Singapur, 11 kritik bilgi altyapısı sektöründeki işletmeciler için CSA öncülüğünde tehdit tespiti, tüm yönetim kurulunun siber güvenlik sorumluluğu ve bağlantılı sistemlerin gözetimi gibi zorunluluklar getiriyor. Düzenlemeler, 2025’te ülkenin dört büyük telekom operatörünü hedef alan UNC3886 kampanyasının yanı sıra...
Research answer

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Singapur, kritik bilgi altyapısının (CII) etrafındaki siber güvenlik çemberini genişletiyor. Güncellenen Siber Güvenlik Uygulama Kodu kapsamında 11 temel sektörde faaliyet gösteren işletmeciler; tehdit tespiti, üst düzey yönetim sorumluluğu, birbirine bağlı sistemlerin izlenmesi, dayanıklılık tatbikatları ve destekleyici altyapı konusunda daha sıkı kurallara tabi olacak.
Bu değişiklikler, yapay zekâ destekli saldırılar ve devlet destekli gelişmiş kalıcı tehdit (APT) grubu UNC3886 gibi daha hızlı ve karmaşık siber operasyonlara karşı atılıyor. UNC3886, 2025’te Singapur’un dört büyük telekomünikasyon işletmecisini hedef almıştı.
Kritik bilgi altyapısının sahipleri, Singapur Siber Güvenlik Ajansı (CSA) ile birlikte çalışarak yerel olarak geliştirilen tehdit tespit sistemlerini ilgili ağ segmentlerine kuracak. Amaç, yalnızca resmî olarak CII kabul edilen sistemi değil, ona bağlı işletim ortamının farklı bölümlerini de görünür hâle getirerek kötü niyetli faaliyetleri daha erken belirlemek.
Saldırganlar, kritik altyapıya girmek için daha zayıf korunan sistemleri bir sıçrama tahtası olarak kullanabiliyor. Singapur, tehdit aktörlerinin bu nedenle kritik olmayan sistemleri de hedeflediğini belirtiyor.
Yeni yaklaşım, siber güvenlik sorumluluğunu yalnızca bilgi işlem ekibine veya tek bir yetkili yöneticiye bırakmıyor. Yönetim kurulunun tamamı ve üst düzey yönetim, siber riskin yanı sıra bir saldırı sonrasında toparlanma sürecini de denetlemek zorunda olacak.
Yönetim kurullarının aşağıdaki başlıkları içeren yazılı bir siber dayanıklılık çerçevesini yürürlükte tutması gerekecek:
Bu çerçevenin en az yılda bir kez gözden geçirilmesi gerekiyor.
Böylece siber dayanıklılık, bir defaya mahsus bir uyum çalışması olmaktan çıkıp düzenli bir kurumsal yönetim görevi hâline geliyor. Yönetim kurulları da kuruluşun ne kadar riski kabul edeceğine ve ciddi bir olay sonrasında faaliyetlerin nasıl sürdürüleceğine doğrudan karar verecek.
CII sahipleri, kritik altyapıya bağlanan, onunla iletişim kuran veya onu destekleyen sistemleri de gözetim altında tutmak zorunda olacak. Güncellenen kurallar ayrıca daha güçlü ağ mimarisi, izleme ve tespit yönetimi ile koordineli olay müdahalesine yönelik kapsamlı siber güvenlik tatbikat planları talep ediyor.
Bunun pratik sonucu, işletmecilerin bağımlılık zincirlerini çok daha eksiksiz biçimde haritalandırması gerekecek. Resmî CII tanımının dışında kalan bir sistem, kritik hizmetlere erişim yolu oluşturabiliyor veya saldırı sonrasında toparlanmayı etkileyebiliyorsa daha sıkı incelemeye tabi tutulabilecek.
CII sahipleri, kontrol ettikleri ve operasyonlarını ya da hizmetlerini destekleyen kritik olmayan sistemler için 2027 sonuna kadar Cyber Trust Mark (CTM) Seviye 5 sertifikası almak zorunda olacak. Böylece güvence gereklilikleri, resmî olarak kritik altyapı kabul edilen sistemlerin ötesine taşınıyor.
Seviye 5, Singapur’un Cyber Trust çerçevesindeki en yüksek kademe. Daha geniş sertifika programı; geleneksel siber güvenliğin yanı sıra bulut güvenliği, operasyonel teknoloji (OT) güvenliği ve yapay zekâ güvenliği gibi alanları da kapsıyor.
Bu şartın hedefi, yüksek düzeyde korunan bir CII sistemi ile aynı kimlik bilgilerini, yönetim araçlarını, ağları veya kurtarma süreçlerini paylaşabilen çevresindeki kurumsal altyapı arasındaki güvenlik açığını azaltmak.
CSA, güncellenen kodun APT ve yapay zekâ destekli tehditlere yanıt vermek üzere hazırlandığını söylüyor. Yapay zekâ, saldırganların daha hızlı, geniş ölçekli ve karmaşık biçimde hareket etmesine yardımcı olabiliyor. Bu da kuruluşlar üzerindeki baskıyı artırıyor: Şüpheli faaliyetleri daha erken tespit etmek ve yalnızca dar bir çevre savunmasına güvenmek yerine tüm işletim ortamında müdahale etmek gerekiyor.
Bu nedenle politika yanıtı yalnızca yeni bir teknik güvenlik katmanı eklemekle sınırlı değil. Tehdit tespiti, yönetim sorumluluğu, sertifikasyon ve tatbikatlar birlikte ele alınıyor. Amaç; saldırıyı belirlemek, hızlı karar almak ve önleme mekanizmaları başarısız olduğunda kritik hizmetleri yeniden çalıştırabilmek.
UNC3886’nın 2025’teki kampanyası Singapur’un dört büyük telekomünikasyon işletmecisini hedef aldı. Singapur, faaliyeti gelişmiş kapasiteye sahip bir aktörün kasıtlı, hedefli ve iyi planlanmış kampanyası olarak nitelendirdi.
CSA ayrıca UNC3886’yı, en az 2021’den beri aktif olan devlet destekli bir APT grubu olarak tanımlıyor. Grup, sistemde mevcut araçları kötüye kullanma ve sıfır gün açıklarından yararlanma gibi gelişmiş teknikler kullanıyor; kritik altyapı gibi yüksek değer taşıyan stratejik varlıkları hedefliyor.
Singapur, hükümet kurumları ve telekomünikasyon şirketlerini bir araya getiren Operation CYBER GUARDIAN ile karşılık verdi. Yetkililer, operasyonun olayı telekomünikasyon hizmetlerinde kesinti yaşanmadan kontrol altına aldığını ve müşteri verilerinin ele geçirildiğine dair kanıt bulunmadığını açıkladı.
Hizmet kesintisi bildirilmemiş olması, olayın diğer sektörler açısından önemini azaltmıyor. Aksine telekomünikasyon, enerji, sağlık, finans ve ulaşım gibi temel hizmetlerin neden stratejik hedefler olarak görüldüğünü ve Singapur’un kontrolleri CII’yi çevreleyen sistemlere ve tedarikçilere neden genişlettiğini ortaya koyuyor.
Singapur, 2026’nın ilerleyen bölümünde bulut hizmetlerine ilişkin ayrı ve yasal açıdan bağlayıcı bir Siber Güvenlik Uygulama Kodu yayımlamayı planlıyor. Bu kodun, bulut ortamlarında barındırılan CII sistemlerinin güvenli biçimde kurulması, işletilmesi ve yönetilmesine ilişkin kurallar getirmesi bekleniyor.
CSA; AWS, Google Cloud ve Microsoft Azure ile birlikte, uygun yapılandırmaları ve bulutun yerleşik güvenlik özelliklerinin kullanımını açıklayan sağlayıcıya özgü uygulama kılavuzları üzerinde çalıştı.
Sertifikasyon takvimi siber güvenlik tedarik zincirini de kapsıyor:
Bu önlemler daha geniş bir ilkeye dayanıyor: Kritik bir işletmecinin güvenliği yalnızca kendi kontrollerine değil, sistemlerini denetleyen, izleyen, test eden ve barındıran kuruluşlara da bağlı.
Güncellenen CII gereklilikleri CSA tarafından yayımlandı. Ancak ayrı bir düzenleme olarak hazırlanmakta olan bulut kodunun ayrıntılı yükümlülükleri hâlâ şekilleniyor. Kamuya açık bilgiler, bulut kurallarının zamanlamasını ve genel kapsamını ortaya koyuyor; fakat bulut sağlayıcıları, alt yükleniciler ve sorumluluk paylaşımı düzenlemelerine ilişkin kesin şartlar henüz tam olarak açıklanmış değil.
Bu nedenle CII işletmecileri için acil öncelik, tüm bağımlılık zincirini değerlendirmek: resmî CII sistemleri, bağlantılı sistemler, bulut iş yükleri, kurtarma ortamları, tedarikçiler ve dış kaynaklı güvenlik hizmetleri.
Singapur’un politika yönü, uygulama ayrıntıları tamamlanmamış olsa da açık: Korunan sınır artık yalnızca CII etiketi taşıyan sistem değil, kritik hizmetin çalışmasını sağlayan bütün işletim ekosistemi.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singapur, 11 kritik bilgi altyapısı sektöründeki işletmeciler için CSA öncülüğünde tehdit tespiti, tüm yönetim kurulunun siber güvenlik sorumluluğu ve bağlantılı sistemlerin gözetimi gibi zorunluluklar getiriyor.
Singapur, 11 kritik bilgi altyapısı sektöründeki işletmeciler için CSA öncülüğünde tehdit tespiti, tüm yönetim kurulunun siber güvenlik sorumluluğu ve bağlantılı sistemlerin gözetimi gibi zorunluluklar getiriyor. Düzenlemeler, 2025’te ülkenin dört büyük telekom operatörünü hedef alan UNC3886 kampanyasının yanı sıra yapay zekâ destekli saldırıların hız ve ölçeğine yönelik bir yanıt niteliği taşıyor.
Kritik altyapıyı destekleyen kritik olmayan sistemler için Cyber Trust Mark Seviye 5 sertifikası son tarihi 2027 sonu olarak belirlenirken, bulut hizmetlerine ilişkin ayrı ve yasal açıdan bağlayıcı kodun 2026’nın iler...