Penilaian Dampak: Sebelum Meter Pintar Dipasang
UU PDP Pasal 34 mewajibkan pengendali melakukan penilaian dampak pelindungan data pribadi bila pemrosesan berpotensi risiko tinggi terhadap subjek data. Daftar keadaan berisiko tinggi di pasal itu, yang diulang PP 33/2026 Pasal 120, antara lain mencakup pemrosesan data pribadi bersifat spesifik, pemrosesan berskala besar, pemantauan yang sistematis, pencocokan atau penggabungan sekelompok data, dan penggunaan teknologi baru.
PP 33/2026 Pasal 121 menambahkan dua hal: kapan penilaian dilakukan dan apa isinya. Penilaian dilakukan sebelum pemrosesan dimulai, dan isinya paling sedikit memuat deskripsi kegiatan dan tujuan pemrosesan, penilaian kebutuhan dan proporsionalitas, penilaian risiko terhadap hak subjek data, serta langkah perlindungannya. Penilaian itu didokumentasikan, ditinjau ulang bila risikonya berubah, dan disusun dengan memperhatikan saran PPDP bila ada.
Contoh paling jelas di sektor air adalah program meter pintar. Program itu memakai teknologi baru, mengumpulkan data pemakaian secara sistematis dari seluruh pelanggan di wilayah yang dicakup, dan berlangsung dalam skala besar. Menurut tafsir penulis, penilaian dampak perlu disusun sebelum proyek dimulai, selagi rancangannya masih bisa diubah. Pertanyaan yang perlu dijawab di dalamnya sederhana: seberapa rinci data yang benar-benar dibutuhkan untuk penagihan dan deteksi kebocoran, siapa yang boleh melihat data per jam, berapa lama data itu disimpan, dan apa yang terjadi bila basis data meter bocor. Pencocokan data pelanggan dengan data kependudukan untuk verifikasi identitas juga patut ditimbang dengan cara yang sama.
Empat bagian minimum di Pasal 121 bisa ditulis dalam beberapa halaman, asal jujur dan ditandatangani pihak yang memutuskan proyeknya.
Kamera Pengawas di Kantor Pelayanan
PP 33/2026 memuat tiga pasal tentang alat pemroses atau pengolah data visual, istilah peraturan itu untuk kamera pengawas. Pasal 17 mengatur pemasangannya di tempat umum dan/atau fasilitas pelayanan publik: untuk tujuan keamanan, pencegahan bencana, atau lalu lintas; dengan informasi yang ditampilkan di area yang dipantau; dan tidak untuk mengidentifikasi seseorang, kecuali untuk pencegahan tindak pidana dan penegakan hukum. Pasal 19 meminta informasi itu disampaikan secara jelas, lugas, dan ringkas, paling sedikit menyatakan bahwa kamera sedang beroperasi dan mencantumkan narahubungnya, dan diletakkan di pintu masuk area tertutup atau di tempat yang mudah dibaca sebelum orang memasuki area terbuka yang dipantau.
Kantor pelayanan pelanggan yang didatangi warga adalah contoh fasilitas pelayanan publik yang paling jelas. Memasang papan pemberitahuan yang memenuhi Pasal 19 adalah salah satu kewajiban PP 33/2026 yang paling murah dipenuhi, dan bisa dikerjakan sebelum 16 Januari 2027. Apakah instalasi pengolahan yang tertutup bagi umum termasuk fasilitas pelayanan publik dalam arti pasal itu, masih bergantung pada tafsir. Kamera di instalasi tetap dibutuhkan untuk lapis fisik yang dibahas di Bab 4, dan penempatan papan pemberitahuan di sana adalah langkah yang murah sambil menunggu kejelasan tafsir itu.
Sistem Elektronik: Kewajiban yang Berlaku Tanpa Data Pribadi
Utilitas yang menjalankan sistem billing, portal pelanggan, atau aplikasi adalah penyelenggara sistem elektronik menurut pembacaan penulis atas PP 71/2019, yang definisinya tidak mengecualikan sistem yang hanya dipakai di jaringan internal. Selain kewajiban pemberitahuan yang sudah dibahas, Pasal 24 ayat (1) dan (2) mewajibkan penyelenggara memiliki prosedur dan sarana pengamanan, serta sistem pencegahan dan penanggulangan terhadap ancaman dan serangan. Rinciannya diserahkan kepada lembaga di bidang keamanan siber, dan rincian itu ada di Peraturan BSSN 8/2020.
Definisi sistem elektronik dalam PP 71/2019 luas: serangkaian perangkat dan prosedur elektronik yang berfungsi mengumpulkan, mengolah, menyimpan, menampilkan, dan menyebarkan informasi elektronik. Dibaca harfiah, SCADA dan PLC bisa masuk ke dalamnya, sehingga gangguan serius pada sistem kendali akibat perbuatan pihak lain pun terkena kewajiban lapor Pasal 24 ayat (3). Tafsir ini belum teruji, dan buku ini hanya menandainya: tanyakan kepada penasihat hukum, catat jawabannya, lalu pakai jawaban itu saat mengisi Tabel 2.4 (Bab 2) dan Tabel 6.4 (Bab 6).
Dua pertanyaan berikut, tentang lingkup penyelenggara dan kerangka yang berlaku, juga belum dijawab buku ini. PP 71/2019 membedakan penyelenggara lingkup publik dan lingkup privat (Pasal 2), dan Pasal 6 ayat (1)-(2) mewajibkan setiap penyelenggara sistem elektronik mendaftar sebelum sistemnya dipakai pengguna. Pendaftaran diajukan kepada Menteri melalui pelayanan perizinan berusaha terintegrasi secara elektronik, dan tata caranya diatur Peraturan Menteri (Pasal 6 ayat (3)-(4)); buku ini tidak membahas rinciannya. Kewajiban pengamanan (Pasal 24) dan kewajiban pendaftaran (Pasal 6) adalah dua kewajiban yang berbeda, dan apakah sistem yang hanya dipakai di jaringan internal ikut wajib didaftarkan belum dipastikan buku ini. Tentukan lingkup utilitas Anda lebih dulu, lalu pastikan tata cara dan kanal yang berlaku bersama penasihat hukum. Bagi UPTD yang menjadi bagian pemerintah daerah, kerangka Sistem Pemerintahan Berbasis Elektronik (Perpres 95/2018 dan Peraturan BSSN 4/2021, yang sudah dipakai Bab 2 sebagai dasar kewajiban pencadangan) bisa mengikat lebih langsung daripada Peraturan BSSN 8/2020.
Peraturan BSSN itu berlaku bagi penyelenggara sistem elektronik lingkup publik maupun privat (Pasal 4), dan kewajibannya berjalan dalam tiga langkah. Pertama, penyelenggara menilai sendiri kategori setiap sistem elektroniknya dengan format yang dilampirkan pada peraturan itu (Pasal 7 ayat (1) dan (2)). Kategorinya tiga (Pasal 6). Sistem strategis adalah sistem yang berdampak serius terhadap kepentingan umum, pelayanan publik, kelancaran penyelenggaraan negara, atau pertahanan dan keamanan negara. Sistem tinggi berdampak terbatas pada kepentingan sektor dan/atau daerah tertentu. Sistem rendah adalah sisanya. Kedua, hasil penilaian mandiri wajib dilaporkan kepada BSSN untuk diverifikasi, dan verifikasi dilakukan paling lama sepuluh hari kerja sejak laporan diterima (Pasal 7 ayat (3) dan (4)). Kategorinya kemudian ditetapkan Kepala BSSN (Pasal 8). Ketiga, penyelenggara menerapkan sistem manajemen pengamanan informasi sesuai kategori itu (Pasal 9). Sistem strategis wajib menerapkan SNI ISO/IEC 27001 beserta standar lain yang ditetapkan BSSN dan kementerian atau lembaga terkait. Sistem tinggi wajib menerapkan SNI ISO/IEC 27001 dan/atau standar lain dari BSSN, serta standar dari kementerian atau lembaga. Sistem rendah wajib menerapkan SNI ISO/IEC 27001 atau standar lain dari BSSN.
Diagram 5.3 merangkum ketiga langkah beserta standar tiap kategori.
Diagram 5.3 Tiga langkah kewajiban Peraturan BSSN 8/2020. Kategori sistem ditetapkan Kepala BSSN sesudah verifikasi; standar yang wajib diterapkan bergantung pada kategori itu.
Definisi kategori strategis menyebut pelayanan publik secara langsung, sehingga sistem billing dan layanan pelanggan sebuah utilitas air perlu dinilai dengan cermat sebelum digolongkan rendah. Pertanyaan lain yang patut diajukan saat mengisi format penilaian adalah apakah sistem kendali proses, seperti SCADA, ikut dinilai. Peraturan itu tidak menyebut sistem kendali secara khusus. Penulis menganjurkan agar pertanyaan ini diajukan kepada BSSN saat melaporkan hasil penilaian, dan jawabannya dicatat.
Bila sistemnya masuk lingkup peraturan ini, utilitas yang belum pernah menilai sendiri kategori sistemnya belum menjalankan langkah pertama yang diwajibkan Pasal 7 ayat (1) dan (2); lingkupnya sendiri perlu dipastikan lebih dulu bersama penasihat hukum. Di peta jalan Bab 8, penilaian itu dijadwalkan di Bulan 3-6, sesudah daftar aset dan data pribadi dari tiga bulan pertama tersedia, karena keduanya menjadi bahan pengisiannya.
Infrastruktur Informasi Vital: Jangan Menunggu, Jangan Mengarang
Peraturan Presiden Nomor 82 Tahun 2022 tentang Pelindungan Infrastruktur Informasi Vital (teks di JDIH BPK) mendefinisikan Infrastruktur Informasi Vital (IIV) sebagai sistem elektronik yang memanfaatkan teknologi informasi dan/atau teknologi operasional untuk menunjang sektor strategis, yang gangguannya berdampak serius (Pasal 1). Penyebutan teknologi operasional itu penting. Bila suatu sektor ditetapkan, sistem kendali proses ikut tercakup bersama sistem kantor.
Pasal 4 ayat (1) menetapkan delapan sektor IIV: administrasi pemerintahan, energi dan sumber daya mineral, transportasi, keuangan, kesehatan, teknologi informasi dan komunikasi, pangan, dan pertahanan, ditambah sektor lain yang ditetapkan Presiden. Air minum tidak tercantum. Ayat (2) menjelaskan bahwa sektor lain itu adalah sektor strategis yang gangguannya berdampak serius terhadap kepentingan umum, pelayanan publik, pertahanan dan keamanan, atau perekonomian nasional. Sampai buku ini ditulis, penulis tidak menemukan penetapan air minum sebagai sektor IIV. BSSN telah menetapkan peta jalan pelindungan IIV untuk sektor administrasi pemerintahan tahun 2025-2029 lewat Peraturan BSSN Nomor 5 Tahun 2025 (teks di JDIH BPK), dan tidak ada peta jalan serupa untuk air minum.
Reaksi menunggu dari awal bab muncul lagi di sini, dan tetap keliru. Perpres 82/2022 mewajibkan penyelenggara IIV menerapkan standar keamanan (Pasal 9), menerapkan manajemen risiko keamanan siber dan melaporkan hasilnya (Pasal 10), membentuk tim tanggap insiden siber organisasi (Pasal 12 ayat (3)), dan melaporkan insiden siber paling lambat 1x24 jam kepada tim tanggap insiden sektoral dengan tembusan ke tim nasional (Pasal 13 ayat (1)), atau kepada kementerian atau lembaga sektornya bila tim sektoral belum dibentuk (Pasal 13 ayat (3)). Semuanya sejalan dengan kontrol yang dibahas Bab 3, Bab 4, dan Bab 6 untuk alasan operasional. Utilitas yang membangunnya sejak sekarang sudah punya sebagian besar fondasinya saat penetapan itu tiba; standar khusus sektor menurut Pasal 9 dan alamat tim tanggap insiden sektoral tetap perlu disesuaikan begitu ditetapkan, karena keduanya belum ada untuk air minum. Kekeliruan sebaliknya adalah mengarang. Presentasi yang menyatakan air minum "sebentar lagi ditetapkan sebagai IIV" atau yang menjual audit "kepatuhan IIV" kepada utilitas air mendahului peraturan yang belum ada. Buku ini tidak menebak apakah penetapan itu akan terjadi, apalagi kapan. Yang layak diperiksa bersama BSSN atau penasihat hukum adalah apakah sistem utilitas, khususnya UPTD yang menjadi bagian pemerintah daerah, dapat teridentifikasi sebagai IIV di sektor yang sudah ditetapkan, misalnya administrasi pemerintahan, tanpa menunggu penetapan sektor air minum. Mekanismenya ada di Pasal 6: penyelenggara sistem elektronik di sektor yang sudah ditetapkan wajib mengidentifikasi sistemnya sendiri paling sedikit sekali setahun dan melaporkan hasilnya kepada kementerian atau lembaga sektornya, yang memverifikasi laporan itu lalu menetapkan sistem tersebut sebagai IIV. Maka "memeriksa apakah teridentifikasi" berarti menanyakan, kepada dinas induk dan kementerian atau lembaga pembina sektor administrasi pemerintahan, apakah identifikasi itu sudah dijalankan untuk sistem utilitas dan apa hasil penetapannya. Peta kewajiban siber bagi operator air minum yang lebih rinci, termasuk teks pasal-pasalnya, dapat diperiksa di regulasiair.com.
Kepatuhan yang Bisa Dibuktikan
Bab 4 menambahkan kolom bukti ke tabel lima lapis karena pertanyaan "apakah kontrol ini ada?" hampir selalu dijawab "ada". Hal yang sama berlaku di lapis regulasi, dengan satu perbedaan: di sini buktinya akan diminta oleh pihak luar, entah pengawas, aparat penegak hukum, auditor, atau pemilik utilitas sesudah insiden.
Kabar baiknya, hampir semua bukti kepatuhan adalah hasil samping pekerjaan di empat lapis sebelumnya, asal dicatat. Daftar aset dari Bab 3 menjadi bahan penilaian mandiri kategori sistem elektronik. Prosedur pencabutan akses dari Bab 4 adalah bagian dari kewajiban menjaga keamanan data (UU PDP Pasal 35). Latihan tabletop yang dijadwalkan Bab 8 menjadi bukti bahwa prosedur pemberitahuan 3x24 jam benar-benar pernah dijalankan. Hanya sedikit yang perlu ditambahkan khusus untuk lapis ini: surat penunjukan PPDP, daftar data pribadi, templat surat pemberitahuan, register permohonan subjek data, perjanjian dengan vendor, dan laporan penilaian mandiri beserta hasil verifikasi BSSN (Ilustrasi 5.2).

Ilustrasi 5.2 Enam berkas yang disimpan dalam satu tumpukan, yaitu bukti kepatuhan lapis regulasi.
Tabel 5.5 menempatkan pekerjaan lapis regulasi ke dalam jadwal terpadu Bab 8. Jadwal ini tidak berdiri sendiri. Bab 8 menyeimbangkannya dengan pekerjaan di empat lapis lain yang berjalan bersamaan.
Tabel 5.5 Pekerjaan lapis regulasi dan buktinya per tahap jadwal Bab 8; PPDP, daftar data pribadi, dan prosedur pemberitahuan ditempatkan di Bulan 0-3.
| Tahap | Pekerjaan | Bukti |
|---|---|---|
| Bulan 0-3 | Periksa bersama penasihat hukum apakah utilitas wajib menunjuk PPDP, lalu tunjuk bila ya; susun daftar data pribadi; susun draf prosedur pemberitahuan 3x24 jam dan templat suratnya; jalankan asesmen | Surat penunjukan; daftar data; draf prosedur; hasil asesmen |
| Bulan 3-6 | Tentukan lingkup penyelenggara (publik atau privat), lalu daftarkan sistem elektroniknya bila wajib; lakukan penilaian mandiri kategori sistem elektronik dan laporkan ke BSSN; susun draf kebijakan; bentuk Tim Tanggap Insiden; tinjau perjanjian vendor pemegang data terbanyak | Catatan lingkup dan tanda daftar; laporan penilaian dan tanggapan BSSN; draf kebijakan; surat pembentukan tim; daftar klausul yang perlu diubah |
| Bulan 6-12 | Sahkan kebijakan; jalankan tabletop dengan skenario kebocoran data; ulangi asesmen | Kebijakan bertanda tangan; catatan tabletop; hasil asesmen kedua |
| Tahun 2 | Lengkapi peta data; jalankan audit internal; terapkan sistem manajemen pengamanan informasi (SMPI) sesuai kategori hasil verifikasi BSSN (kewajibannya berjalan sejak kategori ditetapkan, celahnya dicatat sampai penerapan penuh) | Peta data; laporan audit; dokumen SMPI dan peta bukti ke kontrol |
Penilaian dampak tidak masuk tabel karena tidak terikat tahap. Penilaian itu disusun sebelum proyek berisiko tinggi seperti meter pintar dimulai, kapan pun proyek itu direncanakan.
Bagi utilitas yang mulai pada awal Oktober 2026, tanggal berlakunya PP 33/2026 pada 16 Januari 2027 jatuh sekitar tiga setengah bulan kemudian. Jadwal di atas tidak dibuat untuk mengejar tanggal itu, tetapi urutannya menempatkan pekerjaan yang paling dekat dengan PP 33/2026, yaitu PPDP, daftar data, dan prosedur pemberitahuan, di tahap pertama.
Ringkasan Bab
Kewajiban UU PDP sudah mengikat sejak masa penyesuaian berakhir pada Oktober 2024. Peraturan pelaksananya, PP 33/2026, diundangkan pada 16 Juli 2026 menurut halaman pengesahannya dan berlaku mulai 16 Januari 2027, sedangkan lembaga pengawasnya belum terbentuk per pertengahan September 2026. Ketiadaan lembaga tidak memberi alasan untuk menunggu. Perbuatan sengaja atas data pribadi, termasuk oleh orang dalam, sudah diancam pidana tanpa menunggu lembaga. Kewajiban Pasal 35 dan Pasal 46 tetap mengikat utilitas meskipun pengawas yang menjatuhkan sanksi administratifnya belum terbentuk. Pengawasan sistem elektronik menurut PP 71/2019 tetap berjalan, dan PP 33/2026 menjadi ukuran sejak berlaku. Di samping UU PDP, PP 71/2019 dan Peraturan BSSN 8/2020 sudah berlaku bagi setiap utilitas yang menyelenggarakan sistem elektronik, termasuk kewajiban menilai sendiri kategori sistem dan melaporkannya ke BSSN. Air minum belum ditetapkan sebagai sektor Infrastruktur Informasi Vital, dan bab ini tidak menebak kapan itu terjadi. Ada dua tenggat 3x24 jam yang berbeda, untuk pemberitahuan kebocoran dan untuk permintaan pelanggan. Tanggung jawab atas data tidak ikut pindah ke vendor, sehingga perjanjian dengan vendor menjadi alat kepatuhan. Sebagian besar bukti kepatuhan adalah hasil samping pekerjaan di empat lapis lain, asal dicatat.
Langkah Pertama Minggu Ini
Untuk Pengambil Keputusan
- Minta penasihat hukum menjawab satu pertanyaan tertulis. Apakah utilitas ini wajib menunjuk pejabat pelindungan data pribadi menurut UU PDP Pasal 53 dan PP 33/2026 Pasal 142, dan siapa kandidatnya?
- Tetapkan siapa yang menandatangani surat pemberitahuan kebocoran kepada pelanggan, dan siapa yang memutuskan kapan hitungan 3x24 jam dimulai.
Untuk Manajer TI
- Mulai daftar data pribadi dengan lima kolom Tabel 5.2, dimulai dari sistem billing dan aplikasi baca meter.
- Cari perjanjian dengan vendor aplikasi billing dan periksa apakah isinya memuat butir-butir PP 33/2026 Pasal 14 serta batas waktu vendor melapor insiden.
- Periksa apakah penilaian mandiri kategori sistem elektronik menurut Peraturan BSSN 8/2020 pernah dilakukan dan dilaporkan.
Untuk Teknisi dan Operator
- Catat setiap tempat data pelanggan tersimpan di luar sistem utama yang Anda ketahui: berkas ekspor, grup percakapan, ponsel, atau arsip kertas.
- Periksa papan pemberitahuan kamera pengawas di kantor pelayanan: apakah ada, apakah terbaca sebelum pengunjung masuk, dan apakah mencantumkan narahubung.
- Laporkan permintaan pelanggan tentang datanya ke saluran resmi yang tercatat. Jawaban lewat pesan pribadi tidak meninggalkan catatan.
Pertanyaan untuk Direnungkan
- Bila data pelanggan bocor malam ini, siapa di utilitas Anda yang memutuskan kapan tanda pertama kebocoran dianggap terlihat, dan kapan jam ke-0 dimulai?
- Vendor mana yang memegang data pelanggan Anda, dan berapa jam sesudah insiden mereka wajib memberi tahu Anda menurut kontrak yang berlaku sekarang?
- Bila seorang pelanggan meminta salinan data tentang dirinya hari ini, siapa yang menerimanya, di mana dicatat, dan bisakah dijawab dalam 3x24 jam?
- Kategori apa yang akan Anda berikan pada sistem billing utilitas Anda bila mengisi format penilaian mandiri BSSN hari ini, dan apa alasannya?
Jembatan ke Tetralogi Ketahanan Air
Bab ini membaca kewajiban keamanan siber dan pelindungan data dari pasal-pasalnya. Kewajiban itu hanya sebagian dari aturan yang mengikat teknologi informasi sebuah utilitas air. Menjinakkan Kotak Hitam, Bab 2 "Kompas Regulasi: Mengenali Aturan dan Para Pengawasnya", subbab 2.1.5 "Regulasi Keamanan Siber" menempatkannya di peta yang lebih luas, bersama regulasi sektor air minum, pengawasan BUMD, sistem pembayaran digital, dan Sistem Pemerintahan Berbasis Elektronik. Subbab itu juga menegaskan bahwa standar keamanan informasi berlaku menurut tingkat risiko, sehingga operator swasta yang mengelola sistem berisiko tinggi tidak dikecualikan hanya karena ia bukan badan publik. Pembaca yang menyusun daftar kewajiban lengkap dapat memakai peta itu sebagai kerangka dan bab ini sebagai rincian untuk urusan siber dan data pribadi.
Penilaian dampak sebelum meter pintar dipasang berkaitan dengan pembahasan meter air di Amanah yang Bocor, Bab 11 "Kehilangan Komersial: Meter, Pembacaan, dan Pendapatan", subbab 11.1 "Meter Air: Jantung Pendapatan". Di sana meter air diperlakukan sebagai mesin kasir utilitas, dan meter dengan pembacaan otomatis (Automatic Meter Reading, AMR) disebut sebagai arah pengembangan untuk menghapus salah baca oleh petugas. Program yang menambah meter pintar untuk menekan kehilangan komersial sebaiknya memasukkan penilaian dampak pelindungan data sejak rencana pengadaan, sebab data konsumsi yang terekam berkala dari setiap rumah termasuk pemantauan sistematis yang disebut UU PDP Pasal 34.
Menuju Bab 6: Ketika Insiden Benar-Benar Terjadi
Bab ini membahas kewajiban yang muncul sesudah insiden. Kewajiban itu hanya bisa dipenuhi bila insidennya sendiri ditanggulangi dengan baik. Penanggulangan itu menjadi pokok Bab 6.
Tenggat 72 jam hanya bisa dipenuhi bila utilitas mampu mendeteksi, memeriksa, dan memastikan sebuah insiden dengan cepat. Tanpa prosedur tanggap insiden, waktu habis untuk mencari tahu apa yang terjadi, dan surat kepada pelanggan ditulis terburu-buru atau terlambat. Keputusan di tengah insiden juga punya akibat hukum. PP 71/2019 Pasal 24 ayat (3) meminta penyelenggara mengamankan informasi elektroniknya dan melapor kepada aparat penegak hukum, sehingga membersihkan sistem sebelum bukti diamankan bisa merugikan utilitas sendiri. Keputusan tentang tebusan ransomware juga termasuk di sini. Di samping itu, Tim Tanggap Insiden yang dibentuk di Bulan 3-6 membutuhkan panduan kerja, dan Bab 6 menyusunnya dari kasus nyata di sektor air.
Lanjutkan ke Bab 6: Menanggulangi Insiden - Incident Response.
Rujukan Bab
- Republik Indonesia. (2022). Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Lembaran Negara Tahun 2022 Nomor 196. https://peraturan.bpk.go.id/Details/229798/uu-no-27-tahun-2022
- Republik Indonesia. (2026). Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Lembaran Negara Tahun 2026 Nomor 88. Teks dibaca dari pusat data hukumonline, diunduh 29 September 2026. https://www.hukumonline.com/pusatdata/detail/lt6a9164bf1e96a/peraturan-pemerintah-nomor-33-tahun-2026/
- Republik Indonesia. (2019). Peraturan Pemerintah Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik. https://peraturan.bpk.go.id/Details/122030/pp-no-71-tahun-2019
- Badan Siber dan Sandi Negara. (2020). Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik. https://peraturan.bpk.go.id/Details/174285/peraturan-bssn-no-8-tahun-2020
- Republik Indonesia. (2022). Peraturan Presiden Nomor 82 Tahun 2022 tentang Pelindungan Infrastruktur Informasi Vital. https://peraturan.bpk.go.id/Details/211029/perpres-no-82-tahun-2022
- Badan Siber dan Sandi Negara. (2025). Peraturan BSSN Nomor 5 Tahun 2025 tentang Peta Jalan Pelindungan Infrastruktur Informasi Vital Sektor Administrasi Pemerintahan Tahun 2025-2029. https://peraturan.bpk.go.id/Details/315044/peraturan-bssn-no-5-tahun-2025
- Republik Indonesia. (2009). Undang-Undang Nomor 25 Tahun 2009 tentang Pelayanan Publik. https://peraturan.bpk.go.id/Details/38748/uu-no-25-tahun-2009
- Republik Indonesia. (2023). Undang-Undang Nomor 1 Tahun 2023 tentang Kitab Undang-Undang Hukum Pidana. https://peraturan.bpk.go.id/Details/234935/uu-no-1-tahun-2023
- Republik Indonesia. (2026). Undang-Undang Nomor 1 Tahun 2026 tentang Penyesuaian Pidana. https://peraturan.bpk.go.id/Details/337869/uu-no-1-tahun-2026
- Republik Indonesia. (2015). Peraturan Pemerintah Nomor 122 Tahun 2015 tentang Sistem Penyediaan Air Minum. https://peraturan.bpk.go.id/Details/5701/pp-no-122-tahun-2015
- Kementerian Pekerjaan Umum dan Perumahan Rakyat. (2016). Peraturan Menteri PUPR Nomor 27/PRT/M/2016 tentang Penyelenggaraan Sistem Penyediaan Air Minum. https://peraturan.bpk.go.id/Details/104463/permen-pupr-no-27prtm2016-tahun-2016
- Republik Indonesia. (2018). Peraturan Presiden Nomor 95 Tahun 2018 tentang Sistem Pemerintahan Berbasis Elektronik. https://peraturan.bpk.go.id/Details/96913/perpres-no-95-tahun-2018
- Republik Indonesia. (2021). Peraturan BSSN Nomor 4 Tahun 2021. https://peraturan.bpk.go.id/Details/174275/peraturan-bssn-no-4-tahun-2021
- Rakhmayanti, I. (2026, 16 September). Lembaga Perlindungan Data Belum Ada di RI, Padahal Aturannya Sudah Ada. CNBC Indonesia. https://www.cnbcindonesia.com/tech/20260916115609-37-768328/lembaga-perlindungan-data-belum-ada-di-ri-padahal-aturannya-sudah-ada
- RegulasiAir.com. Status IIV Air Minum Masih Menggantung, Ransomware Sudah Menembus SCADA PERUMDA. https://regulasiair.com/posts/kepatuhan-siber-spam-iiv/ Buku ini memakai artikel itu untuk peta kewajibannya. Klaim di judulnya tentang SCADA sebuah PERUMDA pada 2025 bersumber dari laporan pemantauan pihak ketiga yang dimuat di https://csirt.or.id/berita/daftar-ransomware-berbahaya-2025, tanpa nama utilitas, tanggal kejadian, atau bukti teknis, sehingga buku ini tidak memakainya sebagai kasus terdokumentasi (Bab 2).
- Republik Indonesia. (2008). Undang-Undang Nomor 11 Tahun 2008 tentang Informasi dan Transaksi Elektronik. https://peraturan.bpk.go.id/Details/37589/uu-no-11-tahun-2008
- FBI, CISA, EPA, dan NSA. (2021, 14 Oktober). Ongoing Cyber Threats to U.S. Water and Wastewater Systems (AA21-287A). https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-287a
- Ferli Deni Iskandar. (2026). Bab 2: Kompas Regulasi: Mengenali Aturan dan Para Pengawasnya, subbab 2.1.5 "Regulasi Keamanan Siber". Menjinakkan Kotak Hitam. https://itgbook.com/bab/02-landasan-regulasi/#215-regulasi-keamanan-siber
- Ferli Deni Iskandar. (2026). Bab 11: Kehilangan Komersial: Meter, Pembacaan, dan Pendapatan, subbab 11.1 "Meter Air: Jantung Pendapatan". Amanah yang Bocor. https://nrwbook.com/bab/11-kehilangan-komersial/#111-meter-air-jantung-pendapatan
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat hukum, keamanan siber, atau teknis resmi. Penerapan pada organisasi yang sedang beroperasi tetap memerlukan verifikasi dan konsultasi dengan pihak yang berwenang, termasuk penasihat hukum, di organisasi masing-masing.