5.level 5 (lima), dinamakan level inovatif. C. Rencana Kerja Penyelenggaraan Pelindungan IIV Sektor Administrasi Pemerintahan Tahun 2025-2029 Rencana kerja pada matriks peta jalan pelindungan IIV sektor administrasi pemerintahan merupakan arah penyelenggaraan IIV berupa kegiatan yang harus dilakukan oleh Penyelenggara IIV. Dalam melaksanakan peta jalan pelindungan IIV sektor administrasi pemerintahan tersebut, Penyelenggara IIV dapat melibatkan pihak lain di luar ekosistem IIV seperti Instansi Penyelenggara Negara yang bukan Penyelenggara IIV, aparat penegak hukum, akademisi, praktisi, masyarakat umum, maupun pihak lain yang terkait. Rencana kerja penyelenggaraan pelindungan IIV sektor administrasi pemerintahan tersebut dituangkan dalam bentuk matriks peta jalan sebagaimana tercantum pada tabel 3.1. Tabel III.1 Matriks Peta Jalan Pelindungan IIV Sektor Administrasi Pemerintahan Tahun 2025-2029 ( Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 Pemenuhan/ peningkatan kemampuan sektor administrasi pemerintahan dalam mengidentifikasi konteks bisnis, sumber daya, dan risiko yang mendukung Penyelenggaraan IIV Penyelenggara IIV sektor administrasi pemerintahan mampu menyusun strategi, kebijakan, dan prosedur pelindungan IIV Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah melaksanakan pengukuran tingkat kematangan Keamanan Siber Melaksanakan pengukuran tingkat kematangan Keamanan Siber secara berkala paling sedikit 1 (satu) kali dalam 1 (satu) tahun 1 program 1 program 1 program 1 program 1 program Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 4 Menetapkan dan mengomunikasikan kebijakan Keamanan Siber di lingkungan penyelenggara IIV level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) Mengembangkan strategi untuk meningkatkan pelindungan terhadap IIV level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) Menetapkan persyaratan yang dibutuhkan untuk mendukung operasional IIV pada semua keadaan level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) Menetapkan kebijakan penggunaan aset informasi bagi pegawai dan pihak ketiga level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) Penyelenggara IIV pada sektor administrasi pemerintahan mampu menilai dan mengelola risiko Keamanan Siber Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 4 Mengidentifikasi dan mendokumentasikan kerentanan terhadap aset informasi. level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Mengidentifikasi dan mendokumentasikan informasi terkait ancaman dan kerentanan yang diperoleh dari internal maupun eksternal level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Mengidentifikasi potensi dampak terhadap layanan IIV dan kemungkinan terjadinya dampak tersebut level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Menganalisis nilai risiko terhadap IIV level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 Mengidentifikasi dan menyusun prioritas mitigasi terhadap risiko level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Menentukan dan mengomunikasikan toleransi risiko organisasi level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Mengelola hasil penerapan manajemen risiko yang telah ditetapkan level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Melakukan reviu terhadap hasil penerapan manajemen risiko level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Penyelenggara IIV pada sektor administrasi pemerintahan mampu mengelola risiko rantai pasok Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 4 Mengidentifikasi dan menetapkan proses manajemen risiko rantai pasok level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Mengidentifikasi pemasok dan mitra pihak ketiga dari setiap aset informasi di IIV level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Memastikan poin-poin perjanjian kerja sama yang digunakan untuk pemasok dan mitra pihak ketiga telah sesuai dengan kebijakan Keamanan Siber pada Penyelenggara IIV level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Melakukan pemeriksaan secara periodik terhadap pemasok dan mitra pihak ketiga terkait pemenuhan kewajiban kerja sama dan keamanannya level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Menyiapkan rencana penanggulangan dan pemulihan pada layanan IIV dengan pihak ketiga yang mendukung layanan tersebut level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 –3,50) level 4 (3,51 - 3.75) level 4 (3.76 – 4,00) Pemenuhan/ Peningkatan kemampuan sektor administrasi Penyelenggara IIV pada sektor administrasi pemerintahan mampu Seluruh Penyelenggara IIV sektor administrasi pemerintahan Menyediakan prosedur operasional pelindungan terhadap aset fisik yang mendukung layanan IIV level 2 (1,76 – 2,00) level 2 (2,01 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 pemerintahan dalam mencegah, membatasi, atau menahan dampak dari ancaman dan/atau insiden siber. melindungi aset fisik telah mencapai minimal level 3 Memastikan proses perbaikan dan pemeliharaan aset informasi pada layanan IIV dilakukan, dicatat, dan dikendalikan sesuai prosedur level 2 (2,26 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) Memastikan proses pemeliharaan jarak jauh terhadap aset informasi pada layanan IIV dilakukan dengan persetujuan penanggung jawab layanan IIV dan didokumentasikan sesuai prosedur level 2 (2,26 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) Memastikan lingkungan fisik aset informasi pada layanan IIV dipantau secara berkala untuk mendeteksi potensi ancaman level 2 (2,26 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) Memastikan prosedur dan penerapannya senantiasa ditinjau dan ditingkatkan sesuai perkembangan ancaman level 2 (2,26 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 –3,00) level 3 (3,01 – 3,25) level 3 (3,26 – 3,50) Penyelenggara IIV pada sektor administrasi pemerintahan mampu melindungi aplikasi Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 3 Menyediakan prosedur konfigurasi dasar sistem dan kendali perubahan konfigurasi level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mengembangkan dan mengimplementasikan rencana manajemen kerentanan level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Memastikan bahwa lingkungan pengembangan dan pengujian sistem dibedakan dari lingkungan produksi atau operasional level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mengimplementasikan prosedur pengembangan sistem yang aman level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Penyelenggara IIV pada sektor administrasi pemerintahan Seluruh Penyelenggara IIV sektor administrasi pemerintahan Menerapkan prosedur pengelolaan keamanan terhadap personel level 2 (1,76 – 2,00) level 2 (2,01 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 mampu melindungi sumber daya manusia telah mencapai minimal level 3 Menyelenggarakan pelatihan dan peningkatan kesadaran keamanan siber level 2 (1,76 – 2,00) level 2 (2,01 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) Menyusun dan menerapkan kebijakan terkait kompetensi dan keahlian sumber daya manusia Keamanan Siber yang ada di Penyelenggara IIV level 2 (1,76 – 2,00) level 2 (2,01 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) Pemenuhan/ Peningkatan kemampuan sektor Administrasi Pemerintahan dalam memantau secara tepat waktu terjadinya Peristiwa Siber Penyelenggara IIV pada sektor administrasi pemerintahan mampu menganalisis anomali dan Peristiwa Siber Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 3 Menetapkan dan mendokumentasikan ambang batas peringatan terhadap insiden operasional yang diharapkan organisasi terhadap jaringan komputer dan alur data. level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Melaksanakan analisis terhadap Peristiwa Siber yang terdeteksi level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Menentukan dampak dari Peristiwa Siber yang terdeteksi level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mendokumentasikan hasil analisis terhadap Peristiwa Siber yang terdeteksi level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Penyelenggara IIV pada sektor administrasi pemerintahan mampu memantau Peristiwa Siber berkelanjutan Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 4 Menerapkan prosedur pendeteksi kode berbahaya dan tak berizin level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) level 4 (3.76 – 4,00) Memonitor kegiatan personel yang berada di dalam lingkup sistem IIV level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) level 4 (3.76 – 4,00) Memonitor kegiatan pihak ketiga yang berada di dalam lingkup sistem IIV level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) level 4 (3.76 – 4,00) Menerapkan teknologi pemindaian kerentanan terhadap sistem IIV level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) level 4 (3.76 – 4,00) Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 Pemenuhan/ Peningkatan kemampuan sektor administrasi pemerintahan dalam tindakan terkait penanggulangan dan pemulihan insiden siber Penyelenggara IIV pada sektor administrasi pemerintahan mampu menyusun perencanaan penanggulangan dan pemulihan insiden siber Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 4 Menyusun dan menetapkan rencana tanggap insiden siber yang disetujui oleh pimpinan organisasi level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) Menyusun dan menetapkan rencana keberlangsungan kegiatan yang disetujui oleh pimpinan organisasi level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) Memastikan rencana tanggap insiden siber dan rencana keberlangsungan kegiatan dilaksanakan dan disimulasikan secara berkala level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) Memastikan personel yang mengelola IIV mengetahui peran dan prosedur penanggulangan dan pemulihan sesuai rencana tanggap insiden siber dan rencana keberlangsungan kegiatan level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) Memastikan personel yang mengelola IIV memahami prosedur penggunaan rekam cadang. level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) level 4 (3.51 – 3,75) Penyelenggara IIV pada sektor administrasi pemerintahan mampu menganalisis dan melaporkan Insiden Siber Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 3 Mengumpulkan informasi kondisi IIV terkini baik dari hasil deteksi internal maupun sumber informasi eksternal level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mengidentifikasi dan menganalisis potensi dampak dari Insiden Siber level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Memastikan insiden siber dikategorikan sesuai kriteria yang telah ditetapkan level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Memastikan bahwa Insiden Siber dilaporkan kepada pihak yang terkait level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Arah Kebijakan Sasaran Penyelenggaraan Target Penerapan Kontrol Keamanan Rencana Kerja Target dan Tahun Pencapaian (*) 2025 2026 2027 2028 2029 1 2 3 4 5 6 7 8 9 Penyelenggara IIV pada sektor administrasi pemerintahan mampu meningkatkan keamanan setelah terjadinya Insiden Siber Seluruh Penyelenggara IIV sektor administrasi pemerintahan telah mencapai minimal level 3 Meninjau kembali efektivitas Kontrol Keamanan yang telah diterapkan level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mereviu dan/atau memperbarui dokumen rencana tanggap Insiden Siber dan rencana keberlangsungan kegiatan secara berkala level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Mengumpulkan dan memelihara hasil forensik digital level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) Meninjau efektivitas kinerja penanganan insiden yang dilakukan oleh Tim Tanggap Insiden Siber secara berkala level 2 (2,00 – 2,50) level 3 (2,51 – 2,75) level 3 (2,76 – 3,0) level 3 (3,01 – 3,25) level 3 (3,26 - 3.50) IV. PENUTUP Pelindungan IIV sektor administrasi pemerintahan dilakukan dalam upaya melindungi kepentingan umum dari segala jenis gangguan terhadap IIV sebagai akibat penyalahgunaan informasi elektronik dan transaksi elektronik yang mengganggu ketertiban umum. Gangguan terhadap IIV dapat menimbulkan kerugian dan dampak yang serius terhadap kepentingan umum, pelayanan publik, pertahanan dan keamanan, serta perekonomian nasional. Untuk memberikan arah, landasan, dan acuan bagi Penyelenggara IIV sektor administrasi pemerintahan, maka perlu disusun peta jalan pelindungan IIV sektor administrasi pemerintahan tahun 2025-