如果贵机构根据《2024年网络安全法令》被指定为国家关键信息基础设施(NCII),你必须至少每年进行一次网络安全风险评估、至少每两年接受一次审计、遵守所属领域的作业守则,并在6小时内向NACSA通报网络安全事件(并在14天内提交后续报告)。最严重的违规行为最高可被罚款50万令吉、监禁10年,或两者兼施。该法令已于2024年8月26日生效。
- 该法令于2024年8月26日生效,约束被指定的NCII实体,而非所有企业。
- NCII实体必须至少每年进行一次风险评估,并至少每两年进行一次审计。
- 网络安全事件必须在6小时内向NACSA通报,并在14天内提交后续报告。
- 最高刑罚为罚款最多50万令吉、监禁最多10年,或两者兼施。
适用对象: 政府、银行与金融、能源、电信、医疗、水务、交通和国防等领域中,可能被指定为NCII的重要系统营运者——以及他们的合规、法务和IT安全团队。
本页内容
从你的安全团队意识到出问题的那一刻起,一个六小时的倒计时便开始了。这正是马来西亚**《2024年网络安全法令》(854号法令)在2024年8月26日**生效后,为该国最重要数字系统的营运者所创造的现实。
这部法律并不涉及每一家企业。其具约束力的义务落在一个特定群体身上:被指定为**国家关键信息基础设施(NCII)**的实体——即那些一旦中断将严重影响国家安全、经济、公共卫生或安全的计算机系统与网络。
谁算是NCII实体?
你无法自愿加入。根据该法令,只有当NCII领域主管或NACSA首席执行官将某机构指定为NCII实体时,该机构才成为NCII实体,而被指定的实体会被登记在官方名册上。领域主管监管的领域包括政府、银行与金融、能源、电信、医疗、水务、交通和国防。
如果贵机构被指定,下列合规义务将直接适用于你。如果没有被指定,该法令另设的网络安全服务提供者发牌制度仍可能与你相关。
核心义务有哪些?
一旦被指定,NCII实体便承担四项经常性义务:
| 义务 | 具体要求 |
|---|---|
| 风险评估 | 至少每年一次进行网络安全风险评估 |
| 审计 | 至少每两年一次接受网络安全审计 |
| 作业守则 | 落实所属领域作业守则中的措施与标准 |
| 事件通报 | 在固定时限内向NACSA通报网络安全事件 |
在情况需要时,NACSA首席执行官可指示更频繁的评估或审计——例如,在某实体的基础设施发生重大变更之后。
事件必须多快通报?
这正是该法令要求最严格之处。根据**《2024年网络安全(网络安全事件通报)条例》**,被指定的实体必须:
- 在得知事件后的6小时内发出初步通报;然后
- 在14天内提交后续报告,提供更完整的细节。
触发该义务的是对事件的知悉,而非对损害的确认——因此侦测与上报流程必须足够快速,才能赶上这一时限。
若不遵守会有什么后果?
该法令对每一项NCII核心义务都附加了刑事处罚:
- 未落实作业守则,或未通报事件——罚款最多50万令吉、监禁最多10年,或两者兼施。
- 在无执照的情况下提供须持牌的网络安全服务——罚款最多50万令吉、监禁最多10年,或两者兼施。
- 未进行或未提交风险评估或审计——罚款最多20万令吉、监禁最多3年,或两者兼施。
该法令由2024年颁布的附属条例支持,包括《网络安全风险评估与审计期限条例》《网络安全服务提供者发牌条例》《网络安全事件通报条例》以及《罪行罚款抵偿条例》。
下一步
确认贵机构是否已被——或可能被——领域主管指定为NCII实体。如果是,请将年度风险评估与每两年一次的审计周期纳入你的日程,采纳所属领域的作业守则,并建立一套能在六小时时限内产出NACSA通报的事件应对手册。在敲定任何合规方案之前,请阅读854号法令及其2024年条例的完整文本,并寻求正式的法律意见——本文属一般资讯,并非法律意见。
《2024年网络安全法令》适用于每一家马来西亚公司吗?
不适用。其核心义务约束由领域主管或NACSA首席执行官正式指定为国家关键信息基础设施(NCII)的实体。另外,任何提供某些网络安全服务的人士都需要持有执照。
NCII实体必须多快通报网络安全事件?
根据《2024年网络安全(网络安全事件通报)条例》,初步通报必须在实体得知事件后的6小时内送达NACSA,随后须在14天内提交更完整的报告。
该法令下的最高刑罚是什么?
对于未遵守作业守则或未通报事件等违规行为,刑罚为罚款最多50万令吉、监禁最多10年,或两者兼施。
以下内容在专家确认前,刻意未予明示或仅作定性描述:
- Exact Act 854 section numbers for NCII designation, code of practice, risk assessment/audit and incident notification — published law-firm summaries differ (some cite s.20, others s.22 for assessment/audit), so confirm each against the gazetted text of Act 854.
- That the 6-hour initial notification and 14-day follow-up windows are stated in the Cyber Security (Notification of Cyber Security Incident) Regulations 2024, per the regulation's own wording.
- That the annual risk-assessment and biennial audit frequencies come from the Cyber Security (Period for Cyber Security Risk Assessment and Audit) Regulations 2024.
- The current official list of NCII sectors and sector leads, and whether a given organisation has in fact been designated.
来源
- Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — Mayer Brown
- An Overview of Malaysia Cyber Security Act 2024 — Securiti
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
- Cyber Security Regulations 2024 – Essential Reporting, Audit and Licensing Obligations — Halim Hong & Quek
- Malaysia's Cybersecurity Act 2024: What Businesses Need to Know — Vigilant Asia
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年8月7日 | Approved and published. | — |