Ada dua angka di sektor keuangan Indonesia yang hidup berdampingan dengan sangat tenang. Angka pertama diumumkan setiap bulan dengan nada optimistis: Bank Indonesia mencatat volume transaksi pembayaran digital menembus 5,50 miliar transaksi pada Juli 2026, tumbuh 28,69 persen secara tahunan. Angka kedua tidak pernah masuk siaran pers: berapa lama waktu yang dibutuhkan untuk mengembalikan sistem ke keadaan sebelum insiden.
Dalam arsitektur sistem, angka pertama bernama throughput. Angka kedua bernama recovery time objective. Yang pertama bisa dinaikkan dengan menambah kapasitas dan menagih biaya ke pengguna. Yang kedua hanya bisa dibuktikan dengan cara yang jauh lebih tidak nyaman, yaitu dipraktikkan di hadapan orang yang berwenang menghentikan layanan.
Throughput Naik, Blast Radius Ikut Naik
Pertumbuhan 28,69 persen terdengar seperti kabar baik, dan memang begitu bagi siapa pun yang menjual perangkat keras serta lisensi. Namun dalam istilah infrastruktur, setiap penambahan volume transaksi adalah penambahan jumlah hal yang harus dipulihkan pada hari yang salah. Arsitektur tidak pernah bertanya apakah sistem akan diserang. Arsitektur bertanya seberapa luas kerusakannya ketika sesuatu yang tidak diundang masuk, duduk beberapa jam, dan membaca katalog internal dengan tenang.
Hitachi Vantara Indonesia menyampaikan hal ini tanpa hiasan pada September 2026: pendekatan yang berlaku sekarang bukan lagi mengukur seberapa secure sebuah bank, melainkan seberapa cepat ia bisa pulih setelah terkena serangan. Kalimat tersebut, kalau dibaca sebagai dokumen teknis, adalah definisi threat model yang sudah menyerahkan pencegahan dan menyisakan containment sebagai satu-satunya variabel yang masih bisa dikendalikan.
BSSN mencatat 1,52 miliar anomali serangan siber di Indonesia hanya dalam 105 hari pertama 2026, sekitar 714 persen di atas rata-rata tahunan. Angka itu bukan jumlah insiden yang berhasil, melainkan signal-to-noise ratio dari sebuah ruangan yang sedang bekerja setiap saat.
Cadangan sebagai Target Bernilai Tinggi
Selama puluhan tahun rekam cadang diperlakukan bukan sebagai aset, melainkan sebagai tugas administrasi yang cukup dikerjakan lewat tengah malam oleh cron job yang tidak pernah dibaca laporannya. Penyerang membaca dokumen internal yang sama dengan yang dibaca auditor, dan mengambil kesimpulan yang berbeda: kalau sistem utama adalah benteng, cadangan adalah pintu belakang yang kuncinya disimpan di bucket yang sama.
Perhatikan pola yang muncul berulang: yang disasar bukan disk tempat data tinggal, melainkan control plane dari proses pemulihan itu sendiri. Katalog cadangan. Kredensial akun layanan. Server manajemen. Satu identitas dengan hak tulis ke katalog cukup untuk membuat seluruh konsep pemulihan berubah menjadi arsip tanpa indeks.
Dalam istilah infrastruktur, mencadangkan data dan mampu memulihkan data adalah dua sistem yang berbeda, sering dipegang dua tim yang berbeda, dengan dua anggaran yang berbeda, dan hanya salah satunya yang punya grafik di dinding.
Uji Pemulihan sebagai Cron Job yang Hasilnya Tidak Pernah Dibaca
Regulasi sudah lama menyebut ini. PADK OJK No. 1 Tahun 2026 mewajibkan rencana pemulihan bencana, media rekam cadang yang disimpan di lokasi terpisah, dan pengujian paling sedikit satu kali dalam satu tahun untuk sistem kritikal, lengkap dengan skenario yang tidak boleh mengganggu operasional. Semua benar. Semua rapi. Dan di situlah letak seluruh persoalannya.
Pengujian yang tidak boleh mengganggu operasional akan dilakukan di lingkungan yang dibuat mirip produksi, tapi tidak identik dengan produksi. Selisih itulah tempat semua asumsi bersembunyi: dependensi yang tidak terdokumentasi, sertifikat yang kedaluwarsa, entri DNS yang hanya hidup di satu rack, dan satu orang yang tahu urutan langkah pemulihan karena ia satu-satunya yang pernah melakukannya pada 2019.
Satu kali setahun berarti 8.760 jam mean time between tests. Kegagalan tidak mengikuti kalender anggaran. Ia datang pada jam yang paling tidak nyaman, biasanya bersamaan dengan insiden lain, karena cascading failure adalah bentuk efisiensi paling murah yang ditemukan alam.
Pusat Pemulihan sebagai Replika yang Terlalu Sempurna
Kompatibilitas antara pusat data dan pusat pemulihan bencana adalah syarat regulasi yang masuk akal, dan seperti semua syarat masuk akal, ia diimplementasikan dengan cara paling murah: replikasi konfigurasi identik. Hasilnya adalah dua ruangan yang bukan salinan satu sama lain, melainkan satu kesalahan yang tersebar di dua lokasi.
Infrastruktur bayangan tumbuh di celah antara keduanya. Penyedia identitas tunggal. Registrar tunggal. Satu jalur peering yang dipakai dua situs. Satu vendor yang punya akses ke keduanya. Blast radius tidak bertambah lebar karena arsitekturnya salah; ia bertambah lebar karena dua tempat berbeda diam-diam berbagi satu titik kritis yang tidak pernah masuk diagram.
Kepatuhan sebagai Middleware
Regulasi bekerja seperti middleware: seluruh trafik harus melewatinya, tapi ia tidak menambah kapasitas apa pun. Ia memaksa antrean menjadi lebih panjang, dokumentasi menjadi lebih tebal, dan lapisan verifikasi menjadi lebih banyak, tanpa pernah menjamin bahwa lapisan keempat dari bawah benar-benar diuji dengan volume transaksi hari libur.
Sementara itu Komdigi masih memfinalisasi Perpres Roadmap AI Nasional 2026–2029 dan kerangka etika AI. Di sisi lain meja, kemampuan yang sama dipakai penyerang untuk mempercepat reconnaissance dan menyusun teks pemerasan yang dibuat khusus per korban. Regulasi mengatur dokumen; penyerang mengatur waktu. Keduanya bergerak dengan kecepatan yang berbeda, dan itu bukan kesalahan alatnya.
Lokalitas Terbatas
Dari lokalitas terbatas, waktu pemulihan tidak ditentukan hanya oleh kualitas engineering di dalam gedung. Ia ditentukan oleh ketersediaan jalur, ketersediaan orang, ketersediaan vendor, dan ketersediaan listrik di wilayah yang sama-sama terdampak. Jika satu bank pulih dalam empat puluh menit sementara jalur pembayaran bersama yang dipakai seluruh industri lumpuh enam jam, empat puluh menit itu tidak berarti banyak bagi siapa pun di luar ruang rapat.
Cost of inference di sisi pemulihan selalu lebih tinggi daripada cost of inference di sisi pertumbuhan, karena tidak ada yang membayar langganan untuk kejadian yang belum terjadi. Angka pemulihan tidak bisa dijual. Angka pertumbuhan bisa.
Log ditutup di sini. Lima koma lima miliar transaksi adalah prestasi throughput, dan itu nyata. Berapa lama mesinnya boleh mati sebelum kepercayaan ikut mati adalah angka yang tidak pernah masuk laporan tahunan. Sistem bukan apa yang berjalan di laporan; sistem adalah apa yang tersisa setelah cadangan dimuat dari media yang terakhir kali disentuh setahun lalu.