Jika organisasi anda ditetapkan sebagai Infrastruktur Maklumat Kritikal Negara (NCII) di bawah Akta Keselamatan Siber 2024, anda mesti menjalankan penilaian risiko keselamatan siber sekurang-kurangnya sekali setahun, menjalani audit sekurang-kurangnya sekali setiap dua tahun, mematuhi kod amalan sektor anda, dan melaporkan insiden siber kepada NACSA dalam masa 6 jam (dengan laporan susulan dalam masa 14 hari). Pelanggaran yang paling serius membawa denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya. Akta ini mula berkuat kuasa pada 26 Ogos 2024.
- Akta ini mula berkuat kuasa pada 26 Ogos 2024 dan mengikat entiti NCII yang ditetapkan, bukan setiap perniagaan.
- Entiti NCII mesti menjalankan penilaian risiko sekurang-kurangnya setahun sekali dan audit sekurang-kurangnya sekali setiap dua tahun.
- Insiden siber mesti dilaporkan kepada NACSA dalam masa 6 jam, dengan laporan susulan dalam masa 14 hari.
- Penalti tertinggi mencecah denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya.
Untuk siapa: Pengendali sistem penting dalam sektor seperti kerajaan, perbankan dan kewangan, tenaga, telekomunikasi, penjagaan kesihatan, air, pengangkutan dan pertahanan yang mungkin ditetapkan sebagai NCII — serta pasukan pematuhan, undang-undang dan keselamatan IT mereka.
Dalam halaman ini
Jam enam jam mula berdetik pada saat pasukan keselamatan anda menyedari sesuatu tidak kena. Itulah realiti yang dicipta oleh Akta Keselamatan Siber 2024 (Akta 854) Malaysia untuk pengendali sistem digital paling penting di negara ini apabila ia mula berkuat kuasa pada 26 Ogos 2024.
Undang-undang ini tidak menyentuh setiap perniagaan. Tugas mengikatnya terpakai kepada satu kumpulan tertentu: entiti yang ditetapkan sebagai Infrastruktur Maklumat Kritikal Negara (NCII) — sistem komputer dan rangkaian yang gangguannya akan menjejaskan keselamatan negara, ekonomi, kesihatan awam atau keselamatan secara serius.
Siapa dikira sebagai entiti NCII?
Anda tidak menyertai secara sukarela. Di bawah Akta ini, sesebuah organisasi menjadi entiti NCII hanya apabila ketua sektor NCII atau Ketua Pegawai Eksekutif NACSA menetapkannya sedemikian, dan entiti yang ditetapkan dimasukkan ke dalam daftar rasmi. Ketua sektor menyelia bidang seperti kerajaan, perbankan dan kewangan, tenaga, telekomunikasi, penjagaan kesihatan, air, pengangkutan dan pertahanan.
Jika organisasi anda ditetapkan, kewajipan pematuhan di bawah terpakai kepada anda secara langsung. Jika tidak, rejim pelesenan berasingan Akta ini untuk penyedia perkhidmatan keselamatan siber mungkin masih relevan.
Apakah kewajipan teras?
Setelah ditetapkan, entiti NCII memikul empat tugas berulang:
| Kewajipan | Apa yang diperlukan |
|---|---|
| Penilaian risiko | Menjalankan penilaian risiko keselamatan siber sekurang-kurangnya sekali setahun |
| Audit | Menjalani audit keselamatan siber sekurang-kurangnya sekali setiap dua tahun |
| Kod amalan | Melaksanakan langkah dan piawaian dalam kod amalan sektor |
| Pelaporan insiden | Memberitahu NACSA tentang insiden siber dalam tempoh masa yang ditetapkan |
Ketua Pegawai Eksekutif NACSA boleh mengarahkan penilaian atau audit yang lebih kerap apabila keadaan memerlukan — contohnya, selepas perubahan besar kepada infrastruktur sesebuah entiti.
Sepantas mana insiden mesti dilaporkan?
Di sinilah Akta ini paling menuntut. Di bawah Peraturan-Peraturan Keselamatan Siber (Pemberitahuan Insiden Keselamatan Siber) 2024, entiti yang ditetapkan mesti:
- Menghantar pemberitahuan awal dalam masa 6 jam selepas insiden diketahui; kemudian
- Mengemukakan laporan susulan dalam masa 14 hari dengan butiran yang lebih lengkap.
Kewajipan ini dicetuskan oleh pengetahuan tentang sesuatu insiden, bukan oleh pengesahan kerosakan — jadi proses pengesanan dan eskalasi perlu cukup pantas untuk memenuhi tempoh tersebut.
Apa yang berlaku jika anda gagal mematuhi?
Akta ini mengenakan penalti jenayah kepada setiap tugas teras NCII:
- Gagal melaksanakan kod amalan, atau gagal melaporkan insiden — denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya.
- Menyediakan perkhidmatan keselamatan siber yang perlu dilesenkan tanpa lesen — denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya.
- Gagal menjalankan atau mengemukakan penilaian risiko atau audit — denda sehingga RM200,000, penjara sehingga 3 tahun, atau kedua-duanya.
Akta ini disokong oleh peraturan-peraturan subsidiari yang dikeluarkan pada 2024, termasuk Peraturan-Peraturan Tempoh bagi Penilaian Risiko dan Audit Keselamatan Siber, Peraturan-Peraturan Pelesenan Penyedia Perkhidmatan Keselamatan Siber, Peraturan-Peraturan Pemberitahuan Insiden Keselamatan Siber, dan Peraturan-Peraturan Pengkompaunan Kesalahan.
Apa seterusnya
Sahkan sama ada organisasi anda telah — atau berkemungkinan — ditetapkan sebagai entiti NCII oleh ketua sektor anda. Jika ya, petakan kitaran penilaian risiko tahunan dan audit dua tahunan ke dalam kalendar anda, pakai kod amalan sektor anda, dan bina buku panduan tindak balas insiden yang boleh menghasilkan pemberitahuan NACSA dalam tempoh enam jam. Baca teks penuh Akta 854 dan peraturan-peraturan 2024nya sebelum memuktamadkan sebarang program pematuhan, dan dapatkan nasihat undang-undang formal — artikel ini ialah maklumat umum, bukan nasihat undang-undang.
Adakah Akta Keselamatan Siber 2024 terpakai kepada setiap syarikat Malaysia?
Tidak. Tugas terasnya mengikat entiti yang secara rasmi ditetapkan sebagai Infrastruktur Maklumat Kritikal Negara (NCII) oleh ketua sektor atau Ketua Pegawai Eksekutif NACSA. Secara berasingan, sesiapa yang menyediakan perkhidmatan keselamatan siber tertentu memerlukan lesen.
Sepantas mana entiti NCII mesti melaporkan insiden siber?
Pemberitahuan awal mesti sampai kepada NACSA dalam masa 6 jam selepas insiden diketahui oleh entiti, diikuti dengan laporan yang lebih lengkap dalam masa 14 hari, di bawah Peraturan-Peraturan Keselamatan Siber (Pemberitahuan Insiden Keselamatan Siber) 2024.
Apakah penalti maksimum di bawah Akta ini?
Bagi kegagalan seperti tidak mematuhi kod amalan atau tidak melaporkan insiden, penaltinya ialah denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya.
Perkara berikut sengaja tidak dinyatakan atau diterangkan secara umum sahaja sehingga disahkan oleh pakar bidang:
- Exact Act 854 section numbers for NCII designation, code of practice, risk assessment/audit and incident notification — published law-firm summaries differ (some cite s.20, others s.22 for assessment/audit), so confirm each against the gazetted text of Act 854.
- That the 6-hour initial notification and 14-day follow-up windows are stated in the Cyber Security (Notification of Cyber Security Incident) Regulations 2024, per the regulation's own wording.
- That the annual risk-assessment and biennial audit frequencies come from the Cyber Security (Period for Cyber Security Risk Assessment and Audit) Regulations 2024.
- The current official list of NCII sectors and sector leads, and whether a given organisation has in fact been designated.
Sumber
- Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — Mayer Brown
- An Overview of Malaysia Cyber Security Act 2024 — Securiti
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
- Cyber Security Regulations 2024 – Essential Reporting, Audit and Licensing Obligations — Halim Hong & Quek
- Malaysia's Cybersecurity Act 2024: What Businesses Need to Know — Vigilant Asia
Sejarah perubahan
| Versi | Tarikh | Perubahan | Oleh |
|---|---|---|---|
| 01.00 | 7 Ogo 2026 | Approved and published. | — |