Ancaman terhadap keamanan data perusahaan kini tidak hanya datang dari serangan hacker. Aktivitas dari dalam organisasi atau insider threat juga perlu menjadi perhatian, terutama ketika tekanan finansial akibat judi online bertemu dengan semakin luasnya penggunaan kecerdasan buatan (AI) di tempat kerja.
Founder SearchInform Lev Matveev mengatakan motif insider threat pada dasarnya relatif sama di berbagai negara, terutama keuntungan finansial, kelalaian, dan kurangnya kehati-hatian. Namun, perkembangan digitalisasi di Indonesia menghadirkan sejumlah faktor yang dapat memperbesar risikonya.
Dipaparkannya, belum optimalnya sistem pemantauan, klasifikasi data, dan pengaturan hak akses dapat membuka celah kebocoran data, baik karena kesalahan maupun tindakan yang disengaja.
SCROLL TO CONTINUE WITH CONTENT
Sejumlah kasus di Indonesia bahkan menunjukkan bahwa insider threat tidak selalu dilakukan oleh satu orang. Pada September 2026, persidangan terhadap delapan pegawai salah satu bank BUMN dimulai di Bandung. Mereka didakwa memalsukan data 104 debitur dan menyebabkan kerugian bank Rp2,66 miliar.
Matveev menyoroti judi online sebagai salah satu faktor yang dapat memunculkan tekanan finansial dan mendorong karyawan melakukan kecurangan.
Berdasarkan data Pusat Pelaporan dan Analisis Transaksi Keuangan (PPATK), sepanjang 2025 sekitar 12,3 juta orang melakukan deposit ke rekening judi online dengan total nilai mencapai Rp36 triliun. Sejak 2017, PPATK juga telah mengidentifikasi lebih dari 51.000 aparatur sipil negara yang terlibat dalam aktivitas judi online.
Risiko tersebut dapat beririsan dengan keamanan data perusahaan ketika karyawan yang mengalami tekanan finansial menyalahgunakan akses yang dimilikinya.
Salah satu kasus yang disebut Matveev terjadi di Sabang. Seorang pegawai bank mengambil Rp1,4 miliar dari rekening nasabah dan menggunakan uang tersebut untuk judi online serta kebutuhan pribadi.
"Dalam kasus insider threat, motifnya umumnya berkaitan dengan keuntungan finansial atau kelalaian dan kurangnya kehati-hatian," ujar Matveev dalam keterangan tertulis, Minggu (4/10/2026).
Kondisi tersebut membuat perusahaan perlu melihat keamanan informasi tidak hanya dari sisi serangan eksternal, tetapi juga bagaimana data dan akses digunakan oleh orang-orang di dalam organisasi.
Di saat yang sama, perkembangan AI generatif menghadirkan jalur baru bagi kebocoran data. Matveev mengatakan karyawan kini dapat memasukkan daftar klien ke layanan AI untuk merapikan format, mengunggah kontrak untuk dirangkum, atau memasukkan dokumen keuangan dan strategi pemasaran ke chatbot eksternal.
Ketika informasi tersebut dikirim ke layanan AI di luar lingkungan perusahaan, organisasi berpotensi kehilangan kendali atas bagaimana informasi tersebut diproses atau digunakan lebih lanjut.
Risikonya semakin besar ketika perusahaan mulai menggunakan agen AI yang terhubung langsung dengan sistem internal. Asisten AI yang memiliki akses ke email, penyimpanan file, atau CRM dapat membaca dan memindahkan data atas nama karyawan dalam jumlah yang jauh lebih besar dibandingkan aktivitas manual.
Bahkan, instruksi berbahaya yang tersembunyi dalam dokumen yang diproses agen AI berpotensi membuat informasi rahasia keluar dari lingkungan perusahaan tanpa karyawan harus menyalinnya secara langsung.
Oleh karena itu, menurut Matveev, melarang penggunaan AI sepenuhnya bukan solusi yang efektif. Karyawan yang membutuhkan AI berpotensi beralih menggunakan perangkat pribadi seperti ponsel atau laptop di rumah, sehingga aktivitas tersebut justru semakin sulit dipantau.
"Pendekatan yang lebih tepat bukan sekadar melarang AI, melainkan memastikan perusahaan memiliki kendali terhadap informasi apa yang dimasukkan karyawan ke dalam sistem AI dan mencegah data sensitif keluar dari lingkungan perusahaan," jelasnya.
Di sisi lain, AI juga dapat dimanfaatkan untuk memperkuat sistem keamanan perusahaan. Matveev menilai, AI mampu memproses data dalam jumlah besar dan mengenali pola aktivitas yang mencurigakan. Teknologi ini juga dapat menganalisis konten visual seperti hasil pindai dokumen, foto, dan tangkapan layar untuk menemukan informasi rahasia.
AI bahkan dapat membantu mendeteksi kebocoran yang sulit dikenali sistem keamanan berbasis aturan. Sebagai contoh, informasi kartu identitas atau nomor kartu pembayaran dapat disamarkan menggunakan kombinasi huruf dan angka atau disampaikan secara terpisah dalam sebuah percakapan.
Sistem tradisional yang hanya mencari pola tertentu dapat melewatkan aktivitas tersebut. Sementara sistem berbasis AI dapat memahami konteks percakapan dan menandainya sebagai potensi insiden.
Untuk mengurangi risiko, perusahaan dapat menggunakan teknologi seperti Data Loss Prevention (DLP), Data Security Posture Management (DSPM), maupun Data-Centric Audit and Protection (DCAP).
Teknologi tersebut dapat membantu organisasi menemukan dan mengklasifikasikan data sensitif, mengendalikan akses, serta memantau penggunaan dan perpindahan data.
Matveev menilai perusahaan di Indonesia perlu mulai memberikan perhatian lebih besar terhadap *insider threat*. Selama ini, fokus keamanan informasi masih banyak diarahkan pada hacker dan serangan dari luar, padahal penyalahgunaan akses dari dalam juga dapat menimbulkan kerugian finansial maupun kebocoran informasi.
Selain teknologi, perusahaan juga perlu memperkuat edukasi karyawan mengenai cara menangani informasi rahasia, perilaku aman saat menggunakan internet, serta penggunaan teknologi AI secara bertanggung jawab.


