跳轉到主要內容
  1. 安全洞察與公告/

對比東盟網路安全監管:BOT vs MAS vs BNM vs BSP

·2 分鐘

在東南亞擴張的金融科技公司面對的是一堆拼圖式的監管機構,各有各的重點、時限和定義。能過新加坡金管局(MAS)這一關的控制環境,放到菲律賓央行(BSP)的監管下可能滿是缺口。為馬來西亞國家銀行(BNM)設計的控制體系,不經過大改也未必能讓泰國央行(BOT)的審查員滿意。

這不是紙上談兵。我們見過機構在審計中途才發現,自己的日誌留存週期滿足一家監管機構卻滿足不了另一家;也見過合規團隊搭好了符合 MAS 預期的 DPO 職能,才得知 BSP 要求不同的任職資格。這些昂貴的錯誤,都源於假設"亞洲的法規"可以互相通用。

它們不能。

四大監管機構一覽 #

泰國央行(BOT)新加坡金管局(MAS)馬來西亞國家銀行(BNM)菲律賓央行(BSP)
主要指令IT 風險指引 / 數位通路安全科技風險管理指引科技風險管理框架(RMiT)IT 風險管理框架
適用範圍受 BOT 監管的銀行、PSP、電子貨幣發行方、金融科技公司銀行、保險公司、資本市場機構、支付服務持牌銀行、伊斯蘭銀行、電子貨幣發行方銀行、非銀金融機構、電子貨幣發行方、VASP
日誌留存至少 1 年(熱資料 90 天)交易記錄 5 年;系統日誌按風險評估確定至少 1 年,審計軌跡建議 7 年所有安全相關日誌至少 3 年
洩露通報重大事件 24 小時內報 BOT;受影響個人 72 小時內,依據PDPA嚴重事件 1 小時內;14 天內提交根因報告1 小時內 email 報 BNM;7 天內書面報告2 小時內報 BSP;14 天內詳細報告
滲透測試每年一次,或重大變更後每年一次;範圍按 TRM 指引界定每年一次;覆蓋面向網際網路及關鍵內部系統每年一次;重大系統變更後追加

要求衝突之處 #

日誌留存:三年陷阱 #

最常見的跨轄區意外就是日誌留存。按 BOT 一年要求搭建日誌基礎設施的組織,會栽在期望三年安全日誌的 BSP 審查上。成本差異不是線性的:可檢索地存三年日誌,需要的架構和"存一年然後刪"完全不同。

反過來,圍繞 BSP 三年標準建設的組織,在新加坡可能過度配置:MAS Notice 826 關注的是交易記錄留五年,而系統日誌走的是基於風險的方法,不是固定年限。

實操建議: 按你經營的所有轄區中最長的留存要求設計日誌管道。一次性同時滿足多個監管機構,比事後改造便宜。

資料保護官:是誰,而不只是有沒有 #

馬來西亞 PDPA 明確要求資料保護官是馬來西亞公民或永久居民 (2010 年個人資料保護法第 12 條)。 泰國 PDPA 沒有這條明文規定,但實踐中 BOT 的檢查以泰語進行,並期待體現本地監管知識的回答:即使法律不強制國籍,這也形成了對泰語人才的間接偏好。

新加坡走原則導向:MAS TRM 指引要董事會層面對技術風險負責,但不規定 DPO 的任職資格。菲律賓的 BSP Circular 1105 要求設首席資訊保安官或同等角色,但未限定國籍。

對區域化組織來說,這意味著:

  • 常駐新加坡的集團 DPO 可能滿足不了馬來西亞的要求
  • 泰籍 DPO 可能缺乏 MAS 彙報所需的英語能力
  • 菲律賓可能接受一位向區域負責人彙報的本地授權代表

實操建議: 在搭建區域合規團隊之前先對映各轄區的 DPO 要求。有些情況下,任命向區域負責人彙報的本地代表,可以同時滿足集中管控和本地監管預期。

洩露通報:速度差異超乎想象 #

通報視窗從一小時(MAS 嚴重事件)到七十二小時不等(泰國 PDPA 對受影響個人)。這不是小差別:一套按 BOT 二十四小時視窗校準的響應流程,如果嚴重事件發生在下班時間,就會錯過 MAS 的一小時死線。

場景BOTMASBNMBSP
在隔離測試伺服器上發現勒索軟體重大事件須通報無論是否隔離,1 小時內通報1 小時內通報2 小時內通報
配置錯誤的儲存暴露客戶資料是 + PDPA 個人通知是 + PDPA 個人通知是 + PDPA 個人通知是 + NPC(菲律賓隱私專員)個人通知
第三方供應商洩露波及你的資料你有責任通報 BOT你有責任通報 MAS你有責任通報 BNM你有責任通報 BSP

上表說明了為什麼事件響應預案必須分轄區,而不能一刀切。同一場勒索軟體事件,觸發的是哪口時鐘,取決於哪個主體發現了它、哪家監管機構管轄受影響的系統。

可以對齊的地方 #

儘管差異不少,重疊面同樣很大。四家監管機構都期望:

  • 董事會層面的技術風險問責,以成文的治理結構佐證
  • 定期滲透測試覆蓋面向網際網路及關鍵內部系統
  • 漏洞管理專案,按嚴重程度設定修復時限
  • 訪問控制框架,落實最小許可權與職責分離
  • 成文、演練並持續更新的事件響應計劃
  • 第三方風險管理,覆蓋接觸敏感資料或系統的供應商

一個設計良好的控制環境可以同時滿足多家監管。關鍵在於按最嚴格的適用要求設計控制項,再逐一記錄如何滿足每家監管的具體預期。

例如,一個 72 小時內修復 critical 漏洞的漏洞管理專案,超出每家監管機構的預期。把這條時限記錄一次,就同時滿足了 BOT、MAS、BNM 和 BSP,無需任何修改。

關鍵原始檔 #

執法落差 #

監管預期是一回事,執法強度是另一回事。理解這個落差有助於排定合規投入的優先順序。

MAS 公認是區域內技術上最老練的監管者。檢查探的是落地深度,不只是政策存在與否。MAS 有過公開執法記錄,包括針對技術風險失職的罰款和業務限制,例如 2023 年對 OCBC 處以 380 萬新元罰款,理由是反洗錢控制不到位。

BOT 自數位銀行指引發布以來明顯加強了執法。現在的檢查包含技術測試,不只是檔案審閱。不過相比 MAS,它提供了更多落地指導,解釋歧義更少。

BNM 憑藉 RMiT 框架的規範性要求維持強勢執法。規範性強意味著解讀空間小,但選擇替代方案的靈活性也小。

BSP 正在積極補強監督能力。近期動向顯示其執法強度將向 MAS 看齊:今天的合規缺口,就是未來檢查中的發現項。

實操建議 #

  1. 按最嚴格的要求設計。 只要在菲律賓運營,就建三年日誌留存。其他轄區自動滿足。
  2. 維護控制項到法規的對映表。 一張矩陣說明哪些控制滿足哪些監管要求。跨轄區審計時價值連城。
  3. 不要假設互認。 監管機構之間不互相承認認證。透過 MAS 檢查不免除 BOT 檢查。
  4. 事件響應手冊本地化。 按轄區準備通報模板、聯絡人清單和升級路徑。危機中不該臨時查通報時限。
  5. 儘早接觸新市場的監管機構。 進駐前就開啟對話,而不是部署之後。提前溝通能挖出公開指引未必覆蓋的預期。
正在跨多個東盟轄區運營? 歡迎聊聊如何把你的控制對映到每家監管的預期上。透過 LINE(@PureSecurity) 或電子郵件(hello@puresecurity.com)聯絡我們。

我們的合規諮詢服務會把你的現有控制對照每家監管的具體要求, 識別缺口與重疊,產出多轄區檢查所要求的文件證據。