# Peraturan BSSN Nomor 8 Tahun 2020

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Peraturan BSSN 8/2020 mengatur pengamanan sistem elektronik berdasarkan risiko. PSE perlu memeriksa kategori sistem, standar yang berlaku, dan ketentuan sertifikasi SMPI.

URL kanonis: https://kompli.id/regulasi/peraturan-bssn-8-2020/
Sumber diakses: 2026-09-27
Diperbarui: 2026-09-27
Penulis: Kompli
Sumber diperiksa: 2026-09-27

Status regulasi: Berlaku
Penerbit: Badan Siber dan Sandi Negara
Penetapan: 2020-11-16
Pengundangan: 2020-11-23
Mulai berlaku: 2020-11-23


## Apa yang diatur?

**Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik** mengatur Sistem Manajemen Pengamanan Informasi (SMPI). SMPI adalah pengaturan kewajiban pengamanan informasi berdasarkan risiko, sebagaimana dijelaskan dalam Pasal 1–2.

Lingkupnya mencakup PSE publik dan privat sesuai Pasal 4–5. Aturan ini melaksanakan Pasal 24 ayat (4) [PP 71/2019](/regulasi/pp-71-2019/). Bagi tim bisnis, langkah awalnya adalah memeriksa lingkup layanan dan kategori sistem sebelum menentukan standar pengamanan yang harus diterapkan.

## Bagaimana kategori sistem ditentukan?

Pasal 6 membagi sistem menjadi **strategis, tinggi, dan rendah** berdasarkan risiko serta dampaknya. Kategori strategis berkaitan dengan dampak serius pada kepentingan umum, pelayanan publik, penyelenggaraan negara, atau pertahanan dan keamanan. Kategori tinggi berdampak terbatas pada sektor atau daerah tertentu; kategori rendah berada di luar kedua kelompok itu.

PSE melakukan penilaian mandiri memakai format lampiran, lalu wajib melaporkan hasilnya kepada BSSN untuk diverifikasi (Pasal 7). Penetapan kategori dilakukan oleh Kepala BSSN; untuk kategori strategis, penetapan didasarkan pada koordinasi dengan kementerian atau lembaga terkait (Pasal 8).

Jangan menyimpulkan kategori hanya dari jumlah pegawai, ukuran bisnis, atau hasil checklist Kompli. Penilaian mandiri dan penetapan kategori memiliki proses tersendiri.

## Standar apa yang harus diterapkan?

Pasal 9 membedakan persyaratan menurut kategori sistem:

- **Strategis:** SNI ISO/IEC 27001, standar keamanan siber lain yang ditetapkan BSSN, **dan** standar dari kementerian atau lembaga terkait.
- **Tinggi:** SNI ISO/IEC 27001 **dan/atau** standar keamanan siber lain yang ditetapkan BSSN; **serta** standar dari kementerian atau lembaga terkait.
- **Rendah:** SNI ISO/IEC 27001 **atau** standar keamanan siber lain yang ditetapkan BSSN.

Pasal 10 mengatur keadaan ketika standar tambahan BSSN dan kementerian/lembaga untuk kategori strategis belum ditetapkan: SNI ISO/IEC 27001 tetap wajib diterapkan. Untuk kategori tinggi, Pasal 11 mempertahankan kewajiban Pasal 9 ayat (2) huruf a ketika standar kementerian/lembaga belum ditetapkan.

Pilihan standar lain harus memiliki dasar penetapan yang sesuai. Ringkasan ini tidak menetapkan standar alternatif mana yang tersedia untuk tiap sektor. Cocokkan kategori dan ketentuan sektor sebelum memilihnya.

## Apa bedanya Indeks KAMI dan sertifikasi?

Pasal 12 memperbolehkan penilaian mandiri dengan **Indeks KAMI** sebagai persiapan penerapan SNI ISO/IEC 27001. Penilaian kesiapan ini berbeda dari penilaian kategori sistem dan proses penerbitan sertifikat.

Pasal 26–30 mengatur sertifikasi SMPI melalui lembaga yang telah mendapat pengakuan BSSN, sesuai kategori sistem, dengan audit dan peninjauan sebelum penerbitan. Pasal 28 menetapkan masa berlaku Sertifikat SMPI paling lama tiga tahun serta pembaruan paling lambat tiga bulan sebelum habis. Ini ketentuan sertifikat SMPI dalam peraturan ini; jadwal sertifikasi lain perlu diperiksa tersendiri.

Untuk persiapan pekerjaan, baca [panduan ISO 27001](/panduan/iso-27001/iso-27001-untuk-bisnis/) dan [checklist keamanan website dan aplikasi](/template/checklist-keamanan-website-aplikasi/).

## Sanksi untuk siapa?

Pasal 37 mengatur **teguran tertulis kepada PSE** yang melanggar ketentuan tertentu, termasuk pelaporan penilaian mandiri dan penerapan standar. Baca daftar pasal yang dirujuk untuk menentukan pelanggaran yang dimaksud.

Pasal 38–42 mengatur sanksi bagi **lembaga sertifikasi**, termasuk pembekuan dan pencabutan sertifikat pengakuannya. Ketentuan ini memiliki subjek berbeda; jangan menyamakan pencabutan pengakuan lembaga dengan sanksi langsung kepada semua PSE.

## Status dan ketentuan peralihan

Metadata JDIH BPK mencatat status **berlaku**, diperiksa pada 27 September 2026. Peraturan ditetapkan 16 November 2020 dan mulai berlaku saat diundangkan pada 23 November 2020 (Pasal 44).

Pasal 43 mempertahankan sertifikat SMPI yang sudah terbit sebelum pengundangan. Pasal itu juga memuat kewajiban pelaporan dalam 30 hari setelah pengundangan bagi PSE yang saat itu telah menggunakan tenaga ahli asing. Tenggat peralihan tersebut bukan masa persiapan baru bagi setiap PSE.
## Sumber rujukan

- [Peraturan BSSN Nomor 8 Tahun 2020 — Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik](https://peraturan.bpk.go.id/Download/167483/Peraturan%20BSSN%20Nomor%208%20Tahun%202020.pdf) — Konsiderans; Pasal 1–12, 26–30, 37–44; lampiran penilaian mandiri
- [Peraturan BSSN Nomor 8 Tahun 2020 — identitas dan status](https://peraturan.bpk.go.id/Details/174285/peraturan-bssn-no-8-tahun-2020) — Identitas, tanggal, dan status berlaku dalam metadata JDIH BPK
## Bacaan terkait

- [Kewajiban keamanan website dan aplikasi untuk bisnis](https://kompli.id/panduan/keamanan/kewajiban-keamanan-website-aplikasi/)
- [Checklist keamanan website dan aplikasi](https://kompli.id/template/checklist-keamanan-website-aplikasi/)
- [ISO 27001 untuk bisnis: manfaat dan proses sertifikasi](https://kompli.id/panduan/iso-27001/iso-27001-untuk-bisnis/)

