomunikasi atau memberikan sokongan kepada CII mereka. Keperluan baharu itu turut menuntut seni bina rangkaian yang lebih kukuh, pengurusan pemantauan dan pengesanan yang lebih baik, serta pelan latihan keselamatan siber yang menyeluruh untuk tindak balas insiden secara terselaras.
Secara praktikal, operator perlu mempunyai peta kebergantungan yang lebih lengkap. Sistem di luar penetapan rasmi CII mungkin tetap memerlukan penelitian rapi jika ia boleh menjadi laluan masuk ke perkhidmatan kritikal atau menjejaskan proses pemulihan selepas serangan.
Menjelang akhir 2027, pemilik CII diwajibkan mendapatkan pensijilan Cyber Trust Mark (CTM) Tahap 5 bagi sistem bukan CII yang mereka kawal dan yang menyokong operasi perniagaan atau perkhidmatan. Keperluan ini meluaskan jaminan keselamatan melangkaui sistem yang ditetapkan secara rasmi sebagai infrastruktur kritikal.
Tahap 5 ialah peringkat tertinggi dalam rangka kerja Cyber Trust Singapura. Program pensijilan yang diperkukuh itu meliputi bidang seperti keselamatan siber konvensional, keselamatan awan, keselamatan teknologi operasi (OT) dan keselamatan AI.
Tujuannya adalah untuk mengurangkan jurang antara sistem CII yang sangat dilindungi dengan infrastruktur korporat di sekelilingnya—termasuk sistem yang mungkin berkongsi kelayakan akses, alat pentadbiran, rangkaian atau proses pemulihan.
CSA berkata kod yang dikemas kini itu bertujuan menangani ancaman APT dan ancaman yang didayakan AI. AI boleh membantu penyerang beroperasi dengan lebih pantas, meluas dan canggih, sekali gus mengecilkan masa yang ada untuk organisasi mengesan aktiviti mencurigakan dan bertindak.
Justeru, tindak balas dasar Singapura bukan sekadar menambah satu lagi kawalan teknikal. Ia menggabungkan pengesanan, tadbir urus, pensijilan dan latihan supaya operator boleh mengenal pasti ancaman, membuat keputusan dengan pantas dan memulihkan perkhidmatan kritikal jika langkah pencegahan gagal.
Kempen UNC3886 pada 2025 menyasarkan empat operator telekomunikasi utama Singapura. Negara itu menyifatkannya sebagai kempen yang disengajakan, disasarkan dan dirancang rapi oleh pelaku dengan keupayaan maju.
CSA turut mengenal pasti UNC3886 sebagai kumpulan APT tajaan negara yang menggunakan teknik canggih, termasuk kaedah “living off the land” dan eksploit sifar hari, ketika menyasarkan aset strategik bernilai tinggi seperti infrastruktur kritikal.
Singapura bertindak melalui Operation CYBER GUARDIAN, usaha tindak balas insiden yang melibatkan agensi kerajaan dan syarikat telekomunikasi. Pihak berkuasa berkata insiden itu berjaya dikawal tanpa gangguan kepada perkhidmatan telekomunikasi dan tiada bukti data pelanggan terjejas.
Walaupun tiada gangguan perkhidmatan dilaporkan, insiden itu tetap menjadi peringatan kepada sektor lain. Ia menunjukkan mengapa telekomunikasi, tenaga, penjagaan kesihatan, kewangan, pengangkutan dan perkhidmatan penting lain dianggap sasaran strategik—serta mengapa kawalan kini diperluas kepada sistem dan pembekal di sekeliling CII.
Singapura merancang memperkenalkan Kod Amalan Keselamatan Siber yang berasingan dan mengikat di sisi undang-undang untuk Perkhidmatan Awan pada separuh kedua 2026. Kod itu dijangka menetapkan keperluan bagi penggunaan, pengendalian dan pengurusan selamat sistem CII yang dihoskan dalam persekitaran awan.
CSA telah bekerjasama dengan AWS, Google Cloud dan Microsoft Azure bagi menyediakan panduan pelaksanaan khusus mengikut penyedia. Panduan itu meliputi konfigurasi yang sesuai serta penggunaan keupayaan keselamatan asli awan.
Tarikh akhir pensijilan turut merangkumi rantaian bekalan keselamatan siber:
Langkah ini berasaskan satu prinsip penting: keselamatan operator kritikal bergantung bukan sahaja pada kawalan dalaman, tetapi juga pada organisasi yang mengaudit, memantau, menguji dan mengehoskan sistemnya.
CSA kini menyenaraikan keperluan CII yang dikemas kini, tetapi kewajipan terperinci di bawah kod awan berasingan masih dalam proses pembangunan. Maklumat awam setakat ini menerangkan jadual pelaksanaan dan fokus umum peraturan awan, manakala keperluan tepat untuk penyedia awan, subkontraktor dan pembahagian tanggungjawab keselamatan masih belum diperincikan sepenuhnya.
Bagi operator CII, keutamaan segera ialah menilai keseluruhan rantaian kebergantungan: CII yang ditetapkan, sistem berhubung, beban kerja awan, persekitaran pemulihan, pembekal dan perkhidmatan keselamatan yang disumber luar.
Arah dasar Singapura sudah jelas walaupun beberapa butiran pelaksanaan masih menunggu penerbitan rasmi: sempadan yang perlu dilindungi kini ialah keseluruhan ekosistem operasi, bukan hanya sistem yang membawa label CII.