Studi kasus
Merancang Platform Self-Assessment Kepatuhan Keamanan Siber
Platform yang dirancang untuk membantu organisasi mengubah kebutuhan kepatuhan keamanan siber menjadi alur kerja yang terstruktur, dapat dinilai sendiri (self-assessment), dan dapat diaudit.
Konteks
Platform ini beroperasi di lingkungan kepatuhan yang teregulasi, tempat organisasi membutuhkan cara terstruktur untuk menilai postur keamanan siber mereka sendiri terhadap persyaratan yang ditetapkan, sekaligus melacak progres implementasinya.
Masalah
Kebutuhan kepatuhan sering kali sulit diubah menjadi pekerjaan sehari-hari yang dapat dilacak: tanggung jawab tidak jelas, bukti pendukung tersebar, dan pelaporan status untuk keperluan review serta audit sulit dijaga tetap mutakhir.
Peran saya
Sebagai Full Stack Developer, saya berkontribusi dalam merancang dan mengembangkan platform yang membantu organisasi melakukan self-assessment kepatuhan keamanan siber dan mengelola progres implementasinya. Deskripsi ini mencerminkan satu kontribusi dalam upaya tim yang lebih besar, bukan kepemilikan tunggal atas platform.
Pertimbangan engineering
- Mengubah kebutuhan kepatuhan keamanan siber menjadi alur kerja self-assessment yang terstruktur dan dapat diulang.
- Melacak status implementasi setiap kontrol dari waktu ke waktu.
- Mengorganisasi bukti pendukung agar tetap dapat digunakan saat review dan audit.
- Meningkatkan visibilitas pelaporan agar progres mudah dilihat sekilas.
Penilaian berbantuan AI
Belakangan, saya mengerjakan kapabilitas berbantuan AI yang membantu organisasi menyusun draf justifikasi kepatuhan. Pendekatannya adalah retrieval-augmented generation (RAG) atas konteks organisasi itu sendiri — dokumen yang diunggah, termasuk berkas hasil pindai yang diproses dengan OCR, bersama data yang diinput langsung ke platform — diindeks per tenant sehingga data satu organisasi tidak pernah memengaruhi penilaian organisasi lain. Untuk klausa yang dipilih dari framework apa pun yang didukung, materi relevan di-retrieve dan di-re-rank, dan hasilnya adalah penilaian terstruktur, bukan prosa bebas.
- Output terstruktur untuk setiap penilaian: status maturity tujuh level, justifikasi tertulis, sitasi ke materi sumber, dan rekomendasi yang actionable.
- Status “Not Applicable” hanya boleh ditetapkan manusia — AI sengaja dicegah menyimpulkannya, sehingga keputusan scoping tetap berada di tangan manusia.
- Output model divalidasi ketat; respons yang tidak valid gagal secara eksplisit, bukan menurun diam-diam menjadi jawaban yang tidak bisa diverifikasi.
- Justifikasi tidak pernah membocorkan nama file — sitasi sumber dicatat terpisah — dan eval harness mengukur kualitas retrieval serta jawaban dari waktu ke waktu.
Pertimbangan tata kelola
- Menetapkan tanggung jawab yang jelas untuk setiap kontrol dan status implementasinya.
- Membantu tim menjalani aktivitas review dan audit dengan jejak yang terorganisasi dan dapat diaudit.
- Menjaga manusia tetap memegang kendali atas penilaian yang dihasilkan AI — manusia yang memiliki pengecualian dan keputusan akhir atas setiap hasil.
Batasan & trade-off
Salah satu trade-off engineering yang berulang adalah menyeimbangkan kemudahan penggunaan dengan integritas data, kontrol akses, dan traceability — platform harus tetap mudah digunakan untuk self-assessment sehari-hari, sambil tetap memenuhi tingkat ketelitian yang dibutuhkan konteks kepatuhan dan audit.
Hasil
Kebutuhan kepatuhan diterjemahkan menjadi alur kerja yang dapat digunakan dan ditelusuri — mendukung self-assessment, pelacakan implementasi yang lebih jelas, dan aktivitas review serta audit yang lebih siap.
Metrik operasional spesifik dan detail implementasi internal tidak diungkapkan untuk melindungi informasi yang bersifat rahasia. Nama pelanggan, pemetaan kontrol privat, arsitektur sistem, kerentanan, konfigurasi keamanan, alur kerja hak milik, tangkapan layar internal, dan kode sumber tidak diungkapkan.