La actualización de ciberseguridad de Singapur avisa a los proveedores de la nube
Los legisladores de Singapur actualizaron las regulaciones de ciberseguridad del país el 7 de mayo, otorgando más poderes a la agencia responsable de hacer cumplir las reglas, adoptando definiciones de sistemas informáticos que incluyen infraestructura de nube y exigiendo a los operadores de infraestructura de información crítica (CII) que informen cualquier incidente de ciberseguridad al gobierno.
La enmienda a la Ley de Seguridad Cibernética tiene en cuenta el impacto del funcionamiento de los sistemas de gestión de infraestructuras críticas en la infraestructura de la nube y el uso de proveedores externos por parte de los operadores de infraestructuras críticas, así como un panorama de amenazas cibernéticas cada vez más peligroso. Debido a que tantos operadores de infraestructura de información crítica han subcontratado algunos aspectos de sus operaciones a terceros y proveedores de nube, en realidad se necesitan nuevas reglas para responsabilizar a estos proveedores de servicios, dijo Janil Puthucheary, Ministro de Estado Principal del Ministerio de Comunicaciones e Información de Singapur. , dijo en un discurso frente al parlamento del país.
“La ley de 2018 fue diseñada para regular las ICI, que eran sistemas físicos, pero desde entonces han surgido nuevas tecnologías y modelos de negocio”, dijo. «Por lo tanto, necesitamos actualizar la ley para permitirnos regular mejor las ICI para que sigan siendo seguras y resistentes a las amenazas cibernéticas, independientemente de la tecnología o el modelo de negocio en el que se basen».
La enmienda de Singapur a su Ley de Seguridad Cibernética es la última actualización de las reglas en los países de Asia y el Pacífico. A principios de abril, El Parlamento de Malasia ha aprobado su propia ley de ciberseguridad, cuyo objetivo es crear un marco sólido de ciberseguridad para el país, incluidos requisitos de licencia para algunas empresas y consultores. En el mismo mes, Japón, Filipinas y Estados Unidos establecer un acuerdo trilateral para compartir información para mitigar los ataques de estados-nación de China, Corea del Norte y otras naciones rivales.
El Agencia de Seguridad Cibernética (CSA) y las regulaciones adicionales cuentan con un amplio apoyo en Singapur después de un amplio compromiso con proveedores de infraestructura crítica, ciudadanos, empresas y expertos legales, dice Donny Chong, director de productos de Nexusguard, una empresa de defensa contra la denegación de servicio.
«El creciente número de ciberamenazas preocupa a muchas personas; tanto los incidentes locales como los globales han puesto de relieve las vulnerabilidades de nuestra infraestructura digital», afirma. «Vemos cada vez más que las organizaciones son más conscientes de las formas en que los ciberataques pueden tener un impacto material en los servicios vitales y la seguridad nacional, lo que aumenta la urgencia de regulaciones más estrictas».
Ciberseguridad para tiempos de cambio
La Ley de Ciberseguridad original tenía como objetivo fortalecer las protecciones en torno a las ICI, otorgó a la CSA de Singapur la autoridad para gestionar los programas de respuesta y prevención de ciberseguridad del país y creó un marco de licencias para regular a los proveedores de servicios de ciberseguridad.
Pero los funcionarios rápidamente se dieron cuenta de que se necesitaban poderes más fuertes para proteger la infraestructura nacional y que la computación y los servicios en la nube habían cambiado con el tiempo el panorama regulatorio. Por ejemplo, la CSA no podría regular a un proveedor de infraestructura crítica o a un proveedor de servicios ICI con sede entera en el extranjero.
«Cuando se redactó la ley por primera vez, la norma era que los CI eran sistemas físicos que estaban en las instalaciones y eran propiedad total o controlada por el propietario del CI», dijo Puthucheary. «Pero la aparición de los servicios en la nube ha desafiado este modelo».
La enmienda divide a las empresas y operadores de infraestructuras en cinco categorías: ICI propiedad del proveedor, ICI propiedad del proveedor, no propiedad del proveedor, servicios esenciales de infraestructura digital (IED), empresas con un interés específico en ciberseguridad y propietarios de sistemas con un interés temporal en la ciberseguridad, dijo Lim Chong Kin, director general y codirector del grupo de protección de datos, privacidad y ciberseguridad del bufete de abogados Drew & Napier, con sede en Singapur.
El Los requisitos para dichas organizaciones incluyen auditorías.evaluaciones de riesgos, informes de incidentes de ciberseguridad y lenguaje contractual requerido para terceros, dice Lim. Dado que puede resultar difícil para las empresas individuales establecer requisitos frente a los grandes proveedores multinacionales de nube, CSA trabajará para “poner en práctica los nuevos requisitos de informes de incidentes para implementarlos”. ,» él dice.
«Las obligaciones regulatorias ampliadas probablemente impondrán cierto nivel de costos de cumplimiento inevitablemente mayores a las empresas», dice Lim. «El alcance exacto del impacto en las organizaciones afectadas se hará evidente a medida que los nuevos requisitos de presentación de informes entren en funcionamiento».
La geopolítica y la IA representan desafíos clave
Dado que Singapur depende en gran medida del comercio global y mantiene una economía digital abierta, el país sigue siendo un objetivo popular para los actores de amenazas, con grupos tanto de estados-nación como de ciberdelincuentes atacando a organizaciones e individuos singapurenses. El Informe sobre la salud de la ciberseguridad del país publicado a principios de este año encontró que más del 80% de los encuestados Organizaciones de Singapur habían sufrido un ciberincidente durante el año pasado, y casi todas estas bajas (99%) tuvieron un impacto en el negocio.
El futuro también será incierto, ya que tanto la inteligencia artificial como la computación cuántica son tecnologías disruptivas que parecen estar cambiando el panorama de amenazas, afirma Lim. Por estas razones, las regulaciones actualizadas son sólo el comienzo del camino hacia una mejor ciberseguridad, afirma.
«Si bien la regulación sigue siendo importante, también lo será a un nivel más amplio para fomentar una población con conocimientos cibernéticos y asegurar la aceptación de todas las partes interesadas dentro de la sociedad… para proteger eficazmente el ciberespacio de Singapur», afirma.
El país ya es una de las naciones más cibercompetentes del mundo. Según Puthucheary de Singapur, más del 90% de los singapurenses se comunican en línea, con una tasa de adopción de tecnología del 94% en 2022, frente al 74% en 2018.
«Los modelos de negocio pueden cambiar, pero el principio fundamental sigue siendo el mismo», dijo al Parlamento. «Los proveedores de servicios esenciales deben seguir siendo responsables de la ciberseguridad y la ciberresiliencia de los sistemas informáticos de los que dependen para proporcionar servicios esenciales».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyber-risk/singapore-cybersecurity-update-puts-cloud-providers-on-notice