Digital Operational Resilience Act (DORA): Memperkuat Keamanan Siber di Sektor Keuangan

22 Mei 2025 6 menit membaca
Regulasi Kripto

Ancaman keamanan siber menjadi risiko yang terus meningkat bagi industri keuangan, dengan potensi mengganggu seluruh sistem yang ada. Digital Operational Resilience Act (DORA) merupakan bagian dari Digital Finance Package milik UE, yang dirancang untuk menetapkan pedoman yang jelas dalam mengelola risiko dan insiden terkait ICT (teknologi informasi dan komunikasi). Regulasi ini menghadirkan persyaratan keamanan yang komprehensif guna memperkuat ketahanan entitas keuangan terhadap ancaman siber.

Daftar Isi

  • Apa itu DORA?
  • Tujuan utama DORA
  • Siapa saja yang tercakup dalam DORA?
  • Definisi penting dalam DORA
  • Area inti yang dicakup DORA
  • Tantangan dalam mengimplementasikan DORA
  • Langkah-langkah yang perlu diambil entitas keuangan

Apa itu DORA?

DORA adalah regulasi UE yang bertujuan meningkatkan ketahanan operasional digital sektor keuangan melalui persyaratan keamanan siber yang kuat.

DORA merupakan bagian dari Digital Finance Package yang lebih luas, yang juga mencakup:

  • MiCA (Markets in Crypto-Assets Regulation)
  • DLT Pilot Regime (regulasi mengenai infrastruktur keuangan berbasis blockchain)

Linimasa Implementasi

  • Mulai berlaku: 16 Januari 2023
  • Diterapkan sejak: 17 Januari 2025

Saat ini, Network and Information Systems Directive (Direktif NIS) milik UE menyediakan kerangka keamanan siber secara umum, namun DORA akan menjadi regulasi utama untuk keamanan digital di sektor keuangan.

Tujuan Utama DORA

Tujuan utama DORA adalah memperkuat ketahanan operasional digital dengan menyederhanakan sekaligus memperluas aturan keamanan siber yang sudah ada. Regulasi ini bertujuan untuk:

  • Menciptakan kerangka keamanan siber yang seragam bagi institusi keuangan di seluruh UE.
  • Meningkatkan perlindungan terhadap ancaman siber dengan menetapkan pedoman yang jelas untuk mengelola risiko ICT.
  • Menstandarkan pelaporan insiden guna memastikan respons yang cepat terhadap pelanggaran keamanan siber.
  • Menjaga stabilitas keuangan dengan meminimalkan gangguan akibat insiden siber.
  • Memperkuat pengawasan regulasi terhadap penyedia layanan ICT yang berperan penting bagi institusi keuangan.

DORA memperbarui dan menyatukan persyaratan manajemen risiko ICT (Information and Communication Technology) yang sebelumnya tersebar di berbagai regulasi.

Siapa Saja yang Tercakup dalam DORA?

DORA berlaku bagi berbagai institusi keuangan, di antaranya:

  • Bank dan lembaga kredit
  • Perusahaan investasi dan penyedia layanan pembayaran
  • Penyedia layanan aset kripto (CASP)
  • Bursa saham dan platform trading
  • Perusahaan asuransi dan reasuransi
  • Manajer dana dan lembaga dana pensiun
  • Platform crowdfunding
  • Lembaga pemeringkat kredit
  • Firma audit
  • Penyedia layanan ICT pihak ketiga (seperti perusahaan cloud computing, analisis data, dan keamanan siber)

Cakupan yang luas ini memastikan bahwa seluruh entitas keuangan beserta mitra teknologinya mematuhi standar keamanan siber yang ketat.

Definisi Penting dalam DORA

DORA memperkenalkan sejumlah istilah khusus untuk mendefinisikan risiko dan ketahanan keamanan siber:

  • Ketahanan Operasional Digital. Kemampuan entitas keuangan untuk melindungi dan memelihara sistem ICT mereka sambil memastikan kelangsungan dan kualitas layanan keuangan.
  • Insiden Terkait ICT. Segala peristiwa tak terduga (baik yang berbahaya maupun tidak disengaja) yang mengganggu keamanan jaringan dan berdampak pada operasional keuangan.
  • Risiko ICT. Segala potensi masalah (seperti kegagalan sistem, serangan siber, akses tanpa izin, atau pelanggaran keamanan) yang dapat membahayakan layanan keuangan.
  • Penyedia Layanan ICT Pihak Ketiga. Perusahaan eksternal mana pun yang menyediakan layanan digital atau data (seperti cloud computing, solusi keamanan siber, atau penyimpanan data yang dianggap penting bagi entitas keuangan berdasarkan regulasi DORA).

Definisi-definisi ini membantu menciptakan standar hukum yang jelas untuk keamanan siber di institusi keuangan.

Area Inti yang Dicakup DORA

DORA memperkenalkan lima area utama regulasi keamanan siber:

1. Manajemen Risiko ICT

Entitas keuangan wajib menyusun dan memelihara strategi keamanan siber yang terperinci, meliputi:

  • Penilaian risiko secara berkala untuk mengidentifikasi celah keamanan.
  • Sistem deteksi insiden untuk mengenali ancaman siber sejak dini.
  • Rencana backup dan pemulihan bencana guna memastikan kelangsungan bisnis.
  • Tinjauan keamanan tahunan untuk memperbarui kebijakan dan prosedur.
  • Penerapan prinsip security-by-design pada sistem digital.
  • Pelatihan keamanan siber wajib bagi karyawan dan eksekutif.

2. Pelaporan dan Respons Insiden ICT

DORA mewajibkan perusahaan keuangan untuk:

  • Memantau dan mendokumentasikan insiden keamanan siber.
  • Mengklasifikasikan insiden berdasarkan tingkat keparahan dan dampaknya.
  • Melaporkan pelanggaran keamanan siber yang serius kepada regulator melalui sistem pelaporan terstruktur yang mencakup laporan awal, laporan sementara, dan laporan akhir.

3. Pengujian Ketahanan Siber

Semua institusi keuangan wajib menguji pertahanan keamanan siber mereka minimal setahun sekali, meliputi:

  • Penilaian keamanan jaringan
  • Penetration testing (untuk perusahaan menengah dan besar, karena usaha mikro dikecualikan dari kewajiban tertentu)
  • Simulasi berbasis skenario untuk menguji respons terhadap serangan siber

4. Mengelola Risiko Pihak Ketiga ICT

Karena banyak entitas keuangan bergantung pada penyedia teknologi eksternal, DORA mewajibkan:

  • Penilaian ketat terhadap penyedia layanan ICT eksternal.
  • Kontrak yang secara jelas menguraikan kewajiban keamanan.
  • Strategi keluar untuk mencegah gangguan jika penyedia pihak ketiga mengalami kegagalan.
  • Pengawasan regulasi terhadap penyedia layanan ICT utama.

5. Berbagi Informasi tentang Ancaman Siber

DORA mendorong, meski tidak mewajibkan, perusahaan keuangan untuk berbagi intelijen keamanan siber, meliputi:

  • Indikator ancaman dan pola serangan
  • Kerentanan sistem
  • Taktik yang digunakan oleh pelaku kejahatan siber
  • Praktik terbaik untuk memitigasi risiko siber

Hal ini membantu entitas keuangan memperkuat pertahanan kolektif terhadap ancaman siber.

Tantangan dalam Mengimplementasikan DORA

Penerapan DORA menghadirkan sejumlah tantangan bagi institusi keuangan:

  • Menghilangkan inkonsistensi regulasi. Menyelaraskan DORA dengan regulasi keamanan siber yang sudah ada, seperti NIS2, GDPR, dan pedoman manajemen risiko ICT dari EBA.
  • Mengelola kepatuhan lintas negara. Perusahaan yang beroperasi di beberapa negara UE harus menyesuaikan strategi keamanan siber mereka.
  • Meningkatnya biaya kepatuhan. Penerapan langkah-langkah keamanan siber yang canggih dapat membutuhkan investasi yang signifikan.
  • Mengatasi kekurangan tenaga ahli. Banyak institusi keuangan yang belum memiliki keahlian khusus di bidang keamanan siber.

Meski menghadapi berbagai tantangan tersebut, DORA bertujuan membantu menciptakan ekosistem keuangan yang lebih aman dengan menetapkan standar keamanan yang seragam di seluruh UE.

Langkah-Langkah yang Perlu Diambil Entitas Keuangan

Untuk mempersiapkan diri menghadapi DORA, institusi keuangan sebaiknya:

  • Meninjau kerangka manajemen risiko ICT yang sudah ada.
  • Memperkuat strategi respons insiden.
  • Memastikan kepatuhan terhadap pedoman keamanan DORA.
  • Melakukan penetration testing dan audit keamanan tahunan.
  • Mengidentifikasi kerentanan penting dalam sistem ICT.
  • Mengevaluasi seluruh penyedia layanan ICT.
  • Memperbarui kontrak agar memenuhi persyaratan keamanan DORA.
  • Menyusun rencana kontinjensi untuk kegagalan layanan pihak ketiga.
  • Menetapkan prosedur yang jelas untuk mengklasifikasikan dan melaporkan insiden keamanan siber.
  • Menyusun rencana komunikasi untuk regulator dan klien.
  • Menyediakan pelatihan keamanan siber wajib.
  • Mengedukasi staf tentang deteksi ancaman dan praktik terbaik.

Perusahaan keuangan harus memastikan kepatuhan terhadap DORA sebelum tenggat waktu Januari 2025.

Kesimpulan

DORA menghadirkan kerangka keamanan siber yang kuat untuk memperkuat ketahanan digital di sektor keuangan. Dengan menetapkan standar manajemen risiko ICT yang ketat, meningkatkan pelaporan insiden, dan mengatur penyedia pihak ketiga, regulasi ini bertujuan melindungi institusi keuangan dari ancaman siber sekaligus menjaga stabilitas pasar.

Meskipun implementasinya dapat menjadi tantangan tersendiri, DORA akan memperkuat kemampuan sektor keuangan dalam menghadapi serangan siber, sehingga menghadirkan keamanan, transparansi, dan kepercayaan yang lebih besar di seluruh ekonomi digital UE.

Kembali ke semua panduan