马来西亚《2024 年网络安全法令》(Cyber Security Act 2024, Act 854)于 2024 年 6 月 26 日宪报,2024 年 8 月 26 日连同四套附属条例一并生效。两年过去,多数在马外资企业仍把它当成别人的事——以为那是给银行、电信与公用事业写的法律。并不是。Act 854 通过两扇完全独立的门触及普通企业。第一扇是采购:只要你为位于马来西亚的系统采购渗透测试或托管 SOC 监控,你的供应商就必须持有 NACSA 牌照,而无照提供该服务的罪行罚金最高 RM50 万、监禁最长 10 年。第二扇是指定:一旦你的运营被指定为国家关键信息基础设施(NCII),六小时事故时钟与两年一次的审计义务就直接落在你公司头上。本文把两者拆开,按条文原文(而非二手摘要的常见说法)来读豁免条款,并说明一家外资 Sdn Bhd 该为这两件事做什么。
一部法令,两套互不相干的制度
把 Act 854 理解成「两部法律装订在一起」最省事。第六部分建立网络安全服务提供者牌照制度——只要系统在马来西亚,无论卖方身在何处,都适用。第四、五、七部分建立NCII 实体制度——实施行为准则、进行风险评估与审计、通报事故、参与国家演练的义务。一家公司可能落入其一、两者、或都不落入,分析路径完全不同。
第 3 条把管辖范围写得很长,而且是有意的:本法令对任何人(不论其国籍或公民身份)在马来西亚境内外均有效力;在境外实施的犯罪,可当作在马来西亚境内实施而予以处理。就 NCII 犯罪而言,第 3(2) 条要求该国家关键信息基础设施全部或部分位于马来西亚。

牌照只覆盖两项服务——但定义很宽
第 27(1) 条禁止任何人提供任何网络安全服务,或以任何方式做广告、自我标榜为网络安全服务提供者,除非持有依第六部分签发的牌照。第 27(2) 条授权部长订明哪些服务需要牌照;截至目前,《2024 年网络安全(网络安全服务提供者发牌)条例》[P.U. (A) 221] 订明了两项。
托管安全运营中心监控服务(第 4 条)指的是:通过获取、识别或扫描存储于、处理于或传输经由他人计算机或计算机系统的信息,监控该系统的网络安全水平,以识别或侦测网络安全威胁;或确定应对、恢复某一网络安全事故并防止其再度发生所需的必要措施。请注意第二项:即便没有持续监控,事故响应与恢复建议本身就落在定义之内。
渗透测试服务(第 5 条)指的是:通过寻找漏洞并攻破其网络安全防御,来评估、测试或评价某一计算机或计算机系统的网络安全水平。条文并明文包括四类活动:确定漏洞并演示其如何被利用;通过模拟攻破防御的尝试,测试组织识别与响应事故的能力;识别并度量漏洞、编制适当的缓解程序;以及运用社会工程评估组织面对网络安全威胁的脆弱程度。最后一项最常被忽略——钓鱼演练本身就是须持牌的渗透测试服务。
谁必须持牌——包括从未踏足马来西亚的供应商
禁令针对的是提供方而非采购方。但采购方的风险是商业与声誉上的;在一个受监管的集团里,这也是治理失败。三点决定谁被网住。
第一,看系统在哪,不看供应商在哪。第 2(2)(c) 条规定:所涉计算机或计算机系统位于马来西亚境外的,本条例不适用。与第 3 条合读,推论对很多集团都不太舒服:一支坐在深圳、班加罗尔或新加坡、负责监控马来西亚工厂系统的 SOC 团队,就是在马来西亚提供须持牌服务。有没有实体存在,无关紧要。
第二,做广告也算。第 27(1)(b) 条禁止做广告或以任何方式自我标榜为服务提供者。一个区域网站上写着「渗透测试——马来西亚」,在第一个项目开始之前就已被涵盖。
第三,个人也在制度之内。条例附表把「个人」与「公司、有限责任合伙、商号、社团或其他人的团体」分别定价——因此自由职业的测试员本身也须持牌。
把集团内部豁免读准确
这里是二手摘要最不可靠的地方。豁免条款有两条,各自做不同的事。
法令第 27(3) 条规定:网络安全服务由一家公司提供给其关联公司的,第六部分不适用;第 27(4) 条把「关联公司」的含义引自《2016 年公司法令》。条例第 2(2)(b) 条则规定:服务由公司以外之人提供给其关联公司的,本条例不适用——把同样的宽免延伸给非法人提供者。第 2(2)(a) 条豁免政府实体提供的服务。
所以集团内部豁免是真实存在的。它的边界在定义。依《2016 年公司法令》,法团之间构成关联,须为其一是另一方的控股公司、其一是另一方的子公司,或两者同为同一控股公司的子公司——这是一个建立在控制之上的测试,不是建立在商业亲疏之上。
| 安排 | 是否需要牌照 | 理由 |
|---|---|---|
| 集团 IT 公司(马来西亚)监控其全资马来西亚姐妹公司的系统 | 否 | 公司对关联公司——第 27(3) 条 |
| 母公司境外安全团队监控马来西亚子公司的系统 | 否 | 公司对关联公司;该豁免不以地域为条件 |
| 集团 IT 公司监控一家 49% 联营公司或 50/50 合资公司 | 是 | 非子公司——不构成 CA 2016 下的「关联公司」 |
| 集团 IT 公司把同样的监控卖给第三方客户 | 是 | 豁免只覆盖关联公司,不覆盖共享服务的对外商业模式 |
| 外部供应商对你的马来西亚员工做钓鱼演练 | 是 | 社会工程被明文列入渗透测试定义 |
| 供应商测试一套完全托管在马来西亚境外的系统 | 否 | 条例第 2(2)(c) 条 |
合资那一行最常咬到中国企业,因为马来西亚的市场准入极其频繁地经由牌照制度所强加的 49% 或 51/49 结构——物流业如此,其他若干行业亦然。一个把「集团架构图上的一切」都当作豁免的共享服务中心,恰恰会在这些实体上判断错误。
费用、有效期,以及续期陷阱
P.U. (A) 221 附表按服务、按年定价:
| 服务 | 个人 | 公司、有限责任合伙、商号、社团或其他人的团体 |
|---|---|---|
| 托管 SOC 监控——申请 | RM400 | RM1,000 |
| 渗透测试——申请 | RM400 | RM1,000 |
| 托管 SOC 监控——续期 | RM400 | RM1,000 |
| 渗透测试——续期 | RM400 | RM1,000 |
因此,同时提供两项服务的公司每年仅牌照费即为 RM2,000;而且费用按每一次提交的申请收取且不予退还——包括被驳回的申请。申请以电子方式向 NACSA 首席执行官提出。
第 28 条设定资格:申请人须符合首席执行官所定的前置要求,且不曾因涉及欺诈、不诚实或道德败坏的罪行被定罪。第 29(4) 条规定牌照的有效期以牌照上载明者为准——法令本身不设法定年限,所以要读那张证。
接着是陷阱。第 30(1) 条要求在到期前至少 30 天提出续期申请。条例第 7(2) 条规定:在牌照期满之后收到的续期申请,一律视为新申请。没有宽限期,也不能追溯:让日期过去的持牌人,从期满那一刻起就是无照状态,而第 27(1) 条不会因为「续期正在办理中」而网开一面。对一家项目正做到一半的服务商而言,这不是行政疏失,而是那条 RM50 万的罪。

记录:六年、五个字段、不做即入罪
第 32(1) 条要求持牌人在每一次受聘时保存并维持:委聘方的姓名与地址;实际代表持牌人提供服务者的姓名;服务提供的日期与时间;所提供服务类型的细节;以及首席执行官所定的其他细节。依第 32(2) 条,这些记录须按首席执行官所定方式保存,自服务提供之日起保存不少于六年,并须在首席执行官随时指示时提交。
违反者依第 32(3) 条构成犯罪,罚款最高 RM100,000 或监禁最长 2 年或两者兼施。对采购方而言,这一条悄悄地很有用:一家供应商若说不清自己针对这五个字段的记录流程,它其实已经在告诉你,它到底有没有真的持牌、有没有真的合规。
罚则地图
| 条文 | 行为 | 最高罚则 |
|---|---|---|
| 第 27(5) 条 | 无照提供、宣传或自我标榜提供须持牌的网络安全服务 | RM500,000 及/或 10 年 |
| 第 31(3) 条 | 违反牌照所附条件 | RM100,000 及/或 2 年 |
| 第 32(3) 条 | 未保存、维持、留存或提交记录 | RM100,000 及/或 2 年 |
| 第 34(2) 条 | 转让或让与牌照(仅经首席执行官批准方可转让) | RM200,000 及/或 3 年 |
| P.U. (A) 221 第 8 条 | 在牌照申请中作出虚假或误导性陈述,或故意遗漏 | RM50,000 及/或 2 年 |
| 第 21(5) 条 | NCII 实体未实施行为准则 | RM500,000 及/或 10 年 |
| 第 23(2) 条 | NCII 实体未按订明方式通报网络安全事故 | RM500,000 及/或 10 年 |
| 第 20(6) 条 | NCII 实体未提供 NCII 信息或未通报重大变更 | RM100,000 及/或 2 年 |
这张表背后还有两条结构性条文。第 57 条规定:非经检察官书面同意,不得就本法令下的罪行提起检控。第 58 条规定:犯罪者为公司、有限责任合伙、商号、社团或其他人的团体的,犯罪当时身为董事、合规官、合伙人、经理、秘书或其他类似高级人员,或以任何方式对其事务的管理负责、或协助其管理之人,可与该主体共同或分别被起诉;若该主体被判有罪,该人推定有罪并承担同等刑罚,除非他证明该罪行的发生不知情,或未经其同意或纵容且他已采取一切合理预防措施。这与外籍董事在《反贪污委员会法令》第 17A 条下面对的推定结构一模一样,读法也该一样:抗辩必须事先建好,不是事后主张。
另一套制度:NCII 实体
Act 854 附表列出十一个国家关键信息基础设施领域:政府;银行与金融;交通运输;国防与国家安全;信息、通信与数字;医疗卫生服务;水务、污水与废弃物管理;能源;农业与种植;贸易、工业与经济;科学、技术与创新。第 62 条允许部长以宪报命令修订该附表。
身处所列领域,本身并不使一家公司成为 NCII 实体。指定是一个行为——由相关 NCII 领域主管作出;若领域主管自身拥有或运营 NCII,则由首席执行官作出。私营公司只有在被指定之后,才受第四、七部分约束。但「农业与种植」与「贸易、工业与经济」这两个类别足够宽,外资制造业与农业企业不应假定自己在结构上就在范围之外。

一旦被指定,义务是具体的:
| 义务 | 时限 | 依据 |
|---|---|---|
| 应要求提供 NCII 信息;新取得的 NCII 须主动申报 | 应要求/无须等待要求 | 第 20(1)–(2) 条 |
| 通报设计、配置、安全或运行上的重大变更 | 变更完成后 30 天内 | 第 20(3) 条 |
| 实施领域行为准则(或证明替代方案保护水平相等或更高) | 持续 | 第 21 条 |
| 进行网络安全风险评估 | 每年至少一次 | 第 22(1)(a) 条与 2024 年风险评估与审计条例 |
| 安排由首席执行官批准的审计师进行审计 | 每两年至少一次,或按指示更频繁 | 第 22(1)(b) 条与同一条例 |
| 提交风险评估报告或审计报告 | 完成后 30 天内 | 第 22(2) 条 |
| 通报已发生或可能已发生的网络安全事故 | 立即首次通报;6 小时内向 NC4S 提交进一步详情;14 天内提交补充信息 | 第 23 条与 2024 年网络安全事故通报条例 |
| 遵从国家网络安全演练中的指示 | 按指示 | 第 24 条 |
一家外资企业该做什么
先把采购条款改掉。在下一次渗透测试或 SOC 合同之前,要求供应商作出保证:其就该项订明服务持有现行有效的 NACSA 牌照、载明到期日、在被暂停或撤销时立即通知你、并遵守第 32 条的记录义务。这不花钱,却把风险移到了能控制它的一方。
重新审视自家集团安排。如果共享服务实体为控股公司、子公司、同一控股公司下的姐妹公司以外的对象(联营公司、合资公司、加盟商、被投企业)执行监控或测试,该活动需要牌照。若它同时对外销售,那条业务线根本不适用豁免。
把离岸 SOC 画进图里。监控团队在境外、被监控系统在马来西亚的安排,落在制度之内。先确认集团内部豁免是否覆盖;若被监控实体不是关联公司,就去申牌或重构合同。
判断被指定的可能性。若你在能源、水务、交通、医疗、数字基础设施、农业与种植,或贸易与工业领域有相当规模的运营,请在指定函逼你之前,就把年度风险评估与六小时通报能力建起来。
不要把它和数据保护混为一谈。Act 854 保护的是系统;《个人资料保护法令》保护的是个人资料,有自己的泄露通报义务与自己的监管机关。同一起事故可能同时触发两者,时钟不同、对象不同。你的事故预案必须并行跑两条线;而第 58 条下董事的风险,是叠加在我们董事义务与责任指南所述义务之上的。

诚实的结论
对绝大多数外资 Sdn Bhd 而言,Act 854 只是一个供应商管理问题:两项订明服务、一张你可以核验的牌照、一条你可以插入的条款,以及一项覆盖普通母子公司安排的豁免。把它做对的合规成本接近于零。
风险集中在三处。其一,把共享网络安全服务铺在并非严格母子关系的架构上的集团。其二,服务提供者自身——包括那些从未认为自己受马来西亚监管、却早已落在第 27 条内、且对应一条十年刑期的离岸团队。其三,所处行业使「被指定」成为现实可能性的公司——对它们而言,六小时时钟与 NACSA 批准审计师的两年一审,必须在指定函到来之前就被设计进运营里。
ONEKEY BIZ 协助在马外资企业把这一类义务铺在整个合规栈上——公司、税务、雇佣、数据,以及现在的网络安全——并把供应商条款与内部流程建成常规动作,而不是每次都变成紧急事件。与我们联系,或从一次合规咨询开始。
常见问题
到底哪些网络安全服务需要 NACSA 牌照?
目前《2024 年网络安全(网络安全服务提供者发牌)条例》仅订明两项:托管安全运营中心(SOC)监控服务与渗透测试服务。但要读定义,不要读名称。托管 SOC 监控不仅包括威胁监控,还包括确定应对或恢复某一事故所需的必要措施——因此事故响应建议也在其中。渗透测试则明文包含运用社会工程评估脆弱性,这使一次钓鱼演练成为须持牌服务。防火墙部署、SIEM 授权、安全意识培训、ISO 27001 咨询与一般 IT 支持不在订明之列——但第 27(2) 条允许部长随时增列,所以请把现行清单当作快照。
我们集团的 IT 公司为集团各实体提供监控,是否豁免?
部分豁免——而缺口正是风险所在。第 27(3) 条豁免由公司提供给其关联公司的网络安全服务,第 27(4) 条把「关联公司」的含义引自《2016 年公司法令》:控股公司、子公司,或同一控股公司下的姐妹公司。这是一个控制标准。49% 联营公司、50/50 合资公司、加盟商或被投企业都不是关联公司,因此对这些实体做监控或测试需要牌照。若同一共享服务实体还对外销售,那条业务线根本不适用豁免。这在马来西亚尤其要紧——市场准入常因牌照制度要求而被做成 51/49 的合资结构。
我们的 SOC 团队在马来西亚境外,Act 854 还适用吗?
适用——只要被监控的系统在马来西亚。第 3 条规定本法对任何人(不论国籍)在马来西亚境内外均有效力,境外实施的犯罪可当作在境内实施处理。条例则从另一端切入:第 2(2)(c) 条仅在所涉计算机或计算机系统位于马来西亚境外时才不适用。因此判准是被监控系统在哪,不是团队在哪。监控马来西亚工厂系统的离岸 SOC,就是在提供须持牌服务——除非被监控实体属于第 27(3) 条下的关联公司。另外,第 27(1)(b) 条连做广告或自我标榜为服务提供者都禁止,一个区域网站可能在任何项目开始之前就已触发。
所谓「六小时事故时钟」到底是什么?适用于谁?
它适用于被指定的 NCII 实体,不是每一家公司。第 23 条要求 NCII 实体在知悉某一网络安全事故已发生或可能已发生时,通报 NACSA 首席执行官及其 NCII 领域主管。依 2024 年网络安全事故通报条例,顺序为:由实体授权人作出立即首次通报;自事故为实体所知悉起六小时内,向 NC4S 提交进一步详情,包括事故类型与描述、严重程度与发现方式;十四天内提交补充信息,如受影响的 NCII、受影响主机估计数量、威胁行为者的详情、影响与已采取的行动。未按订明方式通报依第 23(2) 条构成犯罪,罚金最高 RM50 万或监禁 10 年或两者兼施。六小时只有在事先指定授权人、常设 NC4S 通道权限与事先议定的严重性判定标准之下才做得到。
资料来源与参考
- National Cyber Security Agency (NACSA) — Cyber Security Act 2024 [Act 854]
- National Cyber Security Agency (NACSA) — Legal and Licensing
- NACSA Cyber Security Service Provider Licensing Portal
- Attorney General's Chambers Malaysia — Federal Legislation Portal
- Personal Data Protection Department (JPDP), Malaysia
- Companies Commission of Malaysia (SSM)
本文仅供一般参考,不构成法律、税务或移民建议。相关政策、门槛与官方费用由马来西亚主管机构制定,并可能随时调整。请就您的具体情况咨询我们的顾问。