"Ke depan, kita juga harus memperkuat pendekatan pencegahan," terang Heru.
Mantan Komisioner BRTI ini menyebutkan organisasi yang mengelola data pribadi harus mengetahui secara jelas data apa yang dimiliki, siapa saja yang dapat mengaksesnya, untuk tujuan apa data digunakan, kepada siapa data diberikan, berapa lama data disimpan, serta kapan data harus dihapus sesuai ketentuan.
Hal tersebut penting karena data lama yang sudah bocor dapat dikombinasikan dengan informasi yang lebih baru. Hasilnya bahkan dapat membentuk profil seseorang yang kemudian dimanfaatkan untuk berbagai modus kejahatan digital.
"Ini semakin penting karena data yang pernah bocor dapat dikombinasikan dengan data lain yang lebih baru, hingga dimanipulasi menjadi data yang belum tentu benar," ungkapnya.
"Potongan informasi seperti identitas, nomor telepon, alamat, pekerjaan maupun informasi keluarga dapat digunakan untuk membangun profil seseorang dan kemudian dimanfaatkan untuk phishing, impersonasi, social engineering atau penipuan," ucapnya menambahkan.
Ia menambahkan, risiko penyalahgunaan data tidak mengenal jabatan maupun status sosial. Data pejabat, aparat, pegawai pemerintah hingga masyarakat umum sama-sama dapat menjadi sasaran.
Bahkan, pada kelompok tertentu, kombinasi data pribadi dengan informasi mengenai pekerjaan atau jabatan dapat meningkatkan risiko keamanan. "Karena itu, kasus ini sebaiknya menjadi momentum untuk memperkuat tata kelola pelindungan data di Indonesia," tegasnya.
Heru menyebut Indonesia sebenarnya telah memiliki Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Namun, menurut dia, masih terdapat tantangan untuk memastikan implementasi aturan tersebut berjalan efektif, mulai dari pengawasan dan pencegahan hingga penanganan ketika terjadi insiden.