Ada masa ketika orang bilang, “kalau ragu, video call aja.”
Logikanya sederhana. Foto bisa dicuri. Chat bisa diretas. Suara mungkin bisa ditiru. Tapi kalau muka orang muncul live, bergerak, menjawab pertanyaan, berarti itu dia.
Di 2026, standar itu sudah terlalu lemah.
Bukan berarti semua video call harus dicurigai. Tapi video tidak lagi boleh menjadi bukti tunggal untuk keputusan yang mahal, sensitif, atau sulit dibatalkan.
Komdigi pada 2026 beberapa kali memperingatkan bahwa konten sintetis dan deepfake semakin sulit dibedakan dari materi asli. FBI juga mencatat penggunaan video meyakinkan dan synthetic content sebagai bagian dari modus fraud berbasis AI. Dunia keamanan sekarang bergerak dari “percaya apa yang terlihat” ke “percaya apa yang bisa diverifikasi melalui proses”.
Ini perubahan mindset yang lumayan besar.
Bayangin seorang finance manager di kantor SCBD mendapat video call dari direktur yang sedang di luar negeri. Wajahnya benar. Suaranya mirip. Dia tahu nama proyek. Dia bilang ada pembayaran confidential yang harus diproses malam itu.
Apa yang harus dilakukan?
Kalau jawabannya “ya transfer karena itu jelas direktur”, perusahaan punya problem.
Verifikasi identitas harus dipisahkan dari kanal komunikasi.
Video call adalah kanal.
Identitas adalah klaim.
Klaim itu perlu bukti lain.
Cara pertama adalah call-back ke nomor atau akun yang sudah dikenal.
Jangan gunakan nomor yang diberikan dalam percakapan. Jangan klik link meeting baru yang dikirim orang tersebut kalau situasinya sensitif.
Hubungi orang yang sama lewat kontak yang sudah tersimpan atau jalur internal perusahaan.
Kalau dia benar-benar direktur, proses call-back tidak seharusnya menjadi masalah.
Cara kedua adalah gunakan kanal kedua.
Kalau permintaan datang dari video call, verifikasi lewat email perusahaan. Kalau datang lewat WhatsApp, cek lewat telepon kantor. Kalau datang lewat email, konfirmasi lewat sistem internal.
Ini disebut out-of-band verification.
Tujuannya sederhana: penipu harus menguasai dua jalur sekaligus untuk lolos.
Tidak sempurna, tapi jauh lebih kuat daripada satu kanal.
Cara ketiga adalah jangan mengubah SOP hanya karena orang di layar terlihat meyakinkan.
Ini titik paling penting.
Keamanan perusahaan yang matang tidak bergantung pada siapa yang berteriak paling keras.
Kalau pembayaran di atas jumlah tertentu membutuhkan dua approval, tetap dua approval.
Kalau perubahan rekening vendor harus dikonfirmasi ke vendor lewat kontak lama, tetap lakukan.
Kalau akses sistem membutuhkan ticket resmi, jangan bypass karena “CEO lagi buru-buru”.
Scammer suka membuat situasi yang seolah-olah sangat spesial sehingga prosedur normal harus dilewati.
“Ini akuisisi rahasia.”
“Jangan cc siapa-siapa.”
“CFO sudah tahu.”
“Kita tidak punya waktu.”
Justru semakin sensitif transaksinya, semakin ketat verifikasinya.
Cara keempat adalah pakai challenge yang kontekstual.
Kalau hubungan lo dengan orang tersebut cukup dekat, tanya sesuatu yang tidak gampang ditemukan secara publik.
Untuk konteks kantor, pertanyaannya bisa terkait percakapan internal yang sangat baru. Misalnya keputusan meeting pagi tadi atau detail draft yang belum pernah dikirim keluar.
Tapi lagi-lagi, jangan mengandalkan ini sendirian.
Kalau akun internal sudah compromised, penipu mungkin punya konteks.
Challenge adalah lapisan tambahan, bukan benteng final.
Cara kelima adalah periksa tujuan tindakannya.
Deepfake bukan tujuan. Dia alat untuk membuat lo melakukan sesuatu.
Jadi fokus pada action request.
Apakah diminta transfer uang?
Mengubah rekening?
Membagi credential?
Membuka akses remote?
Mengirim dokumen sensitif?
Memindahkan aset kripto?
Kalau tidak ada tindakan berisiko, dampak impersonation mungkin rendah.
Begitu ada tindakan berisiko tinggi, identitas harus diverifikasi dengan standar lebih tinggi.
Ini lebih scalable daripada mencoba menjadi detektif wajah.
Banyak tutorial internet mengajarkan tanda deepfake: pencahayaan aneh, bibir tidak sinkron, gerakan kepala kaku, kedipan tidak natural, rambut blur, atau refleksi mata tidak konsisten.
Semua itu masih bisa berguna sebagai sinyal.
Tapi jangan jadikan checklist visual sebagai sistem keamanan utama.
Model berubah cepat. Compression video bisa menciptakan artefak yang mirip deepfake. Kamera murah juga bisa membuat wajah terlihat aneh. Sebaliknya, deepfake berkualitas tinggi bisa lolos dari mata manusia.
Kalau lo menemukan artefak aneh, tingkatkan kewaspadaan.
Kalau tidak menemukan artefak, itu bukan berarti aman.
Perusahaan perlu mengubah desain approval.
Misalnya finance team punya rule: instruksi pembayaran tidak pernah dianggap valid hanya dari chat, voice call, atau video call.
Perubahan data bank vendor harus lewat proses verifikasi yang sudah ditentukan.
Request mendadak dari eksekutif tetap masuk dual approval.
Untuk nominal tinggi, lakukan call-back ke nomor internal atau kontak lama.
Kalau ada anomali, hold.
Sistem seperti ini mungkin terasa lambat dua atau tiga menit. Tapi itu friction yang disengaja.
Friction adalah fitur keamanan.
Di keluarga juga sama.
Video call dari anak yang katanya ada masalah di luar kota bukan otomatis bukti. Kalau ujungnya meminta uang ke rekening baru, lakukan cross-check.
Hubungi nomor anak yang biasa.
Tanya anggota keluarga lain.
Gunakan kode keluarga.
Jangan terjebak perasaan “masa muka sendiri nggak kenal”.
Deepfake menyerang ego juga. Kita merasa pasti bisa mengenali wajah orang terdekat. Padahal kondisi emosional, layar kecil, pencahayaan, koneksi, dan urgensi bisa menurunkan kemampuan kita menilai.
Bagaimana dengan bisnis yang melakukan remote onboarding?
Ini lebih rumit.
KYC dan identity verification memang makin menggunakan biometrik, liveness detection, dokumen, dan berbagai sinyal lain. Tapi deepfake KYC juga berkembang. Karena itu sistem identitas yang serius tidak hanya membandingkan wajah dengan foto.
Mereka perlu kombinasi faktor.
Dokumen, liveness, device signal, consistency data, risk scoring, dan sometimes human review.
Untuk bisnis kecil yang tidak punya teknologi itu, prinsipnya tetap sama: jangan membuat keputusan bernilai tinggi hanya berdasarkan satu video call.
Vendor baru yang meminta pembayaran besar perlu verifikasi perusahaan.
Calon partner yang mengaku mewakili brand tertentu perlu dicek lewat domain resmi.
Customer yang meminta perubahan sensitif perlu autentikasi lain.
Ada juga problem rekaman.
Video call bisa direkam. Potongan wajah dan suara bisa menjadi bahan untuk manipulasi lain.
Tidak realistis menghindari semua kamera, terutama kalau kerja lo memang digital. Tapi jangan sembarangan mengirim video identitas, selfie sambil memegang KTP, atau rekaman suara ke pihak yang tidak jelas.
Data biometrik berbeda dari password.
Password bisa diganti.
Wajah dan suara tidak mudah diganti.
Karena itu treat biometrik sebagai data sensitif.
Kalau sebuah layanan meminta video selfie, pastikan itu layanan resmi dan konteksnya memang perlu.
Jangan kirim lewat chat ke “petugas” yang baru menghubungi.
Deepfake juga mengubah cara kita melihat bukti di media sosial.
Video seseorang mengucapkan sesuatu tidak otomatis berarti orang tersebut benar-benar mengatakannya.
Pada Juli 2026, Komdigi kembali mengingatkan masyarakat soal verifikasi asal-usul konten karena synthetic media semakin sulit dibedakan. Ini penting bukan hanya untuk scam uang, tetapi juga reputasi, politik kantor, konflik komunitas, dan hoaks.
Kalau video viral membawa klaim besar, cari sumber asli.
Apakah akun resmi pernah mengunggah?
Apakah ada laporan independen?
Apakah rekaman lengkap tersedia?
Apakah potongannya punya konteks?
Kebiasaan ini akan makin penting.
Dulu kita diajarkan “seeing is believing”.
Sekarang mungkin lebih tepat: seeing is a lead.
Apa yang kita lihat menjadi alasan untuk memeriksa, bukan alasan final untuk percaya.
Ini tidak berarti dunia menjadi tidak bisa dipercaya.
Justru sistem kepercayaan harus naik kelas.
Dari visual trust ke procedural trust.
Lo percaya transfer karena proses approval lengkap, bukan karena wajah direktur muncul.
Lo percaya customer service karena lo membuka aplikasi resmi, bukan karena orang memakai seragam digital yang meyakinkan.
Lo percaya keluarga karena berhasil dihubungi melalui kanal lain, bukan hanya karena suara dan wajah cocok.
Di era deepfake, teknologi autentikasi akan terus berkembang. Watermark, content provenance, liveness detection, dan berbagai metode lain akan membantu.
Tapi untuk pengguna biasa dan bisnis kecil, defense paling kuat tetap sederhana.
Pisahkan identitas dari kanal.
Gunakan dua jalur.
Pertahankan SOP.
Verifikasi tindakan berisiko.
Jangan biarkan urgensi menghapus kontrol.
Video call masih berguna. Sangat berguna.
Yang berubah cuma satu hal: dia sekarang adalah bagian dari bukti, bukan keseluruhan bukti.
Satu hal lagi yang penting adalah record keeping. Untuk keputusan bisnis sensitif, simpan jejak approval di sistem yang dapat diaudit. Jangan biarkan keputusan besar hanya hidup di video call yang tidak punya catatan. Kalau ada sengketa, tim perlu bisa menunjukkan siapa menyetujui apa, berdasarkan dokumen mana, dan kapan.
Training juga sebaiknya tidak fokus pada “cara melihat deepfake” saja. Latih orang untuk mengenali abnormal request. Orang finance harus sensitif terhadap perubahan rekening. HR terhadap perubahan data kandidat atau karyawan. IT terhadap permintaan reset credential. Executive assistant terhadap permintaan agenda atau dokumen confidential. Setiap fungsi punya versi impersonation sendiri.
Deepfake adalah masalah teknologi, tetapi pertahanannya banyak berada di desain organisasi. Ketika proses dibuat sehingga satu wajah di layar tidak punya kuasa untuk membypass kontrol, kualitas deepfake menjadi jauh kurang penting.
Kalau perlu memilih satu kebiasaan baru mulai hari ini, pilih call-back. Murah, gampang, dan tidak bergantung pada kemampuan melihat artefak AI. Untuk keputusan besar, tambah kanal kedua dan approval kedua. Tiga langkah ini mungkin tidak futuristic, tetapi justru sulit dikalahkan oleh deepfake yang hanya menguasai satu titik komunikasi.
Bagi organisasi, prinsip zero trust versi praktis bukan berarti tidak percaya siapa pun. Artinya setiap tindakan sensitif diverifikasi berdasarkan proses, bukan kedekatan. Direktur, vendor lama, dan teman sendiri tetap mengikuti kontrol yang sama ketika uang atau akses penting terlibat.
Bagi organisasi, prinsip zero trust versi praktis bukan berarti tidak percaya siapa pun. Artinya setiap tindakan sensitif diverifikasi berdasarkan proses, bukan kedekatan. Direktur, vendor lama, dan teman sendiri tetap mengikuti kontrol yang sama ketika uang atau akses penting terlibat.
Bagi organisasi, prinsip zero trust versi praktis bukan berarti tidak percaya siapa pun. Artinya setiap tindakan sensitif diverifikasi berdasarkan proses, bukan kedekatan. Direktur, vendor lama, dan teman sendiri tetap mengikuti kontrol yang sama ketika uang atau akses penting terlibat.
Bacaan terkait
Artikel ini berada dalam Online Scams & Digital Safety dan mengikuti metodologi editorial Undercover.id. Format terkait tersedia di Explainer teknologi dan kebijakan digital.