Det er et viktig skifte. Angripere kan bruke svakere beskyttede systemer som inngangsport til kritiske tjenester. Singapore har sagt at trusselaktører i økende grad retter seg mot systemer som ikke selv er klassifisert som CII, nettopp fordi disse kan være mindre godt sikret.
Ansvaret skal ikke lenger ligge hos IT-avdelingen eller én utpekt leder alene. Hele styret og toppledelsen skal føre tilsyn med cyberrisiko og virksomhetens evne til å komme seg etter et alvorlig angrep.
Styrene må holde et dokumentert rammeverk for cyberrobusthet som beskriver:
Dermed blir cyberrobusthet en løpende styringsoppgave – ikke bare et prosjekt for å krysse av på en sjekkliste. Styret får samtidig en tydeligere rolle i beslutninger om risiko, investeringer og hvordan virksomheten skal opprettholde driften etter en alvorlig hendelse.
CII-eiere må ha oversikt over systemer som kobler seg til, kommuniserer med eller på annen måte støtter den kritiske infrastrukturen. De nye kravene omfatter også sterkere nettverksarkitektur, bedre overvåking og deteksjon samt omfattende planer for cybersikkerhetsøvelser og koordinert hendelseshåndtering.
I praksis betyr det at operatørene må kartlegge hele avhengighetskjeden. Et system som ligger utenfor den formelle CII-definisjonen, kan likevel kreve tett oppfølging dersom det gir en mulig vei inn til kritiske tjenester eller kan påvirke gjenopprettingen etter et angrep.
Innen utgangen av 2027 må CII-eiere oppnå Cyber Trust Mark (CTM) nivå 5 for ikke-CII-systemer de kontrollerer, når systemene støtter virksomhetens drift eller tjenester. Kravet flytter dermed sikkerhetsstandarden utover systemene som formelt er merket som kritisk infrastruktur.
Nivå 5 er det høyeste trinnet i Singapores Cyber Trust-ordning. Sertifiseringsprogrammet dekker blant annet tradisjonell cybersikkerhet, skysikkerhet, sikkerhet for operasjonsteknologi og AI-sikkerhet.
Hensikten er å redusere avstanden mellom et sterkt beskyttet CII-system og den øvrige infrastrukturen som kan dele påloggingsinformasjon, administrasjonsverktøy, nettverk eller gjenopprettingsrutiner.
CSA sier at den oppdaterte koden skal møte avanserte vedvarende trusler – såkalte APT-er – og AI-støttede angrep. AI kan gjøre det mulig for angripere å arbeide raskere, i større skala og med høyere presisjon. Det øker presset på virksomhetene til å oppdage mistenkelig aktivitet tidlig og reagere på tvers av hele miljøet, i stedet for å stole på et smalt sikkerhetsperimeter.
Singapore svarer derfor ikke bare med ett nytt teknisk verktøy. Tiltakene kombinerer deteksjon, styreansvar, sertifisering og øvelser. Målet er å kunne identifisere trusler, ta raske beslutninger og gjenopprette kritiske tjenester dersom forebyggingen svikter.
I 2025 ble alle Singapores fire største teleoperatører rammet av en målrettet kampanje fra UNC3886. Myndighetene beskrev angrepene som bevisste, planlagte og gjennomført av en aktør med avanserte kapasiteter.
CSA har identifisert UNC3886 som en statssponset APT-gruppe. Gruppen bruker blant annet såkalte «living-off-the-land»-metoder, der legitime verktøy i systemet misbrukes, samt zero-day-sårbarheter. Målet er strategiske verdier, inkludert kritisk infrastruktur.
Singapore svarte med Operation CYBER GUARDIAN, en koordinert innsats mellom offentlige etater og telekomselskaper. Myndighetene opplyste at hendelsen ble håndtert uten avbrudd i teletjenestene, og at det ikke var tegn til at kundedata var kompromittert.
At tjenestene ikke ble avbrutt, gjør likevel ikke hendelsen mindre viktig. Den viser hvorfor telekom, energi, helse, finans, transport og andre samfunnskritiske tjenester regnes som strategiske mål – og hvorfor sikkerhetskravene nå også må omfatte infrastrukturen og leverandørene rundt selve CII-systemet.
Singapore planlegger å innføre en egen, juridisk bindende Cybersecurity Code of Practice for Cloud Services senere i 2026. Koden skal etter planen regulere sikker implementering, drift og administrasjon av CII-systemer som ligger i skyen.
CSA har samarbeidet med AWS, Google Cloud og Microsoft Azure om leverandørspesifikke veiledninger. Disse skal blant annet dekke riktige konfigurasjoner og bruk av skyenes innebygde sikkerhetsfunksjoner.
Sertifiseringsfristene gjelder også aktører i sikkerhetskjeden:
Prinsippet er enkelt: Sikkerheten til en kritisk virksomhet avhenger ikke bare av virksomhetens egne kontroller. Den avhenger også av selskapene som reviderer, overvåker, tester og drifter systemene.
De oppdaterte CII-kravene er nå publisert av CSA, men detaljene i den separate sky-koden er fortsatt under utvikling. Offentlig tilgjengelig informasjon beskriver tidspunktet og hovedretningen, mens de konkrete kravene til skyleverandører, underleverandører og ansvarsdelingen mellom kunde og leverandør ennå ikke er fullt spesifisert.
Den umiddelbare oppgaven for CII-operatører er derfor å vurdere hele avhengighetskjeden: utpekte CII-systemer, tilkoblede systemer, skybaserte arbeidslaster, gjenopprettingsmiljøer, leverandører og innleide sikkerhetstjenester.
Retningen i Singapores politikk er likevel tydelig. Den beskyttede grensen blir stadig mer omfattende – og vil ikke lenger bare følge systemet som bærer CII-merkelappen. Den vil i praksis omfatte hele virksomhetens digitale økosystem.