Topik ini tergolong dalam kategori sensitif dan dibentangkan secara deskriptif dan neutral sahaja.
Akta Keselamatan Siber 2024 (Akta 854) ialah statut keselamatan siber tersendiri yang pertama di Malaysia, berkuat kuasa sejak 26 Ogos 2024. Ia memberi kuasa kepada Agensi Keselamatan Siber Negara (NACSA) dan Ketua Pegawai Eksekutifnya untuk menetapkan entiti Infrastruktur Maklumat Kritikal Negara (NCII) merentasi 11 sektor, mewajibkan entiti tersebut mematuhi kod amalan, melaporkan insiden siber dengan pantas, serta menjalani penilaian risiko dan audit secara berkala, dan memperkenalkan rejim pelesenan bagi dua kategori penyedia perkhidmatan keselamatan siber. Akta ini merupakan perundangan keselamatan negara dengan jangkauan luar wilayah dan penalti yang mencecah RM500,000 serta pemenjaraan sehingga 10 tahun.
- Akta 854 dan empat peraturan subsidiarinya mula berkuat kuasa pada 26 Ogos 2024; Akta ini menerima Perkenan Diraja pada 18 Jun 2024 dan diwartakan pada 26 Jun 2024.
- Akta ini menamakan 11 sektor NCII, daripada kerajaan dan perbankan hinggalah tenaga dan penjagaan kesihatan; kewajipan hanya dikenakan ke atas entiti yang ditetapkan oleh NACSA, bukan ke atas semua syarikat swasta.
- Entiti NCII yang ditetapkan mesti melaporkan insiden siber dengan serta-merta, kemudian membekalkan butiran dalam masa 6 jam dan maklumat tambahan dalam masa 14 hari.
- Entiti NCII mesti menjalankan penilaian risiko keselamatan siber sekurang-kurangnya sekali setahun dan diaudit sekurang-kurangnya sekali setiap dua tahun.
- Menyediakan perkhidmatan pemantauan pusat operasi keselamatan (SOC) terurus atau perkhidmatan ujian penembusan di dalam atau dari Malaysia memerlukan lesen NACSA.
- Kesalahan berat membawa denda sehingga RM500,000 dan pemenjaraan sehingga 10 tahun; pelanggaran yang lebih ringan membawa denda RM200,000 atau RM100,000 dengan tempoh penjara yang lebih pendek.
Untuk siapa: Pengendali dalam sektor kritikal, pemimpin pematuhan dan keselamatan IT, vendor keselamatan siber, dan peguam yang menasihati mengenai peraturan teknologi Malaysia.
Dalam halaman ini
Selama bertahun-tahun, Malaysia mengawal serangan siber dengan alat pinjaman — Akta Jenayah Komputer, Akta Komunikasi dan Multimedia, pekeliling sektor daripada Bank Negara dan rakan sejawat bank pusat. Tiada satu pun daripadanya menyatakan, dalam satu tempat, siapa yang mesti melindungi sistem kritikal negara, berapa pantas suatu pelanggaran mesti dilaporkan, atau siapa yang bahkan dibenarkan menjual ujian penembusan. Akta Keselamatan Siber 2024 melakukannya. Ia merupakan undang-undang keselamatan siber tersendiri yang pertama di Malaysia, dan ia memperlakukan rangkaian tertentu sebagaimana undang-undang terdahulu memperlakukan empangan dan stesen jana kuasa: sebagai infrastruktur negara yang berhak dikawal selia oleh negara.
Ini adalah perundangan keselamatan negara. Ia memberi sebuah agensi kerajaan kuasa untuk menetapkan sistem swasta dan awam sebagai “kritikal,” untuk memaksa pengendalinya membuka diri kepada audit, dan untuk melesenkan firma yang mengujinya. Rangka kerja itu penting — Akta ini ditulis dari sudut pandangan melindungi negara, bukan terutamanya melindungi pengguna atau data mereka. Panduan ini menjelaskan apa yang sebenarnya diperlukan olehnya, siapa yang terikat dengannya, dan di mana garis panduan yang tegas berada.
Apakah Akta Keselamatan Siber 2024?
Akta Keselamatan Siber 2024 digubal sebagai Akta 854. Ia menerima Perkenan Diraja pada 18 Jun 2024 dan diwartakan pada 26 Jun 2024; kemudian, bersama-sama empat peraturan subsidiarinya, ia mula berkuat kuasa pada 26 Ogos 2024. Perdana Menteri menetapkan tarikh permulaan kuat kuasa itu di bawah kuasa dalam subseksyen 1(2) Akta ini. (Perkenan Diraja, penyiaran dalam warta dan permulaan kuat kuasa adalah tiga peristiwa yang berbeza — pembaca yang menyemak silang portal Jabatan Peguam Negara akan melihat tarikh perkenan 18 Jun, bukan tarikh warta 26 Jun.)
Statut ini melakukan beberapa perkara sekali gus:
- Ia menubuhkan Jawatankuasa Keselamatan Siber Negara sebagai badan tadbir urus bagi dasar siber negara.
- Ia menetapkan kewajipan dan kuasa Agensi Keselamatan Siber Negara (NACSA) serta Ketua Pegawai Eksekutifnya, yang merupakan pengawal selia harian di bawah Akta ini.
- Ia mewujudkan konsep Infrastruktur Maklumat Kritikal Negara (NCII) dan satu mekanisme untuk menetapkan entiti yang memiliki atau mengendalikannya.
- Ia mengenakan kod amalan, kewajipan pelaporan insiden, penilaian risiko dan audit ke atas entiti tersebut.
- Ia memperkenalkan rejim pelesenan bagi penyedia perkhidmatan keselamatan siber yang tertentu.
- Ia menyokong kesemua ini dengan penalti jenayah dan pilihan pengkompaunan pentadbiran.
Yang penting, Akta ini bukanlah undang-undang privasi data secara umum. Perlindungan data peribadi di Malaysia terletak dalam statut yang berasingan, iaitu Akta Perlindungan Data Peribadi 2010. Akta Keselamatan Siber adalah mengenai keselamatan dan daya tahan sistem kritikal — ketersediaan, integriti, dan keupayaan negara untuk menyelaraskan tindak balas apabila sistem tersebut diserang.
Siapakah yang sebenarnya terikat dengan Akta ini?
Ini adalah bahagian undang-undang yang paling kerap disalah faham. Akta Keselamatan Siber tidak mengenakan kewajipan ke atas setiap perniagaan di Malaysia. Kewajipan terasnya hanya melekat pada entiti yang ditetapkan secara rasmi oleh Ketua Pegawai Eksekutif NACSA sebagai entiti NCII.
Oleh itu, sesebuah organisasi berada dalam salah satu daripada tiga kedudukan:
| Kedudukan | Siapa yang dilingkupi | Apa yang dikehendaki oleh Akta |
|---|---|---|
| Entiti NCII yang ditetapkan | Pemilik/pengendali infrastruktur kritikal yang dinamakan oleh Ketua Pegawai Eksekutif | Kewajipan penuh: kod amalan, pelaporan insiden, penilaian risiko, audit |
| Penyedia perkhidmatan keselamatan siber | Firma yang menjual perkhidmatan dikawal selia (pemantauan SOC, ujian penembusan) | Mesti memegang lesen NACSA, tanpa mengira status NCII |
| Semua yang lain | Syarikat swasta biasa yang tidak ditetapkan dan tidak menjual perkhidmatan dikawal selia | Tiada kewajipan di bawah Akta ini |
Jadi peruncit bersaiz sederhana yang tiada peranan kritikal dan tiada perniagaan perkhidmatan keselamatan tidak mempunyai apa-apa untuk difailkan di bawah Akta 854. Sebuah bank yang ditetapkan sebagai entiti NCII memikul beban penuhnya. Sebuah firma butik yang hanya menjalankan ujian penembusan mesti dilesenkan walaupun ia tidak mengendalikan sebarang infrastruktur kritikal miliknya sendiri.
Akta ini juga mempunyai pemakaian luar wilayah: ia boleh menjangkau suatu kesalahan yang dilakukan berhubung dengan infrastruktur maklumat kritikal negara yang keseluruhannya atau sebahagiannya berada di Malaysia, walaupun unsur-unsur perlakuan itu berlaku di luar negara.
appliesTo: pengendali dalam 11 sektor kritikal, pemimpin pematuhan dan keselamatan IT mereka, vendor keselamatan siber, dan peguam yang menasihati mengenai peraturan teknologi Malaysia.
Apakah 11 sektor NCII?
Infrastruktur Maklumat Kritikal Negara, pada asasnya, ialah sistem dan rangkaian komputer yang gangguan atau kemusnahannya akan menjejaskan keselamatan, pertahanan, hubungan luar, ekonomi, kesihatan awam, keselamatan awam, atau ketenteraman awam Malaysia. Akta ini menyusun landskap kritikal ini kepada 11 sektor, setiap satu dengan Peneraju Sektor NCII yang ditetapkan dan bertanggungjawab bagi domain tersebut:
- Kerajaan
- Perbankan dan kewangan
- Pengangkutan
- Pertahanan dan keselamatan negara
- Maklumat, komunikasi dan digital
- Perkhidmatan penjagaan kesihatan
- Air, pembetungan dan pengurusan sisa
- Tenaga
- Pertanian dan perladangan
- Perdagangan, industri dan ekonomi
- Sains, teknologi dan inovasi
Berada dalam salah satu sektor ini tidak, dengan sendirinya, menjadikan sesebuah organisasi itu entiti NCII. Penetapan ialah suatu tindakan khusus: Peneraju Sektor yang berkaitan mengesyorkan calon, dan Ketua Pegawai Eksekutif memutuskan sama ada untuk menetapkan mereka dan memasukkan mereka ke dalam suatu daftar. Hanya selepas penetapan barulah kewajipan pematuhan berkuat kuasa.
Struktur sektor ini penting dari segi operasi kerana entiti yang ditetapkan bertanggungjawab kepada dua pihak berkuasa — Ketua Pegawai Eksekutif di NACSA dan Peneraju Sektornya sendiri — untuk pelaporan dan koordinasi.
Apa yang mesti dilakukan oleh entiti NCII yang ditetapkan?
Setelah ditetapkan, entiti NCII mewarisi satu set kewajipan berterusan. Ia terbahagi kepada empat kelompok.
1. Patuhi kod amalan. Setiap entiti NCII mesti melaksanakan langkah-langkah, piawaian dan proses yang ditetapkan dalam kod amalan yang terpakai bagi sektornya. Ini ialah kewajipan asas kawalan keselamatan.
2. Laporkan insiden siber — dengan pantas. Di bawah Peraturan-peraturan Keselamatan Siber (Pemberitahuan Insiden Keselamatan Siber) 2024, orang yang diberi kuasa bagi entiti itu mesti, apabila menyedari suatu insiden yang telah atau mungkin telah berlaku:
- memberitahu Ketua Pegawai Eksekutif dan Peneraju Sektor yang berkaitan dengan serta-merta, melalui cara elektronik;
- mengemukakan butiran lanjut dalam masa 6 jam selepas menyedari insiden itu; dan
- menyediakan maklumat tambahan dalam masa 14 hari.
Kedua-dua pemfailan 6 jam dan 14 hari itu dibuat melalui Sistem Pusat Koordinasi dan Perintah Siber Negara (NC4S), saluran elektronik yang dinamakan dalam Peraturan-peraturan tersebut, dan kedua-dua jam masa itu bermula dari saat insiden itu diketahui oleh entiti — pencetus yang sama seperti pemberitahuan pertama serta-merta.
Tetingkap awal yang ketat itu adalah disengajakan. Premis Akta ini ialah koordinasi negara — NACSA hanya boleh mengatur tindak balas merentas sektor jika ia mendengar tentang insiden dalam masa hampir nyata, bukan berminggu-minggu kemudian dalam bedah siasat pelanggaran.
3. Nilai risiko dan tunduk kepada audit. Di bawah Peraturan-peraturan Keselamatan Siber (Tempoh Penilaian Risiko dan Audit Keselamatan Siber) 2024, entiti yang ditetapkan mesti:
- menjalankan penilaian risiko keselamatan siber sekurang-kurangnya sekali setahun; dan
- menjalani audit oleh juruaudit yang diluluskan sekurang-kurangnya sekali setiap dua tahun.
4. Simpan rekod dan bekerjasama. Entiti mesti menyimpan rekod yang dikehendaki oleh Akta dan peraturan-peraturannya, memberi maklum balas kepada arahan Ketua Pegawai Eksekutif, dan mengambil bahagian dalam latihan serta pemulihan yang diperintahkan oleh pengawal selia.
Berikut ialah kadens praktikal bagi entiti yang baru ditetapkan:
| Pencetus | Kewajipan | Masa |
|---|---|---|
| Penetapan sebagai entiti NCII | Laksanakan kod amalan sektor | Pada dan selepas penetapan |
| Insiden siber diketahui oleh entiti | Beritahu Ketua Pegawai Eksekutif + Peneraju Sektor | Serta-merta (elektronik) |
| Kesedaran tentang insiden | Kemukakan butiran lanjut (melalui NC4S) | Dalam masa 6 jam |
| Kesedaran tentang insiden | Kemukakan maklumat tambahan (melalui NC4S) | Dalam masa 14 hari |
| Berterusan | Penilaian risiko keselamatan siber | Sekurang-kurangnya sekali setahun |
| Berterusan | Audit bebas oleh juruaudit yang diluluskan | Sekurang-kurangnya sekali setiap dua tahun |
Siapakah yang memerlukan lesen keselamatan siber?
Berasingan daripada rejim NCII, Akta ini melesenkan pihak yang menjual perkhidmatan keselamatan tertentu. Di bawah seksyen 27 Akta dan Peraturan-peraturan Keselamatan Siber (Pelesenan Penyedia Perkhidmatan Keselamatan Siber) 2024, dua perkhidmatan yang ditetapkan memerlukan lesen:
- Perkhidmatan pemantauan pusat operasi keselamatan (SOC) terurus — pemantauan berterusan postur keselamatan sesebuah organisasi melalui perolehan data dan pengenalpastian ancaman.
- Perkhidmatan ujian penembusan — menilai keselamatan dengan mencari kerentanan dan mensimulasikan serangan.
Jika anda menyediakan mana-mana perkhidmatan tersebut di dalam atau dari Malaysia — sama ada sebagai syarikat atau individu — anda memerlukan lesen NACSA. Ketua Pegawai Eksekutif meluluskan, menolak, dan mengenakan syarat kepada lesen, serta menyelenggara daftar pemegang lesen. Lesen tidak boleh dipindahkan secara bebas, dan pemegang lesen mesti menyimpan rekod yang ditetapkan.
Satu perangkap biasa: kewajipan pelesenan adalah bebas daripada status NCII. Sebuah firma perunding kecil yang menjalankan ujian penembusan untuk pelanggan komersial biasa — tiada satu pun daripadanya infrastruktur kritikal — masih memerlukan lesen. Sebaliknya, entiti NCII yang menjalankan pemantauan SOC hanya untuk sistem dalamannya sendiri secara amnya sedang menggunakan perkhidmatan itu, bukan menjualnya, dan persoalan pelesenan bergantung pada sama ada ia menyediakan perkhidmatan itu kepada orang lain.
Apakah penaltinya?
Akta ini dikuatkuasakan melalui kesalahan jenayah, dan angka-angkanya bertujuan memusatkan perhatian sesebuah lembaga pengarah. Setiap nombor peruntukan, denda dan tempoh pemenjaraan dalam jadual di bawah telah disahkan baris demi baris terhadap teks Akta 854 yang diwartakan.
| Pelanggaran | Peruntukan | Denda maksimum | Pemenjaraan maksimum |
|---|---|---|---|
| Gagal mematuhi kod amalan | s.21(5) | RM500,000 | 10 tahun |
| Gagal memberitahu insiden keselamatan siber | s.23(2) | RM500,000 | 10 tahun |
| Menyediakan perkhidmatan dikawal selia tanpa lesen | s.27(5) | RM500,000 | 10 tahun |
| Gagal menjalankan penilaian risiko / audit | s.22(7) | RM200,000 | 3 tahun |
| Pemindahan lesen tanpa kebenaran | s.34(2) | RM200,000 | 3 tahun |
| Gagal menyelenggara rekod yang dikehendaki | s.32(3) | RM100,000 | 2 tahun |
Ini ialah pilihan yang mewakili; Akta ini membawa kesalahan lanjut pada tahap yang lebih ringan setara — sebagai contoh, entiti NCII yang gagal memberikan maklumat mengenai NCII-nya (s.20(6), RM100,000 / 2 tahun), gagal memberi maklum balas kepada arahan untuk pulih daripada insiden (s.35(5), RM200,000 / 3 tahun), dan ketidakpatuhan terhadap arahan Ketua Pegawai Eksekutif atau terhadap latihan keselamatan siber (s.22(8), s.24(4)). Kebanyakan kesalahan mengikut gaya penggubalan Malaysia yang standard — denda atau pemenjaraan atau kedua-duanya, mengikut budi bicara mahkamah — tetapi beberapa, termasuk s.22(8) dan s.24(4), adalah denda sahaja tanpa tempoh pemenjaraan. Pendedahan paling berat — setengah juta ringgit dan sedekad dalam penjara — melekat pada kesalahan yang dianggap negara paling memudaratkan daya tahan negara: mengabaikan asas keselamatan, berdiam diri tentang suatu insiden, dan beroperasi dalam ruang berlesen tanpa kebenaran.
Akta ini dipasangkan dengan Peraturan-peraturan Keselamatan Siber (Pengkompaunan Kesalahan) 2024, yang membenarkan kesalahan tertentu diselesaikan secara pentadbiran dengan membayar kompaun dan bukannya meneruskan pendakwaan — satu injap pelepas tekanan bagi pelanggaran yang kurang serius.
Bagaimanakah ini sesuai dengan undang-undang lain Malaysia?
Akta Keselamatan Siber tidak berdiri sendiri, dan organisasi kerap terhutang kewajipan di bawah beberapa rejim pada masa yang sama.
- Akta Perlindungan Data Peribadi 2010 (PDPA). Mengawal cara data peribadi dikumpul, digunakan dan diselamatkan. Suatu pelanggaran yang melibatkan data peribadi boleh mencetuskan kewajipan PDPA dan, jika mangsa ialah entiti NCII, pelaporan Akta Keselamatan Siber.
- Akta Komunikasi dan Multimedia 1998. Mengawal selia industri komunikasi dan multimedia serta kekal menjadi tulang belakang bagi pelesenan sektor tersebut.
- Akta Jenayah Komputer 1997. Menjenayahkan akses tanpa kebenaran dan perlakuan yang berkaitan — rakan sejawat berhadapan pesalah bagi kewajipan berhadapan pengendali dalam Akta Keselamatan Siber.
- Peraturan sektor. Keperluan risiko teknologi Bank Negara Malaysia bagi institusi kewangan, dan peraturan setara daripada pengawal selia lain, terus terpakai di atas Akta 854.
Model minda: Akta Keselamatan Siber menetapkan paras minimum negara bagi daya tahan dan koordinasi infrastruktur kritikal, manakala PDPA melindungi data individu, dan pengawal selia sektor melapisi kawalan khusus industri di atas kedua-duanya.
Satu rangka kerja keputusan: adakah Akta 854 terpakai kepada saya?
Kerjakan soalan-soalan ini mengikut susunan.
- Adakah Ketua Pegawai Eksekutif NACSA telah menetapkan organisasi anda sebagai entiti NCII? Jika ya, anda terhutang kewajipan penuh kod amalan, pelaporan insiden, penilaian risiko dan audit. Jika tidak, teruskan.
- Adakah anda menyediakan perkhidmatan pemantauan SOC terurus atau ujian penembusan di dalam atau dari Malaysia? Jika ya, anda memerlukan lesen NACSA — bebas daripada status NCII. Jika tidak, teruskan.
- Adakah anda beroperasi dalam salah satu daripada 11 sektor tetapi belum ditetapkan? Anda belum mempunyai sebarang kewajipan aktif lagi, tetapi anda adalah calon untuk penetapan. Jejaki panduan NACSA dan bersedia, kerana penetapan boleh tiba.
- Tiada satu pun daripada yang di atas? Akta ini tidak mengenakan sebarang kewajipan langsung ke atas anda hari ini, walaupun pembekal kritikal anda mungkin menurunkan keperluan melalui kontrak.
Kesilapan dan salah tanggapan biasa
- “Setiap syarikat Malaysia kini mesti mematuhinya.” Palsu. Kewajipan teras hanya terpakai kepada entiti NCII yang ditetapkan. Kekeliruan timbul daripada mencampuradukkan sektor Akta yang luas dengan penetapan yang sebenar.
- “Kami bukan infrastruktur kritikal, jadi peraturan pelesenan tidak menyentuh kami.” Salah jika anda menjual pemantauan SOC atau ujian penembusan. Pelesenan dicetuskan oleh perkhidmatan, bukan oleh sama ada anda memiliki sistem kritikal.
- “Kami akan melaporkan pelanggaran itu setelah forensik selesai.” Berbahaya. Jam bermula pada saat kesedaran: pemberitahuan serta-merta, butiran dalam masa 6 jam, maklumat tambahan dalam masa 14 hari. Menunggu bedah siasat penuh melanggar garis masa.
- “Mematuhi PDPA sudah melindungi kami.” Tidak. Pematuhan perlindungan data tidak melunaskan kewajipan Akta Keselamatan Siber, dan sebaliknya. Ia adalah statut yang berbeza dengan pengawal selia yang berbeza.
- “Nombor seksyen dan denda adalah panduan lembut.” Ia adalah peruntukan jenayah. Perlakukan pendedahan RM500,000 / 10 tahun sebagai risiko peringkat lembaga pengarah, bukan nota kaki IT.
- “Insiden luar negara adalah di luar skop.” Belum tentu — Akta ini menjangkau kesalahan berhubung NCII yang keseluruhannya atau sebahagiannya berada di Malaysia, walaupun dengan unsur asing.
Apa yang seterusnya
Jika organisasi anda berkemungkinan boleh ditetapkan — sesiapa yang mengendalikan sistem bermakna dalam 11 sektor — langkah yang bijak ialah memetakan aset kritikal anda sekarang, mendirikan proses pemberitahuan insiden yang boleh mencapai kadens serta-merta/6 jam/14 hari, dan menjadualkan penilaian risiko tahunan serta audit dwitahunan sebelum surat penetapan memaksa langkah. Jika anda menjual pemantauan SOC atau ujian penembusan, sahkan status pelesenan NACSA anda sebelum penglibatan seterusnya.
Perhatikan tiga perkara semasa rejim ini matang: kod amalan khusus sektor, yang meletakkan kawalan konkrit di sebalik kewajipan umum; panduan NACSA tentang siapa yang ditetapkan dan cara daftar diselenggara; serta amalan penguatkuasaan, yang akan menunjukkan sama ada laluan pengkompaunan atau pendakwaan penuh menjadi norma. Oleh kerana ini adalah perundangan keselamatan negara, jangkakan butirannya diperketat melalui arahan dan instrumen subsidiari dan bukannya melalui pindaan Akta yang kerap.
Sentiasa sahkan keperluan semasa terhadap sumber utama — Akta seperti yang disiarkan oleh Jabatan Peguam Negara dan panduan rasmi NACSA — sebelum membuat keputusan pematuhan, kerana peraturan dan kod amalan terus berkembang.
Bilakah Akta Keselamatan Siber 2024 mula berkuat kuasa?
Akta (Akta 854) menerima Perkenan Diraja pada 18 Jun 2024, diwartakan pada 26 Jun 2024, dan — bersama-sama empat peraturan subsidiarinya — mula berkuat kuasa pada 26 Ogos 2024.
Adakah Akta ini terpakai kepada setiap syarikat di Malaysia?
Tidak. Kewajipan substantif hanya terpakai kepada entiti yang ditetapkan secara rasmi oleh Ketua Pegawai Eksekutif NACSA sebagai entiti Infrastruktur Maklumat Kritikal Negara (NCII). Perniagaan yang tidak ditetapkan tidak mempunyai kewajipan pematuhan di bawah Akta ini, walaupun peraturan pelesenan yang berasingan masih boleh terpakai jika ia menjual perkhidmatan keselamatan siber yang dikawal selia.
Perkhidmatan keselamatan siber yang manakah memerlukan lesen?
Dua perkhidmatan yang ditetapkan memerlukan lesen NACSA: perkhidmatan pemantauan pusat operasi keselamatan (SOC) terurus dan perkhidmatan ujian penembusan. Menyediakan mana-mana perkhidmatan tersebut di dalam atau dari Malaysia tanpa lesen adalah suatu kesalahan.
Berapa pantas entiti NCII mesti melaporkan insiden siber?
Peraturan-peraturan Pemberitahuan Insiden Keselamatan Siber 2024 mewajibkan orang yang diberi kuasa untuk memberitahu dengan serta-merta melalui cara elektronik, kemudian mengemukakan butiran lanjut dalam masa 6 jam selepas menyedari insiden itu dan maklumat tambahan dalam masa 14 hari, kedua-duanya melalui Sistem Pusat Koordinasi dan Perintah Siber Negara (NC4S).
Apakah penalti bagi ketidakpatuhan?
Penalti berskala mengikut kesalahan. Gagal mematuhi kod amalan, gagal memberitahu insiden, atau beroperasi tanpa lesen masing-masing boleh dikenakan denda sehingga RM500,000 atau pemenjaraan sehingga 10 tahun, atau kedua-duanya. Pelanggaran yang lebih ringan membawa denda RM200,000 atau RM100,000 dengan tempoh penjara yang lebih pendek.
Adakah ini sama dengan undang-undang perlindungan data Malaysia?
Tidak. Akta Keselamatan Siber mengawal keselamatan dan daya tahan infrastruktur kritikal. Privasi data peribadi dikawal secara berasingan oleh Akta Perlindungan Data Peribadi 2010. Sesebuah organisasi boleh tertakluk kepada kedua-duanya.
Sumber
- Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
- Cyber Security Act 2024 — Federal Legislation Portal — Attorney General's Chambers of Malaysia
- Laws of Malaysia — Act 854 Cyber Security Act 2024 (full gazetted text) — Premier's Department of Sarawak (reproducing Laws of Malaysia Act 854)
- Malaysia Cyber Security Act 2024 and subsidiary regulations — in force on 26 August 2024 — Global Compliance News (Baker McKenzie)
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — Mayer Brown
- Unveiling Malaysia's Cyber Security Act 2024: Strengthening Our Digital Fortress — Tay & Partners
Sejarah perubahan
| Versi | Tarikh | Perubahan | Oleh |
|---|---|---|---|
| 01.00 | 14 Ogo 2026 | Approved and published. | — |