Peraturan Menteri ini mulai berlaku pada tanggal diundangkan. - 5 Agar setiap orang mengetahuinya, memerintahkan pengundangan Peraturan Menteri ini dengan penempatannya dalam Berita Negara Republik Indonesia. Ditetapkan di Jakarta pada tanggal 22 Desember 2025 MENTERI PERTAHANAN Cap/tertanda SJAFRIE SJAMSOEDDIN Diundangkan di Jakarta pada tanggal 31 Desember 2025 DIREKTUR JENDERAL PERATURAN PERUNDANG-UNDANGAN KEMENTERIAN HUKUM REPUBLIK INDONESIA, Cap/ tertanda DHAHANA PUTRA BERITA NEGARA REPUBLIK INDONESIA TAHUN 2025 NOMOR 1264 Autentikasi Kepala Biro Tata Usaha dan Protokol Set emhan • Charles Alling S.E., M.MDS. Brigadir Jenderal TN! LAMPIRAN PERATURAN MENTER! PERTAHANAN REPUBLIK INDONESIA NOMOR ... TAHUN ... TENTANG PETA JALAN PELINDUNGAN INFRASTRUKTUR INFORMASI VITAL SEKTOR PERTAHANAN TAHUN 2025-2029 PETA JALAN PELINDUNGAN INFRASTRUKTUR INFORMASI VITAL SEKTOR PERTAHANAN TAHUN 2025-2029 Teknologi Internet saat ini telah dimanfaatkan oleh berbagai pihak baik personal, masyarakat, akademisi, industri, dan institusi, termasuk sektor pertahanan, dalam mencari, mendapatkan, mengelola, menerima, dan mengirimkan informasi. Aspek-aspek dalam kehidupan berbangsa dan bemegara seperti ideologi, politik, ekonomi, sosial, budaya, pertahanan, dan keamanan terpengaruh sangat tinggi dengan akselerasi internet saat ini sehingga meningkatkan potensi ancaman dan serangan siber, termasuk terhadap keberlangsungan penyelenggaraan UV. Sumber ancam.an dan serangan siber tersebut dapat berasal dari kegiatan intelijen, penyelidikan, organisasi ekstrem, peretasan, kriminalitas, frustrasi, persaingan, konflik, serta perkembangan teknologi itu sendiri. Bentuk ancaman siber yang dimaksud antara lain upaya membobol kerahasiaan informasi, merusak sistem elektronik, penyalahgunaan komputer, kejahatan perbankan, terorisme, dan tindakan lainnya yang makin sulit untuk ditanggulangi. Berkenaan dengan hal tersebut, Presiden telah menetapkan Peraturan Presiden Nomor 82 Tahun 2022 tentang Pelindungan Infrastruktur Informasi Vital sebagai kebijakan nasional yang bertujuan untuk:
a.melindungi keberlangsungan penyelenggaraan IIV secara aman, andal, dan terpercaya;
b.mencegah terjadinya gangguan, kerusakan, dan/ atau kehancuran pada IIV ak:ibat serangan siber, dan/atau ancaman/kerentanan lainnya;dan
c.meningkatkan kesiapan dalam menghadapi lnsiden Siber dan mempercepat pemulihan dari dampak Insiden Siber. Dalam Peraturan Presiden tersebut, sektor pertahanan merupakan salah satu sektor yang ditetapkan sebagai sektor !IV dan Kemhan ditetapkan sebagai kementerian yang bertugas mengawasi dan mengeluarkan pengaturan terhadap Sektor Pertahanan. Untuk itu, Kemhan menyusun clan menetapkan Peta Jalan Pelindungan IIV Sektor 2 Pertahanan guna mernberi arah dan langkah pelaksanaan bagi Penyelenggara IN dalam pelindungan IIV Sektor Pertahanan. 1.2 Tujuan perencanaan serta menyelenggarakan Peta Jalan Pelindungan IN Sektor Pertahanan bertujuan menjadi acuan yang memberi arah untuk langkah perencanaan dan pelaksanaan bagi:
a.Kemhan untuk mengawasi dan mengeluarkan pengaturan terhadap Sektor Pertahanan; dan
b.Penyelenggara UV dalam menyelenggarakan pelindungan IN Sektor Pertahanan Tahun 2025-2029. 1.3 Ruang Lingkup Ruang lingkup Peta Jalan Pelindungan IN Sektor Pertahanan terdiri atas:
a.gambaran umum;
b.analisis lingkungan strategis penyelenggaraan pelindungan IN Sektor Pertahanan;
c.arah kebijakan;
d.sasaran penyelenggaraan;
e.target penerapan Kontrol Keamanan;
f.rencana kerja penyelenggaraan pelindungan IIV Sektor Pertahanan; dan
g.penutup. 3 2 .1 Karakteristik layanan vital sektor pertahanan. Pelindungan IIV pada sektor pertahanan dilakukan terhadap sistem elektronik yang memanfaatkan teknologi informasi dan/ atau teknologi operasional, baik berdiri sendiri maupun saling bergantung dengan sistem elektronik lainnya dalam menunjang sektor pertahanan yang terdiri atas sistem komputer, aplikasi maupun jaringan, baik berbentuk fisik maupun virtual yang sangat vital, dimana gangguan terhadapnya berpotensi mengancam kerahasiaan/keamanan, keutuhan dan ketersediaan data serta infonnasi bagi kepentingan taktis dan strategis di sektor pertahanan. Adapun karakteristik layanan vital di Sektor Pertahanan yakni layanan yang:
a.berdampak langsung mempengaruhi kemampuan negara dalam menjaga dan melindungi kedaulatan negara, keutuhan wilayah Negara Kesatuan Republik Indonesia, dan keselamatan segenap Bangsa;
b.memuat data atau informasi yang berkaitan dengan sistem pertahanan negara;
c.tidak dapat tergantikan tanpa mengganggu kemampuan militer dalam menjalankan operasi strategis maupun taktis;
d.diselenggarakan untuk mengelola dan menyimpan data atau inform.asi rahasia negara terkait sistem pertahanan negara;
e.jika terganggu dapat menyebabkan gangguan yang meluas terhadap sektor lain;
f.terkait dengan rantai pasokan atau infrastruktur industri pertahanan yang berpengaruh langsung pada kemampuan sistem pertahanan negara. 2.2 Analisis dampak gangguan dan kegagalan penyelenggaraan IIV Sektor Pertahanan. Kemajuan TIK juga memberikan tantangan tersendiri di sektor pertahanan seperti tantangan terhadap proses modemisasi teknologi dan pengelolaan infrastruktur digital. Dengan kondisi tersebut juga memiliki dampak risiko yang dapat muncul dan menargetkan sistem pertahanan di Indonesia. Fakta menunjukan bahwa ancaman keamanan siber di sektor pertahanan cukup tinggi, sesuai hasil Monitoring Data Pushansiber Bainstrahan Kemhan tentang catatan ancaman pada tahun 2023 dan 2024 sebagai berikut: 4
a.Januari s.d Desember 2023: 12.406.662 kasus.
b.Januari s.d Desember 2024: 9.463.546 kasus Pelindungan !IV sektor pertahanan merupakan unsur utama bagi keberlanjutan fungsi strategis pertahanan negara. Gangguan atau kegagalan pada pelindungan IN sektor pertahanan ini dapat memberikan dampak yang sangat signifikan, baik pada tingkat operasional militer, stabilitas pertahanan Negara, hingga reputasi internasional Indonesia. Dalam konteks keamanan siber Indonesia, yang terus menghadapi tantangan di tengah dinamika ancaman global, kerentanan terhadap IN sektor pertahanan harus menjadi perhatian utama. Potensi dampak yang dipertimbangkan dalam pelaksanaan pelindungan IN berfokus kepada dampak level nasional, namun dengan tidak mengesampingkan pula pertimbangan pada seluruh level dampak yang memiliki potensi eskalasi pada level nasional. Gangguan, kegagalan, kerusakan, dan/ atau kehancu.ran pada suatu sektor atau layanan IN, dapat diakibatkan oleh salah satu atau kombinasi dari kategori dampak berikut:
a.dampak operasional adalah berbagai akibat yang ditimbulkan karena kegagalan, tidak memadainya prosedur, kesalahan orang, sistem, atau sumber ekstemal yang mempengaruhi kondisi atau ke berlangsungan layanan baik dalam ruang lingkup instansi atau institusi, sektoral, dan berpotensi berdampak pada level nasional;
b.dampak terhadap data dan/ atau informasi adalah berbagai akibat yang timbul akibat pengungkapan, modifikasi, gangguan akses, ketersediaan terhadap data, informasi, sistem elektronik yang menyimpan atau mengelola data dan/ atau informasi yang mempengaruhi kondisi, keberlangsungan layanan baik dalam lingkup instansi atau institusi, sektoral, dan berpotensi berdampak pada level nasional;
c.dampak umum adalah berbagai akibat yang ditimbulkan karena kegagalan atau tidak memadainya prosedur, kesalahan orang, sistem atau sumber ekstemal sehingga mengakibatkan gangguan dan/ atau kegagalan terhadap pertahanan dan keamanan nasional.
d.dampak saling ketergantungan adalah akibat yang ditimbulkan terhadap layanan, atau fungsi pada suatu instansi, institusi atau sektor, karena gangguan dan/atau kegagalan layanan atau fungsi pada instansi, institusi atau sektor lain yang memiliki hubungan saling ketergantungan dapat dipahami sebagai keterhubungan di antara infrastruktur dalam kondisi suatu layanan berkaitan dalam hal keadaan ataupun menunjang layanan lainnya. Dampak terjadinya gangguan atau kegagalan penyelenggaraan pelindungan !IV sektor pertahanan juga mempertimbangkan dampak pada integritas, aksesibilitas, dan verifikasi data dalam sistem pertahanan yang dapat menimbulkan sejumlah konsekuensi serius sebagai berikut:
a.Dampak langsung terhadap keamanan nasional yang mana hal ini akan berimplikasi terhadap operasional sektor pertahanan seperti: 5 1) ketidakakuratan data mengakibatkan keputusan strategis yang tidak tepat. 2) komunikasi yang terputus atau terganggu antar unit dapat menghambat operasi pertahanan negara. 3) kerusakan peralatan militer atau infrastruktur dapat mengakibatkan terganggunya sistem alutsista sehingga menimbulkan kerugian finansial yang besar.
b.Kerentanan serangan siber 1) pencurian data sensitif, data rahasia militer, rencana operasi, dan informasi inteljen dapat dengan inudah dicuri oleh pihak yang tidak berwenang. 2) sabotase sistem, sistem kendali senjata, komunikasi, dan infrastruktur kritis dikompromikan, dapat mengakibatkan disfungsi atau kerusakan terhadap penyelenggaraan IIV Sektor Pertahanan. 3) disinformasi, informasi palsu atau menyesatkan dapat disebarluaskan untuk membingungkan negara/pemerintah.
c.Hilangnya kepercayaan 1) kegagalan dalam melindungi data sensitif dapat menurunkan tingkat kepercayaan publik terhadap kemampuan militer dalam menjaga pertahanan negara. 2) kepercayaan forum intemasional dapat menurun, sehingga menghambat kerja sama militer multilateral. 2.3 ldentifikasi Regulasi pelindungan IIV Sektor Pertahanan Dalam penyelenggaraan pelindungan !IV sektor pertahanan, terdapat beberapa peraturan perundang-undangan yang mengatur, terkait dengan hal tersebut, antara lain:
a.Undang-undang Nomor 3 tahun 2002 tentang pertahanan negara Undang-undang Nomor 3 tahun 2002 tentang pertahanan negara telah menentukan penerapan sistem pertahanan semesta yang melibatkan seluruh komponen bangsa, baik pemerintah, TNI, masyarakat, maupun sektor lain, untuk terlibat secara aktif dalam menjaga kedaulatan dan keutuhan wilayah negara dalam menghadapi ancaman yang bersifat militer maupun non militer. Salah satu bentuk ancaman non militer adalah serangan siber terhadap sistem pertahanan negara sehingga diperlukan pelindungan IIV sektor pertahanan, yang mencakup berbagai sistem informasi dan infrastruktur strategis, sebagai bagian integral dari upaya menjaga kedaulatan negara dan stabilitas pertahanan nasional. Pelindungan IN sektor pertahanan, meliputi sistem komunikasi, data intelijen, serta alutsista yang terhubung dengan jaringan digital, harus dilindungi dari berbagai ancaman yang dapat mengganggu operasional pertahanan, termasuk ancaman yang dapat mengganggu operasional pertahanan, termasuk ancaman siber yang semakin berkembang. 6
b.Undang-undang Nomor 3 tahun 2025 tentang Perubahan atas Undang-Undang Nomor 34 Tahun 2004 tentang Tentara Nasional Indonesia. Undang-undang Nomor 3 tahun 2025 tentang tentang Perubahan atas Undang-Undang Nomor 34 Tahun 2004 tentang Tentara Nasional Indonesia secara tegas mengamanatkan salah satu tugas pokok TN! dalam OMSP (Operasi Militer Selain Perang) adalah membantu dalam upaya menanggulangi ancaman pertahanan siber. Dalam Penjelasan atas Undang-Undang Republik Indonesia Nomor 3 Tahun 2025 tentang Perubahan atas Undang-Undang Nomor 34 Tahun 2004 tentang Tentara Nasional Indonesia, yang dimaksud dengan membantu dalam upaya menanggulangi ancaman Pertahanan Siber, TNI berperan serta dalam Upaya menanggulangi ancaman pertahanan siber pada sektor pertahanan (cber defense). Dalam menjalankan tugas ini, TN! akan fokus melindungi sistem pertahanan nasional dari ancaman siber yang dapat membahayakan keamanan negara, diantaranya melaksanakan operasi siber. Untuk memastikan bahwa operasi siber yang dilakukan tidak melanggar hak masyarakat dalam mengakses informasi, TNI akan senantiasa melakukan koordinasi dengan instansi terkait.
c.Undang- Undang Nomor l tahun 2024 tentang Perubahan Kedua atas Undang-Undang Nomor 11 tahun 2008 tentang lnformasi dan Transaksi Elektronik. Perubahan yang ada pada pasal eksisting di UU !TE Nomor 1 tahun 2024 merupakan penyempurnaan norma pada UU Nomor 19 tahun 2016 tentang perubahan atas UU Nomor 11 tahun 2008. Penyempurnaan tersebut dilakukan untuk memberikan kepastian hukum dan perlindungan bagi masyarakat dalam ruang digital. Peraturan ini mengatur tentang: 1) Penyempurnaan pasal kontroversial: Beberapa pasal yang sebelumnya dianggap multitafsir, seperti pasal terkait penghinaan atau pencemaran nama baik, telah di ubah pasal 27 sekarang membahas penyerangan kehormatan atau nama baik melalui media elektronik dengan ketentuan yang lebih jelas, sementara pasal 29 menyederhanakan ancaman kekerasan yang dikirim secara elektronik. 2) Perlindungan anak: UU ini memperkenalkan ketentuan baru terkait perlindungan anak dalam ruang digital. Penyelenggara sistem Elektronik (PSE) diwajibkan untuk memastikan perlindungan anak dengan langkah-langkah seperti verifikasi usia dan mekanisme pelaporan penyalahgunaan. 3) ldentitas digital dan sertifikasi elektronik: pasal baru ditambahkan untuk mengatur identitas digital, yang bertujuan meningkatkan keamanan dan keandalan transaksi elektronik. 4) Peningkatan peran pemerintah: Dalam UU yang baru, peran pemerintah semakin diperkuat, dengan pembentukan dewan kebijakan Nasional perlindungan data pribadi serta pengawasan ekosistem digital yang aman dan inovatif. 7
d.Undang-Undang Nomor 16 tahun 2012 tentang Industri Pertahanan. Undang-Undang Nomor 16 tahun 2012 tentang industri pertahanan mengatur berbagai aspek yang mendukung pembangunan industri pertahanan nasional. UU ini menetapkan bahwa industri pertahanan terdiri dari Badan Usaha milik negara (BUMN), Badan usaha milik swasta (BUMS), serta lembaga riset dan pengembangan yang terintegritas dalam penyediaan alat utama sistem senjata (alutsista) dan perlengkapan pertahanan. Salah satu tujuan undang-undang ini untuk menciptakan kemandirian pertahanan industri dalam negeri pada pemenuhan alat peralatan pertahanan dan keamanan dengan menekankan pentingnya penguasaan teknologi dan innovasi yang mencakup aspek teknologi informasi dan siber. Kemandirian pertahanan dan keamanan memerlukan tekad dan keterpaduan upaya dari semua pihak, serta didukung oleh kebijakan Pemerintah dalam pemberdayaan segenap potensi sumber daya nasional, termasuk perangkat regulasi. Sal.ah satu perwujudan kemanclirian pertahanan adalah kemandirian di bidang pemenuhan kebutuhan Alat Peralatan Pertahanan dan Keamanan. Dalam membangun kemandirian tidak terlepas dari peran Industri Pertahanan sebagai pelaku dalam pemanfaatan, penguasaan dan pengembangan teknologi pertahanan dan keamanan yang terpilih.
e.Peraturan pemerintah Nomor 141 tahun 2015 tentang Pengelolaan ldustri Pertahanan. Dalam peraturan pemerintah ini telah diatur tata kelola mulai dari peningkatan sumber daya manusia, rancang bangun dan perekayasaan, pengembangan desain dan produk sampai dengan pemeliharaan, perbaikan dan modifikasi. Salah satu tanggung jawab industri pertahanan adalah untuk membangun kemampuan dalam menghasilkan alpalhankam yang andal dan tangguh untuk melindungi seluruh wilayah negara kesatuan republik Indonesia. Kemampuan sumber daya manusia dan teknologi pada industri pertahanan merupakan potensi bangsa yang harus disinergikan dalam rangka mencapai tujuan yaitu kemandirian industri pertahanan.
f.Peraturan presiden Nomor 82 Tahun 2022 tentang Pelindungan Infrastruktur Informasi Vital. Peraturan presiden (perpres) Nomor 82 tahun 2022 merupakan landasan hukum untuk pelindungan infrastruktur informasi vital di indonesia yang mencakup berbagai sektor strategis, termasuk pertahanan, keamanan, energi, transportasi, dan sektor lain yang memiliki dampak signifikan terhadap keselamatan masyarakat, keamanan nasional, serta perekonomian. Perpres ini mengatur kerangka identifikasi, penetapan, dan pengelolaan IIV, dengan tujuan memastikan keberlangsungan layanan penting, mitigasi risiko gangguan, serta pemulihan pasca-insiden. Salah satu poin penting dalam perpres ini adalah peran pemerintah dalam menetapkan daftar IIV dan tanggung jawab penyelenggara sistem elektronik untuk mematuhi standar keamanan yang di tetapkan. Perpres juga menekankan kolaborasi antara kementrian/lembaga, sektor swasta, dan instansi terkait 8 dalam menyusun langkah strategis pelindungan IIV, termasuk pengembangan sistem deteksi dini, penguatan kapasitas tanggap darurat, dan pembentukan kerangka audit berkala. Dengan implementasi yang efektif, perpres ini diharapkan dapat meningkatkan resiliensi nasional terhadap ancaman siber yang semakin kompleks dan menjaga keberlanjutan layanan penting yang menjadi tulang punggung stabilitas negara.
g.Peraturan presiden Nomor 47 tahun 2023 ten tang Strategi Keamanan Siber Nasional dan Manajemen Krisis Siber. Peraturan ini dimaksudkan untuk mengatur strategi keam.anan siber nasional serta manajemen krisis siber, mengingat pentingnya keamanan siber dalam menjaga stabilitas dan keamanan negara. Peraturan ini bertujuan untuk mengembangkan dan memantapkan strategi keamanan siber nasional guna melindungi infrastruktur kritikal, data sensitif, dan sumber daya nasional dari ancaman siber. Selain itu, peraturan ini juga bertujuaan untuk meningkatkan kemampuan negara dalam menghadapi krisis siber, meningkatkan ketahanan keamanan siber nasional dan menghadapi ancaman siber yang semakin kompleks. Strategi keamanan siber nasional dan manajemen krisis siber merupakan acuan bagi instansi penyelenggara negara dan pemangku kepentingan untuk mewujudkan kekuatan dan kapabilitas siber dalam rangka mencapai stabilitas keamanan siber. Fokus area strategi Keamanan Siber Nasional salah satunya adalah Penguatan pelindungan infrastruktur informasi vital yang meliputi: 1) penyelenggaraan pelindungan infrastruktur informasi vital; dan 2) peningkatan pembinaan dan pengawasan penyelenggaraan pelindungan informasi vital.
g.Peraturan menteri pertahanan nomor 2 tahun 2024 tentang Kebijakan Pertahanan Negara tahun 2024. Peraturan menteri pertahanan nomor 2 tahun 2024 tentang kebijakan pertahanan negara tahun 2024 menetapkan panduan strategis untuk menghadapi dinamika ancaman global, regional, dan nasional. Dokumen ini menyoroti pentingnya modemisasi alat utama sistem senjata (alutsista), penguatan kemampuan siber dan inteljen, serta optim.alisasi kerja sama intemasional guna memperkuat posisi indonesia dalam menjaga kedaulatan dan keamanan nasional. Pendekatan ini dilandasi oleh ancaman hibrida, yang mencakup serangan fisik hingga siber, yang menuntut kesiapsiagaan lintas sektor. Kebijakan ini juga mencakup aspek ketahanan sumber daya nasional, meliputi pertahanan wilayah, pemanfaatan teknologi tinggi dalam sektor pertahanan, serta memperdayaan masyarakat untuk mendukung konsep pertahanan semesta. Pendekatan pertahanan semesta juga cliintegrasikan, dengan penekanan pada pemberdayaan masyarakat serta pengelolaan sumber daya nasional secara efektif untuk mendukung pertahanan negara. Fokus khusus diberikan pada pelindungan infrastruktur informasi vital, yang menjadi bagian penting dalam menjaga stabilitas sistem nasional di tengah ancaman digital. Kebijakan ini di rancang untuk 9 % mewujudkan pertahanan yang adaptif, inovatif, dan terintegrasi, selaras dengan kebutuhan zaman dan tantangan modem. 2.4 Identifikasi Kegiatan Pelindungan yang telah ditetapkan pada Layanan Vital dari aspek Ketersecliaan dan Kamampuan Sumber Daya Manusia, Tata Kelola dan Teknologi. Penyelenggaraan !IV pada sektor pertahanan telah diterapkan dengan memberdayakan sarana serta situasi dan kondisi yang dimiliki.
a.Sumber daya manusia. Pelindungan !IV di lingkungan Kemhan melibatkan para ahli siber dan operator layanan vital di Pushansiber, Pusdatin, Bagdatin Satker Kemhan yang terampil dan menguasai ilmu pengetahuan dan teknologi di bidang Keamanan Siber serta berintegritas. Pelindungan !IV di lingkungan TN! melibatkan para ahli siber dan operator layanan vital di Satsiber TNI, Pussansiad, Labpamsisjar Dispamsanal, Satsiber Dispamsanau, dan Satker satker TN! yang terampil dan menguasai ilmu pengetahuan dan teknologi di bidang Keamanan Siber serta berintegritas. Pelindungan IIV di lingkungan Inhan melibatkan para ahli siber dan operator layanan vital di masing-masing Inhan yang terampil dan menguasai ilmu pengetahuan dan teknologi di bidang Keamanan Siber serta berintegritas.
b.Tata kelola. 1) Kebijakan Keamanan Siber. a) Kebijakan penyelenggaraan keamanan siber di sektor pertahanan saat ini masih berpedoman pada peraturan menteri pertahanan Nomor 82 Tahun 2 0 1 4 tentang Pedoman Pertahanan Siber, regulasi terbaru sebagaimana diamanatkan oleh peraturan presiden Nomor 82 Tahun 2022 tentang pelindungan !IV masih dalam proses penyusunan. b) Dalam penyelenggaraan Keamanan Siber, Kemhan dan TN! serta Inhan, senantiasa melakukan evaluasi dan pembenahan melalui penguatan ekosistem Keamanan Siber yang mencakup sumber daya manusia, proses, dan teknologi serta peningkatan sinergi dan kolaborasi. c) Penyelenggara IIV sektor Pertahanan terdiri dari, namun tidak terbatas pada:
(1)UO Mabes TN!.
(2)UO TN! AD.
(3)UO TN! AL.
(4)UO TN! AU.
(5)Industri Pertahanan.
(6)Unit kerja/satuan kerja yang memiliki tugas dan fungsi untuk mendukung Pertahanan Negara. d) Manajemen Risiko 10 Penilaian Risiko: UO Kemhan, UO TNI dan Inhan telah melakukan penilaian risiko secara terbatas terhadap ancaman dan kerentanan menggunakan sarana yang tersedia. Pengelolaan Risiko: UO Kemhan, UO TN! dan lnhan melakukan pengembangan strategi untuk mengelola risiko, termasuk pencegahan, mitigasi, transfer, dan penerimaan risiko sesuai dengan situasi dan kondisi. e) Kepatuhan dan Regulasi
(1)Kepatuhan terhadap Regulasi. UO Kemhan, UO TN! dan lnhan telah mematuhi regulasi dan standar keamanan yang berlaku antara lain; ISO 27001, GDPR, atau NIST.
(2)Audit dan Penilaian. UO Kemhan, UO TN! dan Inhan secara terbatas telah melakukan audit dan penilaian untuk memastikan kepatuhan terhadap kebijakan dan regulasi. f) Kesadaran dan Pelatihan
(1)Pelatihan Keamanan: UO Kemhan, UO TN! dan Inhan secara terbatas telah memberikan sosialisasi maupun pelatihan keamanan kepada para pegawai/karyawan untuk meningkatkan kesadaran akan ancaman siber dan praktik keamanan terbaik.
(2)Program Kesadaran: UO Kemhan, UO TN! dan Inhan secara terbatas telah mengadakan program kesadaran keamanan untuk mengedukasi pegawai/karyawan tentang pentingnya keamanan informasi. g) Tanggap Insiden
(1)Rencana Tanggap lnsiden: UO Kemhan, UO TN! dan lnhan secara terbatas telah mengembangkan dan mendokumentasikan rencana tanggap insiden untuk merespons dan mengatasi insiden keamanan.
(2)Tim Tanggap Insiden: UO Kemhan, UO TN! dan Inhan telah membentuk tim tanggap insiden yang terlatih untuk menangani insiden keamanan dengan cepat dan efisien. h) Pemantauan dan Pengujian
(1)Pemantauan Sistem: UO Kemhan, UO TNI dan Inhan secara terbatas telah melakukan pemantauan berkelanjutan terhadap sistem dan jaringan untuk mendeteksi aktivitas yang mencurigakan atau tidak sah.
(2)Pengujian Keamanan: UO Kemhan, UO TNI dan Inhan secara terbatas telah melakukan pengujian keamanan secara berkala, seperti uji penetrasi atau audit keamanan, untuk mengidentifikasi kelemahan dan kerentanan.
(1)
(2)11 i) Manajemen Identitas dan Akses
(1)Kontrol Akses: UO Kemhan, UO TNI dan Inhan secara terbatas telah menerapkan kontrol akses untuk membatasi akses ke sistem dan data hanya kepada individu yang berwenang.
(2)Manajemen Identitas: UO Kemhan, UO TN! dan Jnhan secara terbatas telah mengelola identitas digital dan hak akses pengguna dengan efektif untuk memastikan bahwa hanya individu yang sah yang dapat mengakses informasi sensitif.
c.Teknologi. Untuk melindungi !IV dari ancaman atau serangan siber, setiap unit organisasi telah memiliki fasilitas teknologi berupa perangkat keras dan perangkat lunak yang memiliki fungsi meliputi identifikasi, proteksi, deteksi, penanggulangan dan pemulihan. Sistem dan peralatan yang saat ini digunakan di sektor pertahanan antara lain: 1) Identifikasi Vulnerability assesment & penetration test adalah pendekatan yang digunakan dalam keamanan siber untuk mengidentifikasi dan mengatasi kerentanan serta potensi risiko keamanan delam sistem jaringan, atau aplikasi. 2) Proteksi a) Network security merupakan konsep dan praktik yang bertujuan untuk melindungi integritas, kerahasiaan, dan ketersediaan data serta sumber daya dalam jaringan komputer. b) End point protection merupakan tools keamanan siber untuk melindungi perangkat akhir (end point) seperti komputer, laptop, ponsel, dan tablet dari serangan siber dan ancaman malware. c) Instrusion detection and prevention system (!DPS) adalah sistem keamanan siber yang dirancang untuk mendeteksi dan mencegah ancaman terhadap jaringan atau sistem komputer. Instrusion detection system (IDS) dan intrusion prevention system (!PS), sehingga tidak hanya mengidentifikasi potensi serangan tetapi juga mengambil tindakan untuk menghentikannya secara otomatis. 3) Deteksi a) Cyber threat intelligence. Merupakan alat yang di gunakan untuk proses pengumpulan, analisis, dan distribusi infonnasi yang berkaitan dengan ancaman dan risiko keamanan siber. b) Security information and event managemen (SIEM) adalah perangkat lunak atau platform yang dirancang untuk membantu mengelola dan mengamati keamanan sistem komputer dan jaringan. 12 4) Penanggulangan dan Pemulihan. a) Penanggulangan:
(1)Pembentukan titn tanggap insiden siber.
(2)Digital forensic adalah perangkat lunak atau platform yang digunakan oleh profesional keam.anan siber dan investigasi forensik digital untuk mengumpulkan, menganalisis, dan merespons insiden keamanan siber.
(3)Security Orchestration Automation and Response (SOAR) adalah platform keamanan yang mengintegrasikan data dari berbagai alat keamanan untuk mengotomatiskan dan mempercepat respon terhadap ancaman. b) Pemullihan Penyiapan sistem cadangan sebagai backup dari sistem utam.a untuk meningkatkan keberlangsungan sistem dan pemu.lihan dari serangan siber. 2.5 Analisis kesenjangan kondisi penerapan kontrol keamanan saat ini dan kondisi penerapan kontrol keamanan yang ingin dicapai. Dalam rangka pembuatan Peta Jalan Pelindungan IIV Sektor Pertahanan Tahun 2025-2029 perlu diperhatikan beberapa ha! yang menjadi kesenjangan dari kondisi awal dihadapkan dengan kondisi yang diharapkan ditinjau dari aspek; identifikasi, proteksi, deteksi dan penanggulangan serta pemulihan yang tertuang dalam tabel II. I: N ] y ¢ t u o N v i v i ci cj e c % - ( 7 o l - 15 Untuk mewujudkan pencapaian Keamanan dan Ketahanan Siber bagi kepentingan Sistem Pertahanan Negara, maka arah kebijakan penyelenggaraan Pelindungan !IV Sektor Pertahanan pada tahun 2025 2029 ditentukan sebagai berikut:
a.Peningkatan kemampuan sektor dalam mengidentifikasi konteks bisnis, sumber daya, dan risik.o yang mendukung penyelenggaraan !IV di sektor pertahanan.
b.Peningkatan kemampuan sektor dalam mencegah, membatasi, dan menahan dampak dari insiden siber.
c.Peningkatan kemampuan sektor dalam mendeteksi secara tepat waktu terjadinya peristiwa siber, yang ditempuh dengan: 1) Menganalisis anomaly dan peristiwa siber; dan 2) Memantau peristiwa siber berkelanjutan.
d.Peningkatan kemampuan sektor dalam mengambil tindakan terkait penanggulangan dan pemulihan insiden siber, yang ditempuh dengan: 1) Menyusun perencanaan penanggulangan dan pemulihan insiden siber; 2) Menganalisis dan melaporkan insiden siber; 3) Meningkatkan keamanan setelah terjadinya insiden siber. 3.2 Sasaran penyelenggaraaan pelindungan infrastruktur informasi vital. Sasaran penyelenggaraan pelindungan llV merupakan arahan kepada penyelenggara !IV mengenai tujuan spesifik yang akan dicapai dalam memenuhi arah kebijakan yang terjadi diatas:
a.Penyelenggara llV pada sektor pertahanan mampu menyusun strategi, kebijakan, dan prosedur pelindungan llV;
b.Penyelenggara !IV pada sektor pertahanan mampu menilai dan mengelola risiko keamanan siber;
c.Penyelenggara IN pada sektor pertahanan mampu mengelola risiko rantai pasok;
d.Penyelenggara IIV pada sektor pertahanan mampu melindungi aset fisik;
e.Penyelenggara llV pada sektor pertahanan mampu melindungi data;
f.Penyelenggara llV pada sektor pertahanan mampu melindungi surnber daya manusia.
g.Penyelenggara IIV pada sektor pertahanan mampu menganalisis anomali dan peristiwa siber;
h.Penyelenggara IIV pada sektor pertahanan mampu memantau peristiwa siber berkelanjutan;
i.Penyelenggara IIV pada sektor pertahanan menyusun perencanaan penanggulangan dan pemulihan insiden siber; 16
j.Penyelenggara !IV pada sektor pertahanan menganalisis dan melaporkan insiden siber;
k.Penyelenggara IIV pada sektor pertahanan meningkatkan keamanan setelah terjadinya insiden siber. 3.3 Target penerapan kontrol keamanan Target penerapan kontrol keamanan sektor pertahanan merupakan nilai capaian yang bertujuan untuk memberikan gambaran kondisi penerapan keamanan siber pada penyelenggara IV disektor pertahanan dibadapkan dengan sasaran penyelengga raan pada aspek domain identifikasi, proteksi, deteksi, dan penanggulan dan pemulihan. Domain target penerapan kontrol keamanan sektor pertahanan ditentukan oleh Tingkat Kematangan Keamanan Siber. Pengukuran Tingkat Kematangan Siber dalam pelaksanaannya menghasilkan Katagori Tingkat Kematangan, terdiri atas:
a.level I (satu), dengan nilai kematangan pada rentang indeks 0 (ol) - 1,50 (satu koma lima no!) dinamakan level awal, dengan memiliki kriteria sebagai berikut: 1) menggambarkan kondisi penerapan Keamanan Siber dalam tahap implementasi awal; 2) penerapan Keamanan Siber sudah memiliki prosedur yang terorganisir; 3) penerapan Keamanan Siber bersifat informal; 4) Keamanan Siber dilakukan secara berulang namun belum konsisten dan belum berkelanjutan; dan 5) dokumen manajemen risiko dan dokumen kontrol sudah disusun namun belum ditetapkan
b.level 2 (dua), dengan dengan nilai kematangan pada rentang indeks 1,51 (satu koma lima satu) - 2,50 (dua koma lima nol) dinamakan level berulang, dengan memiliki kriteria sebagai berikut: 1) menggambarkan kondisi penerapan Keamanan Siber dalam tahap implementasi yang berulang; 2) penerapan Keamanan Siber sudah memiliki prosedur yang terorganisir; 3) penerapan Keamanan Siber bersifat informal; 4) Keamanan Siber dilakukan secara berulang namun belum konsisten dan belum berkelanjutan; dan dokumen manajemen risiko dan dokumen kontrol sudah disusun namun belum ditetapkan
c.level 3 (tiga), dengan nilai kematangan pada rentang indeks 2,51 (dua koma lima satu) - 3,50 (tiga koma lima nol) dinamakan level terdefinisi, dengan memiliki kriteria sebagai berikut: 1) menggambarkan kondisi pen era pan Keamanan Siber dalam tahap implementasi yang telah terdefinisi dengan baik; 2) penerapan Keamanan Siber telah terorganisir dengan jelas; 3) penerapan Keamanan Siber bersifat formal; 4) Keamanan Siber dilakukan secara berulang dan konsisten serta direviu secara berkala; dan SJ dokumen manajemen risiko dan dokumen kontrol sudah disusun dan sudah ditetapkan. 17
e.level 4 (empat), dengan nilai kematangan pada rentang indeks 3,51 (tiga koma lima satu) - 4,50 (empat koma lima nol) dinamakan level terkelola, dengan memiliki kriteria sebagai berikut: 1) menggambarkan kondisi penerapan Keamanan Siber dalam tahap implementasi yang telah terkelola dengan baik; 2) penerapan Keamanan Siber telah terorganisir dengan baik namun belum dilakukan proses otom.atisasi; 3) penerapan Keamanan Siber bersifat formal; 4) Keamanan Siber dilakukan secara berulang dan implementasi perbaikan dilakukan berkelanjutan; dan 5) dokumen manajemen risiko dan dokumen kontrol sudah disusun dan sudah ditetapkan.
f.level 5 (lima), dengan nilai kematangan pada rentang indeks 4,51 (empat koma lima satu) - 5,0 (lima koma no!) dinamakan level inovatif, dengan memiliki kriteria sebagai berikut: 1) menggambarkan kondisi penerapan Keamanan Siber telah diimplementasikan secara optimal; 2) penerapan Keamanan Siber telah terorganisir dengan baik dan telah dilakukan proses otomatisasi; 3) penerapan Keamanan Siber bersifat formal; 4) keamanan siber dilakukan secara berulang dan konsisten serta telah terintegrasi; S} kearnanan siber menjadi bagian budaya organisasi secara menyeluru.h; dan 6) dokumen manajemen risiko dan dokumen kontrol sudah ditetapkan. l 18 BABIV RENCANA KERJA PENYELENGGARAAN PELINDUNGAN IN SEK.TOR PERTAHANAN Rencana kerja penyelenggaraan pelindungan IIV sektor pertahanan pada tahun 2025 - 2029 dilaksanakan secara bertahap meliputi bidang identifikasi, proteksi, deteksi dan penanggulangan serta pemulihan dengan prioritas pada pelindungan tertentu. I. Identifikasi.
a.Menyusun strategi, kebijakan, dan prosedur pelindungan IN; 1) menetapkan dan mengomunikasikan kebijakan keamanan siber di lingkungan Penyelenggara IN. ' 2) mengembangkan strategi untuk meningkatkan pelindungan terhadap IIV 3) menetapkan persyaratan yang, dibutuhkan mendukung operasional IIV pada semua keadaan 4) menetapkan kebijakan penggunaan aset informasi bagi pegawai dan pihak ketiga
b.Menilai dan mengelola risiko keamanan siber; 1) Mengidentifikasi dan mendokumentasikan kerentanan terhadap aset informasi 2) Mengidentifikasi dan mendokumentasikan informasi terkait ancaman dan kerentanan yang diperoleh dari internal maupun ekstemal 3) mengidentifikasi potensi dampak terhadap layanan !IV dan kemungkinan terjadinya dampak tersebut; 4) Menganalisa nilai risiko terhadap IN 5) Mengidentifikasi dan menyusun prioritas mitigasi terhadap risiko 6} Menentukan dan mengomunikasikan toleransi risiko organisasi 7) Mengelola hasil penerapan manajemen risiko yang telah ditetapkan 8) Melakukan reviu hasil penerapan manajemen risiko
c.Mengelola risiko rantai pasok. 1) mengidentifi.kasikan dan menetapkan proses manajemen risiko rantai pasok. 2) mengidentifikasikan pemasok dan mitra pihak ketiga dari setiap aset informasi di IN 3) Memastikan poin-poin perjanjian kerja sama yang digunakan untuk pemasok dan mitra pihak ketiga telah sesuai dengan kebijakan keamanan siber pada Penyelenggara IN untuk 19 4) Melakukan pemeriksaan secara periodik terhadap pemasok dan mitra pihak ketiga terkait pemenuhan kewajiban kerja sama dan keamanannya 5) Menyiapkan rencana penanggulangan dan pemulihan pada layanan IN dengan pihak ketiga yang mendukung layanan tersebut
2.Proteksi.
a.Melindungi aset fisik; 1) Melakukan penyediaan prosedur operasional pelindungan terhadap aset fisik yang rnendukung layanan IIV aset dan 2) rnernastikan proses perbaikan dan pemeliharaan informasi pada layanan IIV dilakukan, dicatat, dikendalikan sesuai prosedur 3) mernastikan proses pemeliharaan jarak jauh terhadap aset informasi pada layanan IIV dilakukan dengan persetujuan penanggung jawab layanan IN dan didokuroentasikan sesuai prosedur 4) mernastikan lingkungan fisik aset informasi pada layanan IN dipantau secara berkala untuk mendeteksi potensi ancaman 5) mernastikan prosedur dan penerapannya senantiasa ditinjau dan ditingkatkan sesuai perkembangan ancaman.
b.Melindungi data; 1) Melakukan pelindungan terhadap data yang tersimpan pada Penyelenggara IIV 2) Melakukan pelindungan terhadap data yang terkirirn dari Penyelenggara IIV 3) rnemastikan ketersediaan kapasitas ruang penyimpanan data yang memadai 4) Melakukan pengimplernentasian pelindungan dari kebocoran data 5) Melakukan pengimplernentasian mekanisme pengecekan integritas data untuk verifikasi perangkat hunak, perangkat keras, dan data 6) memastikan prosedur pencadangan data dilakukan, dipelihara, dan diuji secara berkala 7) Melakukan penyediaan kebijakan pernusnahan data.
c.Melindungi surnber daya rnanusia. 1) rnenerapkan prosedur pengelolaan kearnanan terhadap personel 2) menyelenggarakan pelatihan dan peningkatan kesadaran keamanan siber 3) menyusun dan penerapan kebijakan terkait kompetensi dan keahlian sumber daya manusia keamanan siber yang ada di Penyelenggara IIV 20
3.Deteksi.
a.Menganalisis anomali dan peristiwa siber; 1) Menetapkan dan mendokumentasikan ambang batas peringatan terhadap insiden operasional yang diharapkan organisasi terhadap jaringan komputer dan alur data 2) melaksanakan analisis terhadap Peristiwa Siber yang terdeteksi 3) Menentukan dampak dari Peristiwa Siber yang terdeteksi 4) mendokumentasikan hasil analisis terhadap Peristiwa Siber yang terdeteksi
b.Memantau peristiwa siber berkelanjutan. 1) Menerapkan prosedur pendeteksi kode berbahaya dan tak berizin 2) memonitor kegiatan personel yang berada di dalam lingkup sistem !IV 3) memonitor kegiatan pihak ketiga yang berada di dalam lingkup sistem IN 4) menerapkan teknologi pemindaian kerentanan terhadap sistem IIV
4.Penanggulangan dan pemulihan insiden siber.
a.Menyusun perencanaan penanggulangan dan pemulihan insiden siber; 1) Menyusun dan menetapkan rencana tanggap Insiden Siber yang disetujui oleh pimpinan organisasi 2) Menyusunan dan menetapkan rencana keberlangsungan kegiatan yang disetujui oleh pimpinan organisasi 3) memastikan rencana tanggap Insiden Siber dan rencana keberlangsungan kegiatan ilaksanakan dan disimulasikan secara berkala 4) memastikan personel yang mengelola !IV mengetahui peran dan prosedur penanggulangan dan pemulihan sesuai rencana tanggap Insiden Siber dan rencana keberlangsungan kegiatan 5) memastikan personel yang mengelola !IV memahami prosedur penggunaan rekam. cadang
b.Menganalisis dan melaporkan insiden siber; 1) Mengumpulkan informasi kondisi !IV terkini baik dari hasil deteksi internal, maupun sumber informasi eksternal 2) Mengidentifikasi dan menganalisis potensi dampak dari lnsiden Siber 3) memastikan Insiden Siber dikategorikan sesuai kriteria yang telah ditetapkan 21 4) memastikan bahwa lnsiden Siber dilaporkan kepada pihak yang terkait
c.Meningkatkan keamanan setelah terjadinya insiden siber. 1) Meninjau kembali efektifitas Kontrol Keamanan yang telah diterapkan 2) Melakukan reviu dan/atau pembaharuan dokumen rencana tanggap Insiden Siber dan rencana keberlangsungan kegiatan secara berkala 3) Mengumpulkan dan memelihara bukti hasil forensik digital 4) Meninjau efektivitas kinerja penanganan insiden yang dilakukan oleh tim tanggap Insiden Siber secara berkala Target waktu realisasi rencana kerja penyelenggaraan pelindungan !IV sektor pertahanan pada tahun 2025 - 2029 tertuang dalam bentuk matrik Peta Jalan Pelindungan !IV Sektor Pertahanan pada tabel IV, I, '"0 J f ± E 0 E p , 0 ±4 g ·c 3 z g f ; i N 9 cu N z8 4 e G cy M d t F% .0 £ e s " 3 ± c "'cy c ev E 5 4 g i j : g I 1 £ 6 0 t --£ e 2 £ I 8 ;;; � e 0 E 5 8 e , m e» e t -- p i~ £ e 0 t --8 e 4 £ � cu , • vi 4 £ 7 .; c t - " ! e 2 £2 26 Demikian, diharapkan melalui peta jalan ini, penyelenggaraan sistem elektronik IIV pada tahun 2025-2029 dapat berjalan sesuai dengan peraturan perundang-undangan dan memudahkan bagi Sektor Pertahanan. MENTERI PERTAHANAN Cap/ tertanda SJAFRIE SJAMSOEDDIN Autentikasi Kepala Biro Tata Usaha dan Protolol Set' emhan -Charles Alling S.E., M.MDS. Brigadir Jenderal TNI