# Akta Keselamatan Siber 2024: Kewajipan NCII untuk Perniagaan Malaysia

> Akta Keselamatan Siber 2024 (Akta 854) Malaysia mengenakan kewajipan mengikat ke atas entiti yang ditetapkan sebagai Infrastruktur Maklumat Kritikal Negara (NCII) — penilaian risiko tahunan, audit setiap dua tahun, pelaporan insiden yang pantas kepada NACSA, serta kod amalan, dengan penalti mencecah RM500,000 dan penjara 10 tahun.

- Category: business
- Language: ms
- Status: published
- Updated: 2026-08-07
- Canonical: https://negaraku.md/business/cyber-security-act-malaysia

---

Jam enam jam mula berdetik pada saat pasukan keselamatan anda menyedari sesuatu tidak kena. Itulah realiti yang dicipta oleh **Akta Keselamatan Siber 2024 (Akta 854)** Malaysia untuk pengendali sistem digital paling penting di negara ini apabila ia mula berkuat kuasa pada **26 Ogos 2024**.

Undang-undang ini tidak menyentuh setiap perniagaan. Tugas mengikatnya terpakai kepada satu kumpulan tertentu: entiti yang ditetapkan sebagai **Infrastruktur Maklumat Kritikal Negara (NCII)** — sistem komputer dan rangkaian yang gangguannya akan menjejaskan keselamatan negara, ekonomi, kesihatan awam atau keselamatan secara serius.

## Siapa dikira sebagai entiti NCII?

Anda tidak menyertai secara sukarela. Di bawah Akta ini, sesebuah organisasi menjadi entiti NCII hanya apabila ketua sektor NCII atau Ketua Pegawai Eksekutif NACSA menetapkannya sedemikian, dan entiti yang ditetapkan dimasukkan ke dalam daftar rasmi. Ketua sektor menyelia bidang seperti kerajaan, perbankan dan kewangan, tenaga, telekomunikasi, penjagaan kesihatan, air, pengangkutan dan pertahanan.

Jika organisasi anda ditetapkan, kewajipan pematuhan di bawah terpakai kepada anda secara langsung. Jika tidak, rejim pelesenan berasingan Akta ini untuk penyedia perkhidmatan keselamatan siber mungkin masih relevan.

## Apakah kewajipan teras?

Setelah ditetapkan, entiti NCII memikul empat tugas berulang:

| Kewajipan | Apa yang diperlukan |
|---|---|
| Penilaian risiko | Menjalankan penilaian risiko keselamatan siber **sekurang-kurangnya sekali setahun** |
| Audit | Menjalani audit keselamatan siber **sekurang-kurangnya sekali setiap dua tahun** |
| Kod amalan | Melaksanakan langkah dan piawaian dalam kod amalan sektor |
| Pelaporan insiden | Memberitahu NACSA tentang insiden siber dalam tempoh masa yang ditetapkan |

Ketua Pegawai Eksekutif NACSA boleh mengarahkan penilaian atau audit yang lebih kerap apabila keadaan memerlukan — contohnya, selepas perubahan besar kepada infrastruktur sesebuah entiti.

## Sepantas mana insiden mesti dilaporkan?

Di sinilah Akta ini paling menuntut. Di bawah **Peraturan-Peraturan Keselamatan Siber (Pemberitahuan Insiden Keselamatan Siber) 2024**, entiti yang ditetapkan mesti:

- Menghantar **pemberitahuan awal dalam masa 6 jam** selepas insiden diketahui; kemudian
- Mengemukakan **laporan susulan dalam masa 14 hari** dengan butiran yang lebih lengkap.

Kewajipan ini dicetuskan oleh pengetahuan tentang sesuatu insiden, bukan oleh pengesahan kerosakan — jadi proses pengesanan dan eskalasi perlu cukup pantas untuk memenuhi tempoh tersebut.

## Apa yang berlaku jika anda gagal mematuhi?

Akta ini mengenakan penalti jenayah kepada setiap tugas teras NCII:

- **Gagal melaksanakan kod amalan**, atau **gagal melaporkan insiden** — denda sehingga **RM500,000**, penjara sehingga **10 tahun**, atau kedua-duanya.
- **Menyediakan perkhidmatan keselamatan siber yang perlu dilesenkan tanpa lesen** — denda sehingga **RM500,000**, penjara sehingga **10 tahun**, atau kedua-duanya.
- **Gagal menjalankan atau mengemukakan penilaian risiko atau audit** — denda sehingga **RM200,000**, penjara sehingga **3 tahun**, atau kedua-duanya.

Akta ini disokong oleh peraturan-peraturan subsidiari yang dikeluarkan pada 2024, termasuk Peraturan-Peraturan Tempoh bagi Penilaian Risiko dan Audit Keselamatan Siber, Peraturan-Peraturan Pelesenan Penyedia Perkhidmatan Keselamatan Siber, Peraturan-Peraturan Pemberitahuan Insiden Keselamatan Siber, dan Peraturan-Peraturan Pengkompaunan Kesalahan.

## Apa seterusnya

Sahkan sama ada organisasi anda telah — atau berkemungkinan — ditetapkan sebagai entiti NCII oleh ketua sektor anda. Jika ya, petakan kitaran penilaian risiko tahunan dan audit dua tahunan ke dalam kalendar anda, pakai kod amalan sektor anda, dan bina buku panduan tindak balas insiden yang boleh menghasilkan pemberitahuan NACSA dalam tempoh enam jam. Baca teks penuh Akta 854 dan peraturan-peraturan 2024nya sebelum memuktamadkan sebarang program pematuhan, dan dapatkan nasihat undang-undang formal — artikel ini ialah maklumat umum, bukan nasihat undang-undang.

## Sources

- Cyber Security Act 2024 [Act 854] — https://www.nacsa.gov.my/act854.php (National Cyber Security Agency (NACSA))
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — https://www.mayerbrown.com/en/insights/publications/2024/12/malaysias-new-cyber-security-act-2024-a-summary-and-brief-comparative-analysis (Mayer Brown)
- An Overview of Malaysia Cyber Security Act 2024 — https://securiti.ai/overview-of-malaysia-cyber-securitiy-act-2024/ (Securiti)
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — https://dnh.com.my/introduction-of-the-new-cyber-security-act-2024-csa-and-supporting-regulations/ (Donovan & Ho)
- Cyber Security Regulations 2024 – Essential Reporting, Audit and Licensing Obligations — https://hhq.com.my/posts/cyber-security-regulations-2024-essential-reporting-audit-and-licensing-obligations/ (Halim Hong & Quek)
- Malaysia's Cybersecurity Act 2024: What Businesses Need to Know — https://www.vigilantasia.com.my/malaysia-cybersecurity-act/ (Vigilant Asia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
