Akun dormant adalah akun yang tidak menunjukkan aktivitas transaksi atau login selama periode tertentu biasanya 6-12 bulan tergantung kebijakan lembaga keuangan. Di Indonesia, OJK mengatur pengelolaan rekening dormant melalui ketentuan yang mewajibkan bank mengelola dan memantau akun-akun yang tidak aktif.
Bagi banyak orang, akun dormant hanyalah rekening lama yang terlupakan. Namun bagi tim fraud prevention dan risk management, akun dormant adalah salah satu vektor risiko yang paling sering diabaikan dan paling mudah dieksploitasi.
Setiap lembaga keuangan memiliki definisi operasional yang berbeda. Umumnya, akun dikategorikan dormant jika tidak ada aktivitas selama 6 bulan (untuk e-wallet dan fintech) atau 12 bulan (untuk bank). Aktivitas yang dimaksud mencakup login, transfer, pembayaran, atau perubahan data tidak termasuk bunga atau biaya administrasi otomatis.
Jumlahnya tidak sedikit. Estimasi menunjukkan bahwa 15-25% akun di platform keuangan digital Indonesia berstatus dormant pada setiap titik waktu. Ini jutaan akun yang 'tidur' masing-masing dengan data identitas yang sudah terverifikasi dan potensi akses ke layanan keuangan.
Akun dormant rentan karena pemilik asli tidak aktif memantau. Jika credential (username/password) bocor dari platform lain, pelaku bisa mengambil alih tanpa pemilik menyadarinya tidak ada notifikasi yang dibaca, tidak ada aktivitas mencurigakan yang di-flag.
Jika nomor telepon yang terdaftar sudah tidak aktif atau dialihkan, verifikasi OTP menjadi tidak efektif. Pelaku yang berhasil mengambil alih nomor telepon bisa mengakses akun dormant dan melakukan transaksi.
Akun dormant kadang digunakan sebagai 'akun penampung' dalam skema internal fraud transaksi mencurigakan di-routing melalui akun yang pemiliknya tidak akan pernah mempertanyakan.
Data identitas yang tersimpan mungkin sudah tidak akurat alamat sudah pindah, nomor telepon sudah berganti, KTP sudah expired. Mengaktifkan kembali akun tanpa memperbarui data identitas berarti mengoperasikan akun dengan identitas yang tidak lagi valid.
Reaktivasi akun dormant seharusnya bukan sekadar 'klik aktifkan kembali.' Proses yang aman mencakup:
Metode re-authentication tradisional OTP SMS, security question, email verification semuanya punya kelemahan untuk akun dormant. Nomor telepon mungkin sudah berubah. Security question mungkin sudah dilupakan. Email mungkin sudah di-compromise.
Biometric re-authentication mengatasi semua ini. Face match membandingkan wajah orang yang meminta reaktivasi dengan biometric data yang tersimpan saat onboarding awal. Tidak bergantung pada something you know (password) atau something you have (phone) melainkan something you are, yang tidak bisa dicuri, dilupakan, atau dialihkan.
VIDA Biometric Auth memungkinkan bank dan fintech mengimplementasikan re-authentication yang aman dan frictionless: satu selfie singkat, dicocokkan dengan data biometrik yang sudah tersimpan, dengan liveness detection untuk memastikan bukan foto atau deepfake. Prosesnya selesai dalam hitungan detik.
OJK mengatur bahwa bank wajib mengelola akun dormant secara aktif termasuk notifikasi berkala ke pemilik akun, pembatasan transaksi, dan prosedur reaktivasi yang jelas. Best practice tambahan yang direkomendasikan:
Akun dormant bukan akun mati mereka akun yang 'tidur' dengan semua credential dan akses yang masih intact. Tanpa pengelolaan yang tepat, mereka menjadi pintu belakang yang menarik bagi pelaku fraud. Investasi dalam biometric re-authentication untuk proses reaktivasi bukan hanya best practice keamanan ini kewajiban bagi setiap lembaga keuangan yang serius melindungi nasabahnya.