My bookmarksSign up free
← Credit Reporting Agencies Act 2010

Credit Reporting Agencies Act 2010 s 26

s 26 Storage and security of credit information

(1) A credit reporting agency shall, when processing any credit information, take practical steps to protect the credit information from any loss, misuse, modification, unauthorized or accidental access or disclosure, alteration or destruction by having regardβ€” (a) to the nature of the credit information and the harm that would result from such loss, misuse, modification, unauthorized or accidental access or disclosure, alteration or destruction; (b) to the place or location where the credit information is stored; (c) to any security measures incorporated into any equipment in which the credit information is stored; (d) to the measures taken for ensuring the reliability, integrity and competence of personnel having access to the credit information; and (e) to the measures taken for ensuring the secure transfer of the credit information. (2) Where processing of credit information is carried out by a credit information processor on behalf of the credit reporting agency, the credit reporting agency shall, for the purpose of protecting the credit information from any loss, misuse, modification, unauthorized or accidental access or disclosure, alteration or destruction, ensure that the credit information processorβ€” (a) provides sufficient guarantees in respect of the technical and organizational security measures governing the processing to be carried out; and (b) takes reasonable steps to ensure compliance with those measures. (3) Without limiting the generality of subsections (1) and (2), a credit reporting agency shall take the following measures to safeguard the credit information it holds against unauthorized access or misuse: (a) develop written policies and procedures to be followed by its credit information processors, its employees, agents and contractors, or any other person providing services to it; (b) impose access authentication controls such as the use of passwords, credential tokens, digital signatures or other mechanisms; (c) provide information and training to its employees to ensure compliance with the policies, procedures and controls; (d) ensure that a subscriber agreement that complies with the Fourth Schedule is in place before disclosing the credit information to a subscriber; (e) identify and investigate possible breaches of the subscriber agreement, policies, procedures and controls; (f) take prompt and effective action in respect of any breaches that are identified; (g) systematically review the effectiveness of the policies, procedures and controls and promptly remedy any deficiencies; and (h) maintain an access log. (4) Without prejudice to section 27, a credit reporting agency shall ensure that if it is necessary for the credit information to be given to a person in connection with the provision of a service to the credit reporting agency, the credit reporting agency shall take all reasonable measures to prevent any loss, misuse, modification, unauthorized or accidental access or disclosure, alteration or destruction of the credit information. (5) The access authentication controls required under paragraph (3)(b) shall include, in respect of an access made, a means of identifying both the subscriber and the specific person of the subscriber who have access to the credit information, or other person who has access to that credit information. (6) The access log required under paragraph (3)(h)β€” (a) shall include a record of the time and date of access to the credit information, the identity of the subscriber or other person who has access to the credit information, and the purpose in relation to each access; and (b) shall identify or provide a means to identify the specific person of the subscriber who has accessed that credit information and the specific customer whose credit information was so accessed. (7) A credit reporting agency shall ensure that the access log contains records of all accesses made for a period of not less than two years preceding the date of the access. (8) A credit reporting agency which contravenes this section commits an offence and shall, upon conviction, be liable to a fine not exceeding five hundred thousand ringgit or to imprisonment for a term not exceeding two years or to both.

Malay text (authoritative)

Penyimpanan dan keselamatan maklumat kredit

(1) Sesuatu agensi pelaporan kredit hendaklah, apabila memproses apa-apa maklumat kredit, mengambil langkah praktik untuk melindungi maklumat kredit itu daripada apa-apa kehilangan, salah guna, ubah suaian, akses atau penzahiran tanpa kebenaran atau tidak sengaja, pengubahan atau pemusnahan dengan mengambil kiraβ€” (a) jenis maklumat kredit dan kemudaratan yang mungkin diakibatkan oleh kehilangan, salah guna, ubah suaian, akses atau penzahiran tanpa kebenaran atau tidak sengaja, pengubahan atau pemusnahan itu; (b) tempat atau lokasi di mana maklumat kredit itu disimpan; (c) apa-apa langkah keselamatan yang dimasukkan ke dalam mana-mana kelengkapan yang dalamnya maklumat kredit itu disimpan; (d) langkah yang diambil bagi memastikan kebolehpercayaan, integriti dan kewibawaan personel yang mempunyai akses kepada maklumat kredit itu; dan (e) langkah yang diambil bagi memastikan pemindahan maklumat kredit itu secara selamat. (2) Jika pemprosesan maklumat kredit dijalankan oleh pemproses maklumat kredit bagi pihak agensi pelaporan kredit, agensi pelaporan kredit itu hendaklah, bagi maksud melindungi maklumat kredit itu daripada apa-apa kehilangan, salah guna, ubah suaian, akses atau penzahiran yang tidak dibenarkan atau tidak sengaja, pengubahan atau pemusnahan, memastikan bahawa pemproses maklumat kredit ituβ€” (a) memberikan jaminan yang mencukupi berkenaan dengan langkah keselamatan teknikal dan organisasi yang mengawal pemprosesan yang akan dijalankan; dan (b) mengambil tindakan yang munasabah untuk memastikan pematuhan langkah itu. (3) Tanpa mengehadkan keluasan subseksyen (1) dan (2), suatu agensi pelaporan kredit hendaklah mengambil langkah yang berikut untuk memelihara maklumat kredit yang dipegangnya daripada akses yang tidak dibenarkan atau salah guna: (a) membangunkan dasar dan tatacara bertulis yang hendak diikuti oleh pemproses maklumat kreditnya, pekerja, ejen dan kontraktornya, atau mana-mana orang lain yang memberikan perkhidmatan kepadanya; (b) mengenakan kawalan pengesahan akses seperti menggunakan kata laluan, token tauliah, tandatangan digital atau mekanisme lain; (c) memberikan maklumat dan latihan kepada pekerjanya untuk memastikan pematuhan dasar, tatacara dan kawalan itu; (d) memastikan bahawa suatu perjanjian langganan yang mematuhi Jadual Keempat diadakan sebelum menzahirkan maklumat kredit kepada orang yang melanggan; (e) mengenal pasti dan menyiasat pelanggaran yang mungkin terjadi terhadap perjanjian langganan, dasar, tatacara dan kawalan itu; (f) mengambil tindakan yang segera dan berkesan berkenaan dengan apa-apa pelanggaran yang dikenal pasti; (g) mengkaji semula secara sistematik keberkesanan dasar, tatacara dan kawalan itu dan meremedi apa-apa kekurangan dengan segera; dan (h) menyenggarakan suatu log akses. (4) Tanpa menjejaskan seksyen 27, suatu agensi pelaporan kredit hendaklah memastikan bahawa jika maklumat kredit itu perlu diberikan kepada seseorang yang berkaitan dengan pemberian suatu perkhidmatan kepada agensi pelaporan kredit, agensi pelaporan kredit itu hendaklah mengambil semua langkah yang munasabah untuk menghalang apa-apa kehilangan, salah guna, ubah suaian, akses atau penzahiran tanpa kebenaran atau tidak sengaja, pengubahan atau pemusnahan maklumat kredit itu. (5) Kawalan pengesahan akses yang dikehendaki di bawah perenggan (3)(b) hendaklah termasuk, berkenaan dengan sesuatu akses yang dibuat, suatu cara untuk mengenal pasti kedua-dua orang yang melanggan dan orang tertentu bagi orang yang melanggan itu yang mempunyai akses kepada maklumat kredit itu, atau orang lain yang mempunyai akses kepada maklumat kredit itu. (6) Log akses yang dikehendaki di bawah perenggan (3)(h)β€” (a) hendaklah termasuk suatu rekod mengenai masa dan tarikh akses kepada maklumat kredit itu, identiti orang yang melanggan atau orang lain yang mempunyai akses kepada maklumat kredit itu, dan maksud yang berhubungan dengan setiap akses itu; dan (b) hendaklah mengenal pasti atau memberikan suatu cara untuk mengenal pasti orang tertentu bagi orang yang melanggan yang telah mengakses maklumat kredit itu dan pelanggan tertentu yang maklumat kreditnya telah diakses. (7) Sesuatu agensi pelaporan kredit hendaklah memastikan bahawa log akses mengandungi rekod mengenai semua akses yang dibuat bagi suatu tempoh tidak kurang daripada dua tahun sebelum tarikh akses itu. (8) Sesuatu agensi pelaporan kredit yang melanggar seksyen ini melakukan suatu kesalahan dan boleh, apabila disabitkan, didenda tidak melebihi lima ratus ribu ringgit atau dipenjarakan selama tempoh tidak melebihi dua tahun atau kedua-duanya.

Read this section in the full act β†’ Β· Open Part V β†’

Find Act 710 on lom.agc.gov.my β†—

Text as at 1 August 2024 (LOM reprint); amendments made after that date may not be incorporated.

Source: Laws of Malaysia, Attorney General's Chambers of Malaysia (lom.agc.gov.my). Not a copy of the Gazette printed by the Government Printer (Interpretation Acts 1948 and 1967, s 61).

What to look at next