APU PPT adalah program anti pencucian uang dan pencegahan pendanaan terorisme yang wajib dijalankan lembaga jasa keuangan; nama resminya kini APU, PPT, dan PPPSPM karena mencakup pencegahan pendanaan proliferasi senjata pemusnah massal. Dasar yang berlaku di sektor jasa keuangan adalah POJK Nomor 8 Tahun 2023, ditetapkan dan diundangkan 14 Juni 2023, yang mencabut POJK 12/POJK.01/2017 dan POJK 23/POJK.01/2019 (Pasal 89). Untuk onboarding digital, intinya ada di Pasal 21 ayat (2): tiga mekanisme verifikasi diakui, dan yang sepenuhnya tanpa petugas mensyaratkan data kependudukan ditambah paling sedikit 2 faktor keaslian.
Tulisan ini untuk kepala unit APU-PPT, SKAI dan petugas kepatuhan di bank, asuransi, sekuritas dan multifinance, yaitu orang yang harus mempertahankan alur onboarding di depan pemeriksa OJK. Definisinya selesai di paragraf atas. Sisanya memperlakukan APU-PPT sebagai persyaratan sistem: apa yang harus dibangun, dicatat, dan bisa ditunjukkan dalam 3 hari kerja.
POJK 8/2023 berlaku sejak diundangkan (Pasal 90) dan memberi waktu penyesuaian 6 bulan (Pasal 85), yang habis pada Desember 2023. Ia mengikat 18 kategori penyedia jasa keuangan (PJK) di Pasal 2 ayat (1), termasuk bank, perusahaan efek, perusahaan asuransi, perusahaan pembiayaan dan penyelenggara layanan pendanaan bersama berbasis teknologi informasi. Teksnya ada di PDF OJK.
Satu hal yang kami periksa pada 7 Oktober 2026. Halaman APU-PPT OJK berada di posisi organik 3 untuk kueri "apu ppt adalah" dan menjadi sumber pertama yang dikutip AI Overview Google. Halaman itu masih mencantumkan 39/POJK.05/2015, 22/POJK.04/2014, PBI 14/27/PBI/2012 dan PBI 12/20/PBI/2010. Pencarian string pada HTML-nya tidak menemukan "Tahun 2023" satu kali pun. Halaman Rezim APU PPT Nasional, sumber kedua AI Overview yang sama, masih menyebut POJK 12/POJK.01/2017, yang sudah dicabut Pasal 89.
Menurut kami ini bukan soal kerapian situs regulator. Kebijakan internal yang disusun dari halaman-halaman itu, atau dari ringkasan AI yang mengutipnya, merujuk aturan yang tidak berlaku lagi. Periksa kebijakan Anda sendiri sebelum pemeriksa melakukannya.
Pasal 19 menetapkan lima pemicu CDD, dan Pasal 35 ayat (3) mewajibkan EDD begitu salah satu dari delapan kriteria risiko tinggi terpenuhi. Semua rujukan di tabel adalah POJK 8/2023.
| Situasi nasabah atau transaksi | Yang wajib dilakukan | Pasal |
|---|---|---|
| Calon nasabah membuka hubungan usaha | CDD: identifikasi, verifikasi, pengelompokan risiko | 19 huruf a; 20 ayat (1) |
| Transaksi paling sedikit Rp100.000.000, termasuk beberapa transaksi yang patut diduga saling terkait | CDD | 19 huruf b dan Penjelasannya |
| Transfer dana | CDD | 19 huruf c |
| Indikasi transaksi keuangan mencurigakan | CDD, "tanpa memperhatikan adanya pengecualian atau batasan nilai transaksi" | 19 huruf d dan Penjelasannya |
| Informasi yang diberikan diragukan | CDD | 19 huruf e |
| Risiko rendah. Contoh di Penjelasan: rekening gaji, perusahaan yang mayoritas sahamnya dimiliki pemerintah, instansi pemerintah, layanan keuangan tanpa kantor (Laku Pandai) | CDD sederhana boleh dipakai. Data perorangan turun ke butir a) sampai d) Pasal 25 ayat (1) huruf a angka 1: nama, nomor identitas, alamat, tempat dan tanggal lahir. Daftar nasabahnya wajib dibuat dan disimpan | 45 ayat (1), (4) huruf a, (8) dan Penjelasan |
| Salah satu dari delapan kriteria risiko tinggi: profil, produk berisiko tinggi, pihak atau negara berisiko tinggi, transaksi di luar profil, PEP, bidang usaha, dugaan tindak pidana | EDD, dan masuk daftar tersendiri | 35 ayat (2)–(3); 40 |
| PEP | Pejabat senior ditunjuk dan menyetujui pembukaan atau kelanjutan hubungan; EDD berkala atas sumber dana dan sumber kekayaan; pemantauan lebih ketat | 37 ayat (1); keluarga dan pihak terkait Pasal 39 |
| Pemilik manfaat berisiko lebih tinggi daripada nasabahnya | CDD atau EDD mengikuti tingkat risiko yang lebih tinggi | 32 ayat (5) |
| Penerima manfaat asuransi jiwa | CDD atas penerima manfaat; verifikasi identitasnya pada saat pembayaran klaim | 42 ayat (1) |
Dua baris paling sering lolos dari desain sistem. Pertama, CDD sederhana gugur sendiri: Pasal 45 ayat (7) menyatakan ia tidak berlaku bila ada dugaan TPPU, TPPT atau PPSPM, atau bila skenario tingkat risikonya meningkat. Mesin aturan Anda perlu jalur naik otomatis dari sederhana ke penuh. Kedua, Pasal 20 ayat (2) huruf g memasukkan "jaringan distribusi (delivery channels)" ke dalam analisis pengelompokan risiko, dan Pasal 14 ayat (1) huruf a mewajibkan penanggung jawab APU-PPT menganalisisnya setahun sekali. Kanal aplikasi adalah variabel penilaian, bukan sekadar cara mengisi formulir.
Pasal 21 ayat (2) mewajibkan verifikasi melalui "pertemuan tatap muka secara langsung", "pertemuan tatap muka secara elektronik", "dan/atau tidak tatap muka secara elektronik". Syaratnya berbeda per mekanisme.
| Mekanisme | Syarat dalam teks | Pasal |
|---|---|---|
| Tatap muka langsung | Pegawai PJK bertemu calon nasabah secara fisik | 21 ayat (3) |
| Tatap muka elektronik | Pegawai PJK bertemu calon nasabah "secara real-time dan online"; Penjelasan menyebut video call atau video conference | 21 ayat (4) |
| Tidak tatap muka elektronik (aplikasi atau situs web tanpa video call) | Data kependudukan, ditambah paling sedikit 2 faktor keaslian: something you are dan something you have | 21 ayat (5) huruf c |
| Faktor ketiga, something you know (username, password, PIN) | Boleh ditambahkan, tidak wajib | 21 ayat (6) |
Tiga bacaan yang kami pegang, dengan batasnya.
Spesimen tanda tangan yang diminta Pasal 26 ayat (1) boleh diganti tanda tangan elektronik yang memenuhi peraturan tanda tangan elektronik (Pasal 26 ayat (3)). Pemetaan langkah per langkah sudah kami terbitkan di dasar hukum tiap langkah KYC dalam onboarding digital dan tidak diulang di sini.
Bila perangkat lunak atau perangkat kerasnya milik pihak ketiga, perjanjian tertulis wajib ada (ayat 1) dan paling sedikit memuat:
Penjelasan huruf b menambah empat hal yang jarang masuk kontrak: rencana kontinjensi vendor (pusat data dan DRC, BCP dan DRP), kerahasiaan dan keamanan informasi, kuasa calon nasabah atas data yang dipakai vendor, dan akses bagi OJK "paling lambat 3 (tiga) hari kerja" sejak diminta. Butir 6 punya akibat desain, dan menurut kami inilah klausul yang paling diremehkan di antara sepuluh: alur yang melempar calon nasabah ke aplikasi lain untuk verifikasi wajah tidak cocok dengan definisi itu. Itu keputusan arsitektur, dan harus diambil sebelum kontrak vendor ditandatangani, bukan sesudahnya.
Anggapan umum bahwa bank penyedia jasa pembayaran tunduk pada dua aturan APU-PPT sekaligus tidak didukung teks. PBI Nomor 10 Tahun 2024 (ditetapkan 30 Desember 2024) berlaku menurut Pasal 4 ayat (1) bagi penyelenggara jasa sistem pembayaran "selain bank", penyelenggara KUPVA "bukan bank", dan pihak lain "selain bank". Bank mengikuti POJK 8/2023. Kedua rezim bertemu di tingkat grup, misalnya bank dengan anak usaha uang elektronik atau payment gateway non-bank. Aturan pelaksananya PADG Nomor 15 Tahun 2025, ditetapkan dan berlaku 30 Juni 2025.
| Hal | OJK: POJK 8/2023 | BI: PBI 10/2024 dan PADG 15/2025 |
|---|---|---|
| Pemicu CDD | Lima, Pasal 19 | Empat, PBI Pasal 17 ayat (1), ambang sama Rp100.000.000; transfer dana bukan pemicu tersendiri; BI dapat mewajibkan CDD di bawah ambang (ayat 2) |
| Verifikasi tanpa petugas | Data kependudukan dan 2 faktor keaslian wajib | "Cara lain yang memadai", PBI Pasal 23 ayat (1) huruf b; Penjelasan: data biometrik atau foto online real time. Tidak ada rumus dua faktor |
| Video call | Mekanisme tersendiri | Masuk "pertemuan langsung", PBI Pasal 23 ayat (2) huruf b |
| Lapor pemakaian metode jarak jauh | Kami tidak menemukan kewajiban lapor khusus di POJK 8/2023 | Wajib, dalam laporan tahunan, beserta metode dan teknologinya (PBI Pasal 23 ayat (4) dan Penjelasan) |
| Pengecualian identifikasi | Kami tidak menemukan pembebasan serupa; yang tersedia CDD sederhana (Pasal 45) | Tidak diharuskan untuk sumber dana bernilai terbatas yang tidak melakukan transfer dana (PBI Pasal 24 ayat (1)); Penjelasan: uang elektronik unregistered |
| CDD oleh pihak ketiga | Tidak berlaku untuk hubungan outsourcing dan keagenan (Pasal 46 ayat (2)) | Boleh, termasuk pihak yang mewakili penyelenggara (PBI Pasal 49 ayat (3) huruf a); lapor paling lambat 10 hari kerja sejak kerja sama mulai dilaksanakan |
| Retensi data nasabah | 5 tahun, Pasal 63 | 5 tahun, PBI Pasal 48 ayat (1) huruf a |
| Laporan penilaian risiko | Pengkinian paling lambat akhir Juni (Pasal 74 ayat (1) huruf b) | Paling lambat hari kerja terakhir Januari (PADG Pasal 31 ayat (3) huruf a) |
Akibat praktisnya: satu mesin onboarding grup tidak bisa memakai satu konfigurasi. Alur yang sah untuk anak usaha uang elektronik belum tentu memenuhi Pasal 21 ayat (5) huruf c di bank induknya, dan tenggat laporan penilaian risikonya berselisih lima bulan. Sisi BI untuk penyedia jasa pembayaran kami bahas di payment gateway Indonesia, BI-FAST dan QRIS.
Pasal 63 ayat (4) memberi waktu "paling lama 3 (tiga) hari kerja" sejak permintaan OJK diterima. Yang harus bisa keluar dari sistem dalam tenggat itu:
Harga kelalaiannya tertulis. Laporan terlambat: Rp100.000 per hari kerja per laporan, paling banyak Rp3.000.000, untuk bank umum, perusahaan efek dan perusahaan asuransi; Rp50.000 dan paling banyak Rp1.500.000 untuk perusahaan pembiayaan dan penyelenggara pendanaan bersama (Pasal 78 ayat (1)). Angka itu kecil. Yang besar ada di Pasal 79 ayat (1): denda paling banyak 1% dari laba bersih tahun sebelumnya, dengan batas Rp100.000.000.000 per tahun bagi PJK dan Rp5.000.000.000 per tahun bagi orang perseorangan.
WEBARQ tidak menjual layanan identitas: bukan penyedia verifikasi biometrik, bukan pemegang hak akses data kependudukan, bukan penerbit sertifikat elektronik. Kami membangun situs dan aplikasi tempat alur itu berjalan. Catatan publik kami untuk topik ini satu: studi kasus CGS International, sistem pendaftaran online yang memakai formulir web dengan OCR, ditambah video call dan verifikasi mandiri, dan terhubung dengan bank, CGS-CIMB, KSEI dan DUKCAPIL. Studi kasus itu tidak menyebut regulasi, dan kami tidak mengklaim alurnya memenuhi pasal tertentu. Penilaian itu milik unit kepatuhan klien.
Yang belum kami baca untuk tulisan ini: Lampiran POJK 8/2023 (format penilaian risiko), POJK sektoral yang dirujuk Pasal 84, dan ketentuan sanksi PBI 10/2024. Kami tidak mengutipnya.
Empat pemeriksaan yang bisa dilakukan minggu ini, masing-masing dengan pasal yang bisa ditunjuk:
Bila pemeriksaan itu berujung pada perubahan alur, tim pengembangan aplikasi mobile dan pengembangan website WEBARQ mengerjakan sisi aplikasinya. Keputusan kepatuhan tetap di tangan Anda.