本主题属于敏感类别,内容仅作中立、描述性呈现。
《2024年网络安全法令》(Act 854)是马来西亚首部独立的网络安全法规,自2024年8月26日起生效。它赋权国家网络安全机构(NACSA)及其总执行长,可在11个领域指定国家关键信息基础设施(NCII)实体,要求这些实体遵守实务守则、迅速通报网络事故、并接受定期风险评估与稽核,同时对两类网络安全服务供应商引入执照制度。该法令属于国家安全立法,具有域外效力,罚则最高可达RM500,000罚款及最长10年监禁。
- Act 854及其四项附属条例于2024年8月26日生效;该法令于2024年6月18日获御准,并于2024年6月26日刊登宪报。
- 该法令列明11个NCII领域,从政府与银行到能源与医疗;义务仅落在NACSA所指定的实体上,而非所有私人公司。
- 被指定的NCII实体须立即通报网络事故,随后在6小时内提供详情,并在14天内提供补充资料。
- NCII实体须至少每年进行一次网络安全风险评估,并至少每两年接受一次稽核。
- 在马来西亚境内或从马来西亚提供托管安全运营中心(SOC)监控或渗透测试服务,须持有NACSA执照。
- 严重罪行可处最高RM500,000罚款及最长10年监禁;较轻的违规行为则处RM200,000或RM100,000罚款及较短刑期。
适用对象: 关键领域的营运者、合规与IT安全主管、网络安全供应商,以及为马来西亚科技监管提供咨询的律师。
本页内容
多年来,马来西亚依靠借用的工具来应对网络攻击——《电脑犯罪法令》、《通讯与多媒体法令》、以及来自国家银行及其同行的领域通令。这些法律没有一处在同一个地方说明:谁必须保护国家的关键系统、一起入侵事故必须多快通报、乃至谁才被允许出售一次渗透测试。《2024年网络安全法令》做到了。它是马来西亚首部独立的网络安全法律,并将某些网络视同早期法律看待水坝与发电站的方式:作为国家有权监管的国家基础设施。
这是一部国家安全立法。它赋予政府机构权力,将私人及公共系统指定为「关键」,强制其营运者接受稽核,并对测试这些系统的公司发放执照。这一定位很重要——该法令是从保护国家的立场撰写的,而非主要为了保护消费者或其数据。本指南说明它实际要求什么、约束谁、以及界线在哪里。
什么是《2024年网络安全法令》?
《2024年网络安全法令》以Act 854颁布。它于2024年6月18日获御准,并于2024年6月26日刊登宪报;随后连同其四项附属条例,于2024年8月26日开始实施。首相根据该法令第1(2)款的权力指定了该生效日期。(御准、宪报刊登与生效实施是三个不同的事件——读者若在总检察署门户网站核对,将看到6月18日的御准日期,而非6月26日的宪报日期。)
该法规同时做了几件事:
- 它设立国家网络安全委员会,作为国家网络政策的治理机构。
- 它订明国家网络安全机构(NACSA)及其总执行长的职责与权力,总执行长是该法令下的日常监管者。
- 它创设**国家关键信息基础设施(NCII)**的概念,以及指定拥有或营运这些设施的实体的机制。
- 它对这些实体施加实务守则、事故通报、风险评估与稽核义务。
- 它对特定网络安全服务供应商引入执照制度。
- 它以刑事罚则及行政和解(compounding)选项作为上述一切的后盾。
至关重要的是,该法令并非一部通用的数据隐私法。马来西亚的个人数据保护由一部独立的法规——《2010年个人资料保护法令》——来规范。《网络安全法令》关乎的是关键系统的安全与韧性——可用性、完整性,以及国家在这些系统遭受攻击时协调应对的能力。
该法令究竟约束谁?
这是该法律中最常被误读的部分。《网络安全法令》并不对马来西亚的每一家企业施加义务。它的核心义务仅附着于经NACSA总执行长正式指定为NCII实体的机构。
因此,一个机构处于以下三种位置之一:
| 位置 | 涵盖对象 | 该法令的要求 |
|---|---|---|
| 被指定的NCII实体 | 由总执行长点名的关键基础设施拥有者/营运者 | 全部义务:实务守则、事故通报、风险评估、稽核 |
| 网络安全服务供应商 | 销售受管制服务(SOC监控、渗透测试)的公司 | 无论NCII身份如何,均须持有NACSA执照 |
| 其余所有人 | 未被指定且不销售受管制服务的普通私人公司 | 该法令下并无义务 |
因此,一家既无关键角色、也无安全服务业务的中型零售商,在Act 854下无需申报任何事项。一家被指定为NCII实体的银行则承担其全部重量。一家只做渗透测试的精品公司,即便本身不营运任何关键基础设施,也必须持照。
该法令还具有域外适用性:它可触及与马来西亚境内全部或部分的国家关键信息基础设施相关的罪行,即便相关行为的某些环节发生于境外。
appliesTo(适用对象): 11个关键领域的营运者、其合规与IT安全主管、网络安全供应商,以及为马来西亚科技监管提供咨询的律师。
11个NCII领域是什么?
国家关键信息基础设施本质上是指其中断或破坏将损害马来西亚的安全、国防、外交关系、经济、公共卫生、公共安全或公共秩序的电脑系统与网络。该法令将这一关键领域划分为11个领域,每个领域各有一位指定的NCII领域主导者(Sector Lead)负责该范畴:
- 政府
- 银行与金融
- 交通运输
- 国防与国家安全
- 信息、通讯与数字
- 医疗服务
- 水务、污水与废弃物管理
- 能源
- 农业与种植
- 贸易、工业与经济
- 科学、科技与创新
身处这些领域之一,本身并不使一个机构成为NCII实体。指定是一项具体行为:相关领域主导者推荐候选者,总执行长决定是否将其指定并录入登记册。只有在指定之后,合规义务才会生效。
领域架构在操作上很重要,因为被指定的实体在通报与协调方面须向两个主管当局负责——NACSA的总执行长及其所属领域主导者。
被指定的NCII实体必须做什么?
一经指定,NCII实体便承接一套持续性义务。它们可分为四类。
1. 遵守实务守则。 每个NCII实体须落实其所属领域适用的实务守则所订明的措施、标准与流程。这是安全控制的基线义务。
2. 通报网络事故——要快。 根据《2024年网络安全(网络安全事故通报)条例》,实体的获授权者在知悉一起已发生或可能已发生的事故时,须:
- 立即以电子方式通报总执行长及相关领域主导者;
- 在知悉事故后6小时内提交进一步详情;以及
- 在14天内提供补充资料。
6小时及14天的两项提交均须通过**国家网络协调与指挥中心系统(NC4S)**进行,这是条例所指定的电子渠道,两个时限均自事故为实体所知悉时起算——与立即首次通报的触发点相同。
初始窗口如此紧凑是刻意为之。该法令的前提是国家协调——只有近乎实时地获知事故,NACSA才能统筹跨领域应对,而非在数周后的入侵事后检讨中才得知。
3. 评估风险并接受稽核。 根据《2024年网络安全(网络安全风险评估与稽核期限)条例》,被指定的实体须:
- 至少每年一次进行网络安全风险评估;以及
- 至少每两年一次接受经核准稽核员的稽核。
4. 保存记录并予以配合。 实体须维持该法令及其条例所要求的记录,回应总执行长的指示,并参与监管者所命令的演习与补救。
以下是新被指定实体的实务节奏:
| 触发点 | 义务 | 时限 |
|---|---|---|
| 被指定为NCII实体 | 落实领域实务守则 | 指定之日起及其后 |
| 网络事故为实体所知悉 | 通报总执行长+领域主导者 | 立即(电子方式) |
| 知悉事故 | 提交进一步详情(通过NC4S) | 6小时内 |
| 知悉事故 | 提交补充资料(通过NC4S) | 14天内 |
| 持续性 | 网络安全风险评估 | 至少每年 |
| 持续性 | 由经核准稽核员进行独立稽核 | 至少每两年 |
谁需要网络安全执照?
在NCII制度之外,该法令对销售某些安全服务的人员发放执照。根据该法令第27条及《2024年网络安全(网络安全服务供应商执照)条例》,两项指定服务需要执照:
- 托管安全运营中心(SOC)监控服务——通过数据采集与威胁识别,持续监控机构的安全态势。
- 渗透测试服务——通过搜寻漏洞并模拟攻击来评估安全性。
若你在马来西亚境内或从马来西亚提供其中任一服务——无论作为公司还是个人——你都需要NACSA执照。总执行长批准、拒绝执照并附加条件,同时维持持照者登记册。执照不得自由转让,持照者须保存指定记录。
一个常见陷阱:执照义务独立于NCII身份。一家仅为普通商业客户(皆非关键基础设施)进行渗透测试的小型顾问公司,仍需持照。反之,一家仅对自身内部系统进行SOC监控的NCII实体,一般属于消费该服务而非销售,其执照问题取决于它是否向他人提供该服务。
罚则是什么?
该法令通过刑事罪行来执行,其数字意在让董事会警醒。下表中的每一个条文编号、罚款与监禁刑期都已逐行对照Act 854的宪报文本核实。
| 违规行为 | 条文 | 最高罚款 | 最长监禁 |
|---|---|---|---|
| 未遵守实务守则 | s.21(5) | RM500,000 | 10年 |
| 未通报网络安全事故 | s.23(2) | RM500,000 | 10年 |
| 无照提供受管制服务 | s.27(5) | RM500,000 | 10年 |
| 未进行风险评估/稽核 | s.22(7) | RM200,000 | 3年 |
| 未经授权转让执照 | s.34(2) | RM200,000 | 3年 |
| 未维持所需记录 | s.32(3) | RM100,000 | 2年 |
这是具代表性的选录;该法令还载有类似较轻程度的其他罪行——例如,NCII实体未提供其NCII资料(s.20(6),RM100,000/2年)、未回应从事故中恢复的指令(s.35(5),RM200,000/3年),以及不遵守总执行长的指示或网络安全演习(s.22(8)、s.24(4))。多数罪行遵循马来西亚标准的立法风格——罚款或监禁或两者兼施,由法院酌情裁定——但少数罪行,包括s.22(8)与s.24(4),仅处罚款而无监禁刑期。最沉重的风险敞口——五十万令吉及十年监禁——附着于国家视为对国家韧性最具破坏性的罪行:无视安全基线、对事故保持沉默,以及在持照领域无授权营运。
该法令与《2024年网络安全(罪行和解)条例》配套,后者允许某些罪行通过缴付和解金以行政方式了结,而不进入检控程序——为较不严重的违规行为提供一个减压阀。
这如何与马来西亚的其他法律衔接?
《网络安全法令》并非独立存在,机构往往同时在数个制度下负有义务。
- 《2010年个人资料保护法令》(PDPA)。 规范个人数据如何被收集、使用与保护。涉及个人数据的入侵事件可触发PDPA义务,且若受害者为NCII实体,还会触发《网络安全法令》的通报义务。
- 《1998年通讯与多媒体法令》。 规管通讯与多媒体行业,并仍是该领域执照制度的支柱。
- 《1997年电脑犯罪法令》。 将未经授权的访问及相关行为定为刑事罪——是《网络安全法令》面向营运者义务的面向犯罪者对应物。
- 领域监管。 国家银行对金融机构的科技风险要求,以及其他监管机构的同等规则,仍在Act 854之上继续适用。
思考框架:《网络安全法令》为关键基础设施的韧性与协调设定国家底线,而PDPA保护个人的数据,领域监管者则在两者之上叠加行业特定的控制。
决策框架:Act 854适用于我吗?
按顺序逐一思考以下问题。
- NACSA总执行长是否已将你的机构指定为NCII实体? 若是,你便负有全部的实务守则、事故通报、风险评估与稽核义务。若否,继续。
- 你是否在马来西亚境内或从马来西亚提供托管SOC监控或渗透测试服务? 若是,你需要NACSA执照——独立于NCII身份。若否,继续。
- 你是否在11个领域之一营运但尚未被指定? 你目前尚无生效义务,但你是被指定的候选者。追踪NACSA的指引并做好准备,因为指定可能到来。
- 以上皆非? 该法令今日不对你施加直接义务,但你的关键供应商可能通过合约将要求层层传递下来。
常见错误与误解
- 「现在每一家马来西亚公司都必须合规。」 错误。核心义务仅适用于被指定的NCII实体。混淆源于把该法令宽泛的领域与实际的指定等同起来。
- 「我们不是关键基础设施,所以执照规则与我们无关。」 若你销售SOC监控或渗透测试,这就错了。执照由服务触发,而非取决于你是否拥有关键系统。
- 「我们会在鉴证完成后再通报入侵事件。」 危险。时钟从知悉时起算:立即通报、6小时内提供详情、14天内提供补充细节。等待完整的事后检讨会违反时限。
- 「遵守PDPA就涵盖了我们。」 否。数据保护合规并不免除《网络安全法令》的义务,反之亦然。它们是由不同监管者管辖的不同法规。
- 「条文编号与罚款是柔性指引。」 它们是刑事条文。应将RM500,000/10年的风险敞口视为董事会层级的风险,而非IT脚注。
- 「境外事故不在范围内。」 未必——该法令触及与马来西亚境内全部或部分的NCII相关的罪行,即便带有境外因素。
接下来是什么
若你的机构有可能被指定——凡在11个领域中营运重要系统者——明智之举是现在就盘点你的关键资产、建立一套能达到立即/6小时/14天节奏的事故通报流程,并在一封指定信函逼迫进度之前,先行安排每年的风险评估与每两年的稽核。若你销售SOC监控或渗透测试,请在下一个项目之前确认你的NACSA执照状态。
在该制度成熟的过程中,留意三件事:领域特定的实务守则,它们为一般义务赋予具体控制;NACSA关于谁会被指定以及登记册如何维护的指引;以及执法实践,它将显示和解途径还是全面检控会成为常态。由于这是一部国家安全立法,可预期细节将通过指令与附属文书来收紧,而非通过频繁修订该法令本身。
在做出合规决策之前,务必对照主要来源确认现行要求——即总检察署所公布的法令文本及NACSA的官方指引——因为条例与实务守则仍在持续演进。
《2024年网络安全法令》于何时生效?
该法令(Act 854)于2024年6月18日获御准,2024年6月26日刊登宪报,并连同其四项附属条例于2024年8月26日开始实施。
该法令是否适用于马来西亚的每一家公司?
否。实质性义务仅适用于经NACSA总执行长正式指定为国家关键信息基础设施(NCII)实体的机构。未被指定的企业在该法令下并无合规义务,但若其销售受管制的网络安全服务,独立的执照规则仍可能适用。
哪些网络安全服务需要执照?
两项指定服务需要NACSA执照:托管安全运营中心(SOC)监控服务与渗透测试服务。在马来西亚境内或从马来西亚提供其中任一服务而未持执照即属犯罪。
NCII实体须以多快的速度通报网络事故?
《2024年网络安全事故通报条例》要求获授权者立即以电子方式通报,随后在知悉事故后6小时内提交详情,并在14天内提供补充资料,两者均须通过国家网络协调与指挥中心系统(NC4S)提交。
不遵守规定的罚则是什么?
罚则随罪行程度而定。未遵守实务守则、未通报事故、或无照营运,各可处最高RM500,000罚款或最长10年监禁,或两者兼施。较轻的违规行为处RM200,000或RM100,000罚款及较短刑期。
这与马来西亚的数据保护法相同吗?
否。《网络安全法令》管辖关键基础设施的安全与韧性。个人数据隐私则由独立的《2010年个人资料保护法令》管辖。一个机构可能同时受两者约束。
来源
- Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
- Cyber Security Act 2024 — Federal Legislation Portal — Attorney General's Chambers of Malaysia
- Laws of Malaysia — Act 854 Cyber Security Act 2024 (full gazetted text) — Premier's Department of Sarawak (reproducing Laws of Malaysia Act 854)
- Malaysia Cyber Security Act 2024 and subsidiary regulations — in force on 26 August 2024 — Global Compliance News (Baker McKenzie)
- Malaysia's New Cyber Security Act 2024 – A Summary and Brief Comparative Analysis — Mayer Brown
- Unveiling Malaysia's Cyber Security Act 2024: Strengthening Our Digital Fortress — Tay & Partners
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年8月14日 | Approved and published. | — |