本主题属于敏感类别,内容仅作中立、描述性呈现。
马来西亚的网络安全态势已从自愿性的《马来西亚网络安全战略2020-2024》强化为《2024年网络安全法令》(第854号法令)下的具约束力法律,该法令于2024年8月26日生效。该法令设立了国家网络安全委员会,赋予国家网络安全局(NACSA)权力,指定国家关键信息基础设施(NCII)领域,并规定了以刑事处罚为后盾的风险评估、审计和快速事件报告义务。在网络诈骗损失急剧上升的背景下,该国仍位居ITU全球网络安全指数的最高梯队。
- 《2024年网络安全法令》(第854号法令)于2024年6月26日刊登宪报,并于2024年8月26日连同四项配套条例一同生效
- 第854号法令设立国家网络安全委员会,并赋予NACSA首席执行官对指定的国家关键信息基础设施(NCII)实体的权力
- NCII实体必须立即报告网络安全事件,须在6小时内提交初步报告,并在14天内提交补充详情
- 未报告事件或在无所需执照的情况下运营,可被处以高达50万令吉的罚款或最高10年监禁
- 《马来西亚网络安全战略2020-2024》投入18亿令吉,涵盖五大支柱、12项战略、35项行动计划和113个项目
- 马来西亚在2020年ITU全球网络安全指数(GCIv4)中得分98.06,并列全球第五,并被列入2024年版本的最高梯队
- 报告的网络诈骗损失在2024年达到15.7亿令吉,在2025年达到29.7亿令吉
适用对象: 希望准确了解马来西亚网络安全法律、战略及国际地位的企业主、IT与合规负责人、学生及普通读者。
本页内容
十年来,马来西亚一直要求其关键基础设施认真对待网络安全。自2024年8月26日 起,它则是”命令”它们这样做——并对做错的行为附加了监禁刑期。
这一转变,从有资金支持但属自愿性质的国家战略,转向刑事法律机制,是理解 马来西亚当今网络态势的最重要一点。它发生在网络诈骗损失攀升至数十亿令吉之 际,而与此同时,该国在主要的国际指数上仍被评为全球顶尖表现者。这三个事实 同时成立,共同勾勒出这一格局。
马来西亚人到底因网络威胁损失了什么?
对普通民众最显而易见的伤害并非国家级别的黑客攻击,而是诈骗。根据内政部 向国会提供的数据,马来西亚报告的网络诈骗损失在2024年达到15.7亿令吉, 随后在2025年升至29.7亿令吉。仅在2026年头五个月,就又报告了8.3亿令吉的 损失。
追回的金额远远落后于损失。从2022年到2025年,当局查封了与诈骗集团有关的 3249万令吉,并通过法院向受害者归还了1090万令吉——仅为被骗走金额的 百分之几而已。损失金额与追回金额之间的差距,正是为何政策思考的重心是 执法与预防,而不仅仅是受害者赔偿。
投资诈骗、冒充身份和电信诈骗构成了这些案件中的大多数,而它们越来越多地 借助被入侵的系统、钓鱼攻击和数据泄露,而非单纯的骗术。这模糊了”诈骗”与 “网络安全事件”之间的界线,也是马来西亚转向监管底层系统安全的部分原因。
马来西亚的国家战略源自何处?
现代态势始于**《马来西亚网络安全战略(MCSS)2020-2024》,该战略于 2020年10月推出,拨款18亿令吉**。它是一项计划,而非法律——是一套有资金 支持的协调意图。
MCSS建立在五大支柱之上,展开为12项战略、35项行动计划和113个项目。
| # | MCSS支柱 | 重点 |
|---|---|---|
| 1 | 国家治理 | 加强治理与关键ICT基础设施 |
| 2 | 立法与执法 | 检讨现有法律并制定新的网络安全法律 |
| 3 | 创新与技术 | 建立世界水准的网络安全能力 |
| 4 | 能力发展 | 培养一支技术娴熟的网络安全人才队伍 |
| 5 | 国际合作 | 善用区域及全球伙伴关系 |
支柱2正是发展成硬性法律的那一项。该战略明确提出要”制定新的网络安全 法律”——四年后,到来的正是这个。
《2024年网络安全法令》究竟做了什么?
《2024年网络安全法令》(第854号法令)于2024年6月26日刊登宪报, 并于2024年8月26日连同四项配套条例一同生效。它同时做了四件事。
- 它设立了一个国家网络安全委员会来引导国家政策。
- 它赋予NACSA(国家网络安全局)首席执行官法定权力。
- 它界定了**国家关键信息基础设施(NCII)**领域,以及领域主管和其中 NCII实体的角色。
- 它为特定网络安全服务供应商设立了一套执照发放机制。
该法令并非孤立而来。四项附属条例与它同时生效,将框架转化为可操作的 细节。
| 配套条例(2024年) | 其规范内容 |
|---|---|
| 网络安全风险评估与审计周期 | NCII实体必须评估与审计的频率 |
| 网络安全服务供应商执照发放 | 谁必须持有执照,以及如何持有 |
| 网络安全事件通报 | 事件报告的时限与内容 |
| 罪行和解处理 | 在不经全面起诉的情况下和解特定罪行 |
谁算作关键基础设施?
该法令最沉重的义务落在NCII实体身上——即那些其系统一旦被扰乱便会 损害国家基本服务的机构。被指定的领域涵盖了经济和国家的支柱:
- 政府
- 银行与金融
- 国防、国家安全与交通
- 信息、通信与数字
- 医疗保健
- 能源
- 水务、污水与废物管理
- 农业
- 贸易、工业与经济
- 科学、技术与创新
如果贵机构在这些领域之一中被指定,则随之而来三项义务:按规定周期 进行网络安全风险评估与审计、在紧迫的时限内报告事件,以及遵循首席 执行官发布的任何实务守则。
事件必须多快报告?
非常快。报告义务分阶段进行,而第一阶段是以小时而非以天来计量的。
| 阶段 | 期限 | 所需内容 |
|---|---|---|
| 通知 | 发现后立即 | 提醒NACSA首席执行官及相关领域主管 |
| 初步报告 | 6小时内 | 描述、严重程度、发现日期与方法 |
| 补充报告 | 14天内 | 受影响主机、威胁详情与已采取的措施 |
这项”六小时规则”是一个要求严苛的事件通报窗口,而且它以处罚为后盾, 而非仅仅是建议性的。未能就事件通知NACSA可招致高达50万令吉的罚款、 最高10年监禁,或两者兼施。未能进行所需的风险评估或审计则处罚较轻 ——最高20万令吉或三年——但仍属刑事事项,而非文书上的疏漏。
网络安全公司现在需要执照吗?
有些需要。该法令为提供指定网络安全服务的供应商设立了执照要求——尤其是 托管安全运营中心(SOC)监控和渗透测试。申请者必须符合该法令下 设定的前提条件,包括未曾被判处涉及欺诈、不诚实或道德败坏的罪行,而 持照者必须将其所提供服务的记录至少保存六年。在无执照的情况下运营此类 服务,会使供应商面临与未报告事件相同的最高档处罚:高达50万令吉或10年。
机构为自身所做的内部安全工作,以及政府机关,均不在执照发放的范围之内 ——该机制针对的是第三方服务供应商,而非每一位内部工程师。
马来西亚与世界其余国家相比排名如何?
强劲且稳定。最常被引用的基准是ITU全球网络安全指数(GCI),它从 五大支柱对各国进行评分——法律、技术与组织措施、能力发展,以及合作。
在2020年版本(GCIv4)中,马来西亚得分98.06,并列全球第五, 在法律、能力发展和合作支柱上取得满分,在技术与组织措施上得分略低。 2024年版本转向五级梯队模型,而非单一排行榜;马来西亚被列入最高梯队 ——即被评为在全部五大支柱上展现出强烈承诺的”典范”国家群组。
需要记住的重点:按主要的国际标尺衡量,马来西亚在网络安全政策与机构 方面是领跑者——即便其公民正因诈骗损失创纪录的金额。高度的机构成熟与 高度的现实伤害并不矛盾;它们正是法律收紧的原因。
接下来会怎样
第854号法令尚年轻,如今现实的问题已从”法律怎么说”转向”如何执行”。 值得关注的是:哪些机构会被正式指定为NCII实体、NACSA在实践中如何适用 六小时报告规则,以及SOC和渗透测试供应商的执照发放如何推行。诈骗损失 数字将是现实世界的成绩单:新机制究竟能否扭转曲线,抑或损失将继续攀升, 越过2025年所见的29.7亿令吉。
该法令也是与**《2010年个人资料保护法令》**并列, 而非凌驾其上。一个保护关键系统的安全;另一个保护商业交易中的个人资料。 一家遭遇数据泄露的机构可能同时负有这两者下的义务——而这两套机制, 合起来看,界定了马来西亚日常网络义务的大部分。
《2024年网络安全法令》是否已生效?
是的。第854号法令于2024年6月26日刊登于联邦宪报,并被指定于2024年8月26日开始生效,同时生效的还有四项配套条例,涵盖风险评估与审计、执照发放、事件通报以及罪行的和解处理。
《2024年网络安全法令》是否适用于每一家企业?
不。其核心义务落在被指定为国家关键信息基础设施(NCII)的实体身上,这些实体位于诸如银行与金融、能源、医疗保健和政府等基本服务领域。不过,一项独立的执照要求适用于任何提供特定网络安全服务的机构,例如托管安全运营中心(SOC)监控或渗透测试,不论其所属领域。
网络安全事件必须多快报告?
NCII实体必须在发现事件后立即通知NACSA首席执行官及其领域主管,在6小时内提供包含核心详情的初步报告,并在14天内提交补充信息。
什么是NACSA?
国家网络安全局是马来西亚负责国家网络安全的主导机构。根据《2024年网络安全法令》,其首席执行官负责指定NCII实体、接收事件报告,并管理网络安全服务供应商的执照发放。
马来西亚的国际排名如何?
在2020年ITU全球网络安全指数(GCIv4)中,马来西亚得分98.06,并列全球第五。在采用五级梯队模型的2024年版本中,马来西亚被列入最高的'典范'梯队。
以下内容在专家确认前,刻意未予明示或仅作定性描述:
- Exact statutory section numbers for the cyber security service licensing prerequisites and the six-year record-retention duty under Act 854 — the cited secondary sources confirm the substance but not reliable section references (the earlier draft's 'section 28' and 'section 33' were dropped as section 33 in fact governs licence revocation).
- Whether the six-hour incident-notification window is materially stricter than comparable ASEAN regimes — the earlier 'strictest in the region' comparison was removed pending a cited comparative source.
- The year-by-year split of reported scam losses (RM1.57 billion in 2024, RM2.97 billion in 2025, RM830 million in early 2026) against the primary Home Ministry / Dewan Rakyat record rather than press reporting.
- Malaysia's placement in the top 'role-modelling' tier of the ITU Global Cybersecurity Index 2024, confirmed against the published ITU report.
来源
- Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
- Malaysia's New Cyber Security Act 2024 — A Summary and Brief Comparative Analysis — Mayer Brown
- Malaysia's Cyber Security Act 2024: What Businesses Need to Know — ASEAN Briefing (Dezan Shira & Associates)
- Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
- Malaysia pours RM1.8bn into national cyber security strategy — Marketing-Interactive
- Global Cybersecurity Index 2024 — International Telecommunication Union (ITU)
- Saifuddin: Malaysia ranked among top 10 countries with highest commitment to cybersecurity — Malay Mail
- Billions lost to scams since 2022 but only RM10.9mil returned, Dewan Rakyat told — The Star
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年8月1日 | Approved and published. | — |