Durasi membaca
Kategori
Bagikan
Sepuluh lapisan keamanan siber untuk bank, asuransi dan multifinance, masing-masing dipasangkan dengan dokumen yang diminta pemeriksa, pasal aturannya, pemiliknya di komite, dan tenggatnya.

Untuk bank, asuransi dan multifinance di Indonesia, jenis keamanan siber paling berguna dibagi menjadi 10 lapisan perlindungan, dan setiap lapisan punya dokumen yang diminta pemeriksa: dari sertifikat SMPI yang berlaku paling lama 3 tahun (Peraturan BSSN 8/2020) sampai notifikasi insiden 1 jam ke Bank Indonesia (PBI 2/2024). SEOJK 29/SEOJK.03/2022 sendiri memuat 80 kontrol keamanan siber, dan kertas kerja penilaiannya meminta satu kolom "Referensi Dokumen" untuk setiap kontrol. Daftar di bawah memetakan tiap lapisan ke aturan, pemilik di komite, tenggat, dan pertanyaan yang perlu diajukan ke vendor.

Daftar "jenis keamanan siber" yang beredar berisi 3 sampai 8 label, tanpa satu pun rujukan ke OJK, BI atau UU PDP. Daftar ini ditulis untuk compliance, SKAI dan CISO: orang yang nanti duduk di depan pemeriksa. Setiap pasal kami kutip dari teks resmi yang ditautkan, dan jam insiden serta tenggat Januari kami periksa ulang pada 25 September 2026.

Peta ringkas: 10 lapisan, aturan, dan dokumen buktinya

NoLapisanAturan utamaDokumen buktiPemilikJam / siklus
1Tata kelola / SMKIPeraturan BSSN 8/2020 Pasal 9(1), 28Sertifikat SNI ISO/IEC 27001 atau SMPI + Statement of ApplicabilityCISO3 tahun; diperbarui 3 bulan sebelum habis
2Manajemen risiko siber / maturitasPOJK 11/POJK.03/2022 Pasal 22Penilaian sendiri risiko inheren dan maturitas (Lampiran II SEOJK 29)Unit keamanan siberPosisi 31 Desember, masuk LKTPTI 21 Januari
3Manajemen kerentanan (VA)SEOJK 29 Bab VII angka 2; PBI 2/2024 Pasal 30 huruf cLog pemindaian berkelanjutan, register temuan dan penutupannyaOperasi TI + unit siberBerkelanjutan
4Keamanan aplikasi / pentestPOJK 11 Pasal 23–24; POJK 21/2023 Pasal 13(3)–(4)Laporan pentest + bukti retest; opini pihak independenUnit siber, bukan tim pembangunHasil dikompilasi ke LKTPTI 21 Januari
5Pelindungan data pribadiUU 27/2022 Pasal 34, 35, 46DPIA, catatan pemrosesan, surat pemberitahuan kegagalanCompliance / pejabat PDP3×24 jam sejak kegagalan
6Deteksi dan respons insidenPOJK 11 Pasal 60; PBI 2/2024 Pasal 40Notifikasi awal dan laporan insiden (format Lampiran IV SEOJK 29)Kepala unit siber1 jam sampai 5 hari kerja
7Uji berbasis skenarioPOJK 11 Pasal 25Laporan hasil uji (format Lampiran VI SEOJK 29)Unit siberMinimal 1×/tahun; lapor 10 hari kerja
8Ketahanan / DRPPOJK 11 Pasal 18(3)Laporan uji coba DRP yang melibatkan pengguna TIHead of IT + unit bisnisMinimal 1×/tahun
9Pihak ketiga / vendorPOJK 11 Pasal 30(3), 32(2)Perjanjian dengan klausul audit, hasil audit TI vendorProcurement + TILapor 3 hari kerja jika vendor gagal
10Lokasi data / cloudPOJK 11 Pasal 35Daftar lokasi pusat data dan DRC; persetujuan OJK bila di luar negeriCTO + complianceSebelum penempatan

Kolom "Pemilik" adalah usulan kami, bukan aturan. Kertas kerja SEOJK 29 punya kolom sendiri, "Departemen/Unit/Jabatan yang Bertanggung Jawab". Bank mengisinya sendiri, dan nama di kolom itulah yang dibaca pemeriksa.

Rincian per lapisan dan pertanyaan untuk vendor

1. Tata kelola dan SMKI

Peraturan BSSN 8/2020 (16 November 2020) Pasal 9(1) mewajibkan sistem elektronik strategis menerapkan SNI ISO/IEC 27001. Sertifikat SMPI berlaku paling lama 3 tahun dan harus diperbarui paling lambat 3 bulan sebelum habis (Pasal 28). Cara menguji sertifikat vendor ada di panduan menguji sertifikat ISO 27001 vendor.

Minta ke vendor: nomor sertifikat, lembaga sertifikasinya, ruang lingkup, dan SoA yang menyebut sistem yang akan Anda pakai.

2. Manajemen risiko siber dan tingkat maturitas

POJK 11/POJK.03/2022 (6 Juli 2022) Pasal 22(2) meminta penilaian maturitas "secara tahunan untuk posisi akhir bulan Desember". Unit yang menilainya harus "independen terhadap fungsi pengelolaan TI" (Pasal 26(2)). Artinya Head of IT tidak bisa menilai pekerjaannya sendiri.

Minta ke vendor: dokumen apa yang bisa Anda tulis di kolom Referensi Dokumen untuk kontrol yang menyentuh sistem mereka.

3. Manajemen kerentanan

SEOJK 29/SEOJK.03/2022 (27 Desember 2022) Bab VII angka 2 menyebut pengujian ini "diawali dengan pelaksanaan identifikasi kerentanan yang kemudian dilanjutkan dengan penetration test". Pemindaian saja hanya memenuhi kontrol deteksi berkelanjutan. Selisih harga dan cakupan keduanya dibahas di vulnerability assessment dan biayanya dibanding pentest.

Minta ke vendor: frekuensi pemindaian, SLA penutupan temuan per tingkat keparahan, dan register temuan 12 bulan terakhir.

4. Keamanan aplikasi dan pentest

Penjelasan Pasal 24(1) POJK 11 menyebut penetration test sebagai contoh pengujian berbasis kerentanan. Untuk layanan digital baru, POJK 21/2023 (19 Desember 2023) Pasal 13(4) huruf a meminta pendapat pihak independen dari luar bank. Untuk penambahan fitur, pihak internal boleh, asalkan tidak ikut merancang dan mengembangkan. Tim yang membangun kanal tidak bisa menguji kanalnya sendiri. Isi SoW-nya ada di checklist SoW pentest bank; dasar keamanan website ada di panduan keamanan website.

Minta ke vendor: jenis kotak (white, grey atau black box) dan lingkungan uji (development atau production), karena format LKTPTI di PADK 1/2026 menanyakan keduanya.

5. Pelindungan data pribadi

UU 27/2022 tentang Pelindungan Data Pribadi (17 Oktober 2022) Pasal 46(1) memberi 3×24 jam untuk memberi tahu subjek data dan lembaga secara tertulis. Denda administratif maksimal 2% dari pendapatan tahunan "terhadap variabel pelanggaran" (Pasal 57(3)), bukan dari total pendapatan. Isi pemberitahuan dan pemicu DPIA ada di DPIA bank dan asuransi menurut Pasal 34 UU PDP.

Minta ke vendor: dalam berapa jam mereka memberi tahu Anda setelah menemukan kegagalan, tertulis di kontrak.

6. Deteksi dan respons insiden

Jam paling ketat di seluruh daftar ada di lapisan ini; tangganya ada di bagian berikutnya. SEOJK 29 Bab VIII mewajibkan tim tanggap insiden, dan Lampiran IV memberi format notifikasi dan laporannya.

Minta ke vendor: nama dan nomor kontak 24 jam orang yang akan menelepon unit siber Anda dalam hitungan menit, bukan hari.

7. Uji berbasis skenario

POJK 11 Pasal 25(1) mewajibkan uji skenario "paling sedikit 1 (satu) kali dalam 1 (satu) tahun", dan laporannya masuk OJK paling lama 10 hari kerja setelah uji selesai (Pasal 25(3)). Kapan uji dianggap selesai? SEOJK 29 Bab VII angka 4 menjawabnya: saat laporan hasilnya selesai disusun. Penjelasan Pasal 25(1) memberi contoh table-top exercise dan cyber range exercise.

Minta ke vendor: kesediaan ikut table-top exercise tahunan Anda dengan orang yang benar-benar memegang sistem.

8. Ketahanan dan DRP

POJK 11 Pasal 18(3) mewajibkan uji coba DRP atas seluruh aplikasi dan infrastruktur kritikal "paling sedikit 1 (satu) kali dalam 1 (satu) tahun dengan melibatkan pengguna TI". Uji yang hanya dijalankan tim infrastruktur tidak memenuhi kalimat itu.

Minta ke vendor: RTO dan RPO yang terbukti dari uji terakhir, bukan angka di brosur.

9. Pihak ketiga dan vendor

POJK 11 Pasal 30(3) huruf c meminta vendor berkomitmen "menyampaikan hasil audit TI secara berkala yang dilakukan auditor independen", dan huruf i memberi OJK akses. Kalau vendor gagal, bank melapor ke OJK paling lama 3 hari kerja (Pasal 32(2) huruf a).

Minta ke vendor: laporan audit TI independen terakhir, dan persetujuan tertulis bahwa OJK boleh memeriksa mereka.

10. Lokasi data dan cloud

POJK 11 Pasal 35(1) mewajibkan bank menempatkan sistem elektronik "pada Pusat Data dan Pusat Pemulihan Bencana di wilayah Indonesia". Penempatan di luar negeri butuh persetujuan OJK (Pasal 35(2)).

Minta ke vendor: region cloud untuk data produksi dan untuk backup. Keduanya, bukan hanya produksi.

Tangga jam insiden: dari 1 jam sampai 5 hari kerja

Satu insiden pada aplikasi bank yang juga penyelenggara jasa pembayaran menyalakan lima jam sekaligus. Yang paling cepat menentukan tenggat efektif: POJK 11 Pasal 60(4) mewajibkan bank menyampaikan notifikasi ke OJK "pada saat yang bersamaan" bila otoritas lain punya jangka waktu lebih cepat. Jadi jam 24 OJK runtuh menjadi 1 jam.

JamKewajibanDasar hukumDihitung sejak
1 jamNotifikasi awal ke BIPBI 2/2024 Pasal 40 huruf b angka 1; PADG 24/2024 Pasal 45(2) huruf b angka 1Insiden diketahui
24 jamNotifikasi awal ke OJK (bank)POJK 11 Pasal 60(1) huruf aInsiden diketahui
3×24 jamPemberitahuan tertulis ke subjek data dan lembagaUU PDP Pasal 46(1)Undang-undang tidak menyebut titik mulainya
3 hari kalenderLaporan insiden ke BIPBI 2/2024 Pasal 40 huruf b angka 2Insiden terjadi
5 hari kerjaLaporan insiden ke OJK (bank)POJK 11 Pasal 60(1) huruf bInsiden diketahui
5 hari kerjaLaporan ke OJK (asuransi, multifinance)POJK 4/POJK.05/2021 Pasal 31(2)Kejadian kritis diketahui

Dua detail yang sering terlewat. Laporan 3 hari BI dihitung sejak insiden terjadi, bukan sejak diketahui, dan FAQ PADG 24/2024 menjawab "Tidak ada" untuk pengecualian hari libur. Serangan yang baru ketahuan di hari ketiga praktis sudah telat. Jam BI berlaku untuk bank dalam perannya sebagai penyelenggara jasa pembayaran (PBI 2/2024 Pasal 5); FAQ yang sama menyebut denda keterlambatan sampai Rp5.000.000 per laporan. Lembaga yang dimaksud UU PDP Pasal 46(1) dibentuk lewat Perpres; kami belum dapat memverifikasi dari sumber primer apakah Perpres itu sudah terbit.

Kalender bukti tahunan untuk 2026–2027

Sebagian besar bukti tahunan menumpuk di sepuluh hari terakhir Januari. Kami menghitung tanggalnya terhadap SKB libur nasional dan cuti bersama 2027:

  • 31 Desember 2026: posisi penilaian maturitas (POJK 11 Pasal 22(2)).
  • Kamis, 21 Januari 2027: LKTPTI ke OJK, berisi hasil pentest yang dikompilasi (PADK OJK 1/2026, ditetapkan 23 Januari 2026, Lampiran II A.3.c). Hitungan 15 hari kerja di POJK 11 Pasal 59 akan jatuh pada Senin, 25 Januari 2027. PADK memakai tanggal tetap yang lebih awal. Pakai 21 Januari.
  • Jumat, 29 Januari 2027: laporan tingkat kematangan KKS ke BI dengan lampiran bukti pendukung, termasuk laporan audit KKS dan laporan uji penetrasi (PADG 24/2024 Pasal 53). Tenggat aslinya 31 Januari, yang jatuh pada hari Minggu, sehingga maju ke hari kerja BI sebelumnya (Pasal 53(5)).
  • Sepanjang tahun, minimal sekali: uji skenario (POJK 11 Pasal 25), uji DRP (Pasal 18(3)), audit intern TI (Pasal 54), audit KKS dan program kesadaran keamanan (PADG 24/2024 Pasal 12(1) dan 13(4)).
  • Setiap 3 tahun: kaji ulang eksternal fungsi audit intern TI (POJK 11 Pasal 55(2)) dan siklus sertifikat SMPI.

Jebakan peluncuran kuartal IV. Ini kesimpulan kami dari aturan di atas, bukan kutipan pasal. Kanal digital yang live di Oktober sampai Desember harus sudah punya laporan pentest final sebelum pertengahan Januari agar bisa masuk LKTPTI 21 Januari dan dilampirkan ke laporan BI 29 Januari. Kalau itu layanan digital pertama bank, opini pihak independen dari luar bank menurut POJK 21/2023 harus sudah ada sebelum izin.

80 kontrol SEOJK 29: yang tidak bisa dijawab sertifikat

Kami menghitung kontrol di dua matriks kontrol SEOJK 29, ID demi ID, pada 25 September 2026:

MatriksJumlah kontrolPer domain
Lampiran I.b, penerapan manajemen risiko56Tata kelola 7 · kerangka 20 · proses, SDM dan sistem 20 · pengendalian intern 9
Lampiran I.c, proses ketahanan siber24Identifikasi 3 · pelindungan 10 · deteksi 5 · penanggulangan dan pemulihan 6
Total80Masing-masing dengan kolom Referensi Dokumen di Lampiran II.b dan II.c

Kolom itu didefinisikan sebagai dokumen "yang dapat dijadikan acuan dalam menilai penerapan kontrol". Sertifikat ISO 27001 membuktikan sistem manajemen ada dan diaudit. Ia tidak membuktikan bahwa 5 kontrol deteksi dan 6 kontrol penanggulangan di Lampiran I.c berjalan bulan lalu. Untuk 11 kontrol itu pemeriksa akan meminta log, tiket insiden, dan laporan uji.

Bank berbeda dengan asuransi dan multifinance

Kewajiban pentest dan uji skenario yang disebut namanya ada di POJK 11, untuk bank. Asuransi dan multifinance tunduk pada POJK 4/2021 (9 Maret 2021), yang tidak menyebut pentest dan membiarkan frekuensi uji DRP ditetapkan dalam kebijakan tertulis perusahaan sendiri (Pasal 16(5)). Jam laporannya 5 hari kerja. UU PDP berlaku sama untuk semua. Di asuransi dan multifinance, yang diperiksa adalah kebijakan internal dan kontrak vendor, jadi di sanalah angka-angka tadi harus tertulis.

Apa artinya bagi komite pembelian

  • Compliance dan SKAI: minta tabel 10 lapisan di atas diisi vendor sebelum kontrak, dengan nama dokumen, bukan kata "tersedia".
  • CISO: pastikan kontrak vendor memuat jam notifikasi yang lebih pendek dari 1 jam BI, bukan 24 jam.
  • Head of Digital: tarik jadwal pentest ke depan kalau peluncuran jatuh di kuartal IV.
  • Direktur: anggarkan uji skenario, uji DRP dan audit KKS sebagai biaya tahunan tetap, bukan pos proyek.

Pendapat kami: kalau hanya satu klausul yang sempat dinegosiasikan sebelum tanda tangan, pilih jam notifikasi insiden. Sertifikat bisa diminta belakangan dan audit bisa dijadwalkan. Angka 24 jam yang sudah tertulis di kontrak tidak bisa diperpendek setelah insiden terjadi, padahal BI hanya memberi 1 jam.

Dari proyek WEBARQ yang studi kasusnya terbit, dua menyentuh lapisan di atas. Untuk CGS International, onboarding memakai formulir web dengan OCR, ditambah video call dan verifikasi mandiri, serta terhubung ke bank, CGS-CIMB, KSEI dan Dukcapil. Untuk BCA Group, CMS tiga situs divisi memakai alur draft, preview, merge dan persetujuan berlapis, bentuk maker-checker pada konten kanal yang diatur. Keduanya adalah hal yang dijelaskan studi kasusnya, bukan klaim kepatuhan terhadap aturan tertentu. Kalau Anda sedang menyiapkan kanal digital dan ingin daftar bukti ini masuk sejak desain, lihat layanan pengembangan website kami.

Back to List