DTI — dtisolution.id

Sertifikat Pemusnahan Data: Isi, Fungsi, dan Chain of Custody

Sertifikat pemusnahan data: isi wajib, alasan auditor dan regulator memintanya, serta perannya menutup chain of custody media penyimpanan.

Jawaban singkat: Sertifikat pemusnahan data adalah dokumen formal yang mencatat media apa yang dimusnahkan, metode dan standar yang dipakai, waktu, lokasi, pelaksana, serta saksi. Auditor dan regulator memintanya sebagai bukti akuntabilitas pemenuhan kewajiban pemusnahan, sekaligus mata rantai terakhir yang menutup chain of custody sebuah aset penyimpanan.

Ketika auditor internal, akuntan publik, atau pengawas sektoral meminta bukti bahwa sebuah hard disk benar-benar telah dimusnahkan, pernyataan lisan “sudah kami hancurkan” tidak pernah cukup. Yang mereka cari adalah sertifikat pemusnahan data: dokumen formal yang menerangkan media apa yang dimusnahkan, dengan metode apa, kapan, di mana, oleh siapa, dan disaksikan siapa. Tanpa dokumen tersebut, organisasi Anda secara praktis tidak memiliki alat bukti bahwa kewajiban pemusnahan data telah dipenuhi — meskipun pemusnahannya benar-benar terjadi.

Ilustrasi Data Sanitization — Sertifikat Pemusnahan Data: Isi, Fungsi, dan Chain of Custody
Data Sanitization dari DTI.

Artikel ini membahas tiga hal yang paling sering ditanyakan tim kepatuhan: apa yang seharusnya tercantum di dalam sertifikat, mengapa auditor dan regulator menuntutnya, dan bagaimana sertifikat berfungsi sebagai penutup rantai chain of custody. Untuk pembedahan lapangan demi lapangan beserta contoh formatnya, Anda dapat merujuk ke pembahasan anatomi sertifikat pemusnahan data.

Kedudukan sertifikat pemusnahan data sebagai alat bukti

Perlu dipahami sejak awal: tidak ada peraturan di Indonesia yang menetapkan satu format baku bernama “sertifikat pemusnahan data” dengan lampiran resmi. Yang diatur adalah kewajiban substantifnya — memusnahkan data yang sudah tidak diperlukan, dan mempertanggungjawabkan seluruh kegiatan pemrosesan data.

UU No. 27/2022 tentang Pelindungan Data Pribadi mengatur kewajiban penghapusan dan pemusnahan data pribadi ketika masa retensi berakhir, tujuan pemrosesan tercapai, atau atas permintaan sah subjek data. Undang-undang yang sama mewajibkan Pengendali Data Pribadi melakukan pencatatan terhadap seluruh kegiatan pemrosesan — dan pemusnahan adalah salah satu bentuk pemrosesan. Di sinilah sertifikat menemukan fungsinya: ia bukan formalitas administratif, melainkan instrumen pembuktian atas prinsip akuntabilitas. Pembahasan kewajiban ini secara lengkap tersedia pada artikel kewajiban pemusnahan data pribadi menurut UU PDP.

Pada tataran teknis, rujukan yang paling luas dipakai adalah NIST SP 800-88 Rev. 1 Guidelines for Media Sanitization. Panduan tersebut membagi tingkat sanitasi menjadi Clear, Purge, dan Destroy, serta menyediakan templat Certificate of Sanitization yang menjadi acuan de facto banyak organisasi di Indonesia. Perlu ditegaskan, NIST SP 800-88 adalah panduan teknis Amerika Serikat, bukan peraturan yang mengikat di Indonesia — namun regulator dan auditor umumnya menerimanya sebagai bukti bahwa metode yang Anda pakai memiliki dasar standar yang diakui.

Apa isi sertifikat pemusnahan data yang layak audit

Sertifikat yang baik menjawab pertanyaan audit secara mandiri, tanpa perlu wawancara tambahan. Tabel berikut memetakan elemen isi terhadap pertanyaan audit yang dijawabnya.

Elemen Isi minimum Pertanyaan audit yang dijawab
Identitas para pihak Nama badan hukum pemilik data, pelaksana pemusnahan, dan pihak pengangkut bila berbeda Siapa yang bertanggung jawab jika terjadi kebocoran?
Identifikasi media Serial number, tipe (HDD/SSD/tape/ponsel), kapasitas, asset tag internal Apakah media ini benar unit yang tercatat hilang dari inventaris TI?
Klasifikasi data Kategori data yang pernah tersimpan (mis. data pribadi, data pribadi spesifik, rekam medis) Apakah tingkat sanitasi sepadan dengan sensitivitas data?
Metode dan standar Metode konkret (overwrite, cryptographic erase, degaussing, penghancuran fisik) dan tingkat NIST SP 800-88 yang dicapai Apakah metodenya sesuai jenis media?
Hasil verifikasi Status berhasil/gagal per unit, metode verifikasi, penanganan unit yang gagal Bagaimana Anda tahu prosesnya benar-benar berhasil?
Waktu dan lokasi Tanggal, jam, alamat fasilitas atau keterangan on-site Berapa lama media berada di luar kendali pemilik data?
Pelaksana dan saksi Nama, jabatan, tanda tangan operator, penyelia, dan saksi dari pihak pemilik data Apakah ada pemisahan fungsi dan pengawasan independen?
Referensi silang Nomor sertifikat, nomor berita acara, nomor kontrak, tautan ke bukti visual Bisakah dokumen ini direkonsiliasi dengan catatan lain?

Sertifikat dapat diterbitkan dalam bentuk elektronik. Sepanjang ditandatangani dengan tanda tangan elektronik yang memenuhi syarat sebagaimana diatur UU ITE dan PP No. 71/2019, dokumen elektronik memiliki kekuatan pembuktian yang sah, dan penggunaan tanda tangan elektronik tersertifikasi seperti Tilaka memberi jaminan identitas serta integritas dokumen yang lebih kuat dibanding pemindaian tanda tangan basah.

Mengapa auditor dan regulator memintanya

Alasannya sederhana: risiko kebocoran data dari media bekas bersifat laten dan sulit dideteksi. Auditor tidak dapat membuktikan bahwa data tidak bocor; yang bisa mereka uji adalah apakah kontrolnya berjalan dan terdokumentasi. Sertifikat pemusnahan data adalah artefak kontrol tersebut.

Di sektor perbankan, ketentuan OJK mengenai penyelenggaraan teknologi informasi menuntut bank mengelola siklus hidup aset TI, termasuk pengamanan data pada saat aset dilepas atau dihapusbukukan, serta mengendalikan risiko penggunaan pihak ketiga. Ketentuan pelaksana dan surat edaran turunannya menuntut jejak audit yang dapat ditelusuri. Implikasi praktisnya untuk bank dibahas terpisah pada artikel pemusnahan data perbankan menurut POJK dan PADK.

Di sektor kesehatan, Permenkes No. 24/2022 tentang Rekam Medis Elektronik mengatur masa penyimpanan rekam medis elektronik paling singkat 25 tahun sejak tanggal terakhir pasien berobat, dan pemusnahan baru dapat dilakukan setelah masa itu terlampaui. Konsekuensinya, sertifikat berperan ganda: membuktikan pemusnahan sudah dilakukan, sekaligus membuktikan pemusnahan tidak dilakukan terlalu dini.

Pada semua sektor, penyelenggara sistem elektronik juga terikat kewajiban pelindungan data pribadi dan penghapusan informasi elektronik yang tidak relevan sebagaimana diatur dalam PP No. 71/2019 dan UU ITE beserta perubahannya. Dalam pemeriksaan pascainsiden, dokumen inilah yang menentukan apakah organisasi Anda dinilai lalai atau telah menjalankan langkah pengamanan yang wajar.

Peran sertifikat dalam chain of custody

Chain of custody adalah rantai penguasaan yang tidak terputus atas sebuah media, sejak ia dicabut dari sistem produksi hingga tidak lagi mampu menyimpan informasi. Setiap perpindahan tangan adalah titik risiko; setiap titik risiko harus meninggalkan catatan bertanda tangan. Sertifikat pemusnahan adalah mata rantai terakhir yang menutup rantai tersebut.

Titik serah terima yang sebaiknya terekam:

  • Dekomisioning — media dicabut, status aset di CMDB atau daftar inventaris diubah, serial number dicatat.
  • Penyimpanan sementara — media disimpan di ruang terkunci dengan akses terbatas dan buku catatan akses.
  • Serah terima ke pelaksana — berita acara berisi daftar serial number, ditandatangani kedua pihak; segel kontainer dicatat nomornya.
  • Pengangkutan — kendaraan tersegel, waktu berangkat dan tiba tercatat, idealnya disertai pengawalan atau pemantauan.
  • Eksekusi pemusnahan — dilakukan dengan atau tanpa saksi dari pemilik data, disertai dokumentasi visual.
  • Penerbitan sertifikat — per unit atau per batch dengan lampiran daftar serial number.
  • Rekonsiliasi — jumlah dan serial number pada sertifikat dicocokkan dengan berita acara serah terima dan daftar aset.

Langkah rekonsiliasi inilah yang paling sering dilewatkan. Sertifikat yang menyebut “120 unit hard disk” tanpa daftar serial number tidak dapat direkonsiliasi dengan inventaris, sehingga secara audit nilainya mendekati nol: tidak ada cara membuktikan bahwa unit tertentu termasuk di dalamnya.

Chain of custody media penyimpanan
1DekomisioningMedia dicabut, status aset diubah, nomor seri dicatat
2Penyimpanan sementaraRuang terkunci, akses terbatas dan tercatat
3Serah terima ke pelaksanaBerita acara daftar nomor seri, segel kontainer dicatat
4PengangkutanKendaraan tersegel, waktu berangkat dan tiba tercatat
5Eksekusi pemusnahanDokumentasi visual, idealnya disertai saksi
6Penerbitan sertifikatPer unit atau per batch dengan lampiran nomor seri
Paling sering terlewat7RekonsiliasiNomor seri di sertifikat dicocokkan dengan berita acara dan daftar aset

Sertifikat tanpa lampiran nomor seri per unit tidak dapat direkonsiliasi dengan inventaris — nilai auditnya mendekati nol.

Kesalahan umum yang membuat sertifikat gugur

Pertama, ketidaksesuaian metode dengan jenis media. Degaussing hanya efektif pada media magnetik seperti HDD dan tape; SSD serta media berbasis flash memerlukan pendekatan lain seperti cryptographic erase, perintah sanitasi bawaan perangkat, atau penghancuran fisik dengan ukuran partikel yang memadai. Sertifikat yang menyatakan “degaussing” untuk SSD justru menjadi bukti bahwa kontrolnya keliru. Perbandingan metodenya diuraikan pada artikel degaussing vs penghancuran fisik vs crypto-erase.

Kedua, sertifikat terbit tanpa jejak verifikasi. Ketiga, penomoran tidak unik sehingga tidak dapat dilacak. Keempat, tidak ada saksi dari pihak pemilik data untuk media berklasifikasi tinggi. Kelima, sertifikat disimpan tercerai dari berita acara serah terima, sehingga rantai penguasaan tetap terputus di atas kertas.

Pertanyaan yang sering diajukan

Apakah UU PDP secara eksplisit mewajibkan sertifikat pemusnahan data? UU No. 27/2022 mewajibkan pemusnahan data pribadi pada kondisi tertentu dan mewajibkan pencatatan seluruh kegiatan pemrosesan, tetapi tidak menyebut satu format dokumen bernama “sertifikat”. Sertifikat adalah cara paling lazim dan paling dapat diaudit untuk membuktikan kedua kewajiban tersebut telah dipenuhi.

Berapa lama sertifikat harus disimpan? Tidak ada angka tunggal yang berlaku umum. Praktik yang wajar adalah menyimpannya sekurang-kurangnya selama periode retensi bukti audit organisasi Anda dan selama potensi tuntutan hukum masih terbuka. Pada sektor dengan retensi panjang seperti kesehatan dan keuangan, sertifikat sebaiknya disimpan mengikuti retensi dokumen sektoral yang berlaku.

Apakah sertifikat dari vendor sudah cukup tanpa saksi internal? Secara hukum sertifikat vendor tetap merupakan dokumen sah. Namun auditor menilai kekuatan bukti dari independensinya. Untuk media berklasifikasi tinggi, kehadiran saksi internal atau rekaman proses secara signifikan memperkuat nilai pembuktian sertifikat.

Bolehkah satu sertifikat mencakup banyak unit sekaligus? Boleh, sepanjang dilampiri daftar serial number lengkap per unit beserta status hasil verifikasi masing-masing. Sertifikat kolektif tanpa lampiran identifikasi unit tidak dapat direkonsiliasi dengan daftar aset dan akan dipertanyakan auditor.

Butuh pemusnahan data yang tersertifikasi?
DTI menyediakan jasa pemusnahan data HDD dan SSD dari DTI.

Add comment