Checklist Vendor Assessment untuk IT Outsourcing: Data Security, GenAI, dan Third-Party Risk

By Rotcir
Checklist Vendor Assessment untuk IT Outsourcing: Data Security, GenAI, dan Third-Party Risk

Memilih vendor IT outsourcing hari ini jauh lebih kompleks dibanding beberapa tahun lalu. Dulu, evaluasi vendor sebagian besar berhenti di pertanyaan soal kualitas talent dan harga. Sekarang, GenAI mengubah cara Procurement melakukan vendor assessment, keamanan data menjadi faktor penentu yang setara pentingnya dengan kualitas talent itu sendiri, terutama karena tenaga IT yang ditempatkan bekerja langsung di lingkungan sistem dan data klien, bukan di fasilitas vendor.

Dalam proses vendor assessment enterprise, KAZOKKU kerap ditanya serangkaian pertanyaan yang konsisten: bagaimana akses data tenaga IT yang ditempatkan dikontrol, bagaimana tools GenAI yang mereka gunakan diatur tata kelolanya, bagaimana insiden dilaporkan, dan bukti apa yang bisa benar-benar ditunjukkan untuk mendukung jawaban-jawaban tersebut. Pertanyaan-pertanyaan ini masuk akal mengingat karakteristik model IT outsourcing berbasis penempatan tenaga kerja: personel tetap berstatus karyawan vendor, namun bekerja di bawah supervisi dan di dalam lingkungan sistem klien sehari-hari.

banner kazokku

Artikel ini menyusun kerangka praktis yang bisa dipakai Procurement untuk mengevaluasi vendor IT outsourcing mana pun, termasuk bagaimana konteks regulasi seperti kewajiban third-party risk dari OJK masuk ke dalam evaluasi tersebut, dan di mana letak perbedaan antara due diligence yang sesungguhnya dengan klaim pemasaran semata.

Kenapa Vendor Assessment untuk IT Outsourcing Berubah

Ada dua pergeseran yang membentuk ulang cara perusahaan enterprise mengevaluasi vendor IT outsourcing.

GenAI memperluas permukaan risiko sampai ke titik kerja tenaga IT yang ditempatkan. Review keamanan vendor secara tradisional berfokus pada akses jaringan, kontrol endpoint, dan keamanan fisik di sisi vendor. Namun karena tenaga IT outsourcing bekerja langsung di dalam sistem dan menggunakan kredensial klien sehari-hari, risiko GenAI muncul persis di titik kerja itu — seorang developer yang ditempatkan bisa saja tanpa sengaja membocorkan kode proprietary atau data klien hanya dengan menempelkannya ke dalam prompt AI assistant, tanpa perlu ada peretasan atau aktor jahat. Tata kelola GenAI di level individu personel kini sama pentingnya dengan kontrol akses sistem itu sendiri.

Procurement semakin mengevaluasi kematangan operasional vendor, bukan sekadar sertifikasi. Sertifikasi menunjukkan bahwa vendor pernah diaudit. Governance menunjukkan bahwa vendor siap diaudit kapan saja, termasuk untuk personel individu yang sedang aktif ditempatkan, bukan hanya kebijakan perusahaan secara umum.

Ini juga yang membuat cara memandang vendor assessment perlu bergeser. Vendor assessment untuk IT outsourcing bukan lagi tentang membuktikan bahwa vendor aman, tetapi membuktikan bahwa risiko dari setiap personel yang ditempatkan dapat dikelola secara konsisten, dari hari pertama onboarding sampai hari terakhir penempatan berakhir. Dan di era GenAI, Procurement tidak hanya mengevaluasi kualitas talent yang disediakan, tetapi juga tata kelola penggunaan AI oleh personel tersebut selama bekerja di lingkungan klien.

Lima Area yang Harus Dievaluasi Procurement

Alih-alih memperlakukan vendor assessment sebagai satu checklist kepatuhan tunggal, akan lebih berguna untuk memecahnya menjadi lima area berbeda. Setiap area menjawab pertanyaan berbeda yang harus diselesaikan reviewer Third-Party Risk sebelum memberi persetujuan atas penempatan tenaga IT.

AreaPertanyaan IntiBukti yang Harus Diminta Procurement
1. GovernanceSiapa yang bertanggung jawab atas setiap personel yang ditempatkan?Nama pemilik akuntabel data protection/security, alur eskalasi, SLA kontraktual per penempatan
2. Data ProtectionBagaimana akses personel dikontrol dan dibatasi selama masa penempatan?Model akses least-privilege per role, kebijakan device management, NDA/kerahasiaan yang ditandatangani tiap personel
3. GenAI PolicyTools AI apa yang boleh dipakai personel saat bekerja di lingkungan klien?Kebijakan tertulis penggunaan GenAI untuk personel yang ditempatkan, daftar tools yang diizinkan/dilarang, kontrol yang mencegah data klien masuk ke model AI pihak ketiga
4. Incident ResponseApa yang terjadi jika personel yang ditempatkan terlibat insiden data?Prosedur incident response terdokumentasi, timeline notifikasi, format pelaporan pasca-insiden
5. Compliance EvidenceApakah klaim vendor bisa diverifikasi secara independen?Contoh audit trail personel, dokumen scope sertifikasi (bukan sekadar nama sertifikat), log pencabutan akses saat penempatan berakhir

Kerangka ini sengaja disusun agar setiap baris bisa berdiri sendiri sebagai satu bagian dari checklist due diligence, dan tetap relevan baik untuk penempatan satu tenaga IT maupun tim outsourcing berskala lebih besar.

Proyek Pengembangan Aplikasi Anda Sedang Kritis?

Jangan biarkan deadline terlewati. KAZOKKU hadirkan Developer dan Talenta IT ahli siap kerja, tanpa proses rekrutmen yang membuang waktu.

Konsultasi Sekarang!

1. Governance: Akuntabilitas Sebelum Kapabilitas

Sebelum menanyakan seberapa baik kualitas talent yang ditawarkan, Procurement sebaiknya memastikan siapa yang bertanggung jawab saat sesuatu tidak berjalan sesuai rencana selama masa penempatan. Vendor tanpa pemilik akuntabel yang jelas untuk data protection, seseorang yang bisa disebutkan namanya di kontrak, bukan sekadar “tim security kami”, adalah celah governance, terlepas dari sebaik apa pun kualitas talent yang mereka sediakan.

Bukti praktis yang perlu diminta:

  • Peran yang disebutkan secara jelas yang bertanggung jawab atas data protection untuk setiap personel yang ditempatkan
  • Alur eskalasi yang jelas dengan komitmen waktu respons
  • Konfirmasi siapa yang menandatangani NDA dan perjanjian kerahasiaan, serta di tahap apa dalam proses onboarding personel

2. Data Protection: Kontrol Akses per Personel dalam Praktik

Karena model IT outsourcing ini menempatkan tenaga IT untuk bekerja langsung di bawah supervisi dan di dalam lingkungan sistem klien, pertanyaan data protection sebaiknya berfokus pada mekanisme praktis akses per individu, bukan sekadar pernyataan kebijakan perusahaan yang bersifat umum.

Kontrol akses yang matang tidak hanya soal membatasi siapa yang boleh masuk. Kontrol yang benar-benar operasional memastikan bahwa akses tiap personel dapat ditelusuri (siapa mengakses apa, kapan), dapat ditinjau secara berkala selama masa penempatan, dan dapat dicabut tepat waktu saat kontrak personel berakhir atau yang bersangkutan dirotasi ke penempatan lain. Ketiga elemen ini, traceability, review, dan timely revocation, adalah yang membedakan kontrol akses yang benar-benar berfungsi dari kebijakan yang hanya tertulis di dokumen kontrak.

Kontrol lain yang relevan untuk dievaluasi:

  • Least privilege access: apakah akses personel diberikan secara ketat sesuai kebutuhan role di tempat penempatan?
  • Device management: apakah personel yang ditempatkan diwajibkan menggunakan perangkat yang dikelola/sesuai standar, atau BYOD diizinkan tanpa kontrol?
  • Security awareness: apakah ada pelatihan berkala untuk personel yang ditempatkan, atau hanya checklist onboarding satu kali di awal kontrak?

Pencabutan akses secara khusus layak mendapat perhatian Procurement, keterlambatan deprovisioning saat kontrak personel berakhir atau personel dirotasi adalah salah satu sumber risiko residual yang paling umum, dan paling bisa dicegah, dalam pengaturan IT outsourcing.

3. GenAI Policy: Area Terbaru dan Paling Belum Terstandarisasi

Sebagian besar template vendor assessment masih belum memiliki bagian khusus untuk penggunaan GenAI oleh personel yang ditempatkan, sederhananya karena risikonya masih baru. Justru di sinilah Procurement sebaiknya menggali lebih dalam, bukan berasumsi bahwa tidak adanya pertanyaan berarti tidak ada risiko.

Poin yang penting dipahami di sini: risiko terbesar GenAI bukan berasal dari teknologi AI itu sendiri, dan bukan pula dari peretasan. Risiko terbesar berasal dari perilaku individu personel sehari-hari, momen ketika data proprietary klien dimasukkan ke model publik tanpa kontrol, biasanya dengan niat baik untuk bekerja lebih cepat, bukan niat jahat. Karena personel bekerja di dalam lingkungan klien, ini menjadikan kebijakan GenAI sebagai kontrol perilaku personel, bukan sekadar kontrol teknis di level perusahaan vendor.

Pertanyaan yang layak ditanyakan secara langsung ke vendor:

  • Apakah ada kebijakan tertulis yang mengatur tools GenAI apa saja yang boleh dipakai personel selama penempatan di lingkungan klien?
  • Apakah ada kontrol teknis (bukan sekadar bahasa kebijakan) yang mencegah kode sumber atau data klien dikirim ke model AI publik?
  • Apakah ada pembedaan aturan antara tools GenAI untuk produktivitas pribadi personel versus tools yang memproses data milik klien?

Vendor yang bisa menjawab ini dengan spesifik, bahkan jika jawabannya “kebijakan kami sedang dalam proses formalisasi”, umumnya adalah mitra yang lebih kredibel dibanding yang menjawab dengan jaminan umum tanpa dokumentasi.

4. Incident Response: Apa yang Terjadi di 24 Jam Pertama

Rencana incident response yang belum pernah diuji, dalam praktiknya, tidak jauh berbeda dengan tidak adanya rencana sama sekali, terutama saat insiden melibatkan personel yang bekerja langsung di sistem klien. Procurement sebaiknya menanyakan bukan hanya apakah rencana itu ada, tapi apakah pernah diujicobakan.

Bukti yang layak diminta:

  • Prosedur incident response tertulis dengan timeline notifikasi yang jelas, termasuk skenario yang melibatkan personel yang ditempatkan
  • Konfirmasi siapa yang menotifikasi klien, dan dalam jangka waktu berapa
  • Apakah rencana tersebut sudah diuji (tabletop exercise atau bentuk lain) dalam 12 bulan terakhir

5. Compliance Evidence: Terverifikasi, Bukan Sekadar Diklaim

Di sinilah konteks regulasi menjadi relevan, dan sebaiknya berfungsi sebagai pendukung, bukan sebagai topik utama, evaluasi Procurement.

Untuk institusi di sektor jasa keuangan Indonesia, kewajiban third-party risk di bawah POJK 9/2016 (prinsip kehati-hatian bagi bank yang menyerahkan sebagian pekerjaan ke pihak ketiga) dan POJK 11/2022 (tata kelola TI bagi Bank Umum) penting untuk dipahami, namun dengan satu perbedaan penting: kewajiban ini secara hukum dibebankan kepada Bank, bukan langsung kepada vendor IT outsourcing. Bank diwajibkan menilai dan mengelola risiko atas setiap pekerjaan yang mereka delegasikan, termasuk saat tenaga IT ditempatkan bekerja di lingkungan mereka, dan secara eksplisit dilarang melimpahkan akuntabilitas tersebut ke pihak ketiga yang mereka gunakan.

Artinya secara praktis bagi Procurement: pertanyaan yang relevan bukanlah “apakah vendor comply POJK,” karena vendor bukan pihak yang diatur secara langsung. Pertanyaan yang lebih presisi dan berguna adalah “apakah vendor outsourcing ini mampu memenuhi kontrol kontraktual yang kami butuhkan untuk setiap personel yang ditempatkan, agar kami sebagai institusi yang diatur bisa membuktikan kepatuhan kami sendiri?” Vendor yang memahami perbedaan ini, dan bisa menunjukkan kontrol konkret per personel (log akses, NDA, prosedur insiden) alih-alih klaim kepatuhan yang umum, umumnya berada di tingkat kematangan operasional yang lebih tinggi dibanding vendor yang sekadar menyatakan “kami POJK-compliant,” yang sebenarnya bukan klaim yang akurat untuk dibuat oleh vendor.

(Catatan: ini adalah penjelasan umum tentang tujuan regulasi, bukan opini hukum. Bagaimana model IT outsourcing berbasis penempatan tenaga kerja, di mana personel tetap berstatus karyawan vendor namun bekerja di bawah supervisi klien, berpotongan dengan hukum ketenagakerjaan Indonesia, adalah pertanyaan terpisah yang sebaiknya dikonfirmasi ke tim legal bila relevan dengan engagement tertentu.)

Baca Juga: Apa yang Harus Dipenuhi Vendor IT Outsourcing di Bawah POJK 9/2016 & 11/2022?

Checklist Sederhana Vendor Assessment untuk IT Outsourcing

Untuk tim Procurement yang sedang menyusun atau menyempurnakan proses due diligence vendor IT outsourcing, berikut ringkasan lima area di atas menjadi permintaan bukti yang bisa langsung dijawab ya/tidak:

  • [  ] Pemilik data protection yang disebutkan jelas dan akuntabel secara kontraktual per penempatan
  • [  ] Model akses least-privilege per personel, terdokumentasi dan ditinjau secara berkala
  • [  ] Persyaratan device management dan security awareness untuk setiap personel yang ditempatkan
  • [  ] Kebijakan tertulis penggunaan GenAI untuk personel selama bekerja di lingkungan klien
  • [  ] Kontrol teknis yang mencegah data klien masuk ke model AI pihak ketiga
  • [  ] Prosedur incident response terdokumentasi dengan timeline notifikasi yang jelas
  • [  ] Bukti proses pencabutan akses saat kontrak personel berakhir atau dirotasi
  • [  ] Contoh audit trail personel tersedia atas permintaan (bukan sekadar nama sertifikat)

Baca Juga:  5 Hal Wajib Diperiksa Perusahaan Jasa Keuangan Sebelum Pilih Vendor IT Outsourcing

Penutup

Vendor assessment untuk IT outsourcing bukan lagi sekadar formalitas procurement, ini adalah perpanjangan dari manajemen third-party risk enterprise, dan menjadi lebih kompleks karena personel yang ditempatkan bekerja langsung di dalam sistem dan data klien setiap hari. GenAI menambahkan dimensi baru dalam pengawasan itu. Vendor IT outsourcing yang paling siap mendukung buyer enterprise bukan selalu yang memiliki daftar sertifikasi terpanjang, melainkan yang bisa memberikan jawaban spesifik dan terverifikasi, sampai ke level personel individu, atas pertanyaan-pertanyaan di atas.

Jika organisasi Anda sedang melakukan vendor assessment untuk kebutuhan IT outsourcing atau IT manpower staffing, tim KAZOKKU dapat membantu mendiskusikan kontrol operasional, tata kelola personel yang ditempatkan, serta pertanyaan due diligence yang umum diajukan Procurement sebelum proses seleksi vendor dimulai.

Hai, saya adalah tech-recruiter yang memiliki minat di bidang IT, manajemen SDM, dan staffing. Dengan latar pendidikan manajemen, saya menyajikan informasi yang mudah dipahami seputar staffing talenta IT dan solusi outsourcing tenaga kerja IT.

Artikel Terkait