Panduan pematuhan · Malaysia

    Apa itu RMiT BNM? Panduan mudah untuk syarikat di Malaysia

    RMiT ialah buku peraturan Bank Negara Malaysia tentang cara institusi kewangan mengurus teknologi mereka. Ini yang diliputinya, siapa yang terkesan (termasuk vendor perisian yang berkhidmat kepada mereka), dan apa yang juruaudit akan minta.

    Ilustrasi dakwat sebuah fail cincin terbuka dengan enam bahagian bertab: meja bilik lembaga, perisai, pelayan dengan anak panah pemulihan, awan, jabat tangan di atas kontrak, dan halaman kod dengan tanda semak biru, serta kanta pembesar di sebelahnya
    Enam bidang, satu buku peraturan: tadbir urus, siber, pemulihan, awan, vendor dan kod.

    Ini ialah bacaan bahasa mudah bagi dokumen awam BNM, bukan nasihat undang-undang. Anchor Sprint tidak bergabung dengan Bank Negara Malaysia. Sahkan kewajipan anda dengan pasukan pematuhan anda.

    RMiT dalam satu minit

    RMiT bermaksud Risk Management in Technology (Pengurusan Risiko dalam Teknologi). Ia ialah dokumen dasar daripada Bank Negara Malaysia (BNM), bank pusat negara. Versi semasa dikeluarkan pada 25 September 2026 (rujukan BNM/RH/PD 028-98).

    Siapa: bank, syarikat insurans, pengendali takaful, institusi kewangan pembangunan, serta firma e-wang, pembayaran, pemerolehan pedagang dan kiriman wang tertentu.

    Apa: ia menetapkan "minimum requirements to improve financial institutions' management of technology risk", termasuk risiko siber (perenggan RMiT 1.2). Ia meliputi pengawasan lembaga, keselamatan siber, ketersediaan dan pemulihan sistem, awan, vendor pihak ketiga dan cara perisian diubah.

    Kenapa: bank yang terhenti atau diceroboh merugikan pelanggan dan keyakinan awam. RMiT meminta institusi membuktikan, dengan bukti, bahawa teknologi mereka ditadbir, selamat dan boleh dipulihkan. Institusi yang lebih besar dan lebih digital dijangka melaksanakan kawalan yang lebih kukuh (perenggan RMiT 1.2).

    RMiT secara ringkas
    BidangMaksudnya dalam amalanDi mana dalam RMiT
    Tadbir urusLembaga menetapkan selera risiko teknologi dan mempunyai jawatankuasa yang memahami teknologi.Perenggan 8.1 hingga 8.7
    Pengurusan risikoRangka kerja risiko teknologi yang menjadi sebahagian pengurusan risiko seluruh syarikat, diterajui CISO yang bebas.Perenggan 9.1 hingga 9.5
    Perubahan perisianKitar hayat pembangunan yang jelas, persekitaran ujian dan pengeluaran yang berasingan, ujian, dan semakan kod sebelum perubahan dilancarkan.Perenggan 10.5 hingga 10.13
    Ketersediaan dan pemulihanSistem kritikal dibina untuk ketersediaan tinggi, sandaran yang diuji dan persekitaran pemulihan terasing.Perenggan 10.29 hingga 10.45
    VendorUsaha wajar terhadap setiap penyedia teknologi dan kontrak dengan terma minimum yang ditetapkan.Perenggan 10.46 hingga 10.49, Lampiran 8
    AwanPenilaian risiko penuh sebelum menggunakan awan, dan rundingan dengan BNM sebelum awan awam pertama untuk sistem kritikal.Perenggan 10.50 hingga 10.52, 17.1
    Keselamatan siberRangka kerja daya tahan siber, kawalan Lampiran 5, red teaming dan latihan siber tahunan.Perenggan 11.1 hingga 11.20, Lampiran 5
    Audit dan jaminanJuruaudit teknologi pakar, serta semakan luar daya tahan pusat data dan rangkaian.Perenggan 13.1 hingga 14.2
    Analisis jurangSemak amalan anda berbanding teks terkini dan sediakan penilaian pematuhan tahunan untuk BNM.Perenggan 18.1

    Kepada siapa RMiT terpakai

    Kulit hadapan dokumen September 2026 menyenaraikan pihak yang terlibat:

    • Bank berlesen, bank pelaburan dan bank Islam
    • Penanggung insurans dan pengendali takaful berlesen, termasuk penanggung insurans semula profesional dan pengendali retakaful
    • Institusi kewangan pembangunan yang ditetapkan
    • Pengeluar wang elektronik yang diluluskan
    • Pengendali sistem pembayaran yang ditetapkan
    • Pemeroleh pedagang berdaftar
    • Institusi kiriman wang perantara

    Bukan semua firma dalam kumpulan ini terlibat. Pengeluar e-wang diliputi jika mereka "eligible" (secara umumnya, yang mempunyai kehadiran pasaran yang besar), manakala pemeroleh pedagang bukan bank dan institusi kiriman wang perantara diliputi jika memegang sekurang-kurangnya 5% pasaran (perenggan RMiT 5.2). Beberapa perenggan tidak terpakai kepada sesetengah firma ini (perenggan RMiT 2.2).

    Bagaimana jika anda menjual perisian atau perkhidmatan kepada institusi kewangan?

    RMiT ditujukan kepada institusi, bukan kepada anda. Tetapi "the financial institution remains accountable for managing all risks" daripada penyedia teknologinya (perenggan RMiT 10.46), jadi keperluan itu sampai kepada anda melalui usaha wajar dan kontrak. Penyedia awan juga dikira sebagai penyedia perkhidmatan pihak ketiga (perenggan RMiT 5.2). Dalam amalan, jangkakan:

    • Usaha wajar sebelum anda dilantik dan sepanjang tempoh perkhidmatan, merangkumi risiko seperti kitar hayat pembangunan selamat anda dan cara anda menyemak perisian pihak ketiga dan sumber terbuka (perenggan RMiT 10.47 dan Lampiran 8).
    • Perjanjian tahap perkhidmatan dengan terma minimum: hak akses untuk pengawal selia, notis sebelum subkontrak yang besar, pengaturan pemulihan bencana dan sandaran, objektif masa operasi, pengaturan keluar dan notis segera tentang insiden (perenggan RMiT 10.48).
    • Jika anda membina atau menyelenggara sistem kritikal: notis sebelum perubahan, bukti anda mengikut prinsip secure-by-design, dan kod sumber yang kekal boleh diakses oleh institusi (perenggan RMiT 10.12).
    • Pemantauan berterusan postur keselamatan siber anda oleh institusi (perenggan RMiT 10.49).

    Jika anda bukan institusi kewangan atau pembekalnya, RMiT tidak mengikat anda. Banyak pasukan masih menggunakannya sebagai penanda aras yang baik untuk mengurus teknologi dengan betul.

    Bidang utama RMiT, dalam bahasa mudah

    RMiT setebal 113 halaman. Inilah enam bidang yang paling banyak mengambil masa pasukan.

    01Tadbir urus teknologi dan pengawasan lembaga

    Lembaga meluluskan selera risiko teknologi serta pelan strategik IT dan keselamatan siber untuk sekurang-kurangnya tiga tahun. Jawatankuasa peringkat lembaga mengawasi teknologi dan mesti mempunyai sekurang-kurangnya seorang ahli berpengalaman teknologi. Pengurusan menubuhkan jawatankuasa teknologi rentas fungsi, dan institusi melantik CISO yang bebas daripada operasi teknologi harian. (Perenggan RMiT 8.1 hingga 8.7, 9.4)

    02Keselamatan siber

    Institusi menyimpan rangka kerja daya tahan siber yang meliputi mengenal pasti, melindungi, mengesan, bertindak balas dan pulih daripada serangan. Ia mesti melaksanakan kawalan dalam Lampiran 5, menjalankan latihan red team yang realistik sekurang-kurangnya sekali setiap tiga tahun, dan latihan siber setiap tahun. Institusi yang ditetapkan sebagai infrastruktur maklumat kritikal negara juga mesti mematuhi keperluan NACSA di bawah Akta Keselamatan Siber 2024. (Perenggan RMiT 11.2 hingga 11.6, 11.16)

    03Daya tahan dan pemulihan sistem

    Bagi sistem kritikal yang pelanggan harapkan berfungsi serta-merta, jumlah henti tugas tidak dirancang tidak boleh melebihi 4 jam dalam tempoh 12 bulan bergulir, dengan "a maximum tolerable downtime of 120 minutes per incident". Sandaran mesti diuji dengan benar-benar memulihkannya, dan institusi perlukan sandaran kalis usik serta persekitaran pemulihan terasing. Pakar luar menyemak daya tahan pusat data dan rangkaian sekurang-kurangnya sekali setiap tiga tahun. (Perenggan RMiT 10.32, 10.44, 10.45, 14.1, 14.2)

    04Awan dan penyumberan luar

    Sebelum menggunakan awan, institusi menjalankan penilaian risiko penuh, termasuk lokasi data, risiko terikat dengan vendor dan apa yang berlaku semasa keluar. Ia mengekalkan pemilikan dan kawalan data pelanggan serta kunci penyulitan berkaitan. Sebelum kali pertama menggunakan awan awam untuk sistem kritikal, ia mesti berunding dengan BNM. Pengaturan penyumberan luar juga mengikut dokumen dasar Outsourcing BNM yang berasingan. (Perenggan RMiT 10.50 hingga 10.52, 17.1)

    05Pengurusan vendor dan pihak ketiga

    Lembaga dan pengurusan kanan mengawasi setiap penyedia teknologi kritikal. Institusi menjalankan usaha wajar sebelum dan semasa setiap perkhidmatan, menandatangani perjanjian tahap perkhidmatan dengan terma minimum yang disenaraikan RMiT, dan bergerak ke arah pemantauan berterusan postur keselamatan siber setiap penyedia. (Perenggan RMiT 10.46 hingga 10.49, Lampiran 8)

    06Pengurusan perubahan perisian dan semakan kod

    Perisian mengikut kitar hayat pembangunan yang jelas, dengan persekitaran pengeluaran diasingkan daripada pembangunan dan ujian. Perubahan diuji sebelum dilancarkan. Perubahan pada kod sumber sistem kritikal mesti "subject to adequate source code reviews" sebelum dilancarkan, dan perubahan sistem disemak serta diluluskan secara bebas. Sistem tidak boleh beroperasi dengan kelemahan keselamatan yang diketahui. (Perenggan RMiT 10.5 hingga 10.11, 10.17)

    Apa yang berubah dalam terbitan semula September 2026

    BNM tidak menerbitkan perbandingan bertanda dalam dokumen itu, jadi ini hanya perkara yang disahkan oleh teks terbitan semula itu sendiri:

    • Ia dikeluarkan pada 25 September 2026 dan menyatakan ia berkuat kuasa pada 28 November 2025, kecuali jika sesuatu perenggan menetapkan tarikhnya sendiri (perenggan RMiT 4.1).
    • Ia menggantikan beberapa dokumen terdahulu, termasuk dokumen dasar RMiT yang dikeluarkan pada 1 Jun 2023, garis panduan e-perbankan dan dokumen langkah penipuan terdahulu (perenggan RMiT 7.1).
    • Ia kini mengandungi lampiran Fraud Detection Standards dan Kod Amalan untuk entiti infrastruktur maklumat kritikal negara dalam sektor perbankan dan kewangan (Lampiran 11 dan 12).
    • Sesetengah langkah mempunyai tarikh akhir sendiri. Contohnya, pemantauan amaran awal dan pemprosesan stand-in untuk perkhidmatan digital utama perlu siap menjelang 30 September 2027 (perenggan RMiT 10.31).
    • Institusi yang telah menghantar analisis jurang mesti mengenal pasti jurang baharu berbanding keperluan yang disemak, dan menyediakan penilaian tahunan terkini untuk BNM apabila diminta (perenggan RMiT 18.1).

    Semak bnm.gov.my untuk terbitan lebih baharu sebelum bergantung pada tarikh ini.

    Apa yang juruaudit semak

    RMiT menjangkakan audit teknologi yang skopnya sepadan dengan tahap kritikal dan kerumitan sistem (perenggan RMiT 13.1). Pelan audit tahunan mesti meliputi perkhidmatan teknologi kritikal, penyedia pihak ketiga, antara muka luaran yang penting dan semakan pasca pelaksanaan perkhidmatan baharu atau yang berubah dengan ketara (perenggan RMiT 13.2). Dalam amalan, juruaudit meminta bukti seperti ini:

    • Minit lembaga dan jawatankuasa yang menunjukkan risiko teknologi dibincangkan dan selera risiko diluluskan.
    • Senarai sistem kritikal anda dan cara ia dikelaskan.
    • Untuk sampel perubahan: rekod semakan kod, keputusan ujian dan kelulusan bebas, semuanya bertarikh sebelum dilancarkan.
    • Ujian pemulihan sandaran dan keputusan pemulihan bencana, termasuk kegagalan dan pembetulannya.
    • Rekod henti tugas sistem kritikal berbanding had 4 jam dan 120 minit.
    • Fail usaha wajar vendor dan perjanjian tahap perkhidmatan yang ditandatangani.
    • Penilaian risiko awan, dan rekod rundingan dengan BNM jika berkenaan.
    • Laporan red team, ujian penembusan dan latihan siber, dengan pemulihan dijejak hingga selesai.
    • Analisis jurang dan pelan tindakan terkini anda berbanding RMiT semasa.

    Jika bukti tidak direkodkan pada masa itu, dari sudut audit kawalan itu biasanya dianggap tidak berlaku.

    Di mana kedudukan anda? Senarai semak ringkas

    Jawab ya atau tidak. Setiap "tidak" ialah jurang yang patut diteliti.

    • Kami tahu sama ada kami institusi kewangan di bawah RMiT, atau pembekal kepadanya.
    • Kami mempunyai senarai terkini sistem kritikal kami.
    • Lembaga kami telah meluluskan selera risiko teknologi, dan jawatankuasa lembaga yang berpengalaman teknologi mengawasinya.
    • Setiap perubahan pada kod sistem kritikal mempunyai rekod semakan bertarikh dan kelulusan bebas.
    • Kami telah memulihkan daripada sandaran dalam tempoh setahun lepas dan merekodkan keputusannya.
    • Kami boleh tunjukkan angka henti tugas setiap sistem kritikal berbanding had 4 jam dan 120 minit.
    • Kontrak vendor kami mengandungi terma minimum dalam perenggan RMiT 10.48.
    • Kami menilai risiko sebelum memindahkan mana-mana sistem kritikal ke awan.
    • Kami menjalankan latihan siber tahun ini dan melaporkan keputusannya kepada lembaga.
    • Analisis jurang kami telah dikemas kini berbanding teks September 2026.

    Tiga atau lebih jawapan "tidak" biasanya bermaksud audit akan menemuinya dahulu.

    Bagaimana Anchor Sprint membantu

    Kami melakukan kerja kejuruteraan langsung yang menghasilkan bukti RMiT. Pasukan pematuhan anda kekal bertanggungjawab atas tafsirannya.

    Bukti semakan kod dengan SonarQube

    Sebagai rakan penjual semula Sonar, kami menyediakan SonarQube supaya setiap pull request dianalisis dan melalui quality gate, lalu memberi anda rekod semakan bertarikh untuk setiap perubahan. Ia menyokong bukti anda untuk perenggan 10.10; ia tidak menjadikan anda patuh dengan sendirinya.

    Ujian daya tahan

    Kami menguji sama ada sistem kritikal anda benar-benar bertahan: suntikan kegagalan, beban hingga gagal, peralihan pemulihan bencana dan objektif tahap perkhidmatan, dengan penemuan dipetakan kepada RMiT.

    RMiT tidak menamakan atau meluluskan mana-mana alat atau penyedia.

    Soalan lazim

    RMiT bermaksud Risk Management in Technology (Pengurusan Risiko dalam Teknologi). Ia ialah dokumen dasar Bank Negara Malaysia yang menetapkan keperluan minimum tentang cara institusi kewangan mengurus risiko teknologi dan siber. Versi semasa dikeluarkan pada 25 September 2026 (rujukan BNM/RH/PD 028-98).

    Ia terpakai secara langsung kepada bank, syarikat insurans, pengendali takaful, institusi kewangan pembangunan dan sesetengah firma e-wang, pembayaran, pemerolehan pedagang dan kiriman wang. Jika anda membekalkan teknologi kepada salah satunya, ia sampai kepada anda secara tidak langsung: institusi mesti menjalankan usaha wajar terhadap anda dan memasukkan terma minimum RMiT ke dalam kontrak anda (perenggan RMiT 10.46 hingga 10.48). Syarikat lain tidak terikat dengannya.

    Perenggan bertanda "S" adalah wajib bagi institusi yang diliputinya, dan BNM boleh mengambil tindakan penguatkuasaan atas ketidakpatuhan (perenggan RMiT 1.3 dan 5.2). Perenggan bertanda "G" ialah panduan yang digalakkan tetapi tidak diwajibkan.

    RMiT mentakrifkan sistem kritikal sebagai sistem aplikasi yang menyokong perkhidmatan perbankan, insurans, takaful, pembayaran, pelaburan atau dagangan yang kritikal, di mana kegagalannya boleh menjejaskan dengan ketara perkhidmatan, operasi, kewangan, reputasi atau pematuhan institusi (perenggan RMiT 5.2). Banyak peraturan paling ketat, seperti semakan kod dan had henti tugas, terpakai kepada sistem kritikal.

    Terbitan September 2026 menyatakan ia berkuat kuasa pada 28 November 2025, kecuali jika sesuatu perenggan menetapkan tarikhnya sendiri (perenggan RMiT 4.1). Sesetengah langkah mempunyai tarikh akhir kemudian, seperti 30 September 2027 untuk sebahagian perenggan 10.31. Semak bnm.gov.my untuk terbitan lebih baharu.

    Sumber

    Konsultasi percuma

    Tidak pasti di mana jurang RMiT anda?

    Beritahu kami sama ada anda institusi kewangan atau pembekal kepadanya, dan sistem mana yang kritikal. Kami akan tunjukkan di mana bukti semakan kod atau ujian daya tahan boleh menutup jurang.

    Hubungi pasukan kami