Batas keamanan organisasi telah bergeser dari jaringan internal ke lapisan yang tampak oleh publik dan ke vendor di belakangnya. Banner cookie adalah lapisan paling terlihat: satu klik yang menyatakan “kami menghormati pilihan Anda”. Ketika banner itu tidak menyediakan tombol tolak, mencentang opsi lebih dulu, atau memasang pelacak sebelum persetujuan, ia sering menandakan hal yang sama dengan yang terjadi di balik layar: data tidak dipetakan, vendor tidak diawasi, dan kontrol dasar tidak dijalankan.
Kami menyintesis dua dataset global terbaru, Verizon DBIR 2026 (22.000+ breach terkonfirmasi di 145 negara) dan IBM/Ponemon 2026 (602 organisasi), lalu mengujinya pada Indonesia dengan data Komdigi, BSSN, dan kasus PDNS 2. Hasilnya: eksploitasi kerentanan kini menjadi pintu masuk nomor satu (31%), keterlibatan pihak ketiga naik dari 30% ke 48% dalam setahun, dan pengawasan yang diandalkan di Indonesia belum bisa menjatuhkan sanksi administratif karena Badan PDP belum terbentuk.
Summary
Kegagalan pelindungan data bersifat struktural, bukan insiden terisolasi. Ada lima vektor kegagalan yang berulang: kerentanan tidak tertambal, kelemahan identitas dan MFA, paparan pihak ketiga, cadangan dan deteksi yang lemah, serta tata kelola yang hanya formalitas (termasuk banner cookie). Semuanya bertahan karena kecepatan operasional dan biaya sering didahulukan daripada verifikasi kontrol secara berkelanjutan.
Bagi organisasi, ini berarti tiga hal:
- Risiko pihak ketiga menjadi kasus mayoritas. Pada 2026 pihak ketiga terlibat dalam 48% breach, naik dari 30% di 2025 (lonjakan 60%).
- Dampak biaya jangka panjang. Insiden rantai pasokan butuh rata-rata 258 hari untuk diselesaikan, dan breach yang berjalan lebih dari 200 hari menelan US$5,65 juta, dibanding US$4,32 juta untuk yang lebih cepat.
- Kepatuhan di atas kertas tidak cukup. Di Indonesia, Komdigi menemukan potensi pelanggaran PDP pada 41% website yang dipantau, sementara sanksi administratif belum bisa dijatuhkan karena lembaga pengawasnya belum ada.
Five Failure Vectors, One Root Cause
| Failure Vector | Manifestasi Operasional | Titik Kegagalan | Dampak Utama |
|---|---|---|---|
| Unpatched Vulnerabilities | Celah yang sudah dieksploitasi dibiarkan terbuka | Hanya 26% KEV tertambal penuh; median waktu tambal 43 hari | 31% breach dimulai dari sini |
| Identity & MFA Gaps | Kredensial lemah, akun lama aktif, MFA tidak merata | Hanya 23% pihak ketiga menuntaskan perbaikan MFA; temuan izin butuh sekitar 8 bulan | Akses awal dan pergerakan lateral |
| Third-Party Exposure | Vendor memegang data dengan kontrol lebih lemah | Kontrol vendor tidak diverifikasi berkelanjutan | 48% breach melibatkan pihak ketiga |
| Weak Backup & Detection | Cadangan tidak ada atau tidak diuji | PDNS 2: 44 dari 282 instansi punya backup; sekitar 2% data tercadang | Data hilang permanen; deteksi 247 hari |
| Governance Theater | Banner cookie dan kebijakan privasi hanya formalitas | Tombol tolak tidak ada di lapisan pertama pada 44,4% banner (Denmark); Badan PDP belum berdiri | Persetujuan tidak sah, pengawasan tanpa gigi |
Akar masalahnya adalah jarak antara klaim kepatuhan dan kenyataan operasional. Organisasi menyatakan patuh, sementara patch, MFA, cadangan, dan pilihan pengguna di layar tidak diperiksa secara teknis.
What Each Failure Actually Looks Like
1. Unpatched Vulnerabilities
Untuk pertama kalinya dalam 19 tahun laporan, eksploitasi kerentanan mengalahkan kredensial curian sebagai pintu masuk awal: 31% berbanding 13%. Sebagai ilustrasi, celah VPN yang sudah dieksploitasi penyerang tetap terbuka 6 minggu lebih di organisasi median.
2. Identity, Credentials, and the Human Element
Unsur manusia hadir di 62% breach. Phishing lewat telepon dan SMS sekitar 40% lebih berhasil daripada email. Pada separuh korban ransomware yang kredensialnya pernah bocor, kebocoran itu terjadi dalam 95 hari sebelum serangan.
3. Third-Party Dependence
Satu vendor tanpa MFA cukup untuk membuka data pelanggan Anda. Dari sisi biaya, kompromi mitra bisnis atau rantai pasokan menambah US$227.250 pada rata-rata breach, faktor penambah terbesar dari 30 faktor yang IBM analisis.
4. Backup and Detection Collapse
PDNS 2 memperlihatkan wujudnya: data 282 instansi terkunci, dan peraturan BSSN yang mewajibkan cadangan tidak dijalankan.
5. Consent and Governance Theater
Audit 99 situs trafik tertinggi di Denmark (Oktober 2025) menemukan tombol terima di lapisan pertama pada 92,2% banner, tetapi tombol tolak hanya pada 55,6%. Dari 28 menu pengaturan yang bisa dibuka, 71,4% memuat opsi pra-centang. Banner cookie tidak menyebabkan kebocoran. Ia hanya terlihat dari luar, sehingga menjadi uji cepat tata kelola (interpretasi kami, bukan temuan studi).
The Numbers: Cost, Speed, and Exposure
Tren Biaya dan Lifespan Kebocoran Data (2025 sampai 2026)
| Metric | 2025 | 2026 | YoY Change |
|---|---|---|---|
| Global Average Breach Cost | US$4,44 juta | US$4,99 juta | +12% |
| Third-Party Involvement (Verizon) | 30% | 48% | +60% |
| Ransomware Presence (Verizon) | 44% | 48% | +4 poin |
| Known-Exploited Vulns Fully Remediated | 38% | 26% | -12 poin |
| Median Time to Fully Patch | 32 hari | 43 hari | +11 hari |
| Mean Time to Identify & Contain | 241 hari | 247 hari | +2,5% |
| Shadow AI Incidents (IBM) | 20% | 43% | +23 poin |
| Supply Chain Incident Lifecycle | N/A | 258 hari | di atas rata-rata global |
Tabel 1. Unsur yang muncul dalam breach, Verizon DBIR 2026
| Unsur | % |
|---|---|
| Unsur manusia | 62% |
| Ransomware | 48% |
| Pihak ketiga | 48% |
| Kredensial hadir | 39% |
| Eksploitasi celah (akses awal) | 31% |
| Kredensial (akses awal) | 13% |
Satu breach bisa memuat beberapa unsur, jadi total melebihi 100%.
Durasi menjadi pendorong utama biaya:
- Breach lebih dari 200 hari: rata-rata US$5,65 juta, dibanding US$4,32 juta untuk yang lebih cepat.
- IBM memperkirakan biaya sekitar US$1.100 per jam selama insiden berjalan.
- Insiden supply chain paling lama karena investigasi lingkungan pihak ketiga rumit.
Biaya Berdasarkan Vektor Serangan Awal (2026)
| Initial Attack Vector | Average Cost |
|---|---|
| Phishing suara/SMS (vishing, smishing) | US$5,29 juta |
| Social engineering (help desk, MFA fatigue) | US$5,23 juta |
| External remote services | US$5,11 juta |
| Penyalahgunaan akun valid | US$5,07 juta |
| Drive-by compromise | US$4,99 juta |
| Supply chain compromise | US$4,96 juta |
| Eksploitasi aplikasi publik | US$4,68 juta |
Di Amerika Serikat rata-rata biaya breach mencapai US$11,5 juta, naik 11%. Satu dari empat breach berbahaya kini memakai AI dan menambah sekitar US$1 juta biaya.
Indonesia dalam Angka
| Indikator | Angka | Sumber |
|---|---|---|
| Serangan siber tercatat 2025 | 5,5 miliar (+714% vs rata-rata 2020 sampai 2024) | BSSN via Proxsis |
| Paparan data 2024 | 56 juta lebih, 461 pemangku kepentingan | BSSN via Melek Media |
| Akun bocor sejak 2020 sampai April 2026 | 119,5 juta; Q1 2026 turun 43% dari Q4 2025 | Surfshark via Medium (sekunder) |
| Website dengan potensi pelanggaran PDP | 115 dari 280 (41%) | Komdigi via CNN Indonesia |
| Aplikasi dengan potensi pelanggaran PDP | 24 dari 70 (34%) | Komdigi |
| Aduan dan konsultasi ke Layanan PDP | 342 aduan (41% soal PDP); 483 konsultasi (89% soal PDP) | Komdigi |
| Dugaan pelanggaran PDP dalam pemantauan | 56 kasus; puncak Juni (20) dan Juli 2025 (15) | Komdigi |
Tabel 2. Indonesia: kepatuhan dan kesiapan
| Indikator | % |
|---|---|
| Website: potensi pelanggaran PDP | 41% |
| Aplikasi: potensi pelanggaran PDP | 34% |
| Instansi PDNS 2 punya backup | 16% |
Tabel 3. Audit banner, 99 situs Denmark
| Indikator | % |
|---|---|
| Tombol terima di lapisan 1 | 92% |
| Tombol tolak di lapisan 1 | 56% |
| Terima lebih besar dari alternatif | 63% |
| Ada opsi pra-centang | 71% |
| Minimal 1 pelanggaran | 63% |
Penyebut: 90 banner terdeteksi; 80 pasangan tombol terukur; 28 menu pengaturan terbuka. Ini proksi antarmuka, bukan putusan hukum.
What Reduces the Damage
| Safeguard / Mitigator | Efek Terukur | Mekanisme |
|---|---|---|
| Security AI & Automation (ekstensif) | -US$1,93 juta; siklus breach 65 hari lebih pendek (IBM) | Deteksi lebih cepat dan isolasi otomatis |
| DevSecOps | -US$253.805 (IBM, via Cycode) | Pemindaian kerentanan di pipeline CI/CD |
| Penambalan prioritas KEV | Menutup pintu masuk nomor satu (31% breach) | Fokus pada celah yang benar-benar dieksploitasi |
| MFA pada akun vendor | Hanya 23% pihak ketiga yang menuntaskan perbaikan MFA | Menghentikan penyalahgunaan kredensial |
| Cadangan offline yang diuji | PDNS 2: 44 dari 282 instansi punya cadangan | Pemulihan tanpa membayar tebusan |
Sebanyak 69% korban ransomware di dataset Verizon memilih tidak membayar, sehingga cadangan yang teruji menjadi opsi yang nyata.
Enforcement: What Regulators Have Done
Kerangka Hukum
Penegakan di Indonesia berpusat pada UU Pelindungan Data Pribadi (UU PDP), berlaku penuh sejak 17 Oktober 2024, dengan dua jalur:
- Sanksi administratif (Pasal 57): peringatan, penghentian pemrosesan, penghapusan data, hingga denda sampai 2% pendapatan tahunan. Hanya lembaga PDP yang berwenang menjatuhkannya.
- Sanksi pidana (Pasal 67 sampai 73): penjara 4 sampai 6 tahun dan denda Rp4 sampai 6 miliar untuk individu; untuk korporasi hingga 10 kali lipat dari denda pokok (Pasal 70), sebagaimana dirangkum Proxsis. Jalur ini tidak menunggu Badan PDP.
Persetujuan harus sah, eksplisit, dan spesifik. Notifikasi kebocoran wajib dalam 3×24 jam.
Status kelembagaan: menurut CNBC Indonesia (16 September 2026), PP 33/2026 baru terbit Agustus 2026 dan Badan PDP belum terbentuk. Pengawasan sementara dijalankan Komdigi.
Di Eropa, otoritas Denmark menetapkan consent cookie sebagai prioritas penegakan 2026, dengan fokus pada apakah pengguna punya peluang nyata untuk menolak.
Studi Kasus
| Parameter | PDNS 2 (Indonesia, 2024) | Audit banner Denmark (2025 sampai 2026) |
|---|---|---|
| Temuan | Ransomware Brain Cipher mengunci data 282 instansi; tebusan US$8 juta; sekitar 2% data tercadang | 63,3% banner punya minimal satu pelanggaran antarmuka |
| Pihak terlibat | Kominfo, Telkom, BSSN | Peneliti DTU; Datatilsynet (prioritas 2026) |
| Dampak | Pemulihan diprioritaskan bagi 44 instansi yang punya cadangan; lainnya dibangun ulang di lingkungan baru | Persetujuan tidak sepenuhnya bebas dan sadar |
| Remediasi | Pemerintah menyusun aturan wajib backup | Penyeragaman tombol tolak, pembersihan pra-centang |
| Catatan | Bukan hasil putusan pengadilan | Proksi antarmuka, bukan putusan hukum |
Detil PDNS 2: PDNS 2 di Surabaya lumpuh sejak 20 Juni 2024. BSSN menyebut sumber masalahnya kekurangan tata kelola, dan forensik menunjuk penggunaan kata sandi oleh pengguna tertentu sebagai salah satu penyebab. Hanya 44 dari 282 instansi yang punya cadangan, dan sekitar 2% data yang tersimpan di Batam. Menkominfo saat itu menyebut anggaran sebagai salah satu alasan banyak instansi tanpa backup.
Why Standard Audits Miss It
Audit dan pemantauan konvensional bertumpu pada artefak statis: ada tidaknya banner, kebijakan privasi, atau sertifikat. Ada lima blind spot:
| Blind Spot | Failure Mechanism |
|---|---|
| Interface vs. Behavior | Studi banner mengukur tampilan (tombol, pra-centang), bukan apakah pelacak benar-benar berhenti setelah menolak. Penulisnya sendiri menyebut ini sebagai batas. |
| Point-in-time Snapshot | Hasil audit adalah potret Oktober 2025. A/B test, pembaruan CMP, dan redesain mengubah apa yang dilihat pengguna. |
| Opaque Criteria | Temuan Komdigi (41% website) dilaporkan sebagai “potensi pelanggaran” tanpa merinci jenis pelanggaran atau kriteria sampel, sehingga tidak bisa direplikasi. |
| Vendor Layer | Banner sering dipasok vendor CMP. Di studi 31 negara, identitas CMP menjelaskan 17,8% variasi skor kepatuhan, jadi satu vendor bisa menyebarkan satu cacat ke banyak situs. |
| Unverified Claims | Klaim kebocoran di dark web sering tidak bisa diuji. Klaim 240 juta data penduduk pada Februari 2026 tidak punya sampel yang bisa diverifikasi dan mungkin daur ulang. |
Satu kesalahan tafsir yang perlu dihindari: sebuah konsultan mengaitkan angka 41% itu dengan “blanket consent”. Pernyataan Komdigi tidak menyebut jenis pelanggarannya, sehingga kami tidak memakai klaim itu.
Our Take
Anggapan dominan bahwa kebijakan privasi yang terpasang dan banner yang muncul menandakan kepatuhan adalah keliru. Banner terdeteksi di 90 dari 99 situs Denmark yang diaudit, tetapi hanya 33 dari 90 banner itu (36,7%) tanpa pelanggaran antarmuka yang teramati. Keberadaan kontrol tidak sama dengan berfungsinya kontrol.
Pola yang sama muncul di breach. PDNS 2 punya kewajiban cadangan di atas kertas, tetapi hanya 44 dari 282 instansi yang menjalankannya. Secara global, 26% celah yang sudah dieksploitasi tertambal penuh meski daftar KEV tersedia untuk semua orang. Masalahnya bukan kurangnya aturan, melainkan jarak antara aturan dan eksekusi, ditambah penegak yang belum lengkap.
Seiring makin banyak vendor, CMP, dan alat AI yang tersambung, jarak itu cenderung melebar. Solusinya bukan menambah panjang kuesioner, melainkan mengukur perilaku nyata secara berkala: tambal berdasarkan eksploitasi, wajibkan MFA, uji cadangan, awasi vendor lewat bukti teknis, dan audit banner dengan protokol yang bisa direplikasi.
What You Should Do
Lima prioritas bagi organisasi yang mengelola data pribadi:
- Tambal berdasarkan eksploitasi. Utamakan KEV dan aset yang terhubung ke internet, dengan target jauh di bawah median 43 hari. Pantau perimeter secara berkelanjutan, termasuk milik vendor.
- Wajibkan MFA dan rapikan identitas. Terapkan di semua akun, terutama vendor dan akun layanan. Cabut akun karyawan yang sudah keluar dan putar kredensial secara berkala.
- Bangun cadangan yang diuji dan latih respons insiden. Simpan salinan offline, uji pemulihan, dan siapkan notifikasi 3×24 jam. Setiap hari deteksi yang tertunda menambah biaya.
- Rapikan consent banner dan petakan data. Tombol tolak setara di lapisan pertama, tanpa pra-centang, cookie non-esensial diblokir sebelum persetujuan, dan penarikan persetujuan semudah pemberian. Gunakan protokol audit berikut sebelum menyebut nama situs mana pun:
- Sampel: 100 situs trafik tertinggi di Indonesia, profil Chrome baru, bahasa id-ID.
- Uji 1: ada tombol tolak setara di lapisan pertama?
- Uji 2: adakah kotak pra-centang di menu pengaturan?
- Uji 3: apakah tombol terima lebih besar atau lebih mencolok?
- Uji 4: cookie non-esensial sudah terpasang sebelum klik apa pun?
- Uji 5: setelah menolak, apakah pelacak tetap jalan?
- Kontrol mutu: dua peninjau independen, angka dengan pembilang dan penyebut, tangkapan layar lengkap.
- Tulis syarat vendor ke dalam kontrak. Minta bukti uji penetrasi, hak audit teknis, pelaporan insiden dalam 24 sampai 72 jam, dan penghapusan data setelah kontrak berakhir. Larang vendor memakai data Anda untuk melatih model AI tanpa izin tertulis.
Untuk regulator: bentuk Badan PDP dan publikasikan kriteria pengawasan, supaya angka seperti 41% bisa dibaca dan ditindaklanjuti.
Methodology & Sources
Analisis ini menyintesis data 2026 bila tersedia, dan turun ke rentang 2020 sampai 2026 bila tidak. Angka tidak digabung antar-sumber karena populasi dan definisinya berbeda.
| Sumber | Sampel | Dipakai untuk |
|---|---|---|
| Verizon DBIR 2026 (Mei 2026) | 22.000+ breach, 145 negara, Nov 2024 sampai Okt 2025 | Cara masuk, penyebab |
| IBM Cost of a Data Breach 2026 (Juli 2026) | 602 organisasi, Mar 2025 sampai Feb 2026 | Biaya, durasi |
| Komdigi, BSSN, Kompas, CNN Indonesia, CNBC Indonesia | 350 platform; data PDNS 2 | Indonesia |
| Ntemkas dkk., Future Internet 18(9):487 (Sep 2026) | 99 situs trafik tinggi Denmark | Perilaku banner |
| Cookie Information | Situs Denmark (laporan vendor) | Indikasi tambahan |
