# 2024年网络安全法令：马来西亚企业的NCII义务

> 马来西亚《2024年网络安全法令》（854号法令）对被指定为国家关键信息基础设施（NCII）的实体设定了具约束力的义务——包括年度风险评估、每两年一次的审计、向NACSA快速通报安全事件，以及遵守作业守则，违规者最高可被罚款50万令吉及监禁10年。

- Category: business
- Language: zh
- Status: published
- Updated: 2026-08-07
- Canonical: https://negaraku.md/zh/business/cyber-security-act-malaysia

---

从你的安全团队意识到出问题的那一刻起，一个六小时的倒计时便开始了。这正是马来西亚**《2024年网络安全法令》（854号法令）**在**2024年8月26日**生效后，为该国最重要数字系统的营运者所创造的现实。

这部法律并不涉及每一家企业。其具约束力的义务落在一个特定群体身上：被指定为**国家关键信息基础设施（NCII）**的实体——即那些一旦中断将严重影响国家安全、经济、公共卫生或安全的计算机系统与网络。

## 谁算是NCII实体？

你无法自愿加入。根据该法令，只有当NCII领域主管或NACSA首席执行官将某机构指定为NCII实体时，该机构才成为NCII实体，而被指定的实体会被登记在官方名册上。领域主管监管的领域包括政府、银行与金融、能源、电信、医疗、水务、交通和国防。

如果贵机构被指定，下列合规义务将直接适用于你。如果没有被指定，该法令另设的网络安全服务提供者发牌制度仍可能与你相关。

## 核心义务有哪些？

一旦被指定，NCII实体便承担四项经常性义务：

| 义务 | 具体要求 |
|---|---|
| 风险评估 | **至少每年一次**进行网络安全风险评估 |
| 审计 | **至少每两年一次**接受网络安全审计 |
| 作业守则 | 落实所属领域作业守则中的措施与标准 |
| 事件通报 | 在固定时限内向NACSA通报网络安全事件 |

在情况需要时，NACSA首席执行官可指示更频繁的评估或审计——例如，在某实体的基础设施发生重大变更之后。

## 事件必须多快通报？

这正是该法令要求最严格之处。根据**《2024年网络安全（网络安全事件通报）条例》**，被指定的实体必须：

- 在得知事件后的**6小时内发出初步通报**；然后
- 在**14天内提交后续报告**，提供更完整的细节。

触发该义务的是对事件的知悉，而非对损害的确认——因此侦测与上报流程必须足够快速，才能赶上这一时限。

## 若不遵守会有什么后果？

该法令对每一项NCII核心义务都附加了刑事处罚：

- **未落实作业守则**，或**未通报事件**——罚款最多**50万令吉**、监禁最多**10年**，或两者兼施。
- **在无执照的情况下提供须持牌的网络安全服务**——罚款最多**50万令吉**、监禁最多**10年**，或两者兼施。
- **未进行或未提交风险评估或审计**——罚款最多**20万令吉**、监禁最多**3年**，或两者兼施。

该法令由2024年颁布的附属条例支持，包括《网络安全风险评估与审计期限条例》《网络安全服务提供者发牌条例》《网络安全事件通报条例》以及《罪行罚款抵偿条例》。

## 下一步

确认贵机构是否已被——或可能被——领域主管指定为NCII实体。如果是，请将年度风险评估与每两年一次的审计周期纳入你的日程，采纳所属领域的作业守则，并建立一套能在六小时时限内产出NACSA通报的事件应对手册。在敲定任何合规方案之前，请阅读854号法令及其2024年条例的完整文本，并寻求正式的法律意见——本文属一般资讯，并非法律意见。

## Sources

- Cyber Security Act 2024 [Act 854] — https://www.nacsa.gov.my/act854.php (National Cyber Security Agency (NACSA))
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — https://www.mayerbrown.com/en/insights/publications/2024/12/malaysias-new-cyber-security-act-2024-a-summary-and-brief-comparative-analysis (Mayer Brown)
- An Overview of Malaysia Cyber Security Act 2024 — https://securiti.ai/overview-of-malaysia-cyber-securitiy-act-2024/ (Securiti)
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — https://dnh.com.my/introduction-of-the-new-cyber-security-act-2024-csa-and-supporting-regulations/ (Donovan & Ho)
- Cyber Security Regulations 2024 – Essential Reporting, Audit and Licensing Obligations — https://hhq.com.my/posts/cyber-security-regulations-2024-essential-reporting-audit-and-licensing-obligations/ (Halim Hong & Quek)
- Malaysia's Cybersecurity Act 2024: What Businesses Need to Know — https://www.vigilantasia.com.my/malaysia-cybersecurity-act/ (Vigilant Asia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
