Konten dari Pengguna

AI Berlari, Regulasi Mengejar: Jangan Buat UU KKS untuk Ancaman Kemarin

comment
0
sosmed-whatsapp-white
copy-circle
more-vertical

Tulisan dari Mark Tobing tidak mewakili pandangan dari redaksi kumparan

Ilustrasi artificial intelligence.  Foto: Shutterstock
zoom-in-whitePerbesar
Ilustrasi artificial intelligence. Foto: Shutterstock

Ancaman siber kini melampaui batas sistem, institusi, dan negara. Ketika AI mempercepat perubahan ini, mampukah RUU KKS membangun ketahanan siber Indonesia untuk menghadapi risiko masa depan?

Kasus Australia yang dibahas dalam artikel sebelumnya menyisakan persoalan yang lebih besar daripada akses tanpa otorisasi itu sendiri: siapa yang bertanggung jawab ketika AI melakukan tindakan siber yang tidak secara spesifik diperintahkan manusia? Developer, penyedia AI, pengguna atau pemilik sistem yang terdampak? Siapa yang wajib melaporkan dan menginvestigasi insiden? Bagaimana jika para pihak berada di negara berbeda?

Pertanyaan ini semakin relevan ketika AI mengubah kecepatan, skala dan otomatisasi ancaman siber. Persoalannya bukan lagi sekadar mencegah serangan, tetapi membangun cyber resilience: kemampuan mengantisipasi, merespons dan pulih dari serangan. Sementara ancamannya bergerak cepat, sebagian arsitektur hukum dan kelembagaan keamanan siber Indonesia masih dibangun.

Indonesia Bukan Tanpa Aturan

Indonesia sudah memiliki berbagai regulasi yang bersinggungan dengan keamanan siber dan AI, mulai dari UU ITE, PP 71/2019, UU Pelindungan Data Pribadi, hingga Surat Edaran Menteri Kominfo 9/2023 tentang Etika AI. BSSN juga menjalankan fungsi keamanan siber nasional. Persoalannya bukan regulatory vacuum secara absolut, melainkan regulatory and institutional readiness.

Namun Indonesia hingga kini belum memiliki UU khusus mengenai Keamanan dan Ketahanan Siber (KKS) yang komprehensif. RUU KKS masih dibahas DPR dan pemerintah. Salah satu persoalan yang belum tuntas adalah desain kelembagaannya. Dalam pembahasan Panja September 2026, DPR mempertanyakan posisi BSSN sebagai koordinator nasional, batas kewenangannya agar tidak tumpang tindih dengan lembaga lain, serta pertanggungjawaban vendor asing ketika produk atau layanan digital mereka digunakan pada sistem strategis.

Kerangka tata kelola AI juga belum final. Pemerintah telah menyelesaikan penyusunan RPerpres Etika AI dan RPerpres Peta Jalan AI Nasional, tetapi keduanya masih menunggu penetapan Presiden. Rezim pelindungan data pribadi pun masih berada dalam masa transisi, termasuk pembentukan Otoritas Pelindungan Data Pribadi.

Ketiga ranah tersebut semakin sulit dipisahkan ketika AI mengubah ancaman siber. Bayangkan sebuah agen AI menemukan kerentanan rumah sakit, memperoleh akses, mengambil data pasien lalu mengganggu layanan. Satu kejadian dapat sekaligus memicu persoalan keamanan siber, pelindungan data pribadi, tata kelola AI, pertanggungjawaban hukum dan yurisdiksi lintas negara.

Ancaman digital tidak mengikuti batas kewenangan regulator. Ketika satu insiden dapat sekaligus menjadi persoalan keamanan siber, AI dan pelindungan data, negara tidak boleh meresponsnya melalui institusi yang bekerja sendiri-sendiri.

Singapura: Lindungi Ekosistem, Bukan Hanya Server

Singapura memiliki Cybersecurity Act sejak 2018 untuk melindungi Critical Information Infrastructure (CII). Amendemen 2024 memperluas kerangka tersebut ketika layanan kritis semakin bergantung pada cloud dan infrastruktur komputasi pihak ketiga. Insiden tertentu pada rantai pasok juga harus dilaporkan, sementara penyedia utama cloud dan data center masuk sebagai Foundational Digital Infrastructure.

Pada 2026, Cyber Security Agency of Singapore mengumumkan pembaruan standar keamanan CII untuk menghadapi AI-enabled threats, termasuk kemampuan AI mempercepat serangan dan pencarian kerentanan. Pelajarannya jelas. Perimeter keamanan siber tidak lagi berhenti di server milik sendiri. Ketika layanan kritis bergantung pada cloud, data center dan rantai pasok, titik lemahnya dapat berada di luar organisasi.

Uni Eropa: Jangan Menunggu Hacker Masuk

Uni Eropa mengambil pendekatan berbeda melalui NIS2. Kerangka ini mencakup 18 sektor dan mewajibkan entitas terkait menerapkan cybersecurity risk-management measures, mengelola risiko rantai pasok dan melaporkan insiden signifikan. Cloud computing dan data center termasuk dalam cakupannya. Sementara itu, pimpinan organisasi memiliki tanggung jawab atas kewajiban manajemen risiko keamanan siber.

Pendekatan ini mendorong risk-based governance. Organisasi yang menjalankan layanan penting mempunyai positive security obligations dan harus mengelola risiko sebelum serangan terjadi.

Pada Juli 2026, Uni Eropa juga meluncurkan EU Action Plan on Cybersecurity and Artificial Intelligence untuk merespons kemampuan AI mengotomatisasi serangan serta meningkatkan kecepatan dan skalanya. Pesannya sederhana: regulasi keamanan siber yang hanya mampu menghadapi ancaman yang dikenal ketika aturan dibuat akan tertinggal sejak hari pertama.

Australia: Belajar Setelah Diserang

Cyber Security Act 2024 Australia menjadi dasar pembentukan Cyber Incident Review Board (CIRB). CIRB tersebut dibentuk pada Mei 2026 untuk melakukan no-fault, post-incident review atas insiden siber signifikan. Tujuannya bukan menentukan siapa yang bersalah, tetapi mengambil pelajaran untuk mencegah atau mengurangi dampak insiden serupa.

Pendekatan ini mencerminkan organizational learning sebagai bagian dari cyber resilience. Setelah insiden Medicare, pemerintah Australia juga membentuk taskforce dan menjalankan investigasi forensik untuk memahami insiden serta dampaknya.

Serangan boleh berakhir. Pembelajarannya tidak boleh ikut berhenti.

Jangan Membuat UU KKS untuk Ancaman Kemarin

Indonesia tidak perlu menyalin Singapura, Uni Eropa atau Australia. Namun ketiganya menunjukkan arah yang relevan ketika AI mempercepat serangan dan pencarian kerentanan: memperluas perlindungan hingga cloud dan rantai pasok, mengelola risiko sebelum serangan terjadi, serta belajar dari insiden.

RUU KKS perlu menerjemahkannya ke dalam kewajiban yang jelas. Penyelenggara sistem dan layanan kritis harus mengelola risiko pada cloud, data center, rantai pasok dan vendor pihak ketiga, serta melaporkan insiden siber yang serius. Tanggung jawab vendor asing dalam sistem strategis juga harus jelas. Aturannya harus technology-neutral agar tetap relevan ketika AI dan teknologi lain mengubah bentuk ancaman.

Pelaporan juga harus menghasilkan pembelajaran. Temuan insiden harus digunakan untuk memperbaiki standar keamanan dan membantu sektor lain mencegah kerentanan yang sama. Negara tidak cukup hanya bereaksi setelah serangan terjadi, tetapi terus memperkuat pertahanannya.

Pembagian kewenangan antara BSSN, Komdigi, regulator sektoral, penegak hukum dan Otoritas PDP juga harus jelas. Tata kelola AI perlu diselaraskan dengan KKS dan pelindungan data agar tidak muncul tumpang tindih atau celah tanggung jawab.

Regulator pun membutuhkan kapasitas teknis yang memadai. Negara tidak perlu menjadi developer AI, tetapi harus mampu membaca risk assessment, memahami safeguards, mengevaluasi risiko sistemik dan menginvestigasi insiden yang melibatkan AI. Inilah adaptive governance: aturan dan institusi yang mampu belajar ketika teknologi dan ancamannya berubah.

Di sinilah paradoks Indonesia. Kita berlomba mendorong AI, data center, cloud dan transformasi digital sebagai mesin pertumbuhan, sementara kerangka hukum dan kelembagaan untuk mengelola risikonya belum sepenuhnya siap. Semakin cepat ekonomi kita didigitalisasi, semakin mahal harga yang harus dibayar jika keamanannya tertinggal.

Indonesia masih membahas RUU KKS ketika AI sudah mengubah sifat ancaman siber. Keterlambatan itu dapat menjadi kesempatan untuk memastikan regulasi yang dibangun benar-benar future-proof. Yang lebih berbahaya adalah jika setelah menunggu begitu lama, Indonesia akhirnya memiliki UU KKS dan kerangka tata kelola AI, tetapi keduanya lahir untuk menghadapi ancaman kemarin.

AI tidak akan menunggu regulasi kita selesai. Ancaman siber juga tidak.