# NACSA 与 CyberSecurity Malaysia：各司其职

> 马来西亚设有两个容易混淆的国家级网络安全机构。NACSA（国家网络安全局）是隶属首相署的政策、协调与监管牵头机构；CyberSecurity Malaysia（马来西亚网络安全机构）则是隶属数字部的技术专业机构，负责事件响应（MyCERT／Cyber999）与安全认证。

- Category: technology
- Language: zh
- Status: published
- Updated: 2026-08-01
- Canonical: https://negaraku.md/zh/technology/nacsa-cybersecurity-malaysia

---

马来西亚有两个政府机构的名称中都带有"网络安全"字样，人们常常把事情送错门——把发牌问题送到事件热线，把账号被黑的报案送到政策机构。这两个名字听起来可以互换，但它们的职责并非如此。

## 谁是谁？

一个是监管者，另一个是执行者。NACSA——国家网络安全局——是政策、协调与法律方面的国家牵头机构。CyberSecurity Malaysia 则是承担实务工作的国家技术专业机构：响应事件、开展取证、认证产品。

| | NACSA | CyberSecurity Malaysia |
| --- | --- | --- |
| 全称 | 国家网络安全局（National Cyber Security Agency） | 马来西亚网络安全机构（CyberSecurity Malaysia） |
| 性质 | 政府机构（国家牵头） | 担保有限公司 |
| 隶属 | 首相署下的国家安全理事会 | 数字部 |
| 成立 | 2017 年 2 月 | 2006 年 3 月 14 日注册成立 |
| 主要职责 | 政策、协调、监管 | 技术服务与保障 |
| 旗舰职能 | 实施《2024 年网络安全法令》 | 通过 MyCERT／Cyber999 提供事件响应 |

## NACSA 做什么？

NACSA 将自己定位为网络安全事务的国家牵头机构。它于 2017 年 2 月成立，隶属首相署下的国家安全理事会，办公地点位于布城的 Perdana Putra 大楼。

其职责是国家级和战略性的：

- 制定并实施国家网络安全政策与战略。
- 保护国家关键信息基础设施（NCII）。
- 协调国家专业力量以应对网络威胁。
- 牵头开展意识提升与能力建设计划。
- 就网络风险管理向各组织提供建议。
- 建立区域与全球网络安全伙伴关系。

2024 年后变化最大的是监管职能。NACSA 负责实施**《2024 年网络安全法令》[Act 854]**，该法令于 2024 年 6 月 26 日宪报颁布，并于 2024 年 8 月 26 日生效。据 NACSA 所述，该法令现已取代较早的**国家安全理事会第 26 号指令**（国家网络安全管理），该指令已被国家安全理事会废除。该法令载明的内容包括：规管网络安全服务提供者的条文、NACSA 首席执行官的职责，以及 NCII 部门牵头单位与实体的义务。

## 《2024 年网络安全法令》让 NACSA 负责什么？

对各组织而言有两点尤为突出。第一，该法令围绕 NCII 建立了一套框架——即那些一旦中断会严重影响国家安全、经济或公共服务的系统。第二，它引入了**通过发牌**来规管网络安全服务提供者的条文。

在 NACSA 的发牌框架下，提供网络安全服务的申请须向**首席执行官**提出，NACSA 确定了两类受监管的服务类别：

1. **托管式安全运营中心（SOC）监控服务。**
2. **渗透测试服务。**

在马来西亚提供这些服务的提供者须向 NACSA 申请牌照。这就是企业可能需要直接与 NACSA（而非 CyberSecurity Malaysia）打交道的具体、日常缘由。

## CyberSecurity Malaysia 做什么？

CyberSecurity Malaysia 是国家网络安全专业机构，现归数字部管辖。它注册为一家担保有限公司，于 2006 年 3 月 14 日成立，此前经内阁批准将其从 MIMOS Berhad 分拆为独立的国家实体。

在 NACSA 制定并执行规则之处，CyberSecurity Malaysia 提供技术力量：

| 服务 | 涵盖内容 |
| --- | --- |
| MyCERT／Cyber999 | 计算机安全事件的举报与处理 |
| 数字取证 | 经认可的取证实验室服务 |
| 安全认证 | ISMS 与 Common Criteria 产品评估 |
| MySEF | 马来西亚安全评估机构 |
| 培训 | CyberGuru 能力与认证计划 |

## 大多数人实际上在哪里接触这些机构？

对公众而言，日常的接触点是 **Cyber999**。它由 **MyCERT**——马来西亚计算机应急响应团队——运营，该团队于 1997 年 1 月 13 日成立，在 CyberSecurity Malaysia 办公室内运作。Cyber999 是举报计算机安全事件的全国联系点，涵盖诈骗、账号被黑到恶意软件等各类情况，并通过在线表格和移动应用接受举报。

因此，简单的分流规则是：如果有东西已被入侵、你现在需要帮助，那就找 CyberSecurity Malaysia 的 MyCERT／Cyber999。如果你的问题涉及国家政策、NCII 义务或服务提供者牌照，那就找 NACSA。

## 下一步

如果你经营企业，首先要弄清楚你的问题归哪个机构管——现行的（正在发生的）事件找 Cyber999，而发牌、NCII 职责与合规问题则找 NACSA。提供托管式 SOC 监控或渗透测试的网络安全服务提供者应在 `nacsa.gov.my` 查阅发牌要求。要了解《2024 年网络安全法令》下的确切义务，请通过总检察署（Attorney General's Chambers）的立法门户阅读法令原文，而不要依赖摘要，并在 `cybersecurity.my` 和 `mycert.org.my` 确认现行的服务与举报渠道。

## Sources

- National Cyber Security Agency (NACSA) — Official Portal — https://www.nacsa.gov.my/ (National Cyber Security Agency (NACSA))
- Cyber Security Act 2024 [Act 854] — https://www.nacsa.gov.my/act854.php (National Cyber Security Agency (NACSA))
- Corporate Overview — https://www.cybersecurity.my/portal-main/about-us/corporate-overview (CyberSecurity Malaysia)
- MyCERT — Malaysia Computer Emergency Response Team — https://www.mycert.org.my/ (MyCERT, CyberSecurity Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
