Digital Governance, Cybersecurity, AI Oversight, dan Data Ethics

Materi Pembelajaran · Pertemuan 13

Digital Governance, Cybersecurity, AI Oversight, dan Data Ethics

Mata Kuliah Akuntansi dan Tata Kelola Korporasi

Pertemuan13 dari 16
TingkatLanjutan
MetodeCase Workshop, Praktikum & Project Clinic
Estimasi WaktuTM 150 / PT 180 / BM 180 menit

Tujuan Pembelajaran

Setelah mempelajari materi ini, mahasiswa diharapkan mampu:

  1. Menjelaskan tanggung jawab dewan dalam mengawasi risiko digital, termasuk keamanan siber dan pemanfaatan kecerdasan artifisial (AI).
  2. Menganalisis kerangka pengawasan siber, AI, dan etika data, beserta dasar regulasi dan standar rujukannya.
  3. Mengevaluasi kualitas pengawasan dewan atas risiko digital menggunakan dimensi yang terukur, serta membandingkan alternatif keputusan dan mendokumentasikannya.

1. Teknologi sebagai Isu Tata Kelola

Pada pertemuan-pertemuan sebelumnya, risiko dibahas melalui kerangka pengendalian, manajemen risiko, etika, fraud, pengungkapan, dan keberlanjutan. Teknologi digital menambah satu lapisan baru yang menembus semuanya: laporan keuangan dihasilkan oleh sistem, pengendalian internal bergantung pada akses dan data, fraud bergeser ke ranah siber, dan keputusan bisnis semakin sering dibantu atau diambil oleh algoritma. Karena itu, risiko digital bukan lagi urusan departemen teknologi informasi semata, melainkan bagian dari tanggung jawab pengawasan dewan.

Pertemuan ini menelaah empat topik yang saling terkait: tata kelola digital secara umum, keamanan siber, pengawasan AI, dan etika data. Fokusnya adalah bertanya seperti seorang anggota dewan atau komite audit: apa yang harus diketahui, apa yang harus ditanyakan, dan bukti apa yang menunjukkan bahwa pengawasan berjalan.

2. Digital Governance dan Peran Dewan

2.1 Posisi dalam Kerangka OECD

G20/OECD Principles edisi 2023 memberi tempat pada isu digital. Prinsip tersebut mendorong pemanfaatan teknologi digital dalam pelaksanaan dan pengawasan tata kelola (misalnya rapat dan pemungutan suara elektronik), serta menempatkan tanggung jawab dewan atas risiko keamanan digital dan privasi data dalam kerangka pengungkapan dan manajemen risiko. Dewan juga disebut dapat dibantu oleh komite khusus, misalnya komite teknologi yang berfungsi memberi masukan mengenai risiko keamanan digital dan transformasi digital perusahaan.

2.2 Apa yang Dimaksud Digital Governance

Digital governance adalah pengaturan wewenang, tanggung jawab, kebijakan, dan pengendalian yang memastikan investasi dan penggunaan teknologi selaras dengan strategi, risiko dikelola, dan nilai bagi perusahaan terwujud. Unsur utamanya meliputi:

  • Keselarasan strategi — apakah inisiatif digital mendukung strategi dan apakah dewan memahami risiko transformasinya.
  • Struktur dan kompetensi — mandat pengawasan yang jelas (pada dewan penuh, komite audit, komite risiko, atau komite teknologi) dan keahlian yang memadai pada anggota dewan.
  • Manajemen risiko teknologi — risiko digital tercatat dalam profil risiko dan selera risiko perusahaan, sejalan dengan kerangka ERM (Pertemuan 6).
  • Pengendalian dan assurance — pengendalian umum teknologi informasi, serta pengujian oleh audit internal dan pihak independen (Pertemuan 5).
  • Ketergantungan pihak ketiga — penyedia layanan cloud dan vendor teknologi yang menjadi titik risiko.
Poin kunci: Dewan tidak perlu menjadi ahli teknis, tetapi perlu cukup memahami untuk mengajukan pertanyaan yang tepat dan menilai apakah jawaban manajemen memadai.

3. Cybersecurity

3.1 Mengapa Risiko Siber Menjadi Risiko Tata Kelola

Insiden siber dapat menghentikan operasi, membocorkan data pelanggan, memicu sanksi regulator, merusak reputasi, dan mengurangi kepercayaan investor. Dari sudut pandang akuntansi dan pengendalian, insiden siber juga dapat mengganggu integritas data keuangan dan pengendalian atas pelaporan. Dengan kata lain, keamanan siber berhubungan langsung dengan keandalan informasi yang dipakai investor.

3.2 Kerangka dan Standar Rujukan

  • NIST Cybersecurity Framework 2.0 (2024) — menambahkan fungsi Govern di samping Identify, Protect, Detect, Respond, dan Recover, yang menegaskan bahwa tata kelola dan penetapan strategi siber merupakan bagian dari kerangka itu sendiri.
  • ISO/IEC 27001 — standar sistem manajemen keamanan informasi yang dapat disertifikasi.
  • Ketentuan sektoral — misalnya regulasi OJK mengenai teknologi informasi dan manajemen risiko pada sektor jasa keuangan, yang berbeda antarjenis lembaga.

3.3 Siklus Tata Kelola Insiden Siber

Peran dewan paling mudah dipahami melalui siklus insiden berikut, yang menunjukkan apa yang diharapkan dewan sebelum, saat, dan setelah insiden.

Infografis siklus tata kelola insiden siber dari kesiapan hingga pemulihan, peran dewan pada setiap fase, dan kewajiban pemberitahuan menurut UU Pelindungan Data Pribadi

Gambar 1. Siklus tata kelola insiden siber dan peran dewan.

Di Indonesia, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data memberitahukan secara tertulis kegagalan pelindungan data pribadi kepada subjek data dan lembaga paling lambat 3 x 24 jam, dengan isi pemberitahuan yang meliputi data yang terungkap, waktu dan cara terungkapnya, serta upaya penanganan dan pemulihan. Undang-undang ini diundangkan pada 17 Oktober 2022 dengan masa penyesuaian dua tahun yang berakhir pada 17 Oktober 2024. Karena batas waktu ini sangat singkat, kesiapan rencana respons dan jalur eskalasi ke dewan perlu diuji sebelum insiden terjadi.

4. AI Oversight

4.1 Pemanfaatan dan Risiko AI

Organisasi memakai AI untuk beragam keperluan, seperti penilaian kredit, deteksi fraud, layanan pelanggan, analitik laporan keuangan, dan otomatisasi proses akuntansi. Manfaatnya berupa efisiensi dan kemampuan analitik, tetapi risikonya khas:

  • Bias dan diskriminasi — keluaran model dapat merugikan kelompok tertentu karena data latih yang tidak seimbang.
  • Ketidaktransparanan — keputusan sulit dijelaskan kepada pihak terdampak, auditor, atau regulator.
  • Ketidakakuratan — keluaran yang keliru tetapi tampak meyakinkan, serta pergeseran kinerja model dari waktu ke waktu (drift).
  • Kebocoran data dan keamanan — data sensitif masuk ke sistem pihak ketiga atau model diserang.
  • Ketergantungan berlebih dan kesenjangan akuntabilitas — manusia menyerahkan penilaian kepada mesin tanpa ada pihak yang jelas bertanggung jawab.

4.2 Kerangka Rujukan

KerangkaInti yang Relevan bagi Pengawasan
OECD AI PrinciplesPrinsip untuk AI yang dapat dipercaya, mencakup pertumbuhan inklusif, penghormatan hak asasi dan nilai demokrasi, transparansi dan keterjelasan, ketangguhan dan keamanan, serta akuntabilitas.
NIST AI Risk Management Framework 1.0 (2023)Pengelolaan risiko AI melalui empat fungsi: Govern, Map, Measure, dan Manage.
ISO/IEC 42001:2023Standar sistem manajemen AI yang memberi struktur tata kelola yang dapat diaudit.
EU AI ActRegulasi Uni Eropa dengan pendekatan berbasis tingkat risiko; relevan sebagai pembanding bagi perusahaan yang beroperasi lintas yurisdiksi.
OJK: Tata Kelola Kecerdasan Artifisial Perbankan Indonesia (2025)Pedoman untuk sektor perbankan yang menekankan akuntabilitas, pengawasan manusia, dan keandalan, serta mendorong pembentukan komite AI lintas fungsi.

OJK meluncurkan pedoman Tata Kelola Kecerdasan Artifisial Perbankan Indonesia pada 29 April 2025 sebagai acuan minimum bagi bank, dengan penerapan sepanjang siklus hidup AI. OJK juga menerbitkan pedoman kode etik AI yang bertanggung jawab dan tepercaya untuk sektor fintech pada 2023 dan memperbaruinya pada akhir 2025. Mahasiswa perlu mencermati bahwa dokumen-dokumen ini bersifat sektoral dan berfungsi sebagai pedoman, sehingga status mengikatnya berbeda dari undang-undang.

4.3 Siklus Pengawasan AI

Infografis siklus pengawasan sistem AI dari inventarisasi hingga perbaikan, beserta tiga prinsip utama pedoman OJK untuk perbankan

Gambar 2. Siklus pengawasan AI dan tiga prinsip utama dalam pedoman OJK untuk perbankan.

Bagi dewan, langkah pertama yang paling praktis adalah memastikan adanya inventarisasi sistem AI beserta klasifikasi tingkat risikonya. Tanpa daftar tersebut, dewan tidak dapat mengetahui sistem mana yang menuntut pengawasan manusia, validasi independen, atau pelaporan khusus. Penggunaan AI oleh pihak ketiga, termasuk alat AI yang dipakai karyawan tanpa persetujuan formal, juga perlu diperhitungkan.

5. Data Ethics

Etika data menyangkut cara organisasi mengumpulkan, memakai, membagikan, dan menyimpan data, termasuk apakah penggunaan itu adil dan layak, bukan hanya apakah legal. Pertanyaan etis dapat muncul meskipun tindakan tidak melanggar hukum, misalnya penggunaan data pelanggan untuk pembuatan profil yang tidak diharapkan oleh pemilik data, atau pemantauan karyawan yang berlebihan.

PrinsipPertanyaan yang Diajukan Dewan
Dasar dan tujuan yang sahApakah pengumpulan data memiliki dasar yang jelas, dan apakah penggunaannya sesuai tujuan yang diberitahukan?
MinimalisasiApakah hanya data yang diperlukan yang dikumpulkan dan disimpan, dan berapa lama?
KeadilanApakah penggunaan data dan model menimbulkan perlakuan yang tidak adil bagi kelompok tertentu?
TransparansiApakah pemilik data dapat memahami bagaimana data mereka dipakai, termasuk untuk keputusan otomatis?
KeamananApakah data dilindungi sesuai tingkat sensitivitasnya?
AkuntabilitasSiapa yang bertanggung jawab atas data, dan apakah ada mekanisme menangani keluhan dan hak pemilik data?

UU Pelindungan Data Pribadi memberikan hak kepada subjek data dan membebankan kewajiban kepada pengendali dan prosesor data, termasuk kewajiban membuktikan pemenuhan prinsip pelindungan data. Pembentukan lembaga pengawas pelindungan data pribadi yang diamanatkan undang-undang tersebut diberitakan masih berproses, sehingga mahasiswa perlu memeriksa perkembangan terbarunya. Dalam praktik tata kelola, komite etik atau fungsi pelindungan data dapat membantu menilai penggunaan data yang berisiko etis sebelum diterapkan.

6. Mengevaluasi Tanggung Jawab Dewan atas Risiko Digital dan AI

Untuk menilai kualitas pengawasan, mahasiswa dapat memakai dimensi berikut pada organisasi studi kasus. Setiap penilaian perlu didasarkan pada bukti dari laporan tahunan, laporan tata kelola, kebijakan perusahaan, atau sumber publik yang kredibel.

DimensiPertanyaan EvaluatifContoh Bukti
Mandat dan strukturSiapa yang mengawasi risiko siber dan AI, dan apakah mandatnya tertulis?Piagam komite, struktur tata kelola
KompetensiApakah dewan memiliki keahlian atau akses ke penasihat independen di bidang teknologi?Profil dewan, program pelatihan
Kebijakan dan selera risikoApakah ada kebijakan siber, AI, dan data, serta selera risiko yang disetujui dewan?Kebijakan, profil risiko
Pelaporan kepada dewanApakah dewan menerima indikator dan laporan insiden secara berkala?Agenda dan risalah rapat
Respons insidenApakah rencana respons diuji dan jalur eskalasi ke dewan jelas?Hasil simulasi, pengungkapan insiden
Pihak ketigaApakah risiko vendor dan penyedia layanan cloud dinilai dan dipantau?Kebijakan manajemen vendor
AssuranceApakah audit internal atau pihak independen menguji pengendalian siber dan tata kelola AI?Rencana audit, laporan assurance

6.1 Mendokumentasikan Keputusan

Sesuai aktivitas penugasan, mahasiswa membandingkan alternatif dan mendokumentasikan keputusan. Dokumentasi yang baik memudahkan orang lain menelusuri alasan di balik rekomendasi. Format berikut dapat digunakan.

UnsurIsi
Keputusan yang dihadapiMisalnya apakah AI untuk keputusan kredit tertentu dilanjutkan, dibatasi, atau dihentikan.
AlternatifMinimal dua pilihan yang realistis beserta uraian singkatnya.
KriteriaRisiko, manfaat, biaya, kepatuhan, dan dampak bagi pemangku kepentingan.
Keputusan dan alasanAlternatif yang dipilih dan dasar pertimbangannya berdasarkan bukti.
Risiko residualRisiko yang tersisa dan cara memantaunya.
Pemilik dan tenggatPihak yang bertanggung jawab melaksanakan serta waktu peninjauan ulang.

7. Aktivitas dan Tugas Pertemuan 13

Aktivitas Kelas: Flipped learning, case workshop, praktikum penilaian pengawasan, dan project clinic untuk proyek tata kelola kelompok (Tatap Muka: 150 menit).

Tugas Mahasiswa: Menilai pengawasan dewan atas risiko siber dan AI pada organisasi studi kasus dengan memakai dimensi pada bagian 6, membandingkan alternatif rekomendasi, dan mendokumentasikan keputusan beserta alasannya (Penugasan Terstruktur/Belajar Mandiri: 180/180 menit).

Penilaian: Umpan balik formatif (belum berkontribusi langsung pada bobot nilai akhir; hasilnya menjadi masukan bagi proyek kolaboratif).

8. Rangkuman

Risiko digital telah menjadi bagian dari tanggung jawab pengawasan dewan karena menyentuh keandalan data keuangan, pengendalian, dan kepercayaan investor. G20/OECD Principles 2023 menempatkan keamanan digital dan privasi data dalam tanggung jawab dewan serta mendorong pemanfaatan teknologi digital dalam tata kelola. Pada keamanan siber, dewan perlu memastikan kesiapan, eskalasi cepat, dan pengungkapan yang akurat, termasuk kewajiban pemberitahuan 3 x 24 jam menurut UU Pelindungan Data Pribadi. Pada AI, pengawasan dimulai dari inventarisasi dan klasifikasi risiko, berlanjut dengan validasi, pengawasan manusia, pemantauan, dan penanganan insiden, dengan prinsip akuntabilitas, pengawasan manusia, dan keandalan sebagaimana ditekankan dalam pedoman OJK untuk perbankan. Etika data menuntut penilaian atas kelayakan dan keadilan penggunaan data, bukan sekadar kepatuhan hukum. Kualitas pengawasan dinilai melalui mandat, kompetensi, kebijakan, pelaporan, respons insiden, pihak ketiga, dan assurance, dengan keputusan yang didokumentasikan secara terstruktur.

9. Referensi

Pustaka Rujukan Resmi RPS (Pertemuan 13)

  • [1] OECD. 2023. G20/OECD Principles of Corporate Governance. OECD Publishing.
  • [6] Peraturan OJK, pedoman BEI, serta artikel Corporate Governance: An International Review dan Journal of Business Ethics, terutama terbitan 2021–2026. (Dosen memilih artikel spesifik sesuai kasus yang dibahas.)

Referensi Regulasi dan Standar Pendukung

  • Republik Indonesia. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
  • Otoritas Jasa Keuangan. 2025. Tata Kelola Kecerdasan Artifisial Perbankan Indonesia.
  • Otoritas Jasa Keuangan. Code of Ethics Guidelines on Responsible and Trustworthy AI untuk sektor fintech (2023, diperbarui 2025).
  • NIST. 2024. Cybersecurity Framework (CSF) 2.0.
  • NIST. 2023. Artificial Intelligence Risk Management Framework (AI RMF 1.0).
  • ISO/IEC 27001 (sistem manajemen keamanan informasi) dan ISO/IEC 42001:2023 (sistem manajemen AI).
  • OECD. OECD AI Principles (edisi yang berlaku).

Dosen disarankan memverifikasi status berlaku regulasi dan pedoman terkini (termasuk perkembangan lembaga pengawas pelindungan data pribadi dan regulasi AI nasional) serta menambahkan artikel jurnal terindeks yang relevan dan insiden publik yang terdokumentasi sebagai bahan kasus.

Catatan: Materi ini disusun sebagai bahan ajar pendukung Pertemuan 13 mata kuliah Akuntansi dan Tata Kelola Korporasi (RPS-MA8405) dan mengikuti Sub-CPMK, aktivitas, serta pustaka yang tercantum pada RPS dan silabus resmi program studi.

Komentar

POPULER

Bias dan Kesalahan dalam Pengambilan Keputusan

Anggaran Bahan Baku

G20/OECD Principles dan Arsitektur Tata Kelola Korporasi Indonesia

Silabus Mata Kuliah Teori Pengambilan Keputusan

Teori Agensi, Stewardship, Stakeholder, dan Institutional Governance