Pusat Kepercayaan

Kontrol Keamanan

Matriks kontrol keamanan teknis dan organisasional Bursa.

Pusat Kepercayaan

Berlaku efektif: 22 Juli 2026

Matriks ini versi publik — detail teknis internal tidak dipublikasikan demi keamanan.

Kontrol Teknis

KontrolDeskripsiStatus
TLS 1.2+Enkripsi semua komunikasi client-server
bcrypt passwordHash kata sandi cost ≥ 12
RBACRole-based access control di API & admin
Rate limitingThrottle endpoint auth & API
CSRF protectionToken pada form sensitif🔄
Input validationZod schema di API routes
SQL injection preventionPrisma ORM parameterized queries
XSS preventionReact auto-escape + DOMPurify
Audit loggingLog akses data sensitif🔄
Field encryptionKYC/bank columns at-rest📋

Kontrol Organisasional

KontrolDeskripsiStatus
Access reviewReview akses admin berkala📋
Incident response planSOP kebocoran data✅ (internal)
Vendor assessmentReview sub-prosesor🔄
Security trainingOnboarding engineer
Change managementPR review untuk kode sensitif

Matriks Akses Admin (Versi Publik)

Prinsip: admin tidak boleh melihat data privat pelajar.

DataAdminSupportCompliance
Email user⚠️ Masked⚠️ Masked⚠️ Masked
Nama lengkap⚠️ Partial⚠️ Partial⚠️ Partial
No. telepon
Password/hash
Kartu pembayaran
Notes pelajar
Progress (detail)⚠️ Agregat✅ Support
KYC mentor✅ Review
Transaksi metadata✅ Billing
IP log✅ Security

Legenda: ✅ = akses terbatas | ⚠️ = masked/agregat | ❌ = hard deny

Break-Glass (Pengecualian)

SituasiAksesKontrol
Investigasi fraudMetadata transaksiTicket + audit log
Review KYC mentorDokumen terenkripsiAlasan tercatat, expiry 24 jam
Permintaan hukumSesuai surat resmiDokumentasi lengkap

Tidak ada pengecualian untuk membaca Notes pribadi pelajar.

Roadmap Kontrol

  1. MFA wajib untuk admin (Q3 2026)
  2. Field-level encryption KYC (Q3 2026)
  3. Penetration test eksternal (pre-launch)
  4. SOC 2 readiness assessment (2027)