Skip to content
AI Governance di Indonesia: Cara Memetakan Regulasi yang Relevan

AI Governance di Indonesia: Cara Memetakan Regulasi yang Relevan

Thought Leadership

Oleh Cisometric Marketing Team, Diterbitkan pada September 22, 2026

AI Governance di Indonesia: Cara Memetakan Regulasi yang Relevan

Organisasi yang telah mengadopsi ISO/IEC 42001:2023, NIST AI RMF, atau framework internal berupaya memperkuat tata kelola dan AI compliance. Namun memiliki framework belum tentu berarti seluruh persyaratan regulasi yang relevan di Indonesia sudah teridentifikasi dan terpetakan ke dalam sistem tata kelola tersebut.

Executive Summary

  • Framework AI governance menyediakan struktur internal, tetapi tidak secara otomatis mencakup seluruh persyaratan regulasi yang berlaku pada konteks bisnis organisasi di Indonesia.

  • Persyaratan regulasi untuk AI berasal dari ketentuan tata kelola TI sektoral (POJK, SEOJK, PADK) dan panduan spesifik AI yang saling melengkapi.

  • Regulatory mapping menerjemahkan persyaratan menjadi kontrol terukur dengan pemilik proses dan bukti audit yang terdefinisi.

  • Pemetaan perlu diperbarui secara berkala mengikuti perubahan regulasi dan perluasan use case AI organisasi.

Mengapa AI Governance Perlu Dilihat Bersama Regulatory Requirements

Organisasi mungkin sudah memiliki kebijakan AI, matriks RACI, dan risk register. Instrumen-instrumen ini memberikan kejelasan internal tentang peran, risiko, dan prosedur operasional. Namun framework tata kelola internal bukan daftar persyaratan regulasi.

Penerapan ISO/IEC 42001:2023 membantu organisasi membangun sistem manajemen AI yang terstruktur. Standar ini tidak dengan sendirinya memetakan seluruh persyaratan regulasi yang mungkin relevan terhadap operasional bisnis di Indonesia. Dalam praktik pendampingan tata kelola, kondisi ini kerap ditemui saat organisasi memiliki dokumen kebijakan AI yang rapi tetapi belum menghubungkannya dengan ketentuan sektoral yang berlaku.

Tata kelola yang sudah dibangun perlu dilihat bersama persyaratan regulasi yang berlaku pada konteks organisasi. Tanpa pemetaan ini, inisiatif AI compliance berisiko menyisakan celah terhadap ekspektasi otoritas. Pertanyaan logis berikutnya adalah dari mana persyaratan regulasi yang relevan tersebut berasal.

Dari Mana Regulatory Requirements untuk AI Berasal?

Persyaratan regulasi yang perlu dipetakan ke dalam tata kelola AI tidak berasal dari satu sumber tunggal. Di sektor perbankan Indonesia, persyaratan tersebut dapat dikelompokkan ke dalam dua lapisan.

Regulatory Requirements Sektoral

Beberapa ketentuan OJK mengatur penyelenggaraan teknologi informasi yang berkaitan dengan pengoperasian sistem AI. POJK No. 11/POJK.03/2022 menetapkan tata kelola TI dan manajemen risiko teknologi. SEOJK No. 29/SEOJK.03/2022 mengatur ketahanan dan keamanan siber (cyber resilience). SEOJK No. 24/SEOJK.03/2023 menetapkan penilaian maturitas digital dan tata kelola data. PADK OJK No. 1 Tahun 2026, berlaku sejak 1 Maret 2026, mengatur arsitektur TI dan pengelolaan risiko vendor pihak ketiga (PPJTI).

AI-Specific Guidance

OJK menerbitkan Buku Tata Kelola Kecerdasan Artifisial Perbankan Indonesia pada 29 April 2025. Panduan ini menjadi acuan khusus AI yang memperkuat fondasi tata kelola TI dengan kontrol spesifik terhadap karakteristik sistem kecerdasan artifisial.

Kedua lapisan sumber ini saling melengkapi. Fondasi tata kelola TI umum diperkuat oleh panduan yang lebih spesifik terhadap risiko dan siklus hidup AI. Pertanyaan selanjutnya adalah bagaimana otoritas secara resmi menghubungkan kedua lapisan ini.

Bagaimana OJK Menghubungkan AI Governance dengan Persyaratan Regulasi?

OJK secara resmi menyatakan keterkaitan antara panduan AI dan regulasi TI yang telah berlaku. Pemahaman ini penting agar organisasi mengetahui posisi setiap instrumen dalam regulatory mapping.

Panduan AI sebagai Acuan Minimal

OJK menempatkan panduan Tata Kelola AI Perbankan sebagai acuan minimal. Panduan ini berlandaskan tiga prinsip utama, yaitu keandalan (reliability), akuntabilitas (accountability), dan pengawasan manusia (human oversight), yang diintegrasikan pada pilar People, Process, dan Technology.

Hubungan dengan Tata Kelola TI, Risiko Siber, dan Maturitas Digital

OJK menyatakan panduan AI 2025 melengkapi POJK 11/2022, SEOJK 29/2022, SEOJK 24/2023, dan pedoman resiliensi digital. Panduan ini menambah area kontrol yang tidak selalu ada dalam tata kelola TI konvensional, seperti klasifikasi risiko AI, pengawasan dan review manusia, pemantauan performa model berkelanjutan, eskalasi anomali, serta tata kelola seluruh siklus hidup AI.

Posisi panduan AI adalah memperkaya dan mempertegas instrumen tata kelola TI yang telah berlaku, bukan berjalan di silo terpisah. Dengan kejelasan posisi ini, praktisi dapat menentukan area apa saja yang perlu dipetakan.

Apa yang Perlu Dipetakan dalam AI Governance?

Setelah sumber persyaratan teridentifikasi, langkah berikutnya adalah menentukan domain yang perlu dipetakan. Pemetaan ini dapat dikelompokkan ke dalam tiga area.

AI Use Case dan Regulatory Scope

Organisasi perlu memetakan tujuan penggunaan setiap sistem AI, jenis proses bisnis yang didukung, data yang diproses, serta batasan yurisdiksi dan regulasi sektoral yang berkaitan dengan use case tersebut.

Risk, Control, dan Accountability

Setiap use case memiliki profil risiko yang perlu dihubungkan dengan kerangka risiko korporasi. Pemetaan mencakup perancangan kontrol mitigasi dan penetapan pemilik keputusan (decision authority) yang bertanggung jawab atas setiap kontrol.

Data, Cybersecurity, Technology, dan Third-Party

Area ini mencakup pelindungan data pribadi sesuai Undang-Undang Pelindungan Data Pribadi (UU PDP) Pasal 34-35. Ketentuan ini mencakup pelaksanaan Data Protection Impact Assessment (DPIA) untuk mengevaluasi risiko pemrosesan data. Selain itu, pemetaan mencakup pengujian keamanan siber alur inferensi model, arsitektur TI, serta pengelolaan risiko vendor sesuai PADK 1/2026.

Ketiga area ini bukan topik terpisah, melainkan pilar-pilar dari satu instrumen regulatory mapping yang utuh. Langkah berikutnya adalah menerjemahkan hasil pemetaan ini ke dalam instrumen kerja yang dapat dibuktikan.

Bagaimana Hasil Regulatory Mapping Digunakan dalam AI Governance?

Hasil pemetaan perlu diterjemahkan menjadi instrumen operasional yang terdefinisi. Tanpa penerjemahan ini, regulatory mapping hanya menjadi dokumen statis tanpa fungsi pengendalian.

Requirement, Control, Owner, dan Evidence

Output regulatory mapping dapat disusun ke dalam empat elemen utama. Tabel berikut menggambarkan contoh penerapannya.

Persyaratan Regulasi

Kontrol AI Governance

Pemilik Proses

Bukti Audit

Ketahanan Siber, Pengujian TI (SEOJK 29/2022, PADK 1/2026)

Pengujian penetrasi dan evaluasi kerentanan alur inferensi model AI

IT Security / DevSecOps

Laporan pengujian keamanan dan dokumen evaluasi uji kelayakan vendor

Penilaian Dampak Pemrosesan Risiko Tinggi (UU PDP Pasal 34)

Pelaksanaan DPIA use case AI

Data Protection Officer / Tim Compliance

Dokumen DPIA bertanda tangan dan rencana perlakuan risiko data

Pengelolaan Risiko Model, Data (SEOJK 24/2023, Panduan OJK)

Pemantauan performa model, deteksi bias, dan evaluasi drift berkala

AI Product Lead / Tim Data

Log pemantauan akurasi model dan catatan rekalibrasi

Pengawasan Manusia, Akuntabilitas (Panduan OJK 2025)

Prosedur human-in-the-loop dengan kriteria eskalasi terdefinisi

Pemilik Proses Bisnis

Log persetujuan/intervensi manusia dan catatan eskalasi keputusan

Existing Controls dan AI-Specific Controls

Regulatory mapping tidak selalu berarti membangun kontrol baru untuk setiap aspek. Kontrol akses data mungkin sudah tercakup oleh sistem Identity and Access Management (IAM) eksisting. Namun pemantauan model drift, prompt injection defense, dan human override log memerlukan kontrol spesifik AI. Pendekatan ini mencegah organisasi membangun duplicate controls yang tidak diperlukan.

Output pemetaan memberikan kejelasan operasional tentang kontrol apa yang berjalan, siapa penanggung jawabnya, dan bukti apa yang perlu disiapkan. Pertanyaan selanjutnya adalah apakah pemetaan ini bersifat statis setelah selesai disusun.

Regulatory Mapping Perlu Diperbarui Bersamaan dengan Perubahan Governance

Regulatory mapping bukan proyek yang selesai setelah dokumen tersusun. Pemetaan ini merupakan proses berkelanjutan (living process) yang perlu ditinjau secara berkala.

Peninjauan diperlukan ketika terjadi perubahan regulatory requirements, seperti penerbitan aturan baru dari otoritas. Contohnya adalah berlakunya PADK OJK No. 1 Tahun 2026 yang memperbarui lanskap tata kelola TI perbankan dan mencabut SEOJK 21/2017. Dalam praktik audit kepatuhan, perubahan regulasi semacam ini kerap menggeser cakupan kontrol yang sebelumnya dianggap memadai.

Peninjauan juga diperlukan ketika terjadi perubahan internal AI governance, seperti perluasan use case bisnis AI, pergantian vendor pihak ketiga, pembaruan arsitektur model, atau pergeseran profil risiko sistem. Setiap perubahan ini berpotensi mengubah regulatory scope yang perlu dipetakan.

Pemeliharaan berkala memastikan pemetaan tetap relevan dan dapat digunakan sebagai acuan saat organisasi menjalani asesmen tata kelola.

Regulatory Mapping dalam AI Governance Assessment Cisometric

Regulatory mapping membantu organisasi mengetahui persyaratan mana yang relevan dan bagaimana kontrol yang dimiliki berhubungan dengan persyaratan tersebut. Namun untuk mengidentifikasi area yang perlu disempurnakan, regulatory mapping dapat menjadi salah satu komponen dalam AI Governance Assessment, bersama evaluasi kematangan, penilaian risiko, penyelarasan framework (ISO/IEC 42001:2023), perancangan kontrol, dan penyiapan bukti.

Cisometric melalui Layanan AI Governance dan Layanan Compliance, Risk, dan Audit mendampingi organisasi memetakan konteks regulasi Indonesia, merumuskan kontrol yang terukur, serta mempersiapkan bukti operasional. Tim konsultan didukung personel bersertifikasi ISO 42001:2023 Lead Implementer dan Lead Auditor, serta AAIA (Advanced in AI Audit) dan AAIR (Advanced in AI Risk). Tata kelola AI yang matang bukan hanya tentang memiliki framework, melainkan tentang mengetahui persyaratan yang berlaku, kontrol yang menjawabnya, penanggung jawab yang terdefinisi, dan bukti operasional yang dapat ditunjukkan.

Ulasan regulasi dalam artikel ini disusun untuk tujuan edukasi bisnis dan bukan nasihat hukum formal. Penerapan POJK 11/2022, SEOJK 29/2022, SEOJK 24/2023, PADK OJK No. 1 Tahun 2026, UU PDP No. 27 Tahun 2022, serta Panduan Tata Kelola AI OJK bergantung pada model operasional masing-masing organisasi. Konsultasikan kebutuhan kepatuhan Anda dengan auditor atau penasihat hukum berkualifikasi.

FAQ

Apa perbedaan antara framework AI governance dan regulatory requirements?

Framework seperti ISO/IEC 42001:2023 menyediakan struktur sistem manajemen internal. Regulatory requirements adalah persyaratan dari otoritas yang berlaku pada konteks organisasi tertentu. Keduanya saling melengkapi dalam tata kelola AI yang utuh.

Mengapa regulatory mapping sebaiknya dimulai dari AI use case?

Setiap use case AI memiliki profil data, proses bisnis, dan yurisdiksi yang berbeda. Memulai dari use case membantu organisasi mengidentifikasi persyaratan regulasi yang relevan secara spesifik, bukan secara generik.

Apakah Panduan AI OJK menggantikan POJK 11 dan SEOJK 29?

Tidak. Panduan AI OJK berfungsi sebagai acuan minimal yang melengkapi POJK 11/2022, SEOJK 29/2022, dan SEOJK 24/2023. Ketentuan tata kelola TI dan keamanan siber yang ada tetap berlaku secara penuh.

Bagaimana membedakan kontrol eksisting dengan kontrol spesifik AI?

Kontrol eksisting seperti sistem Identity and Access Management (IAM) serta enkripsi data dapat langsung diterapkan pada sistem AI. Kontrol spesifik AI, seperti pemantauan model drift, human override log, dan evaluasi bias, memerlukan instrumen tambahan di luar kontrol TI konvensional.

Kapan regulatory mapping AI governance perlu diperbarui?

Pemetaan perlu ditinjau ketika terjadi penerbitan regulasi baru, perluasan use case AI, pergantian vendor, atau perubahan arsitektur model yang menggeser profil risiko organisasi.

Anda mungkin menyukai ini...

Kami menggunakan cookie untuk meningkatkan pengalaman menjelajah, menganalisis lalu lintas situs, dan menyajikan konten yang relevan. Pilih cookie mana yang Anda izinkan. Kebijakan Privasi