Insiden Keamanan Siber dan Dugaan Kegagalan Pelindungan Data PDN Sementara, Harus Ditangani Secara Simultan dan Tuntas
Ilustrasi

Insiden Keamanan Siber dan Dugaan Kegagalan Pelindungan Data PDN Sementara, Harus Ditangani Secara Simultan dan Tuntas

Rabu, 26 Jun 2024

Siaran Pers ELSAM

Insiden Keamanan Siber dan Dugaan Kegagalan Pelindungan Data PDN Sementara, Harus Ditangani Secara Simultan dan Tuntas

Dalam beberapa hari terakhir publik diramaikan dengan insiden serangan siber terhadap Pusat Data Nasional (PDN) sementara, yang berdampak pada terganggunya sejumlah layanan publik, termasuk dugaan kegagalan dalam pelindungan data pribadi. Insiden yang berasal dari serangan Ransomware Brain Cipher, yang merupakan pengembangan dari LockBit 4.0 ini, telah mengakibatkan terkuncinya data yang disimpan di PDN sementara. Dalam banyak kasus, bila tidak ditangani dengan baik dan tepat, serangan Ransomware seperti ini dapat berakibat lebih jauh pada serangan availability of data, yang berarti hilangnya data (data loss) yang dikelola dalam sistem atau pusat data tersebut.

Dari insiden tersebut, terdapat beberapa aspek yang penting diperhatikan, khususnya terkait dengan kelanjutan proses transformasi digital layanan pemerintahan, sebagai implementasi dari Sistem Pemerintahan Berbasis Elektronik (SPBE); tantangan dan problem keamanan siber; serta permasalahan terkait dengan pelindungan data pribadi. Dalam konteks implementasi SPBE, pengembangan PDN merupakan bagian dari upaya mendorong efisiensi layanan pemerintahan, melalui proses digitalisasi, sebagaimana dimandatkan oleh Perpres No. 95/2018 tentang SPBE. Selain juga sarana untuk mengintegrasikan data-data pemerintah dari berbagai kementerian/lembaga, untuk lebih mengefektifkan pengambilan keputusan dan kebijakan, seperti diatur dalam Perpres No. 39/2019 tentang Satu Data Indonesia.

Sebagai infrastruktur penting dalam menopang SPBE, semestinya pemanfaatan PDN juga sepenuhnya mengacu pada seluruh standar keamanan untuk memastikan keandalan sistemnya, yang telah dirumuskan dalam Peraturan BSSN No. 4/2021. Artinya, proses asesmen keamanan dari PDN tersebut, seharusnya sudah dilakukan sebelumnya, yang ditindaklanjuti dengan penerapan seluruh standar keamanan, untuk memastikan keandalan sistem penyimpanan datanya. Selain itu, pemantauan dan audit keamanan semestinya juga dilakukan secara berkala, untuk mengantisipasi setiap ancaman dan risiko keamanan. Pertanyaannya kemudian, apakah seluruh tahapan tersebut sudah dilakukan atau belum?

Mengingat vitalnya fungsi infrastruktur pusat data untuk mendukung proses transformasi digital layanan pemerintahan, maka semestinya insiden keamanan yang terjadi pada PDN sementara, dapat diselesaikan secara tuntas, dengan proses yang transparan dan akuntabel. Akuntabilitas penyelesaian insiden ini, akan sangat menentukan kelanjutan proses transformasi digital layanan pemerintahan, terutama berkaitan dengan kepercayaan publik, terkait dengan pemrosesan data pribadi warga negara, yang akan menjadi basis dalam pemberian layanan publik. Penuntasan insiden ini juga akan menjadi faktor penting yang mempengaruhi operasionalisasi infrastruktur PDN, yang saat ini sedang dibangun oleh pemerintah.

Kemudian pada aspek keamanan siber, semestinya pengelolaan PDN sementara ini, juga telah menerapkan standar perlindungan keamanan yang maksimal, dalam kapasitasnya sebagai bagian dari infrastruktur informasi vital, sebagaimana diatur Perpres No. 82/2022. Berpijak pada aturan tersebut, Badan Siber dan Sandi Negara (BSSN) sebagai instansi sektor yang bertanggung jawab terhadap keamanan siber nasional, semestinya memegang peranan kunci dalam proses investigasi kasus ini. Penuntasan terhadap kasus ini, dapat ditindaklanjuti dengan proses penegakan hukum pidana, dengan mengacu pada sejumlah ketentuan pidana dalam UU Informasi dan Transaksi Elektronik (ITE), termasuk dengan penerapan asas extra-territorial jurisdiction dari UU ITE.

Selain itu, dari insiden ini kita juga dapat melihat sejumlah persoalan terkait dengan koordinasi dan efektivitas yang terkait dengan manajemen keamanan siber nasional. Meskipun pemerintah telah menetapkan Perpres No. 47/2023 tentang Strategi Nasional Keamanan Siber dan Manajemen Krisis, namun sejumlah persoalan yang mengemuka saat ini, termasuk pada level koordinasi kelembagaan, menunjukkan adanya kebutuhan payung regulasi yang lebih kuat, terkait dengan keamanan siber. Insiden keamanan yang terjadi pada PDN sementara, juga memperlihatkan sejumlah kebutuhan kebijakan baru, terkait dengan tata kelola keamanan siber, seperti pentingnya asuransi siber, yang dapat diatur melalui pembentukan UU Keamanan Siber.

Sementara berkaitan dengan dugaan kegagalan perlindungan data pribadi dari insiden PDN sementara, penanganannya dapat mengacu pada UU No. 27/2022 tentang Pelindungan Data Pribadi. Dugaan kegagalan pelindungan data pribadi ini, berangkat dari kemungkinan besarnya pemrosesan data-data pribadi warga negara yang dikelola oleh berbagai kementerian/lembaga, dan melakukan penyimpanan data di PDN sementara. Oleh karenanya, merujuk pada ketentuan Pasal 46 UU PDP, harus segera memberikan notifikasi kepada publik terkait dengan kegagalan pelindungan data pribadi yang terjadi. Pemberitahuan tersebut setidaknya mencakup informasi mengenai data pribadi yang terungkap; kapan dan bagaimana data pribadi terungkap; dan upaya penanganan dan pemulihan atas terungkapnya data pribadi oleh pengendali data pribadi.

Berkaitan dengan tanggung jawab dari pihak-pihak yang terlibat dalam pengelolaan data pribadi yang disimpan di PDN sementara, baik pengendali, pengendali gabungan, prosesor, maupun pihak ketiga, semestinya juga bertanggung jawab sesuai dengan kapasitasnya masing-masing, sesuai dengan kewajiban kepatuhan yang diatur dalam UU PDP. Selain itu, dari insiden ini juga memunculkan adanya dugaan tindak pidana mengumpulkan data pribadi yang bukan miliknya, untuk tujuan menguntungkan diri sendiri atau orang lain, yang dapat merugikan hak-hak subjek data (Pasal 65 (1) UU PDP). Oleh karenanya, penegakan hukum pidana pelindungan data pribadi, juga dapat menjadi alternatif mekanisme yang ditempuh untuk menyelesaikan kasus ini.

Dari sejumlah catatan di atas, merespons insiden keamanan siber dan dugaan kegagalan pelindungan data pribadi pada infrastruktur PDN sementara, ELSAM menekankan pada pemangku kepentingan untuk:

  1. BSSN memastikan proses investigasi yang tuntas untuk mengetahui penyebab terjadinya insiden, memberikan laporan kepada publik secara akuntabel, sekaligus melakukan proses pemulihan atas sistem maupun juga data-data yang disimpan pada infrastruktur PDN sementara.
  2. BSSN melakukan audit keamanan siber secara menyeluruh terhadap infrastruktur informasi vital, khususnya yang berkaitan dengan pemrosesan data-data strategis, maupun data-data pribadi warga negara.
  3. Kementerian Komunikasi dan Informatika memastikan pemenuhan seluruh standar kepatuhan terkait dengan pelindungan data pribadi, termasuk kewajiban untuk segera memberikan notifikasi kepada subjek data, berkaitan dengan kegagalan pelindungan data pribadi yang terjadi.
  4. Presiden maupun DPR segera menyiapkan usul inisiatif RUU Keamanan Siber, dengan menekankan pada pendekatan human centric, untuk merespons seluruh dinamika yang terkait dengan keamanan siber.
  5. Pemerintah menjamin adanya mekanisme pemulihan yang efektif bagi publik, terkait dengan insiden keamanan siber yang terjadi, termasuk yang berkaitan dengan kegagalan pelindungan data pribadi, serta kegagalan dalam pemberian layanan publik.

Jakarta, 25 Juni 2024

Lembaga Studi dan Advokasi Masyarakat (ELSAM)

Untuk informasi lebih lanjut silakan menghubungi: Parasurama Pamungkas (Peneliti ELSAM), telepon: 082232001783, atau Annisa N. Hayati (Peneliti ELSAM), telepon: 081344426673, atau Wahyudi Djafar (Direktur Eksekutif ELSAM), telepon: 081382083993.

 

 

 

 

 

 

 

 

 

 

 

 

 

A R T I K E L T E R K A I T

Senin, 3 Jun 2024
RUU Polri pada prinsipnya memuat sejumlah pasal bermasalah dengan substansi perluasan ugal-ugalan (excessive) kewenangan kepolisian hingga menjadikannya institusi “superbody”.
Selasa, 19 Jan 2021
Koalisi menilai bahwa somasi ini merupakan bentuk nyata dari ancaman pada kebebasan berekspresi dan berpendapat dalam negara demokrasi modern seperti Indonesia.
+