# Apa itu Zero Trust? Prinsip dan contoh penerapannya

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Zero Trust tidak memberi kepercayaan otomatis hanya karena akun atau perangkat berada di jaringan kantor. Akses ke sumber daya dinilai berdasarkan identitas, izin, kondisi, serta kebijakan yang berlaku.

URL kanonis: https://kompli.id/panduan/keamanan/zero-trust/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Prinsip dasarnya

**Zero Trust adalah pendekatan pengamanan yang tidak menganggap akses tepercaya hanya karena berasal dari jaringan internal atau perangkat milik perusahaan.** NIST SP 800-207 menempatkan sumber daya yang dilindungi sebagai pusat keputusan akses.

Artinya bukan setiap pegawai harus terus-menerus mengetik kata sandi. Sistem perlu memeriksa identitas dan izin, menggunakan informasi yang relevan, serta membatasi akses sesuai kebutuhan. Implementasinya bergantung pada layanan dan risiko; membeli produk dengan label Zero Trust belum membuktikan prinsip tersebut diterapkan.

## Contoh akses kerja jarak jauh

**Nilai akses ke layanan, bukan sekadar lokasi jaringan**

Contoh konseptual; tidak menunjukkan produk atau desain jaringan yang wajib dipakai.

1. **Permintaan:** Pengguna dan perangkat meminta akses ke satu sumber daya.
2. **Penilaian:** Identitas, izin, kondisi perangkat yang relevan, dan kebijakan menjadi masukan keputusan.
3. **Penegakan:** Sistem mengizinkan sesuai lingkup, menolak, atau mencabut akses berdasarkan keputusan.
4. **Peninjauan:** Catatan dan perubahan kondisi digunakan untuk penilaian akses berikutnya.

Akses dapat ditolak atau dicabut ketika kondisi tidak lagi memenuhi kebijakan. Satu login tidak memberi izin tanpa batas.

Rujukan: [NIST SP 800-207, bagian 2–3](https://csrc.nist.gov/pubs/sp/800/207/final).

Contoh fiktif: petugas keuangan membuka aplikasi tagihan dari luar kantor. Identitasnya telah diverifikasi, tetapi perangkat belum memenuhi kebijakan tim. Sistem membatasi operasi yang sensitif dan menawarkan proses perbaikan yang sah. Keputusan ini berbeda dari membuka seluruh jaringan setelah koneksi VPN berhasil.

Pada contoh tersebut, tim perlu menentukan data kondisi perangkat apa yang diperlukan, siapa yang dapat melihatnya, dan berapa lama disimpan. Mengumpulkan semua aktivitas pegawai tanpa tujuan yang jelas bukan syarat umum Zero Trust.

## Mulai dari satu layanan

1. Pilih layanan penting dan catat pengguna, perangkat, akun layanan, serta aliran datanya.
2. Tetapkan izin minimum dan kondisi akses yang dapat dijelaskan kepada pengguna.
3. Siapkan pemeriksaan identitas, kesehatan perangkat yang relevan, dan jalur pencabutan akses.
4. Uji operasi sah, penolakan, perubahan peran, dan kondisi ketika sistem pemeriksaan gagal.
5. Tinjau catatan keputusan serta perbaiki pengecualian yang terlalu luas.

Rencana ini contoh penerapan bertahap, bukan urutan wajib dari hukum Indonesia. Sistem lama mungkin memerlukan pengamanan sementara dan rencana perubahan; catat batasnya tanpa melabeli seluruh lingkungan telah selesai menerapkan Zero Trust.

## Apa yang perlu dihindari?

Jangan menyamakan Zero Trust dengan menghapus seluruh VPN, memasang MFA saja, atau mempercayai perangkat selamanya setelah satu pemeriksaan. Prinsipnya perlu diterjemahkan menjadi keputusan akses yang nyata. Siapkan pula akses darurat yang terbatas, disetujui, dicatat, dan ditinjau setelah digunakan.

Untuk pekerjaan operasional, gunakan [pengelolaan akun dan akses](/panduan/keamanan/mengamankan-akun-dan-akses/) serta [pengamanan jaringan dan perangkat](/panduan/keamanan/keamanan-jaringan-dan-perangkat-kerja/). Baca [autentikasi dan otorisasi](/panduan/keamanan/autentikasi-dan-otorisasi/) jika dua fungsi itu masih sering tertukar.
## Sumber rujukan

- [NIST SP 800-207 — Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/800/207/final) — SP 800-207: abstrak, bagian 2 prinsip, bagian 3 keputusan dan penegakan akses

## Jalur belajar: Kerangka dan prinsip keamanan

[Lihat urutan belajar](https://kompli.id/belajar/#kerangka-keamanan)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Autentikasi dan otorisasi: bedanya identitas dan izin](https://kompli.id/panduan/keamanan/autentikasi-dan-otorisasi/)
- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Keamanan jaringan dan perangkat kerja: mulai dari akses](https://kompli.id/panduan/keamanan/keamanan-jaringan-dan-perangkat-kerja/)

