Durasi membaca
Kategori
Bagikan
POJK 8/2023 dibaca sebagai persyaratan sistem: pemicu CDD dan EDD, tiga mekanisme verifikasi, sepuluh klausul vendor, dan tenggat 3 hari kerja.

APU PPT adalah program anti pencucian uang dan pencegahan pendanaan terorisme yang wajib dijalankan lembaga jasa keuangan; nama resminya kini APU, PPT, dan PPPSPM karena mencakup pencegahan pendanaan proliferasi senjata pemusnah massal. Dasar yang berlaku di sektor jasa keuangan adalah POJK Nomor 8 Tahun 2023, ditetapkan dan diundangkan 14 Juni 2023, yang mencabut POJK 12/POJK.01/2017 dan POJK 23/POJK.01/2019 (Pasal 89). Untuk onboarding digital, intinya ada di Pasal 21 ayat (2): tiga mekanisme verifikasi diakui, dan yang sepenuhnya tanpa petugas mensyaratkan data kependudukan ditambah paling sedikit 2 faktor keaslian.

Tulisan ini untuk kepala unit APU-PPT, SKAI dan petugas kepatuhan di bank, asuransi, sekuritas dan multifinance, yaitu orang yang harus mempertahankan alur onboarding di depan pemeriksa OJK. Definisinya selesai di paragraf atas. Sisanya memperlakukan APU-PPT sebagai persyaratan sistem: apa yang harus dibangun, dicatat, dan bisa ditunjukkan dalam 3 hari kerja.

Aturan yang berlaku, dan halaman OJK yang tertinggal

POJK 8/2023 berlaku sejak diundangkan (Pasal 90) dan memberi waktu penyesuaian 6 bulan (Pasal 85), yang habis pada Desember 2023. Ia mengikat 18 kategori penyedia jasa keuangan (PJK) di Pasal 2 ayat (1), termasuk bank, perusahaan efek, perusahaan asuransi, perusahaan pembiayaan dan penyelenggara layanan pendanaan bersama berbasis teknologi informasi. Teksnya ada di PDF OJK.

Satu hal yang kami periksa pada 7 Oktober 2026. Halaman APU-PPT OJK berada di posisi organik 3 untuk kueri "apu ppt adalah" dan menjadi sumber pertama yang dikutip AI Overview Google. Halaman itu masih mencantumkan 39/POJK.05/2015, 22/POJK.04/2014, PBI 14/27/PBI/2012 dan PBI 12/20/PBI/2010. Pencarian string pada HTML-nya tidak menemukan "Tahun 2023" satu kali pun. Halaman Rezim APU PPT Nasional, sumber kedua AI Overview yang sama, masih menyebut POJK 12/POJK.01/2017, yang sudah dicabut Pasal 89.

Menurut kami ini bukan soal kerapian situs regulator. Kebijakan internal yang disusun dari halaman-halaman itu, atau dari ringkasan AI yang mengutipnya, merujuk aturan yang tidak berlaku lagi. Periksa kebijakan Anda sendiri sebelum pemeriksa melakukannya.

Kapan CDD wajib, dan kapan naik menjadi EDD

Pasal 19 menetapkan lima pemicu CDD, dan Pasal 35 ayat (3) mewajibkan EDD begitu salah satu dari delapan kriteria risiko tinggi terpenuhi. Semua rujukan di tabel adalah POJK 8/2023.

Situasi nasabah atau transaksiYang wajib dilakukanPasal
Calon nasabah membuka hubungan usahaCDD: identifikasi, verifikasi, pengelompokan risiko19 huruf a; 20 ayat (1)
Transaksi paling sedikit Rp100.000.000, termasuk beberapa transaksi yang patut diduga saling terkaitCDD19 huruf b dan Penjelasannya
Transfer danaCDD19 huruf c
Indikasi transaksi keuangan mencurigakanCDD, "tanpa memperhatikan adanya pengecualian atau batasan nilai transaksi"19 huruf d dan Penjelasannya
Informasi yang diberikan diragukanCDD19 huruf e
Risiko rendah. Contoh di Penjelasan: rekening gaji, perusahaan yang mayoritas sahamnya dimiliki pemerintah, instansi pemerintah, layanan keuangan tanpa kantor (Laku Pandai)CDD sederhana boleh dipakai. Data perorangan turun ke butir a) sampai d) Pasal 25 ayat (1) huruf a angka 1: nama, nomor identitas, alamat, tempat dan tanggal lahir. Daftar nasabahnya wajib dibuat dan disimpan45 ayat (1), (4) huruf a, (8) dan Penjelasan
Salah satu dari delapan kriteria risiko tinggi: profil, produk berisiko tinggi, pihak atau negara berisiko tinggi, transaksi di luar profil, PEP, bidang usaha, dugaan tindak pidanaEDD, dan masuk daftar tersendiri35 ayat (2)–(3); 40
PEPPejabat senior ditunjuk dan menyetujui pembukaan atau kelanjutan hubungan; EDD berkala atas sumber dana dan sumber kekayaan; pemantauan lebih ketat37 ayat (1); keluarga dan pihak terkait Pasal 39
Pemilik manfaat berisiko lebih tinggi daripada nasabahnyaCDD atau EDD mengikuti tingkat risiko yang lebih tinggi32 ayat (5)
Penerima manfaat asuransi jiwaCDD atas penerima manfaat; verifikasi identitasnya pada saat pembayaran klaim42 ayat (1)

Dua baris paling sering lolos dari desain sistem. Pertama, CDD sederhana gugur sendiri: Pasal 45 ayat (7) menyatakan ia tidak berlaku bila ada dugaan TPPU, TPPT atau PPSPM, atau bila skenario tingkat risikonya meningkat. Mesin aturan Anda perlu jalur naik otomatis dari sederhana ke penuh. Kedua, Pasal 20 ayat (2) huruf g memasukkan "jaringan distribusi (delivery channels)" ke dalam analisis pengelompokan risiko, dan Pasal 14 ayat (1) huruf a mewajibkan penanggung jawab APU-PPT menganalisisnya setahun sekali. Kanal aplikasi adalah variabel penilaian, bukan sekadar cara mengisi formulir.

Verifikasi jarak jauh: tiga mekanisme Pasal 21

Pasal 21 ayat (2) mewajibkan verifikasi melalui "pertemuan tatap muka secara langsung", "pertemuan tatap muka secara elektronik", "dan/atau tidak tatap muka secara elektronik". Syaratnya berbeda per mekanisme.

MekanismeSyarat dalam teksPasal
Tatap muka langsungPegawai PJK bertemu calon nasabah secara fisik21 ayat (3)
Tatap muka elektronikPegawai PJK bertemu calon nasabah "secara real-time dan online"; Penjelasan menyebut video call atau video conference21 ayat (4)
Tidak tatap muka elektronik (aplikasi atau situs web tanpa video call)Data kependudukan, ditambah paling sedikit 2 faktor keaslian: something you are dan something you have21 ayat (5) huruf c
Faktor ketiga, something you know (username, password, PIN)Boleh ditambahkan, tidak wajib21 ayat (6)

Tiga bacaan yang kami pegang, dengan batasnya.

  • KTP saja bukan faktor kedua. Penjelasan Pasal 21 ayat (5) huruf c angka 2 merumuskan something you have sebagai Kartu Tanda Penduduk "yang wajib disertai pula dengan hal lainnya, seperti one-time password (OTP), tanda tangan digital (digital signature), atau bentuk lain yang dapat dipersamakan". Unggah foto KTP tanpa OTP atau tanda tangan digital belum memenuhi rumusan itu.
  • POJK ini tidak mencadangkan langkah apa pun untuk pertemuan fisik. Pasal 35 sampai 41 menambah persetujuan, analisis dan pemantauan untuk nasabah berisiko tinggi dan PEP. Kanalnya tidak dibatasi. Ini bacaan kami atas teks, bukan kalimat yang dikutip. Pasal 84 juga membuka jalan bagi POJK khusus tentang verifikasi calon nasabah untuk mengatur lain; kami belum memetakan POJK sektoral mana yang dimaksud, jadi periksa sektor Anda.
  • Kanal baru butuh penilaian risiko sebelum diluncurkan. Pasal 18 ayat (2) mewajibkan penilaian risiko "sebelum produk, praktik usaha, mekanisme distribusi, dan teknologi baru diluncurkan atau digunakan". Bila kanal itu memakai pencocokan wajah, UU No. 27 Tahun 2022 (17 Oktober 2022) menggolongkan data biometrik sebagai data pribadi spesifik di Pasal 4 ayat (2) huruf b, dan Pasal 34 mewajibkan penilaian dampak. Dua dokumen, dua dasar hukum, satu tanggal peluncuran. Rinciannya ada di tulisan kami tentang DPIA Pasal 34 UU PDP.

Spesimen tanda tangan yang diminta Pasal 26 ayat (1) boleh diganti tanda tangan elektronik yang memenuhi peraturan tanda tangan elektronik (Pasal 26 ayat (3)). Pemetaan langkah per langkah sudah kami terbitkan di dasar hukum tiap langkah KYC dalam onboarding digital dan tidak diulang di sini.

Vendor verifikasi: sepuluh klausul minimum Pasal 22 ayat (3)

Bila perangkat lunak atau perangkat kerasnya milik pihak ketiga, perjanjian tertulis wajib ada (ayat 1) dan paling sedikit memuat:

  1. nama, alamat dan identitas para pihak;
  2. hak dan kewajiban para pihak;
  3. ruang lingkup kerja sama;
  4. "kepemilikan data pelaksanaan verifikasi sepenuhnya menjadi milik PJK";
  5. pelindungan data nasabah;
  6. "mekanisme sharing data secara seamless", yang Penjelasannya artikan sebagai "tanpa adanya perpindahan aplikasi atau perangkat yang digunakan";
  7. subkontrak hanya dengan persetujuan tertulis PJK;
  8. pelaporan kejadian kritis akibat kondisi kahar;
  9. pengakhiran perjanjian;
  10. penyelesaian perselisihan.

Penjelasan huruf b menambah empat hal yang jarang masuk kontrak: rencana kontinjensi vendor (pusat data dan DRC, BCP dan DRP), kerahasiaan dan keamanan informasi, kuasa calon nasabah atas data yang dipakai vendor, dan akses bagi OJK "paling lambat 3 (tiga) hari kerja" sejak diminta. Butir 6 punya akibat desain, dan menurut kami inilah klausul yang paling diremehkan di antara sepuluh: alur yang melempar calon nasabah ke aplikasi lain untuk verifikasi wajah tidak cocok dengan definisi itu. Itu keputusan arsitektur, dan harus diambil sebelum kontrak vendor ditandatangani, bukan sesudahnya.

Bank yang juga PJP: OJK dan BI tidak bertemu di satu badan hukum

Anggapan umum bahwa bank penyedia jasa pembayaran tunduk pada dua aturan APU-PPT sekaligus tidak didukung teks. PBI Nomor 10 Tahun 2024 (ditetapkan 30 Desember 2024) berlaku menurut Pasal 4 ayat (1) bagi penyelenggara jasa sistem pembayaran "selain bank", penyelenggara KUPVA "bukan bank", dan pihak lain "selain bank". Bank mengikuti POJK 8/2023. Kedua rezim bertemu di tingkat grup, misalnya bank dengan anak usaha uang elektronik atau payment gateway non-bank. Aturan pelaksananya PADG Nomor 15 Tahun 2025, ditetapkan dan berlaku 30 Juni 2025.

HalOJK: POJK 8/2023BI: PBI 10/2024 dan PADG 15/2025
Pemicu CDDLima, Pasal 19Empat, PBI Pasal 17 ayat (1), ambang sama Rp100.000.000; transfer dana bukan pemicu tersendiri; BI dapat mewajibkan CDD di bawah ambang (ayat 2)
Verifikasi tanpa petugasData kependudukan dan 2 faktor keaslian wajib"Cara lain yang memadai", PBI Pasal 23 ayat (1) huruf b; Penjelasan: data biometrik atau foto online real time. Tidak ada rumus dua faktor
Video callMekanisme tersendiriMasuk "pertemuan langsung", PBI Pasal 23 ayat (2) huruf b
Lapor pemakaian metode jarak jauhKami tidak menemukan kewajiban lapor khusus di POJK 8/2023Wajib, dalam laporan tahunan, beserta metode dan teknologinya (PBI Pasal 23 ayat (4) dan Penjelasan)
Pengecualian identifikasiKami tidak menemukan pembebasan serupa; yang tersedia CDD sederhana (Pasal 45)Tidak diharuskan untuk sumber dana bernilai terbatas yang tidak melakukan transfer dana (PBI Pasal 24 ayat (1)); Penjelasan: uang elektronik unregistered
CDD oleh pihak ketigaTidak berlaku untuk hubungan outsourcing dan keagenan (Pasal 46 ayat (2))Boleh, termasuk pihak yang mewakili penyelenggara (PBI Pasal 49 ayat (3) huruf a); lapor paling lambat 10 hari kerja sejak kerja sama mulai dilaksanakan
Retensi data nasabah5 tahun, Pasal 635 tahun, PBI Pasal 48 ayat (1) huruf a
Laporan penilaian risikoPengkinian paling lambat akhir Juni (Pasal 74 ayat (1) huruf b)Paling lambat hari kerja terakhir Januari (PADG Pasal 31 ayat (3) huruf a)

Akibat praktisnya: satu mesin onboarding grup tidak bisa memakai satu konfigurasi. Alur yang sah untuk anak usaha uang elektronik belum tentu memenuhi Pasal 21 ayat (5) huruf c di bank induknya, dan tenggat laporan penilaian risikonya berselisih lima bulan. Sisi BI untuk penyedia jasa pembayaran kami bahas di payment gateway Indonesia, BI-FAST dan QRIS.

Yang diminta pemeriksa, dan tenggatnya

Pasal 63 ayat (4) memberi waktu "paling lama 3 (tiga) hari kerja" sejak permintaan OJK diterima. Yang harus bisa keluar dari sistem dalam tenggat itu:

  • Dokumen data nasabah, paling singkat 5 tahun sejak hubungan usaha berakhir, bukan sejak onboarding (Pasal 63 ayat (1) huruf a). Ini sejalan dengan Pasal 21 ayat (2) UU No. 8 Tahun 2010 (22 Oktober 2010). Cakupannya identitas dan dokumen pendukung, informasi transaksi, hasil analisis dan korespondensi (ayat 2). Hitungannya sederhana: nasabah yang bertahan 12 tahun berarti log verifikasinya disimpan paling sedikit 17 tahun.
  • Tiga catatan: daftar nasabah berisiko tinggi (Pasal 40), daftar nasabah yang mendapat CDD sederhana (Pasal 45 ayat (8)), dan dokumentasi calon nasabah yang ditolak atau nasabah yang hubungan usahanya ditutup (Pasal 49 ayat (4)).
  • Laporan berkala (Pasal 74 ayat (1)): pengkinian penilaian risiko paling lambat akhir Juni; rencana pengkinian data paling lama akhir Desember; realisasinya paling lama akhir Januari. Perubahan kebijakan, prosedur atau rencana itu dilaporkan dalam 7 hari kerja (ayat 5).
  • Sistem pemantauan transaksi yang dapat menelusuri identitas nasabah, bentuk, tanggal, jumlah dan denominasi transaksi, serta sumber dana (Pasal 52 ayat (3) huruf b).
  • Penilaian risiko pra-peluncuran untuk setiap kanal atau teknologi baru (Pasal 18 ayat (2)).

Harga kelalaiannya tertulis. Laporan terlambat: Rp100.000 per hari kerja per laporan, paling banyak Rp3.000.000, untuk bank umum, perusahaan efek dan perusahaan asuransi; Rp50.000 dan paling banyak Rp1.500.000 untuk perusahaan pembiayaan dan penyelenggara pendanaan bersama (Pasal 78 ayat (1)). Angka itu kecil. Yang besar ada di Pasal 79 ayat (1): denda paling banyak 1% dari laba bersih tahun sebelumnya, dengan batas Rp100.000.000.000 per tahun bagi PJK dan Rp5.000.000.000 per tahun bagi orang perseorangan.

Batas peran WEBARQ

WEBARQ tidak menjual layanan identitas: bukan penyedia verifikasi biometrik, bukan pemegang hak akses data kependudukan, bukan penerbit sertifikat elektronik. Kami membangun situs dan aplikasi tempat alur itu berjalan. Catatan publik kami untuk topik ini satu: studi kasus CGS International, sistem pendaftaran online yang memakai formulir web dengan OCR, ditambah video call dan verifikasi mandiri, dan terhubung dengan bank, CGS-CIMB, KSEI dan DUKCAPIL. Studi kasus itu tidak menyebut regulasi, dan kami tidak mengklaim alurnya memenuhi pasal tertentu. Penilaian itu milik unit kepatuhan klien.

Yang belum kami baca untuk tulisan ini: Lampiran POJK 8/2023 (format penilaian risiko), POJK sektoral yang dirujuk Pasal 84, dan ketentuan sanksi PBI 10/2024. Kami tidak mengutipnya.

Artinya bagi unit APU-PPT dan SKAI

Empat pemeriksaan yang bisa dilakukan minggu ini, masing-masing dengan pasal yang bisa ditunjuk:

  1. Cari "12/POJK.01/2017" di kebijakan dan prosedur. Bila masih ada, perbarui, lalu laporkan perubahannya dalam 7 hari kerja (Pasal 74 ayat (5)).
  2. Minta tim produk menunjukkan faktor kedua di alur tanpa petugas. Jawaban "foto KTP" belum cukup.
  3. Bandingkan kontrak vendor verifikasi dengan sepuluh klausul Pasal 22 ayat (3), mulai dari kepemilikan data.
  4. Uji tenggat 3 hari kerja: minta berkas onboarding satu nasabah yang sudah tutup rekening empat tahun lalu, lengkap dengan hasil verifikasinya.

Bila pemeriksaan itu berujung pada perubahan alur, tim pengembangan aplikasi mobile dan pengembangan website WEBARQ mengerjakan sisi aplikasinya. Keputusan kepatuhan tetap di tangan Anda.

Back to List