Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb.

Pemilikan

Siapa Sebenarnya Pemilik Laman Web Anda di Malaysia? Senarai Semak Kawalan Lengkap

10 min bacaanOleh Pasukan Teknikal JagaWeb

Senarai semak praktikal Malaysia untuk membuktikan kawalan domain, pengehosan, kod sumber, data, lesen dan akaun laman web kritikal perniagaan anda.

Disemak pada 29 Ogos 2026. Ini adalah senarai semak operasi, bukan nasihat perundangan. Pertanyaan mengenai kontrak dan harta intelek hendaklah disemak oleh peguam bertauliah di Malaysia.

Pemilikan laman web bukan sekadar satu perkara

Apabila syarikat di Malaysia menyatakan, "Kami memiliki laman web kami," ia boleh membawa empat maksud yang berbeza:

  1. syarikat dinamakan secara sah sebagai pendaftar domain (registrant);
  2. kakitangan yang diberi kuasa boleh mentadbir akaun yang mengekalkan laman web dalam talian;
  3. syarikat memiliki hak kontraktual untuk menggunakan atau mengubah suai kod, reka bentuk dan kandungan; serta
  4. syarikat boleh memulihkan, memindahkan dan mengendalikan sistem tanpa bergantung kepada mana-mana satu pembekal atau bekas pekerja.

Invois hanya membuktikan bahawa bayaran telah dibuat. Ia tidak membuktikan setiap perkara di atas secara automatik. Begitu juga, memiliki log masuk pentadbir WordPress tidak membuktikan kawalan domain, kawalan pengebilan awan atau pemilikan kod sumber tersuai.

Oleh itu, persoalan praktikalnya bukanlah sekadar "Siapa yang memiliki laman web ini?" Tetapi: adakah syarikat anda boleh membuktikan kawalan ke atas setiap aset yang diperlukan untuk terus beroperasi, dan bolehkah ia memindahkan kawalan tersebut dengan selamat?

1. Tentukan siapa yang mengawal domain

Untuk domain .my, mulakan dengan pendaftar bertauliah (accredited registrar) tempat domain tersebut didaftarkan. MYNIC mentakrifkan pendaftar (registrant) sebagai individu atau organisasi yang memohon domain, atau pendaftar sedia ada yang mengekalkannya sebagai pemegang domain. MYNIC mentakrifkan secara berasingan kenalan pentadbiran, pengebilan dan teknikal. Baca takrifan ini dalam Perjanjian Pendaftar MYNIC.

Perbezaan ini sangat penting. Sebuah agensi mungkin bertindak secara sah sebagai kenalan teknikal sementara syarikat anda kekal sebagai pendaftar domain. Seorang kakitangan mungkin menguruskan pengebilan tanpa menjadi pendaftar. Jangan tentukan pemegang pendaftaran hanya berdasarkan siapa yang menerima invois pembaharuan.

Rekod dan sahkan:

  • nama dan organisasi pendaftar yang tepat;
  • pendaftar (registrar) dan pemilik akaun pendaftar;
  • kenalan pentadbiran, pengebilan dan teknikal;
  • tarikh pembaharuan, kaedah pembayaran dan status pembaharuan automatik;
  • akses kepada rekod DNS dan tetapan pelayan nama (nameservers);
  • sama ada pengesahan berbilang faktor (MFA) diaktifkan; dan
  • laluan pemulihan yang didokumentasikan jika pentadbir utama tidak dapat dihubungi.

Bagi nama domain .my, MYNIC menyatakan bahawa pendaftaran dibuat melalui pendaftar yang dilantik secara rasmi; direktori pendaftar MYNIC boleh membantu mengesahkan sama ada anda berurusan dengan penyedia bertauliah.

Bagi domain generik seperti .com, kenal pasti pendaftar semasa dan pemegang nama berdaftar. Kerangka pemindahan ICANN membezakan antara pertukaran pendaftar (registrar) dan pertukaran pemegang pendaftaran (registrant). Dasar Pemindahan ICANN juga menerangkan kunci pemindahan (transfer locks) dan kod AuthInfo yang digunakan dalam pemindahan pendaftar. Log masuk yang berjaya adalah bukti akses yang berguna, tetapi data pendaftaran dan proses pendaftar rasmi adalah bukti yang lebih kukuh mengenai pihak yang berhak memberi kebenaran pemindahan.

Syarat Lulus: sekurang-kurangnya dua wakil syarikat semasa boleh mengakses pendaftar melalui identiti kawalan syarikat, butiran pendaftar adalah tepat, pembaharuan tidak akan gagal secara senyap, dan prosedur pemindahan atau pemulihan telah diuji tanpa memindahkan domain secara fizikal.

2. Petakan DNS, pengehosan dan infrastruktur awan

Domain hanyalah papan tanda. DNS menentukan ke mana trafik dan e-mel diarahkan; infrastruktur pengehosan atau awan menjalankan aplikasi; manakala storan dan pangkalan data menyimpan data perniagaan. Semua ini mungkin dimiliki oleh penyedia dan akaun yang berbeza.

Bina daftar infrastruktur satu halaman yang mengandungi:

  • penyedia DNS dan pengecam zon (zone identifier);
  • penyedia pengehosan, pelayan atau awan;
  • persekitaran pengeluaran (production) dan ujian (staging);
  • lokasi pangkalan data, storan objek (object storage) dan sandaran;
  • rangkaian penghantaran kandungan (CDN) dan firewall aplikasi web (WAF);
  • kaedah pengurusan sijil SSL/TLS;
  • pemilik pengebilan dan kenalan kegagalan pembayaran; serta
  • individu atau peranan yang bertanggungjawab bagi setiap perkhidmatan.

Elakkan menggunakan satu kata laluan "admin" yang dikongsi dalam kumpulan WhatsApp. CISA mengesyorkan pengaktifan pengesahan berbilang faktor (MFA) bagi akses istimewa atau pentadbiran, bermula dengan akaun pentadbir. Panduan MFA CISA untuk perniagaan kecil dan sederhana juga meletakkan pilihan kalis pancingan data (phishing-resistant) lebih tinggi berbanding kod SMS atau e-mel. Gunakan akaun individu bernama, MFA, dan pengurus kata laluan atau platform identiti yang diuruskan oleh syarikat.

Syarat Lulus: kakitangan yang diberi kuasa boleh mengakses pengebilan, DNS, pengeluaran dan sandaran; bekas pengguna boleh disingkirkan; dan akaun pembekal boleh dinyahaktifkan tanpa menghalang akses syarikat.

3. Sahkan kawalan kod sumber dan pelaksanaan (deployment)

Salinan laman web yang kelihatan di pelayar bukan semestinya kod sumber lengkap yang diperlukan untuk menyelenggaranya. Sistem moden mungkin bergantung pada repositori peribadi (Git), konfigurasi binaan (build configuration), pemboleh ubah persekitaran (environment variables), kelayakan pelaksanaan, migrasi pangkalan data dan perkhidmatan pihak ketiga.

Bagi laman web yang dibina khas, pastikan syarikat mempunyai akses yang sewajarnya kepada:

  • repositori Git dan tetapan organisasinya;
  • kod sumber lengkap dan fail kunci kebergantungan (dependency lockfiles);
  • aliran kerja pelaksanaan dan arahan binaan;
  • nama pemboleh ubah persekitaran dan proses pemulihan rahsia yang selamat;
  • skema pangkalan data dan sejarah migrasi;
  • konfigurasi infrastruktur, jika berkenaan; dan
  • pengaturan eksport atau eskrow jika kontrak mengehadkan akses terus ke repositori.

Akses teknikal dan hak undang-undang adalah dua perkara berbeza. Semak cadangan yang ditandatangani, penyata kerja (SOW), syarat lesen dan klausa serahan untuk pemilikan atau pelesenan kod tersuai, aset stok, fon, tema, pemalam dan fail reka bentuk. Jika terdapat kekaburan dalam ayat perjanjian, dapatkan nasihat undang-undang dan jangan anggap pemilikan fail ZIP menyelesaikan isu pemilikan secara automatik.

Syarat Lulus: syarikat boleh menghasilkan binaan atau eksport terkini, mengenal pasti semua rahsia dan perkhidmatan yang diperlukan, serta membuktikan asas kontrak yang membenarkannya menggunakan, menyelenggara dan memindahkan setiap komponen.

4. Audit akaun CMS, e-dagang dan data pelanggan

Senaraikan setiap sistem yang berupaya mengubah kandungan, menerima pembayaran, melihat maklumat pelanggan atau mengubah kod penjejakan. Contoh biasa termasuk:

  • WordPress, Shopify atau CMS lain;
  • Stripe atau gerbang pembayaran lain;
  • perkhidmatan e-mel dan SMS transaksi;
  • Google Analytics, Tag Manager dan Search Console;
  • Meta Business Manager dan akaun pengiklanan;
  • CRM, borang, sembang langsung dan automasi pemasaran;
  • alat persetujuan kuki dan pengurusan privasi data; serta
  • integrasi peta, ulasan, tempahan atau pasaran dalam talian.

Bagi setiap perkhidmatan, rekod pemilik perniagaan, pemilik teknikal, e-mel pemulihan, status MFA, entiti pengebilan, tahap kebenaran dan prosedur penamatan akses (offboarding). Utamakan alamat e-mel domain syarikat berbanding alamat peribadi pembekal. Kekalkan sekurang-kurangnya dua pemilik akaun yang diberi kuasa bagi akaun yang ketiadaannya boleh menghentikan transaksi perniagaan.

Jangan berikan akses pemilik kekal kepada setiap kolaborator. Amalkan prinsip keistimewaan minimum (least privilege): pemilik mengekalkan kawalan pemulihan dan tadbir urus, manakala pembekal menerima peranan paling minimum yang menyokong kerja yang dipersetujui. Google membuat perbezaan yang sama dalam Search Console antara pemilik disahkan (verified owners), pemilik diwakilkan (delegated owners) dan tahap kebenaran yang lebih rendah. Panduan pengurusan pengguna Google mengesyorkan audit kebenaran secara berkala, membatalkan akses individu yang tidak lagi mengendalikan aset tersebut dan membuang token pengesahan lama.

Syarat Lulus: daftar akaun tidak mengandungi pemilik yang tidak dikenali, tiada bekas pembekal yang mempunyai akses yang tidak diperlukan, tiada alamat pemulihan di luar kawalan syarikat, dan tiada individu tunggal yang ketiadaannya menghalang pemulihan akses.

5. Sahkan lesen, aset kreatif dan hak cipta kandungan

Perisian premium dan aset kreatif sering beroperasi di bawah lesen berbanding pemilikan mutlak. Tema, fon, gambar foto, set ikon atau pemalam hanya boleh digunakan secara sah selagi langganan aktif atau syarat lesen tertentu dipatuhi.

Wujudkan jadual lesen yang menyenaraikan aset, vendor, pemegang lesen, laman web yang diliputi, tarikh pembaharuan, harga berulang, kesan pembatalan, syarat pemindahan dan bukti pembelian.

Lesen seluruh agensi (agency-wide licence) bukanlah sesuatu yang salah secara automatik. Ia boleh menjadi pengaturan komersial yang menjimatkan kos. Risikonya timbul apabila pengaturan tersebut tidak didokumentasikan, kebergantungan pembaharuan disembunyikan, atau syarikat tidak dapat menggantikan lesen tersebut semasa penyerahan sistem. Tanya apa yang akan berhenti berfungsi apabila kontrak tamat dan sediakan bajet untuk lesen pengganti jika perlu.

6. Buktikan sandaran dan pemulihan, bukan sekadar akses

Kawalan tidak lengkap sekiranya satu-satunya salinan yang berfungsi berada dalam satu akaun pengeluaran sahaja. Sahkan skop, kekerapan, tempoh pengekalan dan lokasi sandaran untuk fail, pangkalan data, konfigurasi dan muat naik pelanggan. Sekurang-kurangnya satu salinan yang boleh dipulihkan perlu diasingkan daripada kelayakan yang digunakan untuk mentadbir persekitaran pengeluaran.

Kemudian, jalankan latihan pemulihan (restoration drill) dalam persekitaran yang selamat. Rekod siapa yang memulakannya, sandaran mana yang digunakan, apa yang gagal, berapa lama masa pemulihan diambil dan langkah mana yang masih memerlukan tindakan manual. E-mel pemberitahuan berwarna hijau yang menyatakan "sandaran selesai" adalah bukti yang jauh lebih lemah berbanding kejayaan memulihkan sistem secara sebenar.

Dokumentasikan pelan pemulihan sekiranya agensi semasa, penyedia pengehosan atau pentadbir tidak lagi dapat dihubungi. Nyatakan kenalan, dokumen pengesahan, kebergantungan sistem dan susunan pemulihan: identiti dan e-mel terlebih dahulu, diikuti pendaftar dan DNS, infrastruktur, data dan aplikasi.

7. Jalankan ujian penyerahan terkawal

Anda tidak perlu menamatkan perkhidmatan pembekal semata-mata untuk menguji kebebasan operasi anda. Minta individu lain yang diberi kuasa untuk menyelesaikan latihan tanpa gangguan ini:

  1. cari daftar aset dan kontrak berkaitan;
  2. log masuk melalui laluan pemulihan yang diluluskan;
  3. sahkan akses kepada pendaftar domain, DNS dan pengehosan;
  4. dapatkan eksport kod sumber terkini atau semakan repositori Git;
  5. pulihkan sandaran terkini ke persekitaran ujian (staging);
  6. kenal pasti semua pentadbir aktif dan kunci integrasi; serta
  7. sahkan kalendar pembaharuan dan kenalan peningkatan isu (escalation).

Catatkan jurang yang ditemui sebagai risiko perniagaan, bukan sebagai tuduhan. Pembekal yang bekerjasama baik sepatutnya dapat menjelaskan peranan dan membantu menutup jurang tersebut. Jika pemindahan domain diperlukan, rancang dengan teliti: ICANN menyatakan bahawa beberapa perubahan pendaftaran boleh mencetuskan kunci pemindahan (transfer locks), dan gambaran keseluruhan pemindahan domain ICANN menerangkan proses standard bagi domain generik. Bagi domain .my, ikuti proses semasa MYNIC dan pendaftar bertauliah dan bukannya menganggap aliran kerja ICANN terpakai tanpa perubahan.

Kad skor pemilikan sedia untuk lembaga pengarah

Tandakan setiap bahagian sebagai disahkan (verified), separa disahkan (partially verified) atau belum disahkan (not verified):

BahagianBukti yang diperlukan
DomainRekod pendaftar, akses pendaftar (registrar), bukti pembaharuan dan pemulihan
DNSAkses zon, pelayan nama (nameservers), kuasa perubahan dan rekod pengunduran (rollback)
InfrastrukturPemilikan terkawal syarikat, pengebilan, MFA dan pentadbir sekunder
Kod SumberRepositori atau eksport, arahan binaan, rekod migrasi dan hak cipta
DataAkses pangkalan data, kewajipan pengekalan, proses eksport dan pemadaman
AkaunPemilik dinamakan, identiti pemulihan, kebenaran akses dan penamatan akses (offboarding)
LesenHak kelayakan, kebergantungan pembaharuan dan syarat pemindahan
PemulihanUjian pemulihan sandaran dan manual operasi sekiranya pembekal tidak tersedia

Satu tanda merah tidak semestinya bermakna laman web tidak boleh digunakan. Ia bermakna pihak pengurusan atau pemilik belum boleh bergantung pada bukti kukuh bahawa perniagaan berupaya memulihkan atau memindahkan bahagian sistem tersebut.

Tindakan yang perlu diambil apabila bukti belum lengkap

Mulakan dengan aset yang boleh menghentikan pendapatan atau komunikasi syarikat: e-mel syarikat, domain, DNS, gerbang pembayaran dan pengehosan pengeluaran. Lindungi sistem sedia ada sebelum menukar kelayakan akses. Elakkan penukaran akses secara mendadak yang boleh merosakkan pelaksanaan sistem, penghantaran e-mel atau integrasi. Persetujui urutan penyerahan bertulis, ambil sandaran yang disahkan, kemudian tukar akses dan padam akaun yang tidak lagi diperlukan.

Sekiranya anda memerlukan penilaian bebas, Semakan Sistem JagaWeb berharga RM5,000 tetap dan menghasilkan laporan sedia keputusan dengan pelan tindakan 30 hari. Di mana bukti menunjukkan satu hasil pelaksanaan yang jelas, Projek Skop Tetap bermula dari RM30,000. Bagi sistem langsung yang memerlukan pelepasan ciri berkala dan berkeutamaan, Penambahbaikan Sistem Bulanan bermula dari RM13,000 sebulan. Harga tidak termasuk SST melainkan dinyatakan sebaliknya.

Objektifnya bukanlah untuk menghapuskan pembekal. Tujuannya adalah untuk menjadikan setiap hubungan pembekal boleh ditadbir dengan teratur: kuasa yang jelas, akses minimum yang diperlukan, kawalan syarikat yang boleh dipulihkan dan bukti kukuh yang kekal walaupun berlaku pertukaran kakitangan atau penyedia perkhidmatan.

WhatsApp