+62 821-2809-0980·admin@thr.co.id·Sen–Jum 08.30–17.30 WIB
Teguh Heru & RekanRegistered Public AccountantsKonsultasi
Perpajakan2 menit baca

Pesan Mengatasnamakan Kantor Pajak Datang Setelah Lapor, Ini Cara Memastikannya

Penipuan ini berhasil karena waktu kedatangannya. Ia tiba tepat ketika perusahaan memang sedang menunggu kabar dari kantor pajak.

BagikanWinX@

Ringkasan Cepat

  • Direktorat Jenderal Pajak menerbitkan tulisan "Waspada Pesan WhatsApp Pemutakhiran Data Setelah Lapor SPT" pada 13 Maret 2026.
  • Verifikasi dilakukan lewat saluran resmi yang alamatnya dicari sendiri, bukan lewat tautan atau nomor yang ada di dalam pesannya.

Direktorat Jenderal Pajak menerbitkan tulisan berjudul “Waspada Pesan WhatsApp Pemutakhiran Data Setelah Lapor SPT” pada 13 Maret 2026.

Tanggalnya menjelaskan pola yang dipakai: pesan itu beredar tepat setelah musim pelaporan tahunan.

Waktu kedatangannya yang membuatnya bekerja. Supaya pesan semacam ini berhenti di orang pertama yang menerimanya, perusahaan perlu satu hal yang tertulis.

Jangan memakai nomor yang ada di dalam pesannya

Aturan pertamanya satu kalimat: pemeriksaan tidak boleh memakai jalur yang disediakan pesan yang sedang diperiksa.

Nomor telepon, tautan, dan alamat surel yang tercantum di dalam pesan tidak dapat dipakai memastikan keaslian pesan itu sendiri.

Yang dipakai adalah saluran resmi yang alamatnya dicari sendiri, dan konfirmasi diarahkan ke kantor pelayanan tempat perusahaan terdaftar.

Surat resmi punya nomor, tanggal, dan penanda tangan. Ketiganya dapat ditanyakan ulang, dan pertanyaan itu wajar diajukan.

Pada perusahaan, yang berulang ketiadaan aturan tertulisnya. Staf yang menerima pesan mengira orang lain sudah memeriksanya, atau justru merasa perlu segera menjawab karena pesan itu menyebut tenggat.

Isi prosedurnya

Kebijakan keamanan informasi yang tebal tidak dibutuhkan di sini. Selembar sudah memadai, dan karena pendek ia dibaca.

Isinya begini. Siapa satu-satunya orang yang berwenang menjawab komunikasi dari otoritas, dan siapa penggantinya. Ke mana pesan yang masuk diteruskan, dan dalam berapa jam. Bagaimana keasliannya diperiksa, dengan penegasan bahwa jalur dari dalam pesan tidak dipakai. Dan ke mana bukti pemeriksaannya disimpan.

Butir terakhir yang biasanya hilang. Pemeriksaan yang dilakukan tetapi tidak meninggalkan catatan sulit dibedakan dari pemeriksaan yang tidak pernah dikerjakan, dan bedanya baru terasa ketika ada yang menanyakan siapa memutuskan apa.

Kalau urusan perpajakannya ditangani konsultan, satu lapis tambahan perlu diatur: siapa yang menerima komunikasi resmi, dan bagaimana ia meneruskannya. Pesan yang langsung masuk ke konsultan tanpa diketahui perusahaan, maupun sebaliknya, sama-sama menimbulkan celah.

Pengendalian semacam ini bagian dari pengendalian umum atas komunikasi keluar masuk, dan pada audit ia termasuk yang ditanyakan ketika menguji lingkungan pengendalian.

Pola yang sama berlaku bagi komunikasi yang mengatasnamakan bank, mitra usaha, dan pemasok. Yang membedakan hanya nama pengirimnya; cara memeriksanya sama, yaitu lewat saluran yang alamatnya dicari sendiri.

Siapa pun yang pernah menerima permintaan perubahan nomor rekening pemasok lewat surel biasanya sudah punya aturan ini untuk pembayaran. Memperluasnya ke komunikasi dari otoritas tidak menuntut kebijakan baru, cukup menambahkan satu baris pada aturan yang sudah ada.

Celah penipuan bermusim ini ditutup satu nama yang berwenang menjawab dan satu cara memeriksa yang tertulis, sedangkan kewaspadaan perorangan saja tidak pernah cukup.

Kebiasaan lain yang mengurangi gesekan administrasi: Coretax setahun berjalan.

Pertanyaan yang sering diajukan

Bagaimana membedakan pesan resmi dan yang bukan?

Yang menentukan bukan isi pesannya, melainkan cara memeriksanya. Surat resmi punya nomor dan dapat dikonfirmasi ke kantor pelayanan tempat wajib pajak terdaftar lewat saluran yang alamatnya Anda cari sendiri. Pemeriksaan lewat nomor atau tautan yang tercantum di dalam pesan tidak membuktikan apa pun.

Staf kami terlanjur mengisi data di tautan tersebut. Apa langkah pertamanya?

Ubah kata sandi akun yang datanya terekspos, periksa riwayat akses pada sistem yang bersangkutan, dan catat kronologinya secara tertulis beserta waktunya. Catatan itu yang dibutuhkan bila kemudian perlu dilaporkan, dan menyusunnya setelah beberapa hari berlalu hampir selalu tidak lengkap.

Artikel ini bersifat informasi umum dan tidak menggantikan nasihat profesional untuk kasus tertentu. Untuk menilai posisi perusahaan Anda secara spesifik, hubungi tim kami. Ditulis oleh Tim Advisory, KAP Teguh Heru & Rekan, kantor akuntan publik berizin di Jakarta sejak 1994.