Singapore heeft al strikt overheidstoezicht op de kritieke technologie-infrastructuur. De gemeente wil dit toezicht nu ook uitbreiden naar andere ‘belangrijke’ aanbieders van informatietechnologie. Singapore werkt aan een wijziging van de Cybersecurity Act, die in 2018 is goedgekeurd, om nieuwe verplichtingen op te leggen aan externe bedrijven die kritieke technologiediensten leveren. Het Aziatische land is een openbare raadpleging over de wijzigingen gestart en heeft gedurende een maand tot 15 januari 2024 om feedback gevraagd.
De bestaande Cyber Security Act geeft de Cyber Security Authority of Singapore (CSA) de bevoegdheid om toezicht te houden op de nationale cybersecurity van Singapore. Volgens de voorgestelde wijzigingen zijn het cyberdreigingslandschap en de zakelijke omgeving sinds de inwerkingtreding van de wet blijven evolueren. Singapore is een van de meest digitaal verbonden landen ter wereld geworden, wat heeft geleid tot een grotere vraag naar connectiviteit, computergebruik en gegevensopslag.
Deze veranderende behoeften leiden tot nieuwe overwegingen over cyberbeveiliging en overheidsregulering. Terwijl de CSA voorheen platforms voor kritieke informatie-infrastructuur (CII) reguleerde, is het nu van plan de cyberbeveiligingsrichtlijnen uit te breiden naar "andere kritieke systemen en infrastructuur". De Cybersecurity Act identificeert specifiek energie, water, banken en financiën, gezondheidszorg, vervoer over land, zeevervoer, luchtvaart, overheid, informatie en communicatie, media, en veiligheids- en hulpdiensten als CII-dienstverleners.
De voorgestelde wijzigingen in de Cybersecurity Bill zullen naast CII-diensten een nieuwe categorie van "onderliggende digitale infrastructuur" introduceren. Deze nieuwe categorie zal naar verwachting datacentra en cloud computing-diensten omvatten die in Singapore actief zijn. Exploitanten van basisinfrastructuur zijn verplicht om aanvullende garanties te bieden aan de Singaporese autoriteiten, waaronder voortgezette dienstverlening en effectieve preventie van cyberincidenten.
De CSA wil ook dat aanbieders van basisinfrastructuur cyberaanvallen binnen enkele uren melden en snel voldoen aan de eisen van commissaris David Koh, waaronder verzoeken om audits en het verstrekken van informatie over het ontwerp van datacenters. Het amendement geeft CSA toestemming om inspecties ter plaatse uit te voeren om de naleving van de nieuwe regels te verifiëren.
Zoals vermeld in de amendementen zullen organisaties die zich niet aan de regels houden, onderworpen worden aan boetes of andere sancties. Tijdelijke systemen, zoals die bij grote evenementen worden ingezet, zullen een jaar lang aan soortgelijke regels moeten voldoen. CSA nodigt het publiek en belanghebbenden uit om online feedback te geven via het Cybersecurity (Amendment) Bill Feedback Form.