Pada 18 Agustus 2026, kerangka e-Evidence Uni Eropa resmi mulai berlaku. Regulasi (EU) 2023/1543 memberi otoritas peradilan satu negara anggota kewenangan mengirim European Production Order langsung kepada penyedia layanan yang beroperasi di negara anggota lain, tanpa harus melewati jalur diplomatik yang lambat. Tenggat eksekusinya agresif: sepuluh hari untuk permintaan biasa, dan delapan jam untuk kasus darurat.
Bagi organisasi Indonesia, kabar ini terasa jauh — sampai kita ingat di mana data kita sebenarnya berada. Aplikasi perbankan yang dipakai nasabah di Surabaya mungkin berjalan di region Singapura. Log autentikasinya diproses oleh SaaS yang berbadan hukum di Irlandia. Cadangan basis datanya direplikasi ke tiga zona ketersediaan yang secara fisik tidak pernah kita lihat. Ketika terjadi insiden — ransomware, eksfiltrasi data, atau penyalahgunaan akses internal — pertanyaan pertama tim forensik bukan lagi "hard disk mana yang harus disita", melainkan "siapa yang secara hukum menguasai bukti ini, dan berapa lama bukti itu masih ada".
Artikel ini membahas bagaimana praktik forensik digital berubah di lingkungan cloud-native, apa saja simpul hukum lintas yurisdiksi yang perlu dipahami organisasi Indonesia, dan langkah konkret membangun forensic readiness sebelum insiden terjadi.
Mengapa Model "Sita dan Citra Disk" Sudah Tidak Memadai
Metodologi forensik klasik dibangun di atas asumsi yang sangat spesifik: ada perangkat fisik yang bisa dikuasai, media penyimpanan yang bisa dilepas, dan citra bit-per-bit yang bisa diverifikasi dengan nilai hash. Semua asumsi itu runtuh di cloud.
- Sumber daya bersifat sementara. Kontainer bisa hidup 40 detik. Fungsi serverless mati begitu eksekusi selesai. Kelompok autoscaling memusnahkan instance yang tidak sehat secara otomatis — termasuk instance yang baru saja dikompromikan penyerang.
- Penyewaan bersifat jamak (multi-tenancy). Satu perangkat penyimpanan fisik memuat data ratusan pelanggan. Menyita perangkat itu bukan hanya tidak mungkin secara operasional, tapi juga melanggar hak pihak ketiga yang tidak berkepentingan.
- Lapisan bawah tidak terlihat. Pada model IaaS, penyewa tidak punya akses ke hypervisor. Pada PaaS dan SaaS, bahkan sistem operasi pun berada di luar kendali. Yang tersisa hanyalah apa yang bersedia diekspos oleh penyedia melalui API dan log.
- Data terdistribusi lintas negara. Satu objek penyimpanan bisa direplikasi ke yurisdiksi dengan rezim hukum yang berbeda dan saling bertentangan.
NIST telah memetakan persoalan ini secara sistematis. Publikasi NISTIR 8006 mengumpulkan dan mengelompokkan tantangan forensik cloud ke dalam sembilan kategori — mulai dari arsitektur, pengumpulan data, analisis, sampai persoalan hukum dan standar. Kumpulan tantangan itu kemudian menjadi fondasi NIST SP 800-201, Cloud Computing Forensic Reference Architecture, yang menyediakan metodologi bagi arsitek dan praktisi untuk menilai kesiapan forensik arsitektur cloud mereka sendiri. Dua dokumen ini layak menjadi bacaan wajib sebelum organisasi menyusun prosedur respons insiden versi cloud.
Tiga Lapis Bukti di Lingkungan Cloud
Alih-alih berpikir dalam kerangka "perangkat", investigator cloud lebih baik berpikir dalam kerangka lapisan bukti. Setiap lapisan punya pemilik, mekanisme akuisisi, dan masa retensi yang berbeda.
1. Bidang Kendali (Control Plane)
Ini adalah jejak setiap tindakan administratif terhadap infrastruktur: pembuatan kunci akses, perubahan kebijakan IAM, pembuatan snapshot, penghapusan bucket, pembukaan security group ke 0.0.0.0/0. Sumbernya adalah log audit penyedia — AWS CloudTrail, Azure Activity Log dan Entra ID sign-in logs, atau Google Cloud Audit Logs. Dalam banyak investigasi cloud, lapisan inilah yang paling menentukan, karena penyerang modern jarang bersusah payah menembus aplikasi bila mereka bisa mencuri kredensial dan berjalan lewat pintu depan API.
Peringatan penting: retensi bawaan sering kali jauh lebih pendek dari yang diasumsikan tim keamanan. Jendela penyimpanan bawaan yang hanya berukuran hari hingga pekan tidak cukup, mengingat waktu tinggal (dwell time) penyerang bisa berbulan-bulan. Konfigurasi eksplisit untuk mengalirkan log ke penyimpanan jangka panjang adalah keputusan forensik, bukan sekadar keputusan biaya.
2. Bidang Data (Data Plane)
Lapisan ini mencatat akses terhadap objek dan basis data: siapa membaca objek apa, kueri apa dijalankan, berapa besar data keluar. Log akses objek, log kueri basis data, dan catatan egress jaringan di lapisan ini yang memungkinkan kita menjawab pertanyaan paling mahal dalam setiap insiden — data apa saja yang benar-benar keluar? Tanpa lapisan ini, organisasi hanya bisa berspekulasi, dan spekulasi adalah posisi yang buruk saat harus memenuhi kewajiban notifikasi.
3. Artefak Beban Kerja (Workload)
Memori proses, tabel koneksi jaringan, riwayat perintah shell, log aplikasi, dan sistem berkas kontainer. Inilah lapisan yang paling cepat menguap. Untuk instance virtual, akuisisinya dilakukan melalui snapshot volume dan dump memori sebelum instance dimatikan. Untuk kontainer, praktik terbaiknya adalah mengarantina — melepas pod dari layanan dan mencabut kredensialnya, tetapi tidak menghentikannya — agar memori masih bisa diakuisisi.
Perlu dicatat pula bahwa lalu lintas DNS terenkripsi seperti DNS-over-HTTPS dari peramban modern melewati pencatat sistem operasi sepenuhnya, sehingga menciptakan titik buta yang nyata dalam rekonstruksi aktivitas jaringan.
Urutan Volatilitas, Diterjemahkan ke Cloud
RFC 3227 sejak lama mengajarkan prinsip order of volatility: kumpulkan yang paling mudah hilang lebih dulu. Di cloud, urutannya kira-kira menjadi seperti ini:
- Memori dan status proses pada beban kerja yang masih hidup.
- Metadata instance dan kredensial sementara yang masih berlaku (token peran, sesi STS) — ini juga yang harus segera dicabut.
- Log yang berada dalam antrean atau buffer dan belum tertulis ke penyimpanan permanen.
- Snapshot volume dan citra sistem berkas.
- Log audit yang sudah diarsipkan ke penyimpanan objek.
- Catatan penagihan dan telemetri agregat — paling awet, dan sering menjadi penyelamat ketika log teknis sudah hilang, karena lonjakan biaya egress pun merupakan bukti tidak langsung.
Simpul Hukum: Siapa yang Menguasai Bukti Anda
Di sinilah forensik cloud berhenti menjadi persoalan teknis semata. Ketika bukti berada di server yang dikelola badan hukum asing, kewenangan menjadi berlapis.
Jalur formal Indonesia masih bertumpu pada bantuan timbal balik. Undang-Undang No. 1 Tahun 2006 tentang Bantuan Timbal Balik dalam Masalah Pidana menjadi dasar permintaan bukti dari yurisdiksi lain melalui otoritas pusat. Prosesnya sah, tetapi lambat — sering kali berbulan-bulan, jauh melampaui masa retensi log yang hendak diambil.
Indonesia bukan pihak dalam Konvensi Budapest. Konsekuensinya, mekanisme kerja sama cepat yang tersedia bagi negara pihak tidak otomatis berlaku bagi penegak hukum Indonesia. Protokol Tambahan Kedua Konvensi Budapest (CETS No. 224), yang dirancang justru untuk mempercepat pengungkapan bukti elektronik lintas batas, sampai pertengahan 2026 masih menunggu jumlah ratifikasi yang cukup untuk berlaku — dengan Serbia dan Jepang meratifikasi pada 2023, disusul Hungaria pada Februari 2026 dan Kosta Rika pada April 2026, sementara ambang berlakunya adalah lima ratifikasi.
Kerangka e-Evidence EU tidak bisa dipinjam. European Production Order hanya bisa diterbitkan oleh otoritas peradilan negara anggota dan berlaku langsung di seluruh negara anggota kecuali Denmark. Namun bagi organisasi Indonesia yang memiliki entitas atau menawarkan layanan di Uni Eropa, kerangka ini tetap relevan dari arah sebaliknya: perusahaan Anda bisa menerima perintah produksi atau perintah pelestarian data, dan wajib menanggapinya dalam tenggat yang ketat. Menunjuk perwakilan hukum serta menyiapkan alur penanganan permintaan otoritas adalah pekerjaan kepatuhan yang sebaiknya tidak ditunda.
Enkripsi yang dikelola pelanggan mengubah peta kekuasaan. Arsitektur customer-managed encryption keys (CMEK) dan bring-your-own-key (BYOK) membuat penyedia cloud tidak mampu menyajikan data dalam bentuk terbaca, bahkan ketika diperintah secara sah. Ini kabar baik untuk kedaulatan data, sekaligus konsekuensi yang harus dipahami: nilai pembuktian akhirnya bergantung pada kerja sama organisasi pemilik kunci — yaitu Anda.
Kerangka Hukum Domestik yang Perlu Dipegang
- UU ITE menegaskan bahwa informasi elektronik, dokumen elektronik, dan hasil cetaknya merupakan alat bukti hukum yang sah. Namun keabsahan itu bergantung pada dapat dipertanggungjawabkannya proses perolehan.
- Putusan Mahkamah Konstitusi No. 20/PUU-XIV/2016 mempersempit ruang tersebut: informasi elektronik sebagai alat bukti harus diperoleh dalam rangka penegakan hukum atas permintaan aparat yang berwenang. Bukti yang dikumpulkan sembarangan berisiko dianggap tidak sah.
- UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pemberitahuan kebocoran data pribadi dalam waktu 3x24 jam kepada subjek data dan lembaga terkait, serta mengatur syarat pengiriman data pribadi ke luar wilayah Indonesia. Tenggat 3x24 jam itu praktis tidak mungkin dipenuhi secara jujur tanpa kemampuan forensik yang sudah siap sebelum insiden.
- Perpres No. 47 Tahun 2023 tentang Strategi Keamanan Siber Nasional dan Manajemen Krisis Siber menempatkan kesiapan respons insiden sebagai bagian dari kerangka nasional, dengan BSSN sebagai simpul koordinasi.
Membangun Kesiapan Forensik: Delapan Langkah Konkret
Standar internasional menyediakan tulang punggung metodologi: ISO/IEC 27037 untuk identifikasi, pengumpulan, akuisisi, dan preservasi bukti digital; ISO/IEC 27041, 27042, dan 27043 untuk jaminan kesesuaian metode, analisis dan interpretasi, serta prinsip investigasi; dan NIST SP 800-86 untuk mengintegrasikan teknik forensik ke dalam respons insiden. Diterjemahkan menjadi pekerjaan nyata:
- Aktifkan dan pusatkan log audit di semua akun cloud, termasuk akun uji coba dan akun bayangan yang dibuat tim produk tanpa sepengetahuan tim keamanan.
- Kunci arsip log dengan mekanisme tulis-sekali (object lock/WORM) di akun terpisah, sehingga penyerang yang menguasai akun produksi tidak dapat menghapus jejaknya.
- Tetapkan retensi berbasis risiko, bukan berbasis nilai bawaan. Untuk sistem yang memproses data pribadi dalam skala besar, retensi setahun adalah titik awal yang wajar.
- Siapkan peran akuisisi khusus dengan izin minimum untuk mengambil snapshot dan mengunduh log, disimpan sebagai kredensial break-glass yang penggunaannya terpantau.
- Otomatiskan prosedur karantina. Satu perintah harus cukup untuk melepas beban kerja dari lalu lintas, mencabut token perannya, mengambil snapshot volume, dan menandai sumber daya sebagai barang bukti.
- Sinkronkan waktu dan catat sumbernya. Korelasi lintas layanan mustahil bila cap waktu bergeser. Simpan semua dalam UTC dan dokumentasikan sumber NTP.
- Hitung dan catat hash kriptografis (SHA-256) atas setiap artefak segera setelah akuisisi, lalu pelihara catatan rantai penguasaan (chain of custody) yang mencantumkan siapa, kapan, dengan alat apa, dan atas dasar apa.
- Baca ulang kontrak Anda. Perjanjian layanan dengan penyedia cloud dan SaaS harus memuat komitmen dukungan investigasi, masa retensi log, tenggat respons permintaan data, dan kewajiban notifikasi insiden. Klausul yang tidak ada saat kontrak ditandatangani tidak akan muncul saat krisis.
Rambu Etika dan Batas Kewenangan
Kemampuan teknis untuk mengakses data tidak sama dengan kewenangan hukum untuk melakukannya. Investigasi internal atas dugaan penyalahgunaan oleh karyawan tetap terikat prinsip pembatasan tujuan dan minimalisasi data dalam UU PDP; membuka seluruh kotak surat seseorang untuk mencari satu berkas adalah tindakan yang sulit dipertahankan. Akuisisi lintas batas tanpa dasar hukum berpotensi melanggar hukum negara tempat data berada. Dan investigasi yang berpotensi berlanjut ke ranah pidana sebaiknya melibatkan penasihat hukum sejak awal, bukan setelah bukti terkumpul dengan cara yang meragukan.
Prinsip praktisnya sederhana: dokumentasikan dasar kewenangan setiap tindakan akuisisi, sebagaimana Anda mendokumentasikan nilai hash-nya.
Penutup
Berlakunya e-Evidence EU pada 18 Agustus 2026 adalah penanda dari pergeseran yang lebih besar: bukti elektronik kini menjadi persoalan lintas yurisdiksi yang diatur secara aktif, sementara infrastruktur tempat bukti itu berada semakin sementara dan semakin tidak terlihat. Organisasi Indonesia menghadapi kombinasi yang menuntut — jalur bantuan timbal balik yang lambat, posisi di luar Konvensi Budapest, tenggat notifikasi 3x24 jam menurut UU PDP, dan beban kerja yang berumur beberapa detik.
Kesimpulannya bukan bahwa forensik cloud mustahil, tetapi bahwa forensik cloud tidak bisa dimulai saat insiden terjadi. Kemampuan menjawab "apa yang terjadi, data apa yang keluar, dan atas dasar apa kami tahu" ditentukan oleh keputusan arsitektur dan kontrak yang diambil berbulan-bulan sebelumnya. Bukti terbaik adalah bukti yang sudah Anda simpan sebelum Anda tahu akan membutuhkannya.


