Tata Kelola, Risiko, dan Kepatuhan (GRC)
Transformasi Ketahanan Infrastruktur Kritis Utilitas Air Indonesia
DISCLAIMER PENTING
Dokumen ini merupakan
analisis independen berdasarkan sumber-sumber publik yang tersedia pada saat penulisan.
Bukan nasihat profesional, hukum, atau teknis resmi. Referensi terhadap regulasi, standar, dan studi kasus bersumber dari publikasi pihak ketiga dan mungkin telah berubah. Penulis tidak berafiliasi dengan organisasi yang disebutkan. Pembaca disarankan memverifikasi informasi secara independen.
Baca Syarat & Ketentuan Lengkap
Ringkasan Eksekutif#
Sektor utilitas air kini berada di tengah transformasi radikal menuju sistem siber-fisik (cyber-physical systems) yang terintegrasi. Perubahan ini membawa efisiensi operasional melalui Smart Water Management, namun secara simultan membuka permukaan serangan baru yang mengancam keamanan nasional dan kesehatan publik.
Paradigma Baru GRC
Pengelolaan BUMD Air Minum tidak lagi cukup hanya berfokus pada hidrolika dan sipil; ia harus mengintegrasikan kerangka kerja Governance, Risk, and Compliance (GRC) yang canggih untuk memitigasi risiko multidimensi.
Laporan ini menelaah evolusi regulasi tata kelola Indonesia, standar keamanan siber global (NIST, IEC 62443), dan studi kasus forensik dari insiden besar, Oldsmar, Aliquippa, hingga PDNS Indonesia.
Evolusi Regulasi: Permendagri 23/2024#
Permendagri 23/2024
Organ dan Kepegawaian BUMDAM
Mencabut Permendagri 2/2007 dengan kategorisasi baru berdasarkan basis pelanggan.
Kategori Kecil
≤ 50.000 Pelanggan
Struktur organisasi lebih sederhana dengan pengawasan proporsional.
Kategori Sedang
50.001 - 100.000 Pelanggan
Kompleksitas menengah dengan persyaratan manajemen risiko lebih ketat.
Kategori Besar
> 100.000 Pelanggan
Struktur pengawasan dan direksi paling kompleks untuk risiko masif.
Dinamika Hubungan Antar-Organ (Berdasarkan Regulasi yang Dipublikasikan)#
1
Kuasa Pemilik Modal (KPM)
Menetapkan strategi dan jumlah direksi (1-5 orang), namun dilarang mengintervensi operasional harian.
2
Dewan Pengawas
Bertindak sebagai second line of defense dengan syarat independensi yang diperketat.
3
Direksi
Bertanggung jawab penuh atas pengurusan termasuk penerapan manajemen risiko dengan standar kompetensi yang lebih tinggi.
Bentuk Hukum: Perumda vs. Perseroda#
Fokus pada pelayanan publik dengan tuntutan efisiensi bisnis. Contoh yang dilaporkan: PAM JAYA, Tirta Pakuan Bogor.
Lebih berorientasi komersial dengan fleksibilitas struktur modal yang lebih besar.
Bab 2: Pengukuran Kinerja dan GRC#
18 Indikator BPKP/BPPSPAM#
Kerangka Penilaian (Sumber: PERPAMSI)
Berdasarkan Keputusan Kepala BPPSPAM No. 002/KPTS/K-G/IV/2010, digunakan pendekatan Balanced Scorecard yang dimodifikasi dengan 18 indikator kunci. Aspek Operasional diberikan bobot tertinggi (35%).
| Aspek |
Bobot |
Indikator Kunci |
Implikasi Risiko GRC |
| Keuangan |
25% |
ROE, Rasio Operasi, Rasio Kas, Efektivitas Penagihan |
Rasio kas rendah meningkatkan risiko likuiditas saat insiden |
| Pelayanan |
25% |
Cakupan Layanan, Kualitas Air, Penyelesaian Aduan |
Kegagalan kualitas air = risiko hukum dan reputasi |
| Operasional |
35% |
NRW, Efisiensi Produksi, Jam Operasi, Tekanan Air |
NRW tinggi (>25%) = kegagalan kontrol internal |
| SDM |
15% |
Rasio Pegawai, Rasio Diklat, Biaya Diklat |
Rasio diklat rendah = ketidaksiapan menghadapi ancaman baru |
Data Industri: Buku Kinerja BUMD Air Minum edisi 2022, yang menilai tahun buku 2021, mencatat dari 389 BUMD yang dinilai ada 60,93% berkategori Sehat, sementara sisanya (39,07%) Kurang Sehat atau Sakit. Edisi berikutnya, yang menilai tahun buku 2022 atas 393 BUMD, mencatat 22,39% Kurang Sehat dan 12,21% Sakit, jadi 34,60% belum sehat. PERPAMSI sendiri menyebut sekitar 50% dari 445 anggotanya masih kurang sehat dan sakit; angka itu lebih besar karena mencakup perusahaan yang tidak ikut dinilai, termasuk yang belum mampu menyusun laporan keuangan.
Perpres 82/2022
Pelindungan IIV
Mengatur delapan sektor, dan air tidak termasuk di dalamnya. Perpres menyediakan mekanisme penetapan sektor baru, tapi sampai kajian ini ditulis air belum ditetapkan.
Perban BSSN 7/2023
Identifikasi IIV
Penyelenggara yang sudah ditetapkan wajib mengidentifikasi dan melaporkan sistem vitalnya kepada regulator sektor.
Peta Jalan 2025-2029
BSSN
Penguatan kapasitas SDM, adopsi teknologi keamanan, dan audit berkala, sejauh ini untuk sektor administrasi pemerintahan.
Kewajiban Pelaporan
Insiden Siber
Melekat pada penyelenggara IIV yang ditetapkan. Utilitas air belum termasuk, sehingga pelaporannya masih bersifat sukarela.
Koreksi (September 2026): bab ini semula menyatakan air diakui eksplisit sebagai sektor strategis dalam Perpres 82/2022. Pemeriksaan ulang ke naskah Perpres-nya menunjukkan itu keliru: delapan sektor yang diaturnya adalah administrasi pemerintahan, energi dan sumber daya mineral, transportasi, keuangan, kesehatan, teknologi informasi dan komunikasi, pangan, serta pertahanan. Air tidak ada di daftar itu. Perbandingannya dengan Australia dan Selandia Baru saya uraikan di
analisis infrastruktur kritis air lintas negara.
Bab 4: Anatomi Kerentanan dan Studi Kasus Forensik#
Tantangan Utama: Konvergensi IT/OT membuat sistem SCADA yang dahulu terisolasi (air-gapped) kini semakin terhubung ke internet, menciptakan kerentanan yang dieksploitasi aktor ancaman.
Studi Kasus 1: Oldsmar, Florida (2021)#
Konsentrasi Sodium Hidroksida di instalasi pengolahan berubah dari 100 ppm menjadi 11.100 ppm lewat sesi TeamViewer, sebelum operator mengembalikannya. Pelakunya tidak pernah dipastikan: FBI menyatakan tidak dapat memastikan insiden ini berawal dari penyusupan siber yang ditargetkan, dan pada 2023 bekas pejabat kota menyebutnya kemungkinan kekeliruan operator.
Koreksi (September 2026): kotak di atas semula berbunyi "peretas dilaporkan mencoba mengubah konsentrasi". Kata "peretas" menegaskan sesuatu yang tidak pernah dibuktikan, dan kehati-hatian yang sudah ada di kalimat aslinya ("dilaporkan", "berdasarkan publikasi pihak ketiga") ternyata dipasang pada bagian yang keliru: yang perlu diragukan bukan detail teknisnya, melainkan keberadaan pelakunya. Untuk halaman yang membahas tata kelola risiko, membedakan keduanya adalah inti pekerjaannya.
Analisis Akar Masalah (Berdasarkan Publikasi):
Akses Tidak Aman
TeamViewer dengan kredensial lemah atau shared password dilaporkan masih terpasang.
Sistem Usang
Windows 7 End-of-Life yang tidak lagi menerima pembaruan keamanan.
Tanpa Segmentasi
Workstation terhubung langsung ke internet tanpa firewall industri.
Deteksi Manual
Perubahan dikembalikan oleh kewaspadaan operator, bukan sistem otomatis. Tidak ada kendali teknis yang menandainya, dan karena itu pula jejaknya tidak cukup untuk memastikan apa yang sebenarnya terjadi.
Studi Kasus 2: Aliquippa, Pennsylvania (2023)#
Menurut laporan CISA, kelompok "Cyber Av3ngers" dilaporkan menargetkan PLC Unitronics dengan mengeksploitasi port default (TCP 20256) dan password bawaan pabrik "1111". Detail berdasarkan publikasi CISA yang tersedia.
Pelajaran: Utilitas air sering tidak menyadari komponen spesifik yang tertanam dalam sistem mereka. Risiko geopolitik dapat merambat melalui rantai pasok teknologi.
Studi Kasus 3: Insiden PDNS Indonesia (2024)#
Berdasarkan liputan media, ransomware Brain Cipher (varian LockBit 3.0) dilaporkan mengenkripsi data pada ratusan instansi pemerintah. Kepala BSSN menyatakan bahwa mayoritas data tidak memiliki backup. Informasi ini berdasarkan laporan media dan pernyataan pejabat publik.
Pelajaran untuk PDAM: Sentralisasi data tanpa strategi Disaster Recovery yang kuat adalah risiko tunggal yang fatal. Pastikan backup offline yang tidak terhubung jaringan utama.
Bab 5: Kerangka Kerja Standar Keamanan#
Perbandingan NIST SP 800-82 dan IEC 62443#
| Fitur |
NIST SP 800-82 |
ISA/IEC 62443 |
| Fokus |
Panduan Keamanan ICS/SCADA |
Standar Teknis IACS |
| Sifat |
Deskriptif, fleksibel |
Preskriptif, berbasis persyaratan |
| Konsep Inti |
Defense-in-Depth |
Zones & Conduits, Security Levels |
| Sertifikasi |
Tidak ada |
ISASecure tersedia |
| Implementasi |
Kebijakan makro, asesmen risiko |
Desain arsitektur jaringan teknis |
Standar AWWA J100: Risk & Resilience#
Pendekatan "All-Hazards" (7 Langkah)
- Karakterisasi Aset
- Karakterisasi Ancaman
- Analisis Konsekuensi (Kesehatan, Ekonomi, Finansial)
- Analisis Kerentanan
- Analisis Ancaman (Likelihood)
- Manajemen Risiko (Biaya vs. Manfaat)
- Manajemen Ketahanan
Manajemen Risiko Rantai Pasok (C-SCRM)#
NIST SP 800-161 Rev 1
Software Bill of Materials (SBOM): Utilitas harus meminta SBOM dari vendor untuk mengetahui kerentanan tersembunyi.
Larangan Kredensial Default: Kontrak pengadaan harus melarang penerimaan perangkat dengan password bawaan.
Risiko Ketergantungan Vendor TI#
Perhatian: Banyak PDAM di Indonesia bergantung pada vendor TI untuk sistem kritis, billing, SCADA, dan kontrol IPA. Ketergantungan ini menciptakan risiko operasional, keamanan, dan bisnis yang sering tidak disadari.
Sistem Billing
Jika vendor billing diretas atau bangkrut, PDAM kehilangan kemampuan menagih pelanggan, cashflow langsung terhenti.
Kontrol IPA/SCADA
Vendor sering meninggalkan backdoor untuk maintenance. Jika dieksploitasi, penyerang dapat memanipulasi dosis kimia atau tekanan.
Data Ownership
Siapa pemilik data pelanggan? Jika kontrak berakhir atau vendor tutup, migrasi data bisa menjadi mimpi buruk.
Vendor Lock-in
Sistem proprietary tanpa standar terbuka membuat PDAM "terjebak" tanpa exit strategy yang jelas.
Strategi Mitigasi:
1
Klausul Kontrak yang Kuat
Wajibkan: escrow source code, SLA keamanan, hak audit, dan exit clause yang jelas dalam setiap kontrak vendor.
2
Segmentasi Akses Vendor
Batasi akses vendor ke segmen jaringan spesifik. Jangan biarkan satu vendor memiliki akses ke seluruh sistem.
3
Backup Data Mandiri
PDAM harus memiliki backup data pelanggan dan konfigurasi yang dikontrol internal, bukan hanya mengandalkan vendor.
4
Preferensi Open Standards
Pilih vendor yang mendukung protokol dan format data terbuka untuk memudahkan migrasi di masa depan.
Catatan dari Praktisi: Ketergantungan pada vendor TI adalah risiko nyata. Jika sistem billing atau kontrol IPA di-hack, dampaknya luar biasa, bukan hanya gangguan layanan, tapi potensi ancaman kesehatan publik.
Bab 6: Masa Depan - Smart Water dan Etika AI#
Tren Teknologi 2026 (Berdasarkan Riset Industri)#
AI & Machine Learning
Menurut riset, utilitas yang mengadopsi AI berpotensi mengurangi konsumsi energi 15-25% (hasil dapat bervariasi).
Digital Twins
Simulasi skenario bencana atau kontaminasi tanpa risiko pada sistem fisik.
Tantangan Etika AI (Prinsip UNESCO)#
Keadilan
Algoritma tidak boleh bias terhadap wilayah tertentu yang memperburuk ketimpangan akses air.
Transparansi
Keputusan AI harus dapat dijelaskan kepada operator. Konsep Human-in-the-Loop dipertahankan.
Akuntabilitas
Kejelasan siapa bertanggung jawab jika keputusan AI menyebabkan kerugian.
Bab 7: Peta Jalan Implementasi#
Fase 1: Jangka Pendek (0-12 Bulan)#
Inventarisasi Aset: Pastikan tidak ada PLC/HMI terhubung langsung ke internet. Ubah semua default password.
Segmentasi Jaringan: Pisahkan jaringan IT (kantor) dan OT (SCADA). Gunakan VPN dengan MFA.
Implementasi Permendagri 23/2024: Revisi Perda BUMD sesuai klasifikasi pelanggan.
Fase 2: Jangka Menengah (1-3 Tahun)#
Adopsi AWWA J100 & NIST: Asesmen risiko komprehensif fisik dan siber.
Strategi Backup 3-2-1: 3 salinan, 2 media berbeda, 1 offline/air-gapped. Uji restore setiap kuartal.
Peningkatan SDM: Pelatihan keamanan siber OT untuk membangun "Human Firewall".
Fase 3: Jangka Panjang (3-5 Tahun)#
Arsitektur Zero Trust: Tidak ada perangkat/pengguna dipercaya secara implisit.
Dewan Etika AI: Komite untuk mengawasi penerapan algoritma AI sesuai prinsip UNESCO.
Sertifikasi: Upayakan ISO 27001 & IEC 62443 untuk kepercayaan publik.
Kesimpulan#
Tata kelola utilitas air dan infrastruktur kritis tidak lagi dapat dijalankan dengan pola pikir tradisional. Konvergensi ancaman siber, tekanan regulasi, dan keharusan efisiensi operasional menuntut pendekatan GRC yang terintegrasi, adaptif, dan berorientasi masa depan.
Kegagalan dalam mengamankan sistem digital air bukan hanya risiko kerugian finansial, melainkan ancaman eksistensial bagi kehidupan masyarakat yang bergantung padanya.
Disusun berdasarkan riset publik dan pengamatan lapangan,
Ferli Deni Iskandar
Referensi & Sumber (42 Sumber)
Regulasi Indonesia:
- Permendagri No. 23 Tahun 2024 - Peraturan BPK
- PERDA PDAM - Peraturan BPK
- Perubahan Bentuk Hukum PAM JAYA - PDAM Tirta Pusat
- Perumda Tirta Pakuan Kota Bogor - Pemkot Bogor
5-7. Buku Kinerja BUMD 2022-2023 - PERPAMSI
- Perpres 82/2022 - Setkab
9-10. Peraturan BSSN 7/2023 dan 5/2025
Studi Kasus Insiden:
11-15. Oldsmar Water Attack - Darktrace, CYOTE, Logical Systems, Nozomi Networks, Sasa Software
16-18. Aliquippa Water Authority - CCDCOE, Blueridge Networks, SecurityScorecard
19-23. Insiden PDNS Indonesia - DTrust, TheRecord, AsianNews, Odaseva, Fulcrum
Standar Keamanan:
24-28. NIST SP 800-82, IEC 62443 - CSRC, DreamFactory, Novesh, Fortinet, Dragos
29-32. AWWA J100 - AWWA, PMC, NIST
33-35. C-SCRM, NIST RMF, WaterISAC
Teknologi dan Etika:
36-37. Smart Water Trends - StartUs Insights, MDPI
38-40. UNESCO AI Ethics, UK UNESCO, Trinnex
41-42. EPA Cybersecurity, IWMI
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Informasi yang disajikan bersifat edukatif dan tidak dimaksudkan sebagai nasihat profesional. Untuk keputusan strategis, konsultasikan dengan ahli yang berkompeten.