Langkau ke kandungan utama
  1. Analisis & Notis Keselamatan/

Membandingkan Peraturan Siber ASEAN: BOT vs MAS vs BNM vs BSP

Fintech yang mengembang merentas Southeast Asia berdepan patchwork pengawal selia, setiap satu ada keutamaan, garis masa dan takrifan sendiri. Apa yang lulus Monetary Authority of Singapore mungkin meninggalkan jurang di bawah penyeliaan Bangko Sentral ng Pilipinas. Persekitaran kawalan direka untuk Bank Negara Malaysia mungkin tidak memuaskan pemeriksa Bank of Thailand tanpa rework besar.

Ini bukan akademik. Kami pernah lihat organisasi jumpa pertengahan audit bahawa tempoh retensi log mereka memuaskan satu regulator tetapi bukan yang lain. Kami pernah saksikan pasukan pematuhan membina fungsi DPO yang memenuhi jangkaan MAS hanya untuk belajar BSP perlukan kelayakan berbeza. Kesilapan mahal lahir daripada menganggap “peraturan Asia” boleh saling ganti.

Ia tidak.

Empat Regulator Sekali Pandang #

Bank of Thailand (BOT)Monetary Authority of Singapore (MAS)Bank Negara Malaysia (BNM)Bangko Sentral ng Pilipinas (BSP)
Arahan utamaGaris Panduan Risiko IT / Keselamatan Saluran DigitalGaris Panduan Pengurusan Risiko TeknologiPengurusan Risiko dalam Teknologi (RMiT)Rangka Kerja Pengurusan Risiko IT
SkopBank, PSP, pengeluar e-money, fintech bawah penyeliaan BOTBank, insurer, entiti pasaran modal, servis bayaranBerlesen bank, bank Islam, pengeluar e-moneyBank, institusi kewangan bukan bank, pengeluar e-money, VASP
Retensi logMinimum 1 tahun (90 hari hot)Rekod transaksi 5 tahun; log sistem ikut penilaian risikoMinimum 1 tahun, jejak audit disyorkan 7 tahunMinimum 3 tahun bagi semua log berkaitan keselamatan
Notifikasi breachDalam 24 jam kepada BOT (insiden material); individu terjejas 72 jam ikut PDPASevere incident dalam 1 jam; laporan punca akar 14 hariDalam 1 jam kepada BNM via email; laporan bertulis 7 hariDalam 2 jam kepada BSP; laporan terperinci 14 hari
Penetration testingTahunan, atau selepas perubahan signifikanTahunan; skop ditakrif Garis Panduan TRMTahunan; skop merangkumi sistem internet-facing dan dalaman kritikalTahunan; ujian tambahan selepas perubahan material

Di Mana Keperluan Berlanggar #

Retensi Log: Perangkap Tiga Tahun #

Kejutan silang-jurisdiksi paling biasa ialah retensi log. Organisasi yang bina infrastruktur logging ikut keperluan setahun BOT akan gagal peperiksaan BSP yang menjangka tiga tahun log berkaitan keselamatan. Beza kosnya tidak linear: simpan tiga tahun log boleh cari perlukan arkitektur berbeza daripada arsip setahun kemudian padam.

Sama juga, organisasi dibina sekitar tiga tahun BSP mungkin over-provision untuk Singapura, di mana fokus ialah lima tahun rekod transaksi di bawah MAS Notice 826 tetapi log sistem ikut pendekatan berasaskan risiko bukannya tempoh tetap.

Nasihat praktikal: Reka bentuk pipeline logging anda bagi tempoh retensi paling panjang antara semua jurisdiksi anda beroperasi. Lebih murah puaskan banyak regulator serentak daripada retrofit kemudian.

Data Protection Officer: Siapa, Bukan Sekadar Ada Tak #

PDPA Malaysia secara eksplisit menuntut DPO warganegara Malaysia atau penduduk tetap (Seksyen 12, Personal Data Protection Act 2010). PDPA Thailand tiada keperluan eksplisit begini, tetapi dalam amalan peperiksaan BOT dilakukan dalam bahasa Thai dan menjangka respons menunjukkan pengetahuan kawal selia tempatan. Ini mencipta kecenderungan tidak langsung kepada kakitangan bertutur Thai walau undang-undang tidak mandatkan kewarganegaraan.

Singapura ambil pendekatan prinsip: Garis Panduan TRM MAS menuntut akauntabiliti aras lembaga bagi risiko teknologi tetapi tidak preskripsi kelayakan DPO. BSP Circular 1105 Filipina menuntut Chief Information Security Officer atau setara tetapi biarkan kewarganegaraan tidak dinyatakan.

Bagi organisasi serantau, ini bermakna:

  • DPO kumpulan berpangkal Singapura mungkin tidak memuaskan keperluan Malaysia
  • DPO warganegara Thai mungkin kurang kecekapan bahasa Inggeris untuk pelaporan MAS
  • Filipina mungkin menerima pelantik serantau dengan delegasi kuasa tempatan

Nasihat praktikal: Petakan keperluan DPO sebelum struktur pasukan pematuhan serantau anda. Dalam sesetengah kes melantki wakil tempatan yang melapor kepada ketua serantau memuaskan kedua-duanya pengawasan pusat dan jangkaan regulator tempatan.

Notifikasi Breach: Kelajuan Berbeza Lebih Daripada Jangkaan #

Tetingkap notifikasi berjulat dari satu jam (MAS, insiden severe) hingga tujuh puluh dua jam (Thai PDPA, individu terjejas). Ini bukan beza kecil: proses respons dikalibrasi untuk tetingkap 24 jam BOT akan miss tarikh akhir satu jam MAS jika insiden severe berlaku di luar waktu pejabat.

SenarioBOTMASBNMBSP
Ransomware dikesan atas test server terpencilNotifiable jika materialNotifiable dalam 1 jam tanpa kira isolationNotifiable dalam 1 jamNotifiable dalam 2 jam
Data pelanggan dedah via storan salah konfigurasiYa + PDPA notis individuYa + PDPA notis individuYa + PDPA notis individuYa + NPC (Philippine DPO) notis individu
Breach vendor pihak ketiga jejas data andaTanggungjawab anda notify BOTTanggungjawab anda notify MASTanggungjawab anda notify BNMTanggungjawab anda notify BSP

Jadual di atas illustrate mengapa rancangan respons insiden mesti sedar-jurisdiksi bukannya one-size-fits-all. Peristiwa ransomware sama mencetus jam berbeza bergantung entiti mana jumpa ia dan regulator mana selia sistem terjejas.

Di Mana Selarian Mungkin #

Walaupun berbeza, pertindihan besar wujud. Keempat-empat regulator jangka:

  • Akauntabiliti aras lembaga bagi risiko teknologi, dibuktikan melalui struktur tadbir urus didokumen
  • Penetration testing berkala atas sistem internet-facing dan dalaman kritikal
  • Program pengurusan kerentanan dengan garis masa remediasi ditakrif mengikut keterukan
  • Rangka kerja kawalan akses melaksana least privilege dan segregation of duties
  • Rancangan respons insiden yang didokumen, diuji dan dikemas kini
  • Pengurusan risiko pihak ketiga meliputi vendor akses data atau sistem sensitif

Persekitaran kawalan reka bentuk baik boleh puaskan banyak regulator serentak. Kuncinya mereka bentuk kawalan terhadap keperluan paling ketat terpakai, kemudian dokumen bagaimana jangkaan spesifik setiap regulator dipenuhi.

Contohnya program pengurusan kerentanan yang patch kerentanan critical dalam tujuh puluh dua jam melampaui jangkaan setiap regulator. Dokumen garis masa ini sekali memuaskan BOT, MAS, BNM dan BSP tanpa ubah suai.

Dokumen Sumber Utama #

Jurang Penguatkuasaan #

Jangkaan kawal selia satu hal; intensiti penguatkuasaan hal lain. Fahami jurang ini membantu prioritaskan pelaburan pematuhan.

MAS dianggap meluas sebagai regulator paling canggih teknikal dalam rantau ini. Peperiksaan probe kedalaman pelaksanaan, bukan hanya kewujudan polisi. MAS ada tindakan penguatkuasaan awam termasuk denda dan sekatan perniagaan atas kegagalan risiko teknologi, termasuk penalti S$3.8 juta terhadap OCBC pada 2023 atas kawalan anti-pencucian wang tidak memadai.

BOT meningkatkan penguatkuasaan signifikan sejak garis panduan perbankan digital dikeluarkan. Peperiksaan kini termasuk ujian teknikal, bukan semakan dokumen sahaja. Namun regulator memberi lebih panduan pelaksanaan daripada MAS, yang boleh kurangkan kabur tafsiran.

BNM mengekalkan penguatkuasaan kukuh disokong keperluan preskriptif RMiT. Sifat preskriptif bermakna kurang tafsiran diperlukan tetapi juga kurang fleksibiliti laksana pendekatan alternatif.

BSP aktif mengukuhkan kapasiti penyeliaan. Inisiatif baru-baru ini suggest intensiti penguatkuasaan akan naik ke arah paras MAS, menjadikan jurang pematuhan semasa menjadi finding peperiksaan future.

Cadangan Praktikal #

  1. Reka untuk keperluan paling ketat. Jika anda operasi di Filipina, bina retensi log tiga tahun. Ia automatik puaskan semua orang lain.
  2. Dokumen pemetaan kawalan-ke-peraturan. Kekalkan matrix tunjukkan kawalan spesifik mana puaskan keperluan kawal selia mana. Ini invaluable semasa audit multi-jurisdictional.
  3. Jangan anggap resiproksiti. Regulator tidak accept pensijilan antara satu sama lain. Lulus pemeriksaan MAS tidak exempt anda daripada peperiksaan BOT.
  4. Lokalkan playbook respons insiden. Kekalkan templat notifikasi, senarai kenalan dan laluan eskalasi khusus jurisdiksi. Semasa krisis anda tidak patut sedang research tarikh akhir notifikasi.
  5. Engage regulator baharu lebih awal. Masuk market baharu, mulakan dialog dengan regulator tempatan sebelum deployment, bukan selepas. Engagement awal surface jangkaan yang garis panduan diterbit mungkin tidak tangkap penuh.
Berkoperasi merentas beberapa jurisdiksi ASEAN? Mari bercakap secara langsung tentang memetakan kawalan anda kepada jangkaan setiap regulator. Hubungi kami di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com).

Servis Regulatory Compliance kami memetakan kawalan sedia ada anda terhadap keperluan spesifik setiap regulator, mengenal pasti jurang dan pertindihan, dan menghasilkan bukti dokumentasi yang peperiksaan multi-jurisdictional menuntut.