Laman web perniagaan kecil dicerobohi dan digunakan untuk sebar perisian hasad
- 20.07.2026
Syarikat e-dagang saya di Kuala Lumpur baru-baru ini mendapati bahawa pangkalan data pelanggan, termasuk nama, alamat, dan sebahagian maklumat kad kredit yang disimpan (walaupun dalam bentuk sebahagian bertopeng), telah diakses oleh pihak tidak dikenali akibat kelemahan konfigurasi pelayan yang tidak dikemas kini selama beberapa bulan. Kami menganggarkan hampir sepuluh ribu rekod pelanggan mungkin terjejas. Apakah kewajipan undang-undang segera yang perlu kami penuhi selepas mendapati kebocoran data berskala besar sebegini?
Kebocoran data berskala besar yang melibatkan maklumat peribadi dan kewangan pelanggan mewajibkan syarikat anda mematuhi beberapa keperluan pelaporan mandatori di bawah Seksyen 12B Akta Perlindungan Data Peribadi 2010 (Akta 709, dipinda 2024), yang mewajibkan pengguna data melaporkan pelanggaran data peribadi kepada Jabatan Perlindungan Data Peribadi (JPDP) dalam tempoh tujuh puluh dua jam selepas menyedari pelanggaran tersebut, khususnya bagi pelanggaran yang berpotensi menyebabkan kemudaratan ketara kepada subjek data yang terjejas. Langkah pertama dan paling mendesak ialah segera melibatkan pakar forensik siber untuk menilai skop tepat kebocoran tersebut, termasuk jenis data yang terjejas dan bilangan rekod yang terlibat, serta menampal kelemahan konfigurasi pelayan yang menjadi punca kebocoran tersebut untuk mengelakkan akses lanjut. Syarikat wajib membuat laporan rasmi kepada JPDP dalam tempoh yang ditetapkan, menyertakan butiran mengenai sifat pelanggaran, kategori dan anggaran bilangan subjek data yang terjejas, kesan berpotensi kepada mereka, dan langkah yang telah atau akan diambil untuk menangani pelanggaran tersebut. Selain pelaporan kepada JPDP, syarikat turut wajib memaklumkan secara langsung kepada pelanggan yang terjejas mengenai insiden tersebut dalam tempoh yang munasabah, menerangkan sifat kebocoran, data yang terjejas, dan langkah yang disarankan seperti menukar kata laluan atau memantau penyata kad kredit bagi transaksi mencurigakan. Sekiranya maklumat kad kredit turut terjejas, syarikat perlu segera memaklumkan bank pemproses pembayaran (payment gateway) yang digunakan, kerana ini mungkin turut memerlukan pematuhan piawaian keselamatan data industri kad pembayaran (PCI DSS) berkaitan langkah tindak balas insiden. Buat laporan polis rasmi mengenai pencerobohan sistem tersebut, dan pertimbangkan melibatkan peguam yang berpengalaman dalam undang-undang perlindungan data untuk memastikan semua kewajipan pelaporan dan tindak balas dipenuhi dengan sempurna, memandangkan kegagalan mematuhi keperluan pelaporan mandatori itu sendiri boleh membawa kepada penalti tambahan daripada JPDP di samping kesan reputasi dan kepercayaan pelanggan yang mungkin terjejas akibat insiden ini.
Laman web ini menggunakan cookies untuk memperibadikan kandungan dan mesej pengiklanan, mengumpul analisis, dan untuk tujuan lain. Anda boleh membaca Dasar Kuki kami. Sekiranya anda bersetuju dengan penggunaan kuki, klik "Terima".