SOLO, MettaNEWS – Keamanan informasi menjadi tantangan yang semakin penting bagi perguruan tinggi seiring meningkatnya ketergantungan terhadap sistem digital. Data akademik, keuangan, penelitian, hingga layanan mahasiswa kini dikelola melalui sistem digital yang menghadapi risiko kebocoran data, akses tanpa kewenangan, hingga serangan siber.
Kondisi tersebut mendorong Universitas Muhammadiyah Surakarta (UMS) memperkuat tata kelola keamanan informasi melalui penerapan Sistem Manajemen Keamanan Informasi (SMKI) atau Information Security Management System (ISMS).
Penguatan sistem tersebut dibahas dalam kegiatan yang berlangsung di Ruang Sidang BPH, Gedung Induk Siti Walidah Lantai 6 Sayap Selatan UMS, Senin (5/10/2026).
Konsultan ISO/IEC 27001:2022, Franciscus Martatko F., S.T., mengatakan keamanan informasi tidak hanya berkaitan dengan teknologi, tetapi mencakup seluruh aktivitas dan aset informasi yang dimiliki perguruan tinggi.
“Implementasi ISO ini dinilai krusial karena menyangkut reputasi kampus, di mana seluruh aktivitas kampus pasti melibatkan aliran informasi,” ujarnya.
Menurut Franciscus, ancaman terhadap informasi dapat muncul dari berbagai sisi. Perkembangan kecerdasan buatan atau Artificial Intelligence (AI) juga menghadirkan bentuk kerentanan baru dalam sistem informasi kampus.
Ia menekankan keamanan informasi memiliki cakupan lebih luas dibandingkan cyber security.
“Keamanan informasi tidak sama dengan cyber security, cyber security hanyalah bagian dari keamanan informasi,” jelasnya.
Bukan Hanya Tanggung Jawab Tim IT
Dalam penerapannya, keamanan informasi bertumpu pada tiga prinsip utama yang dikenal sebagai CIA, yakni Confidentiality, Integrity, dan Availability. Artinya, informasi harus dijaga kerahasiaannya, keutuhannya, serta ketersediaannya ketika dibutuhkan.
Prinsip tersebut tidak hanya berlaku pada sistem teknologi. Kebiasaan sederhana seperti mengunci telepon seluler dengan PIN, tidak meninggalkan laptop dalam kondisi terbuka, hingga mengatur hak akses terhadap dokumen juga menjadi bagian dari praktik keamanan informasi.
Karena itu, Franciscus menilai keamanan informasi tidak semestinya hanya dibebankan kepada unit teknologi informasi.
“Merupakan sebuah kesalahan jika menganggap keamanan informasi hanya menjadi tanggung jawab unit teknologi informasi seperti DSTI,” katanya.
Di UMS, Direktorat Sistem dan Teknologi Informasi (DSTI) berperan sebagai technical custodian yang menyiapkan infrastruktur. Sementara tanggung jawab terhadap keamanan aset informasi berada pada unit dan pemilik informasi masing-masing.
Pengelolaan keamanan informasi perlu diawali dengan pemetaan aset, pemilik data, proses bisnis, hingga potensi risiko. Risiko kemudian dicatat dalam risk register, dilakukan risk assessment, serta ditentukan langkah risk treatment dan kontrol yang sesuai.
UMS telah memiliki asset register sebagai salah satu langkah awal pemetaan aset informasi. Selanjutnya, penguatan dilakukan dengan memastikan keterkaitan antara aset, proses bisnis, data owner, dan technical custodian.
Akses Data Harus Diatur
Franciscus juga menyoroti pentingnya klasifikasi informasi dan pengaturan hak akses. Informasi dapat dikategorikan antara lain sebagai public, restricted, dan confidential.
Dengan klasifikasi tersebut, tidak semua dokumen dapat diakses oleh seluruh pengguna. Pengaturan diperlukan untuk mencegah informasi yang seharusnya bersifat terbatas justru dapat diakses melalui sistem pencarian maupun aplikasi tertentu.
Ia menilai keberhasilan penerapan SMKI tidak semata-mata ditentukan oleh besarnya anggaran, tetapi membutuhkan komitmen dan kepemimpinan dari pimpinan institusi.
“Tim SMKI ini cuma dibutuhkan tekad dan leadership,” tegasnya.
Sejumlah dokumen pendukung penerapan SMKI di UMS telah disiapkan, mulai dari kebijakan keamanan informasi, metode penilaian risiko, asset register, risk register, risk treatment plan, Statement of Applicability (SoA), SOP dan prosedur, hingga evidence register, program audit internal, dan management review.
Tahap berikutnya adalah melakukan peninjauan dan penyesuaian dokumen agar sesuai dengan konteks serta kebutuhan UMS. Setelah pendampingan, proses dapat dilanjutkan dengan internal audit, management review, audit eksternal, hingga sertifikasi ISO/IEC 27001:2022.
UMS Pernah Hadapi Gangguan Sistem Digital
Wakil Rektor IV UMS, Prof. Dr. dr. EM Sutrisna, M.Kes., mengatakan keamanan data harus menjadi perhatian seluruh civitas akademika karena sistem digital telah menjadi bagian penting dalam proses bisnis pendidikan.
Ia mengungkapkan UMS pernah menghadapi gangguan terhadap sistem digital sehingga penguatan mitigasi menjadi bagian penting dalam pembahasan keamanan informasi.
“Makanya bahaya sekali informasi yang dibobol oleh hacker,” ujarnya.
Menurut Em Sutrisna, mitigasi risiko keamanan informasi tidak selalu membutuhkan anggaran besar. Sejumlah risiko dapat diminimalkan melalui perubahan perilaku, kebiasaan, kebijakan, serta pengaturan penggunaan sistem dan lisensi perangkat lunak.
“Kita harus memanajemen, memanfaatkan dana yang terbatas itu untuk sistem IT. Tentu nanti kita harus merumuskan mitigasi,” jelasnya.
Sementara itu, Direktur DSTI UMS, Ir. Bana Handaga, M.T., Ph.D., mengatakan program SMKI menjadi bagian dari upaya UMS meningkatkan kualitas layanan digital melalui sertifikasi ISO/IEC 27001.
Menurutnya, meskipun sertifikasi tersebut bukan kewajiban bagi perguruan tinggi, pencapaiannya dapat menjadi nilai tambah dalam menunjukkan komitmen institusi terhadap pengelolaan keamanan informasi.
“Ini salah satu dari program DSTI yang memang awal, yaitu dalam rangka kita akan mencoba untuk meningkatkan kualitas layanan digital di universitas ini dengan cara sertifikasi,” ungkap Bana.
Ia menegaskan keterlibatan lintas unit menjadi kunci karena DSTI hanya menyediakan infrastruktur, sementara aset dan pemilik data tersebar di berbagai unit kerja.
Data akademik, keuangan, sumber daya manusia, penelitian, hingga layanan mahasiswa memiliki karakteristik dan risiko yang berbeda. Karena itu, pengelolaannya membutuhkan keterlibatan langsung dari masing-masing pemilik informasi.
“Kenapa kita melibatkan hampir semua unit? Karena memang DSTI sebenarnya dalam hal ini hanya menyediakan infrastruktur, sedangkan pemilik data dan yang lain-lain itu sebenarnya malah di unit-unit terkait,” jelasnya.
Bana berharap pembentukan Tim SMKI dapat memperjelas peran masing-masing unit dalam menjaga aset informasi sekaligus memastikan kebijakan keamanan informasi diterapkan secara konsisten di lingkungan UMS.








