Singapore utvidgar de obligatoriska cybersäkerhetskraven till landets elva sektorer för kritisk informationsinfrastruktur. Åtgärderna kommer efter den statsstödda APT gruppen UNC3886:s angrepp mot Singapores fyra största teleoperatörer 2025 – och mot bakgrund av att AI kan göra cyberangrepp snabbare och mer avancerade.
Research answer

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapore breddar nu skyddet kring landets kritiska informationsinfrastruktur, så kallad CII. Den uppdaterade Cybersecurity Code of Practice innebär skärpta krav för operatörer i elva samhällsviktiga sektorer – bland annat på hotdetektering, företagsledningens ansvar, anslutna system, motståndskraft och leverantörskedjor.
Förändringen kommer när Singapore försöker möta snabbare och mer sofistikerade cyberangrepp, däribland AI-stödda operationer och den statsstödda gruppen UNC3886. Gruppen riktade 2025 in sig på landets fyra stora teleoperatörer.
Ägare av CII ska samarbeta med Singapores cybersäkerhetsmyndighet, Cyber Security Agency of Singapore (CSA), för att införa lokalt utvecklade system för hotdetektering i relevanta nätverkssegment. Målet är att öka insynen och upptäcka skadlig aktivitet inte bara i det formellt utpekade CII-systemet, utan även i anslutna delar av verksamhetens IT-miljö.
Det är viktigt eftersom angripare kan använda sämre skyddade system som språngbräda in i kritisk infrastruktur. Singapore har sagt att hotaktörer i allt högre grad riktar in sig på system utanför den formella CII-märkningen just av den anledningen.
Det reviderade regelverket flyttar ansvaret bort från enbart IT-avdelningen eller en särskilt utsedd chef. Hela styrelsen och den högsta ledningen ska ha uppsikt över cyberrisker och återhämtningen efter en incident.
Styrelserna måste ha ett dokumenterat ramverk för cyberresiliens som omfattar:
Ramverket ska ses över minst en gång per år.
Det gör cyberresiliens till en återkommande ledningsfråga, inte till ett engångsprojekt för att bocka av ett regelkrav. Styrelsen får också en tydligare roll i att avgöra vilka risker organisationen är beredd att acceptera och hur verksamheten ska fortsätta efter en allvarlig attack.
CII-ägare måste ha kontroll över system som ansluter till, kommunicerar med eller stödjer den kritiska infrastrukturen. De nya kraven innebär också starkare nätverksarkitektur, bättre hantering av övervakning och detektering samt omfattande övningsplaner för samordnade incidentinsatser.
I praktiken behöver operatörerna därför kartlägga hela sin beroendekedja. System som ligger utanför den formella CII-definitionen kan ändå behöva granskas närmare om de kan fungera som en väg in till kritiska tjänster eller påverka återställningen efter ett angrepp.
Senast vid utgången av 2027 måste CII-ägare uppnå Cyber Trust Mark (CTM) Level 5 för de icke-CII-system som de kontrollerar och som stödjer verksamheten eller tjänsterna. Kravet utvidgar säkerhetskontrollen till infrastruktur som inte formellt har klassats som kritisk.
Level 5 är den högsta nivån i Singapores Cyber Trust-ramverk. Det bredare certifieringsprogrammet omfattar bland annat traditionell cybersäkerhet, molnsäkerhet, säkerhet inom operativ teknik och AI-säkerhet.
Syftet är att minska gapet mellan ett välskyddat CII-system och den omkringliggande företagsinfrastrukturen – exempelvis gemensamma inloggningar, administrationsverktyg, nätverk eller återställningsprocesser kan annars bli svaga länkar.
CSA uppger att den uppdaterade koden ska hantera både avancerade långvariga hot, så kallade APT-angrepp, och AI-stödda hot. AI kan hjälpa angripare att agera snabbare, i större skala och med högre precision. Det ökar pressen på organisationer att upptäcka misstänkt aktivitet tidigt och agera i hela sin miljö, i stället för att förlita sig på ett smalt yttre perimeterskydd.
Svaret består därför inte av ännu ett isolerat tekniskt skydd. Singapore kombinerar detektering, styrning, certifiering och övningar så att operatörer kan upptäcka hot, fatta beslut snabbt och återställa kritiska tjänster om förebyggande åtgärder inte räcker.
Kampanjen mot Singapores fyra stora teleoperatörer 2025 genomfördes av UNC3886. Singapore beskrev aktiviteten som en avsiktlig, riktad och välplanerad operation av en aktör med avancerad förmåga.
CSA har identifierat UNC3886 som en statsstödd APT-grupp som använder avancerade metoder, bland annat så kallade living-off-the-land-tekniker och så kallade zero-day-sårbarheter. Gruppen riktar sig mot strategiskt viktiga mål, däribland kritisk infrastruktur.
Singapore svarade med Operation CYBER GUARDIAN, en samordnad insats mellan myndigheter och telekomföretag. Myndigheterna uppgav att incidenten kunde begränsas utan störningar i telekomtjänsterna och att det inte fanns några tecken på att kunduppgifter hade röjts.
Att ingen tjänstestörning rapporterades gör inte incidenten mindre relevant för andra sektorer. Den visar varför telekom, energi, vård, finans, transporter och andra samhällsviktiga tjänster betraktas som strategiska mål – och varför Singapore nu stärker skyddet även för systemen och leverantörerna runt den kritiska infrastrukturen.
Singapore planerar att införa en separat, rättsligt bindande Cybersecurity Code of Practice for Cloud Services senare under 2026. Koden väntas reglera hur CII-system som ligger i molnet ska installeras, drivas och administreras på ett säkert sätt.
CSA har samarbetat med AWS, Google Cloud och Microsoft Azure kring leverantörsspecifika riktlinjer för lämpliga konfigurationer och användning av molnens inbyggda säkerhetsfunktioner.
Certifieringskraven omfattar också cybersäkerhetsbranschens leverantörsled:
Åtgärderna bygger på en bredare princip: säkerheten hos en kritisk operatör beror inte bara på de egna kontrollerna, utan också på organisationerna som granskar, övervakar, testar och hostar systemen.
De uppdaterade CII-kraven finns nu publicerade av CSA, men de detaljerade skyldigheterna i den separata molnkoden håller fortfarande på att utformas. Offentligt material anger tidplanen och kodens övergripande inriktning, medan de exakta kraven på molnleverantörer, underleverantörer och ansvarsfördelning i delade molnmiljöer ännu inte är fullt specificerade.
För CII-operatörer blir den omedelbara uppgiften därför att granska hela beroendekedjan: utpekad kritisk infrastruktur, anslutna system, molnarbetslaster, återställningsmiljöer, leverantörer och utkontrakterade säkerhetstjänster.
Riktningen i Singapores politik är tydlig även där detaljer återstår: det skyddade området håller på att växa från det enskilda systemet med CII-etikett till hela det operativa ekosystemet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singapore utvidgar de obligatoriska cybersäkerhetskraven till landets elva sektorer för kritisk informationsinfrastruktur.
Singapore utvidgar de obligatoriska cybersäkerhetskraven till landets elva sektorer för kritisk informationsinfrastruktur. Åtgärderna kommer efter den statsstödda APT gruppen UNC3886:s angrepp mot Singapores fyra största teleoperatörer 2025 – och mot bakgrund av att AI kan göra cyberangrepp snabbare och mer avancerade.
System som stödjer den kritiska infrastrukturen ska certifieras enligt Cyber Trust Mark Level 5 senast vid utgången av 2027.