ガイドライン  ·  2026-07-25

シンガポール CSA、重要情報インフラストラクチャ向けサイバーセキュリティ実行規範の更新を発表 - AI 対応および APT 脅威に対応

ガイドラインHigh 影響度Singapore
2026 年 7 月 22 日、シンガポール サイバーセキュリティ庁 (CSA) は、2022 年以降初となる更新版のサイバーセキュリティ実行規範 (CCoP) for Critical Information Infrastructure (CII) を 2026 年後半にリリースすることを発表した — AI 対応脅威および Advanced Persistent Threats (APTs) に対応するため明示的に実施される。当該発表 (Operational Technology Cybersecurity Expert Panel Forum 2026 で Josephine Teo 大臣により行われた) は、今年発効する新たな義務要件を明示している: 取締役会レベルのサイバーセキュリティ説明責任 (1 人の取締役だけでなく全取締役) - 年次レビューされた文書化されたサイバーレジリエンスフレームワーク; CII 所有者向けの Cyber Trust Mark Level 5 認証の義務化; CII にリンクされた相互接続システムの監視義務化; CII ネットワークセグメント全体にわたる局所開発された脅威検知ツールの CSA 主導デプロイメント; 敵対的攻撃シミュレーション、ペネトレーションテスト、および脅威ハンティングをカバーする新しい技術ガイダンス; および包括的なサイバーセキュリティ演習計画。CSA はまた、Cloud Services 向けの新しい実行規範 (CCoP Cloud) の発表も行った — 2026 年下期にローンチ予定で、AWS、Google Cloud、Microsoft Azure と共同開発され、CSP 固有の Companion Guides を経由して提供される。これは、AI 脅威駆動型コントロール (例: 最先端 AI による高速な攻撃者脆弱性発見) をコード化するため明示的に改正された国家レベルの CII サイバーセキュリティコード初の主要な例である。
これは法定義務のサイバーセキュリティ実行規範 (任意的なガイダンスではない) であり、シンガポールの 11 の CII セクター全体に適用可能である (航空、ヘルスケア、陸上運輸、海運、メディア、セキュリティ/緊急対応サービス、水道、銀行/金融、エネルギー、情報通信、政府)。これは、AI 対応脅威対応 (敵対的シミュレーション、高速なパッチサイクル、AI 加速攻撃者脆弱性発見) を、拘束力のある重要インフラストラクチャ準拠体制に直接ハードコード化する国家規制当局の最初の事例の一つであり、具体的な認証 (Cyber Trust Mark Level 5) および取締役会説明責任要件を備えている。これは、最先端 AI 対応攻撃が OT/重要インフラストラクチャに対する現在のライブリスクとなるため (例: 2026 年 5 月に引用されたメキシコの水道局インシデント - AI により可能化された)、他の APAC/Five Eyes CII 規制当局が従う可能性のあるテンプレートを設定している。
シンガポールの指定 11 セクター内の CII 所有者は、2026 年後半の正式な公開に先立ち、現在の取締役会サイバーセキュリティガバナンスおよび技術コントロールと発表された CCoP 2026 要件 (取締役会レジリエンスフレームワーク、Cyber Trust Mark L5、相互接続システム監視) とのギャップマッピングを開始すべきである; クラウドホストされた CII 運用事業者は、AWS/Google Cloud/Azure 固有の設定ガイダンス向けの今後の CCoP (Cloud) および CSP Companion Guides をトラッキングすべきである。
Cyber Security Agency of Singapore (CSA) — Press ReleaseThe Straits Times — Singapore tightens rules governing critical services sectors to counter AI cyberthreatsSingapore Business Review — CSA strengthens cyber rules for critical infrastructure and cloud
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →