Bagaimana cara memastikan data pajak di aplikasi pihak ketiga tetap rahasia dan tidak disalahgunakan?
Memastikan keamanan dan kerahasiaan data perpajakan saat menggunakan aplikasi pihak ketiga (seperti Penyedia Jasa Aplikasi Perpajakan / PJAP) membutuhkan pendekatan berlapis, baik dari sisi regulasi resmi, teknis infrastruktur, hingga pengelolaan akses internal perusahaan.
Langkah-langkah dan kriteria utama yang harus dipastikan agar data pajak perusahaan tetap aman, rahasia, dan tidak disalahgunakan:
1. Pastikan Penyedia Layanan Memiliki Izin Resmi & Pengawasan Pemerintah
Langkah paling mendasar adalah memilih platform yang diakui secara resmi oleh pemerintah dan otoritas terkait:
- Lisensi Resmi DJP: Pastikan penyedia aplikasi merupakan Penyedia Jasa Aplikasi Perpajakan (PJAP) resmi yang ditunjuk dan diawasi langsung oleh Direktorat Jenderal Pajak (DJP) melalui Surat Keputusan Dirjen Pajak.
- Kepatuhan Regulasi Lintas Lembaga: Memiliki kemitraan dan kepatuhan resmi dengan lembaga negara pendukung, seperti DJPb (untuk modul e-Billing/pembayaran), Peruri (untuk e-Meterai), serta PSrE Komdigi (untuk Tanda Tangan Digital Tersertifikasi).
2. Verifikasi Sertifikasi Keamanan Informasi Internasional
Aplikasi pihak ketiga yang aman wajib mengantongi sertifikasi standar manajemen keamanan data internasional:
- ISO/IEC 27001 (Information Security Management System): Menjamin bahwa penyedia memiliki protokol ketat dalam mengelola risiko keamanan informasi, enkripsi data, serta pencegahan kebocoran data siber.
- ISO/IEC 20000-1 & ISO 9001: Menjamin tata kelola layanan IT dan mutu operasional harian perusahaan penyedia sistem berjalan secara teruji dan transparan.
3. Pilih Metode Integrasi & Opsi Penyimpanan Server yang Terkontrol
Untuk perusahaan korporasi atau holding dengan sensitivitas data tinggi, pilihlah metode integrasi yang memberikan kontrol penuh pada internal IT Anda:
- Server On-Premises (OP): Opsi ini memungkinkan aplikasi dan API pihak ketiga dipasang langsung di dalam server/lokal perusahaan Anda sendiri. Dengan skema ini, pemrosesan data (seperti daftar gaji, payroll, dan rincian transaksi) dilakukan di dalam jaringan internal perusahaan sebelum divalidasi dan dikirim ke sistem Coretax DJP.
- Dukungan Data Center (DC) & Disaster Recovery Center (DRC): Memastikan sistem memiliki backup data dan pemulihan bencana yang mumpuni dengan proteksi Multi-Factor Authentication (MFA).
4. Penerapan Kontrol Akses Pengguna (Role-Based Access Control)
Batasi akses karyawan internal terhadap data pajak sensitif di dalam aplikasi:
- Integrasi Active Directory SSO (Single Sign-On): Menghubungkan hak akses aplikasi secara langsung ke sistem direktori internal perusahaan.
- Pembatasan Peran & Wewenang: Mengatur tingkat akses berdasarkan tanggung jawab (misalnya: staf hanya bisa menginput data, sedangkan pengiriman/penerbitan dokumen membutuhkan multi-level approval dari manajer).
- Jejak Audit (Audit Trail): Sistem harus mencatat setiap aktivitas pengubahan, pembuatan, pengunduhan, atau pengiriman dokumen secara detail agar setiap tindakan dapat ditelusuri.
5. Pilihan Integrasi Data Terenkripsi (API, SFTP, & Db-to-Db)
Hindari proses manual upload atau pengiriman file terbuka via email yang berisiko disadap:
- Gunakan koneksi API terenkripsi, SFTP (Secure File Transfer Protocol), atau Database-to-Database untuk lalu lintas data otomatis antara ERP/HRIS/aplikasi internal perusahaan dengan aplikasi pihak ketiga.
Ringkasan Checklist Keamanan
Jika Anda mengacu pada platform seperti Pajakku, seluruh indikator keamanan di atas sudah terpenuhi secara penuh melalui lisensi resmi DJP, ketersediaan opsi API On-Premises, dukungan Single Sign-On (SSO), serta sertifikasi internasional ISO 9001, ISO/IEC 27001, dan ISO/IEC 20000-1.













