Durasi membaca
Kategori
Bagikan
Harga VA, pentest dan sertifikasi ISO 27001 dari e-Katalog LKPP, dipasangkan dengan aturan OJK, BI atau BSSN yang menerima masing-masing, lengkap dengan biaya 3 tahunnya.

Vulnerability assessment adalah pemeriksaan yang menemukan dan memeringkat kerentanan sistem lewat pemindaian otomatis dan verifikasi manual, tanpa mencoba menembusnya. Dalam aturan bank di Indonesia, VA bukan versi murah dari pentest. VA adalah tahap pertamanya: SEOJK 29/SEOJK.03/2022 Bab VII angka 2 menyatakan pengujian berdasarkan analisis kerentanan "diawali dengan pelaksanaan identifikasi kerentanan yang kemudian dilanjutkan dengan penetration test", dan mewajibkannya bagi bank yang menyelenggarakan layanan perbankan digital. Di e-Katalog LKPP, satu penjual memasang VA aplikasi web seharga Rp4.775.000 dan pentest Rp38.304.000. Selisihnya 8,0 kali lipat, padahal teks ruang lingkup keduanya sama kata per kata.

Tulisan ini untuk CFO dan tim pengadaan yang menyusun pos anggaran keamanan kanal digital, dan untuk kepatuhan atau CISO yang menandatanganinya. Harga dibaca dari katalog.inaproc.id dan teks peraturan dari salinan resmi pada 24 September 2026. Semua harga belum termasuk PPN, kecuali disebut lain.

Tiga pos anggaran: apa yang diserahkan dan biaya 3 tahun

OJK tidak memberi angka frekuensi. SEOJK 29 Bab VII angka 2 menyerahkannya pada "evaluasi intern Bank", menurut kekritisan sistem dan perubahan arsitektur TI. BI meminta pemindaian berkelanjutan dengan evaluasi paling sedikit sekali setahun. Sertifikat ISO berlaku paling lama 3 tahun. Kolom terakhir adalah hitungan kami untuk satu aplikasi web, satu putaran per tahun.

Pos anggaranYang diserahkanAturan yang menerimanyaHarga katalog per putaran3 tahun
Vulnerability assessmentDaftar kerentanan dari pemindaian otomatis dan uji manual, tanpa upaya menembus sistemBank: pemantauan kerentanan berkelanjutan (SEOJK 29 Bab IV angka 4 huruf c) dan tahap pertama uji Bab VII, bukan seluruhnya. PJP: contoh "pemindaian Kerentanan Siber" (PADG 24/2024)Rp4.775.000 (Rp5.300.250 dengan PPN); median 15 listing VA Rp4.765.450Rp14,3 juta; Rp57,3 juta bila per kuartal
Penetration testIdentifikasi kerentanan, upaya penetrasi dalam batas yang disepakati, laporan awal, retest, laporan akhirBank dengan layanan digital: SEOJK 29 Bab VII angka 2; POJK 11/2022 Penjelasan Pasal 24 ayat (1). PJP: PBI 2/2024 Penjelasan Pasal 30 huruf cRp38.304.000 (Rp42.517.440 dengan PPN); median 94 listing Rp45.000.000Rp114,9 juta; Rp135 juta pada harga median
Sertifikasi ISO 27001Sertifikat sistem manajemen keamanan informasi untuk ruang lingkup yang diauditPeraturan BSSN 8/2020 Pasal 9, wajib untuk sistem elektronik strategis. Tidak disebut aturan siber OJK maupun BISertifikasi awal Rp63,1–128 juta; surveillance satu ruang lingkup Rp16–45 jutaRp208 juta di satu lembaga, per organisasi, bukan per aplikasi

Tiga baris itu tidak saling menggantikan. Bagi bank dengan kanal digital, pentest wajib dan VA sudah ada di dalamnya sebagai langkah pertama. VA terpisah hanya mengisi kewajiban pemantauan di antara dua pentest. ISO 27001 menjawab regulator lain, BSSN, dan mengaudit sistem manajemen, bukan celah di kanal Anda. Tenggat laporan per lembaga ada di kalender pentest bank menurut teks peraturan.

Label "kerentanan" dalam aturan sudah berisi pentest

POJK 11/POJK.03/2022 (ditetapkan 6 Juli 2022, diundangkan 7 Juli 2022) Pasal 24 ayat (1) mewajibkan "pengujian keamanan siber berdasarkan analisis kerentanan" secara berkala. Namanya menyebut kerentanan. Contoh dalam penjelasannya justru pentest: "Contoh pengujian keamanan siber berdasarkan analisis kerentanan antara lain penetration test."

SEOJK 29/SEOJK.03/2022 (ditetapkan 27 Desember 2022) merinci urutannya, lalu menutup celah: "Secara khusus, pengujian ini harus dilakukan oleh Bank yang menyelenggarakan layanan perbankan digital atau layanan lain yang beroperasi secara daring." Rancangan SEOJK yang dipublikasikan OJK untuk tanggapan publik malah lebih terang: "identifikasi kerentanan (vulnerability assessment) yang kemudian dilanjutkan dengan penetration testing". Rancangan bukan hukum. Tapi maksud regulatornya terbaca jelas.

VA saja, dibeli dengan anggaran "uji kerentanan", mengisi dua kewajiban lain: pemantauan berkelanjutan di Bab IV angka 4 huruf c, dan kontrol 1.b butir 1 Lampiran I.c, "melakukan pemantauan seluruh sistem secara berkala untuk mengidentifikasi kerentanan." Keduanya nyata. Uji Bab VII bukan salah satunya.

Ada satu kalimat yang bisa dikutip untuk membela VA sebagai opsi kepatuhan: Lampiran I.b kontrol 4.1.b butir 5 menyebut "kecukupan penetapan program untuk identifikasi kerentanan atau penetration test secara berkala". Itu kriteria kecukupan pengendalian, bukan definisi pengujian. Definisinya ada di batang tubuh Bab VII, dan penghubungnya "kemudian dilanjutkan", bukan "atau". Salah baca ini berbiaya. Pelanggaran Pasal 23–24 POJK 11 dikenai teguran tertulis, lalu bisa naik ke larangan menerbitkan produk baru, pembekuan kegiatan usaha tertentu, atau penurunan penilaian tata kelola dalam tingkat kesehatan bank (Pasal 27).

Penyelenggara sistem pembayaran: VA disebut, pentest tetap diminta

PBI 2/2024 (ditetapkan 18 April 2024) Pasal 30 huruf c mewajibkan "pemindaian Kerentanan Siber, secara konsisten dan berkelanjutan", dan penjelasannya memberi uji penetrasi sebagai contoh. PADG 24/2024 (ditetapkan 31 Desember 2024) Penjelasan Pasal 26 huruf c menambah "asesmen kerentanan (vulnerability assessment)". Bagi PJP, VA memang diakui. Tetapi Penjelasan Pasal 53 ayat (2) menyebut "laporan uji penetrasi" sebagai bukti pendukung laporan tahunan yang jatuh tempo 31 Januari. Bank yang juga berizin PJP tunduk pada keduanya.

e-Katalog LKPP: 8,0 kali lipat untuk teks ruang lingkup yang sama

PT Digital Aplikasi Solusi, yang di situsnya menyebut diri "Digiserve by Telkom Indonesia", memasang dua layanan berpasangan:

ListingHargaDengan PPNTerjualKategori katalog
Web Application Pentest (Blackbox/ Greybox)Rp38.304.000Rp42.517.4400Software Utility License
Web Application Vulnerability AssessmentRp4.775.000Rp5.300.2500Software Utility License

Deskripsi VA menyebut "pemindaian otomatis dan uji manual" selama "5 hari kerja per aplikasi", sekitar Rp955.000 per hari. Deskripsi pentest menyebut OWASP ASVS dan CWE. Keduanya memuat blok "Scope of Services" yang identik, termasuk "Performing penetration testing procedures" dan "Conducting a retest". Teksnya menjanjikan hal yang sama. Harganya tidak. Yang sebenarnya dibayar adalah hari kerja dan jumlah penguji, dan dua angka itu yang harus tertulis di SoW. Saran kami: bila vendor menolak menuliskannya, perlakukan penawarannya sebagai harga pemindaian, apa pun judul listingnya.

PPN mengikuti PMK 131/2024 (ditetapkan 31 Desember 2024, berlaku 1 Januari 2025): tarif 12% atas "nilai lain" sebesar 11/12 harga jual, jadi efektif 11%.

Satu penjual bukan harga pasar: 94 listing pentest, 15 listing VA

Kami mencari pentest, penetration testing, uji penetrasi, VAPT dan vulnerability assessment di katalog, lalu membuang tool, langganan, pelatihan dan paket gabungan:

  • 94 listing jasa pentest atau VAPT dari 52 penjual. Median Rp45.000.000, rentang Rp8.982.000 sampai Rp803.571.428. Hanya 11 listing pernah terjual, total 19 unit.
  • 15 listing VA saja dari 11 penjual. Median Rp4.765.450. Belum satu unit pun terjual.
  • Rasio median sekitar 9,4 kali, dekat dengan pasangan Digiserve.

Lima penjual bernama "SOLUSI KLIK" memasang nama produk yang sama dengan harga nyaris sama. Tanpa keluarga itu dan satu penjual berpola serupa (38 listing), median pentest naik ke Rp52.250.000 dari 65 listing, dan listing VA tinggal enam. Klasifikasi kami berdasarkan nama listing, dan hanya sekitar 20 yang dibuka satu per satu. Anggap hitungannya perkiraan.

Yang menaikkan harga: fitur, akses, lingkungan, jumlah target

Telkom Indonesia memasang VAPT Web Application dalam empat paket, semuanya dengan satu kali retest:

PaketHargaCakupan menurut penjual
LiteRp18.474.100Aplikasi publik "tanpa login", maksimal 3 fitur, blackbox di development
RegularRp25.863.700Manajemen pengguna sederhana, maksimal 5 fitur, blackbox di development
PremiumRp40.642.900MFA, maksimal 10 fitur dan 4 API, blackbox atau greybox di development atau staging
PlusRp48.032.600MFA atau SSO, maksimal 20 fitur termasuk transaksi keuangan, workflow dan role user, 6 API, opsi production

Hanya Plus yang mendekati bentuk kanal bank; tiga putarannya Rp144.097.800. Humanis Siber Indonesia, lembaga konsultan dalam Daftar Putih BSSN, memasang tangga menurut akses penguji untuk satu website, dua penguji, dua kali retest dalam dua bulan: black box Rp55 juta (maksimal 5 hari), grey box Rp65–75 juta (7 hari), white box Rp95–100 juta (10 hari), tanpa PPN.

Nama listing tidak menjamin isi. Listing berlabel penetration testing yang paling laku di katalog dijual Rp5.350.000 dan terjual 135 unit. Deskripsinya menyebut "Pentest Management System" tanpa jumlah hari, jumlah penguji, atau retest, dan listing itu tidak masuk hitungan 94 di atas. Listing "Uji Penetrasi Aplikasi" lain seharga Rp14.225.225 membuka deskripsinya dengan "Scanning to find out the vulnerability".

Jumlah target mengalikan semuanya. WEBARQ membangun situs divisi Insurance, Syariah dan Sekuritas BCA Group dengan CMS yang memakai persetujuan berlapis. Dihitung tiga target, satu putaran pada harga Digiserve menjadi Rp14.325.000 sebagai VA atau Rp114.912.000 sebagai pentest. Ini ilustrasi hitungan, bukan klaim pengujian atas situs itu. Satu target atau tiga adalah keputusan vendor, dan itu baris pertama yang layak ditawar. Cara menulis ruang lingkupnya ada di checklist SoW pentest bank untuk LKTPTI dan laporan BI.

ISO 27001: dihitung dari hari audit, bukan dari aplikasi

Pencarian teks penuh atas POJK 11/2022, SEOJK 29/2022, PBI 2/2024 dan PADG 24/2024 tidak menemukan kata "ISO" sekali pun. Yang mewajibkannya Peraturan BSSN 8/2020 (ditetapkan 16 November 2020, diundangkan 23 November 2020). Pasal 9 mewajibkan SNI ISO/IEC 27001 untuk sistem elektronik strategis; kategori tinggi menerapkan ISO 27001 dan/atau standar BSSN. Kategorinya dari penilaian mandiri yang diverifikasi BSSN (Pasal 7). Sertifikasi oleh lembaga yang diakui BSSN (Pasal 26), berlaku paling lama 3 tahun dan diperbarui paling lambat 3 bulan sebelum habis (Pasal 28).

Lembaga sertifikasi menghitung hari audit dari jumlah personel dalam ruang lingkup, menurut Lampiran C ISO/IEC 27006-1:2024; klausul C.3.4 membolehkan pengurangan akar kuadrat untuk personel beraktivitas identik (FAQ 48.6 European Accreditation, September 2024). Biayanya hari auditor kali tarif harian. CBQA Global Indonesia menjual Surveillance II seharga Rp25.225.225 untuk dua hari audit di lokasi ("2 Onsite"), sekitar Rp12,6 juta per hari. Jumlah auditornya tidak disebut, jadi tarif harian itu perkiraan kami.

Lembaga sertifikasi (diakui BSSN)LayananHargaTerjual
TÜV NORD IndonesiaSurveillanceRp16.000.0000
CBQA Global IndonesiaSurveillance II, 2 hari onsiteRp25.225.2250
TÜV SUD IndonesiaSurveillance (dua listing)Rp26.000.000 dan Rp32.000.0001 dan 1
TSI Sertifikasi InternasionalSurveillanceRp40.000.0001
TSI Sertifikasi InternasionalSurveillance, paket pemerintah provinsi dan kabupaten/kotaRp45.000.00016 dan 23
TÜV SUD IndonesiaResertifikasiRp47.500.0001
BSI Group IndonesiaSertifikasi awalRp63.063.0630
SGS IndonesiaSertifikasi awalRp72.000.0000
TSI Sertifikasi InternasionalSertifikasi awal, Stage 1 dan 2Rp128.000.0001

Satu siklus di TSI: Rp128 juta + Rp40 juta + Rp40 juta = Rp208 juta, "belum termasuk PPN 11%, Akomodasi dan Transportasi Auditor" menurut listing surveillance-nya. Siklus resertifikasi di TÜV SUD: Rp47,5 juta ditambah dua surveillance Rp26–32 juta, jadi Rp99,5–111,5 juta.

Dua hal untuk kerangka acuan kerja. Pertama, masa pengakuan lembaganya. Daftar Putih BSSN periode 22 September 2026 memuat 11 lembaga sertifikasi; pengakuan BSI Group Indonesia berakhir 19 April 2027, TSI 24 Mei 2027, dan Bureau Veritas Indonesia 28 Agustus 2027, jauh sebelum siklus 3 tahun yang dibeli hari ini selesai. Minta rencana perpanjangannya tertulis. Kedua, mempersempit ruang lingkup mengurangi personel yang dihitung dan karena itu hari audit, tetapi sertifikat hanya menjamin apa yang tertulis di ruang lingkupnya; cara membacanya ada di cara menguji sertifikat ISO 27001 vendor.

Klausul yang membuat penawaran bisa dibandingkan

Tulis ini sebagai syarat kontrak, bukan sebagai bagian metodologi:

  1. Unit ruang lingkup: per aplikasi, per fitur, per API atau per IP.
  2. Login dan peran: tanpa login, seperti paket Lite Telkom, atau akun uji di setiap peran.
  3. Lingkungan: development, staging atau production. Di tangga Telkom, production hanya ada di paket termahal.
  4. Akses penguji: black, grey atau white box, karena PADK OJK 1/2026 (ditetapkan 23 Januari 2026, berlaku 1 Maret 2026) Format 3.2.14 meminta bank menyatakannya di LKTPTI.
  5. Retest: berapa kali, dalam berapa lama. Di katalog: satu kali (Telkom) sampai dua kali dalam dua bulan (Humanis).
  6. Acuan laporan: SEOJK 29 Bab VII untuk bank, PADG 24/2024 Pasal 53 untuk PJP.
  7. Versi skor keparahan: sebut eksplisit, misalnya CVSS v4.0 (terbit 1 November 2023) atau v3.1.
  8. Komponen harga: dengan atau tanpa PPN, termasuk perjalanan penguji atau auditor atau tidak.

Apa artinya untuk pos anggaran

  • CFO dan pengadaan di bank dengan kanal digital: anggarkan pentest per kanal per putaran, dengan VA sebagai langkah pertamanya, lalu VA terpisah untuk pemantauan. Mengganti pentest dengan VA memangkas 87,5% biaya baris itu dan meninggalkan kewajiban Bab VII yang belum terpenuhi. Pendapat kami: penghematan itu tidak bisa dibela di depan pemeriksa.
  • Kepatuhan dan SKAI: laporan yang hanya berisi hasil pemindaian bukan uji Bab VII angka 2, dan Format 3.2.14 akan menanyakan metode serta lingkungannya.
  • Asuransi, multifinance, dana pensiun, pergadaian dan penjaminan: POJK 4/POJK.05/2021 (ditetapkan 9 Maret 2021) dan SEOJK 22/SEOJK.05/2021 (24 Agustus 2021) tidak menyebut pentest. SEOJK 22 Bab V angka 10 huruf h hanya meminta pengendalian pengamanan diuji sebelum sistem diimplementasikan, tanpa menyebut metodenya, jadi menurut kami VA yang diverifikasi manual masih bisa dibela di sini. Risiko sanksinya ada di UU 27/2022 (diundangkan 17 Oktober 2022) Pasal 35 dan Pasal 39 ayat (1), yang dikenai sanksi menurut Pasal 57, dibahas di DPIA bank dan asuransi menurut UU PDP.
  • CISO: sertifikat ISO 27001 tidak menggantikan laporan pentest kanal. Bila kanal sedang dibangun bersama vendor pengembangan website, masukkan jendela pentest dan retest ke jadwal proyek sebelum go-live.

Peta dokumen bukti untuk setiap lapisan keamanan ada di jenis keamanan siber dan dokumen buktinya.

Disusun WEBARQ dengan bantuan AI. Listing katalog bisa berubah atau ditarik kapan saja. Ini bukan nasihat hukum atau pajak.

Back to List