Apa maksud pindaan PDPA bagi laptop, emel dan fail syarikat kecil: pemberitahuan pelanggaran 72 jam, bila anda perlukan DPO, dan senarai semak IT yang praktikal.
Apa yang Berubah dalam PDPA
Akta Perlindungan Data Peribadi 2010 (PDPA) dipinda pada 2024. Dua perubahan yang paling penting bagi syarikat kecil dan sederhana berkuat kuasa pada 1 Jun 2025:
- Pemberitahuan pelanggaran data yang wajib. Jika data peribadi yang anda pegang dilanggar, anda mesti memaklumkan Pesuruhjaya Perlindungan Data Peribadi.
- Pegawai Perlindungan Data (DPO). Organisasi yang melepasi had tertentu mesti melantik DPO.
Panduan ini merangkumi sisi IT bagi memenuhi tanggungjawab tersebut. Ia bukan nasihat undang-undang; untuk cara undang-undang terpakai pada syarikat anda, rujuk peguam.
Pemberitahuan Pelanggaran: Garis Masa
Di bawah garis panduan Pesuruhjaya:
| Siapa yang dimaklumkan | Bila |
|---|---|
| Pesuruhjaya Perlindungan Data Peribadi | Secepat yang praktikal, dalam tempoh 72 jam |
| Individu yang terjejas (jika pelanggaran berkemungkinan menyebabkan kemudaratan ketara) | Tanpa kelewatan yang tidak perlu, dalam tempoh 7 hari selepas memaklumkan Pesuruhjaya |
"Kemudaratan ketara" meliputi pelanggaran yang berisiko mendatangkan kemudaratan fizikal, kerugian kewangan, kerosakan rekod kredit atau kehilangan harta; penyalahgunaan data untuk tujuan haram; kompromi data peribadi sensitif; data yang jika digabungkan boleh membolehkan penipuan identiti; dan pelanggaran yang melibatkan lebih 1,000 orang.
Anda juga mesti menyimpan daftar pelanggaran data sekurang-kurangnya dua tahun. Kegagalan memaklumkan boleh membawa denda yang berat, pemenjaraan sehingga dua tahun, atau kedua-duanya.
Perkara IT: 72 jam sangat singkat jika anda tidak dapat menjawab soalan asas: laptop mana yang hilang, apa yang ada padanya, adakah ia disulitkan, siapa yang ada akses kepada peti mel. Jawapan itu datang daripada rekod yang anda simpan sebelum apa-apa berlaku.
Adakah Anda Perlukan DPO?
Garis panduan mewajibkan DPO apabila anda memproses:
- data peribadi lebih 20,000 orang, atau
- data peribadi sensitif, termasuk maklumat kewangan, lebih 10,000 orang, atau
- data peribadi dalam aktiviti yang melibatkan pemantauan tetap dan sistematik.
DPO mesti fasih dalam Bahasa Melayu dan Inggeris serta bermastautin di Malaysia atau mudah dihubungi, dan Pesuruhjaya mesti dimaklumkan tentang pelantikan dalam tempoh 21 hari. Pangkalan data pelanggan, rekod HR dan CCTV syarikat boleh bertambah dengan cepat, jadi kira dahulu sebelum menganggap anda berada di bawah had.
Senarai Semak IT
Kebanyakan data peribadi dalam syarikat kecil terletak pada laptop, dalam emel dan dalam folder kongsi. Senarai semak ini merangkumi semua itu.
1. Ketahui di mana data berada
- Simpan daftar aset IT: setiap laptop dan telefon, siapa yang memegangnya, dan data apa yang ada padanya
- Senaraikan sistem yang menyimpan data pelanggan dan pekerja: emel, perakaunan, HR, CRM, pemacu kongsi
- Catat siapa yang ada akses kepada setiap satu
2. Lindungi peranti
- Aktifkan penyulitan cakera penuh: BitLocker pada Windows, FileVault pada Mac. Laptop hilang yang disulitkan ialah insiden yang sangat berbeza daripada yang tidak disulitkan
- Wajibkan kata laluan atau PIN pada setiap laptop dan telefon
- Pastikan sistem pengendalian dan pelayar sentiasa dikemas kini
- Jalankan perlindungan endpoint pada setiap peranti
3. Lindungi akaun
- Aktifkan pengesahan berbilang faktor untuk emel dan sistem awan
- Beri setiap orang akaun sendiri, tiada log masuk yang dikongsi
- Buang akses pada hari terakhir pekerja yang berhenti
4. Sandarkan, dan uji sandaran
- Simpan sekurang-kurangnya satu sandaran yang tidak dapat dicapai oleh ransomware pada rangkaian pejabat
- Uji pemulihan dengan kerap; sandaran yang tidak pernah anda pulihkan hanyalah harapan, bukan pelan
5. Lupuskan peranti dengan betul
- Padam atau musnahkan storan sebelum laptop dijual, disumbang atau dikitar semula
- Rekodkan peranti mana yang dipadam, bagaimana dan bila
6. Bersedia untuk bertindak balas
- Tulis siapa yang memutuskan sama ada sesuatu insiden itu pelanggaran yang wajib dimaklumkan, dan siapa yang menghubungi Pesuruhjaya
- Simpan daftar pelanggaran, termasuk insiden yang anda putuskan untuk tidak dimaklumkan
- Latih pekerja melaporkan peranti hilang atau emel mencurigakan dengan segera
Bagaimana TechFix Membantu
Kami mengendalikan sisi IT: daftar aset, penyulitan peranti, keselamatan akaun, sandaran dan pelupusan yang selamat. Lihat halaman PDPA untuk IT kami, atau mulakan dengan penilaian keselamatan siber untuk SME.

