Pusat Kepercayaan
PT Widigital Tri Buana membangun perangkat lunak yang menyimpan rekam medis, berkas perkara, dan data pelanggan. Halaman ini menjelaskan cara kami menjaganya, apa yang sudah berjalan, dan apa yang belum. Bagian terakhirlah yang biasanya paling berguna bagi tim pengadaan.
Kami tidak memegang sertifikat ISO. Yang kami punya adalah sistem manajemen yang disusun mengikuti kerangka ISO/IEC 27001:2022 dan ISO/IEC 42001:2023, dengan dokumen berversi, bukti mesin yang tersimpan, dan daftar celah yang bernomor. Perbedaan antara selaras dan bersertifikat kami nyatakan di muka supaya tidak ada salah paham di kemudian hari.
Program keamanan
Keamanan di WTB dibangun sebagai bagian dari cara kerja, bukan lapisan yang ditempel sesudah produk jadi. Bentuknya tiga hal.
- Berjalan
Dokumen yang mengikat pekerjaan
Dua puluh tujuh dokumen sistem manajemen keamanan informasi mengatur kebijakan, penilaian risiko, kontrol akses, kriptografi, penanganan insiden, kelangsungan usaha, dan tata kelola agen kecerdasan buatan. Setiap dokumen bernomor, berversi, dan berpemilik.
- Berjalan
Gerbang mesin yang menolak
Sebelum kode boleh dirilis, dua pemindai dijalankan: gitleaks untuk rahasia yang tercecer dan osv-scanner untuk kerentanan pustaka pihak ketiga. Gerbang mengembalikan kode keluar 1 dan rilis berhenti bila ditemukan rahasia atau kerentanan berskor CVSS 7,0 ke atas. Gerbang ini pernah menahan rilis kami sendiri, dan catatannya tersimpan.
- Berjalan
Pemeriksaan berkala yang menghasilkan berkas
Pemeriksaan kontrol berjalan terjadwal dan menulis hasilnya sebagai berkas JSON bertanggal, lalu mengunggahnya ke sistem rekaman kepatuhan. Hasil yang gagal tetap diunggah. Kami tidak menyimpan hanya yang bagus.
Uji penetrasi dikerjakan perkakas internal WTB, bukan firma luar. Kami menyebutnya apa adanya. Putaran pertama pada Klinova menemukan tujuh temuan dan ketujuhnya ditutup pada 8 September 2026, tercatat sebagai tindakan korektif TK-2026-003.
Kontrol yang berlaku dan statusnya
Pernyataan Keberlakuan kami menilai 93 kontrol Annex A ISO/IEC 27001:2022 satu per satu. Angkanya:
| Status | Jumlah kontrol |
|---|---|
| Diterapkan | 19 |
| Diterapkan sebagian | 64 |
| Direncanakan | 7 |
| Tidak berlaku, dengan alasan tercatat | 3 |
| Total | 93 |
Enam puluh empat kontrol berstatus sebagian adalah gambaran jujur perusahaan seukuran kami. Tidak ada kontrol yang ditandai diterapkan tanpa berkas pendukung.
Peningkatan yang direncanakan
Program keamanan kami berjalan menurut rencana penguatan bertahap. Untuk kuartal IV 2026, pekerjaan diarahkan pada penguatan enkripsi berlapis atas data paling sensitif, pengetatan autentikasi akun istimewa, serta pemusatan dan pendalaman pemantauan akses. Setiap butir punya target waktu dan pemilik, yaitu Direktur, dan kemajuannya ditinjau pada tinjauan manajemen berkala.
Daftar risiko lengkap beserta skor, kontrol penyeimbang, dan target penutupan per butir merupakan dokumen internal. Dokumen itu tersedia bagi penilai, auditor, dan calon pelanggan atas permintaan, melalui perjanjian kerahasiaan bila diperlukan. Kami memilih tidak menerbitkan rinciannya di halaman publik karena uraian kontrol yang belum tuntas dapat dipakai pihak yang tidak berkepentingan baik. Bila Anda sedang menilai kami sebagai pemasok, mintalah dokumen itu dan kami akan membukanya.
Tata kelola kecerdasan buatan
Untuk kecerdasan buatan, 38 kontrol Annex A ISO/IEC 42001:2023 dinilai dengan cara yang sama. Dokumen itu masih berstatus draf per 8 September 2026, dan empat kontrolnya belum tuntas. Keempatnya berkaitan dengan mutu data serta transparansi dan pemantauan perilaku model, dan seluruhnya masuk rencana penguatan yang sama. Rinciannya ada pada dokumen internal yang kami buka atas permintaan penilai.
Pelindungan data pribadi
WTB memperlakukan data pribadi menurut Undang-Undang Pelindungan Data Pribadi. Penanggung jawabnya Direktur, Witdono, dan pada perusahaan seukuran kami peran itu memang melekat pada satu orang. Kami menyatakannya apa adanya.
Hak subjek data
Permintaan akses atas data pribadi beserta rekam jejak pemrosesannya dijawab paling lambat 3x24 jam. Data diberikan dalam format yang dapat dibaca sistem elektronik.
Permintaan penghapusan
Sebagian permintaan hapus tidak dapat kami penuhi, dan alasannya bukan keengganan. Rekam medis elektronik wajib disimpan paling singkat 25 tahun sejak kunjungan terakhir pasien. Kewajiban itu berlaku bagi seluruh fasilitas pelayanan kesehatan, termasuk klinik pratama yang memakai Klinova. Permintaan hapus di luar rekam medis kami proses seperti biasa.
Bila terjadi kebocoran
Pemberitahuan tertulis dikirim paling lambat 3x24 jam kepada subjek data dan lembaga pengawas, memuat data apa yang terungkap, kapan dan bagaimana terungkapnya, serta langkah penanganan dan pemulihan yang kami ambil.
Yang masih kami bakukan
Prosedur operasional untuk melayani permintaan hak subjek data dan perjanjian pengendali dengan prosesor untuk tiap pemasok sedang dirampungkan. Keduanya tercatat pada daftar risiko internal dengan target penutupan dan pemilik, bukan hal yang kami anggap selesai.
Lokasi pemrosesan data
Jawabannya berbeda per produk, jadi kami tuliskan per produk.
| Produk | Data utama | Lokasi pemrosesan |
|---|---|---|
| Klinova | Rekam medis dan data pasien klinik | Mesin virtual di Jakarta, Indonesia |
| Studio by WTB | Akun dan konten pengguna | Cloudflare wilayah Asia Pasifik; sesi pada jaringan tepi; sebagian berkas pada Google Drive, Amerika Serikat |
| Pengacara-ku | Akun, percakapan, dan berkas perkara | Cloudflare wilayah Asia Pasifik; berkas perkara pada Google Drive, Amerika Serikat; surel transaksional lewat penyedia di Eropa dan Amerika Serikat |
| Otomasi internal dan layanan redaksi data pribadi | Data operasional internal | Mesin virtual di Jakarta, Indonesia |
Data kesehatan Klinova sengaja ditempatkan di Indonesia karena tergolong data pribadi yang bersifat spesifik. Untuk produk lain, penempatan di luar negeri adalah keputusan yang tercatat, bukan kelalaian, dan kami mencantumkannya agar dapat dinilai calon pelanggan sejak awal.
Salinan cadangan disandikan lebih dulu dengan age X25519 sebelum diunggah, sehingga penyedia penyimpanan tidak dapat membaca isinya. Kunci privatnya disimpan di luar mesin produksi.
Pendaftaran dan keanggotaan
Penyelenggara Sistem Elektronik
Delapan sistem elektronik WTB terdaftar pada Kementerian Komunikasi dan Digital, masing-masing dengan nomor Tanda Daftar sendiri.
| Sistem | Domain | Nomor TD-PSE |
|---|---|---|
| Klinova | klinova.id | 029496.01/DJAI.PSE/09/2026 |
| Studio by WTB | studiowtb.id | 029496.02/DJAI.PSE/09/2026 |
| Pengacara-ku | pengacaraku.co.id | 029496.03/DJAI.PSE/09/2026 |
| Widigital Tri Buana | widigitaltribuana.co.id | 029496.04/DJAI.PSE/09/2026 |
| Situs Korporat Widigital Tri Buana | widigitaltribuana.com | 029496.05/DJAI.PSE/09/2026 |
| TangkasAI | tangkasai.id | 029496.06/DJAI.PSE/09/2026 |
| TriBuana Cloud | tribuanacloud.com | 029496.07/DJAI.PSE/09/2026 |
| Ternalogi Kepatuhan | ternalogi.id | 029496.08/DJAI.PSE/09/2026 |
Nomor di atas dapat diperiksa sendiri pada registri publik Komdigi.
SATUSEHAT
WTB terdaftar sebagai Penyedia Sistem Rekam Medis Elektronik pada platform SATUSEHAT Kementerian Kesehatan sejak Juli 2026.
Integrasi Klinova sudah terbukti berjalan ujung ke ujung di lingkungan sandbox untuk lima sumber daya FHIR inti: kunjungan, diagnosis, observasi tanda vital, permintaan obat, dan ringkasan. Akses produksi belum terbit; registrasi sistem rekam medis untuk lingkungan produksi masih berjalan. Kami menuliskannya begini supaya tidak ada calon pelanggan yang mengira integrasi produksi sudah menyala.
NVIDIA Inception
Pemasok dan sub-pemroses
| Pemasok | Peran | Data yang tersentuh |
|---|---|---|
| Cloudflare | Jaringan tepi, komputasi, basis data, penyimpanan objek, DNS, penyaring serangan web | Data pengguna produk, cadangan tersandi |
| Penyedia mesin virtual Jakarta | Produksi Klinova | Rekam medis dan data pasien |
| Tencent Cloud, wilayah Jakarta | Otomasi dan layanan pendukung | Data operasional internal |
| Google Cloud dan Google Workspace | Mesin virtual otomasi, surel perusahaan, penyimpanan berkas | Data internal, sebagian berkas produk |
| Penyedia model kecerdasan buatan | Fitur produk yang memerlukan pemrosesan bahasa | Bergantung fitur; data kesehatan tidak dialirkan mentah |
| Penyedia surel transaksional | Notifikasi produk | Nama dan alamat surel |
| Platform pesan WhatsApp Business | Notifikasi ke pengguna | Nomor telepon dan isi notifikasi |
| Xendit | Pembayaran | Data transaksi |
Data pasien tidak dikirim mentah ke penyedia model. Aturan itu ditegakkan lewat pemisahan lingkungan dan penyamaran data uji, dan penguatan pemeriksaannya termasuk dalam rencana peningkatan kuartal IV 2026.
Melaporkan kerentanan
Bila Anda menemukan kelemahan keamanan pada layanan kami, kirimkan ke security@widigitaltribuana.com.
Sertakan langkah untuk mengulang temuan, dampak yang Anda perkirakan, dan alamat balasan. Bila memungkinkan, kirim juga tangkapan layar atau permintaan HTTP yang relevan.
Yang kami janjikan:
| Tahap | Tenggat |
|---|---|
| Balasan pertama yang menyatakan laporan diterima | 3 hari kerja |
| Penilaian awal keparahan dan rencana penanganan | 10 hari kerja |
| Perbaikan kerentanan kritis | 14 hari sejak dipastikan |
| Perbaikan kerentanan tinggi | 30 hari sejak dipastikan |
Kami tidak menjalankan program hadiah uang. Peneliti yang melaporkan dengan wajar tidak akan kami tuntut, dan namanya kami cantumkan pada catatan perbaikan bila diinginkan. Kami meminta Anda tidak mengakses data pengguna lain, tidak menurunkan ketersediaan layanan, dan memberi kami waktu memperbaiki sebelum mengumumkan.
Menghubungi kami
Pertanyaan tentang keamanan, pelindungan data, atau isi halaman ini dapat dikirim ke security@widigitaltribuana.com. Pertanyaan pengadaan dan uji tuntas pemasok dilayani lewat alamat yang sama.
Halaman ini ditinjau minimal setahun sekali, dan lebih cepat bila ada perubahan besar pada sistem atau peraturan yang berlaku.
Ditinjau terakhir: 10 September 2026.