Ketahanan operasional adalah kemampuan organisasi untuk mengantisipasi, menyerap, beradaptasi, dan memulihkan diri dari gangguan sekaligus terus memberikan layanan bisnis penting.
Peristiwa besar yang mengganggu—baik itu serangan siber, pemadaman listrik, maupun kegagalan sistem—tidak dapat dihindari. Tidak ada organisasi atau perusahaan yang kebal terhadap masalah ini. Ketahanan operasional melampaui pemulihan bencana tradisional dengan mengelola kejadian tak terduga secara proaktif. Pendekatan ini membutuhkan identifikasi layanan mana yang paling penting bagi bisnis dan memastikan layanan tersebut tetap stabil dan pulih dengan cepat.
Perusahaan makin memperhatikan kebutuhan akan ketahanan operasional. Menurut penelitian dari BCI dan Riskonnect, 70% organisasi kini memiliki program ketahanan operasional dan 10% lainnya sedang dalam proses mengembangkannya.¹ Kepatuhan terhadap praktik terbaik adalah pendorong paling umum untuk mengembangkan strategi ini, sementara kepatuhan terhadap peraturan berada di peringkat kedua.
Ketahanan operasional sangat penting bagi semua bisnis, tetapi beberapa industri tertentu membutuhkan kemampuan yang kuat. Lembaga keuangan sangat rentan terhadap insiden keamanan dan risiko siber. Mereka harus melindungi data pelanggan, menjaga stabilitas sistem keuangan, dan memenuhi peraturan ketat demi menghindari risiko kehilangan reputasi dan kepercayaan pelanggan. Demikian pula, organisasi layanan kesehatan bertanggung jawab memastikan kelangsungan pemberian layanan selama terjadinya kejadian yang tidak diinginkan, dengan tetap memenuhi persyaratan privasi terkait data sensitif pasien.
Tetap terinformasi tentang tren industri yang paling penting—dan menarik—tentang AI, otomatisasi, data, dan di luarnya dengan buletin Think. Lihat Pernyataan Privasi IBM®.
Ketahanan operasional menjadi sangat penting dalam bisnis modern karena berbagai alasan. Dalam dunia digital yang “selalu aktif”, organisasi diharapkan dapat mengatasi gangguan operasional apa pun, karena setiap detik waktu henti mengakibatkan kerugian finansial, kerentanan keamanan, dan risiko bisnis.
Terjadinya peristiwa bencana besar, baik pandemi maupun bencana alam, menjadikan ketahanan operasional sebagai hal yang amat sangat dibutuhkan. Selain itu, aktivitas regulasi di seluruh dunia meningkat dengan dikeluarkannya panduan, undang-undang, dan peraturan oleh pemerintah dan badan otoritas lainnya demi memastikan perusahaan dapat mengantisipasi dan pulih dengan cepat dari kejadian yang tidak diinginkan.
Karena bisnis terus menerapkan kecerdasan buatan (AI) dan mengandalkan kemitraan untuk tetap kompetitif, mereka harus memastikan bahwa dependensi ini memenuhi standar keamanan informasi, ketahanan, dan kontrol yang sama seperti yang dituntut oleh mereka dan regulator mereka.
Lanskap ancaman siber juga berkembang. Menurut IBM X-Force Threat Intelligence Index 2024, penyerang beralih dari ransomware ke malware yang dirancang untuk mencuri informasi.
Apa pun industrinya, kepercayaan dan keamanan harus menjadi dasar pengambilan keputusan mengenai letak beban kerja dan data.
Ketahanan operasional, manajemen keberlangsungan bisnis (business continuity management, BCM), dan pemulihan bencana (disaster recovery, DR) adalah tiga strategi yang digunakan untuk melindungi bisnis, tetapi semuanya merupakan proses yang berbeda.
Strategi keberlangsungan bisnis (BCM) mengacu pada kemampuan organisasi untuk mempertahankan fungsi bisnis penting dan melanjutkan operasi normal dengan waktu henti minimal saat menghadapi krisis. BCM berfokus pada pembuatan rencana dan prosedur terperinci demi memastikan proses bisnis penting dapat berlanjut selama terjadinya kegagalan rantai pasokan, pandemi, atau insiden tak terduga lainnya.
Rencana pemulihan bencana (DR) lebih bersifat teknis dan berfokus pada TI. DR terdiri dari teknologi TI dan praktik terbaik yang dirancang untuk mencegah atau meminimalkan kehilangan data dan gangguan bisnis yang diakibatkan oleh peristiwa bencana seperti kegagalan peralatan, serangan siber, atau kerusakan fasilitas.
Strategi ini berfokus pada titik-titik kegagalan tertentu yang dapat mengganggu operasi penting, biasanya di pusat data, baik di lingkungan lokal maupun di cloud. DR menetapkan Tujuan Waktu Pemulihan (Recovery Time Objectives, RTO) dan Tujuan Titik Pemulihan (Recovery Point Objectives, RPO) khusus untuk memulihkan sistem informasi dan data.
Perlu diketahui bahwa keberlangsungan bisnis dan pemulihan bencana (business continuity and disaster recovery, BCDR) sering kali digabungkan ke dalam strategi terintegrasi. Namun, keduanya juga dapat digunakan secara terpisah, bergantung pada tujuan bisnisnya.
Rencana ketahanan operasional adalah strategi lebih luas yang mengacu pada kemampuan bisnis untuk memprediksi, memelihara, serta memulihkan layanan dan fungsi penting saat menghadapi tantangan. DR dan BCM umumnya berfokus pada skenario spesifik dan rencana pemulihan, sementara ketahanan operasional mencakup spektrum penuh faktor (misalnya, orang, proses, teknologi, rantai pasokan) yang mendukung operasi dan penyediaan layanan bisnis. Strategi ini kian berkembang untuk mengatasi berbagai ancaman yang makin canggih.
Dalam beberapa tahun terakhir, ketahanan operasional telah menjadi prioritas regulasi bagi pemerintah dan berbagai entitas lain di seluruh dunia. Strategi ini memandu industri-industri yang tunduk pada peraturan ketat (misalnya, perusahaan jasa keuangan, infrastruktur pasar keuangan) dalam mengelola persyaratan untuk privasi, ketahanan siber, keamanan, dan kedaulatan data.
Untuk melindungi kepentingan publik, para badan pengatur ini telah menetapkan praktik standar demi memastikan organisasi memahami kerentanan mereka dan menerapkan langkah-langkah perlindungan untuk menjaga stabilitas keuangan.
Di Amerika Serikat, Federal Reserve dan badan pengatur perbankan lainnya telah menerbitkan panduan tentang praktik ketahanan operasional. Dalam level internasional, peraturan seperti Digital Operational Resilience Act (DORA) di Uni Eropa telah menciptakan kerangka kerja manajemen risiko teknologi informasi dan komunikasi (information and communication technology, ICT) yang komprehensif dan mengikat bagi lembaga keuangan dan penyedia layanan teknologi pihak ketiga yang penting dan relevan.
Ketahanan operasional membutuhkan pendekatan holistik di seluruh area yang saling berhubungan, antara lain:
Organisasi membangun ketahanan operasional di semua area utama melalui siklus proses berkelanjutan dan proaktif yang terdiri dari empat tahap.
Perusahaan harus mengidentifikasi fungsi bisnis penting, potensi ancaman, dan kerentanan di seluruh sistem TI mereka (misalnya, lingkungan lokal, cloud pribadi, cloud berdaulat, cloud publik, edge).
Pendekatan ini melibatkan pelaksanaan penilaian risiko siber, pemodelan ancaman, dan analisis dampak bisnis (business impact analysis, BIA) untuk mengidentifikasi potensi kerentanan dan fungsi-fungsi penting.
Tahap ini mengembangkan dan menerapkan strategi untuk menghentikan atau mengurangi dampak potensi gangguan. Tindakan ini memerlukan integrasi kebijakan keamanan yang kuat, pelatihan karyawan, dan solusi TI khusus untuk mencegah insiden.
Pada tahap ini, respon insiden dan rencana keberlangsungan bisnis dijalankan untuk mengelola krisis yang sedang berlangsung dan memulihkan fungsi-fungsi penting dengan cepat.
Tujuannya adalah untuk meminimalkan dampak dan guncangan yang tiba-tiba dan memastikan kelangsungan layanan vital.
Setelah insiden terjadi, organisasi harus menganalisis hal yang telah terjadi, mengumpulkan data, meninjau efektivitas rencana, dan memperbaiki kesenjangan yang teridentifikasi untuk meningkatkan kemampuan ketahanan mereka.
Mengubah ketahanan operasional menjadi praktik membutuhkan strategi koheren yang menggabungkan seluruh sistem—tim internal, proses, sistem teknologi, serta entitas pihak ketiga dan keempat.
Banyak organisasi mengalami kendala seperti data yang terpisah-pisah, infrastruktur lama, dan kompleksitas uji ketahanan dalam skala besar tanpa mengganggu operasi bisnis penting.
Rencana yang menyeluruh dapat menangani semua masalah ini melalui langkah-langkah utama yang akan disajikan lebih lanjut.
Mulai dengan memetakan layanan yang penting untuk bisnis Anda dan akan menyebabkan kerugian paling besar jika terganggu. Tetapkan toleransi dan metrik dampak.
Jangan hanya berfokus pada pertimbangan teknis bisnis; pastikan Anda juga mempertimbangkan dampaknya pada pelanggan, pendapatan, dan reputasi.
Dokumentasikan hubungan antara sistem, orang, dan proses. Memahami keterkaitan dan saling ketergantungan ini membantu mengidentifikasi potensi reaksi berantai, misalnya gangguan pada penyedia layanan pihak ketiga yang dapat memengaruhi beberapa sistem internal sekaligus.
Alat pemetaan dependensi modern dapat mengotomatiskan visibilitas di berbagai lingkungan yang kompleks dan terdistribusi.
Identifikasi titik-titik kegagalan yang signifikan, seperti ketergantungan pada satu pusat data. Buat bahasa risiko umum di seluruh organisasi dengan menggunakan terminologi standar dan skala penilaian risiko yang memungkinkan komunikasi yang konsisten antara tim teknis, pemimpin bisnis, dan direksi.
Pertimbangkan ancaman tradisional (misalnya, kegagalan perangkat keras) dan ancaman baru (misalnya, malware canggih). Pemantauan dan analisis berbasis AI dapat membantu menemukan kerentanan dan potensi titik kegagalan di seluruh infrastruktur penting.
Buat kerangka kerja tata kelola data yang menentukan tanggung jawab manajemen senior dengan jelas. Tetapkan peran dan tanggung jawab yang jelas (dengan langkah-langkah akuntabilitas) untuk memprioritaskan kegiatan ketahanan operasional.
Pemimpin juga harus memastikan selera risiko organisasi untuk menentukan investasi ketahanan dan prioritas.
Lakukan pengujian skenario untuk memastikan kemampuan respons Anda. Latihan dan dril yang kerap dilakukan akan membantu memastikan kesiapan tim dan efektivitas rencana kontingensi jika insiden atau gangguan siber terjadi.
Insiden nyata dan latihan pengujian membantu mengidentifikasi kesenjangan. Penilaian dan modifikasi rutin membantu memperkuat kemampuan ketahanan dan mengikuti perkembangan ancaman dan perubahan bisnis yang terus berlangsung.
Integrasikan kepatuhan ke dalam strategi Anda sejak awal. Selaraskan bisnis Anda dengan peraturan yang sesuai dan gunakan kerangka kerja industri seperti NIST.
Pemantauan kepatuhan otomatis dapat membantu membuktikan kesesuaian yang berkelanjutan terhadap persyaratan peraturan.
Menyederhanakan manajemen aplikasi dan mendapatkan insight AI generatif yang Anda dapat jalankan menggunakan IBM Concert, platform otomatisasi teknologi berbasis AI.
Kembangkan dan transformasikan bisnis Anda dengan menata ulang strategi perusahaan dan cara Anda bekerja.
Temukan solusi yang memberikan otomatisasi cerdas secara cepat dengan alat yang tidak membutuhkan banyak kode.