Biaya & Harga

Biaya Audit Keamanan Sistem: Rp5 Juta sampai Rp75 Juta, dan Apa yang Menentukan Angkanya

TAB
Tim Editorial TAB
4 menit baca
Dua petugas berompi keselamatan dan helm proyek memeriksa daftar periksa di papan jalan, gambaran pemeriksaan keamanan yang dikerjakan tim audit

Biaya audit keamanan sistem di Indonesia ada di kisaran Rp5 juta sampai Rp75 juta. Rentangnya selebar itu karena tiga jasa yang sangat berbeda dijual dengan satu nama: pemindaian otomatis mulai Rp5 juta, pengujian manual Rp15–50 juta per aplikasi, dan penyiapan sertifikasi yang angkanya dikutip badan sertifikasi. Yang menentukan harga bukan besar kecilnya perusahaan Anda, melainkan berapa aset yang masuk lingkup dan sedalam apa diujinya. Semua angka di bawah dicek ke penyedia jasa di Indonesia pada 2 Oktober 2026.

Dua penawaran untuk permintaan yang sama bisa selisih lima kali lipat tanpa ada yang menipu. Yang satu menjual pemindaian dua hari, yang satu lagi menjual penguji manusia selama dua minggu. Judul dokumennya sama-sama "laporan audit".

Tiga hal berbeda yang dijual dengan nama yang sama

Sebelum membandingkan harga, pastikan yang dibandingkan memang barang yang sama.

Tiga jenis pemeriksaan dan kisaran biayanya

JenisCara kerjanyaKisaran biayaCocok untuk
Vulnerability Assessment (VA)Pemindaian otomatis, keluar daftar celah yang sudah diurut tingkat bahayanyaRp5–15 jutaPemeriksaan rutin, atau sistem yang belum pernah diperiksa sama sekali
Penetration test (pentest)Penguji manusia mencoba menembus sistem seperti penyerang sungguhanRp15–50 juta per aplikasiSistem yang memegang uang, data pelanggan, atau transaksi
Penyiapan sertifikasi ISO 27001 / SMKIPembenahan proses dan dokumen, lalu diperiksa badan sertifikasiDikutip badan sertifikasi, bukan satu angka pasarPerusahaan yang diminta sertifikat oleh klien besar atau regulator

Rentang VA dan pentest dari panduan harga penyedia jasa di Indonesia, dicek 2 Oktober 2026. Angka sertifikasi sengaja dikosongkan: ditentukan badan sertifikasi per lingkup, bukan harga pasar yang bisa dikutip.

Bedanya yang paling praktis ada di tenaga manusianya. Pemindai otomatis menemukan versi perangkat lunak kedaluwarsa dan konfigurasi yang terbuka; ia tidak akan menemukan bahwa pengguna A bisa membuka faktur pengguna B cukup dengan mengganti satu angka di alamat halaman. Hal seperti itu baru ketahuan kalau ada orang yang benar-benar mencobanya. Kalau sistem Anda belum pernah lewat tahap pertama, mulai dari sana — itu urutan yang biasa kami sarankan sebelum bicara angka besar, termasuk ke klien keamanan siber kami sendiri.

Biaya audit keamanan sistem menurut aset yang diuji

Vendor menghitung per aset, bukan per perusahaan. Lima baris ini yang biasanya muncul di penawaran:

Kisaran biaya per jenis aset

Aset yang diujiKisaran biayaYang menggerakkan angkanya
Pemindaian otomatis saja, berapa pun asetnyaRp5–15 jutaJumlah target yang dipindai
Aplikasi web (portal pesanan, sistem internal)Rp10–50 jutaJumlah peran pengguna, jumlah endpoint, integrasi ke pihak ketiga
Aplikasi mobile Android atau iOSRp15–45 jutaSatu platform atau dua, berapa API yang dipanggil
Jaringan dan serverRp10–75 jutaJumlah alamat IP dan server yang masuk lingkup
Banyak aset sekaligus dalam satu proyekRp75–100 juta ke atasLingkup besar, pengujian berulang, laporan terpisah per sistem

Dua panduan harga yang dicek pada 2 Oktober 2026 memberi rentang berbeda untuk aset yang sama — misalnya aplikasi web Rp10–40 juta di satu sumber dan Rp15–50 juta di sumber lain. Yang dipakai di tabel ini rentang terlebar dari keduanya, jadi perlakukan sebagai batas luar, bukan tarif.

Satu faktor lagi jarang tertulis di tabel mana pun: sertifikasi pengujinya. Penawaran dari tim bersertifikat OSCP atau CISSP memang lebih mahal, dan itu wajar — yang Anda beli di pentest adalah jam kerja orang, bukan lisensi perangkat lunak.

Yang hampir selalu luput dihitung: ongkos memperbaikinya tidak ada di penawaran mana pun. Laporan pengujian mengurutkan temuan jadi kritis, tinggi, sedang, dan rendah, dan yang benar-benar harus dikerjakan minggu itu juga umumnya hanya dua tingkat teratas. Sisanya masuk antrean pekerjaan tim Anda sendiri. Jadi yang perlu disiapkan bukan cuma uang untuk vendor, tapi juga jam kerja developer untuk menambal temuannya.

Cara memperkirakan anggaran Anda sendiri

Empat langkah, semuanya bisa dikerjakan sendiri sebelum menghubungi vendor mana pun:

  1. Hitung asetnya. Daftar semua yang bisa dibuka dari internet: website, portal pesanan, aplikasi mobile, VPN, kamera CCTV, server surel. Satu baris satu aset. Kebanyakan perusahaan menemukan lebih banyak dari dugaannya.
  2. Tandai yang memegang uang atau data pelanggan. Hanya aset bertanda yang layak diuji manual di tahun pertama. Sisanya cukup dipindai.
  3. Pilih tingkat aksesnya. Black box berarti penguji mulai tanpa informasi apa pun dan ongkosnya lebih ringan. Grey box diberi satu akun pengguna biasa, lebih mahal sedikit, dan hampir selalu lebih berguna — sebagian besar kerugian terjadi setelah seseorang berhasil masuk, bukan sebelumnya.
  4. Jumlahkan. Satu paket pemindaian untuk semua aset, ditambah satu pengujian manual untuk aset bertanda yang paling berisiko.

Contoh nyatanya begini. Satu distributor di Candi, Sidoarjo punya sembilan aset: portal pesanan reseller, aplikasi Android untuk sales, situs profil, dan enam alamat IP di kantor. Yang ditandai hanya portal pesanan, karena di situlah harga khusus dan data piutang tersimpan. Pemindaian untuk kesembilannya Rp9 juta, pengujian manual grey box untuk portalnya saja Rp22 juta. Anggaran tahun pertama Rp31 juta — bukan Rp75 juta yang muncul kalau semuanya diminta diuji manual sekaligus.

Empat baris yang sering hilang dari penawaran audit keamanan
Retest setelah perbaikan: sudah termasuk atau ditagih terpisah? Siapa yang mengerjakan perbaikannya, tim penguji atau tim Anda? Laporannya memuat bukti langkah demi langkah, atau hanya nama celahnya? Dan ada sesi penjelasan untuk tim teknis Anda atau tidak? Penawaran Rp18 juta tanpa pengujian ulang sering berakhir lebih mahal daripada Rp25 juta yang sudah termasuk, karena memperbaiki tanpa menguji ulang berarti Anda tidak pernah tahu lubangnya benar-benar tertutup.

Siapa yang benar-benar diwajibkan, dan siapa yang tidak

Bank umum wajib. POJK 11/POJK.03/2022 mengharuskan pengujian berbasis skenario paling sedikit satu kali dalam satu tahun, dan ketentuan teknisnya ada di SEOJK 29/SEOJK.03/2022. Di luar sektor keuangan, tidak ada aturan umum yang menyebut angka maupun frekuensi — jadi kalau ada vendor bilang "wajib tiap tahun", minta pasalnya.

Dua hal sedang mendekat, dan keduanya pantas masuk anggaran tahun depan. Perusahaan yang sudah terdaftar PSE menandatangani pernyataan bahwa mereka melakukan uji kelaikan sistem elektronik; pernyataan itu baru ada isinya kalau pemeriksaannya memang pernah dikerjakan. Lalu PP 33/2026, aturan pelaksana UU Pelindungan Data Pribadi yang diundangkan 16 Juli 2026, mulai berlaku 16 Januari 2027. Isinya 225 pasal yang membuat kewajiban pengamanan data pribadi jadi operasional: ada mekanisme, dokumentasi, dan pengawasannya.

Pendorong ketiga bukan regulasi sama sekali, dan justru ini yang paling sering kami lihat di Sidoarjo: klien korporat atau BUMN meminta laporan pengujian sebelum meneken kerja sama. Permintaannya tidak selalu menyebut standar tertentu — kadang cukup bukti bahwa sistemnya pernah diperiksa pihak luar. Buat pemasok yang sedang mengejar kontrak besar, Rp9 juta untuk pemindaian itu ongkos masuk, bukan pengeluaran keamanan.

Menurut pengalaman kami, perusahaan dengan satu website dan satu aplikasi internal sebaiknya tidak langsung membeli pentest Rp40 juta. Mulai dari pemindaian Rp5–15 juta, perbaiki yang keluar, baru uji manual tahun berikutnya. Laporan tebal yang temuannya tidak diperbaiki tidak membuat sistem lebih aman — ia cuma membuktikan Anda sudah tahu. Tapi kelemahannya nyata: pemindaian otomatis buta terhadap kesalahan logika bisnis, dan di situlah kerugian terbesar biasanya terjadi. Kalau sistem Anda memproses pembayaran, lewati saja tahap pertama.

Perbaikan temuan hampir selalu jadi pekerjaan tim yang menulis sistemnya, bukan tim yang mengujinya. Kalau sistem Anda dibangun vendor luar, pastikan kontraknya menyebut siapa yang menanggung perbaikan celah — ini salah satu hal yang kami periksa bersama klien software house Sidoarjo sejak tahap kontrak, jauh sebelum ada laporan yang perlu ditindaklanjuti.

Belum yakin aset mana yang perlu diuji duluan? Menyusun daftarnya bersama konsultan IT Sidoarjo biasanya cukup satu sesi, dan untuk konsultasi awalnya kami tidak menagih apa pun.

Berapa biaya audit keamanan untuk website perusahaan yang sederhana?+
Kalau situsnya hanya profil, alamat, dan galeri tanpa login maupun pembayaran, pemindaian otomatis seharga Rp5–15 juta sudah cukup untuk pemeriksaan pertama. Pentest manual Rp15–50 juta baru masuk akal kalau ada akun pengguna, keranjang belanja, atau data pelanggan yang tersimpan di dalamnya. Memulai dari yang murah bukan berarti setengah hati — temuan pemindaian biasanya sudah memakan waktu beberapa minggu untuk diperbaiki.
Seberapa sering audit keamanan sistem perlu diulang?+
Bank umum terikat POJK 11/POJK.03/2022: pengujian berbasis skenario paling sedikit sekali setahun. Di luar itu tidak ada kewajiban umum, dan patokan yang masuk akal adalah per kejadian, bukan per kalender — setelah penambahan fitur besar, setelah pindah server atau penyedia hosting, dan setelah perbaikan temuan sebelumnya. Yang terakhir itu retest, dan harganya perlu ditanyakan sejak awal karena sering tidak masuk penawaran pertama.
Apakah boleh memilih penawaran yang paling murah?+
Boleh, asal Anda tahu yang dibeli. Penawaran Rp6 juta hampir pasti pemindaian otomatis, dan itu sah — yang tidak sah adalah kalau dijual dengan nama penetration test. Minta tiga hal sebelum memutuskan: contoh laporan yang sudah disamarkan, nama dan sertifikasi orang yang akan menguji, serta kejelasan apakah pengujian ulang setelah perbaikan termasuk. Kalau ketiganya dijawab lancar, harga murah tidak jadi masalah.
TAB
Tim Editorial TAB - CV Trengginas Alfath Berkarya

Konsultan IT yang membantu bisnis Indonesia memilih dan mengelola infrastruktur cloud, mengembangkan software, dan memastikan operasional IT berjalan lancar. Berbasis di Sidoarjo, melayani klien di seluruh Jawa Timur dan Indonesia.