Keamanan sistem sektoral: RME, pembayaran, SPBE, dan IIV
Sistem dengan fungsi dan pengawas berbeda tidak dapat dinilai memakai satu checklist umum. Mulai dari peran organisasi, layanan, data, dampak gangguan, dan aturan atau penetapan yang berlaku.
Di halaman ini
Kapan checklist keamanan umum belum cukup?
Ketika sistem memiliki kewajiban sektoral, dampak keselamatan, atau batas operasi khusus. Pengamanan akun, aplikasi, dan cadangan tetap diperlukan, tetapi keputusan teknis harus sesuai fungsi layanan. Memutus koneksi server kantor berbeda dampaknya dari menghentikan sistem yang mendukung pelayanan pasien atau proses fisik.
Gunakan halaman ini untuk memetakan lingkup dan penanggung jawab sebelum meminta pemeriksaan. Ini bukan daftar lengkap kewajiban setiap sektor maupun petunjuk mengubah sistem klinis atau industri.
Catat peran dan dasar pemeriksaannya
| Lingkup | Pertanyaan awal | Rujukan dan langkah berikutnya |
|---|---|---|
| Rekam medis elektronik (RME) | Apakah organisasi fasilitas pelayanan kesehatan, pengembang, atau penyedia penyimpanan? | Permenkes 24/2022; petakan akses dan pekerjaan bersama fasilitas |
| Pembayaran kartu | Apakah sistem menyimpan, memproses, mengirim data kartu, atau dapat memengaruhi keamanannya? | PCI DSS; tentukan lingkup dan kebutuhan validasi dengan pihak terkait |
| Sistem pemerintahan berbasis elektronik (SPBE) | Layanan instansi mana yang didukung dan siapa pemilik tanggung jawabnya? | Peraturan BSSN 4/2021; cocokkan dengan lingkup dan kontrak pekerjaan |
| Infrastruktur Informasi Vital (IIV) | Apakah masuk sektor IIV, bagaimana hasil identifikasi dan penetapannya? | Perpres 82/2022; periksa proses dengan kementerian/lembaga sektoral |
| IoT atau teknologi operasional (OT) | Apa yang diukur atau dikendalikan perangkat, dan apa dampak kegagalannya? | Peta aset dan risiko; libatkan pengelola operasi serta keselamatan |
Kategori dapat bertumpang tindih. Memiliki perangkat IoT tidak otomatis menetapkan seluruh sistem sebagai IIV; memakai cloud juga tidak menghapus kewajiban pemilik layanan.
Apa yang perlu dibedakan pada RME dan pembayaran?
Permenkes 24/2022 Pasal 29 memuat prinsip kerahasiaan, integritas, dan ketersediaan RME. Pasal 30 mengatur pemberian hak akses oleh pimpinan fasilitas. Karena itu, kemampuan teknisi mengubah database tidak otomatis berarti ia berwenang memperbaiki isi klinis.
Periksa peran, akses dukungan, cadangan, dan penerimaan hasil bersama fasilitas. Gunakan pemilihan sistem RME dan hub RME/SATUSEHAT untuk kewajiban serta integrasinya. Keberhasilan koneksi SATUSEHAT tidak menggantikan seluruh pemeriksaan keamanan RME.
Dalam pembayaran kartu, PCI DSS membahas keamanan data dan lingkungan terkait kartu. Hal itu tidak menjawab semua kewajiban perizinan atau keamanan jasa keuangan. Bedakan pedagang yang memakai payment gateway dengan perusahaan yang menyediakan layanan keuangan. Penilaian rinci fintech perlu dimulai dari jenis kegiatan, izin, dan otoritas terkait; halaman ini tidak menetapkan kewajibannya secara menyeluruh.
Apakah aturan SPBE berlaku pada semua vendor swasta?
Peraturan BSSN 4/2021 Pasal 2 menempatkan pelaksanaan manajemen keamanan informasi SPBE pada setiap Instansi Pusat dan Pemerintah Daerah. Pasal 3–4 mengatur proses dan lingkupnya. Vendor perlu mengetahui layanan instansi yang didukung dan pekerjaan yang menjadi tanggung jawabnya dalam kontrak.
Jangan menyimpulkan seluruh usaha swasta menjadi penyelenggara SPBE hanya karena pernah mengerjakan proyek pemerintah. Sebaliknya, kontrak pengadaan dan akses sistem pemerintah perlu diperiksa sebelum menjalankan pengujian atau perubahan.
Bagaimana menentukan kaitannya dengan IIV?
Perpres 82/2022 Pasal 4 mencakup sejumlah sektor strategis, termasuk administrasi pemerintahan, keuangan, kesehatan, serta teknologi informasi dan komunikasi. Masuk dalam sektor tidak sama dengan sudah ditetapkan sebagai penyelenggara IIV.
Pasal 6 mengatur identifikasi oleh penyelenggara sistem elektronik lingkup sektor IIV paling sedikit sekali setahun, pelaporan hasilnya, verifikasi, lalu penetapan oleh kementerian atau lembaga. Jadi, belum memiliki penetapan bukan alasan melewatkan pemeriksaan kewajiban identifikasi jika termasuk lingkupnya. Proses rinci dan ketentuan sektoral perlu diperiksa sesuai organisasi; halaman ini tidak menetapkan status IIV pembaca.
Mengapa IoT dan OT memerlukan pemeriksaan khusus?
Internet of Things (IoT) mencakup perangkat yang terhubung; operational technology (OT) berinteraksi dengan atau mengendalikan proses fisik. Pada OT, keselamatan, keandalan, dan waktu operasi memengaruhi pilihan pengamanan. Pemindaian aktif, pembaruan, atau pemutusan jaringan tidak boleh dianggap selalu cocok tanpa penilaian dampak.
Contoh fiktif: sebelum memperbarui pengendali akses gedung, tim mencatat fungsi pintu saat koneksi terputus, pemilik keputusan, akses teknisi, lingkungan pengujian, dan cara kembali ke kondisi sebelumnya. Contoh ini adalah daftar pertanyaan rapat; bukan prosedur pengendali yang sudah diuji.
Bawa peta sistem, aturan, dan pekerjaan terbuka ke pemilik layanan serta pemeriksa bidang terkait. Untuk dasar lintas sektor, lanjutkan ke kewajiban keamanan website dan aplikasi.
Saat membeli perangkat terhubung, periksa juga kecocokan model dan sertifikat perangkat.
Sumber rujukan
- Permenkes Nomor 24 Tahun 2022 tentang Rekam Medis ↗JDIH Kementerian Kesehatan · Pasal 29–30; kerahasiaan, integritas, ketersediaan dan hak akses RME
- PCI DSS — tujuan, lingkup dan peran ↗PCI Security Standards Council; penerbit standar industri pembayaran · Lingkup data pemegang kartu dan entitas yang dapat memengaruhi keamanan lingkungan data kartu
- Peraturan BSSN Nomor 4 Tahun 2021 — keamanan SPBE ↗BSSN; naskah melalui Ditjen Peraturan Perundang-undangan · Pasal 1–4 dan 11–12; lingkup manajemen serta standar/prosedur SPBE
- Perpres Nomor 82 Tahun 2022 — Pelindungan Infrastruktur Informasi Vital ↗Republik Indonesia; naskah melalui Ditjen Peraturan Perundang-undangan · Pasal 1, 4 dan 6; definisi, sektor, identifikasi, verifikasi dan penetapan IIV
- NIST SP 800-82 Rev. 3 — Guide to Operational Technology Security ↗NIST; final 2023, perencanaan risiko OT dan keselamatan · Bagian 2.3–2.4, 3.3 dan 4; fungsi fisik, keselamatan, tim lintas fungsi dan risiko
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda