Pelan ansuran untuk invois akhir yang layak — dari RM300, tertakluk kelayakan bank.

017-355 5725

Pematuhan PDPA dari Sisi IT di Malaysia: Audit, Pembaikan dan Operasi Berterusan

TechFix membantu perniagaan Malaysia melaksanakan bahagian IT dalam pematuhan PDPA: memetakan di mana data peribadi berada, mengawal siapa boleh mengaksesnya, menyediakan templat dasar dan pelan tindak balas pelanggaran data, dan menyediakan Pegawai Perlindungan Data (DPO) sebagai perkhidmatan. Kerja dibahagi kepada tiga fasa: audit, pembaikan dan operasi berterusan. Setiap fasa disebut harga berasingan selepas perbualan skop, dan hasil audit ialah peta hala tuju bertulis. Kami melaksanakan sisi teknikal, bukan memberi nasihat undang-undang. Rujuk Akta Perlindungan Data Peribadi (Pindaan) 2024 di laman Jabatan Perlindungan Data Peribadi (JPDP) di pdp.gov.my untuk tempoh berkuat kuasa semasa.

  • Skop kerja dipersetujui secara bertulis.
  • Kos disahkan sebelum kerja bermula.
  • Terma sokongan mengikut sebut harga atau kontrak.

Kenapa PDPA bukan hanya dokumen

Banyak syarikat menganggap pematuhan PDPA selesai apabila dasar privasi ditulis dan dimuat naik ke laman web. Dokumen itu penting, tetapi ia tidak bermakna apa-apa jika sistem sebenar tidak sepadan. Dasar yang menyatakan akses dihadkan kepada kakitangan yang dibenarkan tidak benar jika semua orang dalam syarikat mempunyai akses pentadbir.

Di sinilah kerja IT masuk. Data peribadi terletak dalam sistem CRM, pengurusan sumber manusia, perakaunan, e-mel dan storan awan. Ada yang berpindah antara sistem tanpa sesiapa merekodkannya, dan sebahagian disimpan lebih lama daripada yang sepatutnya. Sebelum sebarang dasar boleh dipercayai, seseorang perlu memetakan semua ini.

Ringkasnya: firma guaman menulis dasar, kami melaksanakannya dalam sistem. Kami boleh bekerja sebelah menyebelah dengan peguam anda, atau berunding dengan rakan firma guaman jika anda belum ada.

Program tiga fasa: audit, pembaikan, operasi

Kerja disusun dalam program tiga fasa. Anda hanya membayar untuk fasa yang diperlukan, dan tidak semua syarikat perlu bermula dengan fasa pertama atau menamatkan ketiga-tiganya.

  • Fasa pertama, audit: penilaian keperluan DPO, inventori data merentasi semua sistem, semakan kawalan akses dan enkripsi, analisis jurang berbanding pindaan PDPA 2024, peta hala tuju pembaikan yang diutamakan dan laporan ringkasan untuk lembaga pengarah
  • Fasa kedua, pembaikan: dasar disediakan (privasi, pengekalan, prosedur akses subjek data, iaitu individu yang datanya anda kendalikan), pustaka templat DPA untuk rundingan dengan vendor, pengelogan audit diaktifkan, pelan tindak balas pelanggaran data serta latihan, dan semakan pemindahan rentas sempadan
  • Fasa ketiga, operasi: DPO sebagai perkhidmatan yang mengendalikan permintaan subjek data, penyelarasan pelanggaran, hubungan dengan Pesuruhjaya Perlindungan Data Peribadi dan semakan pematuhan berkala
  • Latihan kakitangan dan simulasi pancingan data, termasuk penyepaduan dengan proses orientasi sumber manusia dan latihan mengikut peranan

Apa yang diliputi audit dari sudut IT

Audit dari sudut operasi IT melihat perkara yang sering terlepas pandang apabila audit dibuat dari sudut undang-undang sahaja. Pertama, inventori dan pemetaan aliran data merentasi sistem seperti CRM, sistem HR, perakaunan, e-mel dan storan awan.

Kedua, audit kawalan akses: siapa boleh melihat data peribadi apa, dan sama ada akaun yang terlalu berkuasa wujud. MFA dikuatkuasakan pada sistem pentadbiran, HR dan kewangan. Ketiga, enkripsi semasa penyimpanan dan penghantaran, serta pengekalan dan pemadaman data yang selamat.

Keempat, daftar pemproses pihak ketiga dan perjanjian pemprosesan data. Kelima, keupayaan mengesan pelanggaran, kesedaran pekerja dan daya tahan terhadap pancingan data. Keenam, semakan pemindahan data rentas sempadan, terutamanya apabila data Microsoft 365 atau Google Workspace disimpan di luar negara.

Perniagaan yang memerlukan sisi IT PDPA

Perkhidmatan ini sesuai untuk perniagaan yang mengendalikan data peribadi pelanggan, pekerja atau pesakit, dan yang mahu sistem mereka sepadan dengan dasar yang ditulis. Ia juga berguna apabila pelanggan korporat meminta bukti kawalan data daripada pembekal mereka.

Sama ada perniagaan anda perlu melantik DPO bergantung pada jumlah dan jenis data yang dikendalikan, serta sektor anda. Penilaian keperluan DPO dibuat sebagai sebahagian daripada audit awal, dan kami mengesyorkan anda mengesahkan keputusan akhir dengan penasihat undang-undang.

Jika anda hanya mahu templat dasar atau nasihat undang-undang semata-mata, anda mungkin lebih sesuai dengan firma guaman. Nilai kami muncul apabila dasar itu perlu dijadikan benar dalam sistem.

Senarai semak IT PDPA dalam 10 minit

Soalan ya atau tidak ini bersifat teknikal dan bukan nasihat undang-undang. Jika anda menjawab tidak atau tidak pasti bagi mana-mana satu, itulah tempat terbaik untuk memulakan audit.

  • Adakah semua akaun admin menggunakan MFA?
  • Adakah akaun pekerja yang berhenti ditutup dalam satu hari bekerja?
  • Adakah anda tahu sistem mana menyimpan data peribadi pelanggan dan pekerja?
  • Adakah sandaran disulitkan dan pernah diuji pulih?
  • Adakah pengelogan audit diaktifkan pada sistem yang memegang data peribadi?
  • Adakah anda ada pelan bertulis jika berlaku pelanggaran data, dan siapa yang dihubungi dahulu?

Dari audit ke peta hala tuju

Kami bermula dengan perbualan tentang cara syarikat anda mengendalikan data: sistem apa digunakan, siapa mempunyai akses dan apa yang berlaku apabila pekerja berhenti. Daripada situ kami mencadangkan audit berskop, dengan hasil yang boleh dibaca oleh pengurusan atasan dan boleh dilaksanakan oleh pasukan teknikal.

Hasil audit ialah peta hala tuju yang diutamakan. Anda tidak perlu membetulkan semuanya serentak. Risiko paling tinggi diutamakan dan pembaikan dijadualkan mengikut bajet dan keupayaan pasukan anda.

Semasa pembaikan, kami menyediakan dokumen bersama perubahan teknikal yang menjadikannya benar: akses berasaskan peranan, MFA, enkripsi dan pengelogan audit. Dokumen tanpa perubahan sebenar dalam sistem tidak banyak membantu, dan perubahan tanpa dokumen pula sukar dipertahankan.

Bagi fasa operasi, DPO sebagai perkhidmatan mengendalikan tugas berulang, dan semakan berkala memastikan sistem tidak menyimpang selepas beberapa bulan.

Pelanggaran data dan tindak balas

Pelan tindak balas pelanggaran data menetapkan aliran kerja pemberitahuan, pokok keputusan untuk pemberitahuan kepada Pesuruhjaya dan templat komunikasi kepada subjek data. Pelan ini diuji melalui latihan supaya pasukan tahu apa yang perlu dilakukan sebelum kecemasan berlaku.

Kami tidak menyebut tempoh pemberitahuan atau jumlah denda di sini kerana ia boleh berubah. Lihat bahagian sempadan di bawah dan sahkan kewajipan semasa dengan penasihat undang-undang anda.

Apa yang kami sediakan ialah bahagian teknikal: log yang diperlukan untuk menyiasat, garis masa insiden dan rekod tindakan pembaikan, yang boleh diberikan kepada penasihat undang-undang dan pihak berkuasa yang berkaitan. Jika insiden sedang berlaku sekarang, lihat halaman tindak balas insiden ransomware di bahagian pautan berkaitan.

Bagaimana setiap fasa disebut harga

Setiap fasa disebut harga secara berasingan. Harga sebenar bergantung pada bilangan sistem, bilangan pekerja, jumlah data dan sama ada anda memerlukan satu fasa atau ketiga-tiganya, dan disahkan dalam cadangan bertulis selepas perbincangan awal.

Cadangan memisahkan kerja audit, kerja pembaikan dan perkhidmatan berulang seperti DPO sebagai perkhidmatan. Jika pembaikan memerlukan lesen baharu, contohnya untuk MFA atau pengelogan audit, kos lesen itu ditunjukkan sebagai baris sendiri.

Sempadan antara kerja IT dan nasihat undang-undang

TechFix bukan firma guaman. Kami tidak memberikan nasihat undang-undang, tidak mengeluarkan pengesahan pematuhan dan tidak menjanjikan bahawa sesuatu program menghalang tindakan penguatkuasaan. Anda perlu mengesahkan kewajipan dengan penasihat undang-undang yang layak.

Dari sisi teknikal pula, kami tidak menyediakan pemulihan data. Data peribadi yang hilang tanpa sandaran dirujuk kepada makmal pakar, dan sebab itu sandaran serta pengelogan menjadi sebahagian daripada fasa pembaikan.

Mulakan dengan perbualan tentang data anda

Ceritakan cara syarikat anda mengendalikan data peribadi melalui WhatsApp atau borang di halaman versi Inggeris. Kami akan membalas dengan soalan dan cadangan skop untuk fasa pertama, dan tiada komitmen perlu dibuat pada peringkat itu.

Soalan Lazim

Apa yang berubah dalam pindaan PDPA 2024?

Pindaan membawa perubahan seperti pemberitahuan pelanggaran data, kewajipan melantik Pegawai Perlindungan Data (DPO) bagi organisasi tertentu, hak memindahkan data (data portability) dan peraturan pemindahan rentas sempadan. Untuk butiran dan tarikh kuat kuasa, lihat laman JPDP di pdp.gov.my.

Adakah perniagaan saya perlu melantik DPO sekarang?

Bergantung pada jumlah dan jenis data peribadi, sektor dan sama ada pemantauan sistematik dijalankan. Kami membantu menilai keperluan DPO sebagai sebahagian daripada audit awal. Lihat bahagian sempadan di halaman ini untuk perkara yang perlu anda sahkan sendiri.

Apa yang diliputi audit PDPA dari sudut IT?

Inventori dan aliran data merentasi sistem, kawalan akses, enkripsi, pengekalan dan pemadaman selamat, daftar pemproses pihak ketiga, keupayaan mengesan pelanggaran, kesedaran pekerja dan pemindahan rentas sempadan.

Apa bezanya dengan nasihat firma guaman?

Firma guaman menulis dasar. Kami melaksanakan perubahan IT yang menjadikan dasar itu benar: akses berasaskan peranan, MFA, enkripsi dan pengelogan audit. Kami boleh bekerjasama dengan firma guaman untuk bahagian penggubalan undang-undang.

Berapa lama program pematuhan mengambil masa?

Bergantung pada saiz syarikat, bilangan sistem dan fasa yang dipilih. Audit, pembaikan dan latihan dijadualkan secara berasingan, dan jadual sebenar dinyatakan dalam cadangan bertulis.

Bolehkah TechFix bertindak sebagai DPO luar?

Ya, DPO sebagai perkhidmatan merangkumi pengendalian permintaan subjek data, penyelarasan pelanggaran, hubungan dengan Pesuruhjaya, semakan berkala dan latihan kakitangan. Siapa yang memegang peranan DPO, serta kadarnya, dinyatakan dalam cadangan bertulis sebelum anda bersetuju.

Apa berlaku jika perniagaan didapati tidak patuh?

Kesan undang-undang tertakluk pada nasihat peguam anda. Dari sudut perniagaan pula, pelanggan korporat semakin kerap meminta bukti kawalan data, jadi kontrak dan peluang jualan boleh terjejas lebih awal daripada tindakan penguatkuasaan.

Adakah TechFix mengeluarkan sijil pematuhan PDPA?

Tidak. TechFix tidak mengeluarkan pengesahan atau sijil pematuhan. Yang diserahkan ialah laporan audit teknikal, rekod perubahan yang dibuat dan bukti kawalan, untuk disemak bersama penasihat undang-undang anda.

Minta sebut harga bertulis

Kongsi keperluan dan lokasi anda untuk penilaian skop serta sebut harga bertulis.

Perlukan bantuan IT untuk syarikat anda?

Kongsi keperluan dan lokasi anda untuk penilaian skop serta sebut harga bertulis.

Bincang Keperluan IT