Digital Governance, Cybersecurity, AI Oversight, dan Data Ethics
Materi Pembelajaran · Pertemuan 13
Digital Governance, Cybersecurity, AI Oversight, dan Data Ethics
Mata Kuliah Akuntansi dan Tata Kelola Korporasi
Tujuan Pembelajaran
Setelah mempelajari materi ini, mahasiswa diharapkan mampu:
- Menjelaskan tanggung jawab dewan dalam mengawasi risiko digital, termasuk keamanan siber dan pemanfaatan kecerdasan artifisial (AI).
- Menganalisis kerangka pengawasan siber, AI, dan etika data, beserta dasar regulasi dan standar rujukannya.
- Mengevaluasi kualitas pengawasan dewan atas risiko digital menggunakan dimensi yang terukur, serta membandingkan alternatif keputusan dan mendokumentasikannya.
Daftar Isi
1. Teknologi sebagai Isu Tata Kelola
Pada pertemuan-pertemuan sebelumnya, risiko dibahas melalui kerangka pengendalian, manajemen risiko, etika, fraud, pengungkapan, dan keberlanjutan. Teknologi digital menambah satu lapisan baru yang menembus semuanya: laporan keuangan dihasilkan oleh sistem, pengendalian internal bergantung pada akses dan data, fraud bergeser ke ranah siber, dan keputusan bisnis semakin sering dibantu atau diambil oleh algoritma. Karena itu, risiko digital bukan lagi urusan departemen teknologi informasi semata, melainkan bagian dari tanggung jawab pengawasan dewan.
Pertemuan ini menelaah empat topik yang saling terkait: tata kelola digital secara umum, keamanan siber, pengawasan AI, dan etika data. Fokusnya adalah bertanya seperti seorang anggota dewan atau komite audit: apa yang harus diketahui, apa yang harus ditanyakan, dan bukti apa yang menunjukkan bahwa pengawasan berjalan.
2. Digital Governance dan Peran Dewan
2.1 Posisi dalam Kerangka OECD
G20/OECD Principles edisi 2023 memberi tempat pada isu digital. Prinsip tersebut mendorong pemanfaatan teknologi digital dalam pelaksanaan dan pengawasan tata kelola (misalnya rapat dan pemungutan suara elektronik), serta menempatkan tanggung jawab dewan atas risiko keamanan digital dan privasi data dalam kerangka pengungkapan dan manajemen risiko. Dewan juga disebut dapat dibantu oleh komite khusus, misalnya komite teknologi yang berfungsi memberi masukan mengenai risiko keamanan digital dan transformasi digital perusahaan.
2.2 Apa yang Dimaksud Digital Governance
Digital governance adalah pengaturan wewenang, tanggung jawab, kebijakan, dan pengendalian yang memastikan investasi dan penggunaan teknologi selaras dengan strategi, risiko dikelola, dan nilai bagi perusahaan terwujud. Unsur utamanya meliputi:
- Keselarasan strategi — apakah inisiatif digital mendukung strategi dan apakah dewan memahami risiko transformasinya.
- Struktur dan kompetensi — mandat pengawasan yang jelas (pada dewan penuh, komite audit, komite risiko, atau komite teknologi) dan keahlian yang memadai pada anggota dewan.
- Manajemen risiko teknologi — risiko digital tercatat dalam profil risiko dan selera risiko perusahaan, sejalan dengan kerangka ERM (Pertemuan 6).
- Pengendalian dan assurance — pengendalian umum teknologi informasi, serta pengujian oleh audit internal dan pihak independen (Pertemuan 5).
- Ketergantungan pihak ketiga — penyedia layanan cloud dan vendor teknologi yang menjadi titik risiko.
3. Cybersecurity
3.1 Mengapa Risiko Siber Menjadi Risiko Tata Kelola
Insiden siber dapat menghentikan operasi, membocorkan data pelanggan, memicu sanksi regulator, merusak reputasi, dan mengurangi kepercayaan investor. Dari sudut pandang akuntansi dan pengendalian, insiden siber juga dapat mengganggu integritas data keuangan dan pengendalian atas pelaporan. Dengan kata lain, keamanan siber berhubungan langsung dengan keandalan informasi yang dipakai investor.
3.2 Kerangka dan Standar Rujukan
- NIST Cybersecurity Framework 2.0 (2024) — menambahkan fungsi Govern di samping Identify, Protect, Detect, Respond, dan Recover, yang menegaskan bahwa tata kelola dan penetapan strategi siber merupakan bagian dari kerangka itu sendiri.
- ISO/IEC 27001 — standar sistem manajemen keamanan informasi yang dapat disertifikasi.
- Ketentuan sektoral — misalnya regulasi OJK mengenai teknologi informasi dan manajemen risiko pada sektor jasa keuangan, yang berbeda antarjenis lembaga.
3.3 Siklus Tata Kelola Insiden Siber
Peran dewan paling mudah dipahami melalui siklus insiden berikut, yang menunjukkan apa yang diharapkan dewan sebelum, saat, dan setelah insiden.
Gambar 1. Siklus tata kelola insiden siber dan peran dewan.
Di Indonesia, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data memberitahukan secara tertulis kegagalan pelindungan data pribadi kepada subjek data dan lembaga paling lambat 3 x 24 jam, dengan isi pemberitahuan yang meliputi data yang terungkap, waktu dan cara terungkapnya, serta upaya penanganan dan pemulihan. Undang-undang ini diundangkan pada 17 Oktober 2022 dengan masa penyesuaian dua tahun yang berakhir pada 17 Oktober 2024. Karena batas waktu ini sangat singkat, kesiapan rencana respons dan jalur eskalasi ke dewan perlu diuji sebelum insiden terjadi.
4. AI Oversight
4.1 Pemanfaatan dan Risiko AI
Organisasi memakai AI untuk beragam keperluan, seperti penilaian kredit, deteksi fraud, layanan pelanggan, analitik laporan keuangan, dan otomatisasi proses akuntansi. Manfaatnya berupa efisiensi dan kemampuan analitik, tetapi risikonya khas:
- Bias dan diskriminasi — keluaran model dapat merugikan kelompok tertentu karena data latih yang tidak seimbang.
- Ketidaktransparanan — keputusan sulit dijelaskan kepada pihak terdampak, auditor, atau regulator.
- Ketidakakuratan — keluaran yang keliru tetapi tampak meyakinkan, serta pergeseran kinerja model dari waktu ke waktu (drift).
- Kebocoran data dan keamanan — data sensitif masuk ke sistem pihak ketiga atau model diserang.
- Ketergantungan berlebih dan kesenjangan akuntabilitas — manusia menyerahkan penilaian kepada mesin tanpa ada pihak yang jelas bertanggung jawab.
4.2 Kerangka Rujukan
| Kerangka | Inti yang Relevan bagi Pengawasan |
|---|---|
| OECD AI Principles | Prinsip untuk AI yang dapat dipercaya, mencakup pertumbuhan inklusif, penghormatan hak asasi dan nilai demokrasi, transparansi dan keterjelasan, ketangguhan dan keamanan, serta akuntabilitas. |
| NIST AI Risk Management Framework 1.0 (2023) | Pengelolaan risiko AI melalui empat fungsi: Govern, Map, Measure, dan Manage. |
| ISO/IEC 42001:2023 | Standar sistem manajemen AI yang memberi struktur tata kelola yang dapat diaudit. |
| EU AI Act | Regulasi Uni Eropa dengan pendekatan berbasis tingkat risiko; relevan sebagai pembanding bagi perusahaan yang beroperasi lintas yurisdiksi. |
| OJK: Tata Kelola Kecerdasan Artifisial Perbankan Indonesia (2025) | Pedoman untuk sektor perbankan yang menekankan akuntabilitas, pengawasan manusia, dan keandalan, serta mendorong pembentukan komite AI lintas fungsi. |
OJK meluncurkan pedoman Tata Kelola Kecerdasan Artifisial Perbankan Indonesia pada 29 April 2025 sebagai acuan minimum bagi bank, dengan penerapan sepanjang siklus hidup AI. OJK juga menerbitkan pedoman kode etik AI yang bertanggung jawab dan tepercaya untuk sektor fintech pada 2023 dan memperbaruinya pada akhir 2025. Mahasiswa perlu mencermati bahwa dokumen-dokumen ini bersifat sektoral dan berfungsi sebagai pedoman, sehingga status mengikatnya berbeda dari undang-undang.
4.3 Siklus Pengawasan AI
Gambar 2. Siklus pengawasan AI dan tiga prinsip utama dalam pedoman OJK untuk perbankan.
Bagi dewan, langkah pertama yang paling praktis adalah memastikan adanya inventarisasi sistem AI beserta klasifikasi tingkat risikonya. Tanpa daftar tersebut, dewan tidak dapat mengetahui sistem mana yang menuntut pengawasan manusia, validasi independen, atau pelaporan khusus. Penggunaan AI oleh pihak ketiga, termasuk alat AI yang dipakai karyawan tanpa persetujuan formal, juga perlu diperhitungkan.
5. Data Ethics
Etika data menyangkut cara organisasi mengumpulkan, memakai, membagikan, dan menyimpan data, termasuk apakah penggunaan itu adil dan layak, bukan hanya apakah legal. Pertanyaan etis dapat muncul meskipun tindakan tidak melanggar hukum, misalnya penggunaan data pelanggan untuk pembuatan profil yang tidak diharapkan oleh pemilik data, atau pemantauan karyawan yang berlebihan.
| Prinsip | Pertanyaan yang Diajukan Dewan |
|---|---|
| Dasar dan tujuan yang sah | Apakah pengumpulan data memiliki dasar yang jelas, dan apakah penggunaannya sesuai tujuan yang diberitahukan? |
| Minimalisasi | Apakah hanya data yang diperlukan yang dikumpulkan dan disimpan, dan berapa lama? |
| Keadilan | Apakah penggunaan data dan model menimbulkan perlakuan yang tidak adil bagi kelompok tertentu? |
| Transparansi | Apakah pemilik data dapat memahami bagaimana data mereka dipakai, termasuk untuk keputusan otomatis? |
| Keamanan | Apakah data dilindungi sesuai tingkat sensitivitasnya? |
| Akuntabilitas | Siapa yang bertanggung jawab atas data, dan apakah ada mekanisme menangani keluhan dan hak pemilik data? |
UU Pelindungan Data Pribadi memberikan hak kepada subjek data dan membebankan kewajiban kepada pengendali dan prosesor data, termasuk kewajiban membuktikan pemenuhan prinsip pelindungan data. Pembentukan lembaga pengawas pelindungan data pribadi yang diamanatkan undang-undang tersebut diberitakan masih berproses, sehingga mahasiswa perlu memeriksa perkembangan terbarunya. Dalam praktik tata kelola, komite etik atau fungsi pelindungan data dapat membantu menilai penggunaan data yang berisiko etis sebelum diterapkan.
6. Mengevaluasi Tanggung Jawab Dewan atas Risiko Digital dan AI
Untuk menilai kualitas pengawasan, mahasiswa dapat memakai dimensi berikut pada organisasi studi kasus. Setiap penilaian perlu didasarkan pada bukti dari laporan tahunan, laporan tata kelola, kebijakan perusahaan, atau sumber publik yang kredibel.
| Dimensi | Pertanyaan Evaluatif | Contoh Bukti |
|---|---|---|
| Mandat dan struktur | Siapa yang mengawasi risiko siber dan AI, dan apakah mandatnya tertulis? | Piagam komite, struktur tata kelola |
| Kompetensi | Apakah dewan memiliki keahlian atau akses ke penasihat independen di bidang teknologi? | Profil dewan, program pelatihan |
| Kebijakan dan selera risiko | Apakah ada kebijakan siber, AI, dan data, serta selera risiko yang disetujui dewan? | Kebijakan, profil risiko |
| Pelaporan kepada dewan | Apakah dewan menerima indikator dan laporan insiden secara berkala? | Agenda dan risalah rapat |
| Respons insiden | Apakah rencana respons diuji dan jalur eskalasi ke dewan jelas? | Hasil simulasi, pengungkapan insiden |
| Pihak ketiga | Apakah risiko vendor dan penyedia layanan cloud dinilai dan dipantau? | Kebijakan manajemen vendor |
| Assurance | Apakah audit internal atau pihak independen menguji pengendalian siber dan tata kelola AI? | Rencana audit, laporan assurance |
6.1 Mendokumentasikan Keputusan
Sesuai aktivitas penugasan, mahasiswa membandingkan alternatif dan mendokumentasikan keputusan. Dokumentasi yang baik memudahkan orang lain menelusuri alasan di balik rekomendasi. Format berikut dapat digunakan.
| Unsur | Isi |
|---|---|
| Keputusan yang dihadapi | Misalnya apakah AI untuk keputusan kredit tertentu dilanjutkan, dibatasi, atau dihentikan. |
| Alternatif | Minimal dua pilihan yang realistis beserta uraian singkatnya. |
| Kriteria | Risiko, manfaat, biaya, kepatuhan, dan dampak bagi pemangku kepentingan. |
| Keputusan dan alasan | Alternatif yang dipilih dan dasar pertimbangannya berdasarkan bukti. |
| Risiko residual | Risiko yang tersisa dan cara memantaunya. |
| Pemilik dan tenggat | Pihak yang bertanggung jawab melaksanakan serta waktu peninjauan ulang. |
7. Aktivitas dan Tugas Pertemuan 13
Aktivitas Kelas: Flipped learning, case workshop, praktikum penilaian pengawasan, dan project clinic untuk proyek tata kelola kelompok (Tatap Muka: 150 menit).
Tugas Mahasiswa: Menilai pengawasan dewan atas risiko siber dan AI pada organisasi studi kasus dengan memakai dimensi pada bagian 6, membandingkan alternatif rekomendasi, dan mendokumentasikan keputusan beserta alasannya (Penugasan Terstruktur/Belajar Mandiri: 180/180 menit).
Penilaian: Umpan balik formatif (belum berkontribusi langsung pada bobot nilai akhir; hasilnya menjadi masukan bagi proyek kolaboratif).
8. Rangkuman
Risiko digital telah menjadi bagian dari tanggung jawab pengawasan dewan karena menyentuh keandalan data keuangan, pengendalian, dan kepercayaan investor. G20/OECD Principles 2023 menempatkan keamanan digital dan privasi data dalam tanggung jawab dewan serta mendorong pemanfaatan teknologi digital dalam tata kelola. Pada keamanan siber, dewan perlu memastikan kesiapan, eskalasi cepat, dan pengungkapan yang akurat, termasuk kewajiban pemberitahuan 3 x 24 jam menurut UU Pelindungan Data Pribadi. Pada AI, pengawasan dimulai dari inventarisasi dan klasifikasi risiko, berlanjut dengan validasi, pengawasan manusia, pemantauan, dan penanganan insiden, dengan prinsip akuntabilitas, pengawasan manusia, dan keandalan sebagaimana ditekankan dalam pedoman OJK untuk perbankan. Etika data menuntut penilaian atas kelayakan dan keadilan penggunaan data, bukan sekadar kepatuhan hukum. Kualitas pengawasan dinilai melalui mandat, kompetensi, kebijakan, pelaporan, respons insiden, pihak ketiga, dan assurance, dengan keputusan yang didokumentasikan secara terstruktur.
9. Referensi
Pustaka Rujukan Resmi RPS (Pertemuan 13)
- [1] OECD. 2023. G20/OECD Principles of Corporate Governance. OECD Publishing.
- [6] Peraturan OJK, pedoman BEI, serta artikel Corporate Governance: An International Review dan Journal of Business Ethics, terutama terbitan 2021–2026. (Dosen memilih artikel spesifik sesuai kasus yang dibahas.)
Referensi Regulasi dan Standar Pendukung
- Republik Indonesia. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Otoritas Jasa Keuangan. 2025. Tata Kelola Kecerdasan Artifisial Perbankan Indonesia.
- Otoritas Jasa Keuangan. Code of Ethics Guidelines on Responsible and Trustworthy AI untuk sektor fintech (2023, diperbarui 2025).
- NIST. 2024. Cybersecurity Framework (CSF) 2.0.
- NIST. 2023. Artificial Intelligence Risk Management Framework (AI RMF 1.0).
- ISO/IEC 27001 (sistem manajemen keamanan informasi) dan ISO/IEC 42001:2023 (sistem manajemen AI).
- OECD. OECD AI Principles (edisi yang berlaku).
Dosen disarankan memverifikasi status berlaku regulasi dan pedoman terkini (termasuk perkembangan lembaga pengawas pelindungan data pribadi dan regulasi AI nasional) serta menambahkan artikel jurnal terindeks yang relevan dan insiden publik yang terdokumentasi sebagai bahan kasus.
Komentar
Posting Komentar