“关键信息基础设施供应链计划”新计划的细节今年第三季公布,将以保障、透明、问责为三大指导原则。通讯及新闻部高级政务部长普杰立说,长期而言,关键信息基础设施领域与企业须采取“零信任”的网安思维。


最近发生的网络袭击事件再次凸显网络安全的重要性,政府推出新计划,管理那些为关键信息基础设施提供产品与服务的公司,包括可能要求它们在不达标时赔偿损失或终止合约。


通讯及新闻部高级政务部长普杰立医生昨天(3月2日)在国会拨款委员会辩论该部门开支预算时,宣布推出“关键信息基础设施供应链计划”(Critical Information Infrastructure Supply Chain Programme)。


他说,美国软件公司SolarWinds与本地新电信的供应商先后遭网袭的事件显示,拥有关键信息基础设施的企业与机构须更了解供应商的作业,以辨识结构性风险,提升供应商的网安水准。


本地有11个关键信息基础设施领域:政府、安全与紧急、医疗保健、媒体、银行与金融、能源、水、资讯通信、海事、航空,以及陆路交通。它们须按网络安全法令维持一定程度的网安。


普杰立说,长期而言,关键信息基础设施领域与企业须采取“零信任”的网安思维。


“具体来说,关键信息基础设施拥有者在还未证实网络当中的数码活动之前,不应该相信这些活动。它们也应该持续验证、及时测出异常现象,以及证实网络中的交易。”


新计划的细节今年第三季公布。根据通讯及新闻部,计划将以保障、透明、问责为三大指导原则。


就保障而言,关键信息基础设施拥有者与供应商须遵守按最佳做法与国际标准制定的安全规定;要维持透明,供应商须报告能符合要求的程度,并设法弥补无法达标的缺口。


至于问责,如果供应商达不到保障或透明的要求,可能得面对后果,如赔偿损失或终止合约。


在信息安全与数码信任领域具备20多年经验的安永咨询合伙人庄健恩接受《联合早报》访问时说,要成为可靠又有韧性的企业,不只是要会利用科技,企业文化与作业流程也须转型。


下月展开业界咨询 网安局料明年推出信誉标志


“领导层的语调须与投资方向吻合,要投资在对的科技、对的流程改造、对的文化转变。”


新加坡金融管理局助理局长(科技)黎日臣则说,软件开发过程高度专业,金融机构不可能花时间与金钱开发自己的软件。


“无论使用自家软件或向供应商采购,关键信息基础设施拥有者须为信息系统与数据的保密性、完整性与有效性负起最终责任。”


另一方面,政府将推出一系列计划协助企业加强网安,包括名为“新加坡网络安全信誉标志”(SG Cyber Safe Trustmark)的认证计划,以辨识有良好网安措施的企业。


网络安全局下个月展开业界咨询,预计明年推出信誉标志。


提供集装箱运输系统的起步公司豪率(Haulio)为了让客户,尤其是跨国企业感到安心,在公司成立的四年内就申请到有关信息安全的国际认证ISO27001。


如今政府有意推出本地的认证计划,公司创办人兼产品总监沈昇辉受访时说,这或许能推动更多对数码转型裹足不前的企业采纳科技。“有一套获认可与经审查的标准,能帮助这些企业理解我们在网安下的功夫,放心与像我们这样的供应商合作。”