Memilih Managed SOC atau In-House SOC? Ini yang Perlu Dipertimbangkan Perusahaan
Perbandingan mendalam In-House SOC dan Managed SOC berdasarkan biaya operasional, kebutuhan analis 24/7, regulasi OJK dan BI, serta kesiapan...
Oleh Cisometric Marketing Team, Diterbitkan pada September 22, 2026
Organisasi yang telah mengadopsi ISO/IEC 42001:2023, NIST AI RMF, atau framework internal berupaya memperkuat tata kelola dan AI compliance. Namun memiliki framework belum tentu berarti seluruh persyaratan regulasi yang relevan di Indonesia sudah teridentifikasi dan terpetakan ke dalam sistem tata kelola tersebut.
Executive Summary
Framework AI governance menyediakan struktur internal, tetapi tidak secara otomatis mencakup seluruh persyaratan regulasi yang berlaku pada konteks bisnis organisasi di Indonesia.
Persyaratan regulasi untuk AI berasal dari ketentuan tata kelola TI sektoral (POJK, SEOJK, PADK) dan panduan spesifik AI yang saling melengkapi.
Regulatory mapping menerjemahkan persyaratan menjadi kontrol terukur dengan pemilik proses dan bukti audit yang terdefinisi.
Pemetaan perlu diperbarui secara berkala mengikuti perubahan regulasi dan perluasan use case AI organisasi.
Organisasi mungkin sudah memiliki kebijakan AI, matriks RACI, dan risk register. Instrumen-instrumen ini memberikan kejelasan internal tentang peran, risiko, dan prosedur operasional. Namun framework tata kelola internal bukan daftar persyaratan regulasi.
Penerapan ISO/IEC 42001:2023 membantu organisasi membangun sistem manajemen AI yang terstruktur. Standar ini tidak dengan sendirinya memetakan seluruh persyaratan regulasi yang mungkin relevan terhadap operasional bisnis di Indonesia. Dalam praktik pendampingan tata kelola, kondisi ini kerap ditemui saat organisasi memiliki dokumen kebijakan AI yang rapi tetapi belum menghubungkannya dengan ketentuan sektoral yang berlaku.
Tata kelola yang sudah dibangun perlu dilihat bersama persyaratan regulasi yang berlaku pada konteks organisasi. Tanpa pemetaan ini, inisiatif AI compliance berisiko menyisakan celah terhadap ekspektasi otoritas. Pertanyaan logis berikutnya adalah dari mana persyaratan regulasi yang relevan tersebut berasal.
Persyaratan regulasi yang perlu dipetakan ke dalam tata kelola AI tidak berasal dari satu sumber tunggal. Di sektor perbankan Indonesia, persyaratan tersebut dapat dikelompokkan ke dalam dua lapisan.
Beberapa ketentuan OJK mengatur penyelenggaraan teknologi informasi yang berkaitan dengan pengoperasian sistem AI. POJK No. 11/POJK.03/2022 menetapkan tata kelola TI dan manajemen risiko teknologi. SEOJK No. 29/SEOJK.03/2022 mengatur ketahanan dan keamanan siber (cyber resilience). SEOJK No. 24/SEOJK.03/2023 menetapkan penilaian maturitas digital dan tata kelola data. PADK OJK No. 1 Tahun 2026, berlaku sejak 1 Maret 2026, mengatur arsitektur TI dan pengelolaan risiko vendor pihak ketiga (PPJTI).
OJK menerbitkan Buku Tata Kelola Kecerdasan Artifisial Perbankan Indonesia pada 29 April 2025. Panduan ini menjadi acuan khusus AI yang memperkuat fondasi tata kelola TI dengan kontrol spesifik terhadap karakteristik sistem kecerdasan artifisial.
Kedua lapisan sumber ini saling melengkapi. Fondasi tata kelola TI umum diperkuat oleh panduan yang lebih spesifik terhadap risiko dan siklus hidup AI. Pertanyaan selanjutnya adalah bagaimana otoritas secara resmi menghubungkan kedua lapisan ini.
OJK secara resmi menyatakan keterkaitan antara panduan AI dan regulasi TI yang telah berlaku. Pemahaman ini penting agar organisasi mengetahui posisi setiap instrumen dalam regulatory mapping.
OJK menempatkan panduan Tata Kelola AI Perbankan sebagai acuan minimal. Panduan ini berlandaskan tiga prinsip utama, yaitu keandalan (reliability), akuntabilitas (accountability), dan pengawasan manusia (human oversight), yang diintegrasikan pada pilar People, Process, dan Technology.
OJK menyatakan panduan AI 2025 melengkapi POJK 11/2022, SEOJK 29/2022, SEOJK 24/2023, dan pedoman resiliensi digital. Panduan ini menambah area kontrol yang tidak selalu ada dalam tata kelola TI konvensional, seperti klasifikasi risiko AI, pengawasan dan review manusia, pemantauan performa model berkelanjutan, eskalasi anomali, serta tata kelola seluruh siklus hidup AI.
Posisi panduan AI adalah memperkaya dan mempertegas instrumen tata kelola TI yang telah berlaku, bukan berjalan di silo terpisah. Dengan kejelasan posisi ini, praktisi dapat menentukan area apa saja yang perlu dipetakan.
Setelah sumber persyaratan teridentifikasi, langkah berikutnya adalah menentukan domain yang perlu dipetakan. Pemetaan ini dapat dikelompokkan ke dalam tiga area.
Organisasi perlu memetakan tujuan penggunaan setiap sistem AI, jenis proses bisnis yang didukung, data yang diproses, serta batasan yurisdiksi dan regulasi sektoral yang berkaitan dengan use case tersebut.
Setiap use case memiliki profil risiko yang perlu dihubungkan dengan kerangka risiko korporasi. Pemetaan mencakup perancangan kontrol mitigasi dan penetapan pemilik keputusan (decision authority) yang bertanggung jawab atas setiap kontrol.
Area ini mencakup pelindungan data pribadi sesuai Undang-Undang Pelindungan Data Pribadi (UU PDP) Pasal 34-35. Ketentuan ini mencakup pelaksanaan Data Protection Impact Assessment (DPIA) untuk mengevaluasi risiko pemrosesan data. Selain itu, pemetaan mencakup pengujian keamanan siber alur inferensi model, arsitektur TI, serta pengelolaan risiko vendor sesuai PADK 1/2026.
Ketiga area ini bukan topik terpisah, melainkan pilar-pilar dari satu instrumen regulatory mapping yang utuh. Langkah berikutnya adalah menerjemahkan hasil pemetaan ini ke dalam instrumen kerja yang dapat dibuktikan.
Hasil pemetaan perlu diterjemahkan menjadi instrumen operasional yang terdefinisi. Tanpa penerjemahan ini, regulatory mapping hanya menjadi dokumen statis tanpa fungsi pengendalian.
Output regulatory mapping dapat disusun ke dalam empat elemen utama. Tabel berikut menggambarkan contoh penerapannya.
Persyaratan Regulasi | Kontrol AI Governance | Pemilik Proses | Bukti Audit |
|---|---|---|---|
Ketahanan Siber, Pengujian TI (SEOJK 29/2022, PADK 1/2026) | Pengujian penetrasi dan evaluasi kerentanan alur inferensi model AI | IT Security / DevSecOps | Laporan pengujian keamanan dan dokumen evaluasi uji kelayakan vendor |
Penilaian Dampak Pemrosesan Risiko Tinggi (UU PDP Pasal 34) | Pelaksanaan DPIA use case AI | Data Protection Officer / Tim Compliance | Dokumen DPIA bertanda tangan dan rencana perlakuan risiko data |
Pengelolaan Risiko Model, Data (SEOJK 24/2023, Panduan OJK) | Pemantauan performa model, deteksi bias, dan evaluasi drift berkala | AI Product Lead / Tim Data | Log pemantauan akurasi model dan catatan rekalibrasi |
Pengawasan Manusia, Akuntabilitas (Panduan OJK 2025) | Prosedur human-in-the-loop dengan kriteria eskalasi terdefinisi | Pemilik Proses Bisnis | Log persetujuan/intervensi manusia dan catatan eskalasi keputusan |
Regulatory mapping tidak selalu berarti membangun kontrol baru untuk setiap aspek. Kontrol akses data mungkin sudah tercakup oleh sistem Identity and Access Management (IAM) eksisting. Namun pemantauan model drift, prompt injection defense, dan human override log memerlukan kontrol spesifik AI. Pendekatan ini mencegah organisasi membangun duplicate controls yang tidak diperlukan.
Output pemetaan memberikan kejelasan operasional tentang kontrol apa yang berjalan, siapa penanggung jawabnya, dan bukti apa yang perlu disiapkan. Pertanyaan selanjutnya adalah apakah pemetaan ini bersifat statis setelah selesai disusun.
Regulatory mapping bukan proyek yang selesai setelah dokumen tersusun. Pemetaan ini merupakan proses berkelanjutan (living process) yang perlu ditinjau secara berkala.
Peninjauan diperlukan ketika terjadi perubahan regulatory requirements, seperti penerbitan aturan baru dari otoritas. Contohnya adalah berlakunya PADK OJK No. 1 Tahun 2026 yang memperbarui lanskap tata kelola TI perbankan dan mencabut SEOJK 21/2017. Dalam praktik audit kepatuhan, perubahan regulasi semacam ini kerap menggeser cakupan kontrol yang sebelumnya dianggap memadai.
Peninjauan juga diperlukan ketika terjadi perubahan internal AI governance, seperti perluasan use case bisnis AI, pergantian vendor pihak ketiga, pembaruan arsitektur model, atau pergeseran profil risiko sistem. Setiap perubahan ini berpotensi mengubah regulatory scope yang perlu dipetakan.
Pemeliharaan berkala memastikan pemetaan tetap relevan dan dapat digunakan sebagai acuan saat organisasi menjalani asesmen tata kelola.
Regulatory mapping membantu organisasi mengetahui persyaratan mana yang relevan dan bagaimana kontrol yang dimiliki berhubungan dengan persyaratan tersebut. Namun untuk mengidentifikasi area yang perlu disempurnakan, regulatory mapping dapat menjadi salah satu komponen dalam AI Governance Assessment, bersama evaluasi kematangan, penilaian risiko, penyelarasan framework (ISO/IEC 42001:2023), perancangan kontrol, dan penyiapan bukti.
Cisometric melalui Layanan AI Governance dan Layanan Compliance, Risk, dan Audit mendampingi organisasi memetakan konteks regulasi Indonesia, merumuskan kontrol yang terukur, serta mempersiapkan bukti operasional. Tim konsultan didukung personel bersertifikasi ISO 42001:2023 Lead Implementer dan Lead Auditor, serta AAIA (Advanced in AI Audit) dan AAIR (Advanced in AI Risk). Tata kelola AI yang matang bukan hanya tentang memiliki framework, melainkan tentang mengetahui persyaratan yang berlaku, kontrol yang menjawabnya, penanggung jawab yang terdefinisi, dan bukti operasional yang dapat ditunjukkan.
Ulasan regulasi dalam artikel ini disusun untuk tujuan edukasi bisnis dan bukan nasihat hukum formal. Penerapan POJK 11/2022, SEOJK 29/2022, SEOJK 24/2023, PADK OJK No. 1 Tahun 2026, UU PDP No. 27 Tahun 2022, serta Panduan Tata Kelola AI OJK bergantung pada model operasional masing-masing organisasi. Konsultasikan kebutuhan kepatuhan Anda dengan auditor atau penasihat hukum berkualifikasi.
Framework seperti ISO/IEC 42001:2023 menyediakan struktur sistem manajemen internal. Regulatory requirements adalah persyaratan dari otoritas yang berlaku pada konteks organisasi tertentu. Keduanya saling melengkapi dalam tata kelola AI yang utuh.
Setiap use case AI memiliki profil data, proses bisnis, dan yurisdiksi yang berbeda. Memulai dari use case membantu organisasi mengidentifikasi persyaratan regulasi yang relevan secara spesifik, bukan secara generik.
Tidak. Panduan AI OJK berfungsi sebagai acuan minimal yang melengkapi POJK 11/2022, SEOJK 29/2022, dan SEOJK 24/2023. Ketentuan tata kelola TI dan keamanan siber yang ada tetap berlaku secara penuh.
Kontrol eksisting seperti sistem Identity and Access Management (IAM) serta enkripsi data dapat langsung diterapkan pada sistem AI. Kontrol spesifik AI, seperti pemantauan model drift, human override log, dan evaluasi bias, memerlukan instrumen tambahan di luar kontrol TI konvensional.
Pemetaan perlu ditinjau ketika terjadi penerbitan regulasi baru, perluasan use case AI, pergantian vendor, atau perubahan arsitektur model yang menggeser profil risiko organisasi.
Perbandingan mendalam In-House SOC dan Managed SOC berdasarkan biaya operasional, kebutuhan analis 24/7, regulasi OJK dan BI, serta kesiapan...
Bagaimana ancaman berbasis AI mengubah operasional SOC? Simak perkembangan terbaru dan kapabilitas deteksi, investigasi, serta respons yang...
Cari Artikel Berdasarkan Kategori
Kami menggunakan cookie untuk meningkatkan pengalaman menjelajah, menganalisis lalu lintas situs, dan menyajikan konten yang relevan. Pilih cookie mana yang Anda izinkan. Kebijakan Privasi