# Mengenali phishing dan permintaan palsu di tempat kerja

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Pesan yang tampak berasal dari atasan atau vendor belum tentu benar. Periksa permintaannya, konfirmasikan lewat kontak yang sudah dikenal, dan laporkan jika ada yang mencurigakan.

URL kanonis: https://kompli.id/panduan/keamanan/mengenali-phishing-di-tempat-kerja/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Apa itu phishing?

**Phishing adalah upaya menipu lewat pesan agar Anda membuka tautan berbahaya, memasang perangkat lunak, atau menyerahkan informasi seperti kata sandi.** Pesan bisa datang melalui email, SMS, chat, atau media sosial. Pelakunya dapat menyamar sebagai atasan, bank, atau rekan kerja.

Permintaan palsu juga bisa langsung meminta pembayaran tanpa menyertakan tautan. Karena itu, periksa apa yang diminta pengirim, bukan hanya logo, gaya bahasa, atau nama yang tampil. Pesan yang rapi tetap bisa menipu.

## Apa yang dilakukan sebelum menanggapi?

Berhenti sejenak jika pesan meminta Anda mengubah rekening pembayaran, membuka dokumen tak terduga, mengirim data, atau memberikan kode masuk. Tekanan waktu bukan alasan melewati pemeriksaan.

1. **Periksa konteks.** Apakah ada pesanan, pekerjaan, atau permintaan yang memang sedang diproses?
2. **Konfirmasikan lewat jalur lain.** Hubungi orangnya melalui nomor atau kontak yang sudah tersimpan dan pernah diverifikasi. Jangan memakai nomor baru yang hanya tercantum dalam pesan tersebut.
3. **Buka layanan melalui jalur yang biasa dipakai.** Gunakan aplikasi atau alamat yang sudah dikenal, bukan tautan login dari pesan mencurigakan.
4. **Laporkan kepada pengelola IT atau penanggung jawab yang ditunjuk.** Sampaikan waktu, pengirim, dan tindakan yang sudah dilakukan. Jangan menyebarkan lampiran mencurigakan ke grup umum.

Ini langkah kerja yang disarankan Kompli berdasarkan rujukan teknis NIST, bukan prosedur wajib yang seragam untuk semua perusahaan.

## Coba tiga situasi berikut

Semua contoh di bawah fiktif. Tentukan tindakan Anda sebelum membuka pembahasannya.

### 1. Vendor mengirim rekening baru

Anda menerima chat: “Tagihan bulan ini pakai rekening baru. Mohon transfer sebelum pukul 15.00 supaya pesanan tidak ditahan.” Nama dan foto pengirim sama dengan kontak vendor. Apakah pembayaran bisa langsung diproses?

<details class="learning-answer">
<summary>Lihat pembahasan perubahan rekening</summary>
<p>Tunda perubahan sampai terkonfirmasi. Hubungi vendor melalui kontak yang sudah tercatat sebelumnya, lalu ikuti persetujuan perubahan rekening di perusahaan. Nama dan foto pengirim tidak membuktikan bahwa orang yang mengirim berwenang. Catat siapa yang mengonfirmasi dan siapa yang menyetujui pembayaran.</p>
</details>

### 2. Dukungan IT meminta OTP

Seseorang mengaku sedang memperbaiki email kantor dan meminta kode OTP yang baru masuk. OTP adalah kode sekali pakai. Ia mengatakan akun akan diblokir jika Anda terlambat membalas. Apa yang Anda lakukan?

<details class="learning-answer">
<summary>Lihat pembahasan permintaan OTP</summary>
<p>Jangan kirim kode atau menyetujui permintaan masuk yang tidak Anda mulai. Hubungi dukungan IT melalui jalur yang biasa digunakan. Kode yang sah tetap bisa dipakai penipu jika Anda menyerahkannya. MFA membantu melindungi akun, tetapi kode yang diketik manual tidak tahan terhadap semua bentuk phishing.</p>
</details>

### 3. Rekan kerja mengirim tautan dokumen

Pesan datang dari akun rekan yang dikenal, tetapi Anda tidak sedang menunggu dokumen. Tautannya meminta login ulang. Apakah cukup memastikan nama pengirim benar?

<details class="learning-answer">
<summary>Lihat pembahasan tautan dokumen</summary>
<p>Belum cukup. Tanyakan melalui jalur lain apakah rekan tersebut mengirim dokumen dan untuk pekerjaan apa. Buka layanan dokumen melalui aplikasi atau alamat yang biasa dipakai. Jika dokumen tidak ditemukan, minta penjelasan sebelum melanjutkan. Akun yang dikenal pun bisa disalahgunakan.</p>
</details>

## Bagaimana jika sudah terlanjur?

**Laporkan segera, meskipun Anda belum yakin telah tertipu.** Bedakan apakah Anda baru membuka pesan, mengeklik tautan, mengisi kata sandi, memberikan kode, membuka berkas, atau mengirim uang. Informasi ini membantu tim menentukan tindakan.

Jika kata sandi atau kode sudah diberikan, hubungi pengelola akun untuk mengamankan akses melalui layanan yang benar. Pemeriksaan dapat mencakup perubahan kata sandi, penghentian sesi yang tidak dikenal, dan pencabutan metode masuk yang disalahgunakan; mengganti kata sandi saja belum tentu cukup. Jika perangkat diduga terinfeksi, gunakan perangkat lain yang dipercaya untuk menghubungi tim dan ikuti arahan penanganannya.

Jika uang sudah dikirim, segera hubungi bank atau penyedia pembayaran melalui kontak resminya. Penanganan cepat tidak menjamin dana kembali. Simpan informasi kejadian sesuai arahan tim; jangan menghapus bukti atau mencoba menguji ulang tautan berbahaya sendiri.

Bila ada data pribadi yang mungkin terbuka, penanggung jawab perlu memeriksa [penanganan insiden dan kewajiban pemberitahuan](/panduan/keamanan/penanganan-insiden-data-pribadi/).

## Apa yang bisa disiapkan tim sekarang?

Tulis satu jalur pelaporan yang mudah ditemukan dan nama penggantinya ketika petugas tidak tersedia. Pastikan pegawai tahu cara menghubungi tim saat emailnya tidak bisa dipakai. Bahas kejadian untuk memperbaiki proses, bukan mempermalukan pelapor.

Pengelola teknis dapat melanjutkan ke [keamanan email dan domain](/panduan/keamanan/keamanan-email-dan-domain/). Untuk diskusi bersama pegawai, gunakan [latihan keamanan digital untuk tim](/panduan/keamanan/latihan-keamanan-digital-untuk-tim/).
## Sumber rujukan

- [NIST — Phishing: Small Business Cybersecurity Corner](https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/phishing) — Definisi, tanda permintaan mencurigakan, verifikasi melalui kontak yang dikenal, dan pelaporan
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Bagian 3.2.5, 4.2, dan 4.5; batas OTP, pemulihan, serta pembatalan autentikator
- [NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf) — Protect dan Respond; pengamanan akun, pelaporan, serta pembatasan dampak insiden

## Jalur belajar: Keamanan sehari-hari

Materi berikutnya: [Bagikan dokumen kepada orang yang tepat](https://kompli.id/panduan/keamanan/berbagi-dokumen-kerja-dengan-aman/)

[Lihat urutan belajar](https://kompli.id/belajar/#keamanan-sehari-hari)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Keamanan email dan domain: akun, DNS, dan phishing](https://kompli.id/panduan/keamanan/keamanan-email-dan-domain/)
- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Cara menyiapkan penanganan insiden data pribadi](https://kompli.id/panduan/keamanan/penanganan-insiden-data-pribadi/)

