Untuk bank, asuransi dan multifinance di Indonesia, jenis keamanan siber paling berguna dibagi menjadi 10 lapisan perlindungan, dan setiap lapisan punya dokumen yang diminta pemeriksa: dari sertifikat SMPI yang berlaku paling lama 3 tahun (Peraturan BSSN 8/2020) sampai notifikasi insiden 1 jam ke Bank Indonesia (PBI 2/2024). SEOJK 29/SEOJK.03/2022 sendiri memuat 80 kontrol keamanan siber, dan kertas kerja penilaiannya meminta satu kolom "Referensi Dokumen" untuk setiap kontrol. Daftar di bawah memetakan tiap lapisan ke aturan, pemilik di komite, tenggat, dan pertanyaan yang perlu diajukan ke vendor.
Daftar "jenis keamanan siber" yang beredar berisi 3 sampai 8 label, tanpa satu pun rujukan ke OJK, BI atau UU PDP. Daftar ini ditulis untuk compliance, SKAI dan CISO: orang yang nanti duduk di depan pemeriksa. Setiap pasal kami kutip dari teks resmi yang ditautkan, dan jam insiden serta tenggat Januari kami periksa ulang pada 25 September 2026.
| No | Lapisan | Aturan utama | Dokumen bukti | Pemilik | Jam / siklus |
|---|---|---|---|---|---|
| 1 | Tata kelola / SMKI | Peraturan BSSN 8/2020 Pasal 9(1), 28 | Sertifikat SNI ISO/IEC 27001 atau SMPI + Statement of Applicability | CISO | 3 tahun; diperbarui 3 bulan sebelum habis |
| 2 | Manajemen risiko siber / maturitas | POJK 11/POJK.03/2022 Pasal 22 | Penilaian sendiri risiko inheren dan maturitas (Lampiran II SEOJK 29) | Unit keamanan siber | Posisi 31 Desember, masuk LKTPTI 21 Januari |
| 3 | Manajemen kerentanan (VA) | SEOJK 29 Bab VII angka 2; PBI 2/2024 Pasal 30 huruf c | Log pemindaian berkelanjutan, register temuan dan penutupannya | Operasi TI + unit siber | Berkelanjutan |
| 4 | Keamanan aplikasi / pentest | POJK 11 Pasal 23–24; POJK 21/2023 Pasal 13(3)–(4) | Laporan pentest + bukti retest; opini pihak independen | Unit siber, bukan tim pembangun | Hasil dikompilasi ke LKTPTI 21 Januari |
| 5 | Pelindungan data pribadi | UU 27/2022 Pasal 34, 35, 46 | DPIA, catatan pemrosesan, surat pemberitahuan kegagalan | Compliance / pejabat PDP | 3×24 jam sejak kegagalan |
| 6 | Deteksi dan respons insiden | POJK 11 Pasal 60; PBI 2/2024 Pasal 40 | Notifikasi awal dan laporan insiden (format Lampiran IV SEOJK 29) | Kepala unit siber | 1 jam sampai 5 hari kerja |
| 7 | Uji berbasis skenario | POJK 11 Pasal 25 | Laporan hasil uji (format Lampiran VI SEOJK 29) | Unit siber | Minimal 1×/tahun; lapor 10 hari kerja |
| 8 | Ketahanan / DRP | POJK 11 Pasal 18(3) | Laporan uji coba DRP yang melibatkan pengguna TI | Head of IT + unit bisnis | Minimal 1×/tahun |
| 9 | Pihak ketiga / vendor | POJK 11 Pasal 30(3), 32(2) | Perjanjian dengan klausul audit, hasil audit TI vendor | Procurement + TI | Lapor 3 hari kerja jika vendor gagal |
| 10 | Lokasi data / cloud | POJK 11 Pasal 35 | Daftar lokasi pusat data dan DRC; persetujuan OJK bila di luar negeri | CTO + compliance | Sebelum penempatan |
Kolom "Pemilik" adalah usulan kami, bukan aturan. Kertas kerja SEOJK 29 punya kolom sendiri, "Departemen/Unit/Jabatan yang Bertanggung Jawab". Bank mengisinya sendiri, dan nama di kolom itulah yang dibaca pemeriksa.
Peraturan BSSN 8/2020 (16 November 2020) Pasal 9(1) mewajibkan sistem elektronik strategis menerapkan SNI ISO/IEC 27001. Sertifikat SMPI berlaku paling lama 3 tahun dan harus diperbarui paling lambat 3 bulan sebelum habis (Pasal 28). Cara menguji sertifikat vendor ada di panduan menguji sertifikat ISO 27001 vendor.
Minta ke vendor: nomor sertifikat, lembaga sertifikasinya, ruang lingkup, dan SoA yang menyebut sistem yang akan Anda pakai.
POJK 11/POJK.03/2022 (6 Juli 2022) Pasal 22(2) meminta penilaian maturitas "secara tahunan untuk posisi akhir bulan Desember". Unit yang menilainya harus "independen terhadap fungsi pengelolaan TI" (Pasal 26(2)). Artinya Head of IT tidak bisa menilai pekerjaannya sendiri.
Minta ke vendor: dokumen apa yang bisa Anda tulis di kolom Referensi Dokumen untuk kontrol yang menyentuh sistem mereka.
SEOJK 29/SEOJK.03/2022 (27 Desember 2022) Bab VII angka 2 menyebut pengujian ini "diawali dengan pelaksanaan identifikasi kerentanan yang kemudian dilanjutkan dengan penetration test". Pemindaian saja hanya memenuhi kontrol deteksi berkelanjutan. Selisih harga dan cakupan keduanya dibahas di vulnerability assessment dan biayanya dibanding pentest.
Minta ke vendor: frekuensi pemindaian, SLA penutupan temuan per tingkat keparahan, dan register temuan 12 bulan terakhir.
Penjelasan Pasal 24(1) POJK 11 menyebut penetration test sebagai contoh pengujian berbasis kerentanan. Untuk layanan digital baru, POJK 21/2023 (19 Desember 2023) Pasal 13(4) huruf a meminta pendapat pihak independen dari luar bank. Untuk penambahan fitur, pihak internal boleh, asalkan tidak ikut merancang dan mengembangkan. Tim yang membangun kanal tidak bisa menguji kanalnya sendiri. Isi SoW-nya ada di checklist SoW pentest bank; dasar keamanan website ada di panduan keamanan website.
Minta ke vendor: jenis kotak (white, grey atau black box) dan lingkungan uji (development atau production), karena format LKTPTI di PADK 1/2026 menanyakan keduanya.
UU 27/2022 tentang Pelindungan Data Pribadi (17 Oktober 2022) Pasal 46(1) memberi 3×24 jam untuk memberi tahu subjek data dan lembaga secara tertulis. Denda administratif maksimal 2% dari pendapatan tahunan "terhadap variabel pelanggaran" (Pasal 57(3)), bukan dari total pendapatan. Isi pemberitahuan dan pemicu DPIA ada di DPIA bank dan asuransi menurut Pasal 34 UU PDP.
Minta ke vendor: dalam berapa jam mereka memberi tahu Anda setelah menemukan kegagalan, tertulis di kontrak.
Jam paling ketat di seluruh daftar ada di lapisan ini; tangganya ada di bagian berikutnya. SEOJK 29 Bab VIII mewajibkan tim tanggap insiden, dan Lampiran IV memberi format notifikasi dan laporannya.
Minta ke vendor: nama dan nomor kontak 24 jam orang yang akan menelepon unit siber Anda dalam hitungan menit, bukan hari.
POJK 11 Pasal 25(1) mewajibkan uji skenario "paling sedikit 1 (satu) kali dalam 1 (satu) tahun", dan laporannya masuk OJK paling lama 10 hari kerja setelah uji selesai (Pasal 25(3)). Kapan uji dianggap selesai? SEOJK 29 Bab VII angka 4 menjawabnya: saat laporan hasilnya selesai disusun. Penjelasan Pasal 25(1) memberi contoh table-top exercise dan cyber range exercise.
Minta ke vendor: kesediaan ikut table-top exercise tahunan Anda dengan orang yang benar-benar memegang sistem.
POJK 11 Pasal 18(3) mewajibkan uji coba DRP atas seluruh aplikasi dan infrastruktur kritikal "paling sedikit 1 (satu) kali dalam 1 (satu) tahun dengan melibatkan pengguna TI". Uji yang hanya dijalankan tim infrastruktur tidak memenuhi kalimat itu.
Minta ke vendor: RTO dan RPO yang terbukti dari uji terakhir, bukan angka di brosur.
POJK 11 Pasal 30(3) huruf c meminta vendor berkomitmen "menyampaikan hasil audit TI secara berkala yang dilakukan auditor independen", dan huruf i memberi OJK akses. Kalau vendor gagal, bank melapor ke OJK paling lama 3 hari kerja (Pasal 32(2) huruf a).
Minta ke vendor: laporan audit TI independen terakhir, dan persetujuan tertulis bahwa OJK boleh memeriksa mereka.
POJK 11 Pasal 35(1) mewajibkan bank menempatkan sistem elektronik "pada Pusat Data dan Pusat Pemulihan Bencana di wilayah Indonesia". Penempatan di luar negeri butuh persetujuan OJK (Pasal 35(2)).
Minta ke vendor: region cloud untuk data produksi dan untuk backup. Keduanya, bukan hanya produksi.
Satu insiden pada aplikasi bank yang juga penyelenggara jasa pembayaran menyalakan lima jam sekaligus. Yang paling cepat menentukan tenggat efektif: POJK 11 Pasal 60(4) mewajibkan bank menyampaikan notifikasi ke OJK "pada saat yang bersamaan" bila otoritas lain punya jangka waktu lebih cepat. Jadi jam 24 OJK runtuh menjadi 1 jam.
| Jam | Kewajiban | Dasar hukum | Dihitung sejak |
|---|---|---|---|
| 1 jam | Notifikasi awal ke BI | PBI 2/2024 Pasal 40 huruf b angka 1; PADG 24/2024 Pasal 45(2) huruf b angka 1 | Insiden diketahui |
| 24 jam | Notifikasi awal ke OJK (bank) | POJK 11 Pasal 60(1) huruf a | Insiden diketahui |
| 3×24 jam | Pemberitahuan tertulis ke subjek data dan lembaga | UU PDP Pasal 46(1) | Undang-undang tidak menyebut titik mulainya |
| 3 hari kalender | Laporan insiden ke BI | PBI 2/2024 Pasal 40 huruf b angka 2 | Insiden terjadi |
| 5 hari kerja | Laporan insiden ke OJK (bank) | POJK 11 Pasal 60(1) huruf b | Insiden diketahui |
| 5 hari kerja | Laporan ke OJK (asuransi, multifinance) | POJK 4/POJK.05/2021 Pasal 31(2) | Kejadian kritis diketahui |
Dua detail yang sering terlewat. Laporan 3 hari BI dihitung sejak insiden terjadi, bukan sejak diketahui, dan FAQ PADG 24/2024 menjawab "Tidak ada" untuk pengecualian hari libur. Serangan yang baru ketahuan di hari ketiga praktis sudah telat. Jam BI berlaku untuk bank dalam perannya sebagai penyelenggara jasa pembayaran (PBI 2/2024 Pasal 5); FAQ yang sama menyebut denda keterlambatan sampai Rp5.000.000 per laporan. Lembaga yang dimaksud UU PDP Pasal 46(1) dibentuk lewat Perpres; kami belum dapat memverifikasi dari sumber primer apakah Perpres itu sudah terbit.
Sebagian besar bukti tahunan menumpuk di sepuluh hari terakhir Januari. Kami menghitung tanggalnya terhadap SKB libur nasional dan cuti bersama 2027:
Jebakan peluncuran kuartal IV. Ini kesimpulan kami dari aturan di atas, bukan kutipan pasal. Kanal digital yang live di Oktober sampai Desember harus sudah punya laporan pentest final sebelum pertengahan Januari agar bisa masuk LKTPTI 21 Januari dan dilampirkan ke laporan BI 29 Januari. Kalau itu layanan digital pertama bank, opini pihak independen dari luar bank menurut POJK 21/2023 harus sudah ada sebelum izin.
Kami menghitung kontrol di dua matriks kontrol SEOJK 29, ID demi ID, pada 25 September 2026:
| Matriks | Jumlah kontrol | Per domain |
|---|---|---|
| Lampiran I.b, penerapan manajemen risiko | 56 | Tata kelola 7 · kerangka 20 · proses, SDM dan sistem 20 · pengendalian intern 9 |
| Lampiran I.c, proses ketahanan siber | 24 | Identifikasi 3 · pelindungan 10 · deteksi 5 · penanggulangan dan pemulihan 6 |
| Total | 80 | Masing-masing dengan kolom Referensi Dokumen di Lampiran II.b dan II.c |
Kolom itu didefinisikan sebagai dokumen "yang dapat dijadikan acuan dalam menilai penerapan kontrol". Sertifikat ISO 27001 membuktikan sistem manajemen ada dan diaudit. Ia tidak membuktikan bahwa 5 kontrol deteksi dan 6 kontrol penanggulangan di Lampiran I.c berjalan bulan lalu. Untuk 11 kontrol itu pemeriksa akan meminta log, tiket insiden, dan laporan uji.
Kewajiban pentest dan uji skenario yang disebut namanya ada di POJK 11, untuk bank. Asuransi dan multifinance tunduk pada POJK 4/2021 (9 Maret 2021), yang tidak menyebut pentest dan membiarkan frekuensi uji DRP ditetapkan dalam kebijakan tertulis perusahaan sendiri (Pasal 16(5)). Jam laporannya 5 hari kerja. UU PDP berlaku sama untuk semua. Di asuransi dan multifinance, yang diperiksa adalah kebijakan internal dan kontrak vendor, jadi di sanalah angka-angka tadi harus tertulis.
Pendapat kami: kalau hanya satu klausul yang sempat dinegosiasikan sebelum tanda tangan, pilih jam notifikasi insiden. Sertifikat bisa diminta belakangan dan audit bisa dijadwalkan. Angka 24 jam yang sudah tertulis di kontrak tidak bisa diperpendek setelah insiden terjadi, padahal BI hanya memberi 1 jam.
Dari proyek WEBARQ yang studi kasusnya terbit, dua menyentuh lapisan di atas. Untuk CGS International, onboarding memakai formulir web dengan OCR, ditambah video call dan verifikasi mandiri, serta terhubung ke bank, CGS-CIMB, KSEI dan Dukcapil. Untuk BCA Group, CMS tiga situs divisi memakai alur draft, preview, merge dan persetujuan berlapis, bentuk maker-checker pada konten kanal yang diatur. Keduanya adalah hal yang dijelaskan studi kasusnya, bukan klaim kepatuhan terhadap aturan tertentu. Kalau Anda sedang menyiapkan kanal digital dan ingin daftar bukti ini masuk sejak desain, lihat layanan pengembangan website kami.