# Postur Keselamatan Siber Malaysia: Ancaman, Strategi dan Kedudukan Global

> Bagaimana Malaysia beralih daripada strategi kebangsaan bersifat sukarela kepada rejim undang-undang yang mengikat — trend penipuan dalam talian dan insiden yang mendorongnya, Akta Keselamatan Siber 2024 dan kewajipan infrastruktur kritikalnya, serta kedudukan negara pada Indeks Keselamatan Siber Global ITU.

- Category: technology
- Language: ms
- Status: published
- Updated: 2026-08-01
- Canonical: https://negaraku.md/technology/malaysia-cybersecurity-landscape

---

Selama sedekad, Malaysia meminta infrastruktur kritikalnya mengambil serius soal
keselamatan siber. Sejak 26 Ogos 2024, ia mengarahkan mereka berbuat demikian —
dan menyertakan hukuman penjara jika tersilap.

Peralihan itu, daripada strategi kebangsaan yang dibiayai-tetapi-sukarela kepada
rejim undang-undang jenayah, ialah perkara paling penting untuk difahami tentang
di mana postur siber Malaysia berdiri hari ini. Ia berlaku ketika kerugian
penipuan dalam talian meningkat mencecah berbilion ringgit, dan ketika negara ini
masih ditandakan sebagai pencapai terbaik global pada indeks antarabangsa utama.
Ketiga-tiga fakta itu benar pada masa yang sama, dan bersama-sama ia menggambarkan
landskap tersebut.

## Apakah yang sebenarnya dirugikan oleh rakyat Malaysia akibat ancaman siber?

Bahaya paling ketara kepada orang awam bukanlah penggodaman bertaraf negara; ia
ialah penipuan. Kerugian penipuan dalam talian yang dilaporkan di Malaysia
mencapai **RM1.57 bilion pada 2024** dan kemudian meningkat kepada **RM2.97
bilion pada 2025**, menurut angka yang diberikan Kementerian Dalam Negeri kepada
Parlimen. Dalam lima bulan pertama 2026 sahaja, RM830 juta lagi dilaporkan hilang.

Pemulihan jauh ketinggalan berbanding kerugian. Dari 2022 hingga 2025, pihak
berkuasa merampas **RM32.49 juta** yang dikaitkan dengan sindiket penipuan dan
memulangkan **RM10.9 juta** kepada mangsa melalui mahkamah — sebahagian kecil
peratus daripada apa yang dirompak. Jurang antara wang yang hilang dan wang yang
dituntut semula ialah sebabnya penguatkuasaan dan pencegahan, bukan sekadar ganti
rugi mangsa, mendominasi pemikiran dasar.

Penipuan pelaburan, penyamaran dan penipuan telekomunikasi mendorong kebanyakan
kes ini, dan ia semakin bergantung kepada sistem yang terkompromi, pancingan data
(phishing) dan kebocoran data berbanding tipu helah keyakinan yang mudah. Itu
mengaburkan garis antara "penipuan" dan "insiden siber", dan ia sebahagian
daripada sebab Malaysia beralih untuk mengawal selia keselamatan sistem di
bawahnya.

## Dari mana datangnya strategi kebangsaan Malaysia?

Postur moden bermula dengan **Strategi Keselamatan Siber Malaysia (MCSS)
2020-2024**, yang dilancarkan pada Oktober 2020 dengan peruntukan **RM1.8
bilion**. Ia adalah pelan, bukan undang-undang — satu set hasrat yang diselaraskan
dengan wang di belakangnya.

MCSS dibina atas lima tunjang, diperluas kepada 12 strategi, 35 pelan tindakan dan
113 program.

| # | Tunjang MCSS | Fokus |
| --- | --- | --- |
| 1 | Tadbir urus negara | Memperkukuh tadbir urus dan infrastruktur ICT kritikal |
| 2 | Perundangan dan penguatkuasaan | Menyemak undang-undang sedia ada dan merangka undang-undang keselamatan siber baharu |
| 3 | Inovasi dan teknologi | Membina keupayaan keselamatan siber bertaraf dunia |
| 4 | Pembangunan kapasiti | Membangunkan tenaga kerja keselamatan siber yang mahir |
| 5 | Kerjasama antarabangsa | Memanfaatkan perkongsian serantau dan global |

Tunjang 2 ialah tunjang yang matang menjadi undang-undang yang mengikat. Strategi
itu secara jelas menetapkan untuk "merangka undang-undang keselamatan siber
baharu" — dan empat tahun kemudian, itulah tepat yang tiba.

## Apakah yang sebenarnya dilakukan oleh Akta Keselamatan Siber 2024?

**Akta Keselamatan Siber 2024 (Akta 854)** telah diwartakan pada **26 Jun 2024**
dan berkuat kuasa pada **26 Ogos 2024**, bersama empat peraturan sokongan. Ia
melakukan empat perkara serentak.

- Ia mewujudkan **Jawatankuasa Keselamatan Siber Negara** untuk memacu dasar
  negara.
- Ia memberi kuasa berkanun kepada **Ketua Eksekutif NACSA**, iaitu Agensi
  Keselamatan Siber Negara.
- Ia mentakrifkan sektor **Infrastruktur Maklumat Kritikal Negara (NCII)**, serta
  peranan ketua sektor dan entiti NCII di dalamnya.
- Ia menubuhkan **rejim pelesenan** bagi penyedia perkhidmatan keselamatan siber
  tertentu.

Akta itu tidak tiba bersendirian. Empat peraturan subsidiari berkuat kuasa
bersamanya, mengubah rangka kerja itu menjadi butiran operasi.

| Peraturan sokongan (2024) | Apa yang dikawal selia |
| --- | --- |
| Tempoh Penilaian Risiko dan Audit Keselamatan Siber | Berapa kerap entiti NCII mesti menilai dan mengaudit |
| Pelesenan Penyedia Perkhidmatan Keselamatan Siber | Siapa yang mesti dilesenkan, dan bagaimana |
| Pemberitahuan Insiden Keselamatan Siber | Garis masa dan kandungan pelaporan insiden |
| Pengkompaunan Kesalahan | Menyelesaikan kesalahan tertentu tanpa pendakwaan penuh |

## Siapa yang dikira sebagai infrastruktur kritikal?

Kewajipan paling berat Akta ini jatuh ke atas **entiti NCII** — organisasi yang
sistemnya, jika terganggu, akan merosakkan perkhidmatan negara yang penting.
Sektor yang ditetapkan meliputi tulang belakang ekonomi dan negara:

- Kerajaan
- Perbankan dan kewangan
- Pertahanan, keselamatan negara dan pengangkutan
- Maklumat, komunikasi dan digital
- Penjagaan kesihatan
- Tenaga
- Air, pembetungan dan pengurusan sisa
- Pertanian
- Perdagangan, industri dan ekonomi
- Sains, teknologi dan inovasi

Jika organisasi anda ditetapkan dalam salah satu sektor ini, tiga kewajipan
menyusul: menjalankan **penilaian risiko dan audit keselamatan siber** mengikut
kitaran yang ditetapkan, melaporkan insiden dalam tempoh yang ketat, dan mematuhi
mana-mana tataamalan yang dikeluarkan oleh Ketua Eksekutif.

## Berapa cepat sesuatu insiden mesti dilaporkan?

Sangat cepat. Kewajipan pelaporan itu berperingkat, dan peringkat pertama diukur
dalam jam, bukan hari.

| Peringkat | Tarikh akhir | Apa yang diperlukan |
| --- | --- | --- |
| Beritahu | Serta-merta apabila ditemui | Memaklumkan Ketua Eksekutif NACSA dan ketua sektor yang berkaitan |
| Laporan awal | Dalam tempoh **6 jam** | Penerangan, keterukan, tarikh dan kaedah penemuan |
| Laporan tambahan | Dalam tempoh **14 hari** | Hos yang terjejas, butiran ancaman dan tindakan yang diambil |

"Peraturan enam jam" ini ialah tempoh pemberitahuan insiden yang mencabar, dan ia
disokong hukuman dan bukan sekadar nasihat. Kegagalan memberitahu NACSA tentang
sesuatu insiden boleh dikenakan denda sehingga **RM500,000**, penjara sehingga
**10 tahun**, atau kedua-duanya. Kegagalan menjalankan penilaian risiko atau audit
yang diperlukan membawa hukuman yang lebih ringan — sehingga RM200,000 atau tiga
tahun — tetapi masih merupakan perkara jenayah, bukan kesilapan kertas kerja.

## Adakah firma keselamatan siber kini memerlukan lesen?

Sesetengahnya ya. Akta ini mewujudkan keperluan pelesenan bagi penyedia
perkhidmatan keselamatan siber yang ditetapkan — terutamanya **pemantauan pusat
operasi keselamatan (SOC) terurus** dan **ujian penembusan (penetration
testing)**. Pemohon mesti memenuhi prasyarat yang ditetapkan di bawah Akta,
termasuk tidak pernah disabitkan dengan kesalahan yang melibatkan penipuan,
ketidakjujuran atau keburukan moral, dan pemegang lesen mesti menyimpan rekod
perkhidmatan yang mereka sediakan sekurang-kurangnya enam tahun. Mengendalikan
perkhidmatan sedemikian tanpa lesen mendedahkan penyedia kepada hukuman jalur
tertinggi yang sama seperti tidak melaporkan insiden: sehingga RM500,000 atau 10
tahun.

Kerja keselamatan dalaman yang dilakukan oleh organisasi untuk dirinya sendiri,
serta badan kerajaan, terletak di luar jaringan pelesenan — rejim ini menyasarkan
penyedia perkhidmatan pihak ketiga, bukan setiap jurutera dalaman.

## Bagaimana kedudukan Malaysia berbanding seluruh dunia?

Kukuh, dan konsisten. Penanda aras yang paling kerap dipetik ialah **Indeks
Keselamatan Siber Global ITU (GCI)**, yang menilai negara merentasi lima tunjang —
langkah perundangan, teknikal dan organisasi, pembangunan kapasiti, dan kerjasama.

Dalam edisi 2020 (GCIv4), Malaysia memperoleh markah **98.06** dan menduduki tempat
**kelima bersama** di dunia, dengan markah sempurna dalam tunjang perundangan,
pembangunan kapasiti dan kerjasama serta markah yang sedikit lebih rendah pada
langkah teknikal dan organisasi. Edisi 2024 beralih kepada model lima peringkat
dan bukannya satu jadual liga tunggal; Malaysia diletakkan dalam kumpulan teratas
— kumpulan "menjadi teladan" (role-modelling) bagi negara yang dinilai
menunjukkan komitmen kukuh merentasi kelima-lima tunjang.

Perkara utama untuk diingati: Malaysia, mengikut ukuran antarabangsa utama, ialah
peneraju dalam *dasar dan institusi* keselamatan siber — walaupun rakyatnya
kehilangan jumlah wang yang memecah rekod akibat penipuan. Kematangan institusi
yang tinggi dan bahaya sebenar yang tinggi bukanlah bercanggah; ia adalah sebabnya
undang-undang diperketat.

## Apa yang seterusnya

Akta 854 masih muda, dan persoalan praktikal kini beralih daripada "apa yang
diperkatakan undang-undang" kepada "bagaimana ia dikuatkuasakan". Perhatikan
organisasi mana yang secara rasmi ditetapkan sebagai entiti NCII, bagaimana NACSA
menerapkan peraturan pelaporan enam jam dalam amalan, dan bagaimana pelesenan
penyedia SOC dan ujian penembusan dilaksanakan. Angka kerugian penipuan akan
menjadi kad skor dunia sebenar: sama ada rejim baharu ini melenturkan lengkung
itu, atau sama ada kerugian terus meningkat melepasi RM2.97 bilion yang dilihat
pada 2025.

Akta itu juga berdiri bersebelahan, bukan di atas,
[Akta Perlindungan Data Peribadi 2010](/ms/law/pdpa-2010). Satu melindungi
keselamatan sistem kritikal; satu lagi melindungi data peribadi dalam urus niaga
komersial. Sesebuah organisasi yang terkena pelanggaran mungkin terhutang kewajipan
di bawah kedua-duanya — dan kedua-dua rejim itu, dibaca bersama, mentakrifkan
kebanyakan kewajipan siber harian Malaysia.

## Sources

- Cyber Security Act 2024 [Act 854] — https://www.nacsa.gov.my/act854.php (National Cyber Security Agency (NACSA))
- Malaysia's New Cyber Security Act 2024 — A Summary and Brief Comparative Analysis — https://www.mayerbrown.com/en/insights/publications/2024/12/malaysias-new-cyber-security-act-2024-a-summary-and-brief-comparative-analysis (Mayer Brown)
- Malaysia's Cyber Security Act 2024: What Businesses Need to Know — https://www.aseanbriefing.com/news/malaysias-cyber-security-act-2024-what-businesses-need-to-know/ (ASEAN Briefing (Dezan Shira & Associates))
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — https://dnh.com.my/introduction-of-the-new-cyber-security-act-2024-csa-and-supporting-regulations/ (Donovan & Ho)
- Malaysia pours RM1.8bn into national cyber security strategy — https://www.marketing-interactive.com/malaysia-pours-rm18bn-into-national-cyber-security-strategy (Marketing-Interactive)
- Global Cybersecurity Index 2024 — https://www.itu.int/epublications/ru/publication/global-cybersecurity-index-2024/en (International Telecommunication Union (ITU))
- Saifuddin: Malaysia ranked among top 10 countries with highest commitment to cybersecurity — https://www.malaymail.com/news/malaysia/2021/07/01/saifuddin-malaysia-ranked-among-top-10-countries-with-highest-commitment-to/1986235 (Malay Mail)
- Billions lost to scams since 2022 but only RM10.9mil returned, Dewan Rakyat told — https://www.thestar.com.my/news/nation/2026/06/24/billions-lost-to-scams-since-2022-but-only-rm109mil-returned-dewan-rakyat-told (The Star)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
