Sebagian besar hambatan implementasi AI di perusahaan bukan masalah kemampuan model. Masalahnya ada pada urutan pengambilan keputusan. Panduan ini menjelaskan urutan yang dipakai perusahaan untuk menentukan batas antara frontier AI, enterprise cloud, private environment, dan on-prem, berdasarkan klasifikasi data, profil risiko, use case, dan kewajiban regulasi.
Prinsip utama: model mengikuti klasifikasi data. Bukan data yang dipaksa mengikuti model.
Koreksinya satu: tetapkan batas data lebih dulu, lalu pilih model yang boleh berada di dalam batas itu.
Pemilihan model adalah hasil akhir dari proses risk-based architecture, bukan langkah pertama.
| Langkah | Pertanyaan yang dijawab | Pemilik jawaban |
|---|---|---|
| 1. Data | Data apa yang masuk, dari mana, siapa pemiliknya | Data owner unit |
| 2. Classification | Seberapa sensitif data itu menurut kebijakan perusahaan | Data owner dan security |
| 3. Risk | Apa konsekuensi bila data bocor atau jawaban salah | CISO dan risk |
| 4. Use case | Pekerjaan apa yang dibantu dan berapa nilainya | Business owner |
| 5. Architecture | Batas dan kontrol apa yang dibutuhkan | Arsitek dan security |
| 6. Model | Model dan environment mana yang memenuhi batas itu | CIO dan procurement |
Kesalahan yang paling mahal adalah membeli lisensi untuk seluruh karyawan sebelum klasifikasi data selesai. Biaya yang muncul kemudian bukan hanya biaya lisensi, melainkan biaya menata ulang proses yang terlanjur berjalan di atas asumsi yang salah.
Skema berikut adalah reference scheme, bukan klasifikasi hukum universal. Selaraskan penamaannya dengan kebijakan keamanan informasi yang sudah berlaku di perusahaan.
| Kelas | Contoh isi | Pola arsitektur default |
|---|---|---|
| Public | Website, brosur publik, regulasi yang sudah terbit | Frontier atau enterprise AI yang sudah disetujui |
| Internal | SOP umum, manual kerja, materi pelatihan | Enterprise-controlled AI environment |
| Confidential | Kontrak, data keuangan, data pelanggan | Private atau tightly controlled environment |
| Restricted | Workload sangat sensitif atau diatur regulator | On-prem atau isolated bila terjustifikasi |
Klasifikasi bukan deployment rule otomatis. Rute akhir tetap memerlukan review legal dan compliance, security architecture review, pengecekan kewajiban kontraktual, serta persyaratan khusus sektor.
Kasus batas yang selalu muncul: dokumen campuran. Satu proposal dapat berisi profil perusahaan yang publik sekaligus struktur harga yang rahasia. Aturan praktis: kelas dokumen mengikuti bagian paling sensitif di dalamnya, kecuali dokumen dipecah lebih dulu.
Bukan satu chatbot, dan bukan satu model untuk semua jenis data. Enam lapisan berikut selalu ada. Yang berbeda hanya seberapa banyak lapisan dikelola sendiri dan seberapa banyak diserahkan ke penyedia.