Cara Membiarkan Karyawan Menggunakan AI Tanpa Membocorkan Data Sensitif

18.09.2026

Semakin banyak karyawan menggunakan asisten AI perusahaan maupun publik seperti ChatGPT, Claude, Gemini, DeepSeek, dan Copilot untuk menulis kode, menyiapkan email, merangkum dokumen, dan menganalisis informasi. Manfaat produktivitasnya jelas, tetapi setiap prompt atau file yang diunggah juga dapat menjadi jalur baru keluarnya data sensitif dari perusahaan.

Tantangan utamanya bukan selalu melarang AI, melainkan mengendalikan data apa yang boleh dikirim ke layanan AI dan dalam kondisi apa. Artikel ini membahas bagaimana SearchInform FileAuditor dan SearchInform Risk Monitor dapat bekerja bersama untuk mendukung pendekatan tersebut.

Kebocoran data melalui AI sudah menjadi risiko nyata

Data internasional terbaru menunjukkan bahwa risiko ini bukan lagi sekadar teori. Menurut laporan AI Threat Landscape Juli-Agustus 2026 dari Check Point, sekitar 1 dari setiap 36 prompt yang dikirim ke alat AI generatif memiliki risiko tinggi membocorkan data sensitif. Pada Juli 2026, 88% organisasi yang rutin menggunakan alat tersebut mencatat setidaknya satu prompt berisiko tinggi.

Riset Cost of a Data Breach 2025 dari IBM menemukan bahwa 1 dari 5 organisasi yang mengalami breach dalam studi tersebut menghadapi insiden terkait shadow AI. Di antara organisasi yang melaporkan insiden keamanan terkait AI, 97% menyatakan tidak memiliki kontrol akses AI yang memadai. IBM juga menemukan bahwa tingkat shadow AI yang tinggi menambah rata-rata biaya breach sebesar USD 670.000.

Masalahnya bukan AI itu sendiri, melainkan penggunaan data tanpa kontrol. Karyawan dapat memasukkan source code, data pelanggan, informasi keuangan, dokumen internal, atau kredensial ke alat yang belum disetujui atau tidak dapat dipantau oleh tim keamanan.

Cara mengendalikan risiko data saat menggunakan AI

Dari sisi keamanan, dua hal perlu dikendalikan sekaligus: data sensitif itu sendiri dan kanal yang digunakan untuk mengirimkannya.

SearchInform FileAuditor memindai repositori file perusahaan, menemukan dokumen yang berisi informasi sensitif, lalu mengklasifikasikannya dengan label seperti Data Pribadi, Informasi Keuangan, atau Rahasia. Label tersebut dapat digunakan untuk mengatur hak akses, menentukan aplikasi yang boleh membuka file, memantau operasi file, dan meninjau izin pengguna.

Dengan demikian, tim keamanan dapat mengetahui data apa yang harus dilindungi, di mana data disimpan, dan siapa yang dapat mengaksesnya.

Pada lapisan transfer data, SearchInform Risk Monitor menerapkan kontrol DLP pada email, aplikasi pesan, trafik web, layanan cloud, dan media removable, termasuk trafik menuju layanan AI. Jika transfer melanggar kebijakan keamanan, sistem dapat memblokirnya dan memberi tahu tim keamanan. Kontrol DLP juga dapat menggunakan label FileAuditor sehingga file sensitif dapat dikenali langsung tanpa mengulang analisis konten.

Keduanya saling melengkapi: FileAuditor menentukan apa yang perlu dilindungi, sedangkan Risk Monitor mengontrol bagaimana informasi tersebut dapat keluar dari organisasi.

Tiga skenario praktis untuk mengontrol penggunaan AI

1. Akses ke AI diblokir sepenuhnya

Beberapa organisasi menangani data yang terlalu sensitif untuk diproses oleh layanan AI eksternal. Dalam kondisi ini, akses ke situs AI tertentu dapat diblokir sepenuhnya.

Kebijakan DLP dapat mencegah karyawan membuka ChatGPT, Claude, Gemini, DeepSeek, atau alat AI publik lainnya dari perangkat perusahaan. Ini adalah pendekatan paling ketat, tetapi tidak selalu paling praktis.

Larangan total dapat mendorong karyawan menggunakan shadow AI jika mereka merasa alat tersebut diperlukan untuk bekerja lebih cepat. Bagi banyak organisasi, pendekatan yang lebih efektif adalah menetapkan aturan yang jelas dan hanya memblokir tindakan atau konten tertentu yang berisiko.

2. AI boleh digunakan, tetapi upload file diblokir

Risiko umum muncul ketika karyawan mengunggah seluruh dokumen kerja ke layanan AI untuk diringkas, diterjemahkan, atau dianalisis. Kontrak, laporan keuangan, daftar pelanggan, atau source code dapat meninggalkan lingkungan perusahaan hanya dalam hitungan detik.

Ada dua cara untuk mengendalikan skenario ini. Pertama, kebijakan DLP dapat memblokir upload file pada situs AI tertentu, tetapi tetap mengizinkan penggunaan layanan untuk pertanyaan teks biasa. Daftarnya dapat mencakup alat umum seperti ChatGPT, Claude, Gemini, DeepSeek, dan Copilot, serta layanan khusus yang digunakan departemen tertentu.

Kedua, FileAuditor dapat melarang dokumen berlabel dibuka melalui browser. Karyawan tetap dapat mengedit file rahasia di aplikasi kantor yang disetujui, tetapi tidak dapat membuka file yang sama di browser untuk mengunggahnya ke layanan AI.

Kedua sistem juga dapat menampilkan peringatan kebijakan kepada karyawan dan mencatat kejadian untuk tim keamanan. Dengan demikian, pemblokiran sekaligus menjadi pengingat langsung mengenai aturan penggunaan AI perusahaan.

3. AI boleh digunakan, tetapi data rahasia tidak boleh dikirim

Model paling fleksibel memungkinkan karyawan menggunakan AI selama permintaan tidak berisi informasi yang dikategorikan sebagai sensitif. Misalnya, seorang manajer dapat menggunakan AI untuk menerjemahkan template kontrak kosong, tetapi transfer harus dihentikan saat data nyata pelanggan, karyawan, atau mitra dimasukkan.

Kebijakan DLP dapat memeriksa konten keluar menggunakan kata kunci, regular expression, data fingerprint, dan metode deteksi lainnya. Jika prompt atau file berisi informasi yang dilindungi, transfer dapat diblokir sementara permintaan biasa tetap berjalan.

Kontrol yang sama juga dapat menggunakan label FileAuditor. Karena file sudah diklasifikasikan sebelumnya, DLP dapat langsung bereaksi saat seseorang mencoba mengirimnya ke layanan AI.

Kesimpulan

Perlindungan data saat menggunakan AI paling efektif jika mencakup seluruh siklus hidup data. FileAuditor menemukan dan mengklasifikasikan informasi sensitif sebelum digunakan. Risk Monitor mengendalikan kanal transfer dan dapat menghentikan data yang dilindungi tepat saat karyawan mencoba mengirimkannya ke layanan AI.

Organisasi dapat memilih antara larangan penuh, pemblokiran upload file, atau penggunaan AI yang tetap diperbolehkan selama data sensitif tidak keluar. Peringatan langsung kepada pengguna juga membantu memperkuat kebijakan internal tanpa mengganggu pekerjaan yang sah.

Untuk mempelajari lebih lanjut tentang skenario kebocoran data melalui AI dan kontrol DLP, lihat materi SearchInform tentang AI sebagai kanal kebocoran data.

Organisasi juga dapat mencoba SearchInform FileAuditor dan Risk Monitor secara gratis selama 30 hari.


TENTANG SEARCHINFORM

SearchInform adalah vendor produk keamanan informasi dan manajemen risiko. Klien perusahaan mencakup lebih dari 4.000 perusahaan di lebih dari 20 negara. Saat ini, tim menyediakan produk dan layanan untuk perlindungan komprehensif terhadap ancaman orang dalam di semua tingkat sistem informasi perusahaan: FileAuditor (solusi kelas DCAP); sistem DLP dengan fungsionalitas yang diperluas; Risk Monitor (platform canggih untuk mitigasi ancaman orang dalam); sistem SIEM; layanan outsourcing keamanan informasi.

Jelajahi portofolio lengkap produk keamanan siber SearchInform, termasuk solusi DLP, DCAP, dan manajemen risiko orang dalam.


Letter Berlangganan buletin kami! Tetap update dengan tren industri dan pelajari cara melindungi diri Anda dari kebocoran data dan insiden keamanan siber.