Conditional Access, Cara Kerja dan Manfaatnya bagi Keamanan Data

September 29, 2026 / Ditulis oleh: Admin

Conditional access adalah metode kontrol akses yang memberi atau menolak izin masuk ke sistem berdasarkan sejumlah kondisi, bukan sekadar kecocokan username dan password. Setiap upaya login dinilai dari konteksnya, seperti siapa yang mengakses, perangkat apa yang dipakai, dan dari lokasi mana login itu berasal.

Kredensial curian masih jadi celah yang paling sering dieksploitasi peretas. Laporan 2025 Data Breach enkripReport dari Verizon mencatat bahwa 88% serangan terhadap aplikasi web dasar melibatkan kredensial yang dicuri, yang berarti password yang benar saja tidak lagi cukup untuk memastikan yang login adalah orang yang sah.

Di sinilah conditional access berperan, menambahkan lapisan penilaian konteks sebelum akses benar-benar diberikan. Artikel ini membahas cara kerja conditional access, alasan pentingnya bagi keamanan data perusahaan, dan langkah praktis menerapkannya.

Apa Itu Conditional Access?

Kontrol akses tradisional bersifat statis. Begitu username dan password cocok, sistem langsung memberi akses penuh tanpa mempertimbangkan konteks lain di sekitarnya.

Conditional access mengubah logika ini menjadi kondisional, memakai prinsip jika-maka yang mengevaluasi empat faktor utama sebelum keputusan akses dibuat. Pendekatan ini merupakan bagian dari kerangka keamanan Zero Trust, yang berangkat dari asumsi bahwa tidak ada permintaan akses yang otomatis dipercaya, sekalipun berasal dari dalam jaringan perusahaan sendiri.

Bagaimana Cara Kerja Conditional Access?

Secara sederhana, conditional access bekerja lewat mesin kebijakan yang memeriksa empat sinyal utama setiap kali ada upaya login, lalu mencocokkannya dengan aturan yang sudah ditetapkan perusahaan. Berdasarkan hasil pencocokan itu, sistem akan mengizinkan, memblokir, atau meminta verifikasi tambahan sebelum akses benar-benar diberikan.

Bagaimana Cara Kerja Conditional Access?

Identitas Pengguna atau Grup

Sistem memeriksa siapa yang login dan level akses yang melekat pada akun tersebut, misalnya apakah akun itu punya akses ke data keuangan atau data pelanggan. Semakin sensitif data yang bisa dijangkau akun itu, semakin ketat aturan yang diterapkan padanya.

Login dari akun dengan akses ke data keuangan, misalnya, biasanya otomatis diminta verifikasi tambahan lewat MFA. Akun dengan akses terbatas ke informasi umum biasanya cukup dengan proses login standar tanpa lapisan tambahan.

Status Kepatuhan Perangkat

Sistem mengecek apakah perangkat yang dipakai sudah terdaftar di sistem manajemen perusahaan dan memenuhi standar keamanan dasar, seperti terenkripsi dan menjalankan sistem operasi yang masih mendapat pembaruan keamanan. Informasi ini biasanya didapat lewat agen keamanan yang terpasang di perangkat atau platform manajemen perangkat perusahaan.

Perangkat yang tidak memenuhi syarat ini akan diblokir sepenuhnya atau hanya diberi akses terbatas ke aplikasi non-sensitif. Perangkat kantor yang resmi terdaftar dan rutin diperbarui biasanya mendapat akses penuh tanpa hambatan tambahan.

Lokasi dan Alamat IP

Sistem membandingkan lokasi login saat ini dengan pola lokasi yang biasa dipakai pengguna, termasuk negara dan jaringan yang umum dipakai untuk bekerja. Pergeseran lokasi yang tidak wajar, seperti login dari dua negara berbeda dalam rentang waktu yang mustahil ditempuh secara fisik, menjadi sinyal yang paling mudah dikenali sistem.

Login dari negara yang tidak biasa dipakai pengguna akan memicu verifikasi tambahan, sementara login dari lokasi yang sudah dikenali sistem biasanya berjalan tanpa hambatan. Kebijakan yang lebih ketat bahkan bisa langsung memblokir akses dari negara yang dianggap berisiko tinggi, tanpa melalui tahap verifikasi tambahan lebih dulu.

Tingkat Risiko Sesi

Sistem juga menilai tingkat risiko sesi login itu sendiri lewat mesin deteksi pola, terpisah dari tiga sinyal sebelumnya. Penilaian ini membandingkan pola login saat ini dengan kebiasaan pengguna secara real-time untuk menangkap aktivitas yang janggal.

Contoh paling umum adalah dua lokasi login yang berjauhan tercatat dalam waktu yang berdekatan, sehingga sistem menandainya sebagai kemungkinan pencurian sesi atau kredensial. Skor risiko setinggi ini biasanya langsung memicu pemblokiran otomatis dan notifikasi ke admin, tanpa menunggu konfirmasi manual lebih dulu.

Kenapa Conditional Access Penting bagi Keamanan Data Perusahaan?

Conditional access penting karena serangan siber saat ini jarang dimulai dari kerentanan teknis yang rumit, melainkan dari kredensial yang berhasil dicuri lewat phishing atau kebocoran data pihak ketiga. Data Verizon di atas menunjukkan pola ini terjadi pada mayoritas insiden serangan aplikasi web, sehingga kontrol akses yang hanya mengandalkan password menjadi celah paling mudah dieksploitasi.

Dari sisi regulasi, Pasal 35 UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan Pengendali Data Pribadi menyusun dan menerapkan langkah teknis operasional untuk melindungi data dari gangguan pemrosesan yang melanggar ketentuan hukum. Pasal 39 ayat (1) undang-undang yang sama juga secara eksplisit mewajibkan pencegahan akses data pribadi secara tidak sah, dan menurut tinjauan hukum Hukumonline, kewajiban dari kedua pasal ini turut berlaku bagi Prosesor Data Pribadi, tidak hanya Pengendali.

Conditional access adalah salah satu cara konkret memenuhi dua kewajiban itu, karena setiap upaya akses ke sistem yang menyimpan data pribadi dinilai lebih dulu sebelum benar-benar diteruskan. Ini mengubah keamanan akses dari sekadar syarat administratif menjadi mekanisme yang benar-benar berjalan di lapangan.

Contoh Penerapan Conditional Access dalam Skenario Sehari-hari

Penerapan conditional access akan lebih mudah dipahami lewat skenario yang sering terjadi di lingkungan kerja. Empat contoh berikut menggambarkan bagaimana sistem merespons situasi berbeda secara otomatis.

  1. Login dari lokasi tidak biasa. Karyawan divisi keuangan mencoba login dari luar negeri saat sedang cuti. Sistem mendeteksi lokasi yang tidak biasa dan meminta verifikasi tambahan sebelum mengizinkan akses ke data transaksi.
  2. Akses dari perangkat pribadi. Tim marketing mengakses dashboard perusahaan dari laptop pribadi yang belum terdaftar. Conditional access membatasi akses hanya ke aplikasi non-sensitif sampai perangkat itu didaftarkan dan memenuhi standar keamanan.
  3. Aktivitas di luar jam kerja normal. Admin sistem mencoba masuk ke server database pelanggan pukul dua dini hari, jauh di luar jam kerja biasa. Sistem menandai ini sebagai anomali dan mengirim permintaan verifikasi ke perangkat terdaftar admin tersebut sebelum akses diberikan.
  4. Akun karyawan yang sudah resign. Akun karyawan yang sudah keluar dari perusahaan masih mencoba login ke email kantor. Karena status akun sudah dinonaktifkan dalam kebijakan identitas, sistem otomatis memblokir akses tanpa perlu intervensi manual.

Cara Menerapkan Conditional Access di Perusahaan

Menerapkan conditional access tidak perlu dimulai dari kebijakan yang rumit sejak hari pertama. Empat langkah berikut adalah urutan praktis yang umum dipakai perusahaan saat mulai mengadopsinya.

1. Identifikasi Aplikasi dan Data yang Paling Berisiko

Langkah pertama adalah memetakan aplikasi dan sistem mana yang menyimpan data paling sensitif, seperti data keuangan, data pelanggan, atau data karyawan. Aplikasi dengan risiko tertinggi ini yang sebaiknya mendapat kebijakan conditional access paling ketat lebih dulu.

2. Tetapkan Tingkat Risiko untuk Tiap Skenario Akses

Setiap kombinasi sinyal, seperti lokasi asing atau perangkat tidak terdaftar, perlu diberi bobot risiko agar sistem tahu kapan harus bertindak lebih ketat. Perusahaan bisa mulai dari tiga kategori sederhana, yaitu risiko rendah, sedang, dan tinggi, sebelum menyusun aturan yang lebih detail.

3. Rancang Kebijakan Secara Bertahap

Kebijakan sebaiknya diuji coba dulu pada satu tim atau satu aplikasi sebelum diterapkan ke seluruh perusahaan, agar dampaknya terhadap aktivitas kerja sehari-hari bisa dievaluasi. Menerapkan semua aturan sekaligus ke seluruh organisasi berisiko mengganggu operasional karena karyawan bisa tiba-tiba terblokir dari sistem yang biasa mereka pakai.

4. Pantau dan Sesuaikan Kebijakan Secara Berkala

Pola akses dan ancaman siber terus berubah, sehingga kebijakan conditional access perlu ditinjau ulang secara rutin, bukan hanya disusun sekali lalu dibiarkan. Log akses yang diblokir atau ditandai berisiko adalah sumber informasi paling berguna untuk menyempurnakan aturan berikutnya.

Kesimpulan

Conditional access adalah langkah nyata untuk membuat kontrol akses lebih cerdas, dengan menilai konteks setiap login alih-alih hanya mengandalkan kombinasi username dan password. Pendekatan ini sekaligus membantu perusahaan memenuhi kewajiban keamanan data pribadi yang diatur dalam UU PDP, khususnya terkait pencegahan akses secara tidak sah.

Menerapkannya tidak harus rumit sejak awal, karena perusahaan bisa memulai dari aplikasi paling berisiko lalu memperluas kebijakan secara bertahap. Yang terpenting adalah memastikan kebijakan itu terus dipantau dan disesuaikan mengikuti pola ancaman yang terus berkembang.

Siap Mengelola Identitas Digital sebagai Strategi Keamanan Bisnis?

Request demo sekarang dan pelajari bagaimana solusi IAM membantu memusatkan proses login pengguna melalui Single Sign-On (SSO), mengotomatisasi onboarding karyawan, serta melindungi data perusahaan dari akses tidak sah tanpa mengganggu produktivitas akibat login berulang.

FAQ

Apa bedanya conditional access dengan MFA?

MFA adalah salah satu bentuk verifikasi tambahan, sedangkan conditional access adalah sistem yang menentukan kapan MFA itu perlu diminta. Conditional access bisa mewajibkan, melewati, atau menambah lapisan verifikasi lain tergantung konteks login.

Apakah conditional access bisa mengganggu produktivitas karyawan?

Bisa, jika kebijakannya terlalu ketat atau belum diuji coba sebelum diterapkan ke seluruh perusahaan. Karena itu, kebijakan sebaiknya disusun bertahap dan disesuaikan berdasarkan pola akses yang benar-benar terjadi.

Apakah perusahaan kecil juga perlu menerapkan conditional access?

Perlu, karena ukuran perusahaan tidak mengurangi risiko kredensial dicuri atau disalahgunakan. Perusahaan kecil bahkan cenderung lebih rentan karena biasanya belum punya tim keamanan siber yang besar.

Apakah conditional access menggantikan kebutuhan password yang kuat?

Tidak. Conditional access melengkapi password, bukan menggantikannya, karena kombinasi keduanya membuat proses verifikasi identitas jauh lebih sulit ditembus.

Apakah conditional access wajib menurut UU PDP?

UU PDP tidak menyebut conditional access secara spesifik, tetapi Pasal 35 dan Pasal 39 mewajibkan Pengendali Data Pribadi menerapkan langkah teknis untuk mencegah akses data secara tidak sah. Conditional access adalah salah satu cara konkret memenuhi kewajiban tersebut.

Profil Adaptist Consulting

Adaptist Consulting adalah perusahaan teknologi dan kepatuhan yang berdedikasi untuk membantu organisasi membangun ekosistem bisnis yang aman, berbasis data, dan patuh.

Baca Artikel Terkait

✕