Pelan ansuran untuk invois akhir yang layak — dari RM300, tertakluk kelayakan bank.

017-355 5725
PDPA Malaysia untuk SME: Senarai Semak IT Selepas Pindaan 2024

PDPA Malaysia untuk SME: Senarai Semak IT Selepas Pindaan 2024

TechFix Malaysia
Dikemas kini
7 minit

Apa maksud pindaan PDPA bagi laptop, emel dan fail syarikat kecil: pemberitahuan pelanggaran 72 jam, bila anda perlukan DPO, dan senarai semak IT yang praktikal.

Apa yang Berubah dalam PDPA

Akta Perlindungan Data Peribadi 2010 (PDPA) dipinda pada 2024. Dua perubahan yang paling penting bagi syarikat kecil dan sederhana berkuat kuasa pada 1 Jun 2025:

  • Pemberitahuan pelanggaran data yang wajib. Jika data peribadi yang anda pegang dilanggar, anda mesti memaklumkan Pesuruhjaya Perlindungan Data Peribadi.
  • Pegawai Perlindungan Data (DPO). Organisasi yang melepasi had tertentu mesti melantik DPO.

Panduan ini merangkumi sisi IT bagi memenuhi tanggungjawab tersebut. Ia bukan nasihat undang-undang; untuk cara undang-undang terpakai pada syarikat anda, rujuk peguam.

Pemberitahuan Pelanggaran: Garis Masa

Di bawah garis panduan Pesuruhjaya:

Siapa yang dimaklumkanBila
Pesuruhjaya Perlindungan Data PeribadiSecepat yang praktikal, dalam tempoh 72 jam
Individu yang terjejas (jika pelanggaran berkemungkinan menyebabkan kemudaratan ketara)Tanpa kelewatan yang tidak perlu, dalam tempoh 7 hari selepas memaklumkan Pesuruhjaya

"Kemudaratan ketara" meliputi pelanggaran yang berisiko mendatangkan kemudaratan fizikal, kerugian kewangan, kerosakan rekod kredit atau kehilangan harta; penyalahgunaan data untuk tujuan haram; kompromi data peribadi sensitif; data yang jika digabungkan boleh membolehkan penipuan identiti; dan pelanggaran yang melibatkan lebih 1,000 orang.

Anda juga mesti menyimpan daftar pelanggaran data sekurang-kurangnya dua tahun. Kegagalan memaklumkan boleh membawa denda yang berat, pemenjaraan sehingga dua tahun, atau kedua-duanya.

Perkara IT: 72 jam sangat singkat jika anda tidak dapat menjawab soalan asas: laptop mana yang hilang, apa yang ada padanya, adakah ia disulitkan, siapa yang ada akses kepada peti mel. Jawapan itu datang daripada rekod yang anda simpan sebelum apa-apa berlaku.

Adakah Anda Perlukan DPO?

Garis panduan mewajibkan DPO apabila anda memproses:

  • data peribadi lebih 20,000 orang, atau
  • data peribadi sensitif, termasuk maklumat kewangan, lebih 10,000 orang, atau
  • data peribadi dalam aktiviti yang melibatkan pemantauan tetap dan sistematik.

DPO mesti fasih dalam Bahasa Melayu dan Inggeris serta bermastautin di Malaysia atau mudah dihubungi, dan Pesuruhjaya mesti dimaklumkan tentang pelantikan dalam tempoh 21 hari. Pangkalan data pelanggan, rekod HR dan CCTV syarikat boleh bertambah dengan cepat, jadi kira dahulu sebelum menganggap anda berada di bawah had.

Senarai Semak IT

Kebanyakan data peribadi dalam syarikat kecil terletak pada laptop, dalam emel dan dalam folder kongsi. Senarai semak ini merangkumi semua itu.

1. Ketahui di mana data berada

  • Simpan daftar aset IT: setiap laptop dan telefon, siapa yang memegangnya, dan data apa yang ada padanya
  • Senaraikan sistem yang menyimpan data pelanggan dan pekerja: emel, perakaunan, HR, CRM, pemacu kongsi
  • Catat siapa yang ada akses kepada setiap satu

2. Lindungi peranti

  • Aktifkan penyulitan cakera penuh: BitLocker pada Windows, FileVault pada Mac. Laptop hilang yang disulitkan ialah insiden yang sangat berbeza daripada yang tidak disulitkan
  • Wajibkan kata laluan atau PIN pada setiap laptop dan telefon
  • Pastikan sistem pengendalian dan pelayar sentiasa dikemas kini
  • Jalankan perlindungan endpoint pada setiap peranti

3. Lindungi akaun

  • Aktifkan pengesahan berbilang faktor untuk emel dan sistem awan
  • Beri setiap orang akaun sendiri, tiada log masuk yang dikongsi
  • Buang akses pada hari terakhir pekerja yang berhenti

4. Sandarkan, dan uji sandaran

  • Simpan sekurang-kurangnya satu sandaran yang tidak dapat dicapai oleh ransomware pada rangkaian pejabat
  • Uji pemulihan dengan kerap; sandaran yang tidak pernah anda pulihkan hanyalah harapan, bukan pelan

5. Lupuskan peranti dengan betul

  • Padam atau musnahkan storan sebelum laptop dijual, disumbang atau dikitar semula
  • Rekodkan peranti mana yang dipadam, bagaimana dan bila

6. Bersedia untuk bertindak balas

  • Tulis siapa yang memutuskan sama ada sesuatu insiden itu pelanggaran yang wajib dimaklumkan, dan siapa yang menghubungi Pesuruhjaya
  • Simpan daftar pelanggaran, termasuk insiden yang anda putuskan untuk tidak dimaklumkan
  • Latih pekerja melaporkan peranti hilang atau emel mencurigakan dengan segera

Bagaimana TechFix Membantu

Kami mengendalikan sisi IT: daftar aset, penyulitan peranti, keselamatan akaun, sandaran dan pelupusan yang selamat. Lihat halaman PDPA untuk IT kami, atau mulakan dengan penilaian keselamatan siber untuk SME.

Soalan Lazim

Berapa cepat pelanggaran data PDPA mesti dilaporkan di Malaysia?

Di bawah garis panduan Pesuruhjaya, Pesuruhjaya Perlindungan Data Peribadi mesti dimaklumkan secepat yang praktikal dan dalam tempoh 72 jam. Individu yang terjejas mesti dimaklumkan dalam tempoh 7 hari selepas Pesuruhjaya dimaklumkan jika pelanggaran berkemungkinan menyebabkan kemudaratan ketara.

Bilakah syarikat di Malaysia memerlukan Pegawai Perlindungan Data?

Apabila ia memproses data peribadi lebih 20,000 orang, data peribadi sensitif (termasuk maklumat kewangan) lebih 10,000 orang, atau menjalankan pemantauan tetap dan sistematik terhadap data peribadi.

Bilakah peraturan pemberitahuan pelanggaran PDPA dan DPO bermula?

Kedua-duanya berkuat kuasa pada 1 Jun 2025.

Adakah laptop hilang dikira sebagai pelanggaran data?

Boleh jadi, jika ia menyimpan data peribadi yang mungkin telah diakses. Penyulitan cakera penuh dan daftar aset yang merekod apa yang ada pada setiap laptop menjadikan penilaian itu jauh lebih pantas.

TechFix Malaysia

Device repair specialists

Sejak 2013 · Google 4.7★ (622 ulasan)

Perlukan Servis Pembaikan Pakar?

Jangan biar peranti rosak melambatkan anda. Tempah diagnosis pakar dengan juruteknik kami hari ini.