Laman Utama / Berniaga di Malaysia / Teknologi & AI / Keselamatan Siber

📜 Naratif 🔒 Sensitif — keselamatan ✓ Diterbitkan: 3 Ogo 2026 6 min baca Semakan seterusnya 3 Ogo 2027

Postur Keselamatan Siber Malaysia: Ancaman, Strategi dan Kedudukan Global

Bagaimana Malaysia beralih daripada strategi kebangsaan bersifat sukarela kepada rejim undang-undang yang mengikat — trend penipuan dalam talian dan insiden yang mendorongnya, Akta Keselamatan Siber 2024 dan kewajipan infrastruktur kritikalnya, serta kedudukan negara pada Indeks Keselamatan Siber Global ITU.

🔒 Kandungan sensitif — Keselamatan

Topik ini tergolong dalam kategori sensitif dan dibentangkan secara deskriptif dan neutral sahaja.

Jawapan pantas Disemak 3 Ogo 2026

Postur keselamatan siber Malaysia telah diperkukuh daripada Strategi Keselamatan Siber Malaysia 2020-2024 yang bersifat sukarela kepada undang-undang yang mengikat di bawah Akta Keselamatan Siber 2024 (Akta 854), yang berkuat kuasa pada 26 Ogos 2024. Akta ini mewujudkan Jawatankuasa Keselamatan Siber Negara, memberi kuasa kepada Agensi Keselamatan Siber Negara (NACSA), menetapkan sektor Infrastruktur Maklumat Kritikal Negara (NCII), serta mengenakan kewajipan penilaian risiko, audit dan pelaporan insiden pantas yang disokong oleh hukuman jenayah. Dengan latar belakang kerugian penipuan dalam talian yang meningkat mendadak, negara ini tetap berada dalam kumpulan teratas Indeks Keselamatan Siber Global ITU.

  • Akta Keselamatan Siber 2024 (Akta 854) telah diwartakan pada 26 Jun 2024 dan berkuat kuasa pada 26 Ogos 2024, bersama empat peraturan sokongan
  • Akta 854 menubuhkan Jawatankuasa Keselamatan Siber Negara dan memberi Ketua Eksekutif NACSA kuasa ke atas entiti Infrastruktur Maklumat Kritikal Negara (NCII) yang ditetapkan
  • Entiti NCII mesti melaporkan insiden keselamatan siber dengan serta-merta, dengan laporan awal dalam tempoh 6 jam dan butiran tambahan dalam tempoh 14 hari
  • Kegagalan melaporkan insiden atau beroperasi tanpa lesen yang diperlukan boleh dikenakan denda sehingga RM500,000 atau penjara sehingga 10 tahun
  • Strategi Keselamatan Siber Malaysia 2020-2024 memperuntukkan RM1.8 bilion merangkumi lima tunjang, 12 strategi, 35 pelan tindakan dan 113 program
  • Malaysia memperoleh markah 98.06 dan menduduki tempat kelima bersama di peringkat global dalam Indeks Keselamatan Siber Global ITU 2020 (GCIv4), dan diletakkan dalam kumpulan teratas edisi 2024
  • Kerugian penipuan dalam talian yang dilaporkan mencapai RM1.57 bilion pada 2024 dan RM2.97 bilion pada 2025

Untuk siapa: Pemilik perniagaan, ketua IT dan pematuhan, pelajar dan pembaca umum yang mahukan gambaran keseluruhan yang tepat tentang undang-undang, strategi dan kedudukan antarabangsa keselamatan siber Malaysia.

Dalam halaman ini
Penjelasan penuh ≈6 min

Selama sedekad, Malaysia meminta infrastruktur kritikalnya mengambil serius soal keselamatan siber. Sejak 26 Ogos 2024, ia mengarahkan mereka berbuat demikian — dan menyertakan hukuman penjara jika tersilap.

Peralihan itu, daripada strategi kebangsaan yang dibiayai-tetapi-sukarela kepada rejim undang-undang jenayah, ialah perkara paling penting untuk difahami tentang di mana postur siber Malaysia berdiri hari ini. Ia berlaku ketika kerugian penipuan dalam talian meningkat mencecah berbilion ringgit, dan ketika negara ini masih ditandakan sebagai pencapai terbaik global pada indeks antarabangsa utama. Ketiga-tiga fakta itu benar pada masa yang sama, dan bersama-sama ia menggambarkan landskap tersebut.

Apakah yang sebenarnya dirugikan oleh rakyat Malaysia akibat ancaman siber?

Bahaya paling ketara kepada orang awam bukanlah penggodaman bertaraf negara; ia ialah penipuan. Kerugian penipuan dalam talian yang dilaporkan di Malaysia mencapai RM1.57 bilion pada 2024 dan kemudian meningkat kepada RM2.97 bilion pada 2025, menurut angka yang diberikan Kementerian Dalam Negeri kepada Parlimen. Dalam lima bulan pertama 2026 sahaja, RM830 juta lagi dilaporkan hilang.

Pemulihan jauh ketinggalan berbanding kerugian. Dari 2022 hingga 2025, pihak berkuasa merampas RM32.49 juta yang dikaitkan dengan sindiket penipuan dan memulangkan RM10.9 juta kepada mangsa melalui mahkamah — sebahagian kecil peratus daripada apa yang dirompak. Jurang antara wang yang hilang dan wang yang dituntut semula ialah sebabnya penguatkuasaan dan pencegahan, bukan sekadar ganti rugi mangsa, mendominasi pemikiran dasar.

Penipuan pelaburan, penyamaran dan penipuan telekomunikasi mendorong kebanyakan kes ini, dan ia semakin bergantung kepada sistem yang terkompromi, pancingan data (phishing) dan kebocoran data berbanding tipu helah keyakinan yang mudah. Itu mengaburkan garis antara “penipuan” dan “insiden siber”, dan ia sebahagian daripada sebab Malaysia beralih untuk mengawal selia keselamatan sistem di bawahnya.

Dari mana datangnya strategi kebangsaan Malaysia?

Postur moden bermula dengan Strategi Keselamatan Siber Malaysia (MCSS) 2020-2024, yang dilancarkan pada Oktober 2020 dengan peruntukan RM1.8 bilion. Ia adalah pelan, bukan undang-undang — satu set hasrat yang diselaraskan dengan wang di belakangnya.

MCSS dibina atas lima tunjang, diperluas kepada 12 strategi, 35 pelan tindakan dan 113 program.

#Tunjang MCSSFokus
1Tadbir urus negaraMemperkukuh tadbir urus dan infrastruktur ICT kritikal
2Perundangan dan penguatkuasaanMenyemak undang-undang sedia ada dan merangka undang-undang keselamatan siber baharu
3Inovasi dan teknologiMembina keupayaan keselamatan siber bertaraf dunia
4Pembangunan kapasitiMembangunkan tenaga kerja keselamatan siber yang mahir
5Kerjasama antarabangsaMemanfaatkan perkongsian serantau dan global

Tunjang 2 ialah tunjang yang matang menjadi undang-undang yang mengikat. Strategi itu secara jelas menetapkan untuk “merangka undang-undang keselamatan siber baharu” — dan empat tahun kemudian, itulah tepat yang tiba.

Apakah yang sebenarnya dilakukan oleh Akta Keselamatan Siber 2024?

Akta Keselamatan Siber 2024 (Akta 854) telah diwartakan pada 26 Jun 2024 dan berkuat kuasa pada 26 Ogos 2024, bersama empat peraturan sokongan. Ia melakukan empat perkara serentak.

  • Ia mewujudkan Jawatankuasa Keselamatan Siber Negara untuk memacu dasar negara.
  • Ia memberi kuasa berkanun kepada Ketua Eksekutif NACSA, iaitu Agensi Keselamatan Siber Negara.
  • Ia mentakrifkan sektor Infrastruktur Maklumat Kritikal Negara (NCII), serta peranan ketua sektor dan entiti NCII di dalamnya.
  • Ia menubuhkan rejim pelesenan bagi penyedia perkhidmatan keselamatan siber tertentu.

Akta itu tidak tiba bersendirian. Empat peraturan subsidiari berkuat kuasa bersamanya, mengubah rangka kerja itu menjadi butiran operasi.

Peraturan sokongan (2024)Apa yang dikawal selia
Tempoh Penilaian Risiko dan Audit Keselamatan SiberBerapa kerap entiti NCII mesti menilai dan mengaudit
Pelesenan Penyedia Perkhidmatan Keselamatan SiberSiapa yang mesti dilesenkan, dan bagaimana
Pemberitahuan Insiden Keselamatan SiberGaris masa dan kandungan pelaporan insiden
Pengkompaunan KesalahanMenyelesaikan kesalahan tertentu tanpa pendakwaan penuh

Siapa yang dikira sebagai infrastruktur kritikal?

Kewajipan paling berat Akta ini jatuh ke atas entiti NCII — organisasi yang sistemnya, jika terganggu, akan merosakkan perkhidmatan negara yang penting. Sektor yang ditetapkan meliputi tulang belakang ekonomi dan negara:

  • Kerajaan
  • Perbankan dan kewangan
  • Pertahanan, keselamatan negara dan pengangkutan
  • Maklumat, komunikasi dan digital
  • Penjagaan kesihatan
  • Tenaga
  • Air, pembetungan dan pengurusan sisa
  • Pertanian
  • Perdagangan, industri dan ekonomi
  • Sains, teknologi dan inovasi

Jika organisasi anda ditetapkan dalam salah satu sektor ini, tiga kewajipan menyusul: menjalankan penilaian risiko dan audit keselamatan siber mengikut kitaran yang ditetapkan, melaporkan insiden dalam tempoh yang ketat, dan mematuhi mana-mana tataamalan yang dikeluarkan oleh Ketua Eksekutif.

Berapa cepat sesuatu insiden mesti dilaporkan?

Sangat cepat. Kewajipan pelaporan itu berperingkat, dan peringkat pertama diukur dalam jam, bukan hari.

PeringkatTarikh akhirApa yang diperlukan
BeritahuSerta-merta apabila ditemuiMemaklumkan Ketua Eksekutif NACSA dan ketua sektor yang berkaitan
Laporan awalDalam tempoh 6 jamPenerangan, keterukan, tarikh dan kaedah penemuan
Laporan tambahanDalam tempoh 14 hariHos yang terjejas, butiran ancaman dan tindakan yang diambil

“Peraturan enam jam” ini ialah tempoh pemberitahuan insiden yang mencabar, dan ia disokong hukuman dan bukan sekadar nasihat. Kegagalan memberitahu NACSA tentang sesuatu insiden boleh dikenakan denda sehingga RM500,000, penjara sehingga 10 tahun, atau kedua-duanya. Kegagalan menjalankan penilaian risiko atau audit yang diperlukan membawa hukuman yang lebih ringan — sehingga RM200,000 atau tiga tahun — tetapi masih merupakan perkara jenayah, bukan kesilapan kertas kerja.

Adakah firma keselamatan siber kini memerlukan lesen?

Sesetengahnya ya. Akta ini mewujudkan keperluan pelesenan bagi penyedia perkhidmatan keselamatan siber yang ditetapkan — terutamanya pemantauan pusat operasi keselamatan (SOC) terurus dan ujian penembusan (penetration testing). Pemohon mesti memenuhi prasyarat yang ditetapkan di bawah Akta, termasuk tidak pernah disabitkan dengan kesalahan yang melibatkan penipuan, ketidakjujuran atau keburukan moral, dan pemegang lesen mesti menyimpan rekod perkhidmatan yang mereka sediakan sekurang-kurangnya enam tahun. Mengendalikan perkhidmatan sedemikian tanpa lesen mendedahkan penyedia kepada hukuman jalur tertinggi yang sama seperti tidak melaporkan insiden: sehingga RM500,000 atau 10 tahun.

Kerja keselamatan dalaman yang dilakukan oleh organisasi untuk dirinya sendiri, serta badan kerajaan, terletak di luar jaringan pelesenan — rejim ini menyasarkan penyedia perkhidmatan pihak ketiga, bukan setiap jurutera dalaman.

Bagaimana kedudukan Malaysia berbanding seluruh dunia?

Kukuh, dan konsisten. Penanda aras yang paling kerap dipetik ialah Indeks Keselamatan Siber Global ITU (GCI), yang menilai negara merentasi lima tunjang — langkah perundangan, teknikal dan organisasi, pembangunan kapasiti, dan kerjasama.

Dalam edisi 2020 (GCIv4), Malaysia memperoleh markah 98.06 dan menduduki tempat kelima bersama di dunia, dengan markah sempurna dalam tunjang perundangan, pembangunan kapasiti dan kerjasama serta markah yang sedikit lebih rendah pada langkah teknikal dan organisasi. Edisi 2024 beralih kepada model lima peringkat dan bukannya satu jadual liga tunggal; Malaysia diletakkan dalam kumpulan teratas — kumpulan “menjadi teladan” (role-modelling) bagi negara yang dinilai menunjukkan komitmen kukuh merentasi kelima-lima tunjang.

Perkara utama untuk diingati: Malaysia, mengikut ukuran antarabangsa utama, ialah peneraju dalam dasar dan institusi keselamatan siber — walaupun rakyatnya kehilangan jumlah wang yang memecah rekod akibat penipuan. Kematangan institusi yang tinggi dan bahaya sebenar yang tinggi bukanlah bercanggah; ia adalah sebabnya undang-undang diperketat.

Apa yang seterusnya

Akta 854 masih muda, dan persoalan praktikal kini beralih daripada “apa yang diperkatakan undang-undang” kepada “bagaimana ia dikuatkuasakan”. Perhatikan organisasi mana yang secara rasmi ditetapkan sebagai entiti NCII, bagaimana NACSA menerapkan peraturan pelaporan enam jam dalam amalan, dan bagaimana pelesenan penyedia SOC dan ujian penembusan dilaksanakan. Angka kerugian penipuan akan menjadi kad skor dunia sebenar: sama ada rejim baharu ini melenturkan lengkung itu, atau sama ada kerugian terus meningkat melepasi RM2.97 bilion yang dilihat pada 2025.

Akta itu juga berdiri bersebelahan, bukan di atas, Akta Perlindungan Data Peribadi 2010. Satu melindungi keselamatan sistem kritikal; satu lagi melindungi data peribadi dalam urus niaga komersial. Sesebuah organisasi yang terkena pelanggaran mungkin terhutang kewajipan di bawah kedua-duanya — dan kedua-dua rejim itu, dibaca bersama, mentakrifkan kebanyakan kewajipan siber harian Malaysia.

Soalan lazim 5
Adakah Akta Keselamatan Siber 2024 berkuat kuasa?

Ya. Akta 854 telah diterbitkan dalam Warta Persekutuan pada 26 Jun 2024 dan ditetapkan untuk mula berkuat kuasa pada 26 Ogos 2024, bersama empat peraturan sokongan yang meliputi penilaian risiko dan audit, pelesenan, pemberitahuan insiden dan pengkompaunan kesalahan.

Adakah Akta Keselamatan Siber 2024 terpakai kepada setiap perniagaan?

Tidak. Kewajipan terasnya jatuh ke atas entiti yang ditetapkan sebagai Infrastruktur Maklumat Kritikal Negara (NCII) dalam sektor perkhidmatan penting seperti perbankan dan kewangan, tenaga, penjagaan kesihatan dan kerajaan. Namun, keperluan pelesenan yang berasingan terpakai kepada sesiapa yang menyediakan perkhidmatan keselamatan siber tertentu, seperti pemantauan pusat operasi keselamatan terurus atau ujian penembusan, tanpa mengira sektor.

Berapa cepat sesuatu insiden siber mesti dilaporkan?

Entiti NCII mesti memberitahu Ketua Eksekutif NACSA dan ketua sektornya dengan serta-merta apabila menemui insiden, memberikan laporan awal dengan butiran teras dalam tempoh 6 jam, dan menyerahkan maklumat tambahan dalam tempoh 14 hari.

Apakah itu NACSA?

Agensi Keselamatan Siber Negara ialah agensi utama Malaysia bagi keselamatan siber negara. Di bawah Akta Keselamatan Siber 2024, Ketua Eksekutifnya menetapkan entiti NCII, menerima laporan insiden, dan mentadbir pelesenan penyedia perkhidmatan keselamatan siber.

Bagaimana kedudukan Malaysia di peringkat antarabangsa?

Dalam Indeks Keselamatan Siber Global ITU 2020 (GCIv4), Malaysia memperoleh markah 98.06 dan menduduki tempat kelima bersama di dunia. Dalam edisi 2024, yang menggunakan model lima peringkat, Malaysia diletakkan dalam kumpulan teratas 'menjadi teladan' (role-modelling).

Sumber & sejarah 8 sumber
⚑ Menunggu pengesahan pakar

Perkara berikut sengaja tidak dinyatakan atau diterangkan secara umum sahaja sehingga disahkan oleh pakar bidang:

  • Exact statutory section numbers for the cyber security service licensing prerequisites and the six-year record-retention duty under Act 854 — the cited secondary sources confirm the substance but not reliable section references (the earlier draft's 'section 28' and 'section 33' were dropped as section 33 in fact governs licence revocation).
  • Whether the six-hour incident-notification window is materially stricter than comparable ASEAN regimes — the earlier 'strictest in the region' comparison was removed pending a cited comparative source.
  • The year-by-year split of reported scam losses (RM1.57 billion in 2024, RM2.97 billion in 2025, RM830 million in early 2026) against the primary Home Ministry / Dewan Rakyat record rather than press reporting.
  • Malaysia's placement in the top 'role-modelling' tier of the ITU Global Cybersecurity Index 2024, confirmed against the published ITU report.

Sumber

  1. Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
  2. Malaysia's New Cyber Security Act 2024 — A Summary and Brief Comparative Analysis — Mayer Brown
  3. Malaysia's Cyber Security Act 2024: What Businesses Need to Know — ASEAN Briefing (Dezan Shira & Associates)
  4. Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
  5. Malaysia pours RM1.8bn into national cyber security strategy — Marketing-Interactive
  6. Global Cybersecurity Index 2024 — International Telecommunication Union (ITU)
  7. Saifuddin: Malaysia ranked among top 10 countries with highest commitment to cybersecurity — Malay Mail
  8. Billions lost to scams since 2022 but only RM10.9mil returned, Dewan Rakyat told — The Star

Sejarah perubahan

Versi Tarikh Perubahan Oleh
01.00 1 Ogo 2026 Approved and published.
Lagi dalam Keselamatan Siber Lihat semua 3 →
Pengetahuan berkaitan
Kongsi