08.10.2026

Peraturan Kerahsiaan Perbankan dalam Amalan

Peraturan Kerahsiaan Perbankan dalam Amalan

Apabila institusi kewangan memproses transaksi harian, kerahsiaan bukan sekadar amalan terbaik–ia merupakan kewajipan statutori yang disokong oleh penalti yang ketat. Di bawah Seksyen 133(1) Akta Perkhidmatan Kewangan 2013 (FSA) dan Seksyen 145(1) Akta Perkhidmatan Kewangan Islam 2013 (IFSA), pendedahan maklumat pelanggan tanpa kebenaran boleh menyebabkan eksekutif dan pekerja dikenakan denda yang besar atau hukuman penjara. Namun dalam amalan, sempadan antara pendedahan yang sah kepada pihak pengawal selia dan kebocoran data yang menyalahi undang-undang sering kali lebih tipis daripada yang disedari oleh pasukan pematuhan.

Trend penguatkuasaan terkini serta arahan kawal selia daripada Bank Negara Malaysia (BNM) telah meningkatkan dengan ketara keperluan terhadap tadbir urus dalaman yang ketat. Mengimbangi kewajipan kerahsiaan dengan pematuhan undang-undang yang mandatori memerlukan rangka kerja operasi yang tepat dan terperinci.

Batasan Undang-Undang Kerahsiaan: FSA, IFSA dan Pengecualian di bawah Jadual 11

Prinsip kerahsiaan antara bank dan pelanggan berasal daripada keputusan bersejarah dalam kes Tournier, yang mewujudkan kewajipan kerahsiaan tersirat di bawah kontrak. Rangka kerja statutori moden di Malaysia telah memformalkan prinsip ini, namun pada masa yang sama menetapkan keadaan tertentu apabila kewajipan kerahsiaan perlu memberi laluan kepada kepentingan awam atau kewajipan undang-undang.

Jadual 11 FSA memperincikan keadaan tertentu yang membenarkan pendedahan maklumat. Saluran statutori ini membolehkan institusi kewangan mendedahkan maklumat pelanggan tanpa melanggar kewajipan kerahsiaan apabila syarat-syarat yang ditetapkan dipenuhi:

  • Kebenaran Bertulis Pelanggan: Persetujuan nyata yang diberikan oleh pemegang akaun atau wakil peribadi mereka yang sah di sisi undang-undang (seperti wasi, pentadbir harta pusaka atau wakil yang dilantik oleh mahkamah bagi individu yang tidak berkeupayaan).
  • Prosiding Undang-Undang & Perintah Kehakiman: Pengemukaan dokumen secara mandatori sebagaimana diperlukan dalam tindakan jenayah atau sivil, termasuk prosiding garnisi, pematuhan terhadap Akta Keterangan Buku-Buku Bank 1949 atau prosedur probet (seperti pemprosesan sijil Faraid).
  • Tuntutan Pengawal Selia & Penguatkuasaan: Siasatan rasmi dan pelaporan mandatori yang dikeluarkan oleh pihak berkuasa berkanun, termasuk Lembaga Hasil Dalam Negeri, Suruhanjaya Sekuriti atau badan pengawasan antarabangsa yang bertindak berdasarkan mandat statutori.
  • Prosiding Penggulungan dan Kebankrapan: Pendedahan mandatori semasa proses pembubaran syarikat atau insolvensi individu, sama ada dalam bidang kuasa domestik mahupun bidang kuasa asing yang diiktiraf.

Pelaksanaan Persetujuan Pelanggan: Empat Kriteria di bawah MCIPD

Bergantung pada klausa umum dan menyeluruh yang tersembunyi dalam terma standard akaun tidak lagi boleh dipertahankan dari sudut undang-undang. Dokumen Dasar BNM mengenai Pengurusan Maklumat Pelanggan dan Pendedahan yang Dibenarkan (MCIPD) mengawal dengan ketat cara persetujuan perlu diperoleh, direkodkan dan ditarik balik. Bagi penyedia perkhidmatan kewangan, borang persetujuan mesti memenuhi empat kriteria undang-undang yang tidak boleh dikompromikan.

Kriteria Persetujuan

Kewajipan Undang-Undang

Pelaksanaan Pematuhan

Spesifik

Tujuan, jenis data dan penerima pihak ketiga mesti dikenal pasti dengan jelas tanpa penggunaan istilah yang kabur.

Elakkan frasa umum seperti "kepada rakan niaga bersekutu." Nyatakan secara jelas kategori rakan kongsi (contohnya, "penaja jamin insurans kenderaan pihak ketiga").

Sukarela

Diberikan secara bebas tanpa digabungkan dengan syarat lain atau dikenakan unsur paksaan berkaitan perkhidmatan perbankan utama.

Asingkan pilihan pemasaran daripada proses utama pembukaan akaun. Kotak persetujuan yang telah ditandakan terlebih dahulu adalah secara jelas tidak mematuhi keperluan.

Nyata & Disengajakan

Memerlukan tindakan positif dan jelas yang menunjukkan persetujuan.

Laksanakan mekanisme persetujuan aktif (seperti kotak pilihan yang tidak ditandakan terlebih dahulu atau pengesahan tandatangan digital). Ketiadaan tindakan tidak boleh dianggap sebagai persetujuan.

Boleh Ditarik Balik

Pelanggan mempunyai hak mutlak untuk menarik balik persetujuan pada bila-bila masa tanpa dikenakan penalti sewenang-wenangnya.

Sediakan saluran untuk menarik diri dengan segera. Sistem mesti memproses penarikan balik persetujuan dan menghentikan pendedahan dalam tempoh 7 hari bekerja.

Dari sudut operasi IT, ini bermakna sistem pengurusan persetujuan mesti merekodkan cap masa yang tepat, nombor versi notis privasi serta jejak audit apabila pengguna memilih untuk memberikan–atau menarik balik–persetujuan.

Akses Dalaman berbanding Sepina Kehakiman: Pengajaran daripada Keputusan Mahkamah

Mahkamah telah berulang kali berhadapan dengan ketegangan antara kerahsiaan perbankan dan kecekapan proses kehakiman. Penelitian terhadap keputusan kehakiman terkini menunjukkan bagaimana hakim menimbang kepentingan dasar awam berbanding perlindungan privasi yang diperuntukkan oleh undang-undang.

Kes Mahkamah

Pertikaian Undang-Undang Utama

Dapatan Utama Mahkamah

My Home Budget Hotel Sdn Bhd v CIMB Bank Bhd [2021]

Pegawai bank mendedahkan penyata bank berdasarkan sepina mahkamah bagi mengesahkan ketersediaan dana untuk cek yang telah dikeluarkan.

Kerahsiaan perlu memberi laluan kepada keperluan pembuktian di mahkamah. Mahkamah memutuskan bahawa kewajipan kerahsiaan di bawah FSA dan PDPA tertakluk kepada kewajipan memberikan keterangan di bawah Seksyen 132 Akta Keterangan 1950.

Protasco Bhd v Tey Por Yee & Anor [2021]

Kebolehterimaan serta pemeriksaan langsung rekod bank semasa peringkat penzahiran dokumen dalam litigasi sivil.

Kerahsiaan bukanlah mutlak. Seksyen 7 Akta Keterangan Buku-Buku Bank membenarkan mahkamah membuat pemeriksaan secara langsung terhadap rekod yang berkaitan tanpa perlu melalui halangan prosedur tradisional.

OCBC Bank (M) Bhd v Prolink Marketing Sdn Bhd [2023]

Bank mendedahkan maklumat berkaitan kemudahan kredit korporat sebagai tindak balas kepada pertanyaan pihak ketiga tanpa kuasa undang-undang.

Liabiliti ketat dikenakan bagi pendedahan tanpa kebenaran. Mahkamah Rayuan menegaskan bahawa pertanyaan komersial oleh pihak ketiga tidak termasuk dalam pengecualian di bawah Jadual 11.

National Feedlot Corporation Sdn Bhd v Public Bank Bhd [2023]

Seorang kerani yang tidak diberi kebenaran menggunakan stesen kerja pegawai yang masih dalam sesi aktif untuk mencetak dan membocorkan profil pelanggan yang sulit.

Liabiliti vikarius terpakai terhadap penyalahgunaan sistem dalaman. Mahkamah Rayuan mengenakan kos yang besar (RM 500,000) terhadap bank kerana gagal mengawal akses dalaman, sama ada secara fizikal mahupun digital.

Keputusan dalam kes National Feedlot Corporation menjadi peringatan yang jelas bahawa liabiliti sesebuah bank bukan hanya terhad kepada serangan berniat jahat daripada penggodam luar. Kegagalan mudah dalam pengurusan sesi–seperti pekerja meninggalkan terminal yang masih dalam keadaan log masuk–boleh melanggar kewajipan statutori dan mengakibatkan implikasi kewangan yang serius.

Penguatkuasaan Kawalan RBAC Dalaman untuk Mencegah Liabiliti Vikarius

Fokus kawal selia MCIPD merangkumi secara mendalam infrastruktur IT dalaman. Akses dalaman tanpa kebenaran–iaitu apabila seseorang pekerja melihat data pelanggan di luar skop tugas khususnya–dianggap sama serius dengan kebocoran data kepada pihak luar.

Bagi melindungi institusi daripada liabiliti vikarius dan memastikan pematuhan ketat terhadap peraturan BNM, institusi perlu menguatkuasakan tiga kawalan operasi utama:

  1. Penjajaran Ketat Kawalan Akses Berasaskan Peranan (RBAC)
    Hak akses kepada data pelanggan mesti sepadan secara ketat dengan deskripsi tugas yang didokumenkan. Seorang juruwang tidak memerlukan akses kepada fail portfolio pengurusan kekayaan; seorang penganalisis kredit pula tidak seharusnya melihat sejarah transaksi selain yang berkaitan dengan permohonan pinjaman yang ditugaskan kepadanya. Profil sistem mesti melaraskan atau membatalkan hak akses secara automatik dan serta-merta apabila berlaku pertukaran peranan atau apabila pekerja meninggalkan organisasi.
  2. Peraturan Mandatori Stesen Kerja Berasaskan Zero Trust
    Laksanakan tempoh tamat sesi yang singkat, pengesahan semula biometrik atau keperluan mengeluarkan kad pintar fizikal pada semua terminal aktif. Amalan biasa di pejabat seperti "meminjam" kelayakan akses aktif penyelia untuk mencetak laporan–seperti yang berlaku dalam kes National Feedlot–merupakan kelemahan sistemik yang tidak boleh diterima.
  3. Pengelogan Audit Proaktif dan Protokol Pelaporan Pelanggaran Data
    Di bawah keperluan MCIPD, sekiranya berlaku kompromi data pelanggan, ketidakupayaan untuk mengenal pasti dengan segera pemegang akaun tertentu yang terjejas tidak boleh dijadikan alasan untuk menangguhkan pelaporan. Institusi mesti segera memulakan semakan forensik dalaman, menilai tahap sensitiviti data, menganggarkan skop impak dan memaklumkan pihak pengawal selia dalam tempoh pelaporan yang ditetapkan.

Rangka kerja pematuhan yang berdaya tahan tidak dapat diwujudkan hanya dengan menyediakan penafian undang-undang yang panjang dan kompleks. Ia memerlukan penyelarasan berterusan antara dasar undang-undang, latihan pekerja dan penguatkuasaan sempadan teknologi pada setiap peringkat operasi.