Điều này phản ánh một điểm yếu quen thuộc trong các cuộc tấn công mạng: kẻ tấn công có thể bắt đầu từ một hệ thống ít được bảo vệ rồi tìm đường tiếp cận hạ tầng trọng yếu. Singapore cho biết các tác nhân đe dọa ngày càng nhắm vào những hệ thống không thuộc CII vì chúng có thể trở thành cửa ngõ vào hệ thống CII.
Theo cách tiếp cận mới, trách nhiệm về an ninh mạng không còn chỉ nằm ở bộ phận công nghệ thông tin hay một lãnh đạo được chỉ định. Toàn bộ hội đồng quản trị và ban điều hành cấp cao sẽ phải giám sát rủi ro mạng cũng như năng lực phục hồi của tổ chức.
Hội đồng quản trị phải duy trì một khung khả năng chống chịu trước rủi ro mạng bằng văn bản, trong đó nêu rõ:
Yêu cầu trên biến khả năng chống chịu mạng thành một nhiệm vụ quản trị thường xuyên, thay vì hoạt động tuân thủ chỉ thực hiện một lần. Các giám đốc cũng có vai trò rõ ràng hơn trong việc quyết định tổ chức chấp nhận mức rủi ro nào và sẽ duy trì hoạt động ra sao nếu xảy ra sự cố nghiêm trọng.
Chủ sở hữu CII sẽ phải giám sát các hệ thống kết nối, trao đổi thông tin hoặc hỗ trợ cho CII. Các yêu cầu cập nhật cũng nhấn mạnh kiến trúc mạng, hoạt động giám sát và quản lý năng lực phát hiện, đồng thời yêu cầu xây dựng kế hoạch diễn tập an ninh mạng toàn diện để phối hợp ứng phó sự cố.
Trên thực tế, các đơn vị vận hành sẽ cần lập bản đồ đầy đủ hơn về những hệ thống phụ thuộc lẫn nhau. Một hệ thống không nằm trong danh mục CII chính thức vẫn có thể cần được kiểm soát chặt hơn nếu nó tạo đường dẫn vào dịch vụ thiết yếu hoặc ảnh hưởng đến khả năng phục hồi sau tấn công.
Đến cuối năm 2027, chủ sở hữu CII phải đạt chứng nhận Cyber Trust Mark (CTM) Level 5 đối với các hệ thống không thuộc CII nhưng do họ kiểm soát và sử dụng để hỗ trợ hoạt động kinh doanh hoặc dịch vụ. Yêu cầu này mở rộng phạm vi bảo đảm an ninh vượt ra ngoài những hệ thống được chỉ định là hạ tầng trọng yếu.
Level 5 là cấp cao nhất trong khung Cyber Trust của Singapore. Chương trình chứng nhận bao phủ nhiều lĩnh vực như an ninh mạng truyền thống, bảo mật đám mây, bảo mật công nghệ vận hành (OT) và an ninh AI.
Mục tiêu là thu hẹp khoảng cách giữa một hệ thống CII được bảo vệ nghiêm ngặt với phần hạ tầng doanh nghiệp xung quanh — nơi có thể dùng chung thông tin xác thực, công cụ quản trị, mạng hoặc quy trình khôi phục.
CSA cho biết bộ quy tắc cập nhật nhằm ứng phó với các mối đe dọa APT và các cuộc tấn công có sự hỗ trợ của AI. AI có thể giúp kẻ tấn công hoạt động nhanh hơn, trên quy mô lớn hơn và tinh vi hơn, khiến các tổ chức phải phát hiện dấu hiệu đáng ngờ sớm hơn và ứng phó trên toàn bộ môi trường thay vì chỉ dựa vào các biện pháp bảo vệ ở ranh giới mạng.
Vì vậy, phản ứng chính sách không chỉ là bổ sung một công cụ kỹ thuật. Singapore đang kết hợp phát hiện mối đe dọa, quản trị, chứng nhận và diễn tập để các đơn vị vận hành có thể nhận diện nguy cơ, ra quyết định nhanh và khôi phục dịch vụ thiết yếu nếu các biện pháp phòng ngừa không đủ sức ngăn chặn cuộc tấn công.
Chiến dịch UNC3886 năm 2025 đã nhắm vào bốn nhà khai thác viễn thông lớn của Singapore. Singapore mô tả đây là một chiến dịch có chủ đích, được lên kế hoạch kỹ lưỡng và do một tác nhân có năng lực cao thực hiện.
CSA cũng xác định UNC3886 là một nhóm APT được nhà nước bảo trợ, sử dụng các kỹ thuật tinh vi như “sống nhờ công cụ có sẵn” trong hệ thống và khai thác lỗ hổng zero-day, đồng thời nhắm vào các tài sản chiến lược có giá trị cao, trong đó có hạ tầng trọng yếu.
Singapore đã triển khai Operation CYBER GUARDIAN, một chiến dịch phối hợp giữa các cơ quan chính phủ và doanh nghiệp viễn thông. Giới chức cho biết sự cố đã được kiểm soát mà không làm gián đoạn dịch vụ viễn thông, đồng thời không phát hiện bằng chứng dữ liệu khách hàng bị xâm phạm.
Việc không ghi nhận gián đoạn dịch vụ không khiến sự cố trở nên kém quan trọng. Ngược lại, chiến dịch cho thấy viễn thông, năng lượng, y tế, tài chính, giao thông và các dịch vụ thiết yếu khác đều là mục tiêu chiến lược. Đây cũng là lý do Singapore mở rộng kiểm soát tới các hệ thống và nhà cung cấp bao quanh CII.
Singapore dự kiến ban hành riêng một Bộ quy tắc thực hành an ninh mạng có tính ràng buộc pháp lý cho dịch vụ đám mây vào nửa cuối năm 2026. Bộ quy tắc này sẽ tập trung vào việc triển khai, vận hành và quản lý an toàn các hệ thống CII được lưu trữ trên môi trường đám mây.
CSA đã phối hợp với AWS, Google Cloud và Microsoft Azure để xây dựng hướng dẫn triển khai dành riêng cho từng nhà cung cấp, bao gồm cấu hình phù hợp và cách sử dụng các năng lực bảo mật tích hợp của đám mây.
Các mốc chứng nhận cũng mở rộng tới chuỗi cung ứng an ninh mạng:
Các biện pháp này dựa trên một nguyên tắc rộng hơn: an ninh của một đơn vị vận hành hạ tầng trọng yếu không chỉ phụ thuộc vào kiểm soát nội bộ, mà còn phụ thuộc vào những tổ chức kiểm toán, giám sát, kiểm thử và lưu trữ hệ thống cho đơn vị đó.
CSA đã công bố các yêu cầu cập nhật đối với CII, nhưng nghĩa vụ chi tiết trong bộ quy tắc riêng cho dịch vụ đám mây vẫn đang được hoàn thiện. Các tài liệu công khai mới nêu thời điểm dự kiến và trọng tâm chung của quy định đám mây; yêu cầu cụ thể đối với nhà cung cấp, nhà thầu phụ và cơ chế phân chia trách nhiệm vẫn chưa được công bố đầy đủ.
Trước mắt, các đơn vị vận hành CII cần đánh giá toàn bộ chuỗi phụ thuộc: hệ thống CII được chỉ định, hệ thống kết nối, khối lượng công việc trên đám mây, môi trường khôi phục, nhà cung cấp và dịch vụ an ninh mạng thuê ngoài.
Định hướng chính sách của Singapore đã khá rõ, ngay cả khi một số chi tiết triển khai còn chờ công bố: ranh giới cần được bảo vệ đang mở rộng thành toàn bộ hệ sinh thái vận hành, chứ không chỉ là hệ thống mang nhãn CII.