作者:RobertTull2024年12月10日监管变化是一个持续的挑战,但它不必成为焦虑的源泉。合规专家和顾问RobertTull分享了一个实...
2025-01-13 150
2024年8月21日
2024年6月26日,马来西亚《2024年网络安全法》(以下简称“《网络安全法》”)正式公布,旨在加强马来西亚的国家网络安全。该法案尚未生效,仍需等待国家网络安全局(NACSA)发布实施条例。《网络安全法》的首次提出可以追溯至2020年10月发布的马来西亚网络安全战略。
与新加坡的《网络安全法》(“新加坡CSA”)类似,《网络安全法》旨在提高国家关键信息基础设施(NCII)的网络安全。NCII包括任何计算机或计算机系统,一旦受到干扰,将对国家安全、经济、公共健康、公共安全或政府职能产生影响。《网络安全法》还引入了管理网络安全威胁的措施以及对网络安全服务提供商的许可制度。
《网络安全法》具有域外适用性。任何位于马来西亚境内全部或部分的NCII相关犯罪都在其适用范围之内。这种方式与新加坡CSA的初始适用范围一致,后者于2024年初进行了修订,以便管控那些位于新加坡以外、但由新加坡境内所有并且若位于新加坡将被指定为CII的计算机系统。
《网络安全法》将以下部门划分为NCII部门:
政府
银行与金融
交通、国防与国家安全
信息、通信与数字领域
医疗服务
水、污水与废物管理
能源
农业与种植
贸易、工业与经济
科学、技术与创新
NCII部门负责人是指拥有或运营指定NCII的政府实体或个人,由负责网络安全的部长(“部长”)指定。NCII部门负责人的名单将发布在NACSA官网上。
每个NCII部门负责人负责指定NCII实体(定义见下)并制定部门特定的行为规范,规定网络安全管理的措施、标准和流程。
NCII实体是由NCII部门负责人指定的拥有或运营NCII的政府实体或个人。
NCII实体的责任包括:
应要求向NCII部门负责人提供其NCII的相关信息,并通知其任何变更、收购或处置情况。任何重大变更须在30天内告知相关NCII部门负责人;
实施由相关NCII部门负责人发布的行为规范;
进行网络安全风险评估以确保符合行为规范,并安排外部审计以验证其遵守《网络安全法》的情况;
及时向NACSA首席执行官和NCII部门负责人报告其NCII的事故或潜在事故。
尽管《网络安全法》要求NCII遵守行为规范、进行风险评估和事故报告义务,但与新加坡不同的是,它并不要求对涉及第三方供应商和关键信息基础设施所有者供应链的网络事件进行报告。
《网络安全法》引入了网络安全服务提供商的许可制度。任何实体或个人如未持有效许可证,不得提供任何网络安全服务或宣传自己为网络安全服务提供商。该许可制度的目标是确保特别是提供给NCII的网络安全服务符合国际标准。
尽管“网络安全服务”的定义和范围尚不明确,将由部长在未来确定,但明确的是,该许可制度不适用于公司向其关联公司提供的网络安全服务。
未持有许可证而提供网络安全服务是一种刑事犯罪,可能会被处以(i)高达50万马来西亚林吉特(约10.6万美元)的罚款;(ii)最长10年的监禁;或(iii)两者兼施。相比之下,新加坡CSA对于类似犯罪的处罚较轻,包含(i)5万新加坡元(约3.7万美元)的罚款;(ii)最长两年的监禁;或(iii)两者兼施。
《网络安全法》对不合规行为的处罚因违反的类型和严重程度而有所不同。
对于NCII实体的一般不合规行为,如未能进行额外的网络安全风险评估,未能根据NACSA首席执行官的要求整改审计报告,或未能通知NCII部门负责人任何与NCII相关的重大变更,处罚包括(i)最高10万马来西亚林吉特(约2.17万美元)或20万马来西亚林吉特(约4.35万美元)的罚款,视具体罪行而定;(ii)最长三年的监禁;或(iii)两者兼施。
对于更严重的《网络安全法》违规行为,例如未能实施适用的行为规范、未能通报网络安全事件或未遵守许可要求的行为,处罚更为严厉,包括(i)最高50万马来西亚林吉特(约10.6万美元)的罚款;(ii)最长10年的监禁;或(iii)两者兼施。
根据《网络安全法》,违法实体的员工和代理人也将承担责任。
《网络安全法》是马来西亚政府为增强国家网络安全韧性而采取的关键步骤。NCII实体及支持NCII实体的网络安全服务提供商应重新审视其业务流程,以识别合规差距,并采取必要措施以遵守《网络安全法》下的新义务。
近期课程安排:
《国际注册内部控制师CICS资格认证》网络课程学习班:
报名链接:http://www.neikong.com/s/pc/#/course/detail/1527212/1473841/info
联系电话:400-098-1119 或致电:010-68004186
联 系 人:孙老师 15810764339、邱老师 13811888273 (手机号可加微信咨询)
报名咨询二维码 :
相关文章
作者:RobertTull2024年12月10日监管变化是一个持续的挑战,但它不必成为焦虑的源泉。合规专家和顾问RobertTull分享了一个实...
2025-01-13 150
随着数字交易在金融领域的作用日益增强,金融机构在反欺诈工具上的投资也日益增加。尽管在日常数字支付欺诈防范方面取得了一定的成功,但一个新挑战——社交工程...
2025-01-13 137
作者:AnnO’Brien,2024年11月15日美国司法部反垄断局(“反垄断局”)最近更新了其《刑事反垄断调查中的公司合规程序评估》指导文件(...
2025-01-13 190
2024.12.16作者:Dr.OzanOzerk2024年10月7日,英国实施了针对授权推送支付诈骗的强制赔偿规定,标志着消费者保护的新篇章。根...
2025-01-13 188
来源:CPI|日期:2024年11月17日美国司法部(DOJ)发布了修订版的公司合规指导方针,提醒企业注意检察官在评估公司合规计划时日益变化的...
2024-12-06 205
作者:BrooklynCoppinger,NonStopLocal数字记者发布日期:2024年11月17日斯波坎(Spokane),华盛...
2024-12-06 124
货币操作与供应商关系,这起案件为合规官员提供了丰富的思考空间作者:MaryShirley发表于:2024年11月18日一家电信巨头的第二次《反海...
2024-12-06 160
作者:Jeffrey(Jeff)D.Martino、AshleyEickhof、DarleyMaw、ByronTuyay和Stephe...
2024-12-06 134