Menyampaikan Peta Jalan kepada Pimpinan
Peta jalan yang tidak dipahami pimpinan tidak akan mendapat anggaran dan tenaga. Laporan kuartalan kepada pimpinan tidak perlu panjang. Satu halaman sudah cukup bila memuat lima hal: level asesmen dan lapis terlemahnya, langkah yang selesai kuartal ini beserta buktinya, langkah yang tertunda dan sebabnya, rencana kuartal berikutnya dengan pemilik dan jam kerjanya, serta keputusan yang dibutuhkan dari pimpinan.
Bahasanya sebaiknya bahasa layanan. Kalimat "firewall IT/OT sudah terpasang" lebih mudah dipahami bila disertai akibatnya, misalnya "komputer kantor yang tertular surel tipuan tidak lagi bisa langsung menjangkau sistem kendali; yang tersisa hanya jalur yang kami izinkan dan catat di aturan firewall". Hasil uji pulih lebih bermakna bila dikaitkan dengan pertanyaan tebusan di Bab 6, misalnya "bila sistem billing terkena ransomware, kita bisa memulihkannya dari cadangan dalam satu hari kerja tanpa bergantung pada pelaku", tentu dengan angka dari laporan uji yang sebenarnya.
Laporan yang jujur juga memuat kabar buruk. Level yang turun sesudah buktinya diperiksa, langkah yang tertunda karena vendor belum menjawab, atau titik macet yang memalukan dalam latihan meja adalah informasi yang dibutuhkan pimpinan untuk memutuskan. Lama-kelamaan, laporan yang hanya berisi kemajuan tidak dipercaya lagi.
Bagi utilitas milik daerah, pemiliknya juga perlu tahu. Pemerintah daerah yang mendengar tentang peta jalan ini sebelum ada insiden akan lebih siap mendukung, baik dalam anggaran maupun pada hari kejadian. Tabel 6.4 memang mencantumkan pemerintah daerah sebagai salah satu pihak yang harus dihubungi.
Ketika Tim TI Hanya Satu atau Dua Orang
Beberapa bab buku ini mengandaikan utilitas yang punya tim TI, tim OT, fungsi hukum, dan pimpinan yang bisa ditemui. Di utilitas kecil, semua peran TI bisa jatuh ke satu atau dua orang yang juga mengurus printer, jaringan kantor, dan aplikasi billing. Peta jalan ini tetap berlaku, dengan tiga penyesuaian.
Pertama, perpanjang kalendernya dan pertahankan urutannya. Bila Bulan 0-3 baru selesai di bulan keenam, itu tetap kemajuan. Yang merugikan adalah melompat ke langkah yang tampak lebih canggih karena ada tawaran vendor atau anggaran yang harus dihabiskan.
Kedua, pakai tenaga yang sudah dibayar. Kontrak dengan vendor SCADA dan integrator biasanya sudah memuat pemeliharaan. Cadangan program PLC, penggantian kata sandi bawaan di perangkat yang mereka pasang, dan dokumentasi jaringan bisa diminta sebagai bagian dari pekerjaan itu, dan klausul keamanan bisa ditambahkan ketika kontrak diperbarui, seperti dibahas di Bab 5. Penasihat hukum yang sudah dipakai utilitas bisa diminta memeriksa kewajiban PPDP dan perjanjian vendor. Bila utilitas tidak punya bagian hukum maupun penasihat hukum tetap, pertanyaan itu tetap perlu dijawab oleh orang yang berwenang, bukan ditebak oleh tim TI. BUMD air minum bisa mengajukannya lewat perangkat daerah yang membidangi pembinaan BUMD, dan UPTD lewat dinas induknya, yang dapat meminta pendapat bagian hukum pemerintah daerah. Utilitas swasta bisa menyewa konsultan hukum untuk satu pertanyaan tertentu, tanpa kontrak berkelanjutan. Di kedua jalan, biayanya bisa ditekan dengan menyerahkan pertanyaan tertulis yang sudah dilengkapi fakta: data pribadi apa yang diproses, berapa banyak pelanggannya, dan vendor mana yang ikut memprosesnya. Fakta itu sudah tersedia di daftar data pribadi dari Bulan 0-3. Jawabannya disimpan tertulis sebagai bukti di Lapis Regulasi.
Ketiga, bagi beban dengan pihak lain. Pemerintah daerah pemilik utilitas bisa jadi sudah memiliki tim tanggap insiden siber sendiri. Prinsip berbagi beban ini juga berlaku untuk SMPI di Tahun 2. Lingkupnya cukup dimulai dari sistem yang kategorinya ditetapkan BSSN, misalnya billing, dan belum perlu mencakup seluruh utilitas. Peraturan BSSN 8/2020 Pasal 9 mewajibkan penerapan standar sesuai kategori, dan kewajiban itu berlaku sejak kategori ditetapkan. Tahun 2 menjadi target penerapan penuh, dan sampai saat itu celahnya dicatat. Peraturan itu mengatur tata cara sertifikasi (Pasal 26-30) tetapi, menurut pembacaan penulis, tidak memuat kewajiban memiliki sertifikat; bila ada kewajiban sertifikasi untuk kategori tertentu, sumbernya aturan lain yang perlu dipastikan ke BSSN saat verifikasi kategori. Bukti lima lapis yang sudah dikumpulkan sejak Bulan 0-3 dipetakan ke kontrol standar itu, dan pendampingan bisa diminta ke BSSN atau dibagi dengan utilitas tetangga. Untuk sistem kendali, pemetaan sebaiknya juga merujuk ISA/IEC 62443-2-1 (program keamanan pemilik aset), ISA/IEC 62443-3-3 (persyaratan keamanan sistem dan level keamanan), atau NIST SP 800-82 Rev. 3, berdampingan dengan standar yang diwajibkan BSSN. Lingkup SMPI dinyatakan secara tertulis, termasuk apakah SCADA ikut tercakup. Utilitas air di wilayah yang berdekatan menghadapi vendor dan ancaman yang serupa, dan latihan meja atau prosedur bisa disusun bersama. Pertukaran seperti ini tidak membutuhkan anggaran, hanya kesediaan untuk memulai percakapan.
Ada pula utilitas yang tidak punya staf TI sama sekali, misalnya UPTD kecil yang urusan komputernya dipegang staf tata usaha yang merangkap. Ketiga penyesuaian itu tetap berlaku, didahului satu langkah: tunjuk satu orang, siapa pun orangnya, yang memegang daftar Bulan 0-3. Ia tidak harus mengerjakan semuanya sendiri. Tugasnya memastikan setiap butir punya pelaksana dan bukti. Penggantian kata sandi bawaan dan cadangan program PLC bisa diminta dari vendor SCADA lewat kontrak pemeliharaan, dengan syarat kata sandi baru dan salinan cadangannya diserahkan kepada utilitas. Untuk pekerjaan yang membutuhkan keahlian berkelanjutan, seperti firewall dan segmentasi, utilitas-utilitas kecil di satu kabupaten atau provinsi bisa menjajaki satu tenaga ahli yang dipakai bersama, dan bentuk kerja samanya dibicarakan dengan pemerintah daerah pemiliknya.
Bila tenaga dan anggaran tidak cukup untuk dua puluh tujuh langkah di Tabel 8.2 sampai 8.4, pakai jalur minimum berikut. Jalur ini memilih lima langkah, sengaja sedikit supaya benar-benar selesai dan berbukti. Pertama, tutup paparan: periksa apa yang terlihat dari internet, cabut atau batasi perangkat yang terpapar, lalu ganti kata sandi bawaan mulai dari perangkat itu. Kedua, amankan akses jarak jauh dengan VPN dan MFA, dan cabut akun pegawai yang sudah keluar serta akun bersama. Ketiga, mulai backup offline dan lakukan uji pulih pertamanya. Keempat, penuhi kewajiban hukum yang sudah berlaku menurut Bab 5, yaitu daftar data pribadi dengan draf prosedur pemberitahuan 3x24 jam (UU PDP) dan penilaian mandiri kategori sistem elektronik yang dilaporkan ke BSSN (Peraturan BSSN 8/2020). Kelima, tulis prosedur operasi manual untuk unit yang paling menentukan layanan, supaya sistem kendali bisa dimatikan tanpa menghentikan air. Satu halaman tambahan menyebut siapa yang memutuskan pemutusan sistem pada jam pertama.
Langkah keempat tidak ikut bergeser meskipun langkah teknis lain tertunda, karena kewajibannya sudah mengikat dan menunggu tidak mengubahnya. Yang boleh bergeser ke Tahun 2 adalah tinjauan vendor, kebijakan tertulis, simulasi phishing, latihan meja, log terpusat dan pemindaian kerentanan, daftar kerentanan OT, dan rencana SMPI. Segmentasi dasar menjadi langkah berikutnya begitu kelima langkah itu selesai. Setiap langkah yang digeser dicatat tertulis beserta alasannya dan ditinjau pada asesmen kuartalan. Targetnya ikut disesuaikan: bagi tim kecil, tahun pertama berhasil bila kelima langkah itu punya bukti selesai (Ilustrasi 8.2) dan nilai lapis yang disentuhnya naik pada asesmen ulang, sedangkan target semua lapis keluar dari Rentan menyusul pada Tahun 2. Level keseluruhan boleh tetap Rentan selama masih ada lapis yang belum disentuh, karena levelnya mengikuti lapis terlemah (Bab 4). Karena itu pimpinan menerima nilai tiap lapis dan daftar langkah yang digeser, tidak levelnya saja.
Kewenangan tidak bisa dibagi. Orang TI yang sendirian tidak boleh dibiarkan memutuskan sendirian apakah SCADA dimatikan atau tebusan dibayar. Keputusan-keputusan di Tabel 6.1 dan Tabel 6.3 tetap milik pimpinan dan kepala instalasi, sebesar apa pun utilitasnya.
Kematangan adalah Siklus
Mencapai level Matang bukan akhir cerita. Ancaman berubah, seperti terlihat di Bab 2. Teknologi baru membawa risiko baru, dan meter pintar di Bab 5 adalah salah satu contohnya. Aturan juga terus bergerak: PP 33/2026 berlaku pada Januari 2027, dan penetapan Infrastruktur Informasi Vital untuk sektor air bisa datang kapan saja. Utilitas yang berhenti setelah mencapai level Matang akan perlahan mundur tanpa menyadarinya, karena kontrol yang tidak dirawat ikut menua bersama perangkatnya.
Siklus itu juga menjaga peta jalan tetap sesuai dengan perubahan di dalam utilitas sendiri. Pegawai berganti, vendor berganti, dan instalasi baru dibangun. Setiap perubahan besar, seperti pergantian vendor SCADA atau pembangunan instalasi pengolahan baru, adalah alasan untuk menjalankan asesmen di luar jadwal kuartalan dan memeriksa apakah daftar aset, aturan firewall, dan daftar kontak darurat masih benar. Pegawai yang keluar membawa pengetahuan yang tidak tertulis, sehingga prosedur tertulis dan brankas kata sandi dari Bab 7 juga berfungsi sebagai ingatan organisasi.
Karena itu peta jalan tiga tahun ini sebaiknya dibaca sebagai putaran pertama. Sesudah Tahun 3, siklus di Diagram 8.1 tetap berputar setiap kuartal, dan peta jalan berikutnya disusun dari lapis yang saat itu paling lemah.

Ilustrasi 8.2 Langkah dianggap selesai kalau ada buktinya. Cap karet di lembar kerja adalah bukti itu.
Ringkasan Bab
Memorandum EPA tahun 2023 yang terbit lalu ditarik dalam tujuh bulan menunjukkan bahwa peta jalan keamanan siber tidak boleh bergantung pada kapan aturan datang atau pergi. Peta jalan di bab ini terdiri atas tiga fase. Tahun 1 menutup pintu masuk yang terbukti dipakai dan memenuhi kewajiban yang sudah pasti, Tahun 2 mengubah kontrol yang terpasang menjadi kebiasaan yang terbukti, dan Tahun 3 menambahkan deteksi dan pengujian dari luar. Setiap langkah punya bukti selesai. Anggaran disusun dari komponen, termasuk jam kerja internal dan biaya bila tidak berbuat apa-apa, yang dihitung dari data utilitas sendiri, bukan dari angka karangan. Kemajuan diukur dengan asesmen yang levelnya ditentukan lapis terlemah, dengan bukti yang diperiksa orang lain, dan dengan ukuran yang tidak bisa dipenuhi lewat jalan pintas. Utilitas dengan tim TI satu atau dua orang tetap bisa menjalankannya dengan kalender yang lebih panjang, tenaga vendor yang sudah dibayar, dan pertukaran dengan pihak lain, tanpa melepaskan kewenangan pimpinan.
Langkah Pertama Minggu Ini
Untuk Pengambil Keputusan
- Tetapkan satu orang penanggung jawab peta jalan dan minta laporan level asesmen, termasuk lapis terlemahnya, setiap kuartal.
- Minta usulan anggaran disusun menurut Tabel 8.6, termasuk baris tenaga internal.
Untuk Manajer TI
- Jalankan asesmen kematangan sebagai titik nol, dan simpan hasilnya bertanggal.
- Ubah Tabel 8.2 menjadi daftar tugas dengan pemilik, tenggat, dan bukti selesai untuk setiap baris.
- Hitung jam kerja per bulan yang tersedia untuk peta jalan ini, dan sesuaikan kalendernya.
Untuk Teknisi dan Operator
- Mulai dari yang ada di depan Anda. Ganti kata sandi bawaan di perangkat yang Anda kelola sesuai jadwal yang dikoordinasikan dengan penanggung jawab keamanan dan vendor, simpan kredensial barunya di brankas, dan catat tanggalnya.
- Periksa apakah program PLC dan konfigurasi HMI yang Anda rawat sudah punya salinan cadangan milik utilitas.
Pertanyaan untuk Direnungkan
- Lapis mana yang paling lemah di utilitas Anda hari ini, dan apakah rata-rata nilai asesmen menyembunyikannya?
- Dari sebelas langkah Bulan 0-3, mana yang bisa dimulai besok dengan tenaga yang sudah ada?
- Berapa jam per bulan yang sungguh tersedia untuk pekerjaan keamanan siber, dan apakah angka itu tercantum di anggaran?
- Bila sebuah aturan baru terbit tahun depan lalu ditarik, pekerjaan mana di utilitas Anda yang tetap berguna?
Jembatan ke Tetralogi Ketahanan Air
Peta jalan tiga tahun ini akan diajukan ke dalam siklus anggaran yang punya kebiasaannya sendiri. Sindrom Beli Solusi, Bab 4 "Proyek Titipan dan Kutukan Serapan Anggaran", subbab 4.1 "Ketika Belanja Lebih Mudah Diukur daripada Hasil" menjelaskan mengapa sistem anggaran publik lebih mudah mengukur uang yang terserap daripada masalah yang selesai. Karena itu setiap fase di bab ini ditutup dengan bukti selesai yang bisa diperiksa, dan tanda terima barang tidak dihitung sebagai bukti.
Tim TI yang hanya satu atau dua orang menghadapi risiko yang dibedah Sindrom Beli Solusi, Bab 9 "Menjaga Api Perubahan", subbab 9.1 "Pahlawan Adalah Gejala Kerapuhan, Bukan Kekuatan". Organisasi yang bertumpu pada satu orang yang rela lembur sampai pagi sedang menunda keruntuhannya sendiri. Penyesuaian di bagian "Ketika Tim TI Hanya Satu atau Dua Orang" dirancang supaya pengetahuan orang itu tercatat dan bisa diambil alih.
Empat level kematangan di bab ini sengaja lebih sederhana daripada skala 0 sampai 5 di Menjinakkan Kotak Hitam, Bab 10 "Menakar Realitas: Di Mana Posisi Kapasitas Kita Sebenarnya?", subbab 10.2 "Model Kematangan Tata Kelola TI". Keduanya tidak perlu dipadankan satu per satu. Skala itu menilai tata kelola TI secara keseluruhan, sedangkan level di buku ini hanya menilai kelima lapis Benteng Digital dan ditentukan oleh lapis yang paling lemah.
Siklus kematangan juga menyangkut masa depan yang lebih jauh. Kesunyian Pipa, Bab 10 "Menguasai Kepercayaan, Bukan Menguasai Pipa", subbab "Upeti Keamanan Abad Digital" menggambarkan utilitas air yang nilainya bergeser dari volume air ke kepercayaan: audit kualitas, kalibrasi sensor, dan catatan yang bisa dibuktikan. Utilitas yang ingin dipercaya dengan cara itu harus lebih dulu bisa menunjukkan bahwa sensor dan catatannya tidak bisa diubah orang yang tidak berhak.
Penutup Buku
Buku ini dibuka di Bab 1 dengan peringatan resmi tentang serangan terhadap utilitas air dan ditutup dengan peta jalan yang bisa dikerjakan. Di antaranya ada ancaman nyata dan kasus-kasusnya (Bab 2), lingkungan TI dan OT (Bab 3), pertahanan berlapis (Bab 4), kewajiban hukum yang dibaca dari pasalnya (Bab 5), penanggulangan insiden (Bab 6), dan teknologi yang menopang semuanya (Bab 7).
Tidak satu pun bab membutuhkan utilitas yang besar atau anggaran yang besar untuk mulai dijalankan. Yang dibutuhkan adalah urutan yang benar, orang yang jelas perannya, dan kebiasaan membuktikan apa yang sudah dikerjakan.
Buku ini terus dikembangkan secara terbuka, seperti dijelaskan di halaman muka. Masukan dari lapangan, termasuk koreksi atas kekeliruan, akan lebih banyak membentuk edisi berikutnya daripada pengamatan seorang penulis sendirian.
Rujukan Bab
- EPA. (2023, 11 Oktober). Withdrawal of Cybersecurity Memorandum of March 3, 2023. https://www.epa.gov/system/files/documents/2023-10/action-memo_rescinding-cyber-memo_october-2023.pdf
- CyberScoop. (2023, 12 Oktober). EPA calls off cyber regulations for water sector. https://cyberscoop.com/epa-calls-off-cyber-regulations-for-water-sector/
- NIST. (2023). Guide to Operational Technology (OT) Security (SP 800-82 Rev. 3). https://csrc.nist.gov/pubs/sp/800/82/r3/final
- NIST. (2025). Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile (SP 800-61 Rev. 3). https://csrc.nist.gov/pubs/sp/800/61/r3/final
- ISA/IEC 62443 (seri standar). Security for Industrial Automation and Control Systems. International Society of Automation dan International Electrotechnical Commission. Seri ini terdiri atas banyak bagian yang terbit bertahap, masing-masing dengan tahun terbitnya sendiri.
- Republik Indonesia. (2026). Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Lembaran Negara Tahun 2026 Nomor 88. Teks dibaca dari pusat data hukumonline, diunduh 29 September 2026. https://www.hukumonline.com/pusatdata/detail/lt6a9164bf1e96a/peraturan-pemerintah-nomor-33-tahun-2026/
- Badan Siber dan Sandi Negara. (2020). Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik. https://peraturan.bpk.go.id/Details/174285/peraturan-bssn-no-8-tahun-2020
- Menteri Dalam Negeri. (2018). Peraturan Menteri Dalam Negeri Nomor 118 Tahun 2018 tentang Rencana Bisnis, Rencana Kerja dan Anggaran, Kerja Sama, Pelaporan dan Evaluasi Badan Usaha Milik Daerah. https://regulasiair.com/regulasi/permendagri-118-2018/
- Ferli Deni Iskandar. (2026). Bab 4: Proyek Titipan dan Kutukan Serapan Anggaran, subbab 4.1 "Ketika Belanja Lebih Mudah Diukur daripada Hasil". Sindrom Beli Solusi. https://dtrbook.com/bab/proyek-titipan/#41-ketika-belanja-lebih-mudah-diukur-daripada-hasil
- Ferli Deni Iskandar. (2026). Bab 9: Menjaga Api Perubahan, subbab 9.1 "Pahlawan Adalah Gejala Kerapuhan, Bukan Kekuatan". Sindrom Beli Solusi. https://dtrbook.com/bab/menjaga-api-perubahan/#91-pahlawan-adalah-gejala-kerapuhan-bukan-kekuatan
- Ferli Deni Iskandar. (2026). Bab 10: Menakar Realitas: Di Mana Posisi Kapasitas Kita Sebenarnya?, subbab 10.2 "Model Kematangan Tata Kelola TI". Menjinakkan Kotak Hitam. https://itgbook.com/bab/10-maturity-assessment/#102-model-kematangan-tata-kelola-ti-it-governance
- Ferli Deni Iskandar. (2026). Bab 10: Menguasai Kepercayaan, Bukan Menguasai Pipa, subbab "Upeti Keamanan Abad Digital". Kesunyian Pipa. https://graphenebook.com/bab/bab-10-menguasai-data/#upeti-keamanan-abad-digital
Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat keamanan siber, hukum, atau teknis resmi. Penerapan pada sistem yang sedang beroperasi tetap memerlukan verifikasi dan penyesuaian oleh pihak yang berwenang di organisasi masing-masing.