Blog članak

Singapur Pojačava Sigurnost Kritične Infrastrukture: Ažurirani CCoP 2026 i Novi Kodeks za Oblačne Usluge

Singapurska CSA ažurira Kodeks prakse za kibernetičku sigurnost operatera KII-a s tri stupa proaktivne obrane, obvezama izvršnog rukovodstva, certifikacijom Cyber Trust Mark Level 5 i novim CCoP-om za oblačne usluge — uz popratne vodiče AWS-a, Google Clouda i Microsoft Azurea.

Dana 22. srpnja 2026. Josephine Teo, singapurska ministrica za digitalni razvoj i informacije te ministrica zadužena za kibernetičku sigurnost, najavila je veliku nadogradnju Kodeksa prakse za kibernetičku sigurnost (CCoP) za operatere kritične informacijske infrastrukture (KII) na forumu OT Cybersecurity Expert Panel (OTCEP) 2026.

Ažurirani CCoP 2026 najznačajnija je revizija od izdanja iz 2022. godine. Uvodi tri stupa proaktivne obrane, obvezujuću odgovornost izvršnog rukovodstva, obavezan put za certifikaciju Cyber Trust Mark Level 5 i — po prvi put — namjenski CCoP za oblačne usluge razvijen u partnerstvu s AWS-om, Google Cloudom i Microsoft Azureom.

U nastavku slijedi pregled što promjene znače za operatere KII-a, strategije usvajanja oblaka i širi globalni krajolik kibernetičke sigurnosti.

Tri stupa proaktivne obrane: više od pukih kontrolnih lista

Ažurirani CCoP zamjenjuje statičke zahtjeve usklađenosti pristupom koji je ministrica opisala kao „Lock down, find first, fix fast” (zaključaj, prvi pronađi, brzo popravi). Tri nova područja tehničkih smjernica čine okosnicu ovog pomaka:

Simulacija protivničkih napada

Operateri KII-a sada moraju simulirati stvarne napadačke tehnike (TTP-ove) protiv vlastitih okruženja. To nadilazi uobičajeno skeniranje ranjivosti — od operatera se očekuje testiranje sposobnosti otkrivanja i odgovora na realistične scenarije prijetnji koji odražavaju aktivnosti naprednih trajnih prijetnji (APT).

Probojno testiranje

Strukturirani, autorizirani simulirani napadi na sustave KII-a i dalje su temeljni zahtjev, ali ažurirani CCoP proširuje opseg obveznog probojnog testiranja. Usklađenost s regulatornim okvirom iz ožujka 2026., koji klasificira probojno testiranje kao licenciranu djelatnost prema Zakonu o kibernetičkoj sigurnosti, dodatno naglašava da se radi o reguliranoj, a ne ad-hoc praksi.

Proaktivno traženje prijetnji

Novi kodeks nalaže proaktivno, hipotezom vođeno traženje prijetnji — kontinuiranu potragu za indikatorima kompromitacije i aktivnosti napadača koje su izmakle postojećim obranama. Time se otkrivanje prijetnji pomiče s reaktivnog (na temelju upozorenja) na trajni, obavještajno vođeni model.

Ova tri stupa zajednički pomiču teret usklađenosti s pitanja „jesi li pokrenuo skeniranje ovog tromjesečja” na „možeš li dokazati da aktivno pronalaziš prijetnje prije nego one pronađu tebe.”

Odgovornost izvršnog rukovodstva: kibernetička sigurnost na razini upravnog odbora

„Lock down, find first, fix fast.”

— Ministrica Josephine Teo, OTCEP Forum 2026

Prema CCoP-u 2026., upravljanje kibernetičkom sigurnošću više nije samo pitanje CISO-a. Upravni odbori i više rukovodstvo moraju:

  • Održavati dokumentirani okvir za kibernetičku otpornost koji obuhvaća toleranciju na rizik, strategije ublažavanja, aranžmane prijenosa rizika i planiranje oporavka.
  • Pregledavati okvir najmanje jednom godišnje.
  • Osigurati nadzor na razini cijelog poduzeća nad svim povezanim sustavima koji komuniciraju s KII-om — ne samo samim KII-om. Time se granica odgovornosti proširuje na cjelokupnu mrežnu arhitekturu koja okružuje kritičnu imovinu.

Ovaj mandat upravljanja usklađen je s izmjenama i dopunama Zakona o kibernetičkoj sigurnosti iz svibnja 2024., kojima je potvrđeno da vlasnici KII-a ostaju u potpunosti odgovorni za kibernetičku sigurnost i otpornost čak i kada usvajaju nove tehnologije poput oblačnih usluga.

Cyber Trust Mark Level 5: rokovi za certifikaciju

Certifikacija Cyber Trust Mark (CTM) Level 5 — najviša od pet razina, koja pokriva 22 domene kibernetičke sigurnosti prema poboljšanom standardu SS 712:2025 — integrirana je u CCoP s postupnim rokovima:

EntitetCertifikacijaRok
Vlasnici KII-a (nekritični sustavi koji podržavaju osnovne operacije)CTM Level 531. prosinca 2027.
Revizori KII-a (odobreni revizori koji provode revizije KII-a)CTM Level 531. prosinca 2026.
Licencirani pružatelji usluga kibernetičke sigurnosti (probojno testiranje, upravljani SOC)CTM Level 3 (minimalno)31. prosinca 2026.

Sami sustavi KII-a već moraju ispunjavati standarde ekvivalentne CTM Level 5 prema Zakonu o kibernetičkoj sigurnosti. Poboljšanje SS 712:2025 dodalo je tri nove sigurnosne domene — Sigurnost oblaka, Sigurnost operacijske tehnologije (OT) i Sigurnost umjetne inteligencije — čime je certifikacijski okvir postao relevantniji za današnji krajolik prijetnji.

Novi CCoP za oblačne usluge: zahtjevi za sigurnost u oblaku

Značajna novina u ažuriranju iz 2026. jest namjenski Kodeks prakse za oblačne usluge (CCoP Cloud), koji se pokreće u drugoj polovici 2026. godine. Njime se uspostavljaju zahtjevi za sigurnu implementaciju, rad i upravljanje sustavima KII-a smještenima na oblačnoj infrastrukturi.

Popratni vodiči triju najvećih hyperscalera

Ključno je da je CSA u suradnji sa sva tri glavna pružatelja oblačnih usluga razvio popratne vodiče (Companion Guides):

PružateljUloga
Amazon Web Services (AWS)Smjernice specifične za CSP o implementaciji CCoP Cloud kontrola pomoću AWS-ovih izvornih usluga
Google CloudSmjernice za implementaciju usklađene s Google Cloudovom sigurnosnom arhitekturom
Microsoft AzureSmjernice za sigurnosne mogućnosti izvorne za Azure

Ovi popratni vodiči mapiraju zahtjeve CCoP-a na izvorne sigurnosne usluge svakog pružatelja — GuardDuty i Security Hub za AWS, Security Command Center za Google Cloud i Defender for Cloud za Azure — umjesto propisivanja apstraktnih kontrola bez puta implementacije.

CCoP Cloud razvijen je kroz zatvorene konzultacije s revizorima i vlasnicima KII-a koji već koriste ili procjenjuju oblačne usluge. Rezultirajuće kontrole odražavaju stvarne obrasce usvajanja oblaka, a ne teorijske modele segregacije.

Zašto je to važno za usvajanje oblaka u KII sektoru

Operateri KII-a bili su oprezni prema migraciji u oblak zbog regulatorne neizvjesnosti oko modela zajedničke odgovornosti, suvereniteta podataka i prijavljivanja incidenata preko granica pružatelja usluga. CCoP Cloud — objavljen zajedno s popratnim vodičima specifičnim za hyperscalere — pruža jasan okvir usklađenosti koji bi trebao ubrzati odgovorno usvajanje oblaka u reguliranim sektorima, uz očuvanje sigurnosne posture koju zahtijeva Zakon o kibernetičkoj sigurnosti.

Implikacije za globalne standarde sigurnosti oblaka

Singapurski CCoP Cloud nije izolirani razvoj. Sličan regulatorni rad odvija se i u drugim jurisdikcijama:

  • Europska unija — Akt o kibernetičkoj otpornosti (CRA) i sektorski provedbeni akti NIS2 uspostavljaju zahtjeve za sigurnost oblaka za kritične subjekte diljem država članica.
  • Sjedinjene Američke Države — CISA-ine smjernice za sigurnost oblaka i sveobuhvatniji okvir FedRAMP za kritičnu infrastrukturu.
  • Australija — Izmjene i dopune Zakona o sigurnosti kritične infrastrukture (SOCI) kojima se proširuje nadzor nad oblakom.
  • Japan — METI-jeve smjernice za sigurnost oblaka u sektorima kritične infrastrukture.

Struktura CCoP Clouda — namjenski kodeks plus popratni vodiči specifični za hyperscalere — nudi referentni model koji bi drugi regulatori mogli usvojiti. Izravnom suradnjom s AWS-om, Google Cloudom i Azureom na smjernicama za implementaciju, CSA je stvorila predložak koji smanjuje dvosmislenost za operatere koji koriste više pružatelja oblačnih usluga, bez nametanja sigurnosnog modela jednog dobavljača.

Što operateri KII-a trebaju učiniti sada

  • Procijenite spremnost za CTM Level 5 — Ako vaša organizacija pruža usluge revizije KII-a ili licencirane usluge kibernetičke sigurnosti, rok krajem 2026. za certifikaciju CTM Level 5 (ili Level 3) brzo se približava.
  • Mapirajte povezane sustave — Proširena granica nadzora znači da morate imati uvid u svaki sustav koji komunicira s vašim KII-om, ne samo u samu KII imovinu.
  • Izgradite sposobnosti proaktivne obrane — Simulacija protivničkih napada, poboljšano probojno testiranje i kontinuirano proaktivno traženje prijetnji zahtijevaju i alate i kvalificirano osoblje. Započnite s izgradnjom tih sposobnosti sada, umjesto da čekate objavu konačnog teksta kodeksa.
  • Procijenite spremnost za usklađenost u oblaku — Ako upravljate sustavima KII-a na oblačnoj infrastrukturi ili razmatrate migraciju u oblak, CCoP Cloud i njegovi popratni vodiči definirat će vaš put usklađenosti kada budu objavljeni kasnije 2026. godine.

Što ovaj članak ne pokriva

Tekst CCoP-a 2026. nije bio objavljen do 28. srpnja 2026. — službena stranica CSA-ovih kodeksa prakse i dalje prikazuje izdanje iz 2022. Točni rokovi usklađenosti za sam CCoP (odvojeno od rokova za CTM certifikaciju), detaljne kontrolne izjave i datumi stupanja na snagu pojedinih zahtjeva bit će potvrđeni kada CSA objavi puni kodeks kasnije 2026. Pratite stranicu CSA-ovih kodeksa prakse radi objave.

Ovaj se članak usredotočuje na jurisdikciju singapurskog Zakona o kibernetičkoj sigurnosti. Zahtjevi CCoP-a ne primjenjuju se izvan Singapura, a druge jurisdikcije imaju zasebne regulatorne okvire.

Izvori

Povezana područja

Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.

Nastavite čitati

Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.