무슨 일이 있었나
2026년 7월 22일, 싱가포르 사이버보안청(CSA)은 2022년 이후 처음으로 중요 정보 기반시설(CII)을 위한 사이버보안 실무 규범(CCoP)을 2026년 후반에 업데이트할 것이라고 발표했으며, AI 기반 위협과 고급 지속 위협(APT)을 명시적으로 다루기 위한 것이다. 운영 기술 사이버보안 전문가 패널 포럼 2026에서 조세핀 테오 장관이 발표한 공지사항은 올해 발효될 새로운 필수 요구사항을 명시하고 있다: 보드 수준의 사이버보안 책임(한 명의 이사뿐만 아니라 모든 보드 멤버) 및 연간 검토되는 문서화된 사이버 복원력 프레임워크; CII 소유자를 위한 필수 사이버 신뢰 표시 레벨 5 인증; CII에 연결된 상호 연결 시스템에 대한 필수 감시; CII 네트워크 세그먼트 전반에 걸친 CSA 주도의 지역 개발 위협 탐지 도구 배포; 적대적 공격 시뮬레이션, 침투 테스트 및 위협 사냥을 포함하는 새로운 기술 지침; 그리고 포괄적인 사이버보안 훈련 계획. CSA는 또한 2026년 상반기에 출시될 클라우드 서비스를 위한 새로운 실무 규범(CCoP Cloud)을 발표했으며, 이는 AWS, Google Cloud 및 Microsoft Azure와 CSP별 동반 가이드를 통해 공동으로 개발되었다. 이는 AI 위협 기반의 통제를 명시화하기 위해 명시적으로 개정된 첫 번째 주요 국가 CII 사이버보안 규범이다(예: 최신 AI를 통한 더 빠른 적대자 취약점 발견).
왜 중요한가
이것은 싱가포르의 11개 CII 부문(항공, 의료, 육상 운송, 해상, 미디어, 보안/응급 서비스, 수도, 금융/은행, 에너지, 정보통신, 정부)에 모두 적용되는 법적으로 의무화된 사이버보안 실무 규범(자발적 지침이 아님)이다. 이것은 국가 규제 기관이 AI 기반 위협 대응(적대적 시뮬레이션, 더 빠른 패치 사이클, AI 가속화 공격자 취약점 발견)을 운영 기술/중요 기반시설 준수 체계에 직접 암호화하고, 구체적인 인증(사이버 신뢰 표시 레벨 5)과 보드 책임 요구사항을 포함하는 첫 번째 사례 중 하나이다. 이것은 최신 AI 기반 공격이 OT/중요 기반시설에 대한 현재의 실시간 위험이 될 때 다른 APAC/파이브 아이즈 CII 규제 기관이 따를 수 있는 템플릿을 설정한다(예: 2026년 5월 AI로 인한 멕시코 수도 유틸리티 사건).
필요한 조치
싱가포르의 11개 지정 부문의 CII 소유자는 2026년 후반 공식 출판에 앞서 발표된 CCoP 2026 요구사항(보드 복원력 프레임워크, 사이버 신뢰 표시 L5, 상호 연결 시스템 감시)에 대해 현재 보드 사이버보안 거버넌스 및 기술 통제의 격차 매핑을 시작해야 한다; 클라우드에서 호스팅된 CII 운영자는 AWS/Google Cloud/Azure별 구성 지침을 위해 향후 CCoP(Cloud) 및 CSP 동반 가이드를 추적해야 한다.