Keamanan Platform

Keamanan bukan fitur tambahan โ€” ini fondasi arsitektur 4bisnispro. Multi-tenant isolation, enkripsi end-to-end, dan audit trail permanen.

AES-256
Enkripsi Data
99.9%
Uptime SLA
40+
Modul Terintegrasi
3-2-1
Backup Harian
Indonesia
Server
Tahunan
Penetration Test
๐Ÿ”

Enkripsi Data

Seluruh data di 4bisnispro dienkripsi baik saat disimpan (at rest) maupun saat ditransmisikan (in transit):

  • Data at rest: AES-256-GCM โ€” seluruh database, file storage, dan backup dienkripsi menggunakan kunci yang dikelola secara terpusat
  • Data in transit: TLS 1.2 minimum untuk semua komunikasi โ€” browser ke server, server ke server, dan API ke integrasi pihak ketiga
  • API keys & kredensial: Tidak pernah disimpan plaintext. Seluruh secret dienkripsi menggunakan library enkripsi kami
  • AI provider keys: Kunci API AI tidak pernah dikirim ke client โ€” semua pemrosesan AI dilakukan server-side
๐Ÿข

Isolasi Multi-Tenant

4bisnispro menggunakan arsitektur multi-tenant dengan isolasi data yang ketat:

  • Database isolation: Setiap tenant beroperasi dalam schema database terpisah โ€” tidak ada kebocoran data lintas perusahaan
  • AkuntanC integration: Setiap perusahaan WAJIB menggunakan integrationCompanyId unik miliknya sendiri. ID lintas tenant adalah pelanggaran keamanan fatal dan contract breach
  • Session isolation: Token autentikasi terikat pada companyId dan tidak dapat digunakan untuk mengakses data tenant lain
  • API scoping: Seluruh endpoint API memiliki middleware companyId scoping โ€” tidak ada endpoint yang mengizinkan akses lintas tenant
๐Ÿ”‘

Autentikasi & Otorisasi

Metode autentikasiEmail + Password + 2FA
Password hashingbcrypt (cost factor 12)
Session tokenJWT, signed dengan RS256
Token expiry24 jam (access) + 30 hari (refresh)
SSOGoogle Workspace, Microsoft 365
2FA wajibCEO, CFO, Super Admin
Role-based access40+ role dengan permission set

Setiap user memiliki role spesifik dengan permission yangไธฅๆ ผ membatasi akses data hanya pada data yang relevan dengan peran mereka.

๐Ÿ“‹

Audit Trail

Setiap aksi di platform 4bisnispro tercatat dalam audit log permanen:

  • Jejak lengkap: user ID, company ID, timestamp, IP address, action type, dan payload sebelum/sesudah
  • Tidak bisa dihapus: audit log tidak dapat dihapus atau dimodifikasi oleh user mana pun, termasuk Super Admin
  • Coverage: 100% โ€” setiap create, update, delete, login, logout, dan perubahan permission tercatat
  • Akses audit log: Hanya Super Admin dan CEO dapat mengakses audit log tingkat platform

Regulasi: Audit trail 4bisnispro dirancang untuk memenuhi persyaratan UU PDP, PDPA, SEOJK about GCG, dan standar ISO 27001.

๐Ÿ‡ฎ๐Ÿ‡ฉ

Kepatuhan Regulasi

4bisnispro dirancang untuk memenuhi kerangka regulasi Indonesia:

  • UU PDP (UU No. 27/2022) โ€” perlindungan data pribadi, hak subjek data, notifikasi pelanggaran 3ร—24 jam
  • PDPA (UU No. 27/2022 jo. PP No. 71/2019) โ€” standar perlindungan data di sektor privat
  • UU Perpajakan โ€” retensi dokumen keuangan 7 tahun, pajak digital
  • OJK & POJK โ€” kepatuhan GCG untuk perusahaan jasa keuangan
  • Server di Indonesia โ€” seluruh data tersimpan eksklusif di server Indonesia, sesuai ketentuan rezim data residency
๐Ÿ›ก๏ธ

Keamanan Aplikasi & Infrastruktur

  • SSRF Protection: Semua user-supplied URL harus melalui validasi isUrlSafe() sebelum digunakan sebagai fetch target
  • Rate limiting: Semua endpoint publik menerapkan rate limiting โ€” mencegah brute force dan abuse
  • CORS: Dikonfigurasi secara eksplisit per origin โ€” tidak ada wildcard production
  • Webhook security: Payload signature verification menggunakan HMAC-SHA256
  • Dependency scanning: npm audit dan Dependabot untuk mendeteksi vulnerability di dependencies
  • Input sanitization: Seluruh input user divalidasi server-side โ€” tidak ada trust client-side validation
๐Ÿ”

Penetration Testing & Bug Bounty

Keamanan 4bisnispro divalidasi secara berkala:

  • Penetration test tahunan oleh pihak ketiga independen bersertifikasi
  • Vulnerability disclosure program โ€” peneliti keamanan dapat melaporkan temuan via security@parse.co.id
  • Critical patches โ€” vulnerability kritis diperbaiki dalam 24 jam sejak disclosure
๐Ÿ’พ

Backup & Disaster Recovery

Strategi backup3-2-1 (3 salinan, 2 media, 1 offsite)
FrekuensiHarian + continuous WAL archiving
Retensi backup30 hari (harian) + 90 hari (mingguan)
Enkripsi backupAES-256
RTO (Recovery Time Objective)< 4 jam
RPO (Recovery Point Objective)< 1 jam
Test restoreTriwulanan
๐Ÿค–

Keamanan AI Agent

AI agent di 4bisnispro memiliki safeguards khusus:

  • Data scoping: i-ARDA hanya dapat mengakses data dari companyId yang sama dengan user yang memberikan instruksi
  • No cross-training: Data tenant tidak digunakan untuk training model AI yang digunakan tenant lain
  • Human-in-the-loop: Aksi yang berdampak signifikan (mis. penghapusan data mass, transfer keuangan) memerlukan konfirmasi eksplisit
  • API key protection: Kunci API AI provider tidak pernah diekspos ke client-side
  • Prompt injection prevention: Input user yang coba memanipulasi AI behavior disanitasi sebelum diproses

Temukan bug keamanan? Laporkan langsung ke security@parse.co.id. Untuk pertanyaan umum, lihat Kebijakan Privasi dan Syarat Layanan.