Roadmap Implementasi GRC BUMN Sesuai PER-2/MBU/03/2023

Photo by Ann H on Pexels
Roadmap implementasi GRC BUMN adalah rencana bertahap untuk menerjemahkan ketentuan tata kelola, manajemen risiko, kepatuhan, pengendalian intern, pelaporan, dan evaluasi menjadi program kerja yang memiliki prioritas, pemilik, target waktu, serta bukti implementasi yang jelas.
Dalam konteks BUMN, PER-2/MBU/03/2023 menjadi salah satu rujukan utama karena mengatur Pedoman Tata Kelola dan Kegiatan Korporasi Signifikan Badan Usaha Milik Negara. Berdasarkan JDIH Kementerian BUMN, peraturan tersebut ditetapkan pada 3 Maret 2023 dan berstatus berlaku.
Peraturan tersebut antara lain mengatur tata kelola risiko tiga lini, kebijakan dan prosedur manajemen risiko, proses identifikasi hingga pelaporan risiko, sistem informasi manajemen risiko, serta pengendalian intern. Karena cakupannya luas, implementasi tidak ideal dilakukan sebagai daftar kepatuhan yang berdiri sendiri. BUMN memerlukan roadmap yang mengurutkan apa yang harus dibangun terlebih dahulu, apa yang dapat dilakukan secara paralel, dan bagaimana hasilnya diukur.
Artikel ini menggunakan kerangka 100 hari pertama untuk membantu pengambil kebijakan BUMN menyusun prioritas awal. Kerangka 100 hari ini adalah pendekatan praktis untuk sequencing implementasi dan bukan tenggat waktu yang ditetapkan oleh PER-2/MBU/03/2023.
Apa yang Perlu Diterjemahkan dari PER-2 ke Roadmap Implementasi?

Photo by Ann H on Pexels
Kesalahan yang sering terjadi adalah menjadikan peraturan sebagai checklist dokumen. Padahal implementasi memerlukan hubungan antara governance, process, people, control, data, technology, dan reporting.
Pasal 51 PER-2/MBU/03/2023 mengatur bahwa BUMN konglomerasi dan BUMN individu menerapkan model tata kelola risiko tiga lini. Lini pertama berperan sebagai unit pemilik risiko, sedangkan lini kedua mencakup fungsi manajemen risiko dan kepatuhan independen yang mengukur, memantau, serta mengembangkan metodologi dan kebijakan manajemen risiko.
Ketentuan PER-2 juga menempatkan manajemen risiko sebagai proses yang mencakup kebijakan dan standar prosedur, identifikasi, pengukuran, perlakuan, pencatatan, pemantauan, evaluasi, pelaporan, sistem informasi manajemen risiko, dan sistem pengendalian intern.
Karena itu, roadmap implementasi perlu menerjemahkan ketentuan tersebut ke beberapa area kerja utama:
- governance dan organ pengelola risiko;
- Three Lines Model;
- strategi risiko dan risk appetite;
- kebijakan, pedoman, dan prosedur;
- fungsi kepatuhan;
- proses dan kontrol risiko;
- pelaporan dan eskalasi;
- model, data, dan teknologi risiko;
- pengendalian intern;
- evaluasi maturitas dan perbaikan berkelanjutan.
Mengapa 100 Hari Pertama Penting?

Photo by Defrino Maasy on Pexels
Seratus hari pertama merupakan periode yang cukup pendek untuk memaksa organisasi menentukan prioritas, tetapi cukup panjang untuk membangun foundation yang dapat diverifikasi.
Tujuan 100 hari pertama bukan menyelesaikan seluruh transformasi GRC. Tujuannya adalah membangun minimum viable governance: struktur keputusan yang jelas, baseline yang objektif, daftar gap yang diprioritaskan, pembagian peran, quick wins, serta mekanisme monitoring yang dapat diteruskan ke roadmap jangka menengah dan panjang.
Jika 100 hari pertama langsung diarahkan ke pengadaan aplikasi, dashboard, atau perubahan struktur besar tanpa assessment, organisasi berisiko mendigitalisasi proses yang belum konsisten. Sebaliknya, jika seluruh waktu dihabiskan untuk kajian tanpa menghasilkan keputusan, roadmap akan kehilangan momentum.
Karena itu, sequencing yang disarankan adalah: diagnose → align → implement foundation → monitor → scale.
Hari 1–30: Baseline, Governance, dan Gap Analysis

Photo by Adrien Gambet on Pexels
Fase pertama difokuskan pada pemahaman kondisi aktual dan penguatan arah.
Kegiatan utama meliputi:
- kick-off dan penetapan governance project;
- pengumpulan kebijakan, pedoman, SOP, laporan risiko, laporan kepatuhan, dan eviden;
- review struktur organisasi dan organ pengelola risiko;
- pemetaan peran Direksi, Dewan Komisaris, komite, lini pertama, lini kedua, dan lini ketiga;
- current-state assessment terhadap governance, risk, compliance, control, data, dan technology;
- identifikasi gap terhadap PER-2/MBU/03/2023 dan ketentuan teknis yang relevan;
- penetapan quick wins dan isu prioritas.
Pada fase ini, organisasi belum perlu memperbaiki seluruh dokumen. Fokus utamanya adalah mengetahui kondisi yang benar-benar berjalan, bukan hanya kondisi yang tertulis.
Metode yang dapat digunakan mencakup document review, survei, wawancara, Focused Group Discussion, technical meeting, dan analisis data. Pendekatan ini konsisten dengan metodologi RWI dalam pekerjaan assessment dan roadmap manajemen risiko BUMN.
Output hari 1–30 sebaiknya meliputi current-state assessment, gap register, stakeholder map, role map, daftar quick wins, dan prioritas perbaikan.
Prioritas Hari 1–30: Pastikan Three Lines Benar-Benar Berfungsi

Photo by Byrle 3gp on Pexels
Three Lines bukan sekadar struktur organisasi. Tantangan yang lebih penting adalah apakah fungsi setiap lini berjalan.
Lini pertama perlu memiliki risiko dan kontrol dalam proses bisnis. Lini kedua perlu mampu melakukan monitoring, challenge, pengembangan methodology, dan reporting. Lini ketiga perlu menjaga independensi assurance.
Hal yang perlu diuji antara lain:
- apakah risk owner benar-benar memahami risiko yang dimiliki;
- apakah lini kedua memiliki akses terhadap data yang dibutuhkan;
- apakah compliance terhubung dengan risk profile;
- apakah SPI menggunakan risk information dalam perencanaan assurance;
- apakah terdapat overlap atau assurance gap;
- apakah issue material memiliki jalur eskalasi yang jelas.
Jika pembagian peran belum jelas, penguatan policy dan digitalisasi sebaiknya tidak menjadi prioritas pertama.
Hari 31–60: Menyelaraskan Framework, Risiko, dan Kepatuhan

Photo by Nasirun Khan on Pexels
Setelah baseline tersedia, fase kedua diarahkan pada penyempurnaan foundation.
Agenda utama dapat mencakup:
- review strategi risiko;
- penyelarasan risk appetite dan risk tolerance;
- penyempurnaan risk taxonomy;
- review kebijakan dan prosedur manajemen risiko;
- penguatan compliance framework;
- penyelarasan risk dan compliance reporting;
- pemetaan control terhadap risiko dan kewajiban;
- penetapan escalation threshold;
- penyusunan corrective action yang memiliki owner dan target.
Fase ini perlu memastikan bahwa risk management tidak berhenti pada risk register. Informasi risiko perlu terhubung dengan strategi, KPI, keputusan investasi, operational performance, dan compliance exposure.
Compliance juga perlu bergerak dari pendekatan checklist menjadi risk-based. Kewajiban yang paling material perlu memiliki owner, control, evidence, monitoring, dan escalation yang jelas.
Output hari 31–60 dapat berupa framework yang disempurnakan, priority action plan, control mapping, compliance improvement plan, reporting design, dan rancangan roadmap implementasi.
Hari 61–100: Implementasi Quick Wins dan Management Reporting

Photo by Ann H on Pexels
Fase ketiga berfokus pada pelaksanaan dan pembuktian bahwa foundation dapat digunakan.
Prioritas dapat mencakup:
- implementasi quick wins;
- penggunaan reporting format yang telah disepakati;
- penetapan owner dan due date untuk seluruh action;
- uji mekanisme escalation;
- monitoring risk treatment;
- monitoring compliance issue;
- validasi control improvement;
- management review atas progress;
- penyusunan roadmap 1–3 tahun atau sesuai horizon perencanaan perusahaan.
Dalam tahap ini, management perlu mulai melihat integrated information, bukan laporan yang seluruhnya terpisah. Minimum dashboard tidak harus berupa aplikasi. Spreadsheet atau management pack dapat digunakan sementara jika taxonomy, data, dan reporting discipline belum cukup stabil.
Output hari 61–100 sebaiknya mencakup progress dashboard, evidence implementation, validated quick wins, management decision log, roadmap jangka menengah, dan monitoring scheme.
Bagaimana Menghubungkan Roadmap GRC dengan RMI BUMN?
Roadmap GRC BUMN perlu memperhatikan Risk Maturity Index karena RMI memberikan kerangka evaluasi yang dapat membantu organisasi melihat level kematangan manajemen risiko.
Dalam praktik penilaian RMI BUMN, aspek dimensi mencakup lima area: Budaya dan Kapabilitas Risiko, Organisasi dan Tata Kelola Risiko, Kerangka Risiko dan Kepatuhan, Proses dan Kontrol Risiko, serta Model, Data, dan Teknologi Risiko. Rujukan teknis yang digunakan adalah SK-8/DKU.MBU/12/2023.
Roadmap yang baik tidak hanya menargetkan “naik skor”. Fokus utama tetap pada peningkatan praktik yang substantif. Skor menjadi indikator, bukan tujuan tunggal.
Karena itu, setiap gap RMI dapat diterjemahkan menjadi:
Gap → Root Cause → Recommendation → Initiative → Owner → Milestone → Evidence → Target Maturity
Struktur ini membuat hasil assessment dapat langsung digunakan sebagai backlog improvement.
Prioritas Roadmap Berdasarkan Lima Dimensi RMI
Budaya dan Kapabilitas Risiko dapat diterjemahkan menjadi awareness, competency, knowledge transfer, serta penguatan perilaku risk-informed.
Organisasi dan Tata Kelola Risiko dapat diterjemahkan menjadi penguatan organ, Three Lines, accountability, committee, serta governance risk terintegrasi.
Kerangka Risiko dan Kepatuhan dapat diterjemahkan menjadi risk strategy, policy, procedure, compliance function, serta efektivitas internal control.
Proses dan Kontrol Risiko dapat diterjemahkan menjadi identifikasi, pengukuran, prioritisasi, treatment, monitoring, dan reporting.
Model, Data, dan Teknologi Risiko dapat diterjemahkan menjadi data governance, risk modelling, system capability, integration, dashboard, dan audit trail.
Dengan cara ini, roadmap tidak dibuat berdasarkan intuisi semata, tetapi memiliki basis assessment yang dapat dijelaskan kepada Direksi, Dewan Komisaris, komite, dan fungsi pengawasan.
Roadmap 100 Hari Bukan Roadmap Akhir
100 hari pertama sebaiknya ditutup dengan roadmap lanjutan.
Horizon berikutnya dapat dibagi menjadi:
- 0–3 bulan: governance foundation dan quick wins;
- 3–12 bulan: framework enhancement, risk-compliance integration, dan reporting discipline;
- 1–2 tahun: process integration, control monitoring, competency, dan data improvement;
- 2–3 tahun: technology integration, analytics, automation, dan continuous assurance.
Pembagian tersebut perlu disesuaikan dengan maturity, skala grup, kompleksitas bisnis, jumlah anak perusahaan, regulatory exposure, dan resource yang tersedia.
Peran Direksi dan Dewan Komisaris dalam Roadmap
Roadmap GRC membutuhkan sponsorship dari pimpinan.
Direksi perlu menetapkan arah, memastikan ownership, mengalokasikan resource, dan menggunakan risk information dalam pengambilan keputusan. Dewan Komisaris dan komite terkait melakukan oversight terhadap efektivitas penerapan, risk exposure, serta tindak lanjut management.
Management review sebaiknya tidak hanya menerima status “selesai” atau “belum selesai”. Forum perlu melihat:
- apa risiko jika action terlambat;
- apa blocker yang membutuhkan keputusan;
- apakah control baru efektif;
- apakah exposure berubah;
- apakah target maturity masih realistis.
Dengan cara ini, roadmap menjadi bagian dari governance, bukan project administrasi.
Kesalahan Umum dalam Roadmap Implementasi GRC BUMN
1. Menganggap PER-2 sebagai checklist dokumen. Kepatuhan formal belum tentu menunjukkan process effectiveness.
2. Seluruh gap diprioritaskan sekaligus. Organisasi kehilangan fokus dan resource.
3. Three Lines hanya dipetakan di organisasi. Role belum tentu berjalan dalam aktivitas nyata.
4. Roadmap tidak terhubung dengan RMI. Improvement dan assessment berjalan sebagai dua agenda terpisah.
5. Digitalisasi dilakukan terlalu cepat. Process dan data yang belum matang menjadi sulit diperbaiki setelah masuk ke system.
6. Milestone hanya berbasis aktivitas. Roadmap lebih baik menggunakan output dan evidence yang dapat diverifikasi.
7. Status Completed tidak divalidasi. Action selesai secara administratif, tetapi risk tetap sama.
8. Roadmap tidak masuk management agenda. Progress hanya dimonitor oleh fungsi risk.
Deliverables Roadmap Implementasi GRC BUMN
Deliverables dapat disesuaikan dengan kebutuhan perusahaan, tetapi untuk fase awal umumnya mencakup:
- current-state assessment;
- gap analysis terhadap PER-2/MBU/03/2023;
- review Three Lines dan governance structure;
- priority matrix;
- corrective action register;
- target-state framework;
- risk dan compliance improvement plan;
- RMI improvement mapping;
- roadmap 100 hari;
- roadmap jangka menengah dan panjang;
- milestone dan ownership matrix;
- monitoring dan evaluation scheme;
- management presentation.
Kapan Roadmap Ini Perlu Digunakan?
Roadmap implementasi GRC BUMN relevan ketika perusahaan sedang melakukan evaluasi penerapan manajemen risiko, baru menyelesaikan assessment RMI, menghadapi perubahan struktur atau strategi, memiliki banyak finding yang belum terintegrasi, atau membutuhkan dasar untuk menyusun program peningkatan GRC lintas fungsi.
Roadmap juga berguna ketika perusahaan telah memiliki banyak policy dan procedure tetapi belum memiliki urutan prioritas implementasi. Dalam kondisi ini, masalah utama biasanya bukan kekurangan dokumen, melainkan belum adanya sequencing, ownership, dan monitoring yang disiplin.
Untuk holding atau grup BUMN, roadmap perlu mempertimbangkan hubungan antara entitas induk dan anak perusahaan. Standardisasi tidak selalu berarti seluruh proses harus identik. Perusahaan perlu menentukan area yang wajib seragam, area yang dapat disesuaikan, serta mekanisme konsolidasi dan pelaporan risiko terintegrasi.
Pendekatan RWI Consulting
RWI Consulting membantu BUMN menyusun roadmap implementasi GRC berdasarkan kondisi aktual perusahaan, ketentuan PER-2/MBU/03/2023, hasil assessment, serta target maturity yang ingin dicapai.
Pendekatan dimulai dari document review dan current-state assessment, dilanjutkan dengan gap analysis, interview atau FGD, validasi, penyusunan recommendation, serta roadmap yang menghubungkan initiative dengan owner, milestone, evidence, dan monitoring.
Roadmap tidak disusun sebagai template generik. Prioritas perlu mempertimbangkan maturity, risk exposure, kompleksitas organisasi, struktur holding atau anak perusahaan, resource, dan kebutuhan management.
Untuk implementasi yang lebih luas, perusahaan dapat melanjutkan ke GRC Implementation agar roadmap diterjemahkan menjadi penguatan framework, process, reporting, control, dan capability yang lebih terintegrasi.
FAQ Roadmap Implementasi GRC BUMN
Apa itu roadmap implementasi GRC BUMN?
Roadmap implementasi GRC BUMN adalah rencana bertahap untuk menerjemahkan requirement, gap, dan recommendation Governance, Risk, dan Compliance menjadi initiative, owner, milestone, target waktu, dan monitoring.
Apakah PER-2/MBU/03/2023 mewajibkan roadmap 100 hari?
Tidak. Kerangka 100 hari dalam artikel ini merupakan pendekatan praktis untuk menentukan prioritas awal, bukan tenggat regulasi yang disebutkan dalam PER-2/MBU/03/2023.
Apa prioritas utama 100 hari pertama?
Baseline assessment, Three Lines, governance, gap analysis, risk dan compliance framework, quick wins, reporting, serta penyusunan roadmap lanjutan.
Bagaimana hubungan roadmap GRC dengan RMI?
Hasil RMI dapat menjadi salah satu input untuk menentukan gap, target maturity, dan prioritas improvement. Setiap gap kemudian diterjemahkan menjadi initiative dan milestone.
Apakah roadmap harus langsung menggunakan aplikasi GRC?
Tidak. Technology sebaiknya digunakan setelah process, role, taxonomy, data, dan reporting requirement cukup jelas.
Siapa yang menjadi owner roadmap?
Ownership perlu dibagi sesuai initiative. Direksi memberikan arah dan sponsorship, lini pertama memiliki risiko dan kontrol, lini kedua mengembangkan framework dan monitoring, sedangkan lini ketiga memberikan assurance independen.
Berapa lama roadmap GRC BUMN sebaiknya dibuat?
100 hari dapat digunakan sebagai fase awal. Roadmap utama dapat dikembangkan untuk horizon 1–3 tahun atau diselaraskan dengan periode perencanaan strategis perusahaan.
Apa yang harus dipantau setelah 100 hari?
Fokus monitoring sebaiknya mencakup penyelesaian milestone, overdue action, effectiveness control, perubahan exposure, progress target maturity, serta blocker yang membutuhkan keputusan management.
Konsultasi Roadmap Implementasi GRC BUMN
RWI Consulting membantu perusahaan menerjemahkan ketentuan, hasil assessment, gap, dan target maturity menjadi roadmap implementasi yang terukur dan dapat dipantau.
Fokus utama bukan sekadar memenuhi dokumen, tetapi memastikan governance, risk, compliance, control, reporting, dan maturity berkembang menjadi capability yang benar-benar digunakan dalam pengambilan keputusan.




