← 返回洞察 合规

2026 马来西亚《2024 年网络安全法令》(Act 854):你的 IT 供应商必须持有的 NACSA 牌照、比想象中窄得多的集团内部豁免、NCII 的六小时事故时钟,以及为什么离岸 SOC 早已落入 Act 854

·16 分钟阅读

马来西亚《2024 年网络安全法令》(Cyber Security Act 2024, Act 854)于 2024 年 6 月 26 日宪报,2024 年 8 月 26 日连同四套附属条例一并生效。两年过去,多数在马外资企业仍把它当成别人的事——以为那是给银行、电信与公用事业写的法律。并不是。Act 854 通过两扇完全独立的门触及普通企业。第一扇是采购:只要你为位于马来西亚的系统采购渗透测试或托管 SOC 监控,你的供应商就必须持有 NACSA 牌照,而无照提供该服务的罪行罚金最高 RM50 万、监禁最长 10 年。第二扇是指定:一旦你的运营被指定为国家关键信息基础设施(NCII),六小时事故时钟与两年一次的审计义务就直接落在你公司头上。本文把两者拆开,按条文原文(而非二手摘要的常见说法)来读豁免条款,并说明一家外资 Sdn Bhd 该为这两件事做什么。

一部法令,两套互不相干的制度

把 Act 854 理解成「两部法律装订在一起」最省事。第六部分建立网络安全服务提供者牌照制度——只要系统在马来西亚,无论卖方身在何处,都适用。第四、五、七部分建立NCII 实体制度——实施行为准则、进行风险评估与审计、通报事故、参与国家演练的义务。一家公司可能落入其一、两者、或都不落入,分析路径完全不同。

第 3 条把管辖范围写得很长,而且是有意的:本法令对任何人(不论其国籍或公民身份)在马来西亚境内外均有效力;在境外实施的犯罪,可当作在马来西亚境内实施而予以处理。就 NCII 犯罪而言,第 3(2) 条要求该国家关键信息基础设施全部或部分位于马来西亚

现代化控制室中,操作员坐在成排显示器前面对大型显示墙
托管安全运营中心(SOC)监控,是目前仅有的两项须持 NACSA 牌照的服务之一。另一项是渗透测试——两者的定义都比名字听起来更宽。

牌照只覆盖两项服务——但定义很宽

第 27(1) 条禁止任何人提供任何网络安全服务,或以任何方式做广告、自我标榜为网络安全服务提供者,除非持有依第六部分签发的牌照。第 27(2) 条授权部长订明哪些服务需要牌照;截至目前,《2024 年网络安全(网络安全服务提供者发牌)条例》[P.U. (A) 221] 订明了两项。

托管安全运营中心监控服务(第 4 条)指的是:通过获取、识别或扫描存储于、处理于或传输经由他人计算机或计算机系统的信息,监控该系统的网络安全水平,以识别或侦测网络安全威胁;确定应对、恢复某一网络安全事故并防止其再度发生所需的必要措施。请注意第二项:即便没有持续监控,事故响应与恢复建议本身就落在定义之内

渗透测试服务(第 5 条)指的是:通过寻找漏洞并攻破其网络安全防御,来评估、测试或评价某一计算机或计算机系统的网络安全水平。条文并明文包括四类活动:确定漏洞并演示其如何被利用;通过模拟攻破防御的尝试,测试组织识别与响应事故的能力;识别并度量漏洞、编制适当的缓解程序;以及运用社会工程评估组织面对网络安全威胁的脆弱程度。最后一项最常被忽略——钓鱼演练本身就是须持牌的渗透测试服务

目前不需要牌照的——「目前」两个字很重要。防火墙部署、SIEM 软件授权、安全意识培训、ISO 27001 咨询、取证调查与一般 IT 支持,均不在这两项订明服务之列。但这是现行条例的结果,不是法令的结果:第 27(2) 条允许部长随时增列。请把现行清单当作快照,而不是已经定案的边界。

谁必须持牌——包括从未踏足马来西亚的供应商

禁令针对的是提供方而非采购方。但采购方的风险是商业与声誉上的;在一个受监管的集团里,这也是治理失败。三点决定谁被网住。

第一,看系统在哪,不看供应商在哪。第 2(2)(c) 条规定:所涉计算机或计算机系统位于马来西亚境外的,本条例不适用。与第 3 条合读,推论对很多集团都不太舒服:一支坐在深圳、班加罗尔或新加坡、负责监控马来西亚工厂系统的 SOC 团队,就是在马来西亚提供须持牌服务。有没有实体存在,无关紧要。

第二,做广告也算。第 27(1)(b) 条禁止做广告或以任何方式自我标榜为服务提供者。一个区域网站上写着「渗透测试——马来西亚」,在第一个项目开始之前就已被涵盖。

第三,个人也在制度之内。条例附表把「个人」与「公司、有限责任合伙、商号、社团或其他人的团体」分别定价——因此自由职业的测试员本身也须持牌。

把集团内部豁免读准确

这里是二手摘要最不可靠的地方。豁免条款有两条,各自做不同的事。

法令第 27(3) 条规定:网络安全服务由一家公司提供给其关联公司的,第六部分不适用;第 27(4) 条把「关联公司」的含义引自《2016 年公司法令》。条例第 2(2)(b) 条则规定:服务由公司以外之人提供给其关联公司的,本条例不适用——把同样的宽免延伸给非法人提供者。第 2(2)(a) 条豁免政府实体提供的服务。

所以集团内部豁免是真实存在的。它的边界在定义。依《2016 年公司法令》,法团之间构成关联,须为其一是另一方的控股公司、其一是另一方的子公司,或两者同为同一控股公司的子公司——这是一个建立在控制之上的测试,不是建立在商业亲疏之上。

安排是否需要牌照理由
集团 IT 公司(马来西亚)监控其全资马来西亚姐妹公司的系统公司对关联公司——第 27(3) 条
母公司境外安全团队监控马来西亚子公司的系统公司对关联公司;该豁免不以地域为条件
集团 IT 公司监控一家 49% 联营公司50/50 合资公司非子公司——不构成 CA 2016 下的「关联公司」
集团 IT 公司把同样的监控卖给第三方客户豁免只覆盖关联公司,不覆盖共享服务的对外商业模式
外部供应商对你的马来西亚员工做钓鱼演练社会工程被明文列入渗透测试定义
供应商测试一套完全托管在马来西亚境外的系统条例第 2(2)(c) 条

合资那一行最常咬到中国企业,因为马来西亚的市场准入极其频繁地经由牌照制度所强加的 49% 或 51/49 结构——物流业如此,其他若干行业亦然。一个把「集团架构图上的一切」都当作豁免的共享服务中心,恰恰会在这些实体上判断错误。

费用、有效期,以及续期陷阱

P.U. (A) 221 附表按服务、按年定价:

服务个人公司、有限责任合伙、商号、社团或其他人的团体
托管 SOC 监控——申请RM400RM1,000
渗透测试——申请RM400RM1,000
托管 SOC 监控——续期RM400RM1,000
渗透测试——续期RM400RM1,000

因此,同时提供两项服务的公司每年仅牌照费即为 RM2,000;而且费用按每一次提交的申请收取且不予退还——包括被驳回的申请。申请以电子方式向 NACSA 首席执行官提出。

第 28 条设定资格:申请人须符合首席执行官所定的前置要求,且不曾因涉及欺诈、不诚实或道德败坏的罪行被定罪。第 29(4) 条规定牌照的有效期以牌照上载明者为准——法令本身不设法定年限,所以要读那张证。

接着是陷阱。第 30(1) 条要求在到期前至少 30 天提出续期申请。条例第 7(2) 条规定:在牌照期满之后收到的续期申请,一律视为新申请。没有宽限期,也不能追溯:让日期过去的持牌人,从期满那一刻起就是无照状态,而第 27(1) 条不会因为「续期正在办理中」而网开一面。对一家项目正做到一半的服务商而言,这不是行政疏失,而是那条 RM50 万的罪。

深色屏幕上显示绿色遥测图表与系统读数的监控仪表板
第 32 条要求持牌人记录:谁委聘、由谁执行、何时执行、提供何种类型的服务——并且这些记录须保存不少于六年。

记录:六年、五个字段、不做即入罪

第 32(1) 条要求持牌人在每一次受聘时保存并维持:委聘方的姓名与地址;实际代表持牌人提供服务者的姓名;服务提供的日期与时间;所提供服务类型的细节;以及首席执行官所定的其他细节。依第 32(2) 条,这些记录须按首席执行官所定方式保存,自服务提供之日起保存不少于六年,并须在首席执行官随时指示时提交。

违反者依第 32(3) 条构成犯罪,罚款最高 RM100,000 或监禁最长 2 年或两者兼施。对采购方而言,这一条悄悄地很有用:一家供应商若说不清自己针对这五个字段的记录流程,它其实已经在告诉你,它到底有没有真的持牌、有没有真的合规。

罚则地图

条文行为最高罚则
第 27(5) 条无照提供、宣传或自我标榜提供须持牌的网络安全服务RM500,000 及/或 10 年
第 31(3) 条违反牌照所附条件RM100,000 及/或 2 年
第 32(3) 条未保存、维持、留存或提交记录RM100,000 及/或 2 年
第 34(2) 条转让或让与牌照(仅经首席执行官批准方可转让)RM200,000 及/或 3 年
P.U. (A) 221 第 8 条在牌照申请中作出虚假或误导性陈述,或故意遗漏RM50,000 及/或 2 年
第 21(5) 条NCII 实体未实施行为准则RM500,000 及/或 10 年
第 23(2) 条NCII 实体未按订明方式通报网络安全事故RM500,000 及/或 10 年
第 20(6) 条NCII 实体未提供 NCII 信息或未通报重大变更RM100,000 及/或 2 年

这张表背后还有两条结构性条文。第 57 条规定:非经检察官书面同意,不得就本法令下的罪行提起检控。第 58 条规定:犯罪者为公司、有限责任合伙、商号、社团或其他人的团体的,犯罪当时身为董事、合规官、合伙人、经理、秘书或其他类似高级人员,或以任何方式对其事务的管理负责、或协助其管理之人,可与该主体共同或分别被起诉;若该主体被判有罪,该人推定有罪并承担同等刑罚,除非他证明该罪行的发生不知情,或未经其同意或纵容且他已采取一切合理预防措施。这与外籍董事在《反贪污委员会法令》第 17A 条下面对的推定结构一模一样,读法也该一样:抗辩必须事先建好,不是事后主张

另一套制度:NCII 实体

Act 854 附表列出十一个国家关键信息基础设施领域:政府;银行与金融;交通运输;国防与国家安全;信息、通信与数字;医疗卫生服务;水务、污水与废弃物管理;能源;农业与种植;贸易、工业与经济;科学、技术与创新。第 62 条允许部长以宪报命令修订该附表。

身处所列领域,本身并不使一家公司成为 NCII 实体。指定是一个行为——由相关 NCII 领域主管作出;若领域主管自身拥有或运营 NCII,则由首席执行官作出。私营公司只有在被指定之后,才受第四、七部分约束。但「农业与种植」与「贸易、工业与经济」这两个类别足够宽,外资制造业与农业企业不应假定自己在结构上就在范围之外。

数据中心通道内成排的服务器机柜
「指定」是一个行为,不是一种状态。所列领域内的公司,只有在领域主管(对领域主管自身则为首席执行官)作出指定之后,才成为 NCII 实体。

一旦被指定,义务是具体的:

义务时限依据
应要求提供 NCII 信息;新取得的 NCII 须主动申报应要求/无须等待要求第 20(1)–(2) 条
通报设计、配置、安全或运行上的重大变更变更完成后 30 天内第 20(3) 条
实施领域行为准则(或证明替代方案保护水平相等或更高)持续第 21 条
进行网络安全风险评估每年至少一次第 22(1)(a) 条与 2024 年风险评估与审计条例
安排由首席执行官批准的审计师进行审计每两年至少一次,或按指示更频繁第 22(1)(b) 条与同一条例
提交风险评估报告或审计报告完成后 30 天内第 22(2) 条
通报已发生或可能已发生的网络安全事故立即首次通报;6 小时内向 NC4S 提交进一步详情;14 天内提交补充信息第 23 条与 2024 年网络安全事故通报条例
遵从国家网络安全演练中的指示按指示第 24 条
六小时是一项运营设计约束,不是一句政策口号。时钟自事故为该实体所知悉时起算,而六小时那一份提交必须已经包含事故类型与描述、严重程度、以及发现方式。没有一个组织能在压力下临时凑出这些,除非事先有指定的授权人、常设的 NC4S 通道权限,以及一套事先议定的严重性判定标准。如果你的事故响应预案写的是「尽快通知监管机构」,那就是不合规。

一家外资企业该做什么

先把采购条款改掉。在下一次渗透测试或 SOC 合同之前,要求供应商作出保证:其就该项订明服务持有现行有效的 NACSA 牌照、载明到期日、在被暂停或撤销时立即通知你、并遵守第 32 条的记录义务。这不花钱,却把风险移到了能控制它的一方。

重新审视自家集团安排。如果共享服务实体为控股公司、子公司、同一控股公司下的姐妹公司以外的对象(联营公司、合资公司、加盟商、被投企业)执行监控或测试,该活动需要牌照。若它同时对外销售,那条业务线根本不适用豁免。

把离岸 SOC 画进图里。监控团队在境外、被监控系统在马来西亚的安排,落在制度之内。先确认集团内部豁免是否覆盖;若被监控实体不是关联公司,就去申牌或重构合同。

判断被指定的可能性。若你在能源、水务、交通、医疗、数字基础设施、农业与种植,或贸易与工业领域有相当规模的运营,请在指定函逼你之前,就把年度风险评估与六小时通报能力建起来。

不要把它和数据保护混为一谈。Act 854 保护的是系统《个人资料保护法令》保护的是个人资料,有自己的泄露通报义务与自己的监管机关。同一起事故可能同时触发两者,时钟不同、对象不同。你的事故预案必须并行跑两条线;而第 58 条下董事的风险,是叠加在我们董事义务与责任指南所述义务之上的。

叠加在网络电路图上的数字挂锁,象征信息安全控制
Act 854 保护系统,PDPA 保护个人资料。一起事故可以同时启动两个时钟,分别通向不同的监管机关、不同的期限。

诚实的结论

对绝大多数外资 Sdn Bhd 而言,Act 854 只是一个供应商管理问题:两项订明服务、一张你可以核验的牌照、一条你可以插入的条款,以及一项覆盖普通母子公司安排的豁免。把它做对的合规成本接近于零。

风险集中在三处。其一,把共享网络安全服务铺在并非严格母子关系的架构上的集团。其二,服务提供者自身——包括那些从未认为自己受马来西亚监管、却早已落在第 27 条内、且对应一条十年刑期的离岸团队。其三,所处行业使「被指定」成为现实可能性的公司——对它们而言,六小时时钟与 NACSA 批准审计师的两年一审,必须在指定函到来之前就被设计进运营里。

ONEKEY BIZ 协助在马外资企业把这一类义务铺在整个合规栈上——公司、税务、雇佣、数据,以及现在的网络安全——并把供应商条款与内部流程建成常规动作,而不是每次都变成紧急事件。与我们联系,或从一次合规咨询开始。

常见问题

到底哪些网络安全服务需要 NACSA 牌照?

目前《2024 年网络安全(网络安全服务提供者发牌)条例》仅订明两项:托管安全运营中心(SOC)监控服务渗透测试服务。但要读定义,不要读名称。托管 SOC 监控不仅包括威胁监控,还包括确定应对或恢复某一事故所需的必要措施——因此事故响应建议也在其中。渗透测试则明文包含运用社会工程评估脆弱性,这使一次钓鱼演练成为须持牌服务。防火墙部署、SIEM 授权、安全意识培训、ISO 27001 咨询与一般 IT 支持不在订明之列——但第 27(2) 条允许部长随时增列,所以请把现行清单当作快照。

我们集团的 IT 公司为集团各实体提供监控,是否豁免?

部分豁免——而缺口正是风险所在。第 27(3) 条豁免由公司提供给其关联公司的网络安全服务,第 27(4) 条把「关联公司」的含义引自《2016 年公司法令》:控股公司、子公司,或同一控股公司下的姐妹公司。这是一个控制标准。49% 联营公司50/50 合资公司、加盟商或被投企业都不是关联公司,因此对这些实体做监控或测试需要牌照。若同一共享服务实体还对外销售,那条业务线根本不适用豁免。这在马来西亚尤其要紧——市场准入常因牌照制度要求而被做成 51/49 的合资结构。

我们的 SOC 团队在马来西亚境外,Act 854 还适用吗?

适用——只要被监控的系统在马来西亚。第 3 条规定本法对任何人(不论国籍)在马来西亚境内外均有效力,境外实施的犯罪可当作在境内实施处理。条例则从另一端切入:第 2(2)(c) 条仅在所涉计算机或计算机系统位于马来西亚境外时才不适用。因此判准是被监控系统在哪,不是团队在哪。监控马来西亚工厂系统的离岸 SOC,就是在提供须持牌服务——除非被监控实体属于第 27(3) 条下的关联公司。另外,第 27(1)(b) 条连做广告或自我标榜为服务提供者都禁止,一个区域网站可能在任何项目开始之前就已触发。

所谓「六小时事故时钟」到底是什么?适用于谁?

它适用于被指定的 NCII 实体,不是每一家公司。第 23 条要求 NCII 实体在知悉某一网络安全事故已发生或可能已发生时,通报 NACSA 首席执行官及其 NCII 领域主管。依 2024 年网络安全事故通报条例,顺序为:由实体授权人作出立即首次通报;自事故为实体所知悉起六小时内,向 NC4S 提交进一步详情,包括事故类型与描述、严重程度与发现方式;十四天内提交补充信息,如受影响的 NCII、受影响主机估计数量、威胁行为者的详情、影响与已采取的行动。未按订明方式通报依第 23(2) 条构成犯罪,罚金最高 RM50 万或监禁 10 年或两者兼施。六小时只有在事先指定授权人、常设 NC4S 通道权限与事先议定的严重性判定标准之下才做得到。

本文仅供一般参考,不构成法律、税务或移民建议。相关政策、门槛与官方费用由马来西亚主管机构制定,并可能随时调整。请就您的具体情况咨询我们的顾问。

ONEKEY BIZ 如何协助您

需要我们在马来西亚协助您办理?

中英文顾问全程代办——固定报价,绝无隐藏费用。