Langsung ke konten
Keamanan Finansial Keamanan Digital

// artikel

Asuransi Siber di Indonesia: Apa yang Ditanggung untuk Individu dan UMKM, Apa yang Tidak, dan Kapan Cair

Notifikasi ransomware minta 50 juta rupiah. Bocor data pelanggan picu notifikasi PDP. Apakah asuransi bayar. Pelajari apa yang asuransi siber tanggung di Indonesia, apa yang dikecualikan, berapa biaya, dan cara siapkan klaim yang lolos.

9 Aug 2026 12 mnt baca
Asuransi Siber di Indonesia: Apa yang Ditanggung untuk Individu dan UMKM, Apa yang Tidak, dan Kapan Cair

Pelanggan hubungi toko online Anda. Pelanggan bilang situs Anda bocorkan data checkout. Anda cek email dan lihat catatan tebusan yang bilang file Anda enkripsi dan Anda harus bayar 50 juta rupiah dalam crypto dalam 48 jam. Anda jalan tim kecil lima orang. Anda tidak punya staf IT. Anda tanya asuransi: apakah polis kami tanggung ini. Jawab tergantung klausul yang Anda tanda tangani bulan lalu, bukan apa yang Anda harap kini.

Asuransi siber janji pindahkan sebagian shock finansial dari neraca Anda ke asuransi. Janji bayar hanya saat Anda cocokkan cover dengan risiko asli, saat Anda penuhi syarat keamanan, dan saat Anda ikut langkah klaim. Panduan ini tunjuk apa yang asuransi siber tanggung untuk individu dan UMKM di Indonesia, apa yang tidak, berapa biaya, dan cara Anda siap jadi klaim lolos tinjau.

Apa itu asuransi siber dan siapa yang jual di Indonesia

Asuransi siber adalah kontrak yang bayar rugi dan biaya yang ikut event siber. Daftar event masuk bocor data, ransomware, business email compromise, fraud transfer dana, outage jaringan karena gagal keamanan, dan klaim liabilitas privasi di bawah UU PDP.

Di Indonesia Anda lihat tiga bentuk produk.

Polis siber standalone untuk UMKM dan enterprise. Asuransi seperti ACA, BRI Insurance, Sinarmas, Chubb Indonesia, Zurich Indonesia, dan cover yang broker tempatkan ke Lloyd tawarkan ini. Polis tanggung rugi pihak pertama ke Anda dan liabilitas pihak ketiga ke pelanggan atau partner.

Tambahan atau endorsement ke paket properti atau bisnis. Beberapa asuransi tempel klausul siber ke paket kebakaran atau gangguan usaha. Limit kecil, sering 50 sampai 500 juta rupiah, dan wording lebih sempit dari standalone.

Endorsement personal siber atau cover keluarga siber. Beberapa asuransi dan bundel fintech jual siber personal untuk individu. Cover masuk pemulihan curi identitas, rugi fraud online, perbaikan perangkat setelah malware, dan kadang biaya pulihkan sosmed.

Anda beli lewat asuransi langsung, lewat broker, atau lewat bundel bank dan marketplace. Broker tambah nilai saat mereka bandingkan wording lintas asuransi dan saat mereka pandu Anda lewat kuesioner keamanan.

Dua keranjang: rugi pihak pertama dan liabilitas pihak ketiga

Pihak pertama tanggung biaya Anda sendiri. Asuransi bayar Anda untuk biaya yang Anda keluar untuk tangani event.

  • Respons insiden dan forensik. Vendor panel triase, kontain, dan cari akar.
  • Pulih data dan pulihkan sistem. Biaya bangun ulang dari backup atau pasang ulang.
  • Gangguan usaha. Laba bersih hilang saat sistem tetap down, sering dengan masa tunggu seperti 8 sampai 12 jam sebelum cover mulai.
  • Bayar tebusan, di mana legal dan di mana asuransi setujui. Beberapa polis tanggung nilai tebusan, beberapa hanya tanggung negosiasi bukan bayar itu sendiri.
  • Notifikasi breach dan call center. Biaya beri tahu pelanggan dan regulator per UU PDP, plus pantau kredit untuk orang terdampak.
  • Biaya komunikasi krisis dan PR.

Pihak ketiga tanggung klaim orang lain ke Anda. Asuransi bayar biaya hukum dan settlement saat pelanggan, partner, atau regulator klaim Anda gagal lindungi data.

  • Liabilitas privasi setelah bocor data pribadi yang Anda pegang.
  • Biaya bela regulasi untuk investigasi PDP.
  • Liabilitas media untuk konten yang Anda hosting yang langgar atau fitnah.
  • Liabilitas kartu bayar jika Anda kelola data kartu dan skema kartu denda Anda.

UMKM yang simpan nama, HP, alamat, dan histori order pelanggan hadapi dua keranjang sekaligus. Biaya pulih kena dulu, lalu aduan pelanggan kena kemudian.

Apa yang kebanyakan polis tanggung baik, dalam contoh nyata

Anda bisa uji wording dengan skenario.

Skenario 1: Ransomware kunci POS dan laptop akutansi. Anda jalan toko fashion dengan dua laptop dan POS cloud. Ransomware enkripsi file akutansi lokal. Anda punya backup cloud untuk POS tapi tidak untuk akutansi. Polis dengan pulih data pihak pertama bayar triase forensik, bayar vendor IT untuk bangun ulang laptop akutansi dari image bersih, dan bayar gangguan usaha untuk satu hari Anda tidak bisa tagih. Polis tanpa tambah gangguan usaha hanya bayar bangun ulang.

Skenario 2: Bocor toko online ungkap 2.000 rekam pelanggan. Anda jual di domainanda.id plus Tokopedia. Injeksi SQL dump nama dan HP pelanggan. UU PDP wajibkan Anda beri tahu orang terdampak dan otoritas dalam 72 jam untuk kasus tertentu. Polis bayar firma hukum yang susun notice, vendor yang jalan call center, dan forensik yang lingkup bocor.

Skenario 3: Email BEC tipu staf finance. Email direktur palsu suruh transfer 30 juta ke rekening vendor baru. Staf Anda kirim. Asuransi tanggung fraud transfer dana social engineering hanya jika polis Anda daftar crime atau social engineering sebagai peril tanggung dan jika Anda penuhi syarat verifikasi, seperti call balik ke nomor dikenal sebelum transfer. Banyak wording siber dasar kecualikan fraud transfer dana murni kecuali Anda beli endorsement crime.

Skenario 4: Anak Anda kena scam belanja yang curi kartu Anda. Endorsement siber personal tanggung rugi belanja online palsu sampai sublimit seperti 5 sampai 10 juta per event, dengan deductible. Polis sama bisa tanggung biaya pulihkan akun sosmed terkunci setelah takeover.

Apa yang polis kecualikan atau batasi dengan sublimit yang harus Anda baca

Pengecualian putuskan hasil klaim. Baca bagian ini kata demi kata.

Keadaan tahu sebelum. Polis tidak tanggung breach yang Anda tahu sebelum Anda beli cover atau celah yang Anda biar tidak patch setelah notice tahu.

Gagal jaga keamanan. Asuransi wajibkan Anda pertahan kontrol keamanan yang Anda nyata di form proposal. Wording seperti gagal jaga keamanan wajar berarti jika Anda bilang Anda pakai MFA untuk email lalu Anda matikan, klaim untuk kompromi email bisa gagal. Jika Anda bilang Anda jalan backup offline lalu Anda stop, pulih ransomware bisa potong.

Perang dan infra. Klaim yang datang dari perang, serang state yang cap sebagai perang, atau dari gagal internet publik atau grid listrik di luar. Outage platform cloud tanpa gagal keamanan juga di luar.

Cidera badan dan rusak properti. Polis siber tidak ganti asuransi properti. Jika ransomware sebabkan freezer fail dan makanan basi, polis siber tanggung pulih sistem tapi tidak tanggung stok basi kecuali Anda tambah perluas spesifik.

Crypto dan rugi pasar. Polis personal yang tanggung saldo e-wallet curi bisa cap crypto di sublimit rendah atau kecualikan. Polis bisnis sering kecualikan hilang kunci crypto kecuali endorse.

Sublimit dan masa tunggu. Limit headline 1 miliar rupiah bisa simpan sublimit. Forensik bisa cap 100 juta, tebusan 50 juta, gangguan usaha 10 juta per hari max 5 hari. Masa tunggu 12 jam berarti 12 jam pertama outage hasil tidak ada bayar gangguan usaha.

Tanggal retroaktif dan periode temuan. Polis tanggung event yang terjadi setelah tanggal retroaktif. Jika Anda temukan breach di Juni tapi Anda beli cover di Juli, tidak tanggung. Beberapa polis beri ekor temuan 60 hari setelah Anda batal, di mana Anda bisa lapor event yang terjadi selama polis tapi Anda temukan telat.

Berapa limit yang UMKM dan individu butuh dan berapa biaya

Cocokkan limit dengan rugi yang tidak bisa Anda serap.

  • UMKM mikro dengan satu situs dan 1.000 rekam pelanggan bisa hadapi biaya notice breach sekitar 20 sampai 50 juta untuk hukum, forensik, dan call center untuk lingkup kecil. Limit 500 juta sampai 1 miliar bisa tangani itu plus gangguan singkat.
  • UMKM kecil dengan 5 sampai 20 staf, 10.000 rekam, dan jual online harian 10 sampai 30 juta bisa mau 1 sampai 2 miliar jadi gangguan usaha 3 sampai 5 hari tetap di dalam.
  • Pembeli personal yang mau fraud dan pulih identitas bisa hidup dengan 50 sampai 250 juta dengan sublimit per event.

Kisaran premi di pasar Indonesia di 2025 sampai 2026 untuk konteks, bukan quote:

  • Endorsement siber personal dan keluarga: 300 ribu sampai 1,5 juta per tahun.
  • UMKM mikro siber standalone limit 500 juta sampai 1 miliar: 2 sampai 6 juta per tahun.
  • UMKM kecil limit 1 sampai 2 miliar: 6 sampai 20 juta per tahun, tergantung pendapatan, sektor, dan kontrol.

E-commerce, fintech, kesehatan, dan edukasi bayar lebih per limit karena mereka pegang data sensitif lebih.

Asuransi harga dari jawab proposal Anda. MFA di email dan di panel admin, backup offline teruji, patch dalam 30 hari, tidak ada RDP terbuka, dan rencana insiden singkat turunkan premi dan juga naikkan terima klaim.

Hygiene keamanan yang asuransi harap sebelum ia ikat cover

Anda isi proposal yang tanya 10 sampai 30 tanya. Anggap tiap jawab sebagai garansi yang Anda jaga untuk tahun polis. Daftar umum:

  • Anda pakai MFA untuk email, untuk admin cloud, dan untuk akses remote.
  • Anda simpan backup offline atau immutable untuk data kritis dan Anda uji pulih tiap kuartal.
  • Anda patch OS dan app dalam 30 hari dari update high severity.
  • Anda pakai proteksi endpoint di laptop dan HP yang akses data bisnis.
  • Anda latih staf untuk verifikasi minta transfer dengan kanal kedua.
  • Anda enkripsi data pribadi saat simpan untuk rekam pelanggan.
  • Anda punya daftar kontak insiden dan vendor yang bisa Anda hubungi.

Asuransi bisa minta scan luar singkat. Scan cek port buka, panel admin terpapar, dan CVE tahu. Tutup apa yang scan tandai sebelum Anda ikat.

Untuk individu, asuransi harap jauh lebih sedikit, sering hanya kunci perangkat dan OS update, tapi tetap baca syarat.

Alur klaim yang jaga bayar tetap hidup

Klaim gagal lebih sering karena telat beri tahu dan bukti buruk dari wording itu sendiri. Ikut urutan ini saat Anda curiga event.

Jam 0 sampai 1: Kontain tanpa rusak bukti. Putus laptop terdampak dari Wi-Fi, tapi jangan wipe. Foto catatan tebusan atau layar error. Catat waktu.

Jam 1: Hubungi hotline asuransi sebelum hubungi teman IT acak. Kebanyakan polis siber wajibkan Anda pakai vendor panel atau dapat persetujuan sebelum Anda keluar biaya. Call ke hotline buka klaim dan hubungkan Anda ke forensik dan counsel setuju. Biaya yang Anda keluar dengan vendor panel lebih halus ganti dari biaya dari vendor yang Anda pilih tanpa beri tahu.

Jam 1 sampai 4: Simpan log. Simpan log router, log audit cloud, header email, dan sampel tebusan. Salin ke drive terpisah. Simpan asli. Forensik butuh rantai itu.

Jam 4 sampai 24: Lingkup dan beri tahu. Forensik lingkup berapa rekam yang akses. Counsel nasihati apakah event picu notice UU PDP. Beri tahu otoritas dan orang terdampak dalam jendela dengan draft yang counsel setujui. Simpan semua draft.

Hari 2 sampai 7: Pulihkan dengan persetujuan. Bangun ulang dari backup bersih, reset kredensial, dan image ulang perangkat terdampak dengan persetujuan asuransi. Simpan faktur untuk tiap vendor.

Sepanjang: Simpan satu file timeline. File itu daftar siapa lakukan apa di waktu mana, perangkat mana tersentuh, biaya mana setuju. Adjuster minta file itu.

Saat Anda tidak perlu beli asuransi siber dan apa yang Anda lakukan ganti

Tidak tiap risiko butuh transfer.

  • Anda tidak pegang data pribadi pelanggan di luar marketplace yang sudah kelola. Anda jual hanya lewat Tokopedia dan Shopee dan tidak simpan sheet pelanggan lokal. Risiko siber sisa Anda kecil. Pakai premi untuk beli kunci hardware MFA dan drive backup ganti.
  • Anda tidak bisa penuhi syarat keamanan tanpa bantu dan Anda tidak ada waktu perbaiki. Polis yang kecualikan klaim untuk gagal jaga MFA tidak akan bayar saat MFA hilang. Perbaiki MFA dan backup dulu, baru beli.
  • Rugi max Anda rendah cukup untuk dana sendiri. Jika dua hari rugi jual plus satu visit forensik adalah 20 juta dan Anda simpan 30 juta kas darurat, Anda bisa tanggung sendiri dan tinjau tahun depan.

Untuk banyak UMKM, belanja pertama lebih baik adalah sprint hardening 5 jam yang puaskan kuesioner asuransi, lalu polis limit kecil yang tanggung notice dan forensik jadi satu breach tidak hapus cash flow.

Cara Anda bandingkan dua wording berdampingan

Ambil dua proposal dan cek sepuluh baris sama.

  • Limit headline dan tiap sublimit untuk forensik, hukum, notifikasi, tebusan, gangguan usaha, crime.
  • Deductible atau retensi per event dan per klaim.
  • Masa tunggu untuk gangguan usaha.
  • Tanggal retroaktif.
  • Klausul persetujuan untuk vendor.
  • Syarat keamanan dan apa yang langgar syarat lakukan ke klaim.
  • Definisi event siber dan apakah masuk social engineering, gagal sistem dependen, dan outage cloud.
  • Wilayah dan yurisdiksi.
  • Daftar vendor panel dan bisa Anda pakai counsel sendiri.
  • Syarat perpanjangan setelah klaim.

Premi murah dengan deductible 25 juta dan sublimit forensik 50 juta bisa tinggalkan out-of-pocket lebih besar dari premi lebih tinggi dengan deductible 5 juta dan sublimit forensik 200 juta.

Siapa yang Anda hubungi dan apa yang Anda bawa ke rapat

Bawa tiga item ke rapat broker.

  • Satu halaman daftar aset: domain, provider cloud, POS, jumlah rekam pelanggan, di mana Anda simpan KTP atau data bayar jika ada, metode backup dan tanggal uji pulih terakhir.
  • Satu halaman daftar kontrol: sistem mana punya MFA, cadence patch, produk endpoint, jumlah admin.
  • Satu halaman taksir rugi: jual harian yang hilang jika toko down 3 hari, biaya beri tahu 1.000 pelanggan, biaya satu visit forensik di kota Anda.

Dengan itu, broker bisa tempatkan Anda di pasar yang pas, bukan hanya pasar termurah.

Checklist sebelum Anda bayar premi

  • Anda inventaris di mana data pribadi tinggal dan cara Anda backup.
  • Anda hidupkan MFA di email, di cloud, di admin marketplace, di portal bank.
  • Anda uji satu pulih dari backup dan catat tanggal.
  • Anda tutup RDP buka dan panel admin terpapar di scan router.
  • Anda tulis rencana insiden satu halaman dengan nama dan nomor HP dan dengan hotline asuransi.
  • Anda beli limit yang tanggung notice dan forensik untuk jumlah rekam aktual yang Anda pegang.
  • Anda baca pengecualian dan Anda tahu rugi social engineering mana butuh endorsement.
  • Anda simpan PDF polis di mana dua orang bisa temukan tanpa login yang bisa terkunci saat insiden.

Kenapa asuransi siber penting untuk AdSense dan kelangsungan bisnis

Breach yang picu notice PDP paksa Anda jeda iklan dan tangani call pelanggan berhari. Pendapatan iklan turun sementara situs Anda masuk tinjau. Asuransi yang tanggung PR dan notifikasi beri Anda vendor di ponsel sementara Anda bangun ulang, yang lindungi trust pelanggan dan biarkan iklan balik lebih cepat. Link antara cover dan kelangsungan itu kenapa limit kecil tetap bisa bawa nilai besar untuk situs konten atau commerce.

Sumber dan di mana Anda cek lebih jauh

  • Regulasi OJK soal setuju produk asuransi dan lisensi broker
  • UU PDP No. 27/2022 pasal soal notifikasi breach dan kewajiban pengendali
  • Ringkasan produk siber standalone BRI Insurance, ACA, Sinarmas 2024 sampai 2025
  • Panduan wording siber pasar Lloyd soal pengecualian perang dan cover tebusan
  • Panduan ENISA dan NIST IR soal kategori biaya respons insiden
  • Catatan kasus broker lokal soal klaim UMKM di Jakarta dan Surabaya 2023 sampai 2025

Anda beli asuransi siber untuk biaya yang tidak bisa Anda dana sendiri, bukan untuk risiko yang bisa Anda perbaiki dengan toggle gratis. Perbaiki MFA dan backup dulu, lalu pilih limit yang dana satu notice breach dan outage pendek. Urutan itu beri Anda polis yang bayar saat Anda butuh.

Tentang penulis

Syukra
SyukraIndependent Cybersecurity Researcher

Saya riset threat intelligence dan hardening. Saya pakai Microsoft DR, Verizon DBIR, FBI IC3, ENISA sebagai sumber primer. Saya uji panduan di perangkat saya.

Komentar

comments powered by Disqus