新加坡將擴大11個關鍵資訊基礎設施(CII)行業的強制網絡安全要求,包括配合CSA部署本地開發的威脅偵測工具,以及由整個董事局和高級管理層負責網絡風險。 CII營運者須制定並至少每年檢討網絡韌性框架,亦要監察與CII互聯或支援CII的系統;相關非CII支援系統須於2027年底前取得Cyber Trust Mark Level 5。
研究答案

Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
新加坡正將關鍵資訊基礎設施(Critical Information Infrastructure,簡稱CII)的網絡安全防線全面拉闊。更新後的《網絡安全實務守則》涵蓋11個必要服務行業,要求營運者加強威脅偵測、董事局管治、互聯系統監察、網絡韌性演習,以及對支援基礎設施的保護。
這次收緊規定,正值網絡攻擊變得更快、更精準之際。新加坡當局特別提到人工智能(AI)輔助攻擊,以及被形容為國家支持的高級持續性威脅(APT)組織UNC3886。該組織在2025年曾針對新加坡四間主要電訊營運商。
CII擁有人須與新加坡網絡安全局(CSA)合作,在相關網絡區段部署本地開發的威脅偵測系統。目標是提升整體網絡可視性,不只偵測正式列為CII的系統內是否出現惡意活動,亦要留意與其連接的操作環境。
原因在於,黑客未必會直接攻擊防守最嚴密的CII系統,反而可能先從保護較弱的非CII系統入手,再尋找進入關鍵服務的路徑。新加坡表示,威脅行動者正愈來愈多針對非CII系統,正是因為這些系統可能成為進入CII的跳板。
新規定不再將網絡安全視為IT部門或單一指定高管的工作。整個董事局及高級管理層都要監督網絡風險,以及事故發生後的復原能力。
董事局須維持一套有文件記錄的網絡韌性框架,內容包括:
換句話說,網絡韌性不再是為了通過一次審核而做的合規項目,而是董事局需要定期處理的管治責任。董事亦要清楚決定公司願意承受多少風險,以及發生嚴重事故後,哪些關鍵服務必須優先恢復。
CII擁有人須監察所有與CII連接、通訊或提供支援的系統。更新要求亦包括改善網絡架構、監察及偵測管理,並制定全面的網絡安全演習計劃,以便在事故發生時協調應對。
實際上,營運者需要重新整理整條系統依賴鏈。即使某個系統本身沒有被正式列為CII,只要它能夠成為進入關鍵服務的途徑,或者會影響攻擊後的復原工作,就可能需要更嚴密的審視。
CII擁有人須在2027年底前,為其控制而又支援業務運作或服務的相關非CII系統,取得Cyber Trust Mark(CTM)Level 5認證。這代表保證要求不再只集中於正式指定的關鍵基建系統。
Level 5是新加坡Cyber Trust框架的最高級別。整個認證計劃涵蓋傳統網絡安全、雲端安全、操作科技(OT)安全及AI安全等範疇。
政策背後的考慮是,CII系統即使本身防守嚴密,亦可能與周邊企業基礎設施共用登入憑證、管理工具、網絡或災難復原流程。加強支援系統的認證,有助縮窄這個安全缺口。
CSA表示,更新守則是為了應對APT及AI協助的網絡威脅。AI可以令攻擊者以更快速度、更大規模及更高複雜程度行動,令企業必須更早發現可疑活動,並在整個環境內作出回應,而不是只依賴狹窄的網絡邊界防守。
因此,政策並非單純再加一項技術防護措施,而是將偵測、管治、認證及演習結合起來:即使預防措施失效,營運者仍要能夠迅速識別威脅、作出決策,並恢復關鍵服務。
2025年,UNC3886針對新加坡四間主要電訊營運商。新加坡形容,這是一場由具備先進能力的威脅行動者發動、有意圖、具針對性及經過周詳部署的攻擊行動。
CSA亦將UNC3886列為國家支持的APT組織,指它曾採用「就地取材」(living off the land)技術及零日漏洞等複雜手法,針對包括關鍵基礎設施在內的高價值戰略資產。
新加坡其後推出「CYBER GUARDIAN行動」,由政府部門及電訊公司協調應對。當局表示,行動成功控制事件,電訊服務沒有受到中斷,亦沒有證據顯示客戶資料被洩露。
雖然事件沒有造成已報告的服務中斷,但這並不代表其他行業可以掉以輕心。事件反而說明,電訊、能源、醫療、金融、交通等必要服務均具戰略價值,亦解釋了為何新加坡要將保護範圍延伸至CII周邊的系統及供應商。
新加坡計劃於2026年稍後推出一套獨立、具法律約束力的《雲端服務網絡安全實務守則》。守則預計會規管在雲端環境託管的CII系統,涵蓋安全部署、運作及管理。
CSA已與AWS、Google Cloud及Microsoft Azure合作,制定針對不同供應商的實施指引,內容包括合適的設定方式,以及如何使用雲端原生安全功能。
認證期限亦延伸至網絡安全供應鏈:
這些措施反映一個更廣泛的原則:關鍵服務營運者的安全,不只取決於自己內部的防護,也取決於替它進行審核、監察、測試及託管的其他機構。
CSA已列出更新後的CII要求,但獨立雲端守則的詳細責任仍在制定中。現有公開資料說明了預計推出時間及大致範圍,但雲端供應商、分包商及共同責任安排的具體要求,尚未全面公布。
對CII營運者而言,眼前最重要的是先盤點整條依賴鏈,包括正式指定的CII、互聯系統、雲端工作負載、復原環境、供應商,以及外判的網絡安全服務。雖然部分實施細節仍有待公布,但政策方向已經相當清楚:受保護的邊界不再只是一個貼上CII標籤的系統,而是整個支撐關鍵服務運作的生態系統。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
新加坡將擴大11個關鍵資訊基礎設施(CII)行業的強制網絡安全要求,包括配合CSA部署本地開發的威脅偵測工具,以及由整個董事局和高級管理層負責網絡風險。
新加坡將擴大11個關鍵資訊基礎設施(CII)行業的強制網絡安全要求,包括配合CSA部署本地開發的威脅偵測工具,以及由整個董事局和高級管理層負責網絡風險。 CII營運者須制定並至少每年檢討網絡韌性框架,亦要監察與CII互聯或支援CII的系統;相關非CII支援系統須於2027年底前取得Cyber Trust Mark Level 5。
新加坡預計於2026年稍後推出具法律約束力的雲端服務網絡安全實務守則,但雲端供應商、分包商及共同責任安排的詳細要求仍有待公布。