Diperbarui:
RME Wajib, UU PDP: Siapa Boleh Akses Data Pasien?
Forum CEO rumah sakit PERSI bahas keamanan akses data saat RME wajib. Ini kewajiban dan sanksi UU PDP bagi manajemen faskes.
Rekam Medis Elektronik (RME) yang kini wajib bagi fasilitas kesehatan membawa manfaat integrasi data, tetapi juga membuka pertanyaan penting bagi manajemen rumah sakit: siapa saja yang sebenarnya boleh mengakses data pasien, dan bagaimana memastikan akses itu sesuai aturan? Pertanyaan ini menjadi inti pembahasan Hospital CEO Forum yang digelar ISM PERSI (Perhimpunan Rumah Sakit Seluruh Indonesia) pada 3 September 2026 di Jakarta, dengan tema keamanan identitas untuk pemimpin layanan kesehatan di era Undang-Undang Perlindungan Data Pribadi (UU PDP) (PERSI, 3 September 2026).
Data kesehatan adalah kategori data pribadi yang paling dilindungi
Berdasarkan Pasal 4 ayat (2) huruf a Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, data dan informasi kesehatan digolongkan sebagai data pribadi spesifik — kategori dengan tingkat perlindungan tertinggi dalam UU ini (JDIH Kemkomdigi, teks resmi UU 27/2022). Penjelasan pasal tersebut mendefinisikan data kesehatan sebagai catatan atau keterangan individu yang berkaitan dengan kesehatan fisik, kesehatan mental, dan/atau pelayanan kesehatan — cakupan yang jelas mencakup seluruh isi RME.
Dalam forum tersebut, Istiqomah, Ketua Tim Kerja CSIRT (Computer Security Incident Response Team) dan PDP Kementerian Kesehatan, menegaskan bahwa UU PDP menuntut setiap penyelenggara layanan kesehatan memastikan keamanan data pasien, sekaligus mengingatkan bahwa serangan siber terhadap sistem kesehatan terus meningkat frekuensi dan risikonya.
Kewajiban rumah sakit sebagai pengendali data
Sebagai pihak yang menentukan tujuan dan cara pemrosesan data pasien, rumah sakit berstatus sebagai pengendali data pribadi menurut UU PDP. Pasal 35 UU ini mewajibkan pengendali data pribadi untuk melindungi dan memastikan keamanan data pribadi yang diproses, melalui langkah teknis operasional yang disesuaikan dengan tingkat risiko data yang ditangani. Karena data kesehatan berstatus data pribadi spesifik, tingkat keamanan yang dituntut pun lebih tinggi dibandingkan data pribadi umum.
Kewajiban ini bukan sekadar imbauan. Pasal 57 UU PDP mengatur sanksi administratif bagi pelanggaran kewajiban keamanan data, mulai dari peringatan tertulis, penghentian sementara kegiatan pemrosesan data, penghapusan atau pemusnahan data pribadi, hingga denda administratif yang dapat mencapai maksimal 2% dari pendapatan tahunan.
Yang perlu diperiksa manajemen faskes
Forum PERSI menyoroti bahwa risiko keamanan RME tidak hanya datang dari serangan siber eksternal, tetapi juga dari pengelolaan akses internal — siapa di antara tenaga kesehatan, staf administrasi, dan pihak ketiga yang benar-benar memerlukan akses ke data pasien tertentu, dan apakah akses itu tercatat serta dapat diaudit. Beberapa hal yang bisa mulai diperiksa manajemen:
- Apakah faskes memiliki daftar yang jelas tentang siapa saja yang punya hak akses ke RME, dan apakah hak akses tersebut ditinjau ulang secara berkala.
- Apakah ada catatan (log) yang bisa ditelusuri jika suatu saat terjadi dugaan akses data yang tidak sah.
- Apakah unit IT dan bagian hukum/kepatuhan sudah memetakan langkah teknis-operasional mana yang menjadi kewajiban faskes berdasarkan Pasal 35 UU PDP, sebelum menentukan solusi teknologi apa pun.
Rangkuman
- UU PDP menggolongkan data kesehatan sebagai data pribadi spesifik dengan tingkat perlindungan tertinggi (Pasal 4 ayat 2 huruf a).
- Rumah sakit sebagai pengendali data wajib menjaga keamanan data pasien sesuai tingkat risikonya (Pasal 35), dengan sanksi administratif hingga denda 2% dari pendapatan tahunan bila lalai (Pasal 57).
- Hospital CEO Forum ISM PERSI (3 September 2026) menyoroti pengelolaan akses identitas sebagai isu mendesak seiring RME menjadi wajib.
- Manajemen faskes perlu memastikan siapa saja yang memiliki akses ke RME tercatat, ditinjau berkala, dan dapat ditelusuri.
Sumber: ISM PERSI, “Hospital CEO Forum, Kupas Solusi Teknologi bagi Perlindungan Data Pasien”, 3 September 2026 · JDIH Kemkomdigi, teks resmi UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi
Konten di situs ini bersifat informasi umum untuk tujuan penelitian dan edukasi, dan bukan pengganti diagnosis atau saran medis untuk pasien tertentu.