Gambaran pelanggaran data global 2026 menunjukkan masalah kontrol yang jelas: penyerang semakin sering masuk lewat kelemahan perangkat lunak yang dapat dieksploitasi, sementara kesalahan manusia, kelemahan identitas, dan ketergantungan pada pihak ketiga tetap menjadi kontributor utama. Dalam DBIR 2026, Verizon memeriksa lebih dari 31.000 insiden keamanan nyata, termasuk lebih dari 22.000 pelanggaran data terkonfirmasi di 145 negara. [1]
Kami menggabungkan telemetri itu dengan Thales 2026 Data Threat Report dan IBM Cost of a Data Breach 2026, lalu memetakan temuannya ke kewajiban kontrol dalam UU 27/2022 (UU PDP) Indonesia. Hasilnya adalah gambaran praktis tentang di mana kewajiban hukum paling mungkin gagal dalam pelaksanaan, dan bukti apa yang seharusnya dapat ditunjukkan organisasi untuk masing-masing kewajiban.
Ringkasan
Eksploitasi kerentanan kini menjadi jalur masuk nomor satu dalam DBIR: 31% pelanggaran memakainya sebagai vektor akses awal yang diketahui, naik dari 20% pada edisi 2025 (+55%). Verizon menyatakan ini pertama kalinya dalam 19 tahun DBIR bahwa eksploitasi kerentanan melampaui pencurian kredensial sebagai titik masuk utama. [1][2] Kesalahan manusia tetap menjadi akar masalah yang paling sering dilaporkan dalam survei Thales, dan pihak ketiga terlibat dalam 48% pelanggaran.
Bagi organisasi di Indonesia, ini berarti tiga hal. Pertama, tata kelola patch adalah kontrol privasi: ketika aset yang rentan memproses atau mengekspos data pribadi, kecepatan remediasi menjadi bukti kepatuhan terhadap Pasal 35. Kedua, kontrol identitas harus diuji pada akun istimewa dan log yang sebenarnya, bukan sekadar didokumentasikan, karena Pasal 39 mewajibkan pencegahan akses tidak sah. Ketiga, kewajiban notifikasi 3 x 24 jam menurut Pasal 46 harus sudah tertanam dalam respons insiden, karena jendela waktu itu mustahil dipenuhi jika baru disiapkan setelah pelanggaran terjadi.
Empat Angka yang Perlu Membentuk Pengujian Kontrol PDP
| Metrik | Nilai | Artinya |
|---|---|---|
| Eksploitasi kerentanan | 31% | Vektor akses awal nomor 1 |
| Keterlibatan pihak ketiga | 48% | Porsi pelanggaran yang melibatkan pihak ketiga |
| Kerentanan kritis yang diremediasi penuh | 26% | Sebagian besar belum diremediasi penuh pada periode pengamatan |
| Median waktu penyelesaian penuh | 43 hari | Naik dari 32 hari pada laporan sebelumnya |
Sumber: DBIR 2026. [1][2]
| # | Temuan | Yang Ditunjukkan Data |
|---|---|---|
| 1 | Eksploitasi kerentanan kini menjadi jalur masuk nomor 1 | 31% pelanggaran, naik dari 20% pada DBIR 2025 (+55%). [1][2] |
| 2 | “Kesalahan manusia” tetap menjadi akar masalah terbesar yang dilaporkan | Dalam Thales 2026 (~3.120 profesional keamanan/TI di 20 negara), 28% menyebut kesalahan konfigurasi atau kesalahan manusia sebagai penyebab utama; kerentanan yang sudah diketahui menyusul di 21%. [3] |
| 3 | Pihak ketiga bukan lagi isu pinggiran | 48% pelanggaran melibatkan pihak ketiga, naik 60% dari 30% pada DBIR sebelumnya. Pengawasan prosesor, SaaS, dan pemasok adalah isu kontrol, bukan hanya isu pengadaan. [1][2] |
Membaca Angka dengan Benar
“Akar masalah” dan “vektor akses awal” bukan hal yang sama. Sebuah pelanggaran bisa dimulai dari kerentanan, bergerak lewat kredensial yang dibobol, melibatkan kesalahan manusia, dan akhirnya mengekspos data yang disimpan pihak ketiga. Menganggap satu kategori sebagai satu-satunya penyebab akan melebih-lebihkan apa yang dapat dibuktikan oleh data.
- 31% dalam Verizon DBIR berarti eksploitasi kerentanan adalah vektor akses awal yang diketahui pada 31% dari dataset pelanggaran yang relevan. Ini tidak berarti 31% dari seluruh risiko siber adalah soal “patching.” [1]
- 28% dalam Thales adalah porsi hasil survei yang dilaporkan sendiri oleh responden, bukan porsi dari seluruh kejadian pelanggaran. [3]
- Perubahan klasifikasi: DBIR 2026 mulai memisahkan pelacakan pretexting, sehingga angka penyalahgunaan kredensial 13% tidak boleh dibandingkan secara mekanis dengan persentase edisi lama. [1][6]
- Perubahan persentase memakai nilai sumber yang dipublikasikan secara langsung: 31% versus 20% adalah kenaikan relatif 55%, dan 48% versus 30% adalah kenaikan relatif 60%.
Titik Masuk Telah Bergeser
| Vektor Akses Awal | Porsi Pelanggaran |
|---|---|
| Eksploitasi kerentanan | 31% |
| Phishing | 16% |
| Penyalahgunaan kredensial | 13% |
| Pretexting | 6% |
Sumber: DBIR 2026. [1][6] Kategori-kategori ini dapat tumpang tindih dalam rantai serangan nyata, jadi tabel ini paling tepat dibaca sebagai peringkat jalur akses yang diketahui, bukan pembagian yang saling lepas atas seluruh pelanggaran.
Paparan Patch adalah Mata Rantai Lemah di Balik Vektor Ini
| Metrik | Nilai 2026 | Mengapa Penting |
|---|---|---|
| Kerentanan kritis yang diremediasi penuh | 26% | Sebagian besar belum diremediasi penuh pada periode pengamatan. [1][2] |
| Median waktu penyelesaian penuh | 43 hari | Naik dari 32 hari pada laporan sebelumnya. [1][2] |
| Keterlibatan pihak ketiga | 48% | 30% pada DBIR sebelumnya: +60% relatif. [1][2] |
| Keberhasilan klik rekayasa sosial berbasis mobile | +40% vs email | Penyerang beralih ke vektor suara/teks seiring membaiknya pertahanan email. [1][2] |
Uji kontrol: Dapatkah Anda menunjukkan inventaris aset terkini, peringkat risiko, SLA remediasi, persetujuan pengecualian, dan bukti penutupan untuk kerentanan berisiko tinggi yang terekspos?
Tren: Eksploitasi Kerentanan Semakin Cepat
Laporan Verizon 2025 mencatat eksploitasi kerentanan sekitar 6%, 5%, 14%, dan 20% untuk edisi DBIR 2022–2025. Edisi 2026 menaikkan titik terbaru menjadi 31%. [2]
| Tahun | Eksploitasi Kerentanan | Penyalahgunaan Kredensial | Phishing |
|---|---|---|---|
| 2022 | 6% | 36% | 17% |
| 2023 | 5% | 40% | 12% |
| 2024 | 14% | 31% | 14% |
| 2025 | 20% | 22% | 15% |
| 2026 | 31% | 13% | 16% |
Nilai berasal dari seri tren yang dipublikasikan Verizon; catatan klasifikasi 2026 berlaku. [2][6] Karena 2026 memisahkan pretexting, penyalahgunaan kredensial tidak sepenuhnya sebanding dengan edisi sebelumnya.
Apa yang berubah:
- Eksploitasi kerentanan naik dari 20% menjadi 31% antara edisi 2025 dan 2026, kenaikan relatif 55%. [2]
- Laporan 2026 mengaitkan kondisi ini dengan riset dan eksploitasi penyerang yang lebih cepat, termasuk bantuan AI generatif yang dalam beberapa skenario dapat memangkas waktu dari hitungan bulan menjadi jam. [1]
- Penyalahgunaan kredensial tetap relevan. Pemisahan pretexting mengubah klasifikasi, itulah mengapa cerita sederhana “kredensial turun dari 22% ke 13%” tidak lengkap. [1][6]
Seiring meningkatnya eksploitasi jarak jauh, inventaris aset, manajemen eksposur, tata kelola patch, dan visibilitas pihak ketiga menjadi kontrol risiko PDP secara langsung.
Akar Masalah: Teknologi, Manusia, dan Tata Kelola Sama-Sama Berperan
Thales memberikan pandangan pelengkap. Di antara ~3.120 profesional keamanan dan TI yang disurvei di 20 negara, kesalahan konfigurasi atau kesalahan manusia adalah penyebab pelanggaran yang paling sering disebut, 28%, diikuti eksploitasi kerentanan yang sudah diketahui 21% dan eksploitasi kerentanan zero-day/baru 14%. [3]
| Penyebab (Thales 2026) | Porsi |
|---|---|
| Kesalahan konfigurasi / kesalahan manusia | 28% |
| Kerentanan yang sudah diketahui | 21% |
| Kerentanan zero-day / baru | 14% |
| Tidak ada MFA untuk akun istimewa | 12% |
| Kegagalan kontrol identitas / akses | 10% |
| MFA salah konfigurasi | 9% |
| Klasifikasi / penanganan data | 7% |
Kategori tidak saling lepas. [3]
Tiga Klaster Akar Masalah
| Klaster | Bukti | Yang Seharusnya Dapat Dibuktikan Organisasi |
|---|---|---|
| 1. Eksposur / teknologi | 31% eksploitasi kerentanan (Verizon); 21% kerentanan diketahui + 14% kerentanan baru (Thales) [1][3] | Inventaris aset, eksposur internet, prioritisasi CVE/KEV, SLA patch, kontrol kompensasi, persetujuan pengecualian |
| 2. Identitas / manusia | 16% phishing, 13% penyalahgunaan kredensial, 6% pretexting (Verizon); 12% tanpa MFA untuk akun istimewa, 10% kegagalan identitas/akses (Thales) [1][3] | Cakupan MFA, tinjauan akses istimewa, rekertifikasi akses, autentikasi tahan phishing bila sesuai, bukti joiner/mover/leaver |
| 3. Tata kelola / proses | 28% kesalahan manusia/konfigurasi, 7% klasifikasi/penanganan data (Thales); 48% keterlibatan pihak ketiga (Verizon) [1][3] | Prosedur yang disetujui, pelatihan, pemetaan data, register prosesor, kontrol kontrak, bukti pengawasan, catatan logging dan respons insiden |
Titik masuk dan kondisi yang memungkinkannya bisa berbeda. Program PDP yang matang menguji keduanya: pintu yang dipakai dan kontrol yang membiarkannya terbuka.
Apa yang Sebenarnya Diwajibkan UU 27/2022
UU 27/2022 mewajibkan pengendali menerapkan langkah teknis dan operasional serta menetapkan tingkat keamanan sesuai sifat dan risiko data pribadi (Pasal 35), mencegah akses tidak sah (Pasal 39), mengawasi pihak-pihak yang terlibat dalam pemrosesan (Pasal 37), melakukan DPIA untuk pemrosesan berisiko tinggi (Pasal 34), dan memberitahukan kegagalan pelindungan data pribadi secara tertulis dalam waktu paling lambat 3 x 24 jam (Pasal 46). [5]
| Sinyal Pelanggaran | Pemetaan UU PDP | Bukti yang Diharapkan dalam Audit |
|---|---|---|
| Eksploitasi kerentanan | Pasal 35: langkah teknis/operasional; tingkat keamanan berdasarkan sifat dan risiko data | Register aset terkini; pemindaian kerentanan; peringkat risiko; bukti remediasi; pengecualian; pengujian kontrol |
| Penyalahgunaan kredensial / phishing / pretexting | Pasal 39: mencegah akses tidak sah | Cakupan MFA; kontrol akses istimewa; tinjauan akses; log autentikasi; tiket insiden |
| Kesalahan manusia / kesalahan konfigurasi | Pasal 35, 36, 38: pemrosesan aman, kerahasiaan, perlindungan dari pemrosesan melawan hukum | Baseline konfigurasi; persetujuan perubahan; pelatihan; aturan internal; pemantauan; bukti kontrol preventif |
| Keterlibatan pihak ketiga | Pasal 37: pengawasan setiap pihak yang terlibat dalam pemrosesan di bawah kendali pengendali | Register prosesor; uji tuntas; ketentuan pemrosesan data; klausul keamanan; laporan asurans; siklus tinjauan |
| Pemrosesan berisiko tinggi | Pasal 34: DPIA bila pemrosesan berisiko tinggi | DPIA; penilaian risiko; tindakan mitigasi; persetujuan; pemicu penilaian ulang |
| Kegagalan pelindungan data pribadi | Pasal 46: pemberitahuan tertulis kepada subjek data dan lembaga dalam 3 x 24 jam | Jam pelanggaran; catatan keputusan; analisis data terdampak; paket notifikasi; bukti pengiriman; catatan pemulihan |
Hukum mendefinisikan kewajiban; data pelanggaran membantu memprioritaskan di mana kewajiban itu paling mungkin gagal secara operasional.
Cara Menggunakan Alur Kepatuhan secara Operasional
- Mulai dari inventaris data dan konteks pemrosesan. Pastikan data pribadi apa yang diproses, di mana disimpan, siapa yang dapat mengaksesnya, dan pihak ketiga mana yang menyentuhnya.
- Aktifkan cabang berisiko tinggi. Gunakan kriteria Pasal 34 untuk menentukan kapan DPIA diperlukan, dan simpan penilaian serta mitigasinya sebagai bukti.
- Uji pengamanan teknis terhadap jalur pelanggaran yang nyata. Eksploitasi kerentanan dan akses terkait identitas tetap menjadi jalur serangan bernilai tinggi, jadi uji patching, MFA, dan kontrol akses, bukan sekadar memeriksa apakah kebijakan ada.
- Uji tata kelola pihak ketiga. Dengan 48% pelanggaran melibatkan pihak ketiga, pengawasan prosesor dan pemasok harus menjadi kontrol keamanan inti.
- Jalankan jam pelanggaran 3 x 24 jam. Proses insiden harus mendukung identifikasi cepat data terdampak, waktu dan cara terjadinya insiden, serta tindakan penanganan dan pemulihan, agar pemberitahuan resmi dapat disiapkan dan dikirim dalam jangka waktu yang ditentukan. [5]
Komentar Pakar
Tim Verizon DBIR: fundamental tetap menang. Laporan 2026 membingkai respons di sekitar visibilitas atas aset dan pihak ketiga, manajemen patch yang disiplin, rencana respons yang dilatih, dan perilaku organisasi yang aman. [1] Inilah lapisan kontrol yang dibutuhkan untuk mencegah akses tidak sah dan menunjukkan bahwa langkah keamanan benar-benar berjalan.
CIS: prioritaskan jalur serangan yang berulang dipakai penyerang. Phyllis Lee, Vice President of CIS Security Best Practices Content Development, menarik pelajaran yang sama: prioritaskan kontrol yang terbukti, remediasi tepat waktu, dan jalur serangan yang paling umum, alih-alih mengira teknologi tambahan otomatis menurunkan risiko. [6]
IBM: AI mempersempit jendela antara eksposur dan dampak. Limor Kessem dari IBM menyebut 2026 sebagai titik balik kecepatan serangan. IBM melaporkan kenaikan 56% serangan berbasis AI, biaya pelanggaran rata-rata global USD 4,99 juta, dan kesenjangan kontrol: 50% organisasi yang mengalami pelanggaran telah memakai agen AI untuk threat hunting, respons, dan penahanan, tetapi hanya 18% yang memakainya untuk pemindaian dan manajemen kerentanan. [4][7]
Konsensus pakar: kepatuhan yang kuat adalah kontrol yang dapat didemonstrasikan atas jalur serangan yang paling mungkin mengekspos data pribadi.
Pandangan Kami
Asumsi umum bahwa memiliki kebijakan PDP dan petugas privasi berarti organisasi sudah patuh tidak bertahan menghadapi data pelanggaran. Kewajiban dalam undang-undang ini bersifat teknis dan operasional: Pasal 35 dan 39 diuji oleh apakah patch sudah dipasang dan MFA ditegakkan, bukan oleh apakah ada dokumen yang menyatakannya. Dengan eksploitasi kerentanan sebagai jalur masuk utama, hanya 26% kerentanan kritis yang diremediasi penuh, dan 48% pelanggaran menyentuh pihak ketiga, kesenjangan antara kebijakan dan praktik adalah tempat data pribadi terekspos. Solusinya bukan dokumentasi lebih banyak, melainkan bukti: inventaris terkini, remediasi yang terukur, kontrol identitas yang teruji, prosesor yang diawasi, dan jam pelanggaran yang benar-benar mampu memenuhi 3 x 24 jam.
Apa yang Harus Anda Lakukan
Lima prioritas, diurutkan berdasarkan prevalensi pelanggaran, potensi eksposur, dan relevansi langsung terhadap kontrol PDP.
1. Kurangi Eksposur yang Dapat Dieksploitasi pada Aset yang Terhubung ke Internet (P0)
31% pelanggaran dimulai dari eksploitasi kerentanan, dan hanya 26% kerentanan kritis yang diremediasi penuh. [1][2] Penanggung jawab: CISO / Infrastruktur / AppSec. Bukti penyelesaian: inventaris aset tervalidasi, backlog KEV/CVE, dasbor SLA, register pengecualian.
2. Tutup Celah Identitas Istimewa (P0)
Thales mencatat 12% tanpa MFA untuk akun istimewa dan 10% kegagalan kontrol identitas/akses. [3] Penanggung jawab: IAM / Keamanan. Bukti: cakupan MFA, tinjauan akses istimewa, penghapusan akun usang, cakupan log.
3. Lembagakan Alur Kerja Pelanggaran 3 x 24 Jam (P0)
Pasal 46 mewajibkan pemberitahuan tertulis dalam 3 x 24 jam. [5] Penanggung jawab: DPO / Hukum / IR / SOC. Bukti: playbook, timer, templat notifikasi, latihan tabletop, matriks kontak.
4. Ukur Risiko Pihak Ketiga dan Jadikan DPIA sebagai Kontrol Desain (P1)
48% pelanggaran melibatkan pihak ketiga, dan Pasal 34 mewajibkan DPIA untuk pemrosesan berisiko tinggi. [1][2][5] Penanggung jawab: Pengadaan / DPO / Keamanan / Produk / Data. Bukti: register prosesor, kontrol kontrak, pemeringkatan risiko, tinjauan asurans, pustaka DPIA, keputusan risiko, pemicu penilaian ulang.
5. Kurangi Risiko Kesalahan Manusia dan Konfigurasi, lalu Tambahkan Pemantauan Berkelanjutan (P1–P2)
28% responden Thales menyebut kesalahan manusia atau kesalahan konfigurasi sebagai penyebab, dan AI mempercepat jendela eksploitasi maupun respons. [3][7] Penanggung jawab: Rekayasa / Operasional / Security Engineering / Risiko. Bukti: baseline konfigurasi, persetujuan perubahan, penyelesaian pelatihan, metrik pengecualian, dasbor kesehatan kontrol, simulasi pelanggaran.
Usulan Dasbor Eksekutif
| Metrik | Arah Target | Frekuensi |
|---|---|---|
| Kerentanan kritis terekspos yang melewati SLA | Turun | Mingguan |
| Kerentanan kritis yang diremediasi penuh | Naik dari baseline 26% | Bulanan |
| Median waktu remediasi | Turun dari baseline 43 hari | Bulanan |
| Akun istimewa dengan MFA kuat | Naik menuju 100% bila berlaku | Bulanan |
| Prosesor pihak ketiga dengan asurans terkini | Naik menuju 100% populasi berperingkat risiko | Triwulanan |
| Pemrosesan berisiko tinggi dengan DPIA terkini | Naik menuju 100% | Bulanan |
| Kesiapan notifikasi pelanggaran diuji dalam 3 x 24 jam | 100% cakupan tabletop | Triwulanan |
Metodologi & Sumber
Laporan ini memakai metodologi dua lensa: lensa telemetri insiden (bagaimana pelanggaran dimulai) dan lensa organisasi (apa yang dilaporkan orang sebagai akar masalah), lalu memetakan keduanya ke gerbang kontrol UU 27/2022.
| Dataset / Sumber | Yang Diukur | Alasan Digunakan | Keterbatasan |
|---|---|---|---|
| Verizon DBIR 2026 [1][2] | Insiden dan pelanggaran terkonfirmasi yang diamati; vektor akses awal; keterlibatan pihak ketiga; remediasi kerentanan | Telemetri global terbaik tentang bagaimana pelanggaran nyata dimulai | Data sebagian besar mencerminkan periode pelaporan sebelumnya; kategori vektor dapat terjadi bersamaan dan bukan diagram lingkaran sederhana dari seluruh penyebab |
| Thales 2026 Data Threat Report [3] | Survei global ~3.120 profesional keamanan dan TI di 20 negara, dilaksanakan oleh S&P Global 451 Research | Menambah lensa akar masalah organisasi, khususnya kesalahan manusia dan konfigurasi | Dilaporkan sendiri; kategori tidak saling lepas; rincian yang dipublikasikan tidak memisahkan sampel khusus organisasi yang mengalami pelanggaran, sehingga ini pandangan seluruh sampel, bukan sensus khusus pelanggaran |
| IBM Cost of a Data Breach 2026 [4][7] | 602 organisasi yang mengalami pelanggaran; ekonomi pelanggaran dan risiko terkait AI | Mengkuantifikasi dampak bisnis dan melengkapi bukti teknis | Studi biaya, bukan basis data prevalensi vektor serangan |
| UU 27/2022 [5] | Kewajiban hukum pengendali data pribadi Indonesia | Memetakan risiko yang teramati ke gerbang kontrol kepatuhan yang konkret | Pemetaan ini adalah kerangka kontrol analitis, bukan nasihat hukum |
Sumber:
- Verizon, “2026 Data Breach Investigations Report (DBIR),” Mei 2026. Dataset global: >31.000 insiden; >22.000 pelanggaran terkonfirmasi; 145 negara. Angka kunci: 31% eksploitasi kerentanan; 48% keterlibatan pihak ketiga; metrik remediasi. https://www.verizon.com/business/resources/reports/dbir/
- Verizon, infografis “2026 DBIR & 2026 Breach Impact Study – Key insights,” 2026. Angka kunci: 31%, +55%; 48%, +60%; 43 hari; +40% rekayasa sosial mobile. https://www.verizon.com/business/resources/infographics/2026-dbir-bis-cyber-insurance-losses.pdf
- Thales, “2026 Data Threat Report,” 2026 (dilaksanakan oleh S&P Global 451 Research). Basis survei: ~3.120 profesional keamanan dan TI di 20 negara. Angka penyebab: kesalahan manusia 28%; kerentanan diketahui 21%; kerentanan zero-day/baru 14%; kegagalan MFA akun istimewa 12%; kegagalan identitas/akses 10%; MFA salah konfigurasi 9%; klasifikasi/penanganan data 7%. https://cpl.thalesgroup.com/data-threat-report
- IBM, “Cost of a Data Breach Report 2026,” 2026. Angka kunci: rata-rata biaya global USD 4,99 juta; +12%; serangan berbasis AI +56%. https://www.ibm.com/reports/data-breach
- Kementerian Komunikasi dan Digital, JDIH, “Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.” Ketentuan kunci: Pasal 31, 34-39, 46. https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/
- Center for Internet Security, “CIS Controls and MS-ISAC Insights Featured in Verizon’s 2026 DBIR,” 2026. Komentar Phyllis Lee tentang patching dan kontrol yang terbukti. https://www.cisecurity.org/about-us/media/press-release/cis-controls-and-ms-isac-insights-featured-in-verizons-2026-data-breach-investigations-report
- Limor Kessem, IBM X-Force, “AI-powered adversaries and the enterprise risk challenge: Preparing for the new reality,” 29 Juli 2026. Serangan berbasis AI +56%; adopsi AI untuk manajemen kerentanan 18% vs 50% untuk threat hunting/respons. https://www.ibm.com/think/x-force/2026-cost-of-a-data-breach-ai-adversaries-enterprise-risk
- Verizon RISK Team, repositori VERIS / VCDB. Catatan tentang keterbatasan berbagi data publik dan skema VERIS. https://github.com/vz-risk/VCDB
