Kebocoran Data Publik Terus Terjadi, Kepatuhan Institusi Pemerintah Terhadap UU PDP Minim
Ilustrasi

Kebocoran Data Publik Terus Terjadi, Kepatuhan Institusi Pemerintah Terhadap UU PDP Minim

Selasa, 13 Agt 2024

Siaran Pers ELSAM

Kebocoran Data Publik Terus Terjadi, Kepatuhan Institusi Pemerintah Terhadap UU PDP Minim

 

Belum selesai dengan insiden PDNS, dugaan insiden kebocoran data yang berasal dari institusi publik masih terus terjadi.  Kali ini pada 10 Agustus 2024, sejumlah 4.759.218 data Aparatur Sipil Negara (ASN), yang dikelola oleh Badan Kepegawaian Negara (BKN), diduga mengalami kebocoran dan ditawarkan sampai dengan harga 160 juta Rupiah di forum hacker Breachforums. Data tersebut terdiri atas nama, TTL, gelar, tanggal CPNS, tanggal PNS, NIP, nomor SK CPNS, nomor SK PNS, golongan, jabatan, instansi, alamat, nomor HP, email, pendidikan, jurusan, hingga tahun lulus. 

Rentetan kejadian kebocoran data di sektor publik menunjukkan tingkat kepatuhan pelindungan data yang rendah pada lembaga-lembaga negara, dalam kapasitas mereka sebagai pengendali data. Sebagai pengendali, lembaga yang mengumpulkan, memproses, dan mengelola data pribadi, dilekati kewajiban untuk menjamin kerahasiaan dan keharusan menerapkan sistem keamanan yang kuat. Sistem keamanan yang kuat ini menjadi salah satu persyaratan utama yang harus dipenuhi dalam pengembangan sistem informasi pemerintah. 

UU No. 27/2022 tentang Pelindungan Data Pribadi UU PDP) mengharuskan badan publik untuk menerapkan seluruh standar kepatuhan. Sebagai pengendali data, institusi pemerintah juga wajib untuk: (i) melaksanakan tanggung jawab dan kepatuhan; (ii) memastikan keamanan pemrosesan; (iii) merekam kegiatan pemrosesan; (iv) menjaga kerahasiaan data; (v) pemberitahuan bila terjadi pelanggaran; dan (vi) melakukan penilaian dampak pelindungan data. Sebagai tindak lanjut dari pelaksanaan seluruh kewajiban tersebut, mereka harus melakukan langkah-langkah teknis dan organisasional untuk memastikan kepatuhan terhadap UU PDP.

Berulangnya insiden kebocoran data pribadi, yang dikelola oleh institusi publik, menunjukan pemerintah tidak pernah belajar dari berbagai insiden yang terjadi sebelumnya. Hal itu juga tampak dari tidak pernah adanya penyelesaian yang tuntas dari setiap insiden yang terjadi, khususnya yang berkaitan dengan peningkatan kepatuhan dan perbaikan sistem keamanan, untuk mencegah insiden tidak terjadi kembali. Bahkan setiap kali terjadi insiden data breach, institusi pengendali data tidak pernah memberikan notifikasi kepada subjek data, atau pun publik secara luas, ketika datanya menyangkut pelayanan publik pemerintah, sebagaimana diwajibkan ketentuan Pasal 46 UU PDP. 

Selain itu, rentetan insiden keamanan siber yang berdampak pada kebocoran data pribadi yang dikelola oleh badan publik, juga memperlihatkan adanya permasalahan konsistensi dalam melakukan assessment dan audit keamanan, untuk menjamin keandalan sistem yang akan dioperasikan dalam pemrosesan data, termasuk penyimpanan. Semestinya keseluruhan pra-syarat keamanan diterapkan dengan konsisten, sebelum sistem dioperasikan, juga audit keamanan secara berkala, untuk mengidentifikasi setiap risiko keamanan yang mungkin terjadi, termasuk pada situasi tertentu perlu melakukan data protection impact assessment (DPIA).

Mencermati dugaan insiden kegagalan pelindungan data pribadi ASN yang dikendalikan BKN, ELSAM mencatat beberapa poin masalah. Pertama, dugaan data breach ini akan sangat berisiko terhadap subjek data (para ASN) karena melibatkan sejumlah kombinasi data pribadi, yang selama ini seringkali menjadi instrumen verifikasi dan autentifikasi mereka, sehingga memiliki risiko lebih besar manakala terjadi kegagalan. Dengan kombinasi data-data yang diduga bocor tersebut, maka semakin mudah dan spesifik juga seseorang dapat teridentifikasi, sekaligus dikendalikan oleh pihak lain. Tak hanya risiko terhadap ASN, kebocoran ini juga memiliki risiko yang lebih luas terhadap pelayanan publik maupun pengembangan SPBE secara keseluruhan ke depan. 

Kedua, ketiadaan penegakan hukum yang jelas terhadap sekian rangkaian insiden yang terjadi, termasuk yang terjadi pada BKN, telah memperpanjang deretan keberulangan kegagalan pelindungan data pribadi. Pemerintah seperti tidak pernah belajar dari rentetan insiden keamanan siber, yang berdampak pada kebocoran data, yang terjadi sebelumnya secara berturut-turut dan masif. Hal ini ditengarai oleh tiadanya pertanggungjawaban serta penegakan hukum yang memadai terhadap insiden-insiden tersebut, terutama yang melibatkan badan publik. 

Ketiga, investigasi terhadap insiden tidak pernah tuntas, termasuk dengan memberikan laporan akuntabilitas baik kepada subjek data maupun publik. Tindakan terhadap kebocoran seringkali baru dilakukan pasca-insiden tersebut memperoleh perhatian publik. Tak hanya itu, respon yang diberikan pemerintah juga sebatas penyangkalan dan tidak ada pertanggungjawaban kepada publik terkait hasil investigasi. Semestinya berdasarkan hasil investigasi yang dilakukan, pemerintah segera melakukan pembenahan menyeluruh terhadap sistem informasi yang digunakan dalam mengelola data pribadi. Langkah pembenahan ini dapat diawali dengan proses audit menyeluruh terhadap instrumen kebijakan tata kelola data pemerintah, penguatan kapasitas sumber daya manusia; dan upaya sistematik untuk memastikan kepatuhan institusi pemerintah terhadap seluruh standar dan kewajiban pelindungan data. 

Dengan berbagai kerentanan terkait dengan keamanan data yang diproses dan dikelola oleh institusi pemerintah, Lembaga Studi dan Advokasi Masyarakat (ELSAM) mendorong:

  1. BKN bertindak cepat untuk melakukan investigasi internal terkait dugaan insiden kebocoran ini, termasuk juga memberikan notifikasi tertulis kepada subjek data sebagaimana diwajibkan Pasal 46 UU PDP. Pemberitahuan tersebut harus memuat informasi setidaknya mengenai data yang terungkap, kapan dan bagaimana data tersebut terungkap, serta upaya dan penanganan pemulihannya, termasuk bila dimungkinkan menjelaskan langkah-langkah mitigasi yang dapat dilakukan oleh subjek datanya, untuk meminimalisir risiko yang mungkin terjadi akibat kebocoran data. 
  2. Kementerian Kominfo sebagai otoritas pelindungan data mengacu PP 71/2019 tentang PSTE (sampai dengan terbentuknya Lembaga PDP), dengan fungsi pengawasan yang dimilikinya menurut Pasal 35 PP PSTE, segera melakukan investigasi terhadap dugaan insiden ini, dan melakukan langkah-langkah untuk menghentikan kebocoran, termasuk rekomendasi perbaikan pelaksanaan kepatuhan PDP.
  3. Badan Siber dan Sandi Negara (BSSN) melakukan investigasi terhadap insiden keamanan siber yang berdampak pada terjadinya kebocoran data pribadi ini, untuk kemudian menindaklanjutinya dengan perbaikan sistem keamanan, termasuk juga meneruskannya kepada penegak hukum, bila ditemukan adanya dugaan unsur pidana dari insiden yang terjadi. 
  4. Presiden memastikan adanya audit secara menyeluruh terhadap seluruh sistem informasi yang dikelola oleh pemerintah, sebagai basis dalam pengembangan sistem pemerintahan berbasis elektronik (SPBE), termasuk audit terhadap keseluruhan kebijakan yang menjadi dasar dalam pengembangan SPBE. 
  5. Pemerintah secara sistemik mengembangkan upaya peningkatan kapasitas pengendali data sebagai penyelenggara layanan publik pemerintahan, agar semakin memahami kewajiban kepatuhan terhadap PDP, serta memastikan komitmen untuk menerapkan seluruh standar kepatuhan PDP.
  6. Presiden memastikan pembentukan lembaga pelindungan data pribadi, mengingat masa engagement periode UU PDP hampir berakhir pada Oktober 2024, lembaga harus segera dibentuk dengan memperhatikan independensi pada fungsi-fungsinya, termasuk dalam penegakan hukum PDP. 

 

Jakarta, 13 Agustus 2024

Lembaga Studi dan Advokasi Masyarakat (ELSAM)

 

Untuk informasi lebih lanjut silakan menghubungi: Annisa Noorha (Peneliti ELSAM), telepon: 081344426673; atau Parasurama Pamungkas (Peneliti ELSAM), telepon: 082232001783; atau Wahyudi Djafar (Direktur Eksekutif ELSAM), telepon: 081382083993.

 

A R T I K E L T E R K A I T

Kamis, 18 Jul 2019
Faisal Abod Batis, seorang pemilik dan pengelola akun Instagram @reaksirakyat1, ditangkap oleh polisi di rumahnya di Kabupaten Malang, Jawa Timur pada 10 Juli 2019.
Minggu, 18 Feb 2024
Pada akhirnya, problem keandalan teknologi yang digunakan, serta risiko serangan siber yang masif akan berdampak serius pada proses dan integritas hasil Pemilu 2024. Hal ini terutama diakibatkan oleh ketidakpercayaan publik pada penyelenggara Pemilu, khususnya KPU, yang dianggap tidak mampu untuk menyiapkan sistem informasi yang andal.
+