# 马来西亚的网络安全态势：威胁、战略与全球地位

> 马来西亚如何从一项自愿性的国家战略转向硬性立法机制——推动这一转变的网络诈骗与安全事件趋势、《2024年网络安全法令》及其对关键基础设施的责任要求，以及该国在国际电信联盟（ITU）全球网络安全指数中的排名位置。

- Category: technology
- Language: zh
- Status: published
- Updated: 2026-08-01
- Canonical: https://negaraku.md/zh/technology/malaysia-cybersecurity-landscape

---

十年来，马来西亚一直要求其关键基础设施认真对待网络安全。自2024年8月26日
起，它则是"命令"它们这样做——并对做错的行为附加了监禁刑期。

这一转变，从有资金支持但属自愿性质的国家战略，转向刑事法律机制，是理解
马来西亚当今网络态势的最重要一点。它发生在网络诈骗损失攀升至数十亿令吉之
际，而与此同时，该国在主要的国际指数上仍被评为全球顶尖表现者。这三个事实
同时成立，共同勾勒出这一格局。

## 马来西亚人到底因网络威胁损失了什么？

对普通民众最显而易见的伤害并非国家级别的黑客攻击，而是诈骗。根据内政部
向国会提供的数据，马来西亚报告的网络诈骗损失在**2024年达到15.7亿令吉**，
随后在**2025年升至29.7亿令吉**。仅在2026年头五个月，就又报告了8.3亿令吉的
损失。

追回的金额远远落后于损失。从2022年到2025年，当局查封了与诈骗集团有关的
**3249万令吉**，并通过法院向受害者归还了**1090万令吉**——仅为被骗走金额的
百分之几而已。损失金额与追回金额之间的差距，正是为何政策思考的重心是
执法与预防，而不仅仅是受害者赔偿。

投资诈骗、冒充身份和电信诈骗构成了这些案件中的大多数，而它们越来越多地
借助被入侵的系统、钓鱼攻击和数据泄露，而非单纯的骗术。这模糊了"诈骗"与
"网络安全事件"之间的界线，也是马来西亚转向监管底层系统安全的部分原因。

## 马来西亚的国家战略源自何处？

现代态势始于**《马来西亚网络安全战略（MCSS）2020-2024》**，该战略于
2020年10月推出，拨款**18亿令吉**。它是一项计划，而非法律——是一套有资金
支持的协调意图。

MCSS建立在五大支柱之上，展开为12项战略、35项行动计划和113个项目。

| # | MCSS支柱 | 重点 |
| --- | --- | --- |
| 1 | 国家治理 | 加强治理与关键ICT基础设施 |
| 2 | 立法与执法 | 检讨现有法律并制定新的网络安全法律 |
| 3 | 创新与技术 | 建立世界水准的网络安全能力 |
| 4 | 能力发展 | 培养一支技术娴熟的网络安全人才队伍 |
| 5 | 国际合作 | 善用区域及全球伙伴关系 |

支柱2正是发展成硬性法律的那一项。该战略明确提出要"制定新的网络安全
法律"——四年后，到来的正是这个。

## 《2024年网络安全法令》究竟做了什么？

**《2024年网络安全法令》（第854号法令）**于**2024年6月26日**刊登宪报，
并于**2024年8月26日**连同四项配套条例一同生效。它同时做了四件事。

- 它设立了一个**国家网络安全委员会**来引导国家政策。
- 它赋予**NACSA（国家网络安全局）首席执行官**法定权力。
- 它界定了**国家关键信息基础设施（NCII）**领域，以及领域主管和其中
  NCII实体的角色。
- 它为特定网络安全服务供应商设立了一套**执照发放机制**。

该法令并非孤立而来。四项附属条例与它同时生效，将框架转化为可操作的
细节。

| 配套条例（2024年） | 其规范内容 |
| --- | --- |
| 网络安全风险评估与审计周期 | NCII实体必须评估与审计的频率 |
| 网络安全服务供应商执照发放 | 谁必须持有执照，以及如何持有 |
| 网络安全事件通报 | 事件报告的时限与内容 |
| 罪行和解处理 | 在不经全面起诉的情况下和解特定罪行 |

## 谁算作关键基础设施？

该法令最沉重的义务落在**NCII实体**身上——即那些其系统一旦被扰乱便会
损害国家基本服务的机构。被指定的领域涵盖了经济和国家的支柱：

- 政府
- 银行与金融
- 国防、国家安全与交通
- 信息、通信与数字
- 医疗保健
- 能源
- 水务、污水与废物管理
- 农业
- 贸易、工业与经济
- 科学、技术与创新

如果贵机构在这些领域之一中被指定，则随之而来三项义务：按规定周期
进行**网络安全风险评估与审计**、在紧迫的时限内报告事件，以及遵循首席
执行官发布的任何实务守则。

## 事件必须多快报告？

非常快。报告义务分阶段进行，而第一阶段是以小时而非以天来计量的。

| 阶段 | 期限 | 所需内容 |
| --- | --- | --- |
| 通知 | 发现后立即 | 提醒NACSA首席执行官及相关领域主管 |
| 初步报告 | **6小时**内 | 描述、严重程度、发现日期与方法 |
| 补充报告 | **14天**内 | 受影响主机、威胁详情与已采取的措施 |

这项"六小时规则"是一个要求严苛的事件通报窗口，而且它以处罚为后盾，
而非仅仅是建议性的。未能就事件通知NACSA可招致高达**50万令吉**的罚款、
最高**10年**监禁，或两者兼施。未能进行所需的风险评估或审计则处罚较轻
——最高20万令吉或三年——但仍属刑事事项，而非文书上的疏漏。

## 网络安全公司现在需要执照吗？

有些需要。该法令为提供指定网络安全服务的供应商设立了执照要求——尤其是
**托管安全运营中心（SOC）监控**和**渗透测试**。申请者必须符合该法令下
设定的前提条件，包括未曾被判处涉及欺诈、不诚实或道德败坏的罪行，而
持照者必须将其所提供服务的记录至少保存六年。在无执照的情况下运营此类
服务，会使供应商面临与未报告事件相同的最高档处罚：高达50万令吉或10年。

机构为自身所做的内部安全工作，以及政府机关，均不在执照发放的范围之内
——该机制针对的是第三方服务供应商，而非每一位内部工程师。

## 马来西亚与世界其余国家相比排名如何？

强劲且稳定。最常被引用的基准是**ITU全球网络安全指数（GCI）**，它从
五大支柱对各国进行评分——法律、技术与组织措施、能力发展，以及合作。

在2020年版本（GCIv4）中，马来西亚得分**98.06**，并列全球**第五**，
在法律、能力发展和合作支柱上取得满分，在技术与组织措施上得分略低。
2024年版本转向五级梯队模型，而非单一排行榜；马来西亚被列入最高梯队
——即被评为在全部五大支柱上展现出强烈承诺的"典范"国家群组。

需要记住的重点：按主要的国际标尺衡量，马来西亚在网络安全*政策与机构*
方面是领跑者——即便其公民正因诈骗损失创纪录的金额。高度的机构成熟与
高度的现实伤害并不矛盾；它们正是法律收紧的原因。

## 接下来会怎样

第854号法令尚年轻，如今现实的问题已从"法律怎么说"转向"如何执行"。
值得关注的是：哪些机构会被正式指定为NCII实体、NACSA在实践中如何适用
六小时报告规则，以及SOC和渗透测试供应商的执照发放如何推行。诈骗损失
数字将是现实世界的成绩单：新机制究竟能否扭转曲线，抑或损失将继续攀升，
越过2025年所见的29.7亿令吉。

该法令也是与**[《2010年个人资料保护法令》](/zh/law/pdpa-2010)**并列，
而非凌驾其上。一个保护关键系统的安全；另一个保护商业交易中的个人资料。
一家遭遇数据泄露的机构可能同时负有这两者下的义务——而这两套机制，
合起来看，界定了马来西亚日常网络义务的大部分。

## Sources

- Cyber Security Act 2024 [Act 854] — https://www.nacsa.gov.my/act854.php (National Cyber Security Agency (NACSA))
- Malaysia's New Cyber Security Act 2024 — A Summary and Brief Comparative Analysis — https://www.mayerbrown.com/en/insights/publications/2024/12/malaysias-new-cyber-security-act-2024-a-summary-and-brief-comparative-analysis (Mayer Brown)
- Malaysia's Cyber Security Act 2024: What Businesses Need to Know — https://www.aseanbriefing.com/news/malaysias-cyber-security-act-2024-what-businesses-need-to-know/ (ASEAN Briefing (Dezan Shira & Associates))
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — https://dnh.com.my/introduction-of-the-new-cyber-security-act-2024-csa-and-supporting-regulations/ (Donovan & Ho)
- Malaysia pours RM1.8bn into national cyber security strategy — https://www.marketing-interactive.com/malaysia-pours-rm18bn-into-national-cyber-security-strategy (Marketing-Interactive)
- Global Cybersecurity Index 2024 — https://www.itu.int/epublications/ru/publication/global-cybersecurity-index-2024/en (International Telecommunication Union (ITU))
- Saifuddin: Malaysia ranked among top 10 countries with highest commitment to cybersecurity — https://www.malaymail.com/news/malaysia/2021/07/01/saifuddin-malaysia-ranked-among-top-10-countries-with-highest-commitment-to/1986235 (Malay Mail)
- Billions lost to scams since 2022 but only RM10.9mil returned, Dewan Rakyat told — https://www.thestar.com.my/news/nation/2026/06/24/billions-lost-to-scams-since-2022-but-only-rm109mil-returned-dewan-rakyat-told (The Star)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
