SOLO, MENARA62.COM — Ketika hampir seluruh aktivitas perguruan tinggi bergantung pada sistem digital, keamanan informasi tak lagi bisa dianggap sekadar urusan teknologi. Kebocoran data, akses tanpa kewenangan, hingga serangan siber dapat mengganggu layanan akademik sekaligus mengancam reputasi kampus.
Menyadari risiko tersebut, Universitas Muhammadiyah Surakarta (UMS) ums.ac.id memperkuat tata kelola keamanan informasi melalui penerapan Sistem Manajemen Keamanan Informasi (SMKI) atau Information Security Management System (ISMS).
Penguatan SMKI dibahas dalam kegiatan di Ruang Sidang BPH, Gedung Induk Siti Walidah Lantai 6 Sayap Selatan UMS, Senin (5/10/2026). Langkah tersebut menjadi bagian dari persiapan UMS menuju penerapan dan sertifikasi ISO/IEC 27001:2022.
Konsultan ISO/IEC 27001:2022, Franciscus Martatko F., S.T., menegaskan bahwa keamanan informasi memiliki cakupan jauh lebih luas dibandingkan keamanan siber.
“Implementasi ISO ini dinilai krusial karena menyangkut reputasi kampus, di mana seluruh aktivitas kampus pasti melibatkan aliran informasi,” ujarnya.
Menurut Franciscus, ancaman keamanan informasi dapat muncul dari berbagai sisi. Perkembangan teknologi, termasuk Artificial Intelligence (AI), juga melahirkan bentuk kerentanan baru yang perlu diantisipasi perguruan tinggi.
Ia mengingatkan agar keamanan informasi tidak hanya dibebankan kepada unit teknologi informasi.
“Keamanan informasi tidak sama dengan cyber security, cyber security hanyalah bagian dari keamanan informasi,” jelasnya.
Bukan Hanya Tugas Tim IT
Dalam penerapannya, keamanan informasi bertumpu pada tiga prinsip utama atau CIA, yakni Confidentiality, Integrity, dan Availability. Artinya, informasi harus terjaga kerahasiaannya, keutuhannya, sekaligus tersedia ketika dibutuhkan.
Prinsip tersebut tidak hanya berlaku pada sistem teknologi. Kebiasaan sederhana seperti mengunci telepon seluler dengan PIN, tidak meninggalkan laptop dalam keadaan terbuka, hingga membatasi akses dokumen sesuai kewenangan merupakan bagian dari praktik keamanan informasi.
Karena itu, seluruh sivitas akademika perlu memiliki pola pikir berbasis risiko atau risk-based thinking.
“Merupakan sebuah kesalahan jika menganggap keamanan informasi hanya menjadi tanggung jawab unit teknologi informasi seperti DSTI,” kata Franciscus.
Di UMS, Direktorat Sistem dan Teknologi Informasi (DSTI) berperan sebagai technical custodian yang menyediakan dan mengelola infrastruktur teknologi. Sementara tanggung jawab terhadap keamanan aset informasi berada pada unit dan pemilik informasi masing-masing.
Pengelolaan tersebut dimulai dengan pemetaan aset informasi, pemilik data, proses bisnis, serta potensi risiko. Selanjutnya, risiko dicatat dalam risk register, dilakukan risk assessment, kemudian ditentukan risk treatment dan kontrol yang sesuai.
UMS telah memiliki asset register sebagai salah satu fondasi pemetaan aset informasi. Tahap berikutnya adalah memastikan keterkaitan antara aset, proses bisnis, data owner, dan technical custodian.
Akses Data Harus Diatur
Franciscus juga menekankan pentingnya klasifikasi informasi dan pengaturan hak akses. Informasi dapat dikelompokkan, antara lain, menjadi public, restricted, dan confidential.
Dengan klasifikasi tersebut, tidak semua informasi dapat diakses seluruh pengguna. Pengaturan ini menjadi penting untuk mencegah dokumen yang seharusnya terbatas justru dapat diakses melalui sistem pencarian maupun aplikasi tertentu.
Menurut Franciscus, keberhasilan penerapan SMKI tidak semata-mata bergantung pada besarnya anggaran.
“Tim SMKI ini cuma dibutuhkan tekad dan leadership,” tegasnya.
Sejumlah dokumen pendukung penerapan SMKI di UMS telah disiapkan, mulai dari kebijakan keamanan informasi, metode penilaian risiko, asset register, risk register, risk treatment plan, Statement of Applicability (SoA), SOP dan prosedur, hingga evidence register, program audit internal, dan management review.
Dokumen tersebut selanjutnya akan ditinjau dan disesuaikan dengan konteks serta kebutuhan UMS. Setelah pendampingan, proses dapat dilanjutkan melalui audit internal, management review, audit eksternal, hingga sertifikasi ISO/IEC 27001:2022.
UMS Pernah Hadapi Gangguan Sistem
Wakil Rektor IV UMS, Prof. Dr. dr. EM Sutrisna, M.Kes., mengatakan keamanan data perlu menjadi perhatian bersama karena sistem digital telah menjadi bagian penting dari proses bisnis pendidikan di UMS.
Ia menyebut UMS pernah menghadapi gangguan terhadap sistem digital. Kondisi tersebut menjadi pengingat pentingnya memperkuat mitigasi risiko.
“Makanya bahaya sekali informasi yang dibobol oleh hacker,” ujarnya.
Menurut Em Sutrisna, mitigasi keamanan informasi tidak selalu identik dengan kebutuhan anggaran besar. Sejumlah risiko dapat ditekan melalui perubahan perilaku, kebiasaan, kebijakan, serta pengaturan penggunaan sistem dan lisensi perangkat lunak.
“Kita harus memanajemen, memanfaatkan dana yang terbatas itu untuk sistem IT. Tentu nanti kita harus merumuskan mitigasi,” jelasnya.
Sementara itu, Direktur DSTI UMS, Ir. Bana Handaga, M.T., Ph.D., mengatakan program SMKI merupakan bagian dari strategi DSTI meningkatkan kualitas layanan digital melalui sertifikasi ISO/IEC 27001.
Meski sertifikasi tersebut bukan kewajiban perguruan tinggi, menurut Bana, sertifikasi akan menjadi nilai tambah sekaligus menunjukkan keseriusan UMS dalam mengelola keamanan informasi.
“Ini salah satu dari program DSTI yang memang awal, yaitu dalam rangka kita akan mencoba untuk meningkatkan kualitas layanan digital di universitas ini dengan cara sertifikasi,” ungkapnya.
Bana menegaskan, penerapan SMKI tidak bisa dikerjakan DSTI sendirian. Hampir seluruh unit perlu terlibat karena masing-masing memiliki aset dan karakteristik data yang berbeda, mulai dari akademik, keuangan, sumber daya manusia, penelitian, hingga layanan mahasiswa.
“Kenapa kita melibatkan hampir semua unit? Karena memang DSTI sebenarnya dalam hal ini hanya menyediakan infrastruktur, sedangkan pemilik data dan yang lain-lain itu sebenarnya malah di unit-unit terkait,” jelasnya.
Pembentukan Tim SMKI diharapkan memperjelas pembagian tanggung jawab setiap unit sekaligus memastikan kebijakan keamanan informasi diterapkan secara konsisten.
Bagi UMS, langkah tersebut bukan sekadar mengejar sertifikasi ISO/IEC 27001:2022. Lebih jauh, penguatan SMKI menjadi upaya membangun budaya keamanan informasi di lingkungan kampus agar layanan digital tetap aman, andal, dan mampu menghadapi ancaman yang terus berkembang. (*)
