Flagstar Bank setuju untuk membayar $31,5 juta guna menyelesaikan gugatan kelompok (class-action) yang berasal dari dua serangan siber pada tahun 2021 yang mengekspos data pribadi lebih dari 2,1 juta nasabah. Penggugat dapat mengajukan kompensasi hingga $25.000 per orang hingga 11 Agustus 2026. Pelanggaran tersebut berubah menjadi kewajiban hukum bernilai jutaan dolar, jauh melampaui biaya perbaikan sistem yang diretas.

Penyelesaian Flagstar dalam konteksnya

Insiden tahun 2021 tersebut bukanlah gangguan yang terisolasi; sebuah upaya terkoordinasi telah memanen nama, alamat, nomor Jaminan Sosial (Social Security numbers), dan pengenal lainnya. Berdasarkan penyelesaian tersebut, korban yang memenuhi syarat akan menerima pembayaran dasar sekitar $60, yang dapat meningkat hingga batas maksimal $25.000 jika mereka dapat membuktikan kerugian finansial yang terdokumentasi.

Selain pembayaran, Flagstar harus mengelola beban administratif klaim konsumen yang masif, yang menguras sumber daya dan menjauhkan kepemimpinan dari bisnis inti. Pengadilan kini menuntut pertanggungjawaban lembaga keuangan atas kegagalan perlindungan data. Kewajiban hukum ini berdampingan dengan denda regulasi dan biaya tak berwujud berupa terkikisnya kepercayaan nasabah.

Mengapa penyelesaian ini penting di luar Amerika Serikat

Perusahaan keuangan di seluruh dunia melihat "permukaan serangan" (attack surface) yang semakin luas seiring dengan digitalisasi layanan mereka. Kasus Flagstar menunjukkan bahwa penalti akibat pelanggaran data dapat melampaui biaya teknologi pencegahan.

Pelajarannya jelas: keamanan siber adalah kewajiban fidusia, bukan sekadar pemikiran tambahan di bagian belakang kantor (back-office). Kelalaian dapat berujung pada risiko hukum yang nilainya mencapai puluhan juta dolar.

Lonjakan perbankan digital India

India mendorong transformasi digital yang cepat melalui UPI dan perluasan perbankan digital. Undang-Undang Perlindungan Data Pribadi Digital (Digital Personal Data Protection atau DPDP Act) kini membayangi di cakrawala.

Jutaan pengguna baru bergabung dengan sistem perbankan formal setiap tahun, yang meledakkan volume data pribadi yang dipegang bank. Setiap titik data tambahan—nomor ponsel, ID Aadhaar, riwayat transaksi—menambah titik masuk potensial bagi penyerang.

Risiko kewajiban bagi bank-bank di India

  • Penalti regulasi – RBI dan Dewan Perlindungan Data (Data Protection Board) yang akan datang telah memberi sinyal niat untuk mendenda bank yang mengabaikan standar keamanan data.
  • Kerusakan reputasi – Kepercayaan konsumen terhadap perbankan digital sangat rapuh; pelanggaran profil tinggi dapat memperlambat adopsi layanan baru dan mengundang pengawasan investor.

Kasus Flagstar membuktikan bahwa sebuah bank dapat dibebani dengan kewajiban hukum bernilai jutaan dolar.

Apa yang dapat dilakukan regulator

  • Mewajibkan rencana respons pelanggaran – Kerangka kerja respons yang terdokumentasi dan teruji dapat memperkecil pembayaran klaim dengan menunjukkan mitigasi yang proaktif.

Langkah-langkah ini akan menyelaraskan pengawasan di India dengan pengadilan di AS, di mana kewajiban untuk berhati-hati (duty of care) terus meluas.

Argumen penyeimbang: biaya dan perlindungan yang ada

Pengeluaran saja tidak menjamin kekebalan. Pelanggaran Flagstar terjadi meskipun sudah ada lapisan keamanan standar, yang menunjukkan bahwa manajemen risiko juga harus mencakup tata kelola, pelatihan karyawan, dan respons insiden yang cepat.

Apa yang perlu diperhatikan selanjutnya

  • Perkembangan DPDP Act
  • Panduan keamanan siber RBI
  • Potensi pengajuan gugatan kelompok di India

Bank yang memperlakukan keamanan siber sebagai pengeluaran strategis, bukan sekadar biaya baris (line-item cost), akan berada dalam posisi yang lebih baik untuk menghadapi badai hukum dan mempertahankan kepercayaan nasabah.

Kesimpulan: Penyelesaian $31,5 juta oleh Flagstar adalah peringatan keras bagi bank-bank di India: tanpa peningkatan perlindungan data yang tegas dan perencanaan kewajiban yang jelas, sebuah pelanggaran data dapat memakan biaya jauh lebih besar daripada pembelian teknologi apa pun, yang membahayakan laba bersih sekaligus ambisi negara tersebut untuk menjadi pemimpin fintech.