Deadline PSE: Siapa yang Bertanggung Jawab?

Digital

Deadline PSE: Siapa yang Bertanggung Jawab?

Komdigi memberi 25 PSE hingga 22 September untuk memenuhi kewajiban pendaftaran. Isunya lebih besar daripada satu deadline: banyak perusahaan memiliki website, aplikasi, portal, dan platform yang tersebar antarunit tanpa satu inventory regulasi yang jelas. Siapa sebenarnya bertanggung jawab?

Sebuah perusahaan bisa mempunyai satu badan hukum.

Tetapi sistem digitalnya bisa berjumlah belasan.

Website utama.

Aplikasi pelanggan.

Booking portal.

Loyalty app.

Microsite campaign.

Marketplace.

Customer-service portal.

Employee platform.

Digital payment interface.

Masing-masing dibuat pada waktu berbeda.

Oleh tim berbeda.

Menggunakan vendor berbeda.

Lalu muncul pertanyaan sederhana:

siapa di perusahaan yang benar-benar memiliki daftar seluruh sistem tersebut dan mengetahui kewajiban regulasinya?

Pertanyaan ini menjadi sangat aktual pada 22 September 2026.

Komdigi telah memberikan batas waktu sampai tanggal tersebut kepada 25 Penyelenggara Sistem Elektronik Lingkup Privat untuk menyelesaikan kewajiban pendaftaran.[1] Surat resmi dikirim pada 16 September kepada 23 PSE domestik dan dua PSE asing.[1]

Mereka berasal dari berbagai sektor, termasuk transportasi, perkeretaapian, pelayaran, perdagangan elektronik, properti, jasa profesional, dan layanan lainnya.[1]

Tetapi satu hal harus diperjelas:

22 September bukan deadline baru untuk seluruh PSE di Indonesia.

Ini adalah batas yang diberikan secara khusus kepada 25 PSE yang menerima pemberitahuan tersebut.

Kewajiban pendaftarannya sendiri sudah berlaku sejak lama.

PSE bukan hanya perusahaan teknologi

Istilah PSE sering terdengar seolah-olah hanya relevan untuk perusahaan digital besar.

Padahal definisinya jauh lebih luas.

Permenkominfo Nomor 5 Tahun 2020 mendefinisikan PSE Lingkup Privat sebagai penyelenggaraan sistem elektronik oleh orang, badan usaha, dan masyarakat.[2]

Kewajiban pendaftaran dapat mencakup sistem elektronik yang digunakan untuk:

menawarkan atau memperdagangkan barang dan jasa;

layanan transaksi keuangan;

mengirim konten digital berbayar;

menyediakan komunikasi;

search engine atau penyediaan konten;

dan memproses data pribadi untuk kegiatan operasional yang terkait transaksi elektronik.[2]

Artinya sebuah maskapai.

Perusahaan bus.

Perusahaan properti.

Retailer.

Marketplace.

Platform layanan.

Bisa sama-sama memiliki kewajiban PSE.

Sistem elektronik—bukan hanya badan hukumnya

Ini bagian yang sering membingungkan.

Pendaftaran tidak hanya berbicara tentang nama perusahaan.

Formulir pendaftaran mencakup informasi mengenai sistem elektronik yang dioperasikan.[2]

Di antaranya:

nama sistem;

sektor;

URL;

domain;

alamat IP tertentu;

serta lokasi pengelolaan, pemrosesan, atau penyimpanan sistem dan data sesuai ketentuan.[2]

Jadi satu perusahaan dapat memiliki beberapa sistem elektronik yang relevan.

Karena itu governance yang hanya berhenti pada corporate legal entity tidak cukup.

Pendaftaran seharusnya dilakukan sebelum sistem digunakan

Pasal 2 Permenkominfo 5/2020 menetapkan bahwa kewajiban pendaftaran dilakukan sebelum Sistem Elektronik mulai digunakan oleh pengguna.[2]

Kalimat ini mengubah cara perusahaan seharusnya melihat compliance.

Bukan:

launch dulu;

viral dulu;

traffic naik;

baru legal mengecek PSE.

Idealnya justru:

system inventory;

regulatory review;

registration;

launch.

Pendaftaran adalah bagian dari go-live readiness.

PSE asing juga tercakup

Peraturan tersebut tidak berhenti pada perusahaan yang didirikan di Indonesia.

PSE asing juga dapat wajib mendaftar apabila memberikan layanan di Indonesia, melakukan usaha di Indonesia, atau sistemnya digunakan atau ditawarkan di Indonesia.[2]

Daftar 25 PSE yang diberi pemberitahuan pada September menunjukkan penerapan prinsip ini.

Dua di antaranya adalah entitas asing.[1]

Jadi digital jurisdiction tidak selalu mengikuti lokasi kantor pusat.

Apa yang sebenarnya terjadi pada 22 September?

Komdigi pada 17 September mengumumkan bahwa 25 PSE tersebut telah menerima surat pemberitahuan sehari sebelumnya.

Mereka diminta menyelesaikan proses pendaftaran paling lambat 22 September 2026.[1]

Komdigi menyatakan bila kewajiban belum dipenuhi, tindak lanjut akan dilakukan sesuai peraturan, termasuk surat peringatan dan sanksi administratif berupa pemutusan akses layanan atau access blocking.[1]

Ini memberi urgency yang nyata.

Tetapi perusahaan lain sebaiknya tidak menganggap:

“Nama kami tidak ada dalam 25, berarti tidak perlu mengecek.”

Justru Komdigi juga secara eksplisit mengimbau PSE lain yang memenuhi kriteria untuk segera melakukan pendaftaran.[1]

Access blocking mengubah compliance menjadi operational risk

Ini titik yang sangat penting bagi manajemen.

Jika konsekuensi compliance hanya berupa denda kecil, persoalannya mungkin dilihat sebagai legal cost.

Namun jika konsekuensi dapat mencakup pemutusan akses sistem, exposure berubah.

Ia menjadi:

revenue risk;

service-continuity risk;

customer-experience risk;

reputational risk;

dan operational risk.

Bayangkan ticketing platform tidak dapat diakses.

Customer app berhenti tersedia.

Portal transaksi terganggu.

Untuk bisnis yang digital channel-nya sudah menjadi primary operating infrastructure, compliance failure dapat berubah menjadi interruption.

Registrasi bukan sertifikat kualitas

Di sisi lain, penting untuk tidak membesar-besarkan arti tanda daftar.

Terdaftar sebagai PSE bukan berarti regulator menjamin sistem tersebut:

bebas scam;

bebas bug;

memiliki security sempurna;

punya business model sehat;

atau memberikan layanan terbaik.

Pendaftaran adalah kewajiban tata kelola dan identifikasi regulator.

Ia bukan rating kualitas produk.

Ini penting bagi customer maupun perusahaan.

Legal biasanya tidak memiliki seluruh inventory

Di banyak organisasi, legal mengetahui perusahaan.

Tetapi IT mengetahui aplikasi.

Product mengetahui feature.

Marketing mengetahui microsite.

Operations mengetahui portal internal.

Procurement mengetahui SaaS vendor.

Tidak ada satu tim yang otomatis melihat semuanya.

Itulah akar governance problem.

Jika setiap fungsi mempunyai spreadsheet sendiri, sistem dapat “hilang” dari regulatory radar.

Product team juga bukan satu-satunya owner

Membebankan seluruh kewajiban ke Product juga tidak ideal.

Product tahu apa yang dibuat.

Tetapi mungkin tidak mengetahui seluruh regulatory requirement.

Legal tahu regulasi.

Namun tidak selalu tahu system architecture.

IT tahu infrastructure.

Tetapi mungkin tidak tahu bagaimana customer menggunakan layanan.

Compliance memahami control.

Corporate Secretary memahami legal entity.

Operations memahami business-critical dependency.

Digital governance membutuhkan beberapa fungsi sekaligus.

Perusahaan membutuhkan system inventory

Minimum system inventory tidak harus rumit.

Untuk setiap sistem, catat:

nama sistem;

business owner;

technical owner;

legal entity;

purpose;

user type;

URL/domain;

vendor;

data category;

hosting location;

integration;

criticality;

status PSE;

tanggal registration/update;

dan renewal atau review point bila diperlukan.

Ini membuat regulatory obligation dapat dipetakan ke asset.

Bukan disimpan sebagai pengetahuan informal.

Bedakan system owner dan data owner

Satu sistem dapat mempunyai beberapa ownership.

Product owner mengelola capability.

IT owner mengelola technology.

Data owner menentukan penggunaan data.

Compliance owner mengelola requirement.

Business owner bertanggung jawab atas outcome.

Jika semua role disebut “owner”, akhirnya tidak ada yang jelas.

RACI sederhana sering cukup membantu:

Responsible.

Accountable.

Consulted.

Informed.

Tidak perlu software governance mahal untuk mulai.

Launch checklist harus memiliki regulatory gate

Sebelum production release, ada biasanya checklist.

QA selesai.

Security test.

Analytics.

App-store listing.

Marketing.

Customer support.

Tambahkan satu pertanyaan:

apakah regulatory registration dan disclosure yang relevan sudah selesai?

Jika jawabannya belum, launch decision harus mempunyai accountable approver.

Dengan begitu compliance menjadi bagian dari product lifecycle.

Bukan pekerjaan administrasi setelah produk hidup.

Perubahan informasi juga wajib dilaporkan

Permen 5/2020 tidak berhenti pada pendaftaran pertama.

Perubahan informasi tertentu dalam registrasi juga wajib dilaporkan kepada Menteri.[2]

Ini berarti Tanda Daftar bukan pekerjaan sekali lalu dilupakan.

Perusahaan berubah.

Domain berubah.

Architecture berubah.

Entity berubah.

Data processing berubah.

System inventory perlu tetap hidup.

Acquisition dan merger menambah kompleksitas

Bayangkan perusahaan A membeli startup B.

Legal entity berubah.

Aplikasi tetap berjalan.

Domain tetap.

Vendor cloud sama.

Customer masih memakai service lama.

Siapa yang memeriksa status PSE setelah transaksi?

Corporate action bisa menciptakan orphan system jika compliance migration tidak masuk integration plan.

Karena itu due diligence M&A digital sebaiknya tidak hanya memeriksa:

IP;

code ownership;

cybersecurity;

dan privacy.

Tetapi juga regulatory registration.

Vendor juga dapat menciptakan blind spot

Tidak semua system dibangun sendiri.

Perusahaan menggunakan:

SaaS;

booking engine;

CRM;

customer portal;

cloud commerce;

embedded tools.

Pertanyaannya:

siapa sebenarnya PSE?

Jawabannya tergantung struktur layanan dan peran masing-masing pihak.

Perusahaan tidak boleh otomatis berasumsi bahwa karena vendor mempunyai registration, seluruh kewajiban perusahaan sudah selesai.

Perlu legal analysis terhadap sistem dan peran aktual.

Jangan mendaftarkan sistem yang tidak dipahami

Compliance juga bukan sekadar mengumpulkan daftar URL.

Saat pendaftaran, perusahaan diminta memberikan informasi yang benar mengenai bagaimana sistem dioperasikan dan memastikan kewajiban keamanan informasi serta perlindungan data.[2]

Jadi organisasi harus memahami sistemnya.

Jika business owner tidak tahu:

server berada di mana;

data diproses siapa;

vendor apa;

atau user journey-nya bagaimana,

maka masalah governance lebih besar daripada pendaftaran itu sendiri.

PSE registration dan privacy adalah dua layer berbeda

Pendaftaran PSE bukan pengganti compliance terhadap UU Pelindungan Data Pribadi.

Sebuah sistem dapat terdaftar sebagai PSE tetapi masih perlu memenuhi kewajiban lain terkait:

legal basis;

purpose limitation;

security;

data-subject rights;

retention;

dan lainnya.

Digital compliance adalah stack.

Bukan satu sertifikat.

Security pun layer terpisah

Hal yang sama berlaku untuk cybersecurity.

PSE registration tidak otomatis membuktikan:

penetration test dilakukan;

akses sudah least privilege;

incident response matang;

backup berfungsi;

atau vendor security baik.

Karena itu perusahaan sebaiknya tidak menggunakan status terdaftar sebagai shorthand bahwa seluruh digital governance selesai.

Siapa seharusnya accountable?

Pada level enterprise, seseorang harus accountable.

Bisa CIO.

COO.

Chief Digital Officer.

Head of Compliance.

Atau executive lain.

Strukturnya tergantung perusahaan.

Tetapi harus ada satu titik yang mampu menjawab:

“Berapa sistem elektronik yang saat ini kita operasikan untuk publik Indonesia, dan apa status kepatuhan masing-masing?”

Jika jawaban membutuhkan pencarian dua minggu ke delapan departemen, governance masih terlalu fragmented.

Board juga perlu melihat digital regulatory inventory

Board tidak perlu melihat setiap IP address.

Tetapi risk dashboard dapat memasukkan:

jumlah critical systems;

registration status;

privacy risk;

security risk;

third-party dependency;

single-point-of-failure;

dan overdue compliance action.

Ini membawa digital system ke level yang sama dengan licence, tax, insurance, dan operational permit.

Untuk UMKM dan startup, mulainya sederhana

Startup kecil tidak membutuhkan GRC platform mahal.

Buat satu spreadsheet.

Kolomnya:

system;

domain;

owner;

legal entity;

data;

vendor;

criticality;

PSE status;

privacy status;

security review;

last update.

Review setiap quarter atau ketika launch feature besar.

Sederhana jauh lebih baik daripada tidak ada inventory.

22 September adalah reminder, bukan awal kewajiban

Inilah inti konteks minggu ini.

Tanggal 22 September penting karena merupakan deadline khusus bagi 25 PSE yang diberi surat oleh Komdigi.[1]

Tetapi kewajiban pendaftaran tidak dimulai pada tanggal itu.

Permenkominfo 5/2020 sudah menyatakan PSE Lingkup Privat wajib mendaftar, termasuk sebelum sistem digunakan user.[2]

Bagi perusahaan lain, deadline tersebut seharusnya menjadi trigger untuk bertanya:

“Apakah inventory kita sendiri sudah benar?”

Digital compliance bukan lagi pekerjaan belakang layar

Semakin digital sebuah bisnis, semakin banyak operating capability yang hidup di software.

Ketika software itu berhenti:

sales bisa berhenti;

booking berhenti;

service berhenti;

customer kehilangan akses;

data tidak bergerak.

Karena itu regulatory obligation terhadap sistem digital tidak lagi layak dianggap paperwork.

Ia adalah bagian dari operational resilience.

Masalah terbesar mungkin bukan perusahaan yang sengaja mengabaikan kewajiban.

Masalah terbesar justru perusahaan yang tidak sadar mempunyai sistem yang seharusnya masuk inventory compliance.

Itulah pertanyaan sebenarnya dari deadline 22 September:

bukan hanya siapa yang belum mendaftar.

Tetapi:

siapa di dalam perusahaan yang bertanggung jawab memastikan tidak ada sistem digital penting yang berjalan tanpa pemilik, tanpa inventory, dan tanpa pemetaan kewajiban regulasi?

  • [1] Kementerian Komunikasi dan Digital. Perketat Pengawasan, Komdigi Minta 25 PSE Lingkup Privat Penuhi Kewajiban Pendaftaran, 17 September 2026. Deadline khusus 22 September bagi 25 PSE; 23 domestik dan 2 asing; potensi tindak lanjut termasuk access blocking.
  • [2] JDIH Kemkomdigi. Peraturan Menteri Komunikasi dan Informatika Nomor 5 Tahun 2020 tentang Penyelenggara Sistem Elektronik Lingkup Privat. Pasal 2–7 mengatur scope, pendaftaran, perubahan informasi, tanda daftar, dan sanksi administratif.
  • 22 September 2026 bukan deadline umum baru untuk seluruh PSE; tanggal itu merupakan tenggat yang diberikan Komdigi kepada 25 PSE yang menerima surat pemberitahuan.
  • Status terdaftar sebagai PSE tidak sama dengan sertifikasi keamanan, kualitas, solvabilitas, atau endorsement pemerintah atas suatu layanan.
  • Penentuan apakah suatu sistem atau struktur perusahaan tertentu memiliki kewajiban registrasi perlu merujuk pada fakta operasional dan ketentuan hukum yang berlaku; artikel ini bukan legal opinion individual.

Published: 21 September 2026