Vulnerability assessment adalah pemeriksaan yang menemukan dan memeringkat kerentanan sistem lewat pemindaian otomatis dan verifikasi manual, tanpa mencoba menembusnya. Dalam aturan bank di Indonesia, VA bukan versi murah dari pentest. VA adalah tahap pertamanya: SEOJK 29/SEOJK.03/2022 Bab VII angka 2 menyatakan pengujian berdasarkan analisis kerentanan "diawali dengan pelaksanaan identifikasi kerentanan yang kemudian dilanjutkan dengan penetration test", dan mewajibkannya bagi bank yang menyelenggarakan layanan perbankan digital. Di e-Katalog LKPP, satu penjual memasang VA aplikasi web seharga Rp4.775.000 dan pentest Rp38.304.000. Selisihnya 8,0 kali lipat, padahal teks ruang lingkup keduanya sama kata per kata.
Tulisan ini untuk CFO dan tim pengadaan yang menyusun pos anggaran keamanan kanal digital, dan untuk kepatuhan atau CISO yang menandatanganinya. Harga dibaca dari katalog.inaproc.id dan teks peraturan dari salinan resmi pada 24 September 2026. Semua harga belum termasuk PPN, kecuali disebut lain.
OJK tidak memberi angka frekuensi. SEOJK 29 Bab VII angka 2 menyerahkannya pada "evaluasi intern Bank", menurut kekritisan sistem dan perubahan arsitektur TI. BI meminta pemindaian berkelanjutan dengan evaluasi paling sedikit sekali setahun. Sertifikat ISO berlaku paling lama 3 tahun. Kolom terakhir adalah hitungan kami untuk satu aplikasi web, satu putaran per tahun.
| Pos anggaran | Yang diserahkan | Aturan yang menerimanya | Harga katalog per putaran | 3 tahun |
|---|---|---|---|---|
| Vulnerability assessment | Daftar kerentanan dari pemindaian otomatis dan uji manual, tanpa upaya menembus sistem | Bank: pemantauan kerentanan berkelanjutan (SEOJK 29 Bab IV angka 4 huruf c) dan tahap pertama uji Bab VII, bukan seluruhnya. PJP: contoh "pemindaian Kerentanan Siber" (PADG 24/2024) | Rp4.775.000 (Rp5.300.250 dengan PPN); median 15 listing VA Rp4.765.450 | Rp14,3 juta; Rp57,3 juta bila per kuartal |
| Penetration test | Identifikasi kerentanan, upaya penetrasi dalam batas yang disepakati, laporan awal, retest, laporan akhir | Bank dengan layanan digital: SEOJK 29 Bab VII angka 2; POJK 11/2022 Penjelasan Pasal 24 ayat (1). PJP: PBI 2/2024 Penjelasan Pasal 30 huruf c | Rp38.304.000 (Rp42.517.440 dengan PPN); median 94 listing Rp45.000.000 | Rp114,9 juta; Rp135 juta pada harga median |
| Sertifikasi ISO 27001 | Sertifikat sistem manajemen keamanan informasi untuk ruang lingkup yang diaudit | Peraturan BSSN 8/2020 Pasal 9, wajib untuk sistem elektronik strategis. Tidak disebut aturan siber OJK maupun BI | Sertifikasi awal Rp63,1–128 juta; surveillance satu ruang lingkup Rp16–45 juta | Rp208 juta di satu lembaga, per organisasi, bukan per aplikasi |
Tiga baris itu tidak saling menggantikan. Bagi bank dengan kanal digital, pentest wajib dan VA sudah ada di dalamnya sebagai langkah pertama. VA terpisah hanya mengisi kewajiban pemantauan di antara dua pentest. ISO 27001 menjawab regulator lain, BSSN, dan mengaudit sistem manajemen, bukan celah di kanal Anda. Tenggat laporan per lembaga ada di kalender pentest bank menurut teks peraturan.
POJK 11/POJK.03/2022 (ditetapkan 6 Juli 2022, diundangkan 7 Juli 2022) Pasal 24 ayat (1) mewajibkan "pengujian keamanan siber berdasarkan analisis kerentanan" secara berkala. Namanya menyebut kerentanan. Contoh dalam penjelasannya justru pentest: "Contoh pengujian keamanan siber berdasarkan analisis kerentanan antara lain penetration test."
SEOJK 29/SEOJK.03/2022 (ditetapkan 27 Desember 2022) merinci urutannya, lalu menutup celah: "Secara khusus, pengujian ini harus dilakukan oleh Bank yang menyelenggarakan layanan perbankan digital atau layanan lain yang beroperasi secara daring." Rancangan SEOJK yang dipublikasikan OJK untuk tanggapan publik malah lebih terang: "identifikasi kerentanan (vulnerability assessment) yang kemudian dilanjutkan dengan penetration testing". Rancangan bukan hukum. Tapi maksud regulatornya terbaca jelas.
VA saja, dibeli dengan anggaran "uji kerentanan", mengisi dua kewajiban lain: pemantauan berkelanjutan di Bab IV angka 4 huruf c, dan kontrol 1.b butir 1 Lampiran I.c, "melakukan pemantauan seluruh sistem secara berkala untuk mengidentifikasi kerentanan." Keduanya nyata. Uji Bab VII bukan salah satunya.
Ada satu kalimat yang bisa dikutip untuk membela VA sebagai opsi kepatuhan: Lampiran I.b kontrol 4.1.b butir 5 menyebut "kecukupan penetapan program untuk identifikasi kerentanan atau penetration test secara berkala". Itu kriteria kecukupan pengendalian, bukan definisi pengujian. Definisinya ada di batang tubuh Bab VII, dan penghubungnya "kemudian dilanjutkan", bukan "atau". Salah baca ini berbiaya. Pelanggaran Pasal 23–24 POJK 11 dikenai teguran tertulis, lalu bisa naik ke larangan menerbitkan produk baru, pembekuan kegiatan usaha tertentu, atau penurunan penilaian tata kelola dalam tingkat kesehatan bank (Pasal 27).
PBI 2/2024 (ditetapkan 18 April 2024) Pasal 30 huruf c mewajibkan "pemindaian Kerentanan Siber, secara konsisten dan berkelanjutan", dan penjelasannya memberi uji penetrasi sebagai contoh. PADG 24/2024 (ditetapkan 31 Desember 2024) Penjelasan Pasal 26 huruf c menambah "asesmen kerentanan (vulnerability assessment)". Bagi PJP, VA memang diakui. Tetapi Penjelasan Pasal 53 ayat (2) menyebut "laporan uji penetrasi" sebagai bukti pendukung laporan tahunan yang jatuh tempo 31 Januari. Bank yang juga berizin PJP tunduk pada keduanya.
PT Digital Aplikasi Solusi, yang di situsnya menyebut diri "Digiserve by Telkom Indonesia", memasang dua layanan berpasangan:
| Listing | Harga | Dengan PPN | Terjual | Kategori katalog |
|---|---|---|---|---|
| Web Application Pentest (Blackbox/ Greybox) | Rp38.304.000 | Rp42.517.440 | 0 | Software Utility License |
| Web Application Vulnerability Assessment | Rp4.775.000 | Rp5.300.250 | 0 | Software Utility License |
Deskripsi VA menyebut "pemindaian otomatis dan uji manual" selama "5 hari kerja per aplikasi", sekitar Rp955.000 per hari. Deskripsi pentest menyebut OWASP ASVS dan CWE. Keduanya memuat blok "Scope of Services" yang identik, termasuk "Performing penetration testing procedures" dan "Conducting a retest". Teksnya menjanjikan hal yang sama. Harganya tidak. Yang sebenarnya dibayar adalah hari kerja dan jumlah penguji, dan dua angka itu yang harus tertulis di SoW. Saran kami: bila vendor menolak menuliskannya, perlakukan penawarannya sebagai harga pemindaian, apa pun judul listingnya.
PPN mengikuti PMK 131/2024 (ditetapkan 31 Desember 2024, berlaku 1 Januari 2025): tarif 12% atas "nilai lain" sebesar 11/12 harga jual, jadi efektif 11%.
Kami mencari pentest, penetration testing, uji penetrasi, VAPT dan vulnerability assessment di katalog, lalu membuang tool, langganan, pelatihan dan paket gabungan:
Lima penjual bernama "SOLUSI KLIK" memasang nama produk yang sama dengan harga nyaris sama. Tanpa keluarga itu dan satu penjual berpola serupa (38 listing), median pentest naik ke Rp52.250.000 dari 65 listing, dan listing VA tinggal enam. Klasifikasi kami berdasarkan nama listing, dan hanya sekitar 20 yang dibuka satu per satu. Anggap hitungannya perkiraan.
Telkom Indonesia memasang VAPT Web Application dalam empat paket, semuanya dengan satu kali retest:
| Paket | Harga | Cakupan menurut penjual |
|---|---|---|
| Lite | Rp18.474.100 | Aplikasi publik "tanpa login", maksimal 3 fitur, blackbox di development |
| Regular | Rp25.863.700 | Manajemen pengguna sederhana, maksimal 5 fitur, blackbox di development |
| Premium | Rp40.642.900 | MFA, maksimal 10 fitur dan 4 API, blackbox atau greybox di development atau staging |
| Plus | Rp48.032.600 | MFA atau SSO, maksimal 20 fitur termasuk transaksi keuangan, workflow dan role user, 6 API, opsi production |
Hanya Plus yang mendekati bentuk kanal bank; tiga putarannya Rp144.097.800. Humanis Siber Indonesia, lembaga konsultan dalam Daftar Putih BSSN, memasang tangga menurut akses penguji untuk satu website, dua penguji, dua kali retest dalam dua bulan: black box Rp55 juta (maksimal 5 hari), grey box Rp65–75 juta (7 hari), white box Rp95–100 juta (10 hari), tanpa PPN.
Nama listing tidak menjamin isi. Listing berlabel penetration testing yang paling laku di katalog dijual Rp5.350.000 dan terjual 135 unit. Deskripsinya menyebut "Pentest Management System" tanpa jumlah hari, jumlah penguji, atau retest, dan listing itu tidak masuk hitungan 94 di atas. Listing "Uji Penetrasi Aplikasi" lain seharga Rp14.225.225 membuka deskripsinya dengan "Scanning to find out the vulnerability".
Jumlah target mengalikan semuanya. WEBARQ membangun situs divisi Insurance, Syariah dan Sekuritas BCA Group dengan CMS yang memakai persetujuan berlapis. Dihitung tiga target, satu putaran pada harga Digiserve menjadi Rp14.325.000 sebagai VA atau Rp114.912.000 sebagai pentest. Ini ilustrasi hitungan, bukan klaim pengujian atas situs itu. Satu target atau tiga adalah keputusan vendor, dan itu baris pertama yang layak ditawar. Cara menulis ruang lingkupnya ada di checklist SoW pentest bank untuk LKTPTI dan laporan BI.
Pencarian teks penuh atas POJK 11/2022, SEOJK 29/2022, PBI 2/2024 dan PADG 24/2024 tidak menemukan kata "ISO" sekali pun. Yang mewajibkannya Peraturan BSSN 8/2020 (ditetapkan 16 November 2020, diundangkan 23 November 2020). Pasal 9 mewajibkan SNI ISO/IEC 27001 untuk sistem elektronik strategis; kategori tinggi menerapkan ISO 27001 dan/atau standar BSSN. Kategorinya dari penilaian mandiri yang diverifikasi BSSN (Pasal 7). Sertifikasi oleh lembaga yang diakui BSSN (Pasal 26), berlaku paling lama 3 tahun dan diperbarui paling lambat 3 bulan sebelum habis (Pasal 28).
Lembaga sertifikasi menghitung hari audit dari jumlah personel dalam ruang lingkup, menurut Lampiran C ISO/IEC 27006-1:2024; klausul C.3.4 membolehkan pengurangan akar kuadrat untuk personel beraktivitas identik (FAQ 48.6 European Accreditation, September 2024). Biayanya hari auditor kali tarif harian. CBQA Global Indonesia menjual Surveillance II seharga Rp25.225.225 untuk dua hari audit di lokasi ("2 Onsite"), sekitar Rp12,6 juta per hari. Jumlah auditornya tidak disebut, jadi tarif harian itu perkiraan kami.
| Lembaga sertifikasi (diakui BSSN) | Layanan | Harga | Terjual |
|---|---|---|---|
| TÜV NORD Indonesia | Surveillance | Rp16.000.000 | 0 |
| CBQA Global Indonesia | Surveillance II, 2 hari onsite | Rp25.225.225 | 0 |
| TÜV SUD Indonesia | Surveillance (dua listing) | Rp26.000.000 dan Rp32.000.000 | 1 dan 1 |
| TSI Sertifikasi Internasional | Surveillance | Rp40.000.000 | 1 |
| TSI Sertifikasi Internasional | Surveillance, paket pemerintah provinsi dan kabupaten/kota | Rp45.000.000 | 16 dan 23 |
| TÜV SUD Indonesia | Resertifikasi | Rp47.500.000 | 1 |
| BSI Group Indonesia | Sertifikasi awal | Rp63.063.063 | 0 |
| SGS Indonesia | Sertifikasi awal | Rp72.000.000 | 0 |
| TSI Sertifikasi Internasional | Sertifikasi awal, Stage 1 dan 2 | Rp128.000.000 | 1 |
Satu siklus di TSI: Rp128 juta + Rp40 juta + Rp40 juta = Rp208 juta, "belum termasuk PPN 11%, Akomodasi dan Transportasi Auditor" menurut listing surveillance-nya. Siklus resertifikasi di TÜV SUD: Rp47,5 juta ditambah dua surveillance Rp26–32 juta, jadi Rp99,5–111,5 juta.
Dua hal untuk kerangka acuan kerja. Pertama, masa pengakuan lembaganya. Daftar Putih BSSN periode 22 September 2026 memuat 11 lembaga sertifikasi; pengakuan BSI Group Indonesia berakhir 19 April 2027, TSI 24 Mei 2027, dan Bureau Veritas Indonesia 28 Agustus 2027, jauh sebelum siklus 3 tahun yang dibeli hari ini selesai. Minta rencana perpanjangannya tertulis. Kedua, mempersempit ruang lingkup mengurangi personel yang dihitung dan karena itu hari audit, tetapi sertifikat hanya menjamin apa yang tertulis di ruang lingkupnya; cara membacanya ada di cara menguji sertifikat ISO 27001 vendor.
Tulis ini sebagai syarat kontrak, bukan sebagai bagian metodologi:
Peta dokumen bukti untuk setiap lapisan keamanan ada di jenis keamanan siber dan dokumen buktinya.
Disusun WEBARQ dengan bantuan AI. Listing katalog bisa berubah atau ditarik kapan saja. Ini bukan nasihat hukum atau pajak.