Panduan / Keamanan informasi

Berbagi dokumen kerja dengan aman: penerima, izin, dan masa akses

Sebelum mengirim file, pastikan orang yang tepat menerima bagian yang memang dibutuhkan. Periksa juga izin folder, akses lewat tautan, dan kapan akses perlu dicabut.

Di halaman ini

Apa yang diperiksa sebelum mengirim dokumen?

Periksa isi, penerima, izin, dan masa akses. Tautan yang mudah dibuka belum tentu tepat untuk dokumen kerja. Pilih layanan yang disetujui organisasi dan akses sesuai tugas penerimanya.

OWASP menjelaskan prinsip hak akses minimum: berikan hanya hak yang diperlukan untuk pekerjaan. Jika dokumen berisi data pribadi, dasar serta tujuan pemrosesannya juga perlu diperiksa. Pasal 35–39 UU PDP mengatur pengamanan, kerahasiaan, pengawasan, dan pencegahan akses tidak sah. Pengaturan berbagi berikut adalah contoh penerapan Kompli, bukan daftar tombol yang diwajibkan UU.

Periksa Pertanyaan sebelum mengirim
Isi Apakah penerima perlu seluruh file, atau cukup beberapa kolom dan halaman?
Penerima Apakah alamat dan identitasnya benar? Siapa lagi yang masuk grup atau folder tersebut?
Izin Cukup melihat, perlu memberi komentar, atau memang harus mengedit?
Masa akses Kapan pekerjaan selesai dan siapa yang mencabut aksesnya?

Untuk file kerja yang terbatas, utamakan penerima tertentu. Jika layanan mendukung masa berlaku akses, atur sesuai kebutuhan. Jika tidak, jadwalkan pencabutan manual. Uji pengaturannya memakai akun uji yang memang Anda kuasai dan boleh digunakan.

Apa beda tautan publik dan akses penerima tertentu?

Opsi seperti “siapa saja yang memiliki tautan” biasanya memungkinkan akses tanpa memeriksa apakah pembuka adalah orang yang Anda tuju. Nama opsi berbeda antar layanan; baca penjelasan pengaturannya. Tautan dapat diteruskan lagi.

Undangan kepada penerima tertentu memberi batas yang lebih jelas, tetapi periksa juga izin dari grup, folder induk, dan tautan lain. Menghapus satu orang dari daftar tidak selalu menutup aksesnya jika ia masih menjadi anggota grup yang berhak membuka file.

Izin “hanya lihat” tidak menjamin isi tidak disalin atau dipotret. Mencabut akses juga tidak menarik kembali salinan yang sudah diunduh. Karena itu, batasi isi dokumen sejak awal, bukan hanya tombol unduhnya.

Latihan: pilih cara berbagi yang sesuai

Contoh berikut fiktif. Pikirkan pengaturan serta isi file, lalu buka pembahasannya.

1. Daftar gaji untuk pemeriksaan internal

HR ingin meminta satu penanggung jawab keuangan memeriksa rekening pembayaran gaji. Apakah file boleh diletakkan di folder yang dapat dibuka seluruh pegawai?

Lihat pembahasan daftar gaji

Gunakan folder terbatas untuk petugas yang ditugaskan, lalu berikan izin sesuai kebutuhan pemeriksaan. Pilih kolom yang relevan; jangan ikut membagikan catatan kesehatan atau dokumen pegawai yang tidak diperlukan. Periksa grup yang mempunyai akses ke folder, bukan hanya nama penerima undangan.

2. Vendor perlu satu berkas proyek

Folder proyek berisi bahan desain, kontrak, dan daftar pelanggan. Vendor desain hanya perlu materi tampilan. Apakah lebih praktis memberi akses ke seluruh folder?

Lihat pembahasan folder vendor

Pisahkan bahan yang diperlukan ke lokasi yang sesuai dan batasi akses vendor di sana. Gunakan data contoh jika data pelanggan asli tidak diperlukan. Tentukan pemberi izin, penerima, dan waktu pemeriksaan ulang. Sebelum menyerahkan data pribadi ke vendor, periksa juga tujuan, dasar pemrosesan, serta tanggung jawabnya.

3. Salah mengirim tautan

Tautan daftar pelanggan terkirim kepada penerima yang tidak berwenang. Anda sudah menghapus pesan. Apakah masalahnya selesai?

Lihat pembahasan salah kirim

Belum. Batasi atau cabut akses pada layanan penyimpanan, lalu laporkan kepada penanggung jawab. Catat file, penerima, waktu, pengaturan saat dikirim, dan kemungkinan akses yang sudah terjadi. Menghapus pesan tidak membatalkan tautan atau salinan yang sudah diterima. Tim perlu menilai dampak serta tindakan berikutnya.

Apa yang dilakukan saat salah kirim?

Batasi penyebaran dan simpan catatan yang diperlukan untuk pemeriksaan. Bila log akses tersedia, minta petugas berwenang memeriksanya; tidak adanya catatan unduh bukan bukti pasti bahwa isi belum dilihat atau disalin.

Minta penerima yang keliru menghentikan penggunaan dan menghapus salinan melalui proses yang ditangani tim. Jangan mengirim ulang file sensitif kepada lebih banyak orang untuk menjelaskan kejadian.

Jika melibatkan data pribadi, evaluasi apakah terjadi kegagalan pelindungan data dan apakah pemberitahuan menurut Pasal 46 diperlukan. Jangan menunggu kepastian penyalahgunaan untuk melaporkan kejadian secara internal. Ikuti panduan penanganan insiden data pribadi untuk pembagian tugas dan tenggat hukum.

Kapan akses perlu ditutup?

Periksa saat tugas selesai, penerima pindah peran, atau kerja sama berakhir. Catat siapa yang mengecek bahwa pencabutan benar-benar berlaku. Masa akses penerima berbeda dari masa simpan dokumen; perusahaan mungkin masih perlu menyimpan dokumen walau akses vendor sudah berakhir.

Gunakan panduan retensi untuk menentukan penyimpanan dan pemeriksaan vendor pengolah data sebelum berbagi data dengan pihak lain.

Simpan catatan setelah salah berbagi

Setelah menjalankan langkah pembatasan akses di atas, gunakan catatan insiden keamanan untuk menyimpan waktu penemuan, fakta yang diketahui, petugas, perubahan izin, serta pekerjaan yang belum selesai. Cukup rujuk bukti di tempat terbatas; jangan menyalin ulang dokumen ke catatan bersama.

Status “tautan sudah ditutup” belum menjawab apakah dokumen sempat dibuka atau disalin. Catat hal yang masih diperiksa dan siapa yang menilai dampak data pribadi.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP — Authorization Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Enforce Least Privileges; pembatasan akses menurut kebutuhan dan pemeriksaan izin
  2. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 16 ayat (2), 20, 35–39, dan 46; tujuan, dasar pemrosesan, keamanan, serta penilaian kegagalan pelindungan data

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda