Ancaman Siber 2026, Teknologi AI Dukung Serangan Canggih
21 December 2025 |
20:30 WIB
Memasuki 2026, ancaman siber tidak lagi hadir sebagai gangguan teknis yang berdiri sendiri. Ancaman ini menjelma menjadi lanskap kompleks yang terstruktur, adaptif, dan semakin menyerupai industri dengan ekosistem kejahatan lintas negara. Motif ekonomi dan kepentingan geopolitik saling berkelindan, mendorong serangan digital bergerak lebih sistematis, presisi, dan sulit dilacak.
Indonesia, dengan percepatan transformasi digital di sektor publik dan swasta, berada pada posisi yang semakin strategis sekaligus rentan dalam peta ancaman siber global. Menurut Chairman Lembaga Riset Keamanan Siber CISSReC Pratama Persadha, pola serangan yang menyasar Indonesia diperkirakan masih didominasi oleh ransomware, pencurian data berskala besar, business email compromise, serta penyalahgunaan akses sah melalui kredensial yang dicuri.
Baca juga: Ancaman Siber di Sektor Keuangan Semakin Kompleks, Kaspersky Ungkap Polanya
Tingginya insiden tersebut dipicu oleh kombinasi faktor seperti tingkat literasi keamanan siber yang belum merata, ketergantungan besar pada sistem digital untuk layanan kritikal, serta lemahnya segmentasi dan pemantauan keamanan internal di banyak organisasi.
"Selain itu, serangan berbasis supply chain dan kompromi pihak ketiga diproyeksikan meningkat karena penyerang menyadari bahwa vendor teknologi dan penyedia layanan sering kali menjadi titik masuk paling efisien ke sistem utama," ujarnya kepada Hypeabis.id, beberapa waktu lalu.
Pratama menyebut, perkembangan kecerdasan buatan menjadi katalis utama peningkatan skala dan kecanggihan serangan siber pada 2026. Pelaku kejahatan siber tidak lagi mengandalkan metode manual atau skrip sederhana, tetapi memanfaatkan AI untuk melakukan reconnaissance otomatis, menghasilkan konten phishing yang sangat persuasif dan kontekstual, serta mengembangkan malware yang mampu beradaptasi terhadap sistem pertahanan secara dinamis.
Deepfake berbasis suara dan video berpotensi digunakan secara masif untuk penipuan finansial, manipulasi informasi, dan pemerasan. "AI juga memungkinkan serangan berlangsung lebih cepat, lebih murah, dan lebih sulit dideteksi karena mampu meniru pola perilaku pengguna yang sah," tegasnya.
Dari sisi target, sektor industri yang diproyeksikan paling rentan pada 2026 mencakup sektor keuangan, pemerintahan, energi, kesehatan, telekomunikasi, serta manufaktur berbasis otomasi. Kerentanan sektor keuangan berasal dari tingginya nilai transaksi dan integrasi sistem pembayaran digital.
Pemerintahan menjadi target strategis karena menyimpan data kependudukan dan memiliki fungsi politik serta layanan publik yang krusial. Sektor energi dan manufaktur menghadapi risiko besar karena gangguan sistem dapat berdampak langsung pada stabilitas nasional dan ekonomi.
Sementara itu, sektor kesehatan rentan akibat lemahnya legacy system dan tingginya nilai data medis di pasar gelap. Pratama menyampaikan adopsi masif teknologi cloud, Internet of Things, dan sistem otomasi industri pada 2026 membawa manfaat efisiensi yang signifikan, tetapi sekaligus membuka permukaan serangan baru.
Lingkungan cloud yang salah konfigurasi, pengelolaan identitas yang lemah, serta ketergantungan pada shared responsibility model sering dimanfaatkan penyerang. Perangkat IoT yang minim standar keamanan menjadi pintu masuk empuk untuk botnet, spionase, maupun sabotase.
Di sisi lain, sistem otomasi industri dan teknologi operasional semakin terhubung dengan jaringan IT, sehingga kegagalan dalam memisahkan keduanya berpotensi menyebabkan serangan siber berdampak fisik di dunia nyata.
Dari perspektif kebijakan, kesiapan regulasi keamanan siber global pada 2026 masih cenderung timpang. Negara maju mulai bergerak menuju pendekatan risk based regulation, kewajiban pelaporan insiden, serta penguatan perlindungan infrastruktur kritikal.
Kendati demikian, di banyak negara berkembang, termasuk Indonesia, tantangan masih terletak pada implementasi, penegakan hukum, koordinasi lintas sektor, dan ketersediaan sumber daya manusia. Regulasi sering kali tertinggal dibanding kecepatan inovasi teknologi dan evolusi modus serangan, sehingga menciptakan celah kebijakan yang dapat dimanfaatkan pelaku kejahatan siber.
Oleh karena itu, Pratama menilai pembahasan kebijakan terkait pembentukan Badan Pelindungan Data Pribadi (Badan PDP) dan pengesahan Undang-Undang Keamanan dan Ketahanan Siber (UU KKS) merupakan dua isu kunci dalam tata kelola ruang digital Indonesia. Akan tetapi, hingga akhir 2025 atau awal 2026 kedua hal ini masih menghadapi sejumlah tantangan implementasi dan legislasi yang cukup signifikan.
Secara regulasi, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) telah resmi berlaku sejak 17 Oktober 2024 setelah masa transisi dua tahun selesai. UU PDP menurutnya memberikan kerangka hukum hak-hak subjek data dan kewajiban pengendali data, serta menjadi landasan untuk tata kelola data pribadi di Indonesia secara modern.
Kendati demikian, amanat utama undang-undang ini adalah pembentukan suatu badan independen yang bertindak sebagai pengawas dan penegak hukum atas perlindungan data pribadi, yakni Badan PDP. Meski undang-undang telah berlaku, badan ini belum terbentuk sampai saat ini, dan sejumlah aturan turunan seperti Peraturan Pemerintah (PP) serta Peraturan Presiden (Perpres) yang mengatur pembentukan dan kewenangan lembaga tertunda untuk disahkan.
Dalam konteks kebijakan publik, keterlambatan pembentukan Badan PDP mencerminkan ketidakseimbangan antara kerangka normatif yang sudah ada dan kemampuan institusional untuk menerapkan aturan tersebut secara nyata. UU PDP memberikan hak dan mekanisme bagi warga untuk mengontrol data pribadi mereka, tetapi tanpa lembaga yang memiliki kewenangan inspeksi, pengawasan, dan sanksi administratif atau pidana yang tegas, efektivitas perlindungan tersebut tertunda.
Hal ini katanya dapat berdampak pada kepercayaan publik dan dunia usaha karena kepastian hukum atas tata kelola data yang sensitif masih lemah. "Di level sosial dan organisasi, kondisi ini berdampak pada risiko kebocoran data yang masih tinggi, dan perdagangan data pribadi secara ilegal di ruang siber terus teramati oleh pihak-pihak independen," jelas Pratama.
Sementara itu, RUU Keamanan dan Ketahanan Siber (RUU KKS) telah menjadi bagian dari Program Legislasi Nasional (Prolegnas) dan didorong sebagai kebutuhan mendesak untuk menyatukan dan memperkuat kerangka hukum yang menangani ancaman siber secara komprehensif.
Pembahasan RUU ini sudah berlangsung beberapa tahun, dengan dorongan pemerintah dan DPR untuk segera disahkan karena tingginya intensitas serangan siber terhadap infrastruktur kritikal seperti perbankan, layanan pemerintahan, energi dan lain-lain.
"RUU KKS dirancang untuk memperkuat kapasitas pertahanan siber nasional, termasuk penanganan insiden, mekanisme koordinasi antarlembaga, serta pemberian sanksi bagi pelanggaran keamanan siber," terangnya.
Seperti Badan PDP, pengesahan UU KKS belum tuntas sampai akhir 2025, sehingga Indonesia masih berjalan dengan kerangka hukum yang terfragmentasi. UU PDP yang fokus pada perlindungan data pribadi, UU ITE yang menangani aspek transaksi elektronik dan konten digital, serta peraturan lain seperti PP PSC-SEA dan aturan sektoral.
Ketidakselesaian RUU KKS ini, menurutnya berimplikasi pada lemahnya koordinasi respons ancaman siber secara nasional karena tidak ada payung hukum tunggal yang menetapkan peran dan tanggung jawab semua pemangku kepentingan. "Tanpa UU KKS yang kuat, pertahanan siber nasional akan tetap reaktif dan tidak mampu menyatukan respons lintas sektor secara efektif," sebut Pratama.
Lebih lanjut, Pratama menyampaikan strategi mitigasi pada 2026 harus bergeser dari pendekatan reaktif ke preventif dan adaptif. Organisasi perlu memprioritaskan penguatan manajemen identitas dan akses, penerapan prinsip zero trust, serta peningkatan kemampuan deteksi dini berbasis threat intelligence dan analitik perilaku. "Investasi pada keamanan cloud dan IoT tidak lagi opsional, melainkan keharusan," tegasnya.
Selain aspek teknis, peningkatan kesadaran dan disiplin keamanan siber sumber daya manusia menjadi faktor kunci, mengingat manusia masih menjadi titik terlemah dalam banyak insiden. "Di tingkat strategis, kolaborasi antara pemerintah, industri, dan komunitas keamanan siber perlu diperkuat untuk membangun ketahanan siber nasional yang berkelanjutan," tutur Pratama.
Indonesia, dengan percepatan transformasi digital di sektor publik dan swasta, berada pada posisi yang semakin strategis sekaligus rentan dalam peta ancaman siber global. Menurut Chairman Lembaga Riset Keamanan Siber CISSReC Pratama Persadha, pola serangan yang menyasar Indonesia diperkirakan masih didominasi oleh ransomware, pencurian data berskala besar, business email compromise, serta penyalahgunaan akses sah melalui kredensial yang dicuri.
Baca juga: Ancaman Siber di Sektor Keuangan Semakin Kompleks, Kaspersky Ungkap Polanya
Tingginya insiden tersebut dipicu oleh kombinasi faktor seperti tingkat literasi keamanan siber yang belum merata, ketergantungan besar pada sistem digital untuk layanan kritikal, serta lemahnya segmentasi dan pemantauan keamanan internal di banyak organisasi.
"Selain itu, serangan berbasis supply chain dan kompromi pihak ketiga diproyeksikan meningkat karena penyerang menyadari bahwa vendor teknologi dan penyedia layanan sering kali menjadi titik masuk paling efisien ke sistem utama," ujarnya kepada Hypeabis.id, beberapa waktu lalu.
Pratama menyebut, perkembangan kecerdasan buatan menjadi katalis utama peningkatan skala dan kecanggihan serangan siber pada 2026. Pelaku kejahatan siber tidak lagi mengandalkan metode manual atau skrip sederhana, tetapi memanfaatkan AI untuk melakukan reconnaissance otomatis, menghasilkan konten phishing yang sangat persuasif dan kontekstual, serta mengembangkan malware yang mampu beradaptasi terhadap sistem pertahanan secara dinamis.
Deepfake berbasis suara dan video berpotensi digunakan secara masif untuk penipuan finansial, manipulasi informasi, dan pemerasan. "AI juga memungkinkan serangan berlangsung lebih cepat, lebih murah, dan lebih sulit dideteksi karena mampu meniru pola perilaku pengguna yang sah," tegasnya.
Dari sisi target, sektor industri yang diproyeksikan paling rentan pada 2026 mencakup sektor keuangan, pemerintahan, energi, kesehatan, telekomunikasi, serta manufaktur berbasis otomasi. Kerentanan sektor keuangan berasal dari tingginya nilai transaksi dan integrasi sistem pembayaran digital.
Pemerintahan menjadi target strategis karena menyimpan data kependudukan dan memiliki fungsi politik serta layanan publik yang krusial. Sektor energi dan manufaktur menghadapi risiko besar karena gangguan sistem dapat berdampak langsung pada stabilitas nasional dan ekonomi.
Sementara itu, sektor kesehatan rentan akibat lemahnya legacy system dan tingginya nilai data medis di pasar gelap. Pratama menyampaikan adopsi masif teknologi cloud, Internet of Things, dan sistem otomasi industri pada 2026 membawa manfaat efisiensi yang signifikan, tetapi sekaligus membuka permukaan serangan baru.
Lingkungan cloud yang salah konfigurasi, pengelolaan identitas yang lemah, serta ketergantungan pada shared responsibility model sering dimanfaatkan penyerang. Perangkat IoT yang minim standar keamanan menjadi pintu masuk empuk untuk botnet, spionase, maupun sabotase.
Di sisi lain, sistem otomasi industri dan teknologi operasional semakin terhubung dengan jaringan IT, sehingga kegagalan dalam memisahkan keduanya berpotensi menyebabkan serangan siber berdampak fisik di dunia nyata.
Dari perspektif kebijakan, kesiapan regulasi keamanan siber global pada 2026 masih cenderung timpang. Negara maju mulai bergerak menuju pendekatan risk based regulation, kewajiban pelaporan insiden, serta penguatan perlindungan infrastruktur kritikal.
Kendati demikian, di banyak negara berkembang, termasuk Indonesia, tantangan masih terletak pada implementasi, penegakan hukum, koordinasi lintas sektor, dan ketersediaan sumber daya manusia. Regulasi sering kali tertinggal dibanding kecepatan inovasi teknologi dan evolusi modus serangan, sehingga menciptakan celah kebijakan yang dapat dimanfaatkan pelaku kejahatan siber.
Oleh karena itu, Pratama menilai pembahasan kebijakan terkait pembentukan Badan Pelindungan Data Pribadi (Badan PDP) dan pengesahan Undang-Undang Keamanan dan Ketahanan Siber (UU KKS) merupakan dua isu kunci dalam tata kelola ruang digital Indonesia. Akan tetapi, hingga akhir 2025 atau awal 2026 kedua hal ini masih menghadapi sejumlah tantangan implementasi dan legislasi yang cukup signifikan.
Secara regulasi, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) telah resmi berlaku sejak 17 Oktober 2024 setelah masa transisi dua tahun selesai. UU PDP menurutnya memberikan kerangka hukum hak-hak subjek data dan kewajiban pengendali data, serta menjadi landasan untuk tata kelola data pribadi di Indonesia secara modern.
Kendati demikian, amanat utama undang-undang ini adalah pembentukan suatu badan independen yang bertindak sebagai pengawas dan penegak hukum atas perlindungan data pribadi, yakni Badan PDP. Meski undang-undang telah berlaku, badan ini belum terbentuk sampai saat ini, dan sejumlah aturan turunan seperti Peraturan Pemerintah (PP) serta Peraturan Presiden (Perpres) yang mengatur pembentukan dan kewenangan lembaga tertunda untuk disahkan.
Dalam konteks kebijakan publik, keterlambatan pembentukan Badan PDP mencerminkan ketidakseimbangan antara kerangka normatif yang sudah ada dan kemampuan institusional untuk menerapkan aturan tersebut secara nyata. UU PDP memberikan hak dan mekanisme bagi warga untuk mengontrol data pribadi mereka, tetapi tanpa lembaga yang memiliki kewenangan inspeksi, pengawasan, dan sanksi administratif atau pidana yang tegas, efektivitas perlindungan tersebut tertunda.
Hal ini katanya dapat berdampak pada kepercayaan publik dan dunia usaha karena kepastian hukum atas tata kelola data yang sensitif masih lemah. "Di level sosial dan organisasi, kondisi ini berdampak pada risiko kebocoran data yang masih tinggi, dan perdagangan data pribadi secara ilegal di ruang siber terus teramati oleh pihak-pihak independen," jelas Pratama.
Sementara itu, RUU Keamanan dan Ketahanan Siber (RUU KKS) telah menjadi bagian dari Program Legislasi Nasional (Prolegnas) dan didorong sebagai kebutuhan mendesak untuk menyatukan dan memperkuat kerangka hukum yang menangani ancaman siber secara komprehensif.
Pembahasan RUU ini sudah berlangsung beberapa tahun, dengan dorongan pemerintah dan DPR untuk segera disahkan karena tingginya intensitas serangan siber terhadap infrastruktur kritikal seperti perbankan, layanan pemerintahan, energi dan lain-lain.
"RUU KKS dirancang untuk memperkuat kapasitas pertahanan siber nasional, termasuk penanganan insiden, mekanisme koordinasi antarlembaga, serta pemberian sanksi bagi pelanggaran keamanan siber," terangnya.
Seperti Badan PDP, pengesahan UU KKS belum tuntas sampai akhir 2025, sehingga Indonesia masih berjalan dengan kerangka hukum yang terfragmentasi. UU PDP yang fokus pada perlindungan data pribadi, UU ITE yang menangani aspek transaksi elektronik dan konten digital, serta peraturan lain seperti PP PSC-SEA dan aturan sektoral.
Ketidakselesaian RUU KKS ini, menurutnya berimplikasi pada lemahnya koordinasi respons ancaman siber secara nasional karena tidak ada payung hukum tunggal yang menetapkan peran dan tanggung jawab semua pemangku kepentingan. "Tanpa UU KKS yang kuat, pertahanan siber nasional akan tetap reaktif dan tidak mampu menyatukan respons lintas sektor secara efektif," sebut Pratama.
Lebih lanjut, Pratama menyampaikan strategi mitigasi pada 2026 harus bergeser dari pendekatan reaktif ke preventif dan adaptif. Organisasi perlu memprioritaskan penguatan manajemen identitas dan akses, penerapan prinsip zero trust, serta peningkatan kemampuan deteksi dini berbasis threat intelligence dan analitik perilaku. "Investasi pada keamanan cloud dan IoT tidak lagi opsional, melainkan keharusan," tegasnya.
Selain aspek teknis, peningkatan kesadaran dan disiplin keamanan siber sumber daya manusia menjadi faktor kunci, mengingat manusia masih menjadi titik terlemah dalam banyak insiden. "Di tingkat strategis, kolaborasi antara pemerintah, industri, dan komunitas keamanan siber perlu diperkuat untuk membangun ketahanan siber nasional yang berkelanjutan," tutur Pratama.
Komentar
Silahkan Login terlebih dahulu untuk meninggalkan komentar.