Brief Keputusan · Internal · Pegadaian Compliance Suite

Program Implementasi 4 Aplikasi Kepatuhan Pegadaian

Pemahaman arsitektur, peta jalan 2 bulan (17 Juni – 15 Agustus 2026), manajemen proyek, serta anggaran AI & infrastruktur — sebagai bahan diskusi penentuan hari ini.

AML/CFT (APU/PPT) iGRaCiaS (GRC) iDesk (Compliance) Portal (SSO · MoM · e-Sign)
Disusun 15 Juni 2026 · Stack: Laravel 12 + Inertia + React 18 + MySQL · AI: Google Gemini · Angka bersifat ilustratif untuk perencanaan
01 · Ringkasan

Ringkasan eksekutif

Empat aplikasi kepatuhan dibangun di atas satu stack yang sama (Laravel + Inertia + React + MySQL) dengan Portal sebagai gerbang SSO. Dokumen ini menyiapkan tiga keputusan yang dibahas hari ini: (1) arsitektur digabung vs terpisah, (2) peta jalan 2 bulan, dan (3) anggaran AI & infrastruktur.

4 → 1?
Keputusan arsitektur inti
~8,5 mgg
17 Jun – 15 Agu 2026
Gemini
Mesin AI wajib (2 bulan)
3 opsi
VPS · AWS · On-premise
Posisi yang direkomendasikanPertahankan 4 aplikasi sebagai produk yang dapat dijual/di-deploy terpisah, namun pusatkan layanan lintas-aplikasi (SSO, manajemen pengguna, audit, e-Sign, MoM) di Portal sebagai platform bersama. Ini menangkap keunggulan "terpisah" (isolasi, whitelabel, rilis independen) tanpa menduplikasi fondasi — model hybrid / modular.
02 · Konteks

Empat aplikasi, satu fondasi

Keempatnya berbagi stack, pola UI (Inertia/React), audit trail, dan otentikasi via Portal — sehingga apa pun keputusan arsitekturnya, fondasinya sudah konsisten.

AplikasiFungsi intiModul kunciRegulator/Acuan
AML/CFT (APU/PPT)Anti pencucian uang & pendanaan terorisme end-to-endCDD/EDD, rule engine, alert, kasus, LTKM/LTKT, AI PatrolOJK · PPATK · DTTOT
iGRaCiaSGovernance, Risk & Compliance korporatRisk register, RCSA, audit, temuan, insiden/loss, kebijakanISO 31000 · 37001/37301
iDeskCompliance desk & review SERKEPReview (AI co-pilot), repository kebijakan, monitoring, integrasiInternal · POJK
PortalGerbang SSO + layanan bersamaTenant, plan, apps, OAuth/SSO, MoM, e-SignOAuth2 · UU PDP
03 · Keputusan arsitektur

Digabung (monolit) vs Terpisah (4 aplikasi)

Inti diskusi hari ini. Kami sajikan jujur kelebihan & kekurangan keduanya, lalu rekomendasi jalan tengah yang sesuai dengan desain Portal yang sudah ada.

Opsi A — Digabung menjadi 1 aplikasi (monolit)

Kelebihan

  • Satu basis kode & satu deploy — operasional & CI/CD paling sederhana.
  • Data lintas-modul mulus — kasus AML bisa langsung menautkan risiko GRC / kebijakan iDesk tanpa API antar-sistem.
  • Auth, pengguna, audit, e-Sign, MoM sekali bangun — tanpa duplikasi.
  • UX paling konsisten — satu navigasi, satu desain, satu login.
  • Biaya infra termurah — satu server/kluster, satu DB.

Kekurangan

  • Blast radius besar — satu bug/deny bisa menjatuhkan semua fungsi kepatuhan.
  • Sulit dijual/di-whitelabel per modul — klien yang hanya butuh AML tetap memikul seluruh aplikasi.
  • Rilis terkopel — perubahan kecil di GRC menunggu rilis bersama; regresi lintas modul.
  • Skalakan semua atau tidak sama sekali — modul ringan ikut diskalakan.
  • Isolasi regulator lebih sulit — pemisahan data/akses per domain perlu kerja ekstra.

Opsi B — Tetap 4 aplikasi terpisah

Kelebihan

  • Dijual mandiri / whitelabel — tiap aplikasi adalah produk SaaS sendiri.
  • Rilis & skala independen — AML naik versi tanpa menyentuh GRC.
  • Isolasi kegagalan — gangguan di satu app tidak menjatuhkan lainnya.
  • Kepemilikan tim jelas — domain, data, dan akses terpisah rapi (cocok untuk audit/regulator).
  • Blast radius kecil — keamanan & kepatuhan lebih mudah dibuktikan per domain.

Kekurangan

  • Duplikasi fondasi — auth, pengguna, audit bisa berulang (dimitigasi oleh Portal SSO).
  • Data lintas-app perlu integrasi — butuh API/kontrak antar layanan.
  • Biaya infra & ops lebih tinggi — lebih banyak server, pipeline, monitoring.
  • Risiko UX tidak konsisten — perlu design system bersama agar seragam.
  • e-Sign & MoM lintas-app jadi soal integrasi — harus ada layanan pusat.

Opsi C — Hybrid: 4 app + Portal sebagai platform (Rekomendasi)

Desain yang sudah berjalan justru menunjuk ke sini: Portal memegang SSO, dan permintaan terbaru menempatkan e-Sign & MoM lintas-3-app juga di Portal. Artinya, pertahankan 4 aplikasi terpisah untuk penjualan/isolasi, tetapi angkat layanan lintas-cutting ke Portal sebagai shared platform services.

KriteriaMonolitTerpisahHybrid
Kesederhanaan opsTinggiRendahSedang
Jual/whitelabel per modulSulitMudahMudah
Isolasi kegagalan/keamananLemahKuatKuat
Data & layanan lintas-appMulusPerlu APIVia Portal
Biaya infraTermurahTertinggiMenengah
Rilis independenTidakYaYa
RekomendasiPilih Hybrid (Opsi C): 4 aplikasi terpisah + Portal sebagai platform bersama (SSO, pengguna, audit, e-Sign, MoM, design system). Untuk klien yang menginginkan satu sistem, tawarkan "deployment tergabung" di atas basis kode yang sama — terbaik dari kedua dunia tanpa mengunci keputusan komersial.
04 · Peta jalan

Timeline 17 Juni – 15 Agustus 2026

~8,5 minggu, dibagi 4 sprint dua-mingguan. Tiap aplikasi memiliki jalur fitur sendiri yang berjalan paralel, diikuti pengujian berlapis dan go-live bertahap. Gemini diintegrasikan sejak Sprint 2.

W117–22 Jun
W223–29 Jun
W330 Jun–6 Jul
W47–13 Jul
W514–20 Jul
W621–27 Jul
W728 Jul–3 Agu
W84–10 Agu
W911–15 Agu
Lintas-program (PM & Platform)
Mobilisasi & discovery
setup
Fondasi: auth/SSO, data model, CI/CD
Portal platform
Design system & UX baseline
design
e-Sign & MoM service (Portal)
build
Tata kelola PM (sprint, steering)
berjalan menerus
AML/CFT (APU/PPT)
CDD/EDD & watchlist
build
Rule engine, alert, kasus
build
LTKM/LTKT PPATK + AI Patrol
Gemini
iGRaCiaS (GRC)
Risk register, RCSA, heatmap
build
Audit, temuan, insiden/loss
build
Kebijakan/regulasi + AI assist
Gemini
iDesk (Compliance)
Review SERKEP + AI co-pilot
Gemini
Repository & monitoring
build
Integrasi (connector, webhook)
integrasi
Pengujian & rilis
Unit & integration test (CI)
menerus
SIT (system integration)
SIT
UAT (user acceptance)
UAT
Security / pentest & performa
VAPT
Deploy bertahap & hypercare
go-live
Milestone
M0
M1
M2
M3
M4
M5
PM/Platform Design Fondasi Fitur AI/Integrasi (Gemini) Testing/SIT UAT Deploy Milestone

Milestone & deliverable

KodeMilestoneTargetBukti keluaran
M0Kickoff & mobilisasiRabu 17 JunHari kerja pertama setelah libur Tahun Baru Islam (Sel 16 Jun); charter, akses/env, backlog sprint 1, DoD
M1Fondasi & desain beku29 JunAuth/SSO jalan, data model, CI/CD, design system, skeleton 4 app
M2Demo modul inti (per app)21 JulAlur utama tiap app + integrasi Gemini pertama (Patrol/co-pilot)
M3Feature complete / code freeze4 AguSemua fitur in-scope + e-Sign & MoM; mulai SIT
M4UAT sign-off10 AguUAT lulus, pentest & perf clear, runbook deploy
M5Go-live & hypercareKamis 13 AguGo-live di hari kerja sebelum long weekend Kemerdekaan (Sen 17 Agu); hypercare 14 Agu + standby; serah terima 15 Agu

Ritme sprint (4 × 2 minggu)

SprintPeriodeFokusExit
S117–29 JunFondasi: SSO, data model, CI/CD, design system, scaffolding 4 appM1
S230 Jun–13 JulModul inti tiap app; mulai integrasi Gemini
S314–27 JulPelaporan/AI, e-Sign & MoM, integrasi; mulai SITM2→M3
S428 Jul–15 AguUAT, security/perf, perbaikan, deploy bertahap, hypercareM4→M5

Libur nasional (SKB 3 Menteri 2026): Tahun Baru Islam — Selasa 16 Jun (tepat sebelum kickoff) & HUT Kemerdekaan — Senin 17 Agu (tepat setelah window). Tidak ada libur nasional di tengah rentang 17 Jun–15 Agu. Karena 15 Agu jatuh di akhir pekan (Sabtu) dan 17 Agu libur, go-live digeser ke Kamis 13 Agu (hari kerja) dengan hypercare 14 Agu + standby; serah terima formal 15 Agu. Cakupan dijaga ketat (no scope creep).

05 · Manajemen proyek

Tim, tata kelola & mutu

Tim & RACI (ringkas)

PeranTanggung jawabCharterSprintUATGo-live
Project ManagerJadwal, risiko, steering, komunikasi klienAACA
Tech Lead / ArsitekArsitektur, standar kode, platform bersamaCACR
Dev per app (4 squad)Bangun fitur masing-masing appIRRR
AI EngineerIntegrasi Gemini, prompt, guardrail, evaluasiIRCC
QA LeadStrategi tes, SIT/UAT, regresi, exit criteriaCCAC
DevOps/SRECI/CD, infra, observabilitas, deployCCCA
Compliance SME (klien)Validasi aturan, UAT, sign-off regulasiCIAC

R = Responsible · A = Accountable · C = Consulted · I = Informed.

Ritual & tata kelola

Cadence

  • Daily standup 15 menit
  • Sprint planning & review tiap 2 minggu
  • Retrospective tiap akhir sprint
  • Steering committee mingguan (status, risiko, keputusan)

Definition of Done

  • Kode review + lulus CI (unit/integration)
  • Memenuhi acceptance criteria
  • Terdokumentasi + audit trail
  • Tidak ada bug severity tinggi terbuka

Change control

  • Backlog ter-prioritas (MoSCoW)
  • Perubahan scope via change request
  • Buffer 15% di Sprint 4
  • Freeze fitur di M3

Strategi pengujian (berlapis)

LapisKapanCakupanExit criteria
Unit + Integration (CI)W3–W8, otomatisLogika modul, kontrak API, rule engineCoverage target tercapai, pipeline hijau
SIT (System Integration)W6–W7Alur lintas-modul & lintas-app via Portal (SSO, e-Sign, MoM)Skenario E2E lulus, defect kritis = 0
UAT (User Acceptance)W7–W8Validasi bisnis & regulasi oleh SME klienSign-off tertulis per app
Security / VAPTW7–W8Pentest, OWASP, otorisasi, PDP, audit trailTemuan High/Critical tertutup
PerformanceW7–W8Beban rule engine (±300rb tx/hari), respons AISLA latensi & throughput terpenuhi
RegressionSebelum go-liveSuite menyeluruh tiap appTidak ada regresi terbuka

Risiko & mitigasi

RisikoDampakMitigasi
Timeline 2 bulan agresif untuk 4 appTinggiCakupan ketat (MVP per app), platform bersama, squad paralel, buffer S4
Akurasi/biaya AI (NL→SQL, review)SedangGuardrail, human-in-the-loop, evaluasi, model Gemini tepat-guna, caching
Ketergantungan data/akses dari klienSedangDipasok di M0; mock data bila tertunda
Kepatuhan PDP & residensi dataSedangOn-prem / VPS Indonesia sebagai opsi; enkripsi & audit
Scope creepSedangChange control, freeze M3
06 · Fitur Portal baru

MoM Management & e-Sign lintas aplikasi

Dua layanan baru dipusatkan di Portal agar dapat dipakai ketiga aplikasi lain (AML/CFT, iGRaCiaS, iDesk) — sejalan dengan rekomendasi hybrid.

MoM Management (Notulen Rapat)

  • Jadwalkan rapat antar-divisi (mis. Divisi Kepatuhan × Divisi TI), agenda & peserta.
  • Catat notulen, keputusan, dan action item ber-PIC & tenggat.
  • Tiap peserta/divisi dapat mengunggah bukti (dokumen, foto, lampiran) ke notulen.
  • Riwayat & pencarian MoM, status tindak lanjut, notifikasi.
  • Audit trail penuh — siapa menulis, mengubah, menyetujui.

Sign / Approval Management (e-Signature)

  • Setiap Kepala Divisi & pejabat memiliki tanda tangan tersimpan di Portal.
  • Alur persetujuan dokumen yang berada di 3 aplikasi lain (AML/CFT, iGRaCiaS, iDesk) ditandatangani lewat Portal.
  • Routing approval bertingkat (maker → checker → approver), 4-eyes.
  • Verifikasi keaslian, stempel waktu, dan jejak audit immutable.
  • Notifikasi & status real-time di aplikasi sumber.
Mengapa di PortalMemusatkan MoM & e-Sign menghindari duplikasi di tiap app dan memberi satu sumber kebenaran untuk persetujuan lintas-divisi — sekaligus alasan kuat memilih arsitektur hybrid.
07 · Tech stack

Laravel + Inertia + React

Seluruh aplikasi memakai stack yang sama — memudahkan tim, berbagi komponen, dan mendukung baik deployment terpisah maupun tergabung.

LapisTeknologiCatatan
BackendLaravel 12 (PHP 8.3)API, domain logic, rule engine, queue (Horizon)
FrontendInertia 2 + React 18 + ViteSPA-feel tanpa API terpisah; komponen bersama
DatabaseMySQL 8Per-app schema; audit trail immutable
Cache/QueueRedisAntrian, cache, rate limit, sesi
AIGoogle Gemini APINL→SQL Patrol, review co-pilot, ringkasan, ekstraksi
Web/ProxyNginxTLS, reverse proxy, static
AuthPortal SSO (OAuth2)Satu identitas untuk 4 app
08 · Anggaran AI

Budget Google Gemini

AI wajib memakai Google Gemini selama 2 bulan pengembangan ini; di bawah juga disertakan estimasi biaya API 1 tahun untuk produksi. Kurs Rp 17.800/USD.

Tarif model (ilustratif — per 1 juta token)

ModelPeranInput (USD)Output (USD)
Gemini 2.5 Flash-LiteTugas ringan, klasifikasi, ekstraksi massal$0,10$0,40
Gemini 2.5 FlashWorkhorse — NL→SQL, review, ringkasan$0,30$2,50
Gemini 2.5 ProPenalaran kompleks, analisis dokumen panjang$1,25$10,00
Gemini 3.x Pro (premium)Opsi mutu tertinggi bila diperlukan~$2,00~$12,00

Tarif perlu dikonfirmasi ke ai.google.dev/pricing saat eksekusi; gunakan sebagai dasar perencanaan. Estimasi memakai Gemini 2.5 Flash sebagai mesin utama + Pro untuk sebagian kecil beban berat.

Fase pengembangan (2 bulan)

ItemAsumsi/bulanBiaya/bulan2 bulan
Flash — input40 jt token$12$24
Flash — output12 jt token$30$60
Pro — beban berat~3/0,8 jt~$12$24
Buffer eksperimen/eval (×1,5)~$54
Total fase dev (2 bln)± $160 (~Rp 2,85 jt)

Produksi — estimasi 1 tahun API (3 tier)

Tier pemakaianToken in/out per blnBiaya/blnPer tahun (USD)Per tahun (Rp)
Rendah (adopsi awal)60 jt / 18 jt~$63~$760~Rp 13,5 jt
Menengah (4 app aktif)200 jt / 60 jt~$210~$2.520~Rp 45 jt
Tinggi (skala penuh + Pro)500 jt / 150 jt~$560~$6.700~Rp 119 jt
CatatanBiaya AI sangat dipengaruhi rasio output & pemilihan model. Strategi hemat: pakai Flash untuk mayoritas, Pro hanya untuk kasus berat, caching konteks, batasi panjang output, dan human-in-the-loop untuk keputusan berisiko. Mulai dari tier Rendah–Menengah.
09 · Anggaran infrastruktur

VPS vs AWS vs On-premise

Untuk stack Laravel + Inertia + MySQL + Redis, 4 aplikasi. Kurs Rp 17.800/USD, region Jakarta untuk residensi data.

Opsi 1 — VPS Sumopod (rekomendasi awal)

Spesifikasi acuan per aplikasi: 2 vCPU / 8 GB RAM / 80 GB storage di Sumopod — harga Rp 150.000/bulan per aplikasi (penyedia lokal, residensi data Indonesia).

SkenarioKomposisiPer bulanPer tahun
Per aplikasi1 VPS (2 vCPU / 8 GB / 80 GB)Rp 150 rbRp 1,8 jt
4 aplikasi terpisah4 VPSRp 600 rbRp 7,2 jt
4 app + Portal5 VPSRp 750 rbRp 9 jt
+ DB/Redis terpisah6 VPS (1 untuk basis data bersama)Rp 900 rbRp 10,8 jt

Harga Sumopod Rp 150 rb/bln per VPS (2 vCPU / 8 GB / 80 GB). Untuk beban berat (rule engine ±300 rb tx/hari) paket DB dapat dinaikkan; storage 80 GB memadai untuk awal dan ditambah sesuai pertumbuhan data & audit trail.

Opsi 2 — AWS (region ap-southeast-3 Jakarta)

KomponenContohPer bulan
Compute (app)2× EC2 m6i.large~$140
DatabaseRDS MySQL m6i.large Multi-AZ~$280
CacheElastiCache Redis~$60
Storage + transferS3, EBS, egress~$55
Load balancer + lain-lainALB, backup, CloudWatch~$65
Total~$600/bln (~Rp 10,7 jt) · ~Rp 128 jt/th

Skala kecil bisa ~$300/bln; skala tinggi (auto-scaling, WAF, multi-AZ penuh) bisa > $1.200/bln.

Opsi 3 — On-premise

PosRincianBiaya
Capex — server app2× server (CPU/RAM memadai)~Rp 70–90 jt
Capex — server DB1× server DB + storage RAID~Rp 80–120 jt
Capex — jaringan/UPS/rackSwitch, firewall, UPS, rak~Rp 40–60 jt
Total capexSekali (depresiasi 4–5 th)~Rp 200–270 jt
Opex/bulanListrik, pendingin, colo, maintenance, admin~Rp 6–10 jt
TCO tahun-1Capex + 12× opex~Rp 280–390 jt

Perbandingan & rekomendasi

KriteriaVPSAWSOn-prem
Biaya tahun-1~Rp 9 jt~Rp 128 jt~Rp 280 jt+
Skalabilitas/elastisManualTinggiTerbatas
Layanan terkelolaSedikitLengkapMandiri
Kontrol & residensi dataBaikBaik (Jakarta)Penuh
Beban operasional timRendahSedangTinggi
Rekomendasi infrastrukturUntuk 2 bulan pengembangan + peluncuran awal: VPS Sumopod (1 VPS per aplikasi @ Rp 150 rb/bln; 4 app + Portal ≈ Rp 750 rb/bln / ~Rp 9 jt setahun) — residensi data Indonesia & biaya paling terkendali. Bila beban tumbuh atau klien menuntut layanan terkelola/elastis: migrasi ke AWS Jakarta. Pilih On-premise hanya bila kebijakan data sangat ketat (data kepatuhan/PPATK harus di dalam fasilitas sendiri) dan tersedia tim ops — TCO tahun-1 tertinggi namun kontrol penuh.
10 · Penutup

Ringkasan keputusan

Arsitektur

Hybrid — 4 app terpisah + Portal sebagai platform (SSO, e-Sign, MoM, audit). Bisa di-deploy tergabung bila klien mau.

Timeline

17 Jun – 15 Agu (4 sprint). Fondasi → modul inti → AI & e-Sign/MoM → UAT/security → go-live bertahap.

Biaya indikatif

AI Gemini dev ~Rp 2,85 jt; prod ~Rp 13,5–119 jt/th. Infra: VPS Sumopod ~Rp 9 jt/th (4 app + Portal, disarankan untuk mulai).

Untuk diputuskan hari ini1) Arsitektur: Hybrid (rekomendasi) / Monolit / Terpisah penuh. 2) Target infra awal: VPS / AWS / On-prem. 3) Tier anggaran AI awal: Rendah–Menengah. Setelah disepakati, backlog Sprint 1 dapat dikunci dan kickoff 17 Juni berjalan.