Panduan Kepatuhan Bank Indonesia (PBI 2/2024)
Bank Indonesia meminta penyedia pembayaran mengelola risiko siber, menguji pemulihan, dan menjalankan simulasi ketahanan siber setidaknya sekali setahun. Claro membantu Anda melatih dan membuktikan lapisan manusia dari ketahanan itu.
- Regulator
- Bank Indonesia
- Berlaku untuk
- Penyedia jasa pembayaran (PJP) dan penyelenggara infrastruktur sistem pembayaran (PIP)
Ringkasan
Peraturan Bank Indonesia Nomor 2 Tahun 2024 tentang Keamanan Sistem Informasi dan Ketahanan Siber, sering disebut ISSCR, memperkuat pertahanan siber di seluruh ekosistem pembayaran Indonesia. Peraturan ini berlaku bagi penyedia jasa pembayaran, yang dikenal sebagai PJP, dan penyelenggara infrastruktur sistem pembayaran, yang dikenal sebagai PIP, yang beroperasi di bawah pengawasan Bank Indonesia. Peraturan ini merespons meningkatnya volume dan kecanggihan serangan terhadap jalur pembayaran, tempat ketersediaan dan kepercayaan sangat penting. Tujuannya adalah menaikkan standar dasar manajemen risiko siber bagi pelaku bank maupun nonbank dalam sistem pembayaran.
Peraturan ini mengharapkan penyelenggara memelihara kebijakan manajemen risiko dan prosedur operasional standar yang memadai yang mengatur cara sistem informasi diamankan dan cara risiko siber ditangani. Ketersediaan layanan menjadi perhatian khusus, karena gangguan pada layanan pembayaran memengaruhi ekonomi yang lebih luas. Penyelenggara juga diharapkan merencanakan pemulihan, dengan rencana pemulihan bencana yang tidak sekadar didokumentasikan tetapi diuji secara berkala. Tata kelola, dokumentasi, dan pengujian yang dapat diulang mengalir di sepanjang peraturan ini. Karena ekosistem pembayaran mencakup banyak pelaku yang saling terhubung, kelemahan pada satu penyelenggara dapat merembet ke luar, itulah sebabnya harapan dasar berlaku secara konsisten bagi peserta bank maupun nonbank.
Persyaratan yang khas adalah bahwa penyelenggara harus menjalankan simulasi ketahanan siber setidaknya sekali setahun. Ini adalah harapan berbasis latihan: menjelaskan ketahanan di atas kertas saja tidak cukup, penyelenggara harus mempraktikkan bagaimana mereka akan mendeteksi, merespons, dan pulih dari peristiwa siber. Lapisan manusia adalah bagian alami dari simulasi semacam itu, karena orang yang menerima, melaporkan, dan merespons aktivitas mencurigakan menjadi sentral atas berhasil atau tidaknya sebuah serangan. Penyelenggara juga diharapkan melaporkan penerapan ISSCR mereka kepada Bank Indonesia.
Halaman ini menyajikan informasi umum dan bukan nasihat hukum; PJP dan PIP sebaiknya memastikan cakupan, tenggat, dan format pelaporan yang tepat yang berlaku bagi mereka dengan penasihat hukum berkualifikasi serta kontak pengawasan Bank Indonesia mereka. Claro mendukung elemen lapisan manusia dari ISSCR, termasuk kesadaran, simulasi phishing sebagai bagian dari latihan ketahanan, dan bukti pendukungnya, tetapi Claro sendiri tidak membuat sebuah penyelenggara patuh. Kepatuhan bergantung pada keseluruhan program manajemen risiko, ketersediaan, pemulihan, dan pelaporan yang dituntut peraturan.
Apa yang diharapkan aturan ini
Kebijakan dan prosedur manajemen risiko
Penyelenggara harus memelihara kebijakan manajemen risiko dan prosedur operasional standar yang memadai untuk keamanan sistem informasi. Kebijakan ini harus mengatur cara risiko siber, termasuk unsur manusia, diidentifikasi dan dikendalikan.
Ketersediaan layanan
Karena gangguan pembayaran berdampak ekonomi luas, penyelenggara diharapkan melindungi ketersediaan layanannya. Mengurangi serangan berhasil melalui tenaga kerja yang tangguh berkontribusi menjaga layanan tetap berjalan.
Pengujian rencana pemulihan bencana berkala
Rencana pemulihan bencana harus dipelihara dan diuji secara berkala, bukan sekadar didokumentasikan. Pengujian memverifikasi bahwa respons dan pemulihan benar-benar berfungsi saat dibutuhkan.
Simulasi ketahanan siber tahunan
Penyelenggara harus menjalankan simulasi ketahanan siber setidaknya sekali setahun. Latihan ini harus mencerminkan skenario realistis, dan lapisan manusia berupa deteksi dan respons adalah bagian alaminya.
Deteksi dan respons lapisan manusia
Orang yang menerima dan melaporkan aktivitas mencurigakan menjadi sentral atas berhasil atau tidaknya sebuah serangan. Tenaga kerja yang mendeteksi dan melaporkan dengan cepat memperkuat respons serta pemulihan yang diharapkan peraturan.
Pelaporan ISSCR kepada Bank Indonesia
Penyelenggara diharapkan melaporkan penerapan ISSCR mereka kepada Bank Indonesia. Bukti kontrol, pengujian, dan hasil yang terstruktur mendukung pelaporan yang akurat dan tepat waktu.
Kesadaran berkelanjutan di ekosistem pembayaran
Memperkuat pertahanan di seluruh pelaku pembayaran bank dan nonbank bergantung pada tenaga kerja yang sadar keamanan. Kesadaran yang berkelanjutan dan relevan dengan peran menjaga staf tetap siap seiring perubahan teknik penyerang.
Bagaimana Claro membantu Anda patuh
Simulasi phishing untuk latihan ketahanan
Claro menjalankan kampanye phishing yang realistis dan dwibahasa dengan penjadwalan, throttling, dan pelacakan per penerima. Ini dapat menjadi komponen lapisan manusia dari simulasi ketahanan siber tahunan dan menghasilkan catatan jelas tentang cara staf merespons. Skenario dapat mencerminkan umpan yang menyasar operasi pembayaran, sehingga latihan meniru risiko nyata alih-alih template generik.
Tombol lapor phishing memperkuat respons
Tombol pelaporan Claro untuk Outlook dan Gmail mengubah karyawan menjadi sensor manusia yang menandai email mencurigakan dalam satu klik. Deteksi yang lebih cepat mempersingkat waktu keberadaan insiden dan mendukung respons serta pemulihan yang diharapkan peraturan.
Kesadaran dan pelatihan tepat waktu
Ketika seorang pengguna gagal dalam simulasi, Claro menampilkan halaman kesadaran instan dan mendaftarkannya otomatis ke mikro-modul yang relevan dengan peran. Ini mengubah setiap latihan menjadi peningkatan terukur pada kesiapan tenaga kerja.
Penilaian risiko manusia per pengguna dan departemen
Claro menilai risiko manusia pada tingkat pengguna dan departemen sehingga penyedia pembayaran dapat melihat di mana paparan terpusat. Ini mendukung kebijakan manajemen risiko dan kontrol tertarget yang diharapkan peraturan.
Paket bukti dan laporan untuk pelaporan
Claro menghasilkan paket bukti dan laporan PDF bergaya Claro yang didukung log audit terperinci. Ini memberi penyelenggara materi terstruktur untuk mendukung pelaporan ISSCR kepada Bank Indonesia dan tata kelola internal. Setiap latihan meninggalkan jejak terdokumentasi berupa partisipasi, hasil, dan pelatihan lanjutan, yang berguna saat menunjukkan bahwa simulasi tahunan benar-benar dilaksanakan.
Pengujian terjadwal yang dapat diulang
Mesin kampanye Claro dan pengiriman laporan terjadwal memudahkan menjalankan simulasi berulang dan menghasilkan hasil secara teratur. Ini mendukung pengujian yang dapat diulang yang dituntut peraturan, termasuk latihan tahunan.
Pertanyaan yang sering diajukan
Peraturan ini berlaku bagi penyedia jasa pembayaran, yang dikenal sebagai PJP, dan penyelenggara infrastruktur sistem pembayaran, yang dikenal sebagai PIP, yang beroperasi di bawah pengawasan Bank Indonesia. Ini mencakup pelaku bank maupun nonbank dalam ekosistem pembayaran.
Halaman ini disediakan hanya untuk informasi umum dan bukan merupakan nasihat hukum. Persyaratan regulasi dapat berubah dan berlaku berbeda tergantung organisasi Anda. Pastikan kewajiban spesifik Anda dengan penasihat hukum yang kompeten atau regulator Anda.
Halaman terkait
PADG 24/2024
Aturan pelaksana teknis dari PBI 2/2024 yang mengatur cara pihak yang diawasi menjalankan audit ketahanan siber (KKS) tahunan, mengukur maturitas, dan melapor ke Bank Indonesia paling lambat 31 Januari setiap tahun.
Pelajari lebih lanjutSPBE (Perpres 95/2018)
Kerangka pemerintahan elektronik Indonesia yang mewajibkan kendali keamanan terpadu dan manajemen risiko di seluruh instansi pemerintah.
Pelajari lebih lanjutISO/IEC 27001
Standar ISMS global. Buktikan kontrol kesadaran yang diminta Annex A-nya.
Pelajari lebih lanjutBangun bukti kesadaran keamanan yang dapat dipertanggungjawabkan
Claro memberi tim kepatuhan dan keamanan pelaporan yang diharapkan auditor, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo