KADIN INDONESIA

Indonesian Chamber of Commerce and Industry

KADIN INDONESIA

Indonesian Chamber of Commerce and Industry

Semua Pihak yang Diawasi oleh BI Kini Wajib Menerapkan Tata Kelola dan Upaya Keamanan Siber

Mengingat peningkatan pemanfaatan teknologi informasi menimbulkan risiko yang semakin besar terhadap stabilitas sistem keuangan secara keseluruhan dan berpotensi menimbulkan kerugian finansial, Bank Indonesia (“BI”) memutuskan untuk memperkenalkan kerangka baru yang mengatur berbagai ketentuan mengenai penerapan Keamanan Sistem Informasi dan Ketahanan Siber (“KKS”).[1] Kerangka Peraturan No. 2 tahun 2024 (“PBI 2/2024”) harus dilaksanakan oleh pihak-pihak tertentu yang diatur dan diawasi oleh BI dan dikategorikan mempunyai potensi risiko siber yang bersifat sistemik atau non-sistemik terhadap sistem keuangan (“Penyelenggara”)[2] dan telah berlaku sejak 22 April 2024.[3]

Sehubungan dengan kewenangan BI untuk mengatur dan mengawasi pelaksanaan KKS oleh Penyelenggara, PBI 2/2024 menegaskan bahwa keseluruhan tujuan KKS adalah untuk meningkatkan kapasitas Penyelenggara dalam mencegah dan menangani serangan siber, serta untuk meningkatkan manajemen risiko insiden siber Penyelenggara.[4] Oleh karena itu, KKS harus dilaksanakan berdasarkan lima prinsip utama (misalnya strategi yang komprehensif, manajemen risiko perusahaan, pengembangan budaya KKS, dan sebagainya) dan berbagai aspek (yaitu tata kelola, pencegahan, penanganan, pengawasan, dan kolaborasi).[5]

Mengingat pentingnya KKS khususnya bagi Penyelenggara dalam pencegahan dan penanganan risiko siber, edisi Indonesian Legal Brief (ILB) kali ini akan membahas berbagai ketentuan yang diatur dalam PBI 2/2024, terutama yang berkaitan dengan hal-hal sebagai berikut:

  1. Subjek KKS;
  2. Pelaksanaan KKS; and
  3. Kewajiban Pelaporan.

Subjek KKS

Sebagaimana disebutkan sebelumnya, Penyelenggara wajib melaksanakan KKS.[6] PBI 2/2024 mengatur pihak mana saja yang termasuk dalam pengertian Penyelenggara sehingga wajib menerapkan KKS, sebagai berikut:[7]

  1. Penyedia Jasa Pembayaran (PJP);
  2. Penyelenggara Infrastruktur Sistem Pembayaran (PIP);
  3. Pelaku Usaha Sektor Keuangan yang Bergerak di Pasar Uang dan/atau Pasar Valuta Asing (PUSK PUVA);
  1. Lembaga pendukung pasar uang;
  2. Lembaga pendukung pasar valuta asing;
  3. Penyelenggara kegiatan usaha penukaran valuta asing bukan bank; dan
  4. Pihak lain yang diatur dan diwasi oleh BI.

Pelaksanaan KKS

Berdasarkan PBI 2/2024, pelaksanaan KKS oleh Penyelenggara terdiri dari tiga aspek utama (yaitu tata kelola, tindakan pencegahan dan penanganan), yang memiliki tujuan dan upaya masing-masing. Tiga tabel berikut memuat aspek utama dari masing-masing aspek pelaksanaan KKS yang disebutkan di atas:

Tata Kelola KKS [8]
Aspek Tujuan dan Upaya
Strategi dan kebijakan KKS[9] Dalam rangka penguatan penerapan KKS, Penyelenggara wajib menyusun dan melaksanakan hal-hal sebagai berikut:

  1. Rencana strategis KKS (misalnya arah strategis, peta jalan dan perkiraan kebutuhan sumber daya manusia).
  2. Kebijakan, standar dan prosedur KKS (misalnya pengamanan data dan infrastruktur, pengamanan pihak ketiga, dan perlindungan konsumen); dan
  3. Fungsi organisasi KKS (misalnya manajemen dan audit).
Budaya KKS[10] Penyelenggara wajib melaksanakan program peningkatan budaya KKS secara berkala yang melibatkan manajemen tertinggi (misalnya direksi).

Upaya Pencegahan[11]
Aspek Tujuan dan Upaya
Identifikasi[12] Upaya identifikasi harus dilaksanakan oleh Penyelenggara untuk mendapatkan gambaran menyeluruh terkait risiko siber yang dihadapi serta prioritisasi pengendalian yang dibutuhkan. Aspek ini mencakup penyusunan dan penginian profil risiko siber secara berkala.
Proteksi[13] Meliputi berbagai upaya yang harus dilaksanakan untuk mencegah terjadinya serangan siber berdasarkan profil risiko, serta mengamankan data dan/atau informasi pada setiap tahapan siklus pengelolaan, sebagai berikut:

  1. Pembangunan sistem pertahanan; dan
  2. Pengamanan dan pelindungan data dan/atau informasi.
Deteksi[14] Meliputi berbagai upaya yang harus dilaksanakan untuk memperoleh pemahaman mengenai kerentanan siber dan untuk memberikan peringatan dini:

  1. Pemantauan;
  2. Analisis hasil pemantauan;
  3. Analisis serangan siber;
  4. Analisis kode jahat atau kode tidak sah; dan
  5. Pemeliharaan dan pengujian sistem deteksi.

Upaya Penanganan[15]
Aspek Tujuan dan Upaya
Respons[16] Untuk menangani dampak insiden siber dan mengkomunikasikan upaya penanganan yang diperlukan, upaya respons berikut harus dilakukan:

  1. Penyusunan rencana penanganan dan pemulihan insiden siber;
  2. Pelaksanaan simulasi dan uji coba penanganan dan pemulihan insiden siber; dan
  3. Komunikasi penanganan insiden siber.
Pemulihan[17] Untuk mengembalikan layanan ke kondisi normal sesuai dengan prioritas dan penguatan KKS untuk mencegah terulangnya insiden siber, upaya pemulihan meliputi hal-hal sebagai berikut:

  1. Pengembalian layanan ke kondisi normal;
  2. Perbaikan berkelanjutan; dan
  3. Pelaksanaan komunikasi pemulihan insiden siber.

Kewajiban Pelaporan

Penyelenggara wajib menyampaikan data dan/atau informasi terkait pelaksanaan aspek-aspek KKS di atas kepada BI dalam bentuk dokumen dan data mentah dan/atau data olahan sebagai bagian dari jenis laporan sebagai berikut:[18]

Laporan Tahunan Laporan Insidental
Memuat informasi sebagai berikut:

  1. Tingkat kematangan KKS; dan
  2. Hasil identifikasi infrastruktur informasi vital.
Laporan ini wajib disampaikan setiap kali terjadi insiden siber

Perlu diperhatikan bahwa Penyelenggara yang gagal mematuhi kewajiban pelaporan yang diuraikan di atas dapat dikenakan sanksi administratif berikut:[19]

  1. Teguran;
  2. Denda administratif paling banyak Rp. 5 juta per laporan;
  3. Penghentian kegiatan sementara, sebagian atau seluruhnya (termasuk pelaksanaan kerja sama); and/or
  4. Pencabutan izin dan/atau persetujuan yang telah diterbitkan.

 

 

Sumber: hukumonline.com

Analisa Lainnya

KADIN INDONESIA

Indonesian Chamber of Commerce and Industry