Singapore breidt verplichte cybersecuritymaatregelen uit naar exploitanten in 11 sectoren voor kritieke informatie infrastructuur. De aanscherping volgt op de campagne van de staatsgesteunde APT groep UNC3886 tegen de vier grootste telecombedrijven van Singapore in 2025.
Research answer

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapore trekt de grens rond zijn kritieke digitale infrastructuur verder op. Volgens de vernieuwde Cybersecurity Code of Practice krijgen exploitanten in 11 essentiële sectoren strengere verplichtingen voor dreigingsdetectie, bestuurstoezicht, onderling verbonden systemen, weerbaarheidsoefeningen en ondersteunende infrastructuur.
De aanscherping komt op een moment waarop cyberoperaties sneller en geavanceerder worden, onder meer door het gebruik van AI. Ook de staatsgesteunde advanced persistent threat-groep (APT) UNC3886 zette de telecomsector onder druk: in 2025 werden alle vier de grote telecomexploitanten van Singapore doelwit.
Exploitanten van kritieke informatie-infrastructuur — meestal aangeduid als CII — gaan samenwerken met de Cyber Security Agency of Singapore (CSA) om lokaal ontwikkelde systemen voor dreigingsdetectie in relevante netwerksegmenten uit te rollen. Daarmee moet niet alleen activiteit binnen een officieel aangewezen CII-systeem zichtbaar worden, maar ook in verbonden delen van de digitale omgeving.
Dat bredere zicht is belangrijk omdat aanvallers minder goed beveiligde systemen kunnen gebruiken als opstap naar kritieke infrastructuur. Singapore heeft gewaarschuwd dat dreigingsactoren juist daarom steeds vaker niet-CII-systemen aanvallen.
Cyberrisico wordt niet langer neergelegd bij de IT-afdeling of één aangewezen bestuurder. De volledige raad van bestuur en het senior management moeten toezicht houden op cyberrisico’s én op het herstel na een incident.
Besturen moeten een gedocumenteerd kader voor cyberweerbaarheid bijhouden. Dat kader moet in elk geval ingaan op:
Het kader moet minimaal jaarlijks worden herzien.
Daarmee wordt cyberweerbaarheid een terugkerende bestuurstaak in plaats van een eenmalige compliance-oefening. Bestuurders krijgen ook een explicietere rol bij de vraag hoeveel cyberrisico een organisatie accepteert en hoe essentiële diensten na een ernstig incident kunnen blijven functioneren.
CII-eigenaren moeten toezicht houden op systemen die verbinding maken met, communiceren met of ondersteuning bieden aan hun kritieke infrastructuur. De nieuwe eisen vragen daarnaast om een sterkere netwerkarchitectuur, beter beheer van monitoring en detectie en uitgebreide oefenplannen voor een gecoördineerde incidentrespons.
In de praktijk betekent dit dat organisaties hun volledige afhankelijkheidsketen in kaart moeten brengen. Systemen die formeel niet als CII zijn aangewezen, kunnen toch extra aandacht nodig hebben als ze een route naar kritieke diensten vormen of het herstel na een aanval beïnvloeden.
CII-eigenaren moeten uiterlijk eind 2027 voor relevante niet-CII-systemen waarover zij controle hebben het Cyber Trust Mark (CTM), niveau 5, behalen. Het gaat om systemen die hun bedrijfsactiviteiten of diensten ondersteunen. De zekerheidseisen worden daarmee uitgebreid tot buiten de systemen die formeel als kritieke infrastructuur zijn aangewezen.
Niveau 5 is het hoogste niveau binnen het Cyber Trust-raamwerk van Singapore. Het bredere certificeringsprogramma omvat onder meer klassieke cybersecurity, cloudbeveiliging, beveiliging van operationele technologie en AI-beveiliging.
Het doel is de kloof te verkleinen tussen een streng beveiligd CII-systeem en de omliggende bedrijfsinfrastructuur die mogelijk dezelfde inloggegevens, beheertools, netwerken of herstelprocedures gebruikt.
Volgens de CSA zijn de nieuwe regels bedoeld om beter om te gaan met APT’s en AI-ondersteunde dreigingen. AI kan aanvallers helpen om sneller, op grotere schaal en geavanceerder te opereren. Daardoor blijft er minder tijd over om verdachte activiteit te herkennen en moeten organisaties niet alleen hun perimeter, maar hun hele digitale omgeving bewaken.
De beleidsreactie bestaat daarom niet uit één extra technische beveiligingslaag. Singapore combineert detectie, bestuurlijke verantwoordelijkheid, certificering en oefeningen. Zo moeten exploitanten dreigingen eerder kunnen herkennen, sneller beslissingen kunnen nemen en kritieke diensten herstellen als preventie tekortschiet.
De campagne van UNC3886 in 2025 richtte zich op de vier grote telecomexploitanten van Singapore. De Singaporese autoriteiten omschreven de operatie als doelgericht, zorgvuldig voorbereid en uitgevoerd door een actor met geavanceerde capaciteiten.
De CSA classificeert UNC3886 als een staatsgesteunde APT-groep. De groep gebruikt geavanceerde technieken, zoals ‘living off the land’ — waarbij bestaande legitieme systeemtools worden misbruikt — en zero-day-exploits. Strategische doelwitten, waaronder kritieke infrastructuur, staan daarbij centraal.
Singapore reageerde met Operation CYBER GUARDIAN, een gecoördineerde operatie van overheidsinstanties en telecombedrijven. Volgens de autoriteiten werd het incident ingedamd zonder onderbreking van telecomdiensten en was er geen bewijs dat klantgegevens waren buitgemaakt.
Dat er geen gemelde dienstonderbreking was, maakt de aanval niet minder relevant voor andere sectoren. De gebeurtenis onderstreept waarom telecom, energie, gezondheidszorg, financiële dienstverlening, transport en andere essentiële diensten strategische doelwitten zijn — en waarom Singapore ook de systemen en leveranciers rond CII strenger wil controleren.
Singapore wil later in 2026 een afzonderlijke, juridisch bindende Cybersecurity Code of Practice for Cloud Services invoeren. Die gedragscode moet eisen stellen aan de veilige implementatie, het beheer en de exploitatie van CII-systemen die in de cloud draaien.
De CSA heeft samen met AWS, Google Cloud en Microsoft Azure richtlijnen per cloudprovider opgesteld. Die gaan onder meer over geschikte configuraties en het gebruik van beveiligingsfuncties die in de cloud zijn ingebouwd.
Ook de certificeringsdeadlines raken de cybersecurityketen:
De achterliggende boodschap is duidelijk: de beveiliging van een kritieke exploitant hangt niet alleen af van de eigen controles, maar ook van de organisaties die systemen hosten, controleren, testen en bewaken.
De vernieuwde CII-eisen zijn inmiddels door de CSA gepubliceerd. De details van de afzonderlijke cloudcode worden echter nog uitgewerkt. Openbare informatie beschrijft wel de geplande timing en de hoofdlijnen, maar concrete eisen voor cloudproviders, onderaannemers en de verdeling van verantwoordelijkheden tussen klant en provider zijn nog niet volledig gespecificeerd.
Voor CII-exploitanten ligt de directe prioriteit daarom bij een beoordeling van de volledige afhankelijkheidsketen: de aangewezen CII, verbonden systemen, cloudwerklasten, herstelomgevingen, leveranciers en uitbestede beveiligingsdiensten. De beleidsrichting van Singapore is al wel helder: het te beschermen gebied wordt het volledige operationele ecosysteem, niet alleen het systeem met het CII-label.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singapore breidt verplichte cybersecuritymaatregelen uit naar exploitanten in 11 sectoren voor kritieke informatie infrastructuur.
Singapore breidt verplichte cybersecuritymaatregelen uit naar exploitanten in 11 sectoren voor kritieke informatie infrastructuur. De aanscherping volgt op de campagne van de staatsgesteunde APT groep UNC3886 tegen de vier grootste telecombedrijven van Singapore in 2025.
Een afzonderlijke, juridisch bindende gedragscode voor cloudservices staat gepland voor de tweede helft van 2026.