
Create a landscape editorial hero image for this Studio Global article: What tougher cybersecurity requirements will Singapore impose on operators of its 11 critical information infrastructure sectors under the u. Article summary: Singapore is tightening mandatory cyber controls for critical-information-infrastructure (CII) owners to improve detection, governance, resilience and oversight beyond the designated CII system itself. The measures respo. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
新加坡正在重新劃定關鍵基礎設施的網路安全邊界。根據更新後的《網路安全實務守則》(Cybersecurity Code of Practice,CCoP),涵蓋11個關鍵產業的關鍵資訊基礎設施(Critical Information Infrastructure,CII)業者,將面對更嚴格的威脅偵測、董事會治理、互聯繫統監督、韌性演練,以及支援基礎設施認證要求。
這項調整反映新加坡面對的威脅正在加速演變,包括人工智慧(AI)支援的攻擊,以及國家支持的進階持續性威脅(APT)組織UNC3886。該組織在2025年曾鎖定新加坡四家主要電信業者。
CII業者須與新加坡網路安全局(CSA)合作,在相關網路區段部署由政府開發的威脅偵測系統,藉此提升整體環境的可視性,及早識別惡意活動。偵測範圍不再只聚焦於正式指定的CII系統,也包括與其相連的營運環境。
這項要求的關鍵在於,攻擊者可能先從防護較弱的系統切入,再尋找通往關鍵基礎設施的路徑。新加坡已指出,威脅行為者正因這個原因,逐漸把目標轉向非CII系統。
換句話說,原本看似只是企業內部或周邊環境的系統,可能成為攻擊關鍵服務的跳板。
更新後的治理方向,不再把網路安全責任限縮於資訊科技部門或單一指定主管。整個董事會及高階管理層都必須監督網路風險與事故復原工作。
董事會必須維持一套書面的網路韌性框架,至少涵蓋:
這使網路韌性從一次性的合規工作,變成董事會必須持續履行的治理責任。董事也必須更直接地參與決定:企業願意承擔多少風險,以及在防禦失效後如何維持關鍵服務運作。
CII業者須監督所有與CII連線、通訊或提供支援的系統。更新後的要求也包括強化網路架構、監控與偵測管理,以及制定完整的網路安全演練計畫,以支援跨組織的協同事故應變。
實務上,業者需要更完整地盤點依賴關係。即使某個系統沒有被正式列為CII,只要它能成為進入關鍵服務的通道,或會影響攻擊後的復原,就可能需要接受更嚴格的檢視。
在2027年底前,CII業者必須為其控制、且用於支援業務運作或服務的非CII系統,取得Cyber Trust Mark(CTM)第五級認證。這項要求把安全保證範圍延伸至正式指定CII之外的企業支援基礎設施。
第五級是新加坡Cyber Trust架構中的最高級別。該認證計畫涵蓋傳統網路安全、雲端安全、營運技術(OT)安全及AI安全等領域。
政策目標是縮小高度防護的CII系統與周邊企業基礎設施之間的落差。兩者可能共用帳號、管理工具、網路,甚至事故復原流程;只要周邊環節較弱,整體防線仍可能被拉低。
CSA表示,更新守則是為了應對APT及AI支援的威脅。AI能協助攻擊者以更快速度、更大規模及更高複雜度展開行動,令企業可用於發現可疑活動與遏止攻擊的時間進一步縮短。
因此,政策回應不只是增加一道技術防護,而是把偵測、治理、認證與演練整合起來。目標是在防禦失效時,業者仍能辨識威脅、迅速作出決策,並恢復關鍵服務。
2025年,UNC3886鎖定新加坡四家主要電信業者。新加坡形容這是一次有意、針對性強且經過周密策劃的行動,背後攻擊者具備先進能力。
CSA也將UNC3886列為國家支持的APT組織,指其採用「就地取材」式攻擊手法(living-off-the-land)及零時差漏洞等複雜技術,並把關鍵基礎設施等高價值戰略資產列為目標。
新加坡其後啟動「CYBER GUARDIAN行動」,由政府機構與電信公司協同應對。當局表示,行動成功控制事件,電信服務沒有中斷,也沒有證據顯示客戶資料遭到外洩。
事件未造成已報告的服務中斷,並不代表它對其他產業沒有警示意義。相反地,這次行動說明電信、能源、醫療、金融、運輸等基本服務,都是可能影響國家安全與經濟運作的戰略目標。這也是新加坡要把監管延伸至CII周邊系統與供應商的原因。
新加坡計畫在2026年稍後推出一套獨立、具法律約束力的《雲端服務網路安全實務守則》。預計內容將涵蓋在雲端環境託管的CII系統,從安全部署、日常運作到管理方式都納入規範。
CSA已與AWS、Google Cloud及Microsoft Azure合作,制定針對不同雲端供應商的實施指引,內容涉及適當設定及雲端原生安全功能的使用。
相關認證期限也延伸至網路安全供應鏈:
這些措施反映出一個更廣泛的原則:關鍵業者的安全,不只取決於自身控制措施,也取決於負責稽核、監控、測試及託管其系統的外部組織。
CSA目前已列出更新後的CII要求,但獨立雲端守則的詳細義務仍在形成中。公開資料說明了推出時間與大致涵蓋範圍,至於雲端供應商、分包商及共同責任安排的精確要求,尚未完全公布。
對CII業者而言,眼前最重要的工作,是檢視完整的依賴鏈:正式指定的CII、互聯繫統、雲端工作負載、復原環境、供應商,以及外包的網路安全服務。
新加坡政策方向已相當清楚:真正需要保護的邊界,正從單一被標示為CII的系統,擴大到支撐關鍵服務運作的整個生態系統。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
新加坡正把網路安全監管範圍擴大至11個關鍵資訊基礎設施產業;營運商須配合部署由新加坡網路安全局(CSA)主導的威脅偵測系統,並由整個董事會及高階管理層負責網安與復原治理。[1][2][5]
新加坡正把網路安全監管範圍擴大至11個關鍵資訊基礎設施產業;營運商須配合部署由新加坡網路安全局(CSA)主導的威脅偵測系統,並由整個董事會及高階管理層負責網安與復原治理。[1][2][5] CII業者須建立至少每年檢視一次的網路韌性框架,涵蓋風險承受度、風險緩解、風險轉移,以及重大事故後的復原優先順序與能力。[5]
由CII業者控制、但未被正式列為CII的支援系統,須在2027年底前取得最高級別的Cyber Trust Mark第五級認證;CII稽核員與受牌網安服務供應商則有較早的2026年底期限。[13][17][18]