Regulasi / Keamanan informasi

Peraturan BSSN Nomor 8 Tahun 2020

Peraturan BSSN 8/2020 mengatur pengamanan sistem elektronik berdasarkan risiko. PSE perlu memeriksa kategori sistem, standar yang berlaku, dan ketentuan sertifikasi SMPI.

Di halaman ini

Apa yang diatur?

Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik mengatur Sistem Manajemen Pengamanan Informasi (SMPI). SMPI adalah pengaturan kewajiban pengamanan informasi berdasarkan risiko, sebagaimana dijelaskan dalam Pasal 1–2.

Lingkupnya mencakup PSE publik dan privat sesuai Pasal 4–5. Aturan ini melaksanakan Pasal 24 ayat (4) PP 71/2019. Bagi tim bisnis, langkah awalnya adalah memeriksa lingkup layanan dan kategori sistem sebelum menentukan standar pengamanan yang harus diterapkan.

Bagaimana kategori sistem ditentukan?

Pasal 6 membagi sistem menjadi strategis, tinggi, dan rendah berdasarkan risiko serta dampaknya. Kategori strategis berkaitan dengan dampak serius pada kepentingan umum, pelayanan publik, penyelenggaraan negara, atau pertahanan dan keamanan. Kategori tinggi berdampak terbatas pada sektor atau daerah tertentu; kategori rendah berada di luar kedua kelompok itu.

PSE melakukan penilaian mandiri memakai format lampiran, lalu wajib melaporkan hasilnya kepada BSSN untuk diverifikasi (Pasal 7). Penetapan kategori dilakukan oleh Kepala BSSN; untuk kategori strategis, penetapan didasarkan pada koordinasi dengan kementerian atau lembaga terkait (Pasal 8).

Jangan menyimpulkan kategori hanya dari jumlah pegawai, ukuran bisnis, atau hasil checklist Kompli. Penilaian mandiri dan penetapan kategori memiliki proses tersendiri.

Standar apa yang harus diterapkan?

Pasal 9 membedakan persyaratan menurut kategori sistem:

  • Strategis: SNI ISO/IEC 27001, standar keamanan siber lain yang ditetapkan BSSN, dan standar dari kementerian atau lembaga terkait.
  • Tinggi: SNI ISO/IEC 27001 dan/atau standar keamanan siber lain yang ditetapkan BSSN; serta standar dari kementerian atau lembaga terkait.
  • Rendah: SNI ISO/IEC 27001 atau standar keamanan siber lain yang ditetapkan BSSN.

Pasal 10 mengatur keadaan ketika standar tambahan BSSN dan kementerian/lembaga untuk kategori strategis belum ditetapkan: SNI ISO/IEC 27001 tetap wajib diterapkan. Untuk kategori tinggi, Pasal 11 mempertahankan kewajiban Pasal 9 ayat (2) huruf a ketika standar kementerian/lembaga belum ditetapkan.

Pilihan standar lain harus memiliki dasar penetapan yang sesuai. Ringkasan ini tidak menetapkan standar alternatif mana yang tersedia untuk tiap sektor. Cocokkan kategori dan ketentuan sektor sebelum memilihnya.

Apa bedanya Indeks KAMI dan sertifikasi?

Pasal 12 memperbolehkan penilaian mandiri dengan Indeks KAMI sebagai persiapan penerapan SNI ISO/IEC 27001. Penilaian kesiapan ini berbeda dari penilaian kategori sistem dan proses penerbitan sertifikat.

Pasal 26–30 mengatur sertifikasi SMPI melalui lembaga yang telah mendapat pengakuan BSSN, sesuai kategori sistem, dengan audit dan peninjauan sebelum penerbitan. Pasal 28 menetapkan masa berlaku Sertifikat SMPI paling lama tiga tahun serta pembaruan paling lambat tiga bulan sebelum habis. Ini ketentuan sertifikat SMPI dalam peraturan ini; jadwal sertifikasi lain perlu diperiksa tersendiri.

Untuk persiapan pekerjaan, baca panduan ISO 27001 dan checklist keamanan website dan aplikasi.

Sanksi untuk siapa?

Pasal 37 mengatur teguran tertulis kepada PSE yang melanggar ketentuan tertentu, termasuk pelaporan penilaian mandiri dan penerapan standar. Baca daftar pasal yang dirujuk untuk menentukan pelanggaran yang dimaksud.

Pasal 38–42 mengatur sanksi bagi lembaga sertifikasi, termasuk pembekuan dan pencabutan sertifikat pengakuannya. Ketentuan ini memiliki subjek berbeda; jangan menyamakan pencabutan pengakuan lembaga dengan sanksi langsung kepada semua PSE.

Status dan ketentuan peralihan

Metadata JDIH BPK mencatat status berlaku, diperiksa pada 27 September 2026. Peraturan ditetapkan 16 November 2020 dan mulai berlaku saat diundangkan pada 23 November 2020 (Pasal 44).

Pasal 43 mempertahankan sertifikat SMPI yang sudah terbit sebelum pengundangan. Pasal itu juga memuat kewajiban pelaporan dalam 30 hari setelah pengundangan bagi PSE yang saat itu telah menggunakan tenaga ahli asing. Tenggat peralihan tersebut bukan masa persiapan baru bagi setiap PSE.

Unduh artikel (.md)

Sumber rujukan

  1. Peraturan BSSN Nomor 8 Tahun 2020 — Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik ↗Badan Siber dan Sandi Negara; naskah melalui JDIH BPK · Konsiderans; Pasal 1–12, 26–30, 37–44; lampiran penilaian mandiri
  2. Peraturan BSSN Nomor 8 Tahun 2020 — identitas dan status ↗JDIH Badan Pemeriksa Keuangan · Identitas, tanggal, dan status berlaku dalam metadata JDIH BPK

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.