Vendor IT outsourcing yang bekerja sama dengan institusi finansial di Indonesia wajib memenuhi ketentuan pengelolaan risiko pihak ketiga sesuai POJK 9/2016 dan pembaruannya, POJK 11/2022. POJK 9/2016 (tentang Manajemen Risiko Penggunaan Teknologi Informasi) dan POJK 11/2022 (sebagai pembaruannya) adalah regulasi OJK yang mengatur bagaimana institusi finansial mengelola risiko saat menggunakan vendor teknologi eksternal.
Secara struktural, ini berarti vendor harus bisa menunjukkan tata kelola keamanan data, kejelasan tanggung jawab kontraktual, dan proses pengawasan yang terdokumentasi, bukan sekadar menyediakan talenta yang kompeten secara teknis.
Bagi tim Procurement dan IT di institusi finansial, kepatuhan ini bukan sekadar formalitas administratif. Regulator OJK memandang penggunaan pihak ketiga, termasuk vendor IT outsourcing, sebagai perpanjangan risiko operasional institusi itu sendiri. Artinya, ketika sebuah bank atau perusahaan asuransi menggunakan talenta dari vendor eksternal untuk mengerjakan sistem inti, risiko yang muncul dari talenta tersebut pada akhirnya tetap menjadi tanggung jawab institusi yang diaudit oleh OJK. Inilah kenapa proses seleksi vendor IT outsourcing berbasis POJK di sektor ini jauh lebih ketat dibanding industri yang tidak diregulasi seketat ini.
Berikut yang biasanya ditanyakan tim Procurement dan Technical Buyer saat mengevaluasi vendor, dan bagaimana idealnya vendor menjawabnya secara terstruktur, bukan reaktif satu per satu.
Apakah Vendor Ini Sudah Bersertifikasi ISO 27001?
Sertifikasi ISO 27001 menjadi salah satu bukti paling konkret bahwa vendor memiliki sistem manajemen keamanan informasi yang terstruktur, bukan sekadar kebijakan di atas kertas yang dibuat menjelang audit. Ini biasanya menjadi syarat administratif pertama yang dicek tim Procurement sebelum masuk ke evaluasi teknis yang lebih dalam.
Yang membedakan vendor yang benar-benar menjalankan ISO 27001 dengan yang sekadar memegang sertifikatnya adalah konsistensi implementasi: apakah kebijakan akses data benar-benar dijalankan di level operasional sehari-hari, apakah ada audit internal berkala, dan apakah insiden keamanan, sekecil apa pun, didokumentasikan dan ditindaklanjuti. Procurement Buyer yang berpengalaman biasanya tidak berhenti di “apakah ada sertifikatnya,” tapi juga menanyakan kapan sertifikasi terakhir diperbarui dan bagaimana proses surveillance audit-nya berjalan.
Baca Juga: 5 Hal Wajib Diperiksa Perusahaan Jasa Keuangan Sebelum Pilih Vendor IT Outsourcing
Berapa Lama Vendor Ini Sudah Beroperasi?
Track record minimal 3 sampai 5 tahun di sektor teregulasi adalah patokan umum yang digunakan tim Procurement institusi finansial, bukan sekadar lama berdirinya perusahaan.
Track record operasional relevan karena institusi finansial menghindari risiko bekerja sama dengan vendor yang belum teruji menghadapi siklus audit, pergantian regulasi, atau tekanan compliance jangka panjang. Semakin panjang rekam jejak menangani klien di sektor teregulasi, semakin kecil risiko yang dirasakan Procurement.
Proyek Pengembangan Aplikasi Anda Sedang Kritis?
Jangan biarkan deadline terlewati. KAZOKKU hadirkan Developer dan Talenta IT ahli siap kerja, tanpa proses rekrutmen yang membuang waktu.
Konsultasi Sekarang!
Namun usia perusahaan saja tidak cukup meyakinkan tanpa bukti pengalaman spesifik di sektor finansial. Vendor yang sudah lama berdiri tapi baru pertama kali menangani klien perbankan atau asuransi tetap akan dipandang berisiko oleh tim Procurement yang teliti. Yang lebih meyakinkan adalah kombinasi antara lama operasi dan pengalaman konkret menghadapi siklus regulasi sektor finansial, misalnya pernah melalui proses audit vendor pihak ketiga, atau pernah menyesuaikan proses internal mengikuti perubahan ketentuan OJK dari waktu ke waktu.
Apakah Vendor Comply dengan POJK 9/2016 dan 11/2022?
Kedua regulasi ini mengatur bagaimana institusi finansial mengelola risiko saat menggunakan pihak ketiga, termasuk vendor IT outsourcing. Secara praktis, vendor perlu bisa menunjukkan tiga hal utama:
1. Kejelasan tanggung jawab dalam kontrak
Kontrak kerja sama harus secara eksplisit menyebutkan siapa yang menanggung risiko jika terjadi insiden data, bukan klausul generik yang bisa multitafsir saat insiden benar-benar terjadi. Tim legal Procurement biasanya akan meminta detail ini di awal negosiasi, bukan menunggu sampai kontrak ditandatangani.
2. Proses onboarding talenta yang memperhitungkan kebutuhan keamanan klien
Setiap talenta yang ditempatkan idealnya melalui proses onboarding yang menyesuaikan dengan tingkat sensitivitas data yang akan mereka akses, bukan proses onboarding generik yang sama untuk semua penempatan, terlepas dari klien atau industrinya.
3. Dokumentasi yang bisa diaudit sewaktu-waktu oleh tim compliance klien
Institusi finansial punya kewajiban pelaporan ke OJK, dan salah satu bagian dari kewajiban itu adalah bisa menunjukkan dokumentasi pengelolaan risiko pihak ketiga kapan pun diminta. Vendor yang tidak siap dengan dokumentasi semacam ini akan menjadi liability tersembunyi bagi institusi yang mempekerjakannya.
Catatan: implementasi detail per klausul POJK sebaiknya dikonfirmasi bersama tim legal internal masing-masing institusi, artikel ini menjelaskan kerangka umum berdasarkan praktik industri, bukan interpretasi hukum resmi atas pasal-pasal spesifik.
Baca Juga: Ragu Pakai Outsourcing Talenta IT? Ini Cerita Klien Kami
Bagaimana Kebijakan Vendor Soal Penggunaan GenAI oleh Talenta yang Ditempatkan?
Vendor yang serius soal compliance seharusnya sudah memiliki kebijakan tertulis tentang batasan penggunaan tools GenAI oleh talenta yang ditempatkan, termasuk jenis data yang tidak boleh dimasukkan ke tools eksternal seperti ChatGPT atau GitHub Copilot.
Ini pertanyaan yang baru muncul dalam satu hingga dua tahun terakhir, tapi kini menjadi bagian standar evaluasi compliance, terutama sejak adopsi tools GenAI meluas di kalangan developer dan tim teknis. Ketika talenta yang ditempatkan menggunakan tools seperti ChatGPT, GitHub Copilot, atau asisten AI lain dalam pekerjaan sehari-hari, klien di sektor finansial perlu memastikan beberapa hal:
Pertama, apakah ada kebijakan tertulis yang jelas soal jenis data apa yang boleh dan tidak boleh dimasukkan ke tools GenAI eksternal. Ini termasuk data nasabah, kode sumber sistem inti, atau informasi sensitif lain yang jika bocor ke model pihak ketiga bisa menjadi pelanggaran serius terhadap ketentuan perlindungan data.
Kedua, bagaimana IP dan kode sumber klien dilindungi dari eksposur ke model AI pihak ketiga. Beberapa tools GenAI menyimpan input pengguna untuk keperluan pelatihan model lebih lanjut, hal ini bisa menjadi risiko besar jika tidak diatur dengan jelas dalam kebijakan penggunaan vendor.
Ketiga, apakah talenta yang ditempatkan sudah dilatih memahami batasan ini sebelum mulai bekerja, bukan diasumsikan mereka akan otomatis berhati-hati sendiri. Training semacam ini idealnya menjadi bagian standar dari proses onboarding vendor, bukan langkah tambahan yang hanya dilakukan jika klien secara eksplisit memintanya.
Vendor yang tidak punya jawaban jelas untuk poin-poin di atas kemungkinan besar akan tertahan di tahap awal seleksi Procurement, terlepas seberapa bagus kualitas teknis talenta yang mereka tawarkan. Ironisnya, kompetensi teknis yang kuat justru bisa menjadi bumerang jika tidak dibarengi kebijakan penggunaan AI yang jelas, karena talenta yang piawai memakai GenAI juga berarti talenta yang punya lebih banyak kesempatan untuk (tanpa sengaja) mengekspos data sensitif ke tools eksternal.
Mengapa Ini Penting Dipersiapkan Sebelum Ditanya?
Dokumentasi compliance yang datang bertahap, sebagai respons reaktif atas satu per satu pertanyaan Procurement, menciptakan siklus seleksi yang lambat dan meningkatkan risiko vendor tertahan di tahap awal. Setiap kali Procurement harus menunggu jawaban untuk satu pertanyaan sebelum bisa lanjut ke pertanyaan berikutnya, proses seleksi vendor bisa tertunda berminggu-minggu, waktu yang seharusnya bisa dipakai institusi untuk segera mendapatkan talenta yang dibutuhkan.
Vendor yang sudah menyiapkan dokumentasi ini di muka, dalam bentuk compliance pack yang siap dibagikan begitu diminta, biasanya bergerak jauh lebih cepat melewati tahap Procurement dibanding vendor yang menyusun jawaban reaktif satu demi satu. Ini bukan sekadar soal kecepatan administratif. Ini soal bagaimana vendor memposisikan dirinya sebagai partner yang sudah memahami tingkat kehati-hatian yang dibutuhkan institusi finansial, bukan vendor yang baru belajar memahaminya di tengah proses negosiasi.
Pada akhirnya, kesiapan compliance bukan sekadar checklist untuk lolos seleksi administratif, ini mencerminkan seberapa serius vendor memahami bahwa mereka sedang menjadi bagian dari rantai risiko operasional institusi finansial yang mereka layani. Vendor yang menganggap compliance sebagai beban administratif semata biasanya akan kesulitan bertahan lama di sektor ini. Sebaliknya, vendor yang menjadikannya bagian inti dari value proposition mereka akan lebih mudah membangun kepercayaan jangka panjang di industri yang sangat teregulasi.
KAZOKKU: Penyedia IT Outsourcing Berpengalaman di Sektor Finansial Indonesia
Keempat area di atas, mulai dari sertifikasi ISO 27001, kepatuhan POJK, track record di sektor teregulasi, hingga kebijakan penggunaan GenAI, bukan sekadar daftar pertanyaan untuk rapat evaluasi vendor. Ini adalah indikator seberapa siap sebuah vendor untuk menjadi bagian dari rantai risiko operasional institusi finansial yang Anda kelola.
KAZOKKU adalah penyedia IT Manpower Outsourcing berbasis Jakarta yang sudah bekerja sama dengan perusahaan-perusahaan di sektor jasa keuangan. Kami memahami standar kepatuhan yang berlaku di industri ini, termasuk persyaratan POJK untuk pengelolaan vendor pihak ketiga. Dalam praktiknya, ini berarti setiap talenta yang kami tempatkan melalui proses onboarding yang memperhitungkan sensitivitas data klien, terikat NDA sebelum penempatan dimulai, dan bekerja di bawah kebijakan penggunaan GenAI yang sudah terdokumentasi.
Jika perusahaan Anda sedang mengevaluasi atau mengganti vendor IT outsourcing, tim KAZOKKU siap berdiskusi tentang bagaimana kami memenuhi standar yang Anda butuhkan. Konsultasi gratis, dan kami merespons dalam 1 hari kerja. Hubungi kami via WhatsApp atau isi form yang tersedia di artikel ini.