Panduan Lengkap Pengelolaan Akun OSS RBA untuk Perusahaan: Do’s & Don’ts

Panduan Lengkap Pengelolaan Akun OSS RBA untuk Perusahaan: Do’s & Don’ts

Panduan Lengkap Pengelolaan Akun OSS RBA untuk Perusahaan: Do’s & Don’ts

”Pengelolaan akun OSS RBA seharusnya menjadi bagian dari sistem kepatuhan dan manajemen risiko perusahaan, ini yang perlu diperhatikan.”

Sejak diberlakukannya sistem Online Single Submission Risk-Based Approach (OSS-RBA atau OSS) pada 2021, proses perizinan berusaha di Indonesia menjadi lebih terintegrasi dan efisien. OSS-RBA memudahkan pelaku usaha untuk memperoleh Nomor Induk Berusaha (NIB) dan izin-izin terkait lainnya secara online.

Di satu sisi, kemudahan tersebut meningkatkan monitoring dan pengarsipan perizinan bagi perusahaan. Namun, dilain sisi efektivitas OSS-RBA tersebut tidak hanya ditentukan oleh teknologi pemerintah, tetapi juga oleh bagaimana perusahaan mengelola sistem tersebut secara internal.

Lita Paromita Siregar, Partner BP Lawyers Counselors at Law memandang bahwa pengelolaan akun OSS-RBA seharusnya menjadi bagian dari sistem kepatuhan (compliance) dan manajemen risiko perusahaan. Adapun perusahaan harus menerapkan akses terbatas, proteksi data, dan memenuhi ketentuan sistem OSS merupakan konsekuensi dari kewajiban hukum.

Oleh karena itu, penting bagi perusahaan untuk memahami hal-hal apa saja yang boleh dan tidak boleh dilakukan (Do’s and Don’ts) dalam mengelola akun OSS-RBA, dengan merujuk pada dasar hukum terkait. Berikut panduan detail beserta landasan hukum dan contoh konkretnya untuk kalangan internal perusahaan dan manajemen.

Baca juga: Panduan Lengkap: Cara Benar Memasukkan KBLI Utama dan Pendukung di OSS RBA

Hal-Hal yang Harus Dilakukan Dalam Pengelolaan Akun OSS RBA

1. Menetapkan Person in Charge yang Kompeten dan Kelola Akses Secara Terbatas

Setiap perusahaan harus menunjuk penanggung jawab akun OSS yang kompeten dan terpercaya. Berdasarkan Pasal 11 ayat (3) Peraturan Badan Koordinasi Penanaman Modal Nomor 3 Tahun 2021 tentang Sistem Perizinan Berusaha Berbasis Risiko Terintegrasi Secara Elektronik (PerkaBKPM 3/2021), hak akses OSS bagi pelaku usaha diberikan kepada pimpinan atau pengurus perusahaan.

Selain itu, berikan akses login hanya kepada pihak internal yang benar-benar membutuhkan untuk menjalankan fungsinya. Idealnya, 1-2 orang staf (misalnya dari departemen legal atau compliance) ditunjuk sebagai administrator OSS, di bawah supervisi manajemen.

Gunakan akun OSS perusahaan dan bukan akun pribadi pihak ketiga serta hindari berbagi kredensial secara bebas. Secara periodic lakukan review pengguna, misalnya jika ada pergantian pegawai yang memegang akses, segera alihkan atau ubah akses tersebut.

2. Menjaga Kerahasiaan dan Integritas Data OSS

Data yang dimasukkan ke dalam sistem OSS-RBA mencakup informasi strategis dan sensitif mulai dari struktur pemegang saham, nilai investasi, rencana proyek, hingga data pribadi Direksi/Pemegang Saham (seperti nomor KTP/NIK, NPWP, alamat). oleh karena itu, perlakukan seluruh data OSS-RBA setara dengan data rahasia perusahaan lainnya.

Berdasarkan Pasal 17 ayat (1) huruf c PerkaBKPM 3/2021 bahwa perusahaan wajib bertanggung jawab terhadap penggunaan dan kerahasiaan data yang disampaikan dalam sistem OSS. Selain itu data yang diinput harus akurat dan dijaga keutuhannya. 

Perlakukan setiap dokumen yang diunggah (seperti akta pendirian, izin lokasi, dll) dengan hati-hati. Kesalahan atau perubahan pada data harus segera diperbaiki melalui mekanisme resmi di OSS.

Baca juga: Tips Menggunakan OSS: Memahami Tanggungjawab dan Risikonya

3. Melakukan Audit dan Monitoring Internal Secara Berkala

Dalam menggunakan sistem OSS, pelaku usaha atau perusahaan perlu untuk melakukan audit internal yang mencakup pengecekan data OSS (apakah NIB dan perizinan masih berlaku, tidak ada yang kedaluwarsa), memastikan pemenuhan komitmen, serta pelaporan secara periodic (bila dipersyaratkan) telah dilakukan.

Misalnya, Laporan Kegiatan Penanaman Modal (LKPM) yang wajib disampaikan triwulan atau semesteran sesuai skala usaha. Tim compliance perusahaan harus mengecek setiap periodenya apakah LKPM sudah dilaporkan melalui OSS. Kegagalan menyampaikan LKPM dapat berakibat sanksi administrasi.

Monitoring internal juga bisa mencakup log aktivitas OSS dimana siapa terakhir login, aksi apa yang dilakukan (misal menerbitkan izin lokasi baru atau memperbarui data). OSS biasanya mengirim notifikasi email untuk setiap penerbitan izin atau perubahan data dengan memastikan email perusahaan yang terdaftar aktif dipantau.

Apabila ditemukan kejanggalan (misal ada izin terbit tanpa sepengetahuan manajemen), segera telusuri dan laporkan. Dengan audit berkala, perusahaan bisa mendeteksi dini kesalahan atau kelalaian, lalu melakukan corrective action sebelum berujung sanksi atau kerugian usaha.

4. Mengupdate Informasi Perizinan Secara Real Time

Setiap perubahan dalam profil dan kegiatan usaha wajib segera diperbarui di sistem OSS-RBA. Prinsip real-time update ini penting untuk menjaga validitas perizinan dan kepatuhan hukum. 

Beberapa contoh perubahan yang harus di-update seperti perubahan alamat atau lokasi usaha, perubahan pengurus atau direksi, perubahan modal dan komposisi saham (terutama jika berdampak menjadi PMA), penambahan bidang usaha baru (KBLI baru), perubahan status proyek (misal dari konstruksi ke operasi komersial), dan sebagainya.

Baca juga: Update Aturan Perizinan Berusaha PP 28/2025, Apa Saja yang Berubah?

Hal-Hal yang Harus Dihindari (DON’Ts)

1. Jangan Menyerahkan Akses OSS ke Pihak Ketiga Tanpa Perjanjian Kerahasiaan

Praktik umum yang harus dihindari adalah memberikan username/password OSS perusahaan kepada konsultan eksternal atau pihak ketiga tanpa perjanjian kerahasiaan (Non-Disclosure Agreement/NDA). 

Banyak perusahaan menggunakan jasa konsultan/perantara untuk mengurus perizinan, namun melepaskan akses penuh akun OSS kepada konsultan sangatlah berisiko. Tanpa NDA yang jelas, data-data strategis perusahaan di OSS bisa diakses dan disalahgunakan tanpa perlindungan hukum.

Pihak ketiga bisa saja melihat atau mengunduh data kepemilikan, rencana investasi masa depan, daftar aset, hingga data pribadi direksi. Data tersebut bisa bocor ke kompetitor atau disalahgunakan.

Alternatif yang lebih aman adalah menggunakan akun OSS khusus yang hak aksesnya terbatas untuk konsultan, jika memungkinkan. Misalnya, beberapa perusahaan membuat akun sekundernya dengan peran tertentu (viewer saja atau pembatasan tertentu) untuk konsultan. Setidaknya jika terpaksa memberikan akses, ubahlah password segera setelah pekerjaan konsultan selesai. Juga, pastikan logout dari semua device yang tidak digunakan.

2. Jangan Memasukkan Data Fiktif atau Tidak Lengkap

Semua data dan dokumen yang diinput ke OSS harus valid, benar, dan lengkap. Memasukkan data yang tidak akurat, apalagi data fiktif/palsu, dapat berujung pada pembatalan. 

Hal tersebut diatur dalam Pasal 65 ayat (1) Peraturan Badan Koordinasi Penanaman Modal Nomor 4 Tahun 2021 tentang Pedoman Dan Tata Cara Pelayanan Perizinan Berusaha Berbasis Risiko Dan Fasilitas Penanaman Modal (PerkaBKPM 4/2021).

Selain pembatalan izin, perusahaan bisa terkena sanksi lain: misal sanksi administrasi (denda maupun paksaan pemerintah) atau bahkan pidana jika pemalsuan dokumen masuk ranah publik.

Perlu dipahami, OSS memang menganut sistem self-assessment dan self-declaration dimana pelaku usaha mengisi data secara mandiri dan sistem akan menerbitkan izin secara otomatis untuk risiko rendah/menengah, atau setelah komitmen dipenuhi untuk risiko tinggi. 

Namun demikian, bukan berarti bisa sembarangan mengisi. Setiap pernyataan di OSS ada konsekuensi hukumnya. Bahkan di akhir formulir OSS biasanya ada checkbox yang menyatakan perusahaan bertanggung jawab atas kebenaran data.

Baca juga: Awas! Ini Sanksi terhadap Perusahaan yang Tidak Menerapkan Pelindungan Data Pribadi

3. Jangan Mengabaikan Keamanan Digital Internal

Manajemen sering fokus pada aspek legal OSS, namun abai pada aspek keamanan siber terkait akun OSS. Padahal, akun OSS adalah akun di sistem elektronik yang jika diretas atau diakses pihak tak berwenang, bisa berakibat fatal.

Jangan remehkan keamanan password dan perangkat yang digunakan untuk OSS. Gunakan kata sandi yang kuat dan unik untuk akun OSS perusahaan. Aktifkan fitur two-factor authentication (2FA) jika OSS menyediakan (saat ini OSS menggunakan verifikasi email OTP, pastikan email terjaga).

Jangan bagikan One Time Password (OTP) kepada siapapun selain PIC. Selalu logout setelah selesai, terutama bila akses dari komputer publik atau perangkat milik bersama.

4. Jangan Menganggap Remeh Pemenuhan Komitmen OSS

OSS menerapkan konsep perizinan berbasis risiko, di mana untuk kegiatan usaha risiko menengah-tinggi, izin usaha seringkali terbit dengan syarat pemenuhan komitmen. Komitmen adalah persyaratan tambahan yang harus dipenuhi dalam jangka waktu tertentu setelah izin terbit.

Meskipun OSS menerbitkan NIB atau Izin Usaha lebih cepat (sebelum komitmen dipenuhi), izin tersebut belum sepenuhnya berlaku efektif sampai komitmen dipenuhi. Dapat dipahami bahwa kelalaian memenuhi komitmen berujung pada konsekuensi pencabutan/perubahan status izin oleh pemerintah.

Kelola Akun OSS Perusahaan Anda Sesuai Dengan Praktik Terbaik Yang Berlaku! Hubungi Konsultan Kami Melalui email ask@bplawyers.co.id atau 082112341235.

Penulis: Lita Paromita Siregar/Arivigo Pranata

Editor: Genies Wisnu Pradana

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.