首页 / 在马来西亚经商 / 科技与人工智能 / 网络安全

📜 叙事 🔒 敏感——安全 ✓ 已发布: 2026年8月3日 11 分钟阅读 下次审阅 2027年8月3日

马来西亚的网络安全态势:威胁、战略与全球地位

马来西亚如何从一项自愿性的国家战略转向硬性立法机制——推动这一转变的网络诈骗与安全事件趋势、《2024年网络安全法令》及其对关键基础设施的责任要求,以及该国在国际电信联盟(ITU)全球网络安全指数中的排名位置。

🔒 敏感内容 — 安全

本主题属于敏感类别,内容仅作中立、描述性呈现。

30秒速答 审阅于 2026年8月3日

马来西亚的网络安全态势已从自愿性的《马来西亚网络安全战略2020-2024》强化为《2024年网络安全法令》(第854号法令)下的具约束力法律,该法令于2024年8月26日生效。该法令设立了国家网络安全委员会,赋予国家网络安全局(NACSA)权力,指定国家关键信息基础设施(NCII)领域,并规定了以刑事处罚为后盾的风险评估、审计和快速事件报告义务。在网络诈骗损失急剧上升的背景下,该国仍位居ITU全球网络安全指数的最高梯队。

  • 《2024年网络安全法令》(第854号法令)于2024年6月26日刊登宪报,并于2024年8月26日连同四项配套条例一同生效
  • 第854号法令设立国家网络安全委员会,并赋予NACSA首席执行官对指定的国家关键信息基础设施(NCII)实体的权力
  • NCII实体必须立即报告网络安全事件,须在6小时内提交初步报告,并在14天内提交补充详情
  • 未报告事件或在无所需执照的情况下运营,可被处以高达50万令吉的罚款或最高10年监禁
  • 《马来西亚网络安全战略2020-2024》投入18亿令吉,涵盖五大支柱、12项战略、35项行动计划和113个项目
  • 马来西亚在2020年ITU全球网络安全指数(GCIv4)中得分98.06,并列全球第五,并被列入2024年版本的最高梯队
  • 报告的网络诈骗损失在2024年达到15.7亿令吉,在2025年达到29.7亿令吉

适用对象: 希望准确了解马来西亚网络安全法律、战略及国际地位的企业主、IT与合规负责人、学生及普通读者。

本页内容
完整说明 ≈11 分钟

十年来,马来西亚一直要求其关键基础设施认真对待网络安全。自2024年8月26日 起,它则是”命令”它们这样做——并对做错的行为附加了监禁刑期。

这一转变,从有资金支持但属自愿性质的国家战略,转向刑事法律机制,是理解 马来西亚当今网络态势的最重要一点。它发生在网络诈骗损失攀升至数十亿令吉之 际,而与此同时,该国在主要的国际指数上仍被评为全球顶尖表现者。这三个事实 同时成立,共同勾勒出这一格局。

马来西亚人到底因网络威胁损失了什么?

对普通民众最显而易见的伤害并非国家级别的黑客攻击,而是诈骗。根据内政部 向国会提供的数据,马来西亚报告的网络诈骗损失在2024年达到15.7亿令吉, 随后在2025年升至29.7亿令吉。仅在2026年头五个月,就又报告了8.3亿令吉的 损失。

追回的金额远远落后于损失。从2022年到2025年,当局查封了与诈骗集团有关的 3249万令吉,并通过法院向受害者归还了1090万令吉——仅为被骗走金额的 百分之几而已。损失金额与追回金额之间的差距,正是为何政策思考的重心是 执法与预防,而不仅仅是受害者赔偿。

投资诈骗、冒充身份和电信诈骗构成了这些案件中的大多数,而它们越来越多地 借助被入侵的系统、钓鱼攻击和数据泄露,而非单纯的骗术。这模糊了”诈骗”与 “网络安全事件”之间的界线,也是马来西亚转向监管底层系统安全的部分原因。

马来西亚的国家战略源自何处?

现代态势始于**《马来西亚网络安全战略(MCSS)2020-2024》,该战略于 2020年10月推出,拨款18亿令吉**。它是一项计划,而非法律——是一套有资金 支持的协调意图。

MCSS建立在五大支柱之上,展开为12项战略、35项行动计划和113个项目。

#MCSS支柱重点
1国家治理加强治理与关键ICT基础设施
2立法与执法检讨现有法律并制定新的网络安全法律
3创新与技术建立世界水准的网络安全能力
4能力发展培养一支技术娴熟的网络安全人才队伍
5国际合作善用区域及全球伙伴关系

支柱2正是发展成硬性法律的那一项。该战略明确提出要”制定新的网络安全 法律”——四年后,到来的正是这个。

《2024年网络安全法令》究竟做了什么?

《2024年网络安全法令》(第854号法令)2024年6月26日刊登宪报, 并于2024年8月26日连同四项配套条例一同生效。它同时做了四件事。

  • 它设立了一个国家网络安全委员会来引导国家政策。
  • 它赋予NACSA(国家网络安全局)首席执行官法定权力。
  • 它界定了**国家关键信息基础设施(NCII)**领域,以及领域主管和其中 NCII实体的角色。
  • 它为特定网络安全服务供应商设立了一套执照发放机制

该法令并非孤立而来。四项附属条例与它同时生效,将框架转化为可操作的 细节。

配套条例(2024年)其规范内容
网络安全风险评估与审计周期NCII实体必须评估与审计的频率
网络安全服务供应商执照发放谁必须持有执照,以及如何持有
网络安全事件通报事件报告的时限与内容
罪行和解处理在不经全面起诉的情况下和解特定罪行

谁算作关键基础设施?

该法令最沉重的义务落在NCII实体身上——即那些其系统一旦被扰乱便会 损害国家基本服务的机构。被指定的领域涵盖了经济和国家的支柱:

  • 政府
  • 银行与金融
  • 国防、国家安全与交通
  • 信息、通信与数字
  • 医疗保健
  • 能源
  • 水务、污水与废物管理
  • 农业
  • 贸易、工业与经济
  • 科学、技术与创新

如果贵机构在这些领域之一中被指定,则随之而来三项义务:按规定周期 进行网络安全风险评估与审计、在紧迫的时限内报告事件,以及遵循首席 执行官发布的任何实务守则。

事件必须多快报告?

非常快。报告义务分阶段进行,而第一阶段是以小时而非以天来计量的。

阶段期限所需内容
通知发现后立即提醒NACSA首席执行官及相关领域主管
初步报告6小时描述、严重程度、发现日期与方法
补充报告14天受影响主机、威胁详情与已采取的措施

这项”六小时规则”是一个要求严苛的事件通报窗口,而且它以处罚为后盾, 而非仅仅是建议性的。未能就事件通知NACSA可招致高达50万令吉的罚款、 最高10年监禁,或两者兼施。未能进行所需的风险评估或审计则处罚较轻 ——最高20万令吉或三年——但仍属刑事事项,而非文书上的疏漏。

网络安全公司现在需要执照吗?

有些需要。该法令为提供指定网络安全服务的供应商设立了执照要求——尤其是 托管安全运营中心(SOC)监控渗透测试。申请者必须符合该法令下 设定的前提条件,包括未曾被判处涉及欺诈、不诚实或道德败坏的罪行,而 持照者必须将其所提供服务的记录至少保存六年。在无执照的情况下运营此类 服务,会使供应商面临与未报告事件相同的最高档处罚:高达50万令吉或10年。

机构为自身所做的内部安全工作,以及政府机关,均不在执照发放的范围之内 ——该机制针对的是第三方服务供应商,而非每一位内部工程师。

马来西亚与世界其余国家相比排名如何?

强劲且稳定。最常被引用的基准是ITU全球网络安全指数(GCI),它从 五大支柱对各国进行评分——法律、技术与组织措施、能力发展,以及合作。

在2020年版本(GCIv4)中,马来西亚得分98.06,并列全球第五, 在法律、能力发展和合作支柱上取得满分,在技术与组织措施上得分略低。 2024年版本转向五级梯队模型,而非单一排行榜;马来西亚被列入最高梯队 ——即被评为在全部五大支柱上展现出强烈承诺的”典范”国家群组。

需要记住的重点:按主要的国际标尺衡量,马来西亚在网络安全政策与机构 方面是领跑者——即便其公民正因诈骗损失创纪录的金额。高度的机构成熟与 高度的现实伤害并不矛盾;它们正是法律收紧的原因。

接下来会怎样

第854号法令尚年轻,如今现实的问题已从”法律怎么说”转向”如何执行”。 值得关注的是:哪些机构会被正式指定为NCII实体、NACSA在实践中如何适用 六小时报告规则,以及SOC和渗透测试供应商的执照发放如何推行。诈骗损失 数字将是现实世界的成绩单:新机制究竟能否扭转曲线,抑或损失将继续攀升, 越过2025年所见的29.7亿令吉。

该法令也是与**《2010年个人资料保护法令》**并列, 而非凌驾其上。一个保护关键系统的安全;另一个保护商业交易中的个人资料。 一家遭遇数据泄露的机构可能同时负有这两者下的义务——而这两套机制, 合起来看,界定了马来西亚日常网络义务的大部分。

常见问题 5
《2024年网络安全法令》是否已生效?

是的。第854号法令于2024年6月26日刊登于联邦宪报,并被指定于2024年8月26日开始生效,同时生效的还有四项配套条例,涵盖风险评估与审计、执照发放、事件通报以及罪行的和解处理。

《2024年网络安全法令》是否适用于每一家企业?

不。其核心义务落在被指定为国家关键信息基础设施(NCII)的实体身上,这些实体位于诸如银行与金融、能源、医疗保健和政府等基本服务领域。不过,一项独立的执照要求适用于任何提供特定网络安全服务的机构,例如托管安全运营中心(SOC)监控或渗透测试,不论其所属领域。

网络安全事件必须多快报告?

NCII实体必须在发现事件后立即通知NACSA首席执行官及其领域主管,在6小时内提供包含核心详情的初步报告,并在14天内提交补充信息。

什么是NACSA?

国家网络安全局是马来西亚负责国家网络安全的主导机构。根据《2024年网络安全法令》,其首席执行官负责指定NCII实体、接收事件报告,并管理网络安全服务供应商的执照发放。

马来西亚的国际排名如何?

在2020年ITU全球网络安全指数(GCIv4)中,马来西亚得分98.06,并列全球第五。在采用五级梯队模型的2024年版本中,马来西亚被列入最高的'典范'梯队。

来源与历史 8 来源
⚑ 待专家核实

以下内容在专家确认前,刻意未予明示或仅作定性描述:

  • Exact statutory section numbers for the cyber security service licensing prerequisites and the six-year record-retention duty under Act 854 — the cited secondary sources confirm the substance but not reliable section references (the earlier draft's 'section 28' and 'section 33' were dropped as section 33 in fact governs licence revocation).
  • Whether the six-hour incident-notification window is materially stricter than comparable ASEAN regimes — the earlier 'strictest in the region' comparison was removed pending a cited comparative source.
  • The year-by-year split of reported scam losses (RM1.57 billion in 2024, RM2.97 billion in 2025, RM830 million in early 2026) against the primary Home Ministry / Dewan Rakyat record rather than press reporting.
  • Malaysia's placement in the top 'role-modelling' tier of the ITU Global Cybersecurity Index 2024, confirmed against the published ITU report.

来源

  1. Cyber Security Act 2024 [Act 854] — National Cyber Security Agency (NACSA)
  2. Malaysia's New Cyber Security Act 2024 — A Summary and Brief Comparative Analysis — Mayer Brown
  3. Malaysia's Cyber Security Act 2024: What Businesses Need to Know — ASEAN Briefing (Dezan Shira & Associates)
  4. Introduction of the new Cyber Security Act 2024 (CSA) and Supporting Regulations — Donovan & Ho
  5. Malaysia pours RM1.8bn into national cyber security strategy — Marketing-Interactive
  6. Global Cybersecurity Index 2024 — International Telecommunication Union (ITU)
  7. Saifuddin: Malaysia ranked among top 10 countries with highest commitment to cybersecurity — Malay Mail
  8. Billions lost to scams since 2022 but only RM10.9mil returned, Dewan Rakyat told — The Star

修订历史

版本 日期 变更 修订者
01.00 2026年8月1日 Approved and published.
更多内容: 网络安全 查看全部 3 →
相关知识
分享