Bab 8: Roadmap Transformasi - 3 Tahun ke Security Mature
Terakhir diperbarui: 27 Januari 2026
🎯 Track: Keduanya (K) - Untuk Direksi, Manajer, dan Teknisi
Dari Kamar Pasak Kosong Menuju Benteng Digital
Bab 1 memperkenalkan istilah "kamar pasak kosong" - kondisi PDAM tanpa kebijakan, tanpa segmentasi, dengan remote access yang terbuka lebar. Tujuh bab kemudian, Anda sudah punya kerangka lengkap: 5 lapis pertahanan (Bab 1, 3, 4, 5), cara merespons insiden (Bab 6), dan 10 teknologi konkret yang menopangnya (Bab 7).
Bab penutup ini menjawab pertanyaan terakhir: dari mana memulai, dan dalam urutan apa? Karena mencoba menerapkan semuanya sekaligus adalah resep kegagalan yang berbeda - bukan kegagalan karena tidak tahu, tapi kegagalan karena kelelahan dan anggaran yang tidak realistis.
🎯 Tujuan Bab Ini
Setelah membaca bab ini, Anda akan:
- Punya roadmap 3 tahun yang membagi seluruh isi buku ini ke fase yang realistis
- Tahu cara memakai asesmen kematangan sebagai kompas, bukan sekadar tes sekali jalan
- Memahami bahwa kematangan keamanan siber adalah siklus, bukan garis finis
Cara Membaca Roadmap Ini
Roadmap ini bukan jadwal proyek yang kaku. Ia adalah urutan prioritas - PDAM yang sudah lebih maju di satu lapis (misalnya sudah punya segmentasi jaringan yang baik) bisa melompat lebih cepat di fase itu dan mengalokasikan lebih banyak waktu ke lapis yang masih lemah.
Gunakan asesmen kematangan (tautan di akhir bab ini) di awal setiap fase untuk memeriksa apakah PDAM Anda benar-benar siap naik ke fase berikutnya, atau masih perlu menuntaskan fase saat ini.
| Fase | Target Skor Asesmen | Fokus Utama | Bab Rujukan |
|---|---|---|---|
| Tahun 1: Fondasi | Rentan → Berkembang | Kontrol dasar di semua lapis | Bab 1, 3, 4, 5 |
| Tahun 2: Pematangan | Berkembang → Tangguh | Proses matang, audit pertama | Bab 4, 5, 6, 7 |
| Tahun 3: Keunggulan | Tangguh → Matang | Teknologi lanjutan, budaya mengakar | Bab 6, 7 |
Tahun 1 (Bulan 0-12): Fondasi
Tujuan tahun pertama: hilangkan kerentanan paling berbahaya dan paling murah diperbaiki.
Bulan 0-3
- Ganti semua password default di PLC/HMI (Bab 4, Lapis Perangkat)
- Matikan atau amankan remote access dengan VPN + MFA (Bab 1, 2, 7)
- Tunjuk penanggung jawab perlindungan data (Bab 5)
- Jalankan asesmen kematangan pertama untuk memetakan titik awal
Bulan 3-6
- Segmentasi dasar jaringan IT/OT (Bab 3)
- Backup offline rutin, mulai diuji pulih (Bab 6, Bab 7)
- Draf kebijakan keamanan siber tertulis (Bab 4, 5)
Bulan 6-12
- Sahkan kebijakan keamanan siber oleh pimpinan (Bab 5)
- Mulai pelatihan security awareness untuk seluruh staf (Bab 2, 4, 7)
- Bentuk Tim Tanggap Insiden lintas fungsi (Bab 5, 6)
- Ulangi asesmen kematangan - target keluar dari level Rentan
Tahun 2 (Bulan 12-24): Pematangan
Tujuan tahun kedua: ubah kontrol dasar menjadi kebiasaan yang terverifikasi, bukan sekadar terpasang.
Fokus Utama
- Endpoint hardening dan patch management terjadwal (Bab 4, 7)
- Monitoring dan logging aktif, direview berkala (Bab 6, 7)
- Jalankan simulasi tabletop tanggap insiden pertama (Bab 6)
- Petakan data pribadi lengkap dan uji prosedur notifikasi kebocoran (Bab 5)
- Ajukan audit keamanan siber internal pertama (Bab 5)
- Ulangi asesmen kematangan setiap kuartal - target level Tangguh
Tahun 3 (Bulan 24-36): Keunggulan
Tujuan tahun ketiga: investasi lanjutan yang hanya bernilai jika fondasinya sudah solid.
Fokus Utama
- Evaluasi kebutuhan SIEM dan IDS/IPS khusus OT (Bab 7, Lanjutan)
- Audit eksternal atau sertifikasi bila anggaran mengizinkan (Bab 5)
- Simulasi tabletop rutin dua kali setahun, bukan sekali (Bab 6)
- Tinjau ulang seluruh kebijakan berdasarkan pelajaran 2 tahun terakhir
- Target level Matang - dan mempertahankannya, bukan berhenti di sana
Kematangan adalah Siklus, Bukan Garis Finis
Ini poin terakhir yang paling penting: mencapai level "Matang" di asesmen kematangan bukan akhir cerita. Ancaman berevolusi (Bab 2), teknologi baru membawa risiko baru (Bab 1), dan regulasi terus berkembang (Bab 5). PDAM yang berhenti berusaha setelah mencapai level Matang akan perlahan mundur lagi ke Berkembang tanpa sadar.
Perlakukan roadmap 3 tahun ini sebagai putaran pertama dari sebuah siklus yang berulang - bukan proyek yang bisa "diselesaikan" lalu dilupakan.
🎯 Langkah Pertama Minggu Ini
Untuk Direksi:
- ✅ Setujui roadmap ini sebagai dasar alokasi anggaran 3 tahun, direview tiap tahun
- ✅ Minta laporan skor asesmen kematangan setiap kuartal sebagai indikator progres
Untuk Manajer IT:
- ✅ Jalankan asesmen kematangan hari ini kalau belum pernah, sebagai titik nol yang terukur
- ✅ Susun jadwal Bulan 0-3 dari daftar di atas menjadi tugas dengan pemilik dan tenggat jelas
Untuk Teknisi:
- ✅ Mulai dari yang di depan Anda - ganti password default yang Anda kelola hari ini, bukan menunggu proyek besar disetujui
📖 Penutup
Buku ini dimulai dengan skenario menakutkan di Bab 1 dan berakhir dengan roadmap yang bisa dikerjakan. Di antaranya, Anda sudah melewati ancaman nyata (Bab 2), struktur jaringan (Bab 3), pertahanan berlapis (Bab 4), kepatuhan tanpa panik (Bab 5), respons insiden (Bab 6), dan teknologi konkret (Bab 7).
Buku ini terus dikembangkan secara terbuka (lihat bagian "Develop in Public" di halaman muka) - masukan Anda dari lapangan akan membentuk versi berikutnya lebih dari apa pun yang bisa penulis bayangkan sendiri dari belakang meja.
📝 Diskusi Refleksi Akhir
- Dari roadmap 3 tahun di atas, fase mana yang paling sesuai dengan kondisi PDAM Anda hari ini?
- Satu langkah dari "Bulan 0-3" mana yang bisa Anda mulai besok, bukan bulan depan?
- Siapa di organisasi Anda yang perlu membaca buku ini juga, agar roadmap ini tidak berhenti di Anda seorang?
Terima kasih telah membaca sampai akhir. Semoga PDAM Anda benar-benar sampai ke Benteng Digital Modern - bukan hanya membaca tentangnya. 🛡️💧
📚 Referensi Keseluruhan Buku
- ISA/IEC 62443. (2018). Security for Industrial Automation and Control Systems. International Society of Automation.
- NIST. (2023). Guide to Operational Technology (OT) Security (SP 800-82 Rev. 3). National Institute of Standards and Technology.
- NIST. (2012). Computer Security Incident Handling Guide (SP 800-61 Rev. 2). National Institute of Standards and Technology.
- NIST. Cybersecurity Framework (CSF). National Institute of Standards and Technology.
- CISA. (2022). Cross-Sector Cybersecurity Performance Goals (CPGs). Cybersecurity and Infrastructure Security Agency.
- Republik Indonesia. (2022). Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Republik Indonesia. (2022). Peraturan Presiden Nomor 82 Tahun 2022 tentang Pelindungan Infrastruktur Informasi Vital.
- WaterISAC. (2022). Ransomware Attacks on Water and Wastewater Systems. Water Information Sharing and Analysis Center.
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.