监管态势 · 东南亚
马来西亚:文件安全与审计义务
马来西亚的 Cyber Security Act 2024 在 NACSA 监管下建立了 NCII 许可制度,而自 2025 年 6 月生效的 PDPA 修订增加了强制性泄露通知和数据保护官。
速览
马来西亚如何监管文件安全
- 01
监管体系
《Cyber Security Act 2024》下的持牌 NCII 机制
- 02
文件安全
NACSA 规定的 NCII 实体行为准则和风险评估
- 03
审计与证据
强制性事件报告;自 2025 年 6 月起 PDPA 数据泄露通知
概览
监管全景
Cyber Security Act 2024 (Act 854) 于 2024 年 6 月 26 日公布,并于 2024 年 8 月 26 日生效,使马来西亚从指导性市场转变为受监管市场。该法设立国家网络安全委员会,赋予 National Cyber Security Agency (NACSA) 扩大的权力,并对被指定为 National Critical Information Infrastructure (NCII) 的实体施加义务——即其遭破坏将损害国家职能、公共安全或公共秩序的计算机或系统。适用范围内的实体需开展强制性风险评估、事件报告并遵守业务守则,而网络安全服务提供商现也需要取得许可。
与此同时,Personal Data Protection Act 2010 的修订自 2025 年 6 月 1 日起生效,为某些处理活动引入强制性数据保护官任命、强制性数据泄露通知以及数据可携权。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| 《2024 年网络安全法》(第 854 号法案) | NACSA | 已生效 | 直接 |
| 《2010 年个人数据保护法》(2024 年修订) | JPDP | 已生效 | 直接 |
NACSA
《2024 年网络安全法》(第 854 号法案)
自 2024 年 8 月 26 日起生效。设立 NCII 制度、指定实体的强制性风险评估和事件报告,以及网络安全服务提供商许可制度。
对文件安全的意义。NCII 实体必须开展风险评估并遵守行业业务守则。进入 NCII 系统的文件型入侵构成重大风险,必须以有文档记录的方式予以评估和缓解。
Glasswall 如何应对。对进入 NCII 环境的不可信文件进行确定性重建,可直接在强制性风险评估中加以记录;而按文件的裁定记录则在需要对文件型事件进行定性时,支持事件报告义务。
Content Disarm and ReconstructionPer-file verdict recordICAP ClientGlasswall Halo / Glasswall Meteor
JPDP
《2010 年个人数据保护法》(2024 年修订)
自 2025 年 6 月 1 日生效的修订,为某些处理活动引入了强制性数据保护官、强制性数据泄露通知以及数据可携权。
对文件安全的意义。强制性泄露通知意味着,文档中未受管理的个人数据现在带来了对外披露后果,而不仅仅是内部后果。
Glasswall 如何应对。Find & Redact 可在存储或共享前从文档中移除已命名的数据模式,Storage Monitor 则覆盖现有 Microsoft 365 资产,从而减少可能触发通知的文件数量。
Find & RedactStorage Monitor + SM AuditGlasswall Halo
最新动态
马来西亚有哪些变化
按时间从新到旧排列。
-
PDPA 修订生效:强制性泄露通知和 DPO
马来西亚《个人数据保护法》的修订已生效,引入了对某些处理活动任命数据保护官的强制性要求、强制性数据泄露通知以及数据可携权。
对文件安全的意义。泄露通知使通过文档丢失个人数据会产生对外后果,因此更有必要减少这些文档所承载的内容。
- 银行业
- 医疗保健
- 电信
- 教育
-
《2024 年网络安全法》生效
马来西亚《2024 年网络安全法》已生效,建立了 NCII 制度、NACSA 扩大的权限、强制性风险评估和事件报告义务,以及网络安全服务提供商许可制度。
对文件安全的意义。将马来西亚从咨询性指导转变为法定监管制度,设立了指定实体及经文档化的控制义务,其中包括对进入关键系统的内容。
- 关键基础设施
- 政府
- 银行业
- 电信
- 能源
适用范围
关于本页
本页面是面向在马来西亚运营的组织的工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。