Apakah Akta Keselamatan Siber 2019? Panduan lengkap

Diterbitkan Ogos 22, 2025 by Anurag Khadkikar in Pematuhan Automatik

Ancaman siber telah menjadi bahaya yang sentiasa ada. Daripada syarikat permulaan kecil hinggalah syarikat multinasional, tiada siapa yang kebal. Serangan perisian tebusan (ransomware) semakin meningkat. Kebocoran data sensitif berlaku hampir setiap minggu. Penggodaman negara-negara bukan lagi fiksyen, ia adalah realiti yang pahit. Dengan kelemahan digital yang semakin meningkat, komuniti global sedang berusaha untuk pertahanan siber yang lebih kukuh dan, yang lebih penting, pematuhan terhadap peraturan keselamatan siber yang mantap.

akta keselamatan siber

Salah satu peraturan yang paling penting dalam bidang ini ialah Akta Keselamatan Siber 2019. Walaupun kurang dikenali berbanding HIPAA atau ISO 27001, peraturan ini memainkan peranan penting dalam mengukuhkan kepercayaan digital di seluruh Kesatuan Eropah. Tetapi apakah sebenarnya Akta Keselamatan Siber? Mengapakah organisasi yang mengendalikan produk dan perkhidmatan ICT harus menganggapnya serius?

Let's break it down.

Apakah Akta Keselamatan Siber 2019?

Akta Keselamatan Siber 2019 merupakan langkah perundangan utama oleh Kesatuan Eropah (EU) untuk menambah baik pertahanannya terhadap ancaman digital. Ia berkuat kuasa pada 27 Jun 2019, sebagai Peraturan (EU) 2019/881, menandakan langkah penting ke arah Eropah digital yang bersatu padu dan selamat.

Mengapa Akta Keselamatan Siber diwujudkan?

Keperluan untuk Akta Keselamatan Siber muncul daripada peningkatan insiden serangan siber yang menyasarkan infrastruktur kritikal, sistem kewangan, platform awan dan peranti IoT di seluruh Eropah. Piawaian kebangsaan sedia ada menyukarkan syarikat untuk mematuhi pematuhan dan bagi pengguna untuk mengetahui produk mana yang benar-benar selamat.

EU menyedari bahawa keselamatan siber tidak boleh menjadi pilihan atau terasing. Pendekatan yang berpecah-belah terhadap keselamatan digital tidak lagi mampan. Strategi pan-Eropah yang harmoni adalah penting.

Bagaimanakah ia berkembang?

Sebelum 2019, ENISA beroperasi di bawah mandat sementara, kebanyakannya dalam peranan penasihat. Sementara itu, organisasi mengikuti pelbagai rangka kerja keselamatan sukarela dan pensijilan peringkat kebangsaan. Ini menyebabkan ketidakkonsistenan, kos pematuhan yang tinggi dan kekeliruan yang meluas.

Akta Keselamatan Siber telah memberikan kejelasan dan struktur:

  • Ia menjadikan ENISA kekal, dengan kuasa yang diperluas untuk membantu negara anggota EU, menyelaraskan tindak balas dan meningkatkan kesiapsiagaan.
  • Ia memperkenalkan rangka kerja untuk pensijilan keselamatan siber seluruh EU, yang membolehkan perniagaan mengesahkan keselamatan produk, perkhidmatan dan proses ICT mereka pada pelbagai tahap jaminan.

Akta ini menyokong strategi Pasaran Tunggal Digital EU yang lebih luas, menggalakkan perdagangan dan inovasi rentas sempadan sambil memperkukuh keselamatan digital dan kepercayaan pengguna.

Tidak seperti akta keselamatan siber lama yang sering bersifat reaktif, Akta Keselamatan Siber 2019 adalah proaktif. Ia bukan sahaja memberi tumpuan kepada tindak balas terhadap insiden tetapi juga membina budaya yang mengutamakan keselamatan. Ia menekankan pensijilan, penyeragaman dan daya tahan jangka panjang.

Peraturan ini menetapkan nada untuk perundangan masa depan di EU, termasuk cadangan untuk Akta Daya Tahan Siber, yang bertujuan untuk melengkapi dan membina asasnya.

Pendek kata, Akta Keselamatan Siber 2019 merupakan asas untuk keselamatan digital di EU dan isyarat kepada dunia bahawa pematuhan siber bukanlah sesuatu yang wajib.

Garis panduan, amalan terbaik dan rangka kerja Akta Keselamatan Siber 2019

Salah satu ciri paling berkesan Akta Keselamatan Siber 2019 ialah penciptaan rangka kerja pensijilan keselamatan siber yang komprehensif. Ini merupakan sistem berstruktur dan berperingkat yang direka untuk membina kepercayaan dalam teknologi digital di seluruh EU. Sama ada perkhidmatan awan, peranti rumah pintar atau platform perisian, Akta ini menyediakan pelan tindakan untuk membuktikan kesediaan keselamatan sibernya.

Rangka kerja pensijilan keselamatan siber EU

Rangka kerja pensijilan yang diperkenalkan oleh Akta ini memberi tumpuan kepada penilaian keselamatan siber produk, perkhidmatan dan proses ICT melalui skim pensijilan formal. Skim ini adalah sukarela (buat masa ini), tetapi ia memainkan peranan yang besar dalam memperkukuh pasaran keselamatan siber EU dan mengurangkan ketidakpastian dalam kalangan pengguna dan perniagaan.

Setiap skim pensijilan merangkumi:

  • Keperluan keselamatan yang ditakrifkan
  • Kriteria penilaian
  • Kaedah ujian
  • Prosedur pengeluaran
  • Peraturan pemantauan dan pengawasan

Matlamatnya adalah untuk memastikan setiap produk atau perkhidmatan yang diperakui memenuhi tahap jaminan keselamatan siber yang diiktiraf, sekali gus memberikan ketenangan fikiran kepada pembeli dan pengguna.

Tiga tahap jaminan

Rangka kerja pensijilan beroperasi berdasarkan model berperingkat.

  1. Asas
    • Memberi tumpuan kepada perlindungan terhadap risiko minimum.
    • Sesuai untuk produk atau perkhidmatan berisiko rendah.
    • Memerlukan ujian dan penilaian yang terhad.
  2. Besar
    • Menyasarkan ancaman keselamatan siber yang lebih ketara.
    • Melibatkan prosedur penilaian berstruktur.
    • Memerlukan penilaian pematuhan oleh badan yang diiktiraf.
  3. Tinggi
    • Dikhaskan untuk sistem kritikal atau produk berisiko tinggi.
    • Memerlukan penilaian yang intensif, bebas dan pemantauan berterusan.
    • Sesuai untuk sektor perkhidmatan penting, kewangan, kesihatan atau infrastruktur awam.

Model berperingkat ini membolehkan organisasi memilih tahap yang sesuai dengan pendedahan risiko dan matlamat pematuhan mereka.

Prinsip teras dan amalan terbaik

Akta Keselamatan Siber 2019 juga menggalakkan beberapa amalan terbaik yang selaras dengan peraturan dan rangka kerja keselamatan siber yang lebih luas:

  • Keselamatan mengikut reka bentuk dan secara lalaiProduk harus selamat dari awal dan bukan hanya selepas penggunaan.
  • KetelusanButiran dan kriteria pensijilan diterbitkan secara terbuka.
  • Kebolehgunaan semula buktiKomponen pensijilan boleh digunakan semula merentasi skim untuk mengurangkan kos.
  • Pengharmonian: Bertujuan untuk menggantikan program pensijilan kebangsaan yang berpecah-belah dengan pendekatan tunggal seluruh EU.

Walaupun Akta ini khusus untuk EU, rangka kerjanya sejajar dengan usaha global untuk mewujudkan peraturan keselamatan siber yang piawai. Kebanyakan prinsipnya selaras dengan ISO 27001, NIST CSF dan Kawalan CIS, menjadikannya lebih mudah bagi organisasi multinasional untuk memetakan usaha pematuhan merentasi bidang kuasa.

Mengapakah organisasi perlu mengambil berat tentang Akta Keselamatan Siber 2019?

Dalam ekonomi digital yang didahulukan hari ini, pematuhan merupakan satu kelebihan strategik. Akta Keselamatan Siber 2019 menawarkan pendekatan berstruktur yang berpandangan jauh terhadap kesediaan siber, yang dapat memberikan organisasi kelebihan daya saing di samping membantu mereka mengurus risiko dengan lebih berkesan.

Jadi mengapa organisasi anda perlu mengambil berat tentang akta keselamatan siber tertentu ini?

1. Ia membina kepercayaan pelanggan dan rakan kongsi

Sama ada anda menawarkan perkhidmatan awan, peranti IoT atau perisian perusahaan, pelanggan mahukan jaminan bahawa produk anda selamat. Pensijilan keselamatan siber EU menyediakan perkara itu.

  • Produk yang diperakui menunjukkan bahawa ia memenuhi peraturan keselamatan siber yang ditakrifkan dengan jelas.
  • Lebih mudah untuk memenangi kontrak, terutamanya dengan badan kerajaan atau perusahaan besar yang mengutamakan pematuhan.
  • Ia memberi bakal rakan kongsi lebih keyakinan terhadap operasi anda.

2. Ia menjamin masa depan perniagaan anda

Akta Keselamatan Siber 2019 menetapkan asas untuk apa yang akan datang. EU sudah pun bergerak ke arah pensijilan mandatori dalam kategori berisiko tinggi tertentu melalui cadangan baharu seperti Akta Daya Tahan Siber. Pensijilan sukarela hari ini mungkin tidak lama lagi akan menjadi keperluan undang-undang.

  • Pengambilan anak angkat awal memberi anda masa untuk membuat persediaan.
  • Anda mengurangkan risiko denda, gangguan perniagaan atau halangan kawal selia pada masa hadapan.
  • Anda kekal mendahului pesaing yang lebih lambat menyesuaikan diri.

3. Ia mengurangkan risiko keselamatan siber

Ancaman siber tidak dapat dielakkan. Melaksanakan rangka kerja pensijilan CSA membantu meminimumkan kelemahan merentasi kitaran hayat produk atau perkhidmatan anda, terutamanya apabila organisasi secara aktif memantau kelemahan yang diketahui yang didokumenkan dalam pangkalan data kerentanan digunakan oleh pasukan keselamatan di seluruh dunia.

  • Ia menggalakkan keselamatan mengikut reka bentuk, menerapkan keselamatan dari bawah ke atas.
  • Ia meningkatkan postur keselamatan siber dalaman anda, sekali gus mengurangkan kemungkinan serangan yang berjaya.
  • Biasa audit dan penilaian meningkatkan akauntabiliti dan tindak balas insiden.

4. Ia memperkukuh akses pasaran di seluruh EU

Dengan lebih 27 negara anggota, Kesatuan Eropah boleh menjadi rumit bagi syarikat yang menavigasi pelbagai peraturan keselamatan siber kebangsaan. Akta ini memudahkannya dengan mewujudkan satu piawaian tunggal di seluruh EU.

  • Pensijilan di bawah Akta ini memastikan anda memenuhi pematuhan di semua negara EU.
  • Ia menghapuskan keperluan untuk menyesuaikan diri dengan rangka kerja keselamatan peringkat kebangsaan yang berbeza.
  • Itu lebih cekap dan kos pematuhan yang lebih rendah.

5. Ia menandakan kematangan operasi

Pada masa kini, pihak berkepentingan termasuk pelabur amat mengambil berat tentang pengurusan risiko digital. Pematuhan terhadap peraturan keselamatan siber yang diiktiraf dilihat sebagai tanda kematangan dan tanggungjawab.

  • Ia boleh meningkatkan persepsi awam terhadap jenama anda.
  • Ia menjadikan proses usaha wajar lebih lancar semasa perkongsian, penggabungan atau pusingan pembiayaan.
  • Ia membantu menjadikan organisasi anda sebagai peneraju yang mementingkan keselamatan dalam bidang anda.

Siapakah yang perlu mematuhi Akta Keselamatan Siber 2019?

Antara soalan yang paling kerap ditanya mengenai akta keselamatan siber ini ialah: "Adakah ia terpakai kepada organisasi saya?" Jawapan ringkasnya? Jika perniagaan anda berurusan dengan produk, perkhidmatan atau infrastruktur digital yang beroperasi di atau menyasarkan Kesatuan Eropah, ya, ia penting bagi anda.

Akta Keselamatan Siber 2019 terutamanya memberi kesan kepada organisasi yang terlibat dalam:

  • Produk dan perkhidmatan ICTIni termasuk vendor perisian, pengeluar perkakasan, penyedia perkhidmatan awan dan pembangun platform digital serta peranti yang terhubung.
  • Prasarana kritikal: Pengendali perkhidmatan penting seperti tenaga, penjagaan kesihatan, kewangan, bekalan air dan pengangkutan.
  • Kontraktor atau vendor kerajaanMana-mana syarikat sektor swasta yang bekerjasama dengan agensi kerajaan EU atau institusi sektor awam.
  • Penyedia perkhidmatan terurus (MSP)Terutamanya yang menawarkan penyelesaian atau sokongan keselamatan siber merentasi sempadan EU.

Jika syarikat anda menjual termostat pintar, aplikasi berasaskan awan, sensor perindustrian atau perisian pengesahan digital yang digunakan di EU, maka anda berada dalam zon pematuhan.

Pada masa ini, pensijilan di bawah rangka kerja Akta adalah secara sukarela. Walau bagaimanapun, ini dijangka akan berubah tidak lama lagi untuk produk dan perkhidmatan digital berisiko tinggi. Suruhanjaya Eropah telah menjelaskan bahawa:

  • Pensijilan boleh menjadi mandatori bagi kategori ICT tertentu di bawah peraturan masa hadapan.
  • Produk yang menimbulkan risiko keselamatan siber yang tinggi (seperti peranti IoT kritikal atau perkhidmatan awan yang digunakan dalam persekitaran sensitif) kemungkinan besar akan menjadi yang pertama dalam barisan.

Pengguna awal yang memperakui sekarang bukan sahaja akan mendahului malah mereka juga akan bersedia.

Organisasi yang harus memandang serius Akta Keselamatan Siber 2019

  • Pemula teknologi melancarkan aplikasi atau peranti pintar di pasaran EU
  • Vendor perisian besar dengan platform SaaS yang digunakan oleh pelanggan EU
  • Penyedia awan menawarkan perkhidmatan storan atau pengkomputeran di Eropah
  • Pengilang IoT menjual peranti rumah atau perindustrian yang disambungkan
  • Firma penjagaan kesihatan atau fintech mengendalikan data pengguna sensitif
  • Vendor IT Kerajaan bekerjasama dengan institusi EU

Walaupun ibu pejabat anda berada di luar EU, katakan di AS atau India, anda masih perlu mematuhi peraturan jika produk atau perkhidmatan digital anda digunakan dalam EU.

Akta Keselamatan Siber 2019 berbanding rangka kerja keselamatan lain

Akta Keselamatan Siber 2019 merupakan peristiwa penting dalam dasar keselamatan siber Eropah, tetapi apakah perbezaannya dengan rangka kerja dan peraturan lain yang terkenal? Mari kita bandingkan dengan beberapa piawaian yang paling diiktiraf di seluruh dunia, termasuk HIPAA, ISO, NIST, SOC dan CIS.

Akta Keselamatan Siber 2019 lwn. HIPAA

AspekAkta Keselamatan Siber 2019HIPAA
KlusterPensijilan keselamatan siber seluruh EU untuk produk/perkhidmatan ICTPerlindungan data kesihatan (PHI) di AS
SkopLuas—meliputi sebarang produk atau perkhidmatan digital yang memasuki pasaran EUSempit—terhad kepada penyedia penjagaan kesihatan, penanggung insurans dan rakan sekutu
Wajib?Sukarela (pada masa ini)Wajib untuk entiti yang dilindungi
Jangkauan GeografiKesatuan EropahAmerika Syarikat
PensijilanTahap pensijilan keselamatan siber berstruktur dan berperingkatTiada pensijilan formal, tetapi pematuhan dikuatkuasakan melalui audit

Pokoknya: HIPAA memberi tumpuan kepada privasi data dalam penjagaan kesihatan, manakala Akta Keselamatan Siber 2019 mengambil pendekatan yang lebih tertumpu kepada produk dan infrastruktur, yang bertujuan untuk pensijilan dan kepercayaan dalam rantaian bekalan digital.

Akta Keselamatan Siber 2019 lwn. ISO (ISO/IEC 27001)

AspekAkta Keselamatan Siber 2019ISO / IEC 27001
KlusterPensijilan produk/perkhidmatan ICTSistem Pengurusan Keselamatan Maklumat (ISMS)
SkopKhusus produk dan perkhidmatanSistem dan proses seluruh organisasi
Jenis PersijilanTahap pensijilan EU (Asas, Besar, Tinggi)Pensijilan bertauliah ISO untuk ISMS
PelaksanaanRangka kerja yang dibangunkan oleh badan ENISA & EUPiawaian antarabangsa, terpakai di seluruh dunia

Pokoknya: ISO 27001 adalah mengenai pengurusan risiko organisasi dan mewujudkan budaya yang selamat, manakala Akta Keselamatan Siber EU menawarkan pensijilan peringkat produk dan membantu syarikat menunjukkan kepercayaan dalam pasaran digital. Organisasi yang ingin memperkukuh sistem pengurusan keselamatan maklumat mereka sering melabur dalam Perkhidmatan pensijilan ISO 27001 untuk mewujudkan rangka kerja pematuhan berstruktur sebelum berkembang ke pasaran yang dikawal selia.

Akta Keselamatan Siber 2019 vs. rangka kerja NIST

AspekAkta Keselamatan Siber 2019Rangka Kerja Keselamatan Siber NIST
KlusterPensijilan produk/perkhidmatan EUPengurusan risiko organisasi
GeografiEUAS, tetapi diterima pakai di peringkat global
Sukarela?Ya (buat masa ini)Ya
PelaksanaanSkim pensijilan oleh ENISAModel pengurusan risiko 5 langkah (Kenal pasti, Lindungi, Kesan, Balas, Pulihkan)

Pokoknya: NIST merupakan rangka kerja strategi yang digunakan secara meluas, manakala Akta Keselamatan Siber memainkan peranan dalam pensijilan berasaskan pematuhan. Kedua-duanya boleh saling melengkapi untuk perniagaan yang beroperasi di peringkat antarabangsa.

Akta Keselamatan Siber 2019 lwn. SOC (SOC 2)

AspekAkta Keselamatan Siber 2019SOC 2
KlusterPensijilan keselamatan ICT di EUKawalan dalaman ke atas keselamatan dan privasi data
PenilaiPensijil EU yang diiktirafJuruaudit bebas (firma CPA)
Format LaporanLabel pensijilan (Asas, Besar, Tinggi)Laporan audit terhadap Kriteria Perkhidmatan Amanah
PenontonPengguna akhir, pengawal selia, pembeli perniagaanPelanggan, rakan kongsi, pengawal selia di Amerika Utara

Pokoknya: SOC 2 sesuai untuk penyedia perkhidmatan yang mengendalikan data pelanggan sensitif, manakala Akta Keselamatan Siber membantu memperakui kepercayaan peringkat produk di EU.

Akta Keselamatan Siber 2019 vs. Kawalan CIS

AspekAkta Keselamatan Siber 2019Kawalan CIS
KlusterPensijilan seluruh EUKawalan keselamatan siber yang boleh diambil tindakan dan diutamakan
Alamrangka kerja pengawalseliaanPanduan keselamatan operasi
PenggunaanMembuktikan tahap keselamatan siber kepada pembeli dan pihak berkuasaMembimbing pelaksanaan amalan terbaik keselamatan
PensijilanYaTiada pensijilan formal, hanya garis panduan

Pokoknya: CIS lebih taktikal dan tertumpu kepada harian, manakala akta keselamatan siber 2019 menyediakan rangka kerja kepercayaan peringkat makro yang memformalkan kekuatan keselamatan siber sesebuah syarikat.

Walaupun rangka kerja ini mungkin berbeza dari segi skop, geografi dan penguatkuasaan, kebanyakannya berkongsi matlamat yang sama: untuk meningkatkan daya tahan siber dan mengurangkan risiko. Malah, Akta Keselamatan Siber 2019 sering bertindih dengan rangka kerja ini dalam praktiknya. Ini bermakna perniagaan yang sudah mematuhi ISO, NIST atau SOC 2 selalunya boleh memanfaatkan usaha sedia ada ke arah pensijilan di bawah Akta EU.

Akta Keselamatan Siber 2019: Pematuhan hari ini, keyakinan esok

Seiring dengan perkembangan ancaman siber, begitu juga dengan tindak balas kita. Akta Keselamatan Siber 2019 merupakan langkah berani dan perlu oleh Kesatuan Eropah untuk memperkukuh pertahanan digitalnya dan memupuk kepercayaan dalam dunia yang semakin terhubung.

Daripada menjadi peraturan yang membebankan, akta keselamatan siber ini menawarkan perniagaan laluan yang berstruktur, fleksibel dan berpandangan jauh ke arah jaminan keselamatan siber. Melalui pensijilan sukarela, rangka kerja yang jelas dan piawaian yang konsisten, organisasi dapat menunjukkan komitmen mereka terhadap keselamatan.

Menyelaraskan dengan akta keselamatan siber EU ini boleh membantu anda:

  • Tingkatkan kredibiliti pasaran anda
  • Tingkatkan postur keselamatan anda
  • Melindungi perniagaan anda daripada peraturan keselamatan siber yang akan datang
  • Berkembang ke pasaran EU dengan lebih mudah

Mula melaksanakan hari ini dan ubah pematuhan menjadi kelebihan daya saing.

Anurag Khadkikar
Anurag Khadkikar
Anurag ialah seorang penulis teknologi dengan pengalaman lebih 5 tahun dalam SaaS, keselamatan siber, MDM, UEM, IAM dan keselamatan titik akhir. Beliau mencipta kandungan yang menarik dan mudah difahami yang membantu perniagaan dan profesional IT mengharungi cabaran keselamatan.

Lagi dari blog

Cara Menyekat YouTube di Safari

Anda boleh menyekat YouTube di Safari dengan menggunakan Screen Time, penapisan kandungan, penapisan DNS atau penyelesaian penapisan web,...

10 Perisian Penyekatan USB Terbaik untuk Keselamatan Titik Akhir

Alat terbaik untuk menyekat peranti USB yang tidak dibenarkan membantu organisasi mencegah kecurian data, jangkitan perisian hasad dan akses periferi yang tidak diluluskan...

Cloudflare vs CrowdStrike: Memahami dua pendekatan berbeza untuk...

Cloudflare vs CrowdStrike menjadi titik perbandingan yang biasa apabila organisasi memikirkan semula strategi keselamatan mereka. Secara zahirnya,...