Ketika Data Pasien Jadi Incaran: Mengapa Keamanan Informasi Adalah Investasi Keselamatan, Bukan Sekadar Biaya IT

Ringkasan

Ketika sistem rumah sakit lumpuh akibat serangan siber, yang tertunda bukan hanya layanan administrasi. Tindakan operasi bisa tertunda, hasil laboratorium tidak dapat diakses, dan keputusan klinis harus diambil tanpa riwayat medis pasien yang lengkap. Di era digital healthcare, keamanan informasi bukan lagi urusan divisi IT semata, melainkan bagian tak terpisahkan dari keselamatan pasien. Sektor kesehatan pun tercatat sebagai salah satu industri dengan biaya insiden kebocoran data tertinggi di dunia, sementara ancaman ransomware terhadap rumah sakit terus meningkat setiap tahun. Artikel ini membahas mengapa keamanan informasi menjadi penentu keselamatan pasien, apa yang bisa dipelajari dari kasus nyata di Indonesia dan dunia, serta strategi membangun ketahanan sistem informasi rumah sakit.

Taruhannya Bukan Cuma Data, Tapi Nyawa

Digitalisasi layanan kesehatan di Indonesia berkembang pesat—implementasi Rekam Medis Elektronik (RME), integrasi dengan SATUSEHAT, hingga meningkatnya pemanfaatan Sistem Informasi Manajemen Rumah Sakit (SIMRS) membawa efisiensi sekaligus risiko baru. Semakin banyak data yang terdigitalisasi, semakin besar pula permukaan serangan yang harus diantisipasi.

Berdasarkan IBM Cost of a Data Breach Report 2025, sektor kesehatan tercatat sebagai industri dengan biaya rata-rata insiden kebocoran data tertinggi selama 14 tahun berturut-turut, mencapai sekitar USD 7,42 juta per insiden, dengan waktu deteksi dan penanganan yang jauh lebih panjang dibandingkan sektor lain. Berbeda dengan kata sandi atau nomor kartu yang bisa diganti kapan saja, data rekam medis yang bocor akan terus melekat pada pemiliknya sepanjang hidup—inilah yang membuat data kesehatan bernilai sangat tinggi di pasar gelap.

Belajar dari Kasus Nyata

Indonesia sudah pernah merasakan langsung dampak serangan siber terhadap layanan kesehatan. Pada Mei 2017, RS Dharmais dan RS Harapan Kita di Jakarta menjadi korban serangan ransomware WannaCry yang melumpuhkan sistem komputer secara global di lebih dari 150 negara. Akses terhadap data medis dan administrasi pasien terganggu, sehingga sejumlah prosedur terpaksa dialihkan sementara ke cara manual. Kedua rumah sakit memilih tidak membayar tebusan dan berhasil pulih berkat sistem backup yang mereka miliki—sebuah pelajaran bahwa kesiapan cadangan data adalah lini pertahanan yang menentukan.

Contoh lain datang dari Pusat Data Nasional Sementara (PDNS) yang diserang ransomware Lockbit 3.0 pada Juni 2024, menyebabkan gangguan besar pada layanan publik termasuk imigrasi dan PPDB; pemerintah saat itu menolak membayar tebusan sebesar USD 8 juta yang diminta pelaku. Di luar negeri, insiden ransomware terhadap penyedia layanan klaim kesehatan Change Healthcare di Amerika Serikat pada 2024 mengganggu proses klaim di ribuan fasilitas kesehatan dengan kerugian diperkirakan lebih dari USD 2 miliar. Ketiga kasus ini menegaskan pola yang sama: ketika sistem informasi terganggu, dampaknya menjalar jauh melampaui ruang server, hingga ke pelayanan pasien dan keberlangsungan finansial organisasi.

Data terbaru juga menunjukkan tren yang mengkhawatirkan—laporan Badan Siber dan Sandi Negara (BSSN) mencatat serangan ransomware meningkat 67% sepanjang 2025–2026, dengan rumah sakit, institusi pendidikan, dan pemerintah daerah menjadi sasaran yang kini justru dianggap “menarik”, berbeda dari asumsi sebelumnya bahwa sektor ini kurang bernilai bagi pelaku kejahatan siber.

Dalam webinar Digital Health Readiness Series bertajuk “Strategi Keamanan Informasi di Era Digital”, Wawan Kusmawan, General Manager PT Inova Medika Solusindo, menegaskan bahwa keamanan data kesehatan adalah fondasi utama menjaga keselamatan pasien, kepercayaan publik, dan keberlanjutan layanan rumah sakit—tanpa keamanan yang memadai, digitalisasi justru dapat menjadi liabilitas yang membahayakan.

Mengapa Rumah Sakit Jadi Sasaran Empuk?

Rumah sakit memiliki karakteristik berbeda dari industri lain: layanan harus berjalan 24 jam tanpa henti, ribuan tenaga kesehatan mengakses sistem setiap hari, dan seluruh proses pelayanan sangat bergantung pada SIMRS dan RME. Kondisi ini menjadikan rumah sakit target menarik bagi pelaku kejahatan siber—ketika sistem terkunci, tekanan untuk segera memulihkan layanan sering membuat institusi berada dalam posisi sulit dan cenderung tergoda membayar tebusan agar operasional dapat segera pulih.

Selain ransomware, ancaman lain yang umum ditemui meliputi phishing untuk mencuri kredensial pengguna, pencurian kredensial (credential theft), eksploitasi perangkat Internet of Things (IoT) pada alat medis yang minim proteksi, lateral movement akibat kurangnya segmentasi jaringan, hingga penyalahgunaan hak akses oleh pihak internal maupun vendor. Menurut Wawan, celah keamanan sering kali bukan berasal dari sistem itu sendiri, melainkan dari cara pengguna mengelola akses—karena itu keamanan harus dibangun melalui kombinasi teknologi, prosedur, dan budaya organisasi.

Dampaknya Bukan Sekadar Kehilangan Data

Dalam layanan kesehatan, gangguan sistem informasi menimbulkan konsekuensi yang jauh lebih luas dibanding sektor lain. Ketika SIMRS tidak dapat diakses, proses pendaftaran pasien terhenti, riwayat penyakit tidak dapat ditampilkan, farmasi dan laboratorium mengalami hambatan, hingga klaim BPJS berpotensi tertunda. Pada kondisi tertentu, keterlambatan memperoleh informasi medis dapat memengaruhi keputusan klinis yang berhubungan langsung dengan keselamatan pasien.

Data global memperkuat gambaran ini: laporan Verizon 2025 DBIR Healthcare Snapshot mencatat ribuan insiden kebocoran data di sektor kesehatan, dengan pola serangan sistem intrusion—termasuk ransomware—kini menjadi penyebab utama kebocoran, menggeser posisi kesalahan manusia yang sebelumnya mendominasi. Kebocoran data pasien juga menggerus kepercayaan masyarakat terhadap institusi kesehatan secara permanen, karena sekali informasi medis tersebar, dampaknya melekat pada pasien maupun reputasi rumah sakit seumur hidup.

Kepatuhan Regulasi Tidak Bisa Ditawar

Modernisasi layanan kesehatan diikuti dengan semakin ketatnya regulasi perlindungan data. Rumah sakit perlu memastikan implementasi keamanan informasi selaras dengan berbagai ketentuan, di antaranya:

  • UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, yang mewajibkan setiap pengendali data—termasuk rumah sakit—menjaga kerahasiaan dan keamanan data pribadi pasien.
  • Permenkes Nomor 24 Tahun 2022 tentang Rekam Medis Elektronik, yang mengatur standar penyelenggaraan RME termasuk aspek keamanan sistemnya.
  • Regulasi dan standar teknis platform SATUSEHAT, yang mensyaratkan interoperabilitas sekaligus perlindungan data yang dipertukarkan antarfasilitas kesehatan.
  • ISO 27001, standar internasional untuk sistem manajemen keamanan informasi yang dapat menjadi acuan tata kelola keamanan rumah sakit.
  • NIST Cybersecurity Framework, kerangka kerja yang membantu organisasi mengidentifikasi, melindungi, mendeteksi, merespons, dan memulihkan diri dari insiden siber secara terstruktur.

Dalam praktiknya, keamanan informasi dibangun berdasarkan tiga prinsip utama atau CIA Triad: menjaga kerahasiaan (Confidentiality), memastikan keutuhan data (Integrity), serta menjamin ketersediaan data setiap saat dibutuhkan (Availability).

Strategi Membangun Ketahanan Sistem Informasi Rumah Sakit

Keamanan informasi tidak cukup hanya dengan memasang firewall atau antivirus. Rumah sakit memerlukan pendekatan berlapis (defense in depth) yang mencakup keamanan akses, aplikasi, infrastruktur, hingga strategi pemulihan saat insiden benar-benar terjadi. Beberapa langkah mendasar yang perlu diterapkan meliputi penggunaan akun pengguna individual (unique user), penerapan Role-Based Access Control (RBAC), Multi-Factor Authentication (MFA), segmentasi jaringan, pemanfaatan VPN untuk akses jarak jauh, serta pencatatan aktivitas melalui audit log.

Salah satu praktik terbaik yang patut disoroti adalah aturan backup 3-2-1: memiliki tiga salinan data, menggunakan dua media penyimpanan berbeda, serta menyimpan satu salinan di lokasi terpisah (offsite)—pendekatan yang sama yang terbukti menyelamatkan RS Dharmais dan RS Harapan Kita saat insiden WannaCry. Strategi backup ini perlu selalu diiringi uji pemulihan (restore test) secara berkala, karena data cadangan yang tidak pernah diuji belum tentu dapat digunakan saat bencana benar-benar terjadi.

Pendekatan keamanan modern yang juga mulai diadopsi rumah sakit di Indonesia mencakup Network Access Control (NAC) dan Secure Access Service Edge (SASE), yang memberi visibilitas penuh terhadap seluruh perangkat dalam ekosistem rumah sakit yang kompleks, sekaligus memastikan akses yang lebih terkontrol di tengah meningkatnya risiko eksploitasi perangkat IoT medis dan pergerakan lateral penyerang dalam jaringan.

Kesalahan yang Masih Sering Terjadi

Sejumlah kesalahan masih banyak ditemui di berbagai fasilitas pelayanan kesehatan, di antaranya menyimpan server utama dan backup pada lokasi yang sama, tidak memiliki Standar Operasional Prosedur (SOP) Disaster Recovery yang terdokumentasi, hingga ketergantungan pada satu personel IT dalam proses pemulihan sistem. Kondisi ini membuat waktu pemulihan (Recovery Time Objective/RTO) menjadi jauh lebih lama ketika terjadi gangguan, sehingga risiko terhadap pelayanan pasien maupun operasional rumah sakit semakin besar.

Keamanan Informasi sebagai Budaya, Bukan Proyek

Pemanfaatan teknologi digital membuka peluang besar untuk meningkatkan kualitas layanan kesehatan. Namun, tanpa fondasi keamanan informasi yang kuat, kemajuan tersebut justru dapat menjadi titik lemah yang mengancam keselamatan pasien dan keberlangsungan layanan. Pengalaman mendampingi implementasi SIMRS, RME, dan integrasi SATUSEHAT di berbagai rumah sakit menunjukkan bahwa tantangan terbesar bukan lagi pada pemilihan teknologi, melainkan pada kesiapan tata kelola, sumber daya manusia, dan budaya keamanan informasi yang mendukung keberlangsungan layanan secara menyeluruh.

Key Takeaways

  • Sektor kesehatan adalah target bernilai tinggi bagi pelaku kejahatan siber—biaya rata-rata insiden kebocoran data di sektor ini tercatat sebagai yang tertinggi selama 14 tahun berturut-turut secara global.
  • Kasus nyata di Indonesia (WannaCry 2017, PDNS 2024) dan luar negeri (Change Healthcare 2024) membuktikan bahwa gangguan siber pada layanan kesehatan berdampak langsung pada pelayanan pasien, bukan sekadar kerugian data atau finansial.
  • Ancaman ransomware terhadap rumah sakit terus meningkat, dengan sektor kesehatan kini menjadi sasaran yang dianggap “menguntungkan” karena tekanan tinggi untuk segera memulihkan layanan.
  • Keamanan informasi harus dibangun berlapis—mencakup RBAC, MFA, segmentasi jaringan, audit log, hingga strategi backup 3-2-1 yang diuji secara berkala.
  • Kepatuhan terhadap regulasi tidak bisa ditawar, mulai dari UU PDP, Permenkes 24/2022, standar SATUSEHAT, hingga kerangka kerja internasional seperti ISO 27001 dan NIST Cybersecurity Framework.
  • Kesalahan mendasar seperti server dan backup di lokasi yang sama, atau tidak adanya SOP Disaster Recovery, dapat memperpanjang waktu pemulihan secara signifikan saat insiden terjadi.
  • Keamanan informasi adalah budaya organisasi, bukan proyek teknologi sesaat—melibatkan teknologi, prosedur, dan kesiapan SDM secara bersamaan demi menjaga keselamatan pasien dan keberlanjutan layanan.
Bagikan insight ini
Tim Editorial Inovamedika
Tim Editorial Inovamedika
Articles: 48