# Kewajiban keamanan website dan aplikasi untuk bisnis

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Keamanan website dan aplikasi perlu mencakup cara kerja tim, akses ke sistem, pengamanan data, serta pemulihan saat terjadi gangguan. Berikut kewajiban dasar dan langkah untuk mulai memeriksanya.

URL kanonis: https://kompli.id/panduan/keamanan/kewajiban-keamanan-website-aplikasi/
Sumber diakses: 2026-09-26
Diperbarui: 2026-09-26
Penulis: Kompli
Sumber diperiksa: 2026-09-26


## Aturan mana yang perlu diperiksa?

Untuk bisnis yang menjadi Penyelenggara Sistem Elektronik (PSE), [PP 71/2019](/regulasi/pp-71-2019/) mengatur pengamanan sistem dan informasi elektronik. [Peraturan BSSN 8/2020](/regulasi/peraturan-bssn-8-2020/) merinci sistem manajemen pengamanan informasi, sedangkan Peraturan BSSN 1/2024 mengatur pengelolaan insiden siber. Jika bisnis memproses data pribadi, periksa juga UU PDP.

Panduan ini membahas dasar pengamanan untuk pemilik bisnis dan tim pengelola website atau aplikasi. Layanan keuangan, kesehatan, sistem pemerintah, serta Infrastruktur Informasi Vital (IIV) dapat memiliki ketentuan tambahan. Gunakan [panduan PSE](/panduan/pse/siapa-wajib-daftar-pse/) untuk memeriksa lingkup layanan Anda.

## Kewajiban dasar pengelola sistem

| Yang perlu dijalankan | Dasar hukum |
| --- | --- |
| Menyediakan rekam jejak audit kegiatan penyelenggaraan sistem | PP 71/2019 Pasal 22 |
| Mengamankan komponen sistem | PP 71/2019 Pasal 23 |
| Memiliki dan menjalankan prosedur serta sarana pencegahan dan penanggulangan gangguan | PP 71/2019 Pasal 24 ayat (1)–(2) |
| Menjaga kerahasiaan, keutuhan, keautentikan, akses, ketersediaan, dan keterlacakan informasi | PP 71/2019 Pasal 26 ayat (1) |
| Melindungi data pribadi dengan langkah teknis yang sesuai risiko dan mencegah akses tanpa hak | UU PDP Pasal 35–39 |

Kewajiban tersebut perlu diterapkan dalam kegiatan sehari-hari. Dokumen prosedur saja belum menunjukkan bahwa pengamanan telah dijalankan.

Sebagai contoh, untuk akses admin, tim perlu mengetahui siapa pemilik setiap akun, hak yang diberikan, dan cara mencabut akses saat orangnya berhenti bekerja. Simpan hasil pemeriksaan akses sebagai bukti pekerjaan tim.

## Periksa kategori sistem dan standar pengamanannya

Peraturan BSSN 8/2020 menggunakan **Sistem Manajemen Pengamanan Informasi (SMPI)**. Lingkupnya mencakup PSE publik dan privat sesuai Pasal 4–5.

Pasal 6 membagi sistem ke dalam kategori strategis, tinggi, dan rendah berdasarkan risiko. Pasal 7 mengatur penilaian mandiri serta pelaporan hasil kepada BSSN untuk verifikasi; Pasal 8 mengatur penetapan kategorinya. Jangan menetapkan kategori hanya dari jumlah pegawai atau ukuran website.

Pasal 9–11 mengatur standar yang harus diterapkan menurut kategori, termasuk SNI ISO/IEC 27001 dan standar lain sesuai ketentuannya. Penerapan standar, penilaian dengan Indeks KAMI dalam Pasal 12, dan sertifikasi merupakan hal yang perlu dibedakan. Hasil checklist Kompli bukan penetapan kategori atau pengganti proses sertifikasi dalam peraturan.

## Dari kewajiban ke pekerjaan teknis

Langkah berikut adalah **contoh praktik pengamanan**, bukan kutipan persyaratan teknis yang sama untuk semua bisnis. Sesuaikan dengan risiko, kategori sistem, dan ketentuan sektor. NIST SP 1300 digunakan sebagai rujukan praktik; dokumen itu bukan peraturan Indonesia.

- **Akses:** gunakan akun masing-masing, batasi hak sesuai tugas, dan aktifkan autentikasi multifaktor (MFA) pada akun yang mendukungnya, terutama admin dan email bisnis.
- **Pembaruan:** catat perangkat lunak yang dipakai, siapa yang memperbarui, serta cara menguji perubahan dan mengatasi kegagalan pembaruan.
- **Cadangan:** buat cadangan sesuai kebutuhan layanan dan uji apakah data benar-benar dapat dipulihkan.
- **Pemantauan:** tentukan siapa yang memeriksa catatan aktivitas dan peringatan, termasuk di luar jam kerja jika dibutuhkan layanan.
- **Vendor:** periksa pembagian tanggung jawab, akses penyedia, bantuan saat insiden, dan kemampuan mengembalikan atau menghapus data.

Tidak ada satu jadwal cadangan atau masa simpan log yang cocok untuk semua kegiatan. Tentukan berdasarkan kebutuhan pemulihan, risiko, dan aturan yang berlaku. Hindari memasukkan kata sandi, token, atau isi data pribadi yang tidak diperlukan ke dalam log.

## Siapkan tim dan rencana penanganan insiden

Peraturan BSSN 1/2024 Pasal 7–9 mengatur pembentukan dan registrasi Tim Tanggap Insiden Siber (TTIS). Pasal 8 juga mencakup PSE selain penyelenggara IIV. Menunjuk orang yang “bisa IT” saja belum menjawab seluruh ketentuan tentang tim, tugas, dan registrasi.

Pasal 18 mengatur perencanaan, analisis, penanggulangan, pemulihan, dan perbaikan setelah insiden. Siapkan pembagian peran serta rencana yang dapat digunakan ketika sistem utama bermasalah. Pelaporan insiden siber dan pemberitahuan kegagalan pelindungan data pribadi memiliki ketentuan berbeda; baca [panduan penanganan insiden](/panduan/keamanan/penanganan-insiden-data-pribadi/).

## Mulai pemeriksaan bersama tim

Gunakan [checklist keamanan website dan aplikasi](/template/checklist-keamanan-website-aplikasi/). Untuk setiap butir, simpan bukti pemeriksaan, catat kekurangan, tentukan penanggung jawab, dan sepakati tindak lanjut. Jika data pribadi terlibat, hubungkan hasilnya dengan [catatan pemrosesan atau ROPA](/panduan/pdp/catatan-pemrosesan-data-pribadi/).

Jika tim akan menjalani pemeriksaan, gunakan [panduan persiapan audit keamanan](/panduan/keamanan/persiapan-audit-keamanan/) untuk menentukan lingkup, bukti, dan tindak lanjut.

Untuk batas penerapan pada RME, pembayaran, SPBE, IIV, dan perangkat operasional, gunakan [peta keamanan sistem sektoral](/panduan/keamanan/keamanan-sistem-sektoral/).
## Sumber rujukan

- [PP Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik](https://jdih.komdigi.go.id/produk_hukum/view/id/695/t/common) — Pasal 22–26; pengamanan dan rekam jejak audit
- [Peraturan BSSN Nomor 8 Tahun 2020 — Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik](https://peraturan.bpk.go.id/Download/167483/Peraturan%20BSSN%20Nomor%208%20Tahun%202020.pdf) — Pasal 2–12 dan 28–30; SMPI, lingkup, kategori, standar, dan sertifikasi
- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 35–39 dan 47; keamanan dan pertanggungjawaban
- [Peraturan BSSN Nomor 1 Tahun 2024 — Pengelolaan Insiden Siber](https://peraturan.go.id/files/peraturan-bssn-no-1-tahun-2024.pdf) — Pasal 7–9, 15, dan 18; tim, registrasi, pelaporan, dan penanganan
- [NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf) — Govern, Identify, Protect, Detect; rujukan praktik, bukan kewajiban hukum Indonesia

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Checklist keamanan website dan aplikasi](https://kompli.id/template/checklist-keamanan-website-aplikasi/)
- [Cara menyiapkan penanganan insiden data pribadi](https://kompli.id/panduan/keamanan/penanganan-insiden-data-pribadi/)
- [Panduan kepatuhan UU PDP untuk bisnis](https://kompli.id/panduan/pdp/kepatuhan-uu-pdp/)

