# Data Breach Notification in Malaysia: The 72-Hour Rule

> Seksyen 12B menyatakan secepat yang praktik; 72 jam yang sering disebut orang terkandung dalam garis panduan. Berikut ialah bila jangka masa itu bermula, apa maksud kemudaratan ketara, dan mengapa ujian 1,000 subjek data tidak menentukan sama ada anda perlu memberitahu pelanggan.

- Category: business
- Language: ms
- Status: published
- Updated: 2026-07-20
- Canonical: https://negaraku.md/business/data-breach-notification-malaysia

---

72 jam itu tidak terkandung dalam Akta.

Seksyen 12B(1) Akta Perlindungan Data Peribadi 2010 menyatakan bahawa pengawal data yang mempunyai sebab untuk mempercayai bahawa pelanggaran data peribadi telah berlaku hendaklah memberitahu Pesuruhjaya **secepat yang praktik**, mengikut cara dan bentuk yang ditentukan oleh Pesuruhjaya. Itulah keseluruhan tempoh yang ditetapkan oleh statut. Angka 72 jam datangnya daripada perenggan 6.1 *Personal Data Protection Guideline: Data Breach Notification*, Versi 1.0, yang dikeluarkan pada 25 Februari 2025 di bawah s.48(g).

Mengetahui di mana angka itu berada adalah penting. Ia memberitahu anda bahawa piawaian berkanun yang akan digunakan untuk menilai anda ialah “secepat yang praktik” — 72 jam adalah had maksimum yang ditetapkan oleh Pesuruhjaya, bukan lesen untuk menghabiskan keseluruhan tempoh itu.

## Pelanggaran yang manakah perlu dilaporkan?

Seksyen 12B berkuat kuasa pada **1 Jun 2025**, dimasukkan oleh s.6 Akta A1727 dan ditetapkan oleh P.U.(B) 522/2024. Ia mengikat setiap pengawal data, tanpa mengira sama ada anda tergolong dalam kelas berdaftar atau memerlukan pegawai perlindungan data.

Perenggan 5.1 tegas: bukan setiap pelanggaran perlu dilaporkan. Pintu masuknya ialah **kemudaratan ketara**, dan perenggan 5.2 mentakrifkannya sebagai risiko bahawa data yang terjejas:

1. mungkin mengakibatkan kemudaratan fizikal, kerugian kewangan, kesan negatif terhadap rekod kredit, atau kerosakan atau kehilangan harta;
2. mungkin disalahgunakan untuk tujuan haram;
3. terdiri daripada **data peribadi sensitif**;
4. terdiri daripada data peribadi yang, apabila digabungkan dengan maklumat lain, boleh membolehkan **penipuan identiti**; atau
5. berada pada **skala ketara** — yang ditetapkan oleh perenggan 5.3 sebagai **lebih daripada 1,000 subjek data terjejas**.

Contoh-contoh yang diberikan dalam garis panduan amat membantu di sini. Capaian tanpa kebenaran kepada rekod perubatan pesakit perlu dilaporkan **tanpa mengira bilangannya**, kerana data perubatan adalah data peribadi sensitif. Penyata akaun yang dihantar melalui e-mel kepada penerima yang salah perlu dilaporkan, kerana ia melibatkan maklumat kewangan. Kecurian komputer riba yang **disulitkan** yang menyimpan alamat e-mel 200 pekerja **tidak** perlu dilaporkan — penyulitan bersama data bersensitiviti rendah bermakna tiada kemudaratan ketara.

## Bilakah jangka masa itu bermula?

Perenggan 6.1 menetapkan tempoh akhir sebagai tidak lewat daripada 72 jam **dari berlakunya pelanggaran data peribadi itu**. Perenggan 6.2 kemudian memberikan peraturan praktikal: apabila mengetahui insiden keselamatan, anda menjalankan siasatan awal untuk menentukan sama ada pelanggaran itu benar-benar telah berlaku.

Contoh-contoh itu menetapkan titik permulaan mengikut senario:

| Senario | Jangka masa bermula |
| --- | --- |
| Kunci USB hilang yang mengandungi data peribadi tanpa penyulitan | Sebaik sahaja anda dimaklumkan tentang kehilangan itu |
| Data peribadi dihantar tanpa kebenaran | Sebaik sahaja anda menyedari kesilapan itu |
| Kompromi rangkaian yang disyaki | Apabila pemeriksaan mengesahkan sistem itu telah dikompromi |
| Ransomware | Apabila anda menyedari anda telah kehilangan akses, atau mengesahkan pelanggaran itu selepas penyerang memberitahu anda |
| Pelanggaran di pihak pemproses data anda | Apabila pemproses itu memberitahu anda, atau anda memperoleh bukti yang jelas — **yang mana terdahulu** |

Baris terakhir itulah yang perlu dimasukkan ke dalam kontrak vendor anda. Tempoh 72 jam anda boleh mula berjalan berdasarkan pengetahuan pemproses anda, bukan pengetahuan anda sendiri.

## Bagaimana anda membuat pemberitahuan, dan apa yang perlu dimasukkan?

Perenggan 7.1 memberikan tiga saluran: borang di pdp.gov.my, atau borang Lampiran B yang dihantar melalui e-mel kepada dbnpdp@pdp.gov.my, atau salinan bercetak kepada Pesuruhjaya.

Perenggan 7.3 menambah satu perangkap yang perlu diberi perhatian — **Pesuruhjaya mengeluarkan notis pengesahan, dan pemberitahuan itu tidak dianggap telah dikemukakan tanpa notis tersebut.** Menghantar borang itu bukan sama dengan telah membuat pemberitahuan.

Selain medan wajib, perenggan 7.4 memerlukan tarikh dan masa pengesanan, jenis data dan sifat pelanggaran itu, kaedah pengesanan dan punca yang disyaki, bilangan subjek data terjejas dan anggaran rekod yang terjejas, sistem yang terlibat, akibat yang berpotensi, kronologi, langkah pemulihan dan mitigasi yang telah atau akan diambil, langkah untuk subjek data terjejas, serta butiran hubungan pegawai perlindungan data (DPO) atau orang hubungan lain.

Jika anda tidak dapat mengemukakan kesemuanya tepat pada masanya, perenggan 7.5 membenarkan anda mengemukakannya secara berperingkat — tetapi tidak lewat daripada **30 hari** dari pemberitahuan awal. Apabila sesuatu pelanggaran melibatkan lebih daripada satu pengawal data, perenggan 7.6 memerlukan setiap satu mengemukakan laporan berasingan.

Jika anda terlepas tempoh 72 jam, perenggan 7.7 memerlukan notis bertulis yang menyatakan sebab-sebabnya berserta bukti sokongan: kronologi insiden, komunikasi dalaman, faktor teknikal atau luaran, semuanya dikemukakan bersama-sama dengan pemberitahuan itu.

## Bilakah anda perlu memberitahu pelanggan?

Seksyen 12B(2) memerlukan pemberitahuan kepada subjek data apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan ketara kepada mereka, tanpa kelengahan yang tidak perlu. Perenggan 9.1 menetapkan tempoh itu sebagai **tidak lewat daripada 7 hari** selepas pemberitahuan awal kepada Pesuruhjaya.

Kemudian datang peruntukan yang hampir setiap ringkasan tertinggal.

**Perenggan 8.2: kriteria skala ketara dalam perenggan 5.3 tidak terpakai apabila menentukan sama ada pemberitahuan kepada subjek data terjejas diperlukan.**

Maka cabang 1,000 subjek itu adalah pintu sehala. Ia boleh menjadikan sesuatu pelanggaran perlu dilaporkan kepada Pesuruhjaya, tetapi ia tidak sekali-kali boleh, dengan sendirinya, menjadikan pelanggaran itu perlu dilaporkan kepada individu berkenaan. Kebocoran 50,000 rekod yang hanya mengandungi data bersensitiviti rendah pergi ke Putrajaya dan berhenti di situ sahaja. Nilai kedudukan individu itu berdasarkan empat cabang yang lain.

Ilustrasi dalam garis panduan mengesahkan hala tuju ini. Kecurian nama pelanggan, nombor akaun dan kata laluan daripada sebuah institusi kewangan: beritahu subjek data, kerana kerugian kewangan berkemungkinan berlaku dan penipuan identiti dibolehkan. Pelayan yang dikompromi tetapi datanya tidak dapat difahami akibat dua lapisan keselamatan: **jangan** beritahu subjek data, tetapi **beritahu** Pesuruhjaya. Pelayan penjual langsung yang dirampas oleh pengendali ransomware tanpa sandaran (backup): beritahu subjek data.

Perenggan 10.1 memerlukan pemberitahuan itu **langsung dan individu**, dalam bahasa yang mudah difahami, supaya subjek data dapat mengambil langkah perlindungan.

## Kesilapan lazim

**Melaporkan segala-galanya.** Perenggan 5.1 tidak menghendaki itu. Pelanggaran yang tiada kemungkinan realistik membawa kepada kemudaratan ketara tidak perlu dilaporkan, dan tabiat melapor secara berlebihan menenggelamkan insiden yang benar-benar penting.

**Menganggap 72 jam sebagai piawaian.** Statut itu menyatakan secepat yang praktik. Jika anda mengetahuinya pada hari pertama tetapi hanya membuat laporan pada hari ketiga tanpa sebarang sebab bagi kelewatan itu, had maksimum dalam garis panduan bukanlah pembelaan terhadap s.12B(1).

**Menganggap jumlah semata-mata memaksa pemberitahuan pelanggan.** Perenggan 8.2 menyatakan sebaliknya. Nilai keempat-empat cabang kualitatif itu secara berasingan untuk individu berkenaan.

**Menunggu sehingga siasatan selesai.** Buat pemberitahuan dahulu, kemudian gunakan laluan penyerahan berperingkat 30 hari dalam perenggan 7.5.

**Menganggap jangka masa pemproses itu adalah jangka masa anda.** Ia bermula pada mana-mana yang terdahulu antara pemproses memberitahu anda dan anda sendiri mengetahuinya. Jika kontrak vendor anda memberi pemproses itu 72 jam untuk memberitahu anda, anda sudah pun kehilangan tempoh anda sendiri.

**Membuat laporan lalu melupakannya.** Tiada notis pengesahan daripada Pesuruhjaya bermakna tiada pemberitahuan, di bawah perenggan 7.3.

## Langkah seterusnya

Sediakan pelan tindakan sebelum anda memerlukannya: siapa yang menjalankan siasatan awal, siapa yang meluluskan penilaian kemudaratan ketara berdasarkan lima cabang itu, siapa yang mengemukakan laporan, dan siapa yang menyediakan notis individu. Pinda perjanjian pemprosesan data anda supaya pemproses mesti memberitahu anda dalam masa beberapa jam, bukan beberapa hari.

Kemudian baca s.12A bersama-sama dengannya. Di mana DPO adalah wajib, perenggan 7.8 menjadikan pegawai itu titik hubungan utama Pesuruhjaya bagi pelanggaran itu; di mana ia tidak wajib, anda tetap perlu menamakan seorang wakil yang mempunyai kekananan dan kepakaran yang mencukupi.
</content>
</invoke>

## Sources

- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DBN_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/2430673_BI/Act%20A1727.pdf (Attorney General's Chambers)
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/2587515/PUB%20522_2024.pdf (Attorney General's Chambers)
- Guidelines and Circulars on Data Breach Notification (DBN) — https://www.pdp.gov.my/ppdpv1/en/guidelines-and-circulars-on-data-breach-notification-dbn/ (Personal Data Protection Commissioner Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
