Syarikat e-dagang alami kebocoran data besar-besaran akibat kelemahan pelayan
- 28.07.2026
Saya baru sahaja mengambil alih jawatan pengurus operasi di sebuah syarikat perkilangan sederhana di Batu Pahat, dan mendapati amalan keselamatan siber syarikat sangat lemah, dengan kata laluan sistem pengurusan data pelanggan dan kewangan dikongsi secara terbuka antara hampir semua pekerja tanpa sebarang kawalan akses berperingkat, dan kata laluan tersebut tidak pernah ditukar sejak sistem pertama kali dipasang beberapa tahun lalu. Saya bimbang amalan ini mendedahkan syarikat kepada risiko undang-undang yang serius. Apakah kewajipan undang-undang syarikat berkaitan keselamatan data sebegini dan bagaimana saya patut membetulkannya?
Amalan berkongsi kata laluan secara meluas tanpa kawalan akses berperingkat merupakan pelanggaran jelas terhadap Prinsip Keselamatan (Security Principle) di bawah Akta Perlindungan Data Peribadi 2010 (Akta 709, dipinda 2024), yang mewajibkan setiap pengguna data (data user) mengambil langkah teknikal dan organisasi yang munasabah untuk melindungi data peribadi daripada kehilangan, penyalahgunaan, pengubahsuaian, atau akses tanpa kebenaran, dan kegagalan mematuhi prinsip ini boleh membawa kepada tindakan penguatkuasaan oleh Jabatan Perlindungan Data Peribadi (JPDP) sekiranya berlaku pelanggaran data akibat kelemahan keselamatan sebegini. Langkah pertama yang disarankan ialah segera menjalankan audit menyeluruh mengenai siapa yang sebenarnya memerlukan akses kepada sistem tertentu berdasarkan tanggungjawab kerja masing-masing, dan melaksanakan prinsip akses terhad mengikut keperluan (principle of least privilege), di mana setiap pekerja hanya diberikan akses kepada data dan sistem yang benar-benar diperlukan untuk menjalankan tugas mereka, bukan akses menyeluruh secara lalai. Segera tukar semua kata laluan sistem yang telah lama tidak dikemas kini, dan wujudkan akaun pengguna individu berasingan bagi setiap pekerja dengan kata laluan unik masing-masing, bukan kata laluan kongsi tunggal, kerana ini membolehkan jejak audit (audit trail) yang jelas mengenai siapa yang mengakses sistem pada bila-bila masa, sekaligus memudahkan siasatan sekiranya berlaku sebarang insiden keselamatan pada masa hadapan. Wujudkan juga dasar kata laluan yang kukuh, termasuk keperluan penukaran kata laluan secara berkala dan penggunaan pengesahan dua faktor (two-factor authentication) bagi sistem yang mengandungi data sensitif seperti maklumat kewangan dan pelanggan. Disarankan turut menyediakan latihan kesedaran keselamatan siber asas kepada semua pekerja mengenai amalan baik pengurusan kata laluan dan risiko perkongsian akses tanpa kawalan, serta mendokumenkan semua langkah penambahbaikan yang dilaksanakan sebagai bukti usaha pematuhan syarikat sekiranya berlaku sebarang siasatan atau aduan berkaitan keselamatan data pada masa hadapan.
Laman web ini menggunakan cookies untuk memperibadikan kandungan dan mesej pengiklanan, mengumpul analisis, dan untuk tujuan lain. Anda boleh membaca Dasar Kuki kami. Sekiranya anda bersetuju dengan penggunaan kuki, klik "Terima".