TI perbankan & ketahanan siber

Buktikan harapan kesadaran dan ketahanan siber OJK POJK 11/2022

OJK mengharapkan bank mengelola tata kelola keamanan informasi, mengelola risiko manusia, dan menguji posturnya, termasuk lapisan manusia. Claro membantu Anda menjalankan pengujian itu dan membuktikannya untuk pemeriksa.

Regulator
Otoritas Jasa Keuangan (OJK)
Berlaku untuk
Bank umum dan lembaga keuangan di Indonesia

Ringkasan

POJK Nomor 11/POJK.03/2022 mengatur penyelenggaraan teknologi informasi oleh bank umum di Indonesia. Diterbitkan oleh Otoritas Jasa Keuangan, otoritas jasa keuangan negara, aturan ini menetapkan harapan atas tata kelola TI, manajemen risiko, keamanan informasi, dan ketahanan siber di sektor perbankan. Regulasi ini mencerminkan pandangan pengawasan OJK bahwa risiko teknologi tidak terpisahkan dari risiko perbankan dan harus dikelola dengan akuntabilitas di tingkat direksi. Aturan ini berlaku bagi bank umum dan membentuk cara mereka mengatur, mengamankan, serta mengawasi lingkungan teknologinya.

Tema sentral regulasi ini adalah bahwa bank harus secara aktif mengelola dan menguji postur keamanannya, bukan memperlakukan keamanan sebagai daftar periksa statis. Ini mencakup lapisan manusia, karena orang tetap menjadi salah satu jalur yang paling banyak dieksploitasi ke dalam sebuah bank. Bank diharapkan mengelola keamanan informasi, mengidentifikasi dan mengelola risiko yang ditimbulkan tenaga kerjanya, serta menjaga ketahanan yang diperlukan untuk bertahan dan pulih dari insiden siber. Kesadaran dan ketahanan terhadap phishing adalah bagian praktis dan dapat diperiksa dari postur tersebut. Pengujian diharapkan dilakukan secara berkala dan realistis, sehingga bank dapat menunjukkan bagaimana kontrolnya bekerja terhadap jenis serangan yang benar-benar dihadapinya.

Karena OJK mengawasi bank melalui pemeriksaan dan pelaporan, bukti sama pentingnya dengan niat. Bank harus dapat menunjukkan kontrol keamanan apa yang ada, bagaimana kontrol itu diuji, apa hasilnya, dan bagaimana kesenjangan diperbaiki dari waktu ke waktu. Untuk lapisan manusia, ini berarti program kesadaran yang dapat dibuktikan, catatan serangan yang disimulasikan beserta cara staf merespons, dan gambaran jelas tentang di mana risiko manusia terpusat. Regulator mencari program yang hidup, bukan pelatihan sekali jalan.

Halaman ini memberikan informasi umum dan bukan nasihat hukum; bank sebaiknya memastikan cara regulasi ini berlaku bagi keadaan spesifik mereka dengan penasihat hukum berkualifikasi dan kontak pengawasan OJK mereka. Claro mendukung harapan lapisan manusia dari regulasi ini, termasuk kesadaran, simulasi phishing, pengujian, dan bukti pendukungnya, tetapi Claro sendiri tidak membuat sebuah bank patuh. Kepatuhan penuh bergantung pada program tata kelola, teknis, dan organisasi yang lebih luas yang dituntut regulasi di seluruh institusi.

Apa yang diharapkan aturan ini

Tata kelola TI dengan akuntabilitas direksi

Bank diharapkan mengelola teknologi informasi dengan peran yang jelas dan pengawasan tingkat direksi. Kesadaran keamanan dan manajemen risiko manusia menjadi bagian dari gambaran tata kelola itu dan harus terlihat oleh pimpinan.

Manajemen keamanan informasi

Regulasi mengharapkan bank mengelola keamanan informasi secara sistematis, bukan sesaat. Ini mencakup perlindungan terhadap serangan rekayasa sosial yang menargetkan karyawan sebagai titik masuk.

Pengujian postur keamanan secara aktif

Bank harus secara aktif menguji keamanannya, termasuk lapisan manusia, bukan mengasumsikan kontrol berjalan. Simulasi phishing yang teratur adalah cara langsung dan terbukti untuk menguji respons staf terhadap serangan realistis.

Manajemen risiko manusia

Orang menimbulkan risiko, dan regulasi mengharapkan bank mengidentifikasi serta mengelolanya. Memahami pengguna dan departemen mana yang paling terpapar memungkinkan bank mengarahkan kontrolnya ke tempat yang paling penting.

Ketahanan dan pemulihan siber

Bank harus mampu bertahan dan pulih dari insiden siber. Tenaga kerja yang mendeteksi dan melaporkan serangan dengan cepat memperkuat ketahanan dengan mempersingkat waktu suatu intrusi tidak terdeteksi.

Program kesadaran berkelanjutan

Kesadaran diharapkan menjadi program berkelanjutan, bukan acara tahunan tunggal. Pelatihan berulang yang relevan dengan peran menjaga perilaku keamanan tetap terkini seiring berkembangnya teknik penyerang.

Bukti dan pelaporan yang dapat diperiksa

Karena OJK mengawasi melalui pemeriksaan, bank sebaiknya menyimpan bukti kontrol, pengujian, hasil, dan remediasi. Catatan kesadaran dan simulasi yang terstruktur mendukung tata kelola internal maupun peninjauan regulator.

Bagaimana Claro membantu Anda patuh

  • Simulasi phishing yang menguji lapisan manusia

    Claro menjalankan kampanye phishing yang realistis dan dwibahasa dengan penjadwalan, throttling, dan pelacakan per penerima. Ini memberi bank cara langsung dan berulang untuk menguji respons staf serta membuktikan pengujian itu kepada pemeriksa.

  • Modul kepatuhan dengan pemetaan kontrol

    Modul kepatuhan Claro mencakup pemetaan cakupan kontrol dengan logika kerangka OJK di samping ISO 27001 dan NIST CSF. Ini membantu bank menghubungkan aktivitas kesadaran dan pengujian dengan kontrol yang diharapkan pemeriksa. Pemetaan ini memudahkan penunjukan, kontrol demi kontrol, bahwa lapisan manusia dikelola secara aktif dan tidak terabaikan.

  • Penilaian risiko manusia per pengguna dan departemen

    Claro menilai risiko pada tingkat pengguna dan departemen sehingga bank dapat melihat di mana risiko manusia terpusat. Pimpinan dapat mengarahkan kesadaran dan pelatihan ke kelompok berisiko tertinggi, yang mendukung manajemen berbasis risiko.

  • Kesadaran dan pelatihan tepat waktu

    Ketika seorang pengguna gagal dalam simulasi, Claro menampilkan halaman kesadaran instan dan mendaftarkannya otomatis ke mikro-modul yang relevan dengan peran. Ini mengubah setiap kegagalan menjadi remediasi tertarget yang menurunkan klik berulang secara terukur.

  • Tombol lapor phishing memperkuat ketahanan

    Tombol pelaporan Claro untuk Outlook dan Gmail mengubah karyawan menjadi sensor manusia yang menandai email mencurigakan dalam satu klik. Deteksi yang lebih cepat mempersingkat waktu keberadaan insiden dan mendukung ketahanan siber.

  • Paket bukti dan laporan siap regulator

    Claro menghasilkan paket bukti dan laporan PDF bergaya Claro untuk direksi dan regulator, didukung log audit terperinci. Ini memberi bank catatan yang dapat diperiksa yang menjadi sandaran pengawasan OJK. Pengiriman laporan terjadwal berarti bukti diperbarui secara teratur, sehingga bank tidak menyusunnya dari awal saat pemeriksaan dimulai.

Pertanyaan yang sering diajukan

  • Regulasi tidak menetapkan satu teknik tunggal, tetapi mengharapkan bank secara aktif menguji postur keamanannya termasuk lapisan manusia. Simulasi phishing adalah cara yang diterima luas dan terbukti untuk menguji respons karyawan serta menunjukkan pengujian itu kepada pemeriksa.

Halaman ini disediakan hanya untuk informasi umum dan bukan merupakan nasihat hukum. Persyaratan regulasi dapat berubah dan berlaku berbeda tergantung organisasi Anda. Pastikan kewajiban spesifik Anda dengan penasihat hukum yang kompeten atau regulator Anda.

Bangun bukti kesadaran keamanan yang dapat dipertanggungjawabkan

Claro memberi tim kepatuhan dan keamanan pelaporan yang diharapkan auditor, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo