Perkembangan layanan perbankan digital yang pesat diikuti dengan meningkatnya risiko kejahatan siber berbasis manipulasi manusia (social engineering) seperti phishing, vishing, smishing, dan berbagai bentuk penipuan digital lainnya. Dalam banyak kasus, serangan ini tidak hanya memanfaatkan kelemahan teknologi tetapi juga memanfaatkan kelengahan pengguna layanan perbankan. Ketika terjadi insiden yang menyebabkan kerugian nasabah, sering muncul pertanyaan mengenai tanggung jawab bank dalam melindungi nasabah dan data pribadi, termasuk apakah bank telah menjalankan kewajiban kehati-hatian atau duty of care. Regulasi di Indonesia, khususnya POJK No. 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum serta UU No. 27 Tahun 2022 tentang Perlindungan Data Pribadi (UU PDP), memberikan kerangka hukum yang menegaskan kewajiban institusi keuangan dalam menjaga keamanan sistem, data pribadi, serta melindungi nasabah dari risiko penyalahgunaan layanan digital.
Pelatihan ini dirancang untuk memberikan pemahaman komprehensif mengenai konsep duty of care dalam konteks layanan perbankan digital, khususnya dalam menghadapi kasus social engineering. Peserta akan mempelajari bagaimana bank dapat membuktikan bahwa mereka telah menjalankan kewajiban perlindungan yang memadai melalui penerapan tata kelola TI, pengamanan sistem, edukasi nasabah, serta mekanisme deteksi dan penanganan insiden. Selain itu, pelatihan ini juga membahas pendekatan praktis dalam pembuktian kepatuhan terhadap regulasi, dokumentasi pengendalian internal, serta pengelolaan bukti dalam investigasi insiden yang melibatkan penyalahgunaan data atau manipulasi nasabah. Dengan pendekatan studi kasus dan praktik terbaik industri, pelatihan ini membantu organisasi perbankan memperkuat kesiapan dalam menghadapi potensi sengketa, investigasi regulator, maupun tuntutan hukum terkait insiden social engineering.
Setelah mengikuti pelatihan ini, peserta diharapkan mampu:
- Memahami konsep duty of care dalam konteks layanan perbankan digital.
- Memahami kewajiban bank terkait perlindungan nasabah dan data pribadi berdasarkan POJK 11/2022 dan UU PDP.
- Mengidentifikasi berbagai bentuk serangan social engineering yang menargetkan nasabah perbankan.
- Menilai potensi tanggung jawab hukum bank dalam kasus kerugian nasabah akibat social engineering.
- Menerapkan mekanisme pengendalian internal untuk mencegah dan memitigasi risiko social engineering.
- Menyusun dokumentasi dan bukti kepatuhan untuk menunjukkan bahwa bank telah menjalankan kewajiban perlindungan secara memadai.
- Mengelola proses investigasi dan penanganan insiden yang melibatkan penyalahgunaan data atau manipulasi nasabah.
1. Regulasi Perlindungan Nasabah dan Data Pribadi di Sektor Perbankan
Sub Materi:
- Gambaran regulasi keamanan dan perlindungan data di sektor perbankan
- Prinsip perlindungan nasabah dalam layanan perbankan digital
- Ketentuan utama POJK 11/2022 terkait keamanan TI
- Prinsip perlindungan data pribadi dalam UU PDP
- Kewajiban pengendali data dalam perlindungan data pribadi
2. Konsep Duty of Care dalam Layanan Perbankan Digital
Sub Materi:
- Definisi dan prinsip duty of care dalam industri jasa keuangan
- Tanggung jawab bank dalam pengelolaan risiko digital
- Hubungan antara duty of care, tata kelola TI, dan keamanan informasi
- Peran manajemen risiko dalam perlindungan nasabah
- Implikasi hukum kegagalan duty of care
3. Social Engineering dalam Layanan Perbankan
Sub Materi:
- Konsep dan karakteristik social engineering
- Jenis-jenis serangan social engineering di sektor keuangan
- Teknik manipulasi psikologis terhadap nasabah
- Pola serangan yang umum terjadi pada layanan perbankan digital
- Dampak operasional, reputasi, dan hukum bagi bank
4. Pengendalian Internal untuk Mitigasi Risiko Social Engineering
Sub Materi:
- Kerangka pengendalian keamanan layanan digital
- Implementasi kontrol keamanan pada aplikasi perbankan
- Penguatan autentikasi dan otorisasi transaksi
- Mekanisme deteksi aktivitas mencurigakan
- Program edukasi keamanan bagi nasabah
5. Pembuktian Kepatuhan dan Dokumentasi Duty of Care
Sub Materi:
- Prinsip dokumentasi pengendalian internal
- Evidensi kepatuhan terhadap regulasi
- Dokumentasi prosedur keamanan dan mitigasi risiko
- Pencatatan aktivitas sistem dan audit trail
- Pelaporan insiden kepada regulator
6. Investigasi Insiden Social Engineering
Sub Materi:
- Proses investigasi insiden keamanan informasi
- Identifikasi sumber dan metode serangan
- Pengumpulan dan analisis bukti digital
- Koordinasi antara fungsi keamanan TI, hukum, dan kepatuhan
- Dokumentasi hasil investigasi
7. Penanganan Sengketa dan Tanggung Jawab Hukum
Sub Materi:
- Perspektif hukum dalam kasus kerugian nasabah
- Analisis tanggung jawab bank dalam insiden social engineering
- Proses penyelesaian sengketa dengan nasabah
- Peran regulator dan otoritas pengawas
- Strategi mitigasi risiko hukum dan reputasi
8. Penguatan Strategi Perlindungan Nasabah dan Data
Sub Materi:
- Integrasi keamanan TI dengan perlindungan data pribadi
- Strategi peningkatan kesadaran keamanan nasabah
- Penguatan tata kelola keamanan informasi
- Evaluasi efektivitas kontrol keamanan
- Continuous improvement dalam perlindungan layanan digital