Badan Siber dan Sandi Negara (BSSN) mendorong agar aspek pengamanan data antar-perangkat atau interkoneksi antar sistem elektronik masuk dalam Rancangan Undang-Undang (RUU) Satu Data Indonesia. Dorongan ini muncul dari kebutuhan memperkuat fondasi tata kelola data nasional yang saat ini tersebar di berbagai kementerian, lembaga, dan pemerintah daerah, sehingga pertukaran data antar-platform berpotensi menimbulkan celah keamanan apabila tidak diatur secara eksplisit dalam regulasi.
Latar Belakang Dorongan BSSN
Dalam berbagai forum koordinasi lintas sektor, BSSN menekankan bahwa integrasi data antar-instansi tidak cukup hanya dibangun di atas kesepakatan teknis antar penyelenggara sistem elektronik. Diperlukan payung hukum yang mengikat untuk memastikan setiap proses interoperabilitas data mengikuti standar keamanan siber yang berlaku, mulai dari enkripsi, autentikasi, hingga jejak audit.
Selama ini, Satu Data Indonesia dijalankan melalui Peraturan Presiden Nomor 39 Tahun 2019 beserta aturan turunannya. Regulasi tersebut mengatur prinsip data tunggal, standar data, metadata, interoperabilitas, serta kode referensi dan data induk. Namun, aspek pengamanan teknis antar-perangkat belum dielaborasi secara rinci, terutama ketika data harus berpindah dari satu sistem ke sistem lain dengan tingkat klasifikasi yang berbeda.
BSSN menilai pengaturan di tingkat undang-undang akan memberikan kepastian hukum yang lebih kuat, sekaligus menutup celah tafsir antar penyelenggara sistem elektronik. Dengan begitu, setiap instansi yang menjadi wali data memiliki acuan yang sama dalam mengamankan proses pertukaran data.
Fokus Pengamanan Antar-Perangkat
Pengamanan data antar-perangkat yang dimaksud mencakup sejumlah lapisan. Pertama, pengamanan pada jalur komunikasi, yang mencakup kanal terenkripsi serta mekanisme verifikasi identitas perangkat dan pengguna. Kedua, pengamanan pada titik akhir, termasuk server, basis data, dan gawai yang mengakses data. Ketiga, pengamanan pada tingkat aplikasi dan antarmuka pemrograman aplikasi (API) yang menjadi jembatan pertukaran data antar-instansi.
BSSN juga menyoroti pentingnya manajemen akses berbasis peran, pencatatan aktivitas, serta pemantauan anomali secara berkelanjutan. Menurut lembaga tersebut, kebocoran data sering terjadi bukan hanya karena serangan dari luar, tetapi juga akibat lemahnya kontrol internal dan tidak adanya pemisahan kewenangan yang jelas antara pemilik data, pengelola data, dan pengguna data.
Risiko Bila Tidak Diatur
Tanpa pengaturan yang tegas, interoperabilitas data berpotensi menimbulkan sejumlah risiko. Pertama, penyalinan data tanpa kewenangan ketika data berpindah dari satu sistem ke sistem lain. Kedua, penyalahgunaan akses oleh pihak yang tidak berhak. Ketiga, kebocoran data pribadi yang dilindungi Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Keempat, ketidakjelasan tanggung jawab ketika terjadi insiden, sehingga penanganan menjadi lambat dan tidak terkoordinasi.
Risiko lain adalah ketergantungan pada pihak ketiga penyedia layanan teknologi. Dalam banyak kasus, pertukaran data antar-perangkat melibatkan penyedia layanan awan, perangkat lunak pihak ketiga, dan integrasi lintas platform. Bila kontrak dan standar keamanannya tidak diatur dalam regulasi yang lebih tinggi, maka praktik pengamanan bisa berbeda-beda antara satu instansi dengan instansi lainnya.
Keterkaitan dengan Regulasi Lain
Dorongan BSSN ini bersinggungan dengan sejumlah regulasi yang sudah ada. Selain UU Pelindungan Data Pribadi dan Perpres Satu Data Indonesia, terdapat pula Undang-Undang Informasi dan Transaksi Elektronik beserta perubahannya, serta aturan mengenai Sistem Pemerintahan Berbasis Elektronik. BSSN berpendapat bahwa RUU Satu Data Indonesia dapat menjadi simpul yang menyatukan berbagai ketentuan tersebut, khususnya pada aspek teknis pengamanan interoperabilitas.
Pendekatan ini sejalan dengan praktik di sejumlah negara yang menempatkan keamanan siber sebagai bagian tak terpisahkan dari kebijakan data terbuka dan integrasi layanan digital pemerintah. Standar keamanan tidak ditempatkan sebagai pelengkap, melainkan sebagai prasyarat sebelum data diizinkan untuk dipertukarkan.
Tantangan Implementasi
Meski demikian, pengaturan pengamanan data antar-perangkat menghadapi tantangan nyata. Pertama, kesiapan infrastruktur di daerah yang belum merata, terutama pada instansi dengan anggaran teknologi informasi terbatas. Kedua, kapasitas sumber daya manusia di bidang keamanan siber yang masih terpusat di wilayah tertentu. Ketiga, perbedaan standar dan arsitektur sistem antar-instansi yang terbangun secara bertahap selama bertahun-tahun.
Tantangan lain adalah sinkronisasi kewenangan antar-lembaga. BSSN memiliki mandat di bidang keamanan siber dan sandi, sementara pengelolaan data sektoral berada di kementerian dan lembaga masing-masing. Diperlukan mekanisme koordinasi yang jelas agar tidak terjadi tumpang tindih kewenangan, sekaligus memastikan setiap insiden dapat ditangani secara cepat dan terpadu.
Harapan dan Langkah Lanjutan
BSSN berharap pembahasan RUU Satu Data Indonesia dapat memasukkan pasal-pasal yang mengatur kewajiban pengamanan interoperabilitas, standar minimal enkripsi, kewajiban audit keamanan berkala, serta mekanisme pelaporan insiden. Selain itu, perlu diatur pula kewajiban penilaian risiko sebelum integrasi data dilakukan, terutama untuk data dengan klasifikasi terbatas dan data pribadi.
Dari sisi pelaksanaan, dibutuhkan peta jalan yang bertahap. Instansi dengan sistem yang sudah matang dapat menjadi percontohan, sementara instansi lain mendapatkan pendampingan teknis dan peningkatan kapasitas. Pemerintah juga didorong menyiapkan layanan bersama yang aman, sehingga daerah tidak perlu membangun seluruh infrastruktur keamanan secara mandiri.
Dengan pengaturan yang jelas, Satu Data Indonesia diharapkan tidak hanya menghasilkan data yang akurat, mutakhir, terpadu, dan dapat dipertanggungjawabkan, tetapi juga terjamin keamanannya sejak dari sumber hingga ke pengguna. Pengamanan antar-perangkat menjadi mata rantai yang tidak dapat diabaikan dalam mewujudkan tata kelola data nasional yang kredibel.
Komentar (0)