Lompat ke konten

Ransomware

Ransomware Gabungan 'ransom' (uang tebusan) dan 'software'. Penamaannya menegaskan bahwa tujuannya bukan merusak data, melainkan menyanderanya agar pemiliknya membayar.
Hukum Siber/ITE ransomware pemerasan digital malware uu ite notifikasi insiden
Diperbarui 2 September 2026
Ringkasan

Apa itu Ransomware?

Ransomware adalah penyanderaan data lewat enkripsi disertai permintaan tebusan, yang menyentuh pasal perusakan data dan pengancaman dalam UU ITE.

Ransomware Gabungan 'ransom' (uang tebusan) dan 'software'. Penamaannya menegaskan bahwa tujuannya bukan merusak data, melainkan menyanderanya agar pemiliknya membayar. Hukum Siber/ITE

Definisi

Ransomware adalah perangkat lunak jahat yang mengunci data korban dengan enkripsi, lalu meminta tebusan sebagai syarat membuka kuncinya. Datanya tidak dicuri lebih dulu dalam pengertian klasik — ia tetap ada di tempatnya, hanya tidak bisa dibaca oleh pemiliknya sendiri.

Sejak beberapa tahun terakhir polanya berubah menjadi pemerasan ganda. Sebelum mengunci, pelaku menyalin data lebih dulu. Kalau korban menolak membayar dengan alasan punya cadangan, pelaku mengancam menyebarkan data yang sudah disalin. Perubahan pola ini penting secara hukum, karena menambahkan satu lapis delik lagi: pengungkapan data pribadi tanpa hak.

Korbannya bukan hanya perusahaan besar. Klinik, sekolah, koperasi, dan kantor notaris justru sering menjadi sasaran karena datanya penting tetapi pengamanannya terbatas.

Jalan masuknya hampir selalu sederhana. Lampiran surel yang dibuka karyawan, kata sandi akun jarak jauh yang lemah, atau perangkat lunak lama yang belum diperbarui. Serangan besar jarang berawal dari teknik canggih; ia berawal dari satu celah kecil yang dibiarkan bertahun-tahun.

Dasar Hukum

Tidak ada pasal yang menyebut kata “ransomware”. Perbuatannya diurai menjadi beberapa rumusan dalam UU No. 11 Tahun 2008 tentang ITE, yang telah diubah dengan UU No. 19 Tahun 2016 dan UU No. 1 Tahun 2024.

Masuknya pelaku ke dalam sistem adalah akses tanpa hak, dengan ancaman lebih berat bila dilakukan dengan menerobos sistem pengamanan. Pengenkripsian data adalah perbuatan mengubah dan menyembunyikan informasi elektronik milik orang lain. Membuat sistem berhenti berfungsi menyentuh larangan mengganggu sistem elektronik. Permintaan tebusan disertai ancaman adalah pemerasan lewat sarana elektronik, yang setelah perubahan kedua UU ITE berdiri sebagai Pasal 27B — bukan lagi Pasal 27 ayat (4) seperti disebut banyak tulisan lama.

Bila data yang disalin memuat data pribadi, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi berlaku dengan rezim pidananya sendiri untuk pelaku, sekaligus rezim kewajiban administratif untuk korban yang menyimpan data itu. Sejak 2 Januari 2026 KUHP baru berdasarkan UU No. 1 Tahun 2023 berlaku penuh, dan rumusan pemerasan dalam KUHP baru dapat dipakai berdampingan dengan UU ITE sebagai aturan khusus.

Pembayaran tebusan ke dompet aset kripto anonim juga menyentuh rezim pencucian uang dan pendanaan terorisme, terutama bila kelompok penyerangnya masuk daftar sanksi internasional.

Ilustrasi

Sebuah klinik dengan tiga cabang datang bekerja pada Senin pagi dan menemukan seluruh berkas rekam medis berubah ekstensinya. Di setiap folder ada berkas teks berisi permintaan pembayaran senilai kira-kira Rp900 juta dalam bentuk aset kripto, dengan tenggat 72 jam sebelum “data pasien dipublikasikan”.

Di sini ada dua persoalan yang harus dijalankan bersamaan. Terhadap pelaku, klinik menempuh jalur pidana: akses ilegal, perusakan dan penyembunyian informasi elektronik, gangguan sistem, serta pemerasan. Terhadap pasien, klinik justru berada di posisi yang wajib bertanggung jawab, karena rekam medis adalah data pribadi yang bersifat spesifik dan kebocorannya wajib diberitahukan dalam 3x24 jam.

Yang menentukan kualitas penanganannya adalah keputusan jam pertama: memutus jaringan tanpa mematikan mesin, karena mematikan mesin bisa menghapus jejak yang tersimpan di memori dan menyulitkan pemeriksaan forensik.

Kewajiban Organisasi yang Terkena Ransomware

  1. Isolasi, bukan pemusnahan. Putuskan jaringan perangkat yang terinfeksi dan hentikan penyebaran, tetapi jangan memformat sistem sebelum salinan forensik diambil.
  2. Amankan catatan log — log akses, log server surel, dan log firewall. Ini bahan bukti utama sekaligus dasar menilai data apa saja yang terambil.
  3. Nilai apakah ada data pribadi yang terdampak. Kalau ya, kewajiban pemberitahuan 3x24 jam berlaku.
  4. Beri tahu subjek data dan lembaga pengawas secara tertulis, memuat data apa yang terungkap, kapan, bagaimana, dan apa yang sedang dilakukan.
  5. Laporkan ke aparat penegak hukum dan ke lembaga yang menangani keamanan siber untuk penanganan insiden.
  6. Dokumentasikan seluruh penanganan. Catatan inilah yang akan menunjukkan bahwa organisasi bertindak wajar, dan menjadi pembeda antara sanksi administratif berat atau ringan.

Membayar Tebusan: Risiko Hukumnya

Membayar tebusan tidak dilarang secara tegas oleh undang-undang di Indonesia, tetapi bukan berarti bebas risiko. Beberapa hal perlu dipertimbangkan.

Pembayaran tidak menghapus kewajiban pemberitahuan kebocoran data. Banyak organisasi mengira membayar berarti persoalan selesai diam-diam; secara hukum tidak demikian, karena kewajiban itu melekat pada terjadinya insiden, bukan pada terselesaikannya.

Pembayaran juga tidak menjamin data kembali. Bahkan bila kunci dikirim, salinan data yang telanjur diambil tetap ada di tangan pelaku dan dapat dipakai untuk memeras ulang.

Bagi organisasi berbadan hukum, pengeluaran sebesar itu tanpa dasar keputusan yang jelas berpotensi menjadi persoalan pertanggungjawaban pengurus terhadap pemegang saham. Kalau penerima tebusan ternyata pihak yang terkena sanksi internasional, transaksinya berisiko menyentuh rezim pendanaan terorisme.

Ke Mana Melapor

  • Kepolisian, untuk laporan pidana. Bawa salinan catatan log, berkas permintaan tebusan, dan kronologi tertulis.
  • Lembaga yang menangani keamanan siber nasional dan tim tanggap insiden sektoral, untuk penanganan teknis dan peringatan dini bagi organisasi lain.
  • Lembaga pengawas pelindungan data pribadi, untuk pemberitahuan kegagalan pelindungan data.
  • Regulator sektoral, bila organisasi Anda diawasi secara khusus, misalnya lembaga keuangan atau fasilitas kesehatan.
  • Subjek data yang terdampak, secara tertulis dan berisi rincian, bukan pengumuman umum yang menyatakan tidak ada data penting yang bocor.
  • Penyedia layanan awan atau pengelola sistem, bila sistem Anda dititipkan pada pihak ketiga, karena catatan log di sisi mereka sering menjadi bukti yang paling utuh.

Dasar Hukum

Pasal 32 jo. Pasal 48 UU No. 11 Tahun 2008 tentang ITE

Mengubah, merusak, menghilangkan, memindahkan, atau menyembunyikan informasi elektronik milik orang lain diancam pidana penjara dan denda, dengan ancaman yang bertambah berat bila data itu dipindahkan atau dibuka aksesnya kepada pihak lain.

Pasal 27B UU ITE (hasil perubahan UU No. 1 Tahun 2024)

Rumusan pemerasan dan pengancaman lewat sarana elektronik, yang sebelum perubahan kedua UU ITE berada di Pasal 27 ayat (4), kini berdiri sebagai Pasal 27B. Rumusan ini menjangkau permintaan tebusan yang disertai ancaman.

Pasal 33 UU No. 11 Tahun 2008 tentang ITE

Melarang tindakan apa pun yang berakibat terganggunya sistem elektronik atau mengakibatkan sistem elektronik tidak bekerja sebagaimana mestinya.

Pasal 46 UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi

Kegagalan pelindungan data pribadi wajib diberitahukan secara tertulis paling lambat 3x24 jam kepada subjek data pribadi dan lembaga pengawas. Kewajiban ini berlaku bila serangan ransomware disertai pengambilan data pribadi.

Pertanyaan Umum

Apa itu Ransomware? +
Ransomware adalah penyanderaan data lewat enkripsi disertai permintaan tebusan, yang menyentuh pasal perusakan data dan pengancaman dalam UU ITE.
Apa bahasa Inggris dari Ransomware? +
Ransomware dalam bahasa Inggris disebut Ransomware.
Apa dasar hukum Ransomware? +
Dasar hukum Ransomware diatur dalam Pasal 32 jo. Pasal 48 UU No. 11 Tahun 2008 tentang ITE, Pasal 27B UU ITE (hasil perubahan UU No. 1 Tahun 2024), Pasal 33 UU No. 11 Tahun 2008 tentang ITE, Pasal 46 UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Apa asal kata Ransomware? +
Gabungan 'ransom' (uang tebusan) dan 'software'. Penamaannya menegaskan bahwa tujuannya bukan merusak data, melainkan menyanderanya agar pemiliknya membayar.

Istilah Terkait