Dana 22. srpnja 2026. Josephine Teo, singapurska ministrica za digitalni razvoj i informacije te ministrica zadužena za kibernetičku sigurnost, najavila je veliku nadogradnju Kodeksa prakse za kibernetičku sigurnost (CCoP) za operatere kritične informacijske infrastrukture (KII) na forumu OT Cybersecurity Expert Panel (OTCEP) 2026.
Ažurirani CCoP 2026 najznačajnija je revizija od izdanja iz 2022. godine. Uvodi tri stupa proaktivne obrane, obvezujuću odgovornost izvršnog rukovodstva, obavezan put za certifikaciju Cyber Trust Mark Level 5 i — po prvi put — namjenski CCoP za oblačne usluge razvijen u partnerstvu s AWS-om, Google Cloudom i Microsoft Azureom.
U nastavku slijedi pregled što promjene znače za operatere KII-a, strategije usvajanja oblaka i širi globalni krajolik kibernetičke sigurnosti.
Tri stupa proaktivne obrane: više od pukih kontrolnih lista
Ažurirani CCoP zamjenjuje statičke zahtjeve usklađenosti pristupom koji je ministrica opisala kao „Lock down, find first, fix fast” (zaključaj, prvi pronađi, brzo popravi). Tri nova područja tehničkih smjernica čine okosnicu ovog pomaka:
Simulacija protivničkih napada
Operateri KII-a sada moraju simulirati stvarne napadačke tehnike (TTP-ove) protiv vlastitih okruženja. To nadilazi uobičajeno skeniranje ranjivosti — od operatera se očekuje testiranje sposobnosti otkrivanja i odgovora na realistične scenarije prijetnji koji odražavaju aktivnosti naprednih trajnih prijetnji (APT).
Probojno testiranje
Strukturirani, autorizirani simulirani napadi na sustave KII-a i dalje su temeljni zahtjev, ali ažurirani CCoP proširuje opseg obveznog probojnog testiranja. Usklađenost s regulatornim okvirom iz ožujka 2026., koji klasificira probojno testiranje kao licenciranu djelatnost prema Zakonu o kibernetičkoj sigurnosti, dodatno naglašava da se radi o reguliranoj, a ne ad-hoc praksi.
Proaktivno traženje prijetnji
Novi kodeks nalaže proaktivno, hipotezom vođeno traženje prijetnji — kontinuiranu potragu za indikatorima kompromitacije i aktivnosti napadača koje su izmakle postojećim obranama. Time se otkrivanje prijetnji pomiče s reaktivnog (na temelju upozorenja) na trajni, obavještajno vođeni model.
Ova tri stupa zajedno pomiču teret usklađenosti s pitanja „jeste li ovog tromjesečja pokrenuli sken” na „možete li dokazati da aktivno pronalazite prijetnje prije nego što one pronađu vas.”
Odgovornost izvršnog rukovodstva: kibernetička sigurnost na razini upravnog odbora
„Lock down, find first, fix fast.”
Prema CCoP-u 2026., upravljanje kibernetičkom sigurnošću više nije samo pitanje CISO-a. Upravni odbori i više rukovodstvo moraju:
- Održavati dokumentirani okvir za kibernetičku otpornost koji obuhvaća toleranciju na rizik, strategije ublažavanja, aranžmane prijenosa rizika i planiranje oporavka.
- Pregledavati okvir najmanje jednom godišnje.
- Osigurati nadzor na razini cijelog poduzeća nad svim povezanim sustavima koji komuniciraju s KII-om — ne samo samim KII-om. Time se granica odgovornosti proširuje na cjelokupnu mrežnu arhitekturu koja okružuje kritičnu imovinu.
Ovaj mandat upravljanja usklađen je s izmjenama i dopunama Zakona o kibernetičkoj sigurnosti iz svibnja 2024., kojima je potvrđeno da vlasnici KII-a ostaju u potpunosti odgovorni za kibernetičku sigurnost i otpornost čak i kada usvajaju nove tehnologije poput oblačnih usluga.
Cyber Trust Mark Level 5: rokovi za certifikaciju
Certifikacija Cyber Trust Mark (CTM) Level 5 — najviša od pet razina, koja pokriva 22 domene kibernetičke sigurnosti prema poboljšanom standardu SS 712:2025 — integrirana je u CCoP s postupnim rokovima:
| Entitet | Certifikacija | Rok |
|---|---|---|
| Vlasnici KII-a (nekritični sustavi koji podržavaju osnovne operacije) | CTM Level 5 | 31. prosinca 2027. |
| Revizori KII-a (odobreni revizori koji provode revizije KII-a) | CTM Level 5 | 31. prosinca 2026. |
| Licencirani pružatelji usluga kibernetičke sigurnosti (probojno testiranje, upravljani SOC) | CTM Level 3 (minimalno) | 31. prosinca 2026. |
Sustavi KII-a već su, prema Zakonu o kibernetičkoj sigurnosti, dužni ispunjavati standarde ekvivalentne CTM Level 5. Poboljšani standard SS 712:2025 dodao je tri nove sigurnosne domene — sigurnost oblaka, sigurnost operativne tehnologije (OT) i sigurnost umjetne inteligencije — čime je certifikacijski okvir postao relevantniji za današnji krajolik prijetnji.
Novi CCoP za oblačne usluge: zahtjevi za sigurnost u oblaku
Značajna novina u ažuriranju iz 2026. jest namjenski Kodeks prakse za oblačne usluge (CCoP Cloud), koji se pokreće u drugoj polovici 2026. godine. Njime se uspostavljaju zahtjevi za sigurnu implementaciju, rad i upravljanje sustavima KII-a smještenima na oblačnoj infrastrukturi.
Popratni vodiči triju najvećih hyperscalera
Ključno je da je CSA u suradnji sa sva tri glavna pružatelja oblačnih usluga razvio popratne vodiče (Companion Guides):
| Pružatelj | Uloga |
|---|---|
| Amazon Web Services (AWS) | Smjernice specifične za CSP o implementaciji CCoP Cloud kontrola pomoću AWS-ovih izvornih usluga |
| Google Cloud | Smjernice za implementaciju usklađene s Google Cloudovom sigurnosnom arhitekturom |
| Microsoft Azure | Smjernice za sigurnosne mogućnosti izvorne za Azure |
Ovi popratni vodiči mapiraju zahtjeve CCoP-a na izvorne sigurnosne usluge svakog pružatelja — GuardDuty i Security Hub za AWS, Security Command Center za Google Cloud i Defender for Cloud za Azure — umjesto propisivanja apstraktnih kontrola bez puta implementacije.
CCoP Cloud razvijen je kroz zatvorene konzultacije s revizorima i vlasnicima KII-a koji već koriste ili procjenjuju oblačne usluge. Rezultirajuće kontrole odražavaju stvarne obrasce usvajanja oblaka, a ne teorijske modele segregacije.
Zašto je to važno za usvajanje oblaka u KII sektoru
Operateri KII-a dosad su bili oprezni prema migraciji u oblak zbog regulatorne neizvjesnosti oko modela podijeljene odgovornosti, suverenosti podataka i prijave incidenata preko granica različitih pružatelja usluga. CCoP Cloud — objavljen zajedno s popratnim vodičima specifičnim za pojedine hyperscalere — donosi jasan okvir usklađenosti koji bi trebao ubrzati odgovorno usvajanje oblaka u reguliranim sektorima, uz očuvanje sigurnosne razine koju zahtijeva Zakon o kibernetičkoj sigurnosti.
Implikacije za globalne standarde sigurnosti oblaka
Singapurski CCoP Cloud nije izolirani razvoj. Sličan regulatorni rad odvija se i u drugim jurisdikcijama:
- Europska unija — Akt o kibernetičkoj otpornosti (CRA) i sektorski provedbeni akti NIS2 uspostavljaju zahtjeve za sigurnost oblaka za kritične subjekte diljem država članica.
- Sjedinjene Američke Države — CISA-ine smjernice za sigurnost oblaka i sveobuhvatniji okvir FedRAMP za kritičnu infrastrukturu.
- Australija — Izmjene i dopune Zakona o sigurnosti kritične infrastrukture (SOCI) kojima se proširuje nadzor nad oblakom.
- Japan — METI-jeve smjernice za sigurnost oblaka u sektorima kritične infrastrukture.
Struktura CCoP Clouda — namjenski kodeks uz popratne vodiče specifične za pojedine hyperscalere — nudi referentni model koji bi mogli preuzeti i drugi regulatori. Izravnom suradnjom s AWS-om, Google Cloudom i Azureom na smjernicama za implementaciju, CSA je izradila predložak koji smanjuje dvosmislenost za operatere koji koriste više pružatelja oblačnih usluga, bez nametanja sigurnosnog modela jednog dobavljača.
Što operateri KII-a trebaju učiniti sada
- Procijenite spremnost za CTM Level 5 — ako vaša organizacija pruža usluge revizije KII-a ili licencirane usluge kibernetičke sigurnosti, rok za certifikaciju CTM Level 5 (ili Level 3) krajem 2026. brzo se približava.
- Mapirajte povezane sustave — proširena granica nadzora znači da morate imati uvid u svaki sustav koji komunicira s vašim KII-om, ne samo u samu KII imovinu.
- Izgradite sposobnosti proaktivne obrane — simulacija protivničkih napada, poboljšano probojno testiranje i kontinuirano proaktivno traženje prijetnji zahtijevaju i alate i kvalificirano osoblje. Počnite graditi te sposobnosti već sada, umjesto da čekate objavu konačnog teksta kodeksa.
- Procijenite spremnost za usklađenost u oblaku — ako sustave KII-a vodite na oblačnoj infrastrukturi ili razmatrate migraciju u oblak, CCoP Cloud i njegovi popratni vodiči odredit će vaš put prema usklađenosti kad budu objavljeni kasnije 2026.
Što ovaj članak ne pokriva
Tekst CCoP-a 2026. do 28. srpnja 2026. još nije bio objavljen — službena stranica CSA-ovih kodeksa prakse i dalje prikazuje izdanje iz 2022. Točni rokovi usklađenosti za sam CCoP (odvojeno od rokova za CTM certifikaciju), detaljne kontrolne odredbe i datumi stupanja na snagu pojedinih zahtjeva bit će potvrđeni kad CSA kasnije tijekom 2026. objavi puni tekst kodeksa. Pratite stranicu CSA-ovih kodeksa prakse radi objave.
Ovaj se članak usredotočuje na jurisdikciju singapurskog Zakona o kibernetičkoj sigurnosti. Zahtjevi CCoP-a ne primjenjuju se izvan Singapura, a druge jurisdikcije imaju zasebne regulatorne okvire.
Izvori
- CSA — CCoP for CII to be Updated (22. srpnja 2026.)
- Ministrica Josephine Teo — Govor na OTCEP Forumu 2026.
- CSA — Podizanje standarda kibernetičke sigurnosti za vlasnike KII-a (2. ožujka 2026.)
- CSA — Stranica Zakona o kibernetičkoj sigurnosti
- CSA — Stranica kodeksa prakse
- Evvo Labs — Cyber Trust Mark Singapura postao je zakon (19. svibnja 2026.)
Povezana područja
Savjetodavna područja vezana uz ovu temu
Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.
Nastavite čitati
Povezani članci
Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.