Digital Payment 2026: Kenyamanan Naik, Surface Risiko Juga Naik

Bayar makan siang di Jakarta sekarang bisa selesai sebelum kasir selesai bilang total.

Scan.

Face ID.

Done.

Transfer antarbank juga cepat.

Belanja online makin seamless.

QRIS ada di warung, restoran, parkir, event, sampai pedagang kecil.

Convenience-nya nyata.

Dan scale-nya besar.

Bank Indonesia mencatat volume transaksi pembayaran digital pada triwulan II 2026 mencapai 16,07 miliar transaksi, tumbuh 36,88 persen dibanding periode yang sama tahun sebelumnya.

Pada periode itu, volume transaksi QRIS tumbuh lebih dari 100 persen secara tahunan. BI-FAST memproses sekitar 1,529 miliar transaksi dengan nilai Rp3.777 triliun.

Digital payment bukan lagi alternatif.

Dia infrastructure kehidupan sehari-hari.

Masalahnya, setiap lapisan convenience menambah surface risiko baru.

Bukan berarti digital lebih berbahaya daripada cash secara otomatis.

Banyak kontrol digital justru lebih kuat.

Ada authentication.

Transaction log.

Fraud detection.

Blocking.

Network monitoring.

Tapi jenis risikonya berubah.

Cash bisa dicuri dari dompet.

Digital payment bisa diserang lewat identity, device, social engineering, account takeover, QR manipulation, malware, dan scam.

Sering kali tidak ada satu “hacker” yang membobol bank.

Korban sendiri melakukan transaksi setelah dimanipulasi.

Ini penting.

Ketika pembayaran makin aman secara teknis, attacker pindah ke manusia.

Kalau sulit mencuri credential, mereka minta korban memberikannya.

Kalau sulit bypass OTP, mereka menipu korban supaya membacakan.

Kalau sulit hack bank, mereka menyamar sebagai bank.

AI memperkuat sisi ini.

Chat lebih natural.

Voice clone.

Deepfake.

Dokumen rapi.

Fake customer service.

Digital payment 2026 punya security battle di interface manusia.

Surface pertama adalah QR.

QR sangat convenient karena menghilangkan input manual.

Tapi user tidak melihat tujuan sebelum scan.

QR bisa diganti secara fisik.

Bisa dikirim lewat chat.

Bisa mengarah ke phishing.

Bisa memicu payment flow.

Rule-nya sederhana: scan bukan approve.

Lihat merchant.

Nominal.

Jenis transaksi.

Kalau berbeda, cancel.

Surface kedua adalah payment link.

Link membuat checkout cepat.

Merchant kirim.

User klik.

Bayar.

Tapi fake merchant juga bisa kirim.

Domain menjadi penting.

Konteks menjadi penting.

Kalau link datang dari akun customer service random, jangan langsung percaya.

Buka aplikasi merchant sendiri.

Surface ketiga adalah account takeover.

Mobile banking dan wallet hidup di device yang sama dengan WhatsApp, email, browser, dan social media.

Kalau attacker menguasai email atau nomor telepon, recovery flow bisa menjadi target.

Device linking juga bisa dimanfaatkan.

Semakin banyak layanan terhubung, satu compromise bisa menyebar.

Jangan melihat setiap akun secara terpisah.

Email adalah root account untuk banyak recovery.

Nomor telepon juga.

Security harus dimulai dari sana.

Surface keempat adalah authorized scam.

Ini mungkin yang paling susah.

User sendiri transfer.

Bank melihat authentication valid.

Sistem perlu mendeteksi anomaly dan beneficiary risk.

OJK melalui IASC menunjukkan skala problem scam di Indonesia. Sampai akhir Mei 2026, lebih dari 500 ribu rekening telah diblokir dalam ekosistem penanganan tersebut.

Angka ini menunjukkan fraud bukan edge case kecil.

Digital payment perlu anti-scam by design.

Bukan cuma security awareness poster.

Interface bisa membantu.

Warning contextual.

Delay untuk high-risk transfer.

Confirmation beneficiary.

Report button.

Emergency freeze.

Fast escalation.

Semakin cepat sistem pembayaran, semakin cepat juga response system harus bergerak.

Surface kelima adalah data.

Setiap transaksi menghasilkan informasi.

Merchant.

Nominal.

Waktu.

Lokasi kadang.

Device.

Pattern.

Data membantu fraud detection.

Juga menarik untuk marketing.

Credit scoring.

Personalization.

Kalau governance lemah, privacy risk naik.

Pembayaran digital bukan hanya memindahkan uang.

Dia menghasilkan digital exhaust yang sangat sensitif.

Surface keenam adalah third-party integration.

Wallet terhubung ke merchant.

Bank ke fintech.

API.

Open finance.

Agent.

Setiap integration menambah dependency.

Kalau vendor lemah, ecosystem terkena.

Security perlu melihat supply chain.

Siapa memproses data?

Token di mana?

Access expire kapan?

Bisa revoke?

Integrasi nyaman tidak boleh berarti permission permanen.

Surface ketujuh adalah agentic payment.

2026 mulai memperlihatkan transaksi yang dilakukan AI agent atas nama user dalam pilot dan live environment tertentu.

Visa dan Mastercard membangun infrastructure untuk agent identity, authentication, spend controls, dan permissions.

Begitu software bisa membayar, attack surface baru muncul.

Prompt injection.

Misunderstood instruction.

Runaway spending.

Compromised agent.

Merchant manipulation.

Refund ambiguity.

User perlu budget dan limit.

Surface kedelapan adalah speed.

Real-time payments bagus.

Tapi irreversible feeling meningkat.

Kalau uang pindah cepat, fraudster bisa memindahkan lebih cepat.

IASC menekankan pentingnya laporan segera karena dana dapat berpindah dalam menit.

Artinya user perlu tahu emergency playbook.

Kalau salah transfer karena scam:

Hubungi bank.

Lapor IASC.

Kumpulkan bukti.

Buat laporan polisi.

Jangan debat lama dengan scammer.

Response speed adalah bagian digital literacy.

Ada satu paradoks.

Semakin nyaman pembayaran, semakin sedikit kita berpikir.

Cash punya friction.

Ambil dompet.

Hitung.

Serahkan.

Digital bisa satu gesture.

Untuk transaksi rutin, bagus.

Untuk transaksi berisiko, friction hilang terlalu banyak.

Platform perlu memasukkan friction secara selektif.

Bukan mempersulit semua orang.

Risk-based friction.

Transfer Rp50 ribu ke rekening lama tidak perlu drama.

Transfer Rp80 juta ke beneficiary baru mungkin perlu check ekstra.

AI bisa menentukan kapan.

Ini lebih baik daripada satu policy untuk semua.

Ada juga merchant-side risk.

UMKM di Jakarta menerima QRIS.

Mudah.

Tapi staf perlu tahu nama merchant yang seharusnya muncul.

QR fisik perlu diperiksa.

Jangan sampai ditempel sticker lain.

Notifikasi pembayaran palsu juga bisa terjadi.

Jangan percaya screenshot customer.

Cek settlement atau aplikasi merchant.

Digital payment security bukan hanya urusan consumer.

Merchant juga target.

Untuk perusahaan, payment approval harus diperbarui.

Chat bukan approval.

Video call bukan approval.

Voice note bukan approval.

AI membuat impersonation makin credible.

Payment system internal harus punya dual control.

Change bank account callback.

Limit.

Maker-checker.

Audit.

Perusahaan kecil sering merasa SOP seperti itu berlebihan.

Sampai satu invoice besar diarahkan ke rekening palsu.

Security boring lebih murah daripada incident.

Ada juga risiko exclusion.

Semakin banyak anti-fraud model dan step verification, sebagian user legit bisa terblokir.

Orang tua.

Device lama.

Internet buruk.

Travel.

Bank perlu fallback.

Digital payment yang aman tapi tidak accessible bukan sistem ideal.

Risk management harus mempertimbangkan usability.

OJK dan BI sepanjang 2026 terus menekankan sistem keuangan digital yang aman, tepercaya, reliable, dan consumer-centric.

Scale digital payment membuat trust menjadi infrastructure.

Kalau masyarakat merasa scan QR atau transfer terlalu berbahaya, adoption terganggu.

Kalau terlalu santai, fraud naik.

Balance.

Untuk user, jangan mencoba memahami semua teknologi.

Pegang prinsip.

Buka kanal resmi.

Jangan share OTP.

Cek beneficiary.

Jangan transfer karena panik.

Jangan install APK dari chat.

Gunakan MFA.

Review device.

Kalau ada warning, baca.

Kalau scam terjadi, lapor cepat.

Digital payment 2026 memang jauh lebih convenient daripada lima tahun lalu.

Itu progress.

Tapi jangan menganggap convenience adalah endpoint.

Setiap layer baru perlu kontrol baru.

QR butuh verification.

Instant payment butuh instant fraud response.

AI agent butuh spend limit.

Data analytics butuh privacy governance.

Biometric butuh anti-spoofing.

Open API butuh scoped consent.

Kenyamanan naik.

Surface risiko ikut naik.

Ekosistem yang matang bukan yang memilih salah satu.

Yang matang membuat kita bisa bergerak cepat tanpa kehilangan kemampuan berhenti.

Ada pula concentration risk pada super-app. Satu aplikasi bisa menyimpan wallet, paylater, investment, ticket, dan identity. Convenience luar biasa, tetapi account takeover menjadi lebih mahal. Provider perlu compartmentalization dan step-up authentication per fungsi.

User juga sebaiknya tidak menaruh seluruh kontrol finansial di satu device tanpa recovery plan. Nomor cadangan, kontak bank, dan cara freeze account perlu diketahui sebelum incident.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Digital payment yang matang harus cepat ketika normal dan sengaja melambat ketika risk-nya tinggi.

Scroll to Top