马来西亚《2026 年网络犯罪草案》:填补马来西亚网络犯罪法律体系漏洞
知识亮点 11 August 2026
2026年7月20日,马来西亚上议院通过《2026年网络犯罪草案》(“草案”)。草案拟废除《1997年计算机犯罪法案》(“CCA”),并以一套完备法律框架取而代之,用于打击马来西亚境内各类网络犯罪。草案针对因科技飞速发展、网络空间无国界属性、网络威胁手段日趋复杂而滋生的新型、新兴网络犯罪作出规制。
本文梳理草案核心要点。
立法背景
CCA颁布已近三十年,普遍被认为无法适配数字化时代需求。该法规制范围狭窄,仅覆盖少数计算机相关罪行,例如未经授权访问计算机资料、非法泄露访问密码、未经授权篡改计算机内容。关键缺陷在于,该法案未规制身份盗用、人工智能(“AI”)滥用等新型犯罪,且对“计算机”的定义老旧,无法适配现代技术基础设施。
网络犯罪威胁已突破传统计算机入侵范畴,延伸至身份盗用、网络诈骗、恶意软件攻击、AI恶意利用等类型,现有法律空白持续扩大。草案正式生效后将更名为《网络犯罪法》(“法案”),通过扩充法律定义(例如以覆盖面更广的“计算机系统”替代狭义的“计算机”,将各类互联设备纳入规制)、增设适配新型网络风险的专项罪名,弥补现有法律缺陷。
草案同时实现马来西亚国内法与国际公约接轨,包括《布达佩斯网络犯罪公约》以及《联合国打击网络犯罪公约》。上述公约为各国网络犯罪立法、跨境协作、程序法设置统一基础标准。
域外适用效力
草案具备域外适用效力,适用对象不区分国籍与公民身份。满足以下任一条件时,发生于马来西亚境外的犯罪行为可视同境内犯罪予以追诉:
- 行为发生关键时段,涉案计算机系统、程序或计算机数据位于马来西亚境内,或接入、传输、使用马来西亚境内计算机系统、程序、数据;
- 犯罪行为受害人为马来西亚公民。
核心罪名
草案整合并扩充CCA原有罪名,同时增设全新罪名以适配不断变化的线上环境。下文列明核心罪名、入罪情形及对应罚则。
|
罪名 |
入罪行为 |
处罚标准 |
|
计算机系统与计算机数据保密性、完整性、可用性相关罪名 |
||
|
未经授权访问计算机系统 |
基础罪名:无合法权限、无合法目的,故意访问计算机系统。 加重罪名:实施前述基础行为,意图实施欺诈、失信、人身伤害类后续犯罪,或为实施该类犯罪提供便利。 典型情形:普通黑客入侵,以及以诈骗、伤人等犯罪为目的的严重入侵行为。 备注:本条以“计算机系统”替代CCA狭义“计算机”概念,拓宽适用范围。 |
基础罪名:最高罚款10万林吉特,及/或监禁3年。 加重罪名:最高罚款50万林吉特,及/或监禁7年。 |
|
未经授权截取数据 |
无合法权限、无合法目的,故意截取计算机数据私人传输内容。 典型情形:在网络中安装间谍软件窃取私人邮件内容。 |
最高罚款50万林吉特,及/或监禁7年。 |
|
干扰计算机数据 |
无合法权限、无合法目的,故意损毁、删除、修改计算机数据(含内容数据、流量数据、用户信息),致使数据失效、妨碍合法使用或阻断他人访问。 典型情形:篡改数据库导致记录丢失或无法读取。 备注:本条扩充CCA中未经授权篡改计算机内容条款的适用范围。 |
最高罚款10万林吉特,及/或监禁3年。 |
|
干扰计算机系统 |
无合法权限、无合法目的,通过录入、传输、损毁、篡改计算机数据等方式,严重阻碍计算机系统运行、合法使用或正常操作。 典型情形:发起分布式拒绝服务(DDoS)攻击致网站瘫痪、部署勒索软件锁定用户系统。 |
最高罚款50万林吉特,及/或监禁7年。 |
|
工具滥用 |
工具交易:无合法权限、无合法目的,为实施网络犯罪,故意获取、制作、出售、分发用于网络犯罪的工具、程序或盗取的账号密码。 工具持有:持有、管控前述犯罪工具或盗取密码,且具备实施网络犯罪的主观意图。 典型情形:暗网售卖黑客工具包、批量泄露盗取的登录凭证。 |
工具交易:最高罚款50万林吉特,及/或监禁7年。 工具持有:最高罚款30万林吉特,及/或监禁5年。 |
|
计算机伪造与计算机诈骗相关罪名 |
||
|
计算机伪造 |
基础罪名:无合法权限、无合法目的,故意创建、篡改计算机数据,使虚假数据具备真实性外观,用于各类具备法律效力的行为。 加重罪名:伪造行为涉及有价证券(即创设、转移、消灭法定权利的文件)。 典型情形:伪造数字证书。 |
基础罪名:最高罚款30万林吉特,及/或监禁5年。 加重罪名:最高罚款50万林吉特,及/或监禁7年。 |
|
计算机诈骗 |
无合法权限、无合法目的,通过篡改计算机数据、干扰计算机系统、使用计算机系统等手段,欺骗他人作出/不作出特定行为,造成他人财产损失,且行为人主观上意图谋取经济利益。 典型情形:发送钓鱼邮件诱导受害人向诈骗账户转账。 |
最高罚款100万林吉特,及/或监禁10年。 |
|
国家数字身份(“NDID”)服务相关罪名 |
||
|
泄露身份密码 |
NDID注册用户明知密码、登录凭证将被用于犯罪,仍予以泄露。 典型情形:用户出售本人数字身份登录信息供第三方从事非法活动。 |
最高罚款10万林吉特,或监禁3年。 |
|
获取、提供身份凭证用于犯罪 |
出于犯罪目的,获取、留存、出售、提供、传输任意NDID注册用户的身份凭证(含密码、生物识别信息、数字证书)。 典型情形:黑客批量售卖盗取的数字身份资料,用于身份盗用。 |
首次犯罪:最高罚款10万林吉特,及/或监禁3年。 二次及后续犯罪:最高罚款30万林吉特,及/或监禁5年。 |
|
其他罪名 |
||
|
非法提供访问权限 |
向无权限人员泄露计算机系统密码、访问密钥。 典型情形:员工将企业管理员账号密码告知无业务需求外部人员。 备注:本条以“计算机系统”替代CCA狭义“计算机”概念,拓宽适用范围。 |
最高罚款30万林吉特,及/或监禁5年。 |
|
身份盗用 |
无合法权限、无合法目的,通过计算机系统获取、持有、使用、提供他人身份信息,意图实施或协助实施犯罪。 典型情形:利用盗取个人信息开立虚假银行账户、冒用他人名义申请贷款。 |
最高罚款50万林吉特,及/或监禁7年。 |
|
传播生成/篡改音视频内容 |
传播、售卖、分发经计算机系统生成或篡改的音视频内容(含AI生成内容),该内容具备真实外观,且行为人意图实施或协助实施犯罪。 典型情形:制作并传播政客虚假言论深度伪造视频,煽动动乱或操纵市场。 |
最高罚款50万林吉特,及/或监禁7年。 |
|
传播私密影像 |
基础罪名:通过计算机系统分享、分发他人私密影像(含篡改、伪造影像)。 加重罪名:实施前述行为,意图羞辱、伤害受害人(含财产损失、人身伤害、名誉及精神损害),或胁迫、恐吓受害人。 典型情形:网络散播他人私密照片、制作并传播未经许可的名人私密深度伪造影像。 |
基础罪名:最高罚款30万林吉特,及/或监禁5年。 加重罪名:最高罚款50万林吉特,及/或监禁7年。 |
|
侵害国家关键信息基础设施及运营主体的犯罪 |
除传播私密影像罪外,前述所有罪名若侵害、涉及《2024年网络安全法案》定义的国家关键信息基础设施或其运营主体,处罚加重。 |
致人死亡:最高罚款200万林吉特,及/或监禁30至40年。 造成人身伤害:最高罚款150万林吉特,及/或监禁15年。 其他情形:最高罚款100万林吉特,及/或监禁10年。 |
|
犯罪未遂与教唆 |
着手实施任一网络犯罪,或教唆他人实施网络犯罪。 |
依照对应罪名标准处罚。 |
设立打击网络犯罪委员会
法案生效后将设立打击网络犯罪委员会(“委员会”),由政府首席秘书担任主席。委员会成员包括财政部、总检察长公署、内政部、通讯部、数码部代表。委员会职能包括:规划制定反网络犯罪战略、向政府提供政策咨询、协调各执法机构工作、评估现有机制运行成效、梳理法律与执法体系漏洞。
执法权限
法案由总理府国家安全委员会下属国家网络安全局(NACSA)主管。除警务人员外,任何公职人员或马来西亚通讯与多媒体委员会(MCMC)人员经授权后,均可行使法案项下执法权力。
草案赋予授权执法人员广泛执法权限,包括:
- 调查权:授权人员享有警务人员调查法案项下犯罪的同等职权;
- 搜查与扣押权:可申请搜查令搜查场所、扣押计算机系统、数据及设备;情况紧急、延迟取证可能导致证据灭失的,可无证搜查;
- 数据调取权:有权要求调取计算机系统与数据,强制索要密码、加密密钥以获取信息;
- 数据留存与提交权限:可出具书面通知,强制相关方快速留存、提交计算机数据;
- 讯问权:可要求所有知情人员到场接受口头讯问。
案件审理管辖权
马来西亚治安法院有权审理法案项下全部罪名。
服务提供商法定义务
草案对“服务提供商”作出宽泛定义,无论主体是否持有《1998年通讯与多媒体法案》(下称“CMA”)项下经营牌照,满足以下任一条件即属草案规制主体:
- 向用户提供线上通讯服务;
- 代通讯服务或其用户处理、存储计算机数据;或
- 提供信息通信服务。
该宽泛定义覆盖全产业链数字与电信主体,包括互联网服务商、电信运营商、云服务商、社交媒体平台、即时通讯软件、视频会议工具、邮箱服务商、服务器托管企业。
法案生效后,服务提供商负有持续性一般义务:采取必要措施,防止自身服务被用于实施网络犯罪。
此外,经授权执法人员要求或政府宪报令颁布时,服务提供商须即时履行下列专项义务:
- 遵守监管通知:依照执法人员书面通知采取处置措施(如封禁访问、下架内容),防范网络犯罪;
- 数据留存:依照宪报令要求,留存特定计算机数据(流量数据、用户信息)指定期限,配合案件调查;
- 实时采集流量数据:调查所需时,实时采集、记录流量数据并提交执法人员;
- 截取内容数据:调查所需时,截取、留存平台特定通讯内容,采集、记录通讯内全部数据,并配合执法人员完成截取与留存工作;
- 保密义务:对执法人员调取数据、截取通讯的全部请求予以保密。
未履行上述任一义务的,最高罚款100万林吉特;持续拒不履行的,部分情形额外每日加罚10万林吉特,及/或最高监禁10年。
但服务提供商出于善意、为遵守法案作出或未作出特定行为的,不承担法律责任。
结语
该草案是马来西亚网络空间法律体系现代化的关键举措。近年马来西亚出台多项主动立法,草案为最新补充,包括《2024年网络安全法》、《2025年网络安全法》等新法,以及《刑法典》、《通讯与多媒体法》等现有法律修订。系列立法充分体现马来西亚紧跟数字化发展趋势、应对新兴网络威胁的立法决心。
凡落入宽泛“服务提供商”定义范畴的主体(无论是否持有《通讯与多媒体法》牌照),均需落实配套防控措施,避免服务被用于网络犯罪,并配合执法机关调查(含相关数据采集、通讯截取)。草案未细化履行一般义务所需具体措施,相关实施细则仍待后续明确。
服务提供商的订阅用户与使用者应当知悉,执法人员执法权限大幅扩充,可不经事前通知截取通讯、调取数据。出台草案的核心动因是亟需遏制网络诈骗及各类网络犯罪带来的损害,但民间社会组织已提出担忧:执法权限范围过广,配套独立监督机制缺失,或将引发隐私侵害、内容审查过度等问题。