Daftar Isi
- Apa yang sebenarnya dituntut oleh hitungan waktu pelaporan
- Mengapa tenggat pelaporan sebenarnya adalah masalah membangunkan orang
- Apakah akhir pekan memberi Anda waktu tambahan?
- Cara menempatkan telepon yang berdering di depan alur kerja pelaporan Anda
- Langkah 1 — Buat saluran Panggilan khusus untuk insiden yang wajib dilaporkan
- Langkah 2 — Arahkan tumpukan deteksi Anda ke webhook itu
- Langkah 3 — Pakai kondisi agar hanya kandidat yang masuk akal yang berdering
- Langkah 4 — Tangkap sistem yang hanya mengirim email
- Langkah 5 — Tempatkan orang yang memegang tenggat di saluran yang sama
- Langkah 6 — Ujilah dengan Do Not Disturb aktif
- Yang tidak dilakukan Echobell
- FAQ
- Apakah memakai Echobell membuat kami patuh DORA atau NIS2?
- Kapan tepatnya hitungan 4 jam DORA dimulai?
- Apakah peringatan dini NIS2 perlu memuat detail insiden lengkap?
- Sistem pemantauan kami sudah mengirim email ke insinyur on-call. Apakah itu belum cukup?
- Bisakah tim kepatuhan dan tim teknik menerima peringatan yang sama?
- Apakah panggilannya benar-benar menembus Do Not Disturb?
- Apakah ini hanya untuk iOS?
- Data apa yang sebaiknya kami taruh di payload webhook?
- Terkait
Setiap tenggat pelaporan insiden di Uni Eropa mulai berhitung dari sesuatu yang disadari mesin, dan terus berhitung selagi tim Anda tidur. Jika peringatan yang memulai hitungan itu datang sebagai notifikasi push senyap pukul 02.40 di hari Minggu, Anda sudah menghabiskan seperempat jendela pelaporan DORA Anda sebelum satu manusia pun membacanya. Panduan ini menunjukkan cara menempatkan panggilan telepon yang benar-benar berdering di depan alur kerja pelaporan Anda memakai Echobell — sehingga hitungan waktu dan respons Anda dimulai kurang lebih bersamaan.
Skalanya kini terukur, bukan sekadar tebakan. Pada 3 Juni 2026, tiga Otoritas Pengawas Eropa memublikasikan gambaran pertama se-Uni Eropa tentang insiden besar terkait TIK yang dilaporkan di bawah DORA: 3.383 insiden besar pada 2025, rata-rata 0,18 per entitas keuangan yang tercakup, dengan sekitar sepertiga berdampak lintas negara (EBA, ESMA). Detail yang seharusnya membentuk sistem peringatan Anda: hanya 10% yang terkait keamanan siber. Kegagalan sistem dan peristiwa eksternal adalah pendorong utamanya.
Dengan kata lain, peristiwa yang memulai hitungan regulasi sebagian besar justru yang membosankan — deployment yang gagal, dependensi yang mati, gangguan dari penyedia. Persis hal-hal yang sudah ditangkap pemantauan Anda pukul 3 pagi lalu dikirim ke ponsel yang sedang dalam Do Not Disturb.
Apa yang sebenarnya dituntut oleh hitungan waktu pelaporan
Tiga rezim, tiga aba-aba awal yang berbeda — dan semuanya berjalan secara waktu nyata. Berikut isi teks yang berlaku saat ini.
| Rezim | Tenggat pertama | Lalu | Terakhir |
|---|---|---|---|
| DORA (entitas keuangan Uni Eropa) | Notifikasi awal dalam 4 jam setelah insiden diklasifikasikan sebagai besar, dan paling lambat 24 jam sejak mengetahuinya | Laporan antara paling lambat 72 jam setelah notifikasi awal | Laporan akhir paling lambat satu bulan setelah laporan antara (yang terakhir) |
| NIS2 (entitas esensial & penting di Uni Eropa) | Peringatan dini tanpa penundaan yang tidak semestinya dan bagaimanapun dalam 24 jam sejak mengetahui insiden signifikan tersebut | Notifikasi insiden dalam 72 jam sejak mengetahuinya | Laporan akhir paling lambat satu bulan setelah notifikasi insiden |
| SEC Item 1.05 (perusahaan terbuka di AS) | Form 8-K umumnya jatuh tempo empat hari kerja setelah menetapkan sebuah insiden bersifat material | — | — |
Ketentuan waktu DORA berasal dari Commission Delegated Regulation (EU) 2025/301, standar teknis regulasi tentang isi dan batas waktu pelaporan insiden, yang diterbitkan 20 Februari 2025 dan melengkapi Regulation (EU) 2022/2554 (Komisi Eropa, teks Pasal 5). DORA sendiri berlaku sejak 17 Januari 2025 (ESMA).
Ketentuan waktu NIS2 ada di Pasal 23(4) Directive (EU) 2022/2555; negara-negara anggota wajib mentransposisikannya paling lambat 17 Oktober 2024 (Komisi Eropa). Tenggat SEC berasal dari aturan pengungkapan keamanan siber yang diadopsi 26 Juli 2023 (SEC).
Mengapa tenggat pelaporan sebenarnya adalah masalah membangunkan orang
Karena tidak satu pun hitungan ini terikat pada jam kerja Anda. DORA menghitung dari klasifikasi dan dari saat entitas mengetahuinya. NIS2 menghitung dari saat entitas mengetahuinya. SEC menghitung dari penetapan materialitas. Apakah suatu momen dianggap sebagai "mengetahui" adalah penilaian hukum yang dibuat fungsi kepatuhan Anda — tetapi tidak ada satu pun dari teks-teks ini yang mengulang hitungannya hanya karena orang pertama yang melihat peringatan itu kebetulan sedang tidur.
Hitung mundur pada jalur terketat DORA. Anda punya 4 jam sejak sebuah insiden diklasifikasikan sebagai besar, dan klasifikasi tidak mungkin terjadi sebelum ada manusia yang melihatnya. Jika deteksi terjadi pukul 02.40, tidak ada yang mengakuinya sampai pukul 08.00, dan klasifikasi butuh 90 menit investigasi lagi, Anda baru mengirim notifikasi awal sekitar pukul 11.00 — masih di dalam batas luar 24 jam, tetapi lebih dari delapan jam dari plafon 24 jam itu habis hanya untuk tidur. Perkecil jeda pengakuan, dan setiap langkah berikutnya jadi punya ruang bernapas.
Ini bukan argumen untuk memberi peringatan atas lebih banyak hal. Ini argumen agar satu kelas peringatan yang spesifik dan sempit — yang masuk akal berpotensi menjadi wajib lapor — benar-benar mustahil terlewat saat tidur. Sisanya harus tetap senyap. (Jika tim Anda sudah kewalahan, mulailah dengan mengatasi kelelahan peringatan sebelum menambah saluran yang lebih berisik.)
Apakah akhir pekan memberi Anda waktu tambahan?
Sedikit, di bawah DORA — dan sangat mungkin tidak berlaku bagi Anda. Delegated Regulation (EU) 2025/301 memungkinkan entitas keuangan yang tenggatnya jatuh pada akhir pekan atau hari libur bank di negara anggotanya untuk mengirim paling lambat tengah hari pada hari kerja berikutnya. Namun pasal yang sama menahan kelonggaran itu dari lembaga kredit, pihak lawan sentral (CCP), dan pengelola tempat perdagangan, serta dari entitas yang tergolong esensial atau penting di bawah NIS2. Otoritas yang berwenang juga bisa mencabutnya untuk entitas lain yang signifikan secara sistemik (Pasal 5, ringkasan Advisera).
Jadi organisasi yang paling mungkin mengalami insiden pada Minggu malam justru yang tidak mendapat keringanan akhir pekan. Pasal 23 NIS2 sama sekali tidak memuat perpanjangan akhir pekan. Rencanakan hitungan waktu berjalan pada Sabtu persis seperti pada Selasa, lalu perlakukan perpanjangan apa pun yang Anda peroleh sebagai bonus, bukan sebagai penyangga.
Cara menempatkan telepon yang berdering di depan alur kerja pelaporan Anda
Echobell melakukan satu hal: mengubah webhook atau email menjadi panggilan telepon — panggilan sungguhan yang berdering dan bergetar, menembus Mode Fokus iOS dan Do Not Disturb seperti panggilan dari anggota keluarga (lihat menembus Mode Fokus iOS untuk peringatan kritis). Ia berada di antara sistem yang mendeteksi insiden dan manusia yang harus memulai hitungan waktunya.
Langkah 1 — Buat saluran Panggilan khusus untuk insiden yang wajib dilaporkan
Buat sebuah saluran di Echobell lalu setel jenis notifikasinya ke Panggilan. Inilah yang membuat ponsel berdering alih-alih mengirim push senyap (jenis notifikasi). Beri nama yang tidak menyisakan keraguan — "Insiden wajib lapor — bangun" — dan jangan pakai untuk hal lain. Salin URL webhook saluran dari detail saluran; bentuknya seperti https://hook.echobell.one/t/<channel-token>. Perlakukan sebagai rahasia.
Langkah 2 — Arahkan tumpukan deteksi Anda ke webhook itu
Apa pun yang menyadari insiden itu mengirim permintaan HTTP ke URL saluran. Echobell punya panduan langsung untuk Grafana, Prometheus Alertmanager, Uptime Kuma, dan UptimeRobot; apa pun lainnya yang bisa mengirim POST JSON bisa dipakai lewat panduan webhook. Payload yang berguna memuat cukup informasi untuk mengambil keputusan klasifikasi awal tanpa harus membuka laptop:
{
"title": "Reportable candidate: {{service}}",
"message": "{{service}} down since {{started_at}} — client-facing: {{client_impact}}",
"externalLink": "https://status.internal.example/incident/{{id}}"
}
Variabel externalLink berubah menjadi tautan yang bisa diklik di catatan notifikasi, sehingga siapa pun yang menjawab panggilannya langsung mendarat di insiden tersebut.
Langkah 3 — Pakai kondisi agar hanya kandidat yang masuk akal yang berdering
Panggilan telepon yang berbunyi untuk setiap peringatan berhenti menjadi panggilan telepon dan berubah menjadi kebisingan latar. Kondisi Echobell menyaring berdasarkan nilai variabel dengan logika AND/OR, sehingga Anda bisa mensyaratkan, misalnya, severity == "critical" dan client_impact == true sebelum saluran itu menelepon siapa pun. Arahkan semua yang di bawah ambang itu ke saluran Peka Waktu atau Normal yang terpisah. Saluran insiden wajib lapor Anda semestinya berdering beberapa kali dalam setahun, bukan tiap minggu.
Langkah 4 — Tangkap sistem yang hanya mengirim email
Banyak umpan status vendor, alat pemantau penipuan, dan penyedia pihak ketiga hanya memberi tahu lewat email — dan itu penting di bawah DORA, karena kegagalan di sisi penyedia jelas termasuk dalam cakupan. Setiap saluran Echobell bisa punya alamatnya sendiri, jadi sebuah aturan penerusan mengubah pesan-pesan itu menjadi panggilan (pemicu email, penyiapan email ke panggilan).
Langkah 5 — Tempatkan orang yang memegang tenggat di saluran yang sama
Tim teknik menemukan insidennya; kepatuhan, petugas piket, atau DPO yang memegang tenggatnya. Bagikan salurannya, dan setiap pelanggan memilih tingkat urgensinya sendiri, sehingga insinyur on-call menerima panggilan sementara responden kedua menerima peringatan peka waktu. Aktifkan Coba Ulang Panggilan Gagal agar panggilan yang terhalang Mode Fokus dicoba lagi.
Langkah 6 — Ujilah dengan Do Not Disturb aktif
Kirim webhook uji coba dengan Do Not Disturb aktif di setiap ponsel yang penting, setidaknya sekali per kuartal. Jalur eskalasi yang tidak diuji hanyalah asumsi, dan asumsi itulah bahan baku tinjauan pasca-insiden.
Yang tidak dilakukan Echobell
Bersikap cermat di sini lebih penting dalam alur kerja teregulasi dibanding di mana pun.
Echobell melakukan: mengubah webhook atau email menjadi panggilan yang berdering, peringatan peka waktu, atau push biasa; menembus Mode Fokus iOS dan Do Not Disturb untuk peringatan bertipe Panggilan; menyaring dengan kondisi dan templat; mengirim peringatan yang sama ke saluran tim bersama.
Echobell tidak:
- Mengklasifikasikan insiden. Ia tidak punya pandangan apakah sesuatu itu "besar" menurut DORA, "signifikan" menurut NIS2, atau "material" menurut aturan SEC. Itu penilaian yang dibuat orang-orang Anda berdasarkan kriteria dalam teks yang relevan.
- Mengajukan apa pun kepada siapa pun. Ia tidak mengirim laporan ke otoritas berwenang, CSIRT, atau SEC. Ia hanya membawa seorang manusia ke titik ketika ia bisa melakukannya.
- Berfungsi sebagai sistem pencatatan atau GRC Anda. Rezim-rezim ini menuntut dokumentasi, register, dan bukti yang tidak dihasilkan sebuah aplikasi peringatan. Echobell secara sengaja menyimpan isi dan riwayat notifikasi hanya di perangkat Anda, dengan hanya akun, saluran, dan langganan di server (model privasi) — bagus untuk minimalisasi data, tidak berguna sebagai jejak audit.
- Datang dengan atestasi kepatuhan. Tidak ada sertifikasi, laporan audit, atau SLA kontraktual yang melekat padanya. Jika Anda memasukkannya ke alur kerja teregulasi, jalankan lewat proses risiko pihak ketiga TIK Anda sendiri seperti alat lain, dan pertahankan saluran yang tidak bergantung padanya.
- Menjamin pengiriman. Sebuah panggilan bergantung pada infrastruktur push, jaringan, dan ponsel yang terisi daya. Perlakukan ia sebagai lapisan yang secara dramatis memangkas waktu pengakuan, bukan sebagai kontrol yang bisa Anda tunjukkan dalam audit.
Kerangka yang jujur: kewajiban regulasi Anda tidak berubah karena aplikasi mana yang membuat ponsel Anda berdering. Yang diubah panggilan telepon adalah jumlah jam antara mesin menyadari dan manusia memutuskan — dan di bawah hitungan 4 jam, jam-jam itu adalah sebagian besar anggarannya.
FAQ
Apakah memakai Echobell membuat kami patuh DORA atau NIS2?
Tidak. Kepatuhan bergantung pada tata kelola, proses klasifikasi, dokumentasi, dan pengajuan yang benar-benar Anda lakukan ke otoritas berwenang atau CSIRT Anda. Echobell hanya memperpendek jarak antara deteksi dan pengakuan oleh manusia. Ia adalah satu masukan bagi sebuah proses, bukan prosesnya itu sendiri.
Kapan tepatnya hitungan 4 jam DORA dimulai?
Saat klasifikasi. Di bawah Delegated Regulation (EU) 2025/301, notifikasi awal jatuh tempo dalam empat jam sejak sebuah insiden diklasifikasikan sebagai besar, dan bagaimanapun paling lambat 24 jam sejak entitas mengetahuinya. Itu dua batasan terpisah dan Anda harus memenuhi keduanya — karena itulah keputusan klasifikasi yang cepat sama pentingnya dengan peringatan yang cepat.
Apakah peringatan dini NIS2 perlu memuat detail insiden lengkap?
Tidak. Pasal 23(4) Directive (EU) 2022/2555 membuat peringatan dini 24 jam itu sengaja bersifat sementara: apakah insiden diduga disebabkan tindakan melawan hukum atau berniat jahat, dan apakah ia berpotensi berdampak lintas negara. Gambaran yang lebih utuh jatuh tempo pada notifikasi 72 jam, dan analisis akar masalah pada laporan akhir sebulan kemudian.
Sistem pemantauan kami sudah mengirim email ke insinyur on-call. Apakah itu belum cukup?
Itu cukup ketika ada orang yang terjaga dan sedang melihat. Email dan notifikasi push standar dibungkam oleh mode Fokus, Do Not Disturb, dan jadwal tidur — persis kondisi pada malam dan akhir pekan ketika hitungan waktunya paling tidak berbelas kasihan. Celahnya bukan pada deteksi, melainkan pada pengakuan.
Bisakah tim kepatuhan dan tim teknik menerima peringatan yang sama?
Bisa. Bagikan salurannya dan semua yang berlangganan menerima pemicunya, masing-masing memilih jenis notifikasinya sendiri. Penyiapan yang lazim: insinyur on-call berlangganan sebagai Panggilan, petugas kepatuhan piket sebagai Panggilan untuk saluran insiden wajib lapor dan Peka Waktu untuk sisanya.
Apakah panggilannya benar-benar menembus Do Not Disturb?
Jenis notifikasi Panggilan di Echobell dirancang untuk berdering menembus Mode Fokus iOS dan Do Not Disturb, dan pengaturan Coba Ulang Panggilan Gagal akan mencoba lagi panggilan yang terhalang Mode Fokus. Pastikan di perangkat asli setiap responden sebelum mengandalkannya — pengaturan dan versi sistem operasi berbeda-beda.
Apakah ini hanya untuk iOS?
Tidak. Echobell tersedia di iOS dan di Android lewat Google Play (lihat pengumuman rilis Android). Perilaku peringatan bergaya panggilan berbeda antarplatform, jadi ujilah di perangkat yang benar-benar dibawa responden Anda.
Data apa yang sebaiknya kami taruh di payload webhook?
Sesedikit mungkin. Kirim sebuah pengenal dan tautan, bukan detail pelanggan atau rincian insiden — pakai variabel externalLink untuk menunjuk ke catatan insiden Anda, yang berada di sistem yang memang dibangun untuk menyimpannya. Tugas peringatan adalah membangunkan seseorang, bukan memberinya pengarahan lengkap.