首页 / 在马来西亚经商 / 商业 / 网络安全

🧭 实用 ✓ 已发布: 2026年8月8日 5 分钟阅读 下次审阅 2027年8月8日

2024年网络安全法令:马来西亚企业的NCII义务

马来西亚《2024年网络安全法令》(854号法令)对被指定为国家关键信息基础设施(NCII)的实体设定了具约束力的义务——包括年度风险评估、每两年一次的审计、向NACSA快速通报安全事件,以及遵守作业守则,违规者最高可被罚款50万令吉及监禁10年。

30秒速答 审阅于 2026年8月8日

如果贵机构根据《2024年网络安全法令》被指定为国家关键信息基础设施(NCII),你必须至少每年进行一次网络安全风险评估、至少每两年接受一次审计、遵守所属领域的作业守则,并在6小时内向NACSA通报网络安全事件(并在14天内提交后续报告)。最严重的违规行为最高可被罚款50万令吉、监禁10年,或两者兼施。该法令已于2024年8月26日生效。

  • 该法令于2024年8月26日生效,约束被指定的NCII实体,而非所有企业。
  • NCII实体必须至少每年进行一次风险评估,并至少每两年进行一次审计。
  • 网络安全事件必须在6小时内向NACSA通报,并在14天内提交后续报告。
  • 最高刑罚为罚款最多50万令吉、监禁最多10年,或两者兼施。

适用对象: 政府、银行与金融、能源、电信、医疗、水务、交通和国防等领域中,可能被指定为NCII的重要系统营运者——以及他们的合规、法务和IT安全团队。

本页内容
完整说明 ≈5 分钟

从你的安全团队意识到出问题的那一刻起,一个六小时的倒计时便开始了。这正是马来西亚**《2024年网络安全法令》(854号法令)2024年8月26日**生效后,为该国最重要数字系统的营运者所创造的现实。

这部法律并不涉及每一家企业。其具约束力的义务落在一个特定群体身上:被指定为**国家关键信息基础设施(NCII)**的实体——即那些一旦中断将严重影响国家安全、经济、公共卫生或安全的计算机系统与网络。

谁算是NCII实体?

你无法自愿加入。根据该法令,只有当NCII领域主管或NACSA首席执行官将某机构指定为NCII实体时,该机构才成为NCII实体,而被指定的实体会被登记在官方名册上。领域主管监管的领域包括政府、银行与金融、能源、电信、医疗、水务、交通和国防。

如果贵机构被指定,下列合规义务将直接适用于你。如果没有被指定,该法令另设的网络安全服务提供者发牌制度仍可能与你相关。

核心义务有哪些?

一旦被指定,NCII实体便承担四项经常性义务:

义务具体要求
风险评估至少每年一次进行网络安全风险评估
审计至少每两年一次接受网络安全审计
作业守则落实所属领域作业守则中的措施与标准
事件通报在固定时限内向NACSA通报网络安全事件

在情况需要时,NACSA首席执行官可指示更频繁的评估或审计——例如,在某实体的基础设施发生重大变更之后。

事件必须多快通报?

这正是该法令要求最严格之处。根据**《2024年网络安全(网络安全事件通报)条例》**,被指定的实体必须:

  • 在得知事件后的6小时内发出初步通报;然后
  • 14天内提交后续报告,提供更完整的细节。

触发该义务的是对事件的知悉,而非对损害的确认——因此侦测与上报流程必须足够快速,才能赶上这一时限。

若不遵守会有什么后果?

该法令对每一项NCII核心义务都附加了刑事处罚:

  • 未落实作业守则,或未通报事件——罚款最多50万令吉、监禁最多10年,或两者兼施。
  • 在无执照的情况下提供须持牌的网络安全服务——罚款最多50万令吉、监禁最多10年,或两者兼施。
  • 未进行或未提交风险评估或审计——罚款最多20万令吉、监禁最多3年,或两者兼施。

该法令由2024年颁布的附属条例支持,包括《网络安全风险评估与审计期限条例》《网络安全服务提供者发牌条例》《网络安全事件通报条例》以及《罪行罚款抵偿条例》。

下一步

确认贵机构是否已被——或可能被——领域主管指定为NCII实体。如果是,请将年度风险评估与每两年一次的审计周期纳入你的日程,采纳所属领域的作业守则,并建立一套能在六小时时限内产出NACSA通报的事件应对手册。在敲定任何合规方案之前,请阅读854号法令及其2024年条例的完整文本,并寻求正式的法律意见——本文属一般资讯,并非法律意见。

常见问题 3
《2024年网络安全法令》适用于每一家马来西亚公司吗?

不适用。其核心义务约束由领域主管或NACSA首席执行官正式指定为国家关键信息基础设施(NCII)的实体。另外,任何提供某些网络安全服务的人士都需要持有执照。

NCII实体必须多快通报网络安全事件?

根据《2024年网络安全(网络安全事件通报)条例》,初步通报必须在实体得知事件后的6小时内送达NACSA,随后须在14天内提交更完整的报告。

该法令下的最高刑罚是什么?

对于未遵守作业守则或未通报事件等违规行为,刑罚为罚款最多50万令吉、监禁最多10年,或两者兼施。

来源与历史 6 来源
⚑ 待专家核实

以下内容在专家确认前,刻意未予明示或仅作定性描述:

  • Exact Act 854 section numbers for NCII designation, code of practice, risk assessment/audit and incident notification — published law-firm summaries differ (some cite s.20, others s.22 for assessment/audit), so confirm each against the gazetted text of Act 854.
  • That the 6-hour initial notification and 14-day follow-up windows are stated in the Cyber Security (Notification of Cyber Security Incident) Regulations 2024, per the regulation's own wording.
  • That the annual risk-assessment and biennial audit frequencies come from the Cyber Security (Period for Cyber Security Risk Assessment and Audit) Regulations 2024.
  • The current official list of NCII sectors and sector leads, and whether a given organisation has in fact been designated.

来源

  1. Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
  2. Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — Mayer Brown
  3. An Overview of Malaysia Cyber Security Act 2024 — Securiti
  4. Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
  5. Cyber Security Regulations 2024 – Essential Reporting, Audit and Licensing Obligations — Halim Hong & Quek
  6. Malaysia's Cybersecurity Act 2024: What Businesses Need to Know — Vigilant Asia

修订历史

版本 日期 变更 修订者
01.00 2026年8月7日 Approved and published.
更多内容: 商业 查看全部 107 →
分享