100+ perusahaan: pertahanan siber AI hanya punya waktu beberapa bulan

Pada 27 Agustus 2026, lebih dari 100 perusahaan dan organisasi mendukung surat terbuka yang memperingatkan bahwa serangan siber berbantuan AI akan menjadi jauh lebih luas dan canggih dalam beberapa bulan. Laporan Reuters mencatat OpenAI, Anthropic, Microsoft, Alphabet, dan Amazon di antara perusahaan yang menyerukan penguatan pertahanan oleh pemerintah dan industri.
Surat tersebut berstatus seruan kolektif, bukan pengumuman tentang serangan tertentu atau tenggat terjadinya serangan. Penandatangan menilai rumah sakit, instalasi pengolahan air, dan infrastruktur yang menopang internet menghadapi risiko ketika kemampuan model meningkat, sementara banyak sistem masih memiliki celah lama, autentikasi lemah, dan keterbatasan sumber daya keamanan.
Apa yang diminta para penandatangan

Teks resmi surat terbuka membagi tindakan di antara organisasi pengguna teknologi, perusahaan keamanan dan mitra teknologi, pemerintah, serta perusahaan AI frontier. Semua organisasi diminta menjadikan pertahanan siber sebagai prioritas pimpinan, memperbaiki kelemahan berisiko tertinggi, memverifikasi hasilnya tanpa mengganggu layanan esensial, dan memperketat standar untuk teknologi yang dibeli, dibuat, atau diterapkan, termasuk kode buatan AI.
Dokumen itu menyebut bug lama, izin berlebihan, salah konfigurasi, perangkat lunak yang tidak aman atau belum ditambal, autentikasi lemah, dan utang teknis pada sistem warisan sebagai sumber paparan. Langkah teknis yang diminta meliputi hak akses minimum, kontrol akses kuat, pertahanan berlapis, serta kontrol pengganti yang dapat diverifikasi apabila penambalan akan mengganggu layanan penting.
Perusahaan keamanan dan mitra teknologi diminta terus menguji pertahanan terhadap kemampuan siber model frontier, membagikan intelijen ancaman dan pedoman respons yang sudah diuji, serta membantu operator infrastruktur penting memasang alat dan memverifikasi perbaikan. Pemerintah diminta membiayai perlindungan layanan esensial yang kekurangan staf atau anggaran, memperkuat koordinasi lintas negara, dan memperluas akses tepercaya ke kemampuan AI defensif. Perusahaan AI frontier diminta menyediakan akses model yang bertanggung jawab, pendanaan, pelatihan, dukungan langsung, pemantauan berkelanjutan, dan identitas agen yang dapat ditelusuri.
Mengapa layanan penting menjadi pusat peringatan

Peringatan tersebut bersifat prediktif: surat tidak menyatakan bahwa setiap rumah sakit atau instalasi air akan segera diserang. Argumennya adalah model yang semakin mampu dapat membantu pelaku menemukan kelemahan dan memperluas operasi, sedangkan operator layanan penting sering harus mempertahankan perangkat lama dan tidak selalu dapat menambal sistem tanpa risiko penghentian operasi.
Dampaknya dapat melampaui kebocoran data. Pengambilalihan akun administrator, gangguan koneksi pemasok, atau kegagalan mekanisme pemulihan dapat memengaruhi kesinambungan layanan fisik. Karena itu, surat menempatkan verifikasi perbaikan, segmentasi, kontrol identitas, dan kesiapan pemulihan di atas pembelian alat AI semata.
Rangkuman CyberScoop mengonfirmasi bahwa kelompok penandatangan mencakup perusahaan AI, keamanan siber, keuangan, dan infrastruktur internet. Publikasi itu juga mencatat ukuran kemajuan yang diusulkan dalam surat: jumlah organisasi yang terlindungi, kecepatan pembatasan serangan, dan bukti bahwa perbaikan benar-benar bekerja.
Matriks tindakan 30 hari untuk organisasi di Indonesia

Surat terbuka tidak menetapkan rencana 30 hari. Matriks berikut merupakan terjemahan editorial dari prioritas teknisnya untuk membantu organisasi di Indonesia memulai pekerjaan yang dapat diukur; ini bukan jaminan bahwa risiko serangan berbantuan AI akan selesai dalam sebulan.
- Hari 1–7: inventarisasi paparan. Catat layanan yang tidak boleh berhenti, aset yang dapat diakses dari internet, sistem lama, akun istimewa, integrasi pihak ketiga, pemilik aset, dan jalur pemulihannya. Kaitkan setiap aset kritis dengan dampak operasional agar prioritas tidak hanya ditentukan oleh skor kerentanan.
- Hari 8–14: penambalan dan kontrol pengganti. Dahulukan kelemahan yang dapat dieksploitasi dari luar atau membuka akses administratif. Jika penambalan berisiko mengganggu layanan, batasi konektivitas, segmentasikan jaringan, tingkatkan pemantauan, lalu uji apakah kontrol pengganti menutup jalur serangan yang dimaksud.
- Hari 15–21: pengelolaan identitas. Tinjau akun administrator, akun layanan, token API, dan akses pemasok. Cabut kredensial yang tidak diperlukan, kurangi hak akses, gunakan autentikasi kuat, dan pastikan aktivitas agen AI maupun otomasi dapat dikaitkan dengan identitas yang dapat diperiksa.
- Hari 22–30: respons insiden dan AI defensif. Latih skenario serangan cepat yang mengganggu layanan utama, termasuk keputusan isolasi, komunikasi, dan pemulihan. Jika AI digunakan untuk mengelompokkan peringatan atau mencari pola, batasi aksesnya, catat aktivitasnya, pertahankan validasi manusia, dan siapkan proses manual.
Hasil yang dapat diperiksa setelah 30 hari bukan jumlah produk baru yang dibeli, melainkan inventaris aset yang memiliki penanggung jawab, kelemahan prioritas yang sudah ditutup atau diberi kontrol pengganti, akses istimewa yang dipersempit, dan prosedur respons yang telah dilatih.
Seruan belum sama dengan komitmen terukur
Kelemahan utama surat ini terletak pada jarak antara tindakan yang diminta dan janji yang diberikan. Dokumen meminta perusahaan AI frontier menyediakan pendanaan signifikan, pelatihan, akses model, alat, dan dukungan langsung, tetapi tidak mencantumkan nilai investasi bersama, alokasi per penandatangan, tenggat penerapan, jumlah operator yang akan dibantu, atau jadwal pelaporan publik.
Masuknya suatu nama dalam daftar juga tidak membuktikan bahwa perusahaan tersebut telah menyetujui proyek, anggaran, atau jadwal tertentu. Yang terkonfirmasi pada 27 Agustus 2026 adalah dukungan terhadap prinsip dan agenda kolektif. Pelaksanaan baru dapat dinilai ketika muncul program bernama, penerima bantuan, sumber daya, tenggat, dan hasil perbaikan yang bisa diverifikasi.
Dengan batas itu, “beberapa bulan” layak dibaca sebagai perkiraan periode eskalasi dan alasan untuk mempercepat pekerjaan keamanan yang sudah dikenal, bukan hitung mundur menuju tanggal serangan tertentu. Status cerita tetap berupa surat terbuka; hal yang belum diketahui adalah siapa yang akan mengubahnya menjadi investasi, bantuan lapangan, dan target penerapan yang transparan.
Berlangganan buletin kami
Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.