Persyaratan perlindungan informasi dan data semakin ketat, terutama terkait data pribadi, penanganan insiden, dan keamanan sistem digital. Bagi perusahaan yang sudah memiliki proses keamanan yang matang, hal ini berarti lebih banyak pekerjaan dan tanggung jawab. Namun bagi organisasi yang belum pernah membangun program keamanan informasi secara terstruktur, pertanyaannya lebih mendasar: harus mulai dari mana? Panduan ini menyusun langkah praktis untuk membangunnya secara bertahap.

Walaupun manajemen memahami pentingnya keamanan informasi, tim keamanan tetap perlu menerjemahkannya menjadi rencana kerja. Mulailah dari baseline minimum: inventarisasi infrastruktur dan data, identifikasi risiko utama, lalu tentukan cara menguranginya.
Setelah itu, sesuaikan rencana dengan proses bisnis. Diskusikan dengan setiap departemen melalui workshop, pertemuan kecil, atau wawancara individual. Cari jawaban atas tiga pertanyaan:
Tanpa jawaban ini, sulit memilih kontrol organisasi dan teknis yang proporsional.
Diskusi yang sama juga perlu menetapkan tanggung jawab dan konsekuensi jika aturan tidak dijalankan. Pengguna, manajer, dan tim TI harus memahami kewajibannya, siapa yang menyetujui sumber daya, serta siapa yang bertanggung jawab ketika kontrol yang sudah disepakati diabaikan.
Langkah berikut bukan proyek sekali selesai, melainkan siklus keamanan yang perlu terus berjalan.
Mulailah dari kondisi nyata, bukan hanya diagram. Identifikasi perangkat keras, perangkat lunak, versi, port terbuka, koneksi, lokasi penyimpanan, data pribadi dan rahasia, serta siapa yang dapat mengaksesnya. Inventarisasi sebaiknya dilakukan secara berkala dan diotomatisasi jika memungkinkan.
Lindungi penyimpanan informasi penting dan kanal komunikasi. Perlindungan dapat diperlukan untuk data saat disimpan maupun saat dikirim. Pengelolaan kunci dan kredensial juga merupakan bagian dari tugas ini.
Setidaknya, batasi akses ke komputer, folder, dan file berdasarkan peran. Jika sensitivitas bergantung pada isi file, kontrol berbasis konten dapat memberi perlindungan lebih presisi. SearchInform FileAuditor, misalnya, dapat membantu menemukan data sensitif dan mengaudit akses ke penyimpanan file.
Kumpulkan peristiwa dari sistem, aplikasi, dan infrastruktur. Pemeriksaan manual tidak akan skala, sementara sebagian besar sistem TI sudah menghasilkan log yang rinci. Solusi otomatis dapat menghubungkan peristiwa dan membantu mengenali rangkaian aktivitas yang mengarah pada insiden.
Setelah pola insiden mulai terlihat, sesuaikan kebijakan dengan proses bisnis dan infrastruktur. Kebijakan mencakup aturan teknis di berbagai alat keamanan dan perlu ditinjau secara berkala ketika sistem dan risiko berubah.
Banyak masalah keamanan berawal dari kesalahan atau kurangnya pemahaman. Karena itu, edukasi harus berkelanjutan melalui kebijakan, pelatihan singkat, simulasi, latihan, dan materi praktis.
Periksa sistem, software, port, dan perangkat untuk menemukan versi usang, password default, atau hak akses berlebihan. Asesmen dapat dilakukan internal, oleh tim ahli, atau menggunakan vulnerability scanner. Nmap, basis data CVE, dan Exploit Database adalah sumber publik yang berguna.
Tujuannya bukan hanya mencatat kejadian kritis, tetapi memahami penyebab, mengurangi dampak, dan mencegah pengulangan. Ini membutuhkan investigasi, penyempurnaan kebijakan, serta perbaikan teknis dan organisasi. Simulasi insiden membantu menguji kesiapan sebelum insiden nyata terjadi.
Pendekatan berbasis kebutuhan bisnis biasanya paling efektif karena menghubungkan kontrol keamanan dengan risiko nyata sekaligus memungkinkan persyaratan kepatuhan dimasukkan ke dalam program.
Namun jika manajemen dan karyawan belum memiliki pemahaman yang jelas tentang apa yang harus dilindungi, kerangka regulasi dapat menjadi titik awal yang lebih konkret. Bangun dasar kepatuhan terlebih dahulu, lalu hubungkan secara bertahap dengan proses bisnis.
Di Indonesia, dasar utama untuk perlindungan data pribadi adalah Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Undang-undang ini menetapkan kewajiban Pengendali Data Pribadi terkait keamanan, kerahasiaan, pencegahan akses tidak sah, penilaian dampak untuk pemrosesan berisiko tinggi, penghapusan atau pemusnahan data, pemberitahuan kegagalan pelindungan data, dan transfer data ke luar wilayah hukum Indonesia.
Karena persyaratan keamanan juga dapat berasal dari regulasi sektoral, organisasi harus memeriksa aturan yang berlaku untuk industrinya. Namun, kewajiban sektoral tidak boleh dianggap berlaku otomatis untuk semua perusahaan.
UU PDP mewajibkan Pengendali Data Pribadi melindungi dan memastikan keamanan data yang diproses, menjaga kerahasiaan, mengawasi pihak yang terlibat dalam pemrosesan, serta mencegah akses tidak sah. Untuk pemrosesan berisiko tinggi, undang-undang juga mensyaratkan penilaian dampak pelindungan data pribadi.
Jika terjadi kegagalan pelindungan data pribadi, pemberitahuan tertulis harus disampaikan paling lambat 3 x 24 jam kepada Subjek Data Pribadi dan lembaga sesuai ketentuan undang-undang. Untuk transfer data ke luar Indonesia, Pengendali harus mengikuti mekanisme yang ditetapkan dalam Pasal 56, mulai dari tingkat perlindungan yang setara atau lebih tinggi, perlindungan yang memadai dan mengikat, hingga persetujuan Subjek Data Pribadi jika kondisi sebelumnya tidak terpenuhi.
Buat inventaris yang selalu diperbarui tentang data pribadi, sistem, tujuan pemrosesan, lokasi penyimpanan, pemilik proses, serta pihak yang menerima atau memproses data. Ini adalah dasar untuk menilai risiko dan menentukan kontrol.
Gunakan autentikasi dan hak akses yang sesuai, tinjau hak secara rutin, dan hapus akun atau izin yang tidak lagi diperlukan. Akses sebaiknya mengikuti peran dan tingkat sensitivitas data.
Terapkan langkah teknis dan operasional yang proporsional dengan sifat serta risiko data. Ini dapat mencakup enkripsi, proteksi kanal, pengamanan endpoint, backup, dan kontrol yang mencegah pemrosesan atau akses tidak sah.
Organisasi harus mampu mendeteksi, mencatat, menyelidiki, dan memulihkan insiden. Proses internal harus memungkinkan pemberitahuan tertulis dalam batas 3 x 24 jam ketika kewajiban Pasal 46 berlaku.
Data yang sudah tidak diperlukan tidak boleh dibiarkan tanpa alasan yang sah. Bangun proses untuk menghentikan pemrosesan, menghapus atau memusnahkan data sesuai kondisi hukum, serta memberi tahu Subjek Data ketika diwajibkan.
Ketahui di mana layanan cloud, email, storage, dan kolaborasi memproses data. Jika data ditransfer ke luar Indonesia, gunakan mekanisme perlindungan yang diatur UU PDP, bukan asumsi bahwa transfer selalu dilarang atau selalu diperbolehkan.
Simpan catatan yang cukup untuk investigasi, perbarui sistem, tinjau konfigurasi, dan kelola kerentanan. Pengawasan teknis penting untuk menunjukkan bahwa kontrol keamanan benar-benar berjalan.
Lakukan pelatihan secara berkala, tetapkan tanggung jawab yang jelas, dan pastikan prosesor, vendor, serta pihak ketiga memiliki kewajiban keamanan dan pelindungan data yang sesuai.
Panduan ini dapat menjadi titik awal bagi organisasi yang belum memiliki program keamanan informasi yang terstruktur. Urutannya dapat disesuaikan dengan risiko, data, infrastruktur, dan regulasi yang berlaku. Perusahaan juga dapat menggunakan solusi dan layanan khusus untuk pekerjaan tertentu, seperti data discovery, audit akses, DLP, investigasi insiden, dan proyek kepatuhan.
TENTANG SEARCHINFORM
SearchInform adalah vendor produk keamanan informasi dan manajemen risiko. Klien perusahaan mencakup lebih dari 4.000 perusahaan di lebih dari 20 negara. Saat ini, tim menyediakan produk dan layanan untuk perlindungan komprehensif terhadap ancaman orang dalam di semua tingkat sistem informasi perusahaan: FileAuditor (solusi kelas DCAP); sistem DLP dengan fungsionalitas yang diperluas; Risk Monitor (platform canggih untuk mitigasi ancaman orang dalam); sistem SIEM; layanan outsourcing keamanan informasi.