# Menyiapkan latihan keamanan digital untuk tim

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Gunakan contoh pesan mencurigakan, dokumen salah kirim, dan perangkat hilang untuk membahas siapa melakukan apa. Hasil latihan adalah daftar perbaikan, bukan nilai kelulusan pegawai.

URL kanonis: https://kompli.id/panduan/keamanan/latihan-keamanan-digital-untuk-tim/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Mulai dari satu keputusan yang ingin dilatih

**Pilih pekerjaan yang benar-benar dilakukan peserta, lalu diskusikan tindakan ketika ada masalah.** Contohnya memeriksa perubahan rekening vendor, membatasi file salah kirim, atau melaporkan kehilangan perangkat. Tujuannya agar tim tahu tindakan awal dan orang yang harus dihubungi.

NIST SP 800-50 Rev. 1 membahas pembelajaran sesuai peran, latihan berbasis situasi, serta evaluasi hasil. Agenda dan contoh di halaman ini adalah rancangan Kompli untuk diskusi singkat. Durasi 30 menit bukan kewajiban hukum atau ukuran bahwa organisasi sudah patuh.

## Siapa yang perlu ikut dan apa yang disiapkan?

- **Pemandu:** membacakan situasi dan menjaga diskusi tetap pada keputusan yang perlu diambil.
- **Peserta:** orang yang menangani pekerjaan tersebut, misalnya administrasi, HR, atau keuangan.
- **Penanggung jawab proses atau IT:** mengonfirmasi jalur pelaporan dan kemampuan sistem yang sebenarnya.
- **Pencatat:** menulis pertanyaan yang belum terjawab, tugas perbaikan, serta penanggung jawabnya.

Pada tim kecil, satu orang boleh merangkap peran. Siapkan kontak pelaporan, prosedur yang sudah ada, dan lembar catatan. Pakai data fiktif. Tidak perlu mengirim email jebakan, memakai kata sandi nyata, atau mengubah sistem produksi untuk menjalankan diskusi ini.

## Contoh agenda 30 menit

| Waktu | Kegiatan |
| --- | --- |
| Menit 0–3 | Sepakati tujuan: setiap peserta dapat menyebut tindakan awal dan jalur pelaporan |
| Menit 3–9 | Bahas perubahan rekening vendor |
| Menit 9–15 | Bahas dokumen yang salah kirim |
| Menit 15–21 | Bahas perangkat kerja yang hilang |
| Menit 21–27 | Cocokkan jawaban dengan prosedur dan catat bagian yang belum jelas |
| Menit 27–30 | Pilih perbaikan, penanggung jawab, dan tanggal pemeriksaan ulang |

Untuk sesi 20 menit, pilih dua skenario dan sisakan waktu membahas tindak lanjut. Baca situasinya terlebih dahulu; buka panduan jawaban setelah peserta menyampaikan pendapat. Jawaban peserta tidak dikirim atau disimpan oleh halaman ini.

## Tiga skenario untuk dibahas

Semua situasi fiktif. Pemandu dapat mengganti peran sesuai pekerjaan tim tanpa memasukkan identitas atau kejadian sensitif yang nyata.

### 1. Rekening vendor berubah menjelang pembayaran

Petugas keuangan menerima pesan perubahan rekening dan diminta membayar hari ini. Pengirim memakai nama vendor yang biasa dipakai.

Tanyakan: **apa yang ditunda, siapa yang dihubungi, dan bukti konfirmasi apa yang dicatat?**

<details class="learning-answer">
<summary>Panduan pemandu: perubahan rekening</summary>
<p>Harapkan jawaban yang menunda perubahan sampai diverifikasi melalui kontak vendor yang sudah tercatat. Peserta perlu tahu siapa yang menyetujui perubahan, bukan sekadar menjawab “cek pengirim”. Jika belum ada petugas pengganti saat pemberi persetujuan tidak hadir, catat sebagai pekerjaan perbaikan. Lihat materi <a href="/panduan/keamanan/mengenali-phishing-di-tempat-kerja/">phishing dan permintaan palsu</a>.</p>
</details>

### 2. File pelanggan terbuka lewat tautan

Tim menemukan bahwa file untuk satu vendor memakai pengaturan “siapa saja yang memiliki tautan”. Tautan sudah dikirim kemarin.

Tanyakan: **siapa yang membatasi akses, informasi apa yang disimpan, dan siapa yang menilai dampaknya?**

<details class="learning-answer">
<summary>Panduan pemandu: dokumen terbuka</summary>
<p>Diskusikan pembatasan akses oleh petugas berwenang dan pelaporan kepada penanggung jawab. Catat file, penerima, waktu, serta pengaturan akses sebelumnya. Jangan menganggap pencabutan tautan menarik kembali semua salinan. Urusan penilaian insiden diteruskan kepada petugas terkait. Gunakan materi <a href="/panduan/keamanan/berbagi-dokumen-kerja-dengan-aman/">berbagi dokumen</a> untuk membahas pengaturannya.</p>
</details>

### 3. Ponsel untuk masuk akun kerja hilang

Pegawai kehilangan ponsel yang dipakai menerima kode masuk. Ia harus menyelesaikan pekerjaan dan meminta rekan meminjamkan akun.

Tanyakan: **bagaimana ia melapor, bagaimana identitasnya diperiksa, dan siapa yang membantu pemulihan?**

<details class="learning-answer">
<summary>Panduan pemandu: perangkat hilang</summary>
<p>Gunakan jalur pemulihan yang disiapkan organisasi. Berbagi akun rekan membuat kewenangan dan pencatatan tindakan sulit dibedakan. Bahas cara menghubungi petugas ketika email tidak dapat dibuka, pemeriksaan identitas, serta penghentian metode masuk pada perangkat hilang. Jangan menonaktifkan pengamanan seluruh tim sebagai jalan pintas. Lihat <a href="/panduan/keamanan/mengamankan-akun-dan-akses/">pengamanan dan pemulihan akun kerja</a>.</p>
</details>

## Catat hasil yang bisa ditindaklanjuti

Salin tabel ini atau cetak halaman untuk rapat. Isi di dokumen kerja milik tim; tidak ada formulir pengumpulan jawaban di sini. Jika ingin menyertakan pembahasan dalam cetakan, buka bagian jawaban sebelum mencetak melalui menu browser.

Gunakan satu catatan untuk setiap temuan. Kolom kanan memuat contoh; ganti dengan hasil diskusi tim Anda.

| Catatan | Contoh isi |
| --- | --- |
| Temuan | Kontak pelaporan saat email terkunci belum tersedia |
| Tindakan | Tulis jalur alternatif dan uji dengan petugas |
| Petugas | Koordinator IT |
| Target selesai | Tanggal yang disepakati tim |
| Bukti selesai | Kontak dapat dihubungi tanpa login email |

Catat proses yang membingungkan, bukan daftar pegawai yang “gagal”. Jika peserta berbeda pendapat, periksa apakah prosedurnya kurang jelas atau sistem belum mendukung langkah yang diharapkan.

## Bagaimana mengetahui latihan membantu?

Pada tanggal tindak lanjut, periksa apakah perbaikan benar-benar dilakukan. Minta peserta menjelaskan kembali tindakan awal dalam situasi serupa. Tanyakan bagian mana yang masih sulit dijalankan dan sesuaikan materi berikutnya.

Kehadiran dalam diskusi tidak membuktikan kemampuan menangani insiden, sertifikasi, atau kepatuhan hukum. Untuk membagi pekerjaan lebih lanjut, gunakan [panduan menyusun program keamanan](/panduan/keamanan/menyusun-program-keamanan/).

## Tambahkan situasi sesuai pekerjaan tim

Untuk tim lapangan, coba skenario fiktif ponsel kerja hilang saat akun masih aktif. Peserta menentukan kontak pelaporan, siapa dapat mencabut sesi, dan bukti apa yang dicatat. Buka [langkah saat perangkat hilang](/panduan/keamanan/perangkat-kerja-hilang/) setelah diskusi.

Untuk keuangan, gunakan skenario email vendor meminta perubahan rekening sebelum pembayaran. Peserta menentukan cara memeriksa melalui kontak yang sudah dikenal serta siapa menahan transaksi. Lanjutkan dengan [panduan penipuan tagihan](/panduan/keamanan/penipuan-tagihan-dan-rekening/). Latihan cukup memakai pesan dan data buatan, tanpa memindahkan uang atau mengakses perangkat peserta.
## Sumber rujukan

- [NIST SP 800-50 Rev. 1 — Building a Cybersecurity and Privacy Learning Program](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-50r1.pdf) — Bagian 2.5, 2.7.2, 3.2, dan 5.2.3; peserta, latihan berbasis situasi, tujuan belajar, dan evaluasi
- [NIST — Phishing: Small Business Cybersecurity Corner](https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/phishing) — Verifikasi permintaan melalui kontak yang dikenal dan pelaporan pesan mencurigakan
- [OWASP — Authorization Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html) — Enforce Least Privileges; pembatasan dan pemeriksaan akses
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Bagian 4.2 dan 4.5; pemulihan serta pembatalan autentikator

## Jalur belajar: Keamanan sehari-hari

[Lihat urutan belajar](https://kompli.id/belajar/#keamanan-sehari-hari)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Menyusun program keamanan: NIST CSF dan OWASP](https://kompli.id/panduan/keamanan/menyusun-program-keamanan/)
- [Mengenali phishing dan permintaan palsu di tempat kerja](https://kompli.id/panduan/keamanan/mengenali-phishing-di-tempat-kerja/)
- [Berbagi dokumen kerja dengan aman: penerima, izin, dan masa akses](https://kompli.id/panduan/keamanan/berbagi-dokumen-kerja-dengan-aman/)

