Statistik Identity & Access Management (IAM) (2026): 48 Poin Data tentang Okta, FIDO2, dan PAM

Statistik identitas IAM 2026: data Gartner dan Okta tentang pasar $21,5 Miliar, 80% kebocoran berbasis kredensial, rasio identitas mesin 45:1, 76% pangsa SSO Microsoft/Okta, dan biaya pelanggaran $4,90 Juta.

Pasar global Identity and Access Management (IAM) telah mencapai $21,50 miliar seiring 80,0% pelanggaran data perusahaan melibatkan kredensial yang disusupi, identitas mesin melampaui jumlah karyawan manusia dengan rasio 45 banding 1, Microsoft Entra dan Okta menguasai 76,0% SSO cloud, dan insiden kredensial berhak istimewa memakan biaya rata-rata $4,90 juta. Sementara karyawan menggunakan ulang kata sandi di 62% login dan 14,5% menyetujui serangan push bomb MFA berbahaya, 36% perusahaan mewajibkan kunci FIDO2 tahan phishing dan otomatisasi SCIM memangkas waktu kerja orientasi sebesar -82%. Angka-angka di bawah ini bersumber dari riset empiris yang diterbitkan oleh Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant, dan IBM Security.

TL;DR

  • Pasar global Identity and Access Management (IAM), PAM, dan Tata Kelola Identitas mencapai $21,50 miliar (Gartner)
  • 80,0% dari seluruh pelanggaran data siber perusahaan melibatkan kredensial identitas yang disusupi, dicuri, atau disalahgunakan (Verizon DBIR)
  • Identitas mesin non-manusia (API, token, akun layanan) melampaui jumlah karyawan manusia dengan rasio 45 banding 1 di perusahaan (CyberArk)
  • Organisasi perusahaan mengelola rata-rata 93 aplikasi bisnis SaaS terpisah per perusahaan (Okta)
  • 62,0% karyawan perusahaan mengakui menggunakan kembali kata sandi di antara komputer kerja perusahaan dan akun pribadi online
  • 72,0% organisasi perusahaan menerapkan brankas Privileged Access Management (PAM) khusus untuk akun root
  • 24,0% akun SaaS perusahaan tetap aktif setelah karyawan mengundurkan diri atau diberhentikan akibat celah offboarding
  • Microsoft Entra ID dan Okta menguasai pangsa pasar gabungan sebesar 76,0% pada Single Sign-On (SSO) cloud perusahaan
  • 14,5% karyawan perusahaan secara tidak sengaja menyetujui notifikasi push MFA yang tidak sah saat gelombang serangan prompt bombing
  • 36,0% perusahaan mewajibkan kunci perangkat keras FIDO2 atau passkey tahan phishing untuk mengeliminasi OTP SMS dan push (CISA)
  • Departemen TI perusahaan membutuhkan rata-rata keterlambatan 4,8 hari untuk mencabut seluruh akses mantan karyawan di semua aplikasi SaaS cloud
  • 58,0% karyawan perusahaan memegang izin administratif berlebih yang tidak dibutuhkan di luar tugas harian mereka
  • Pelanggaran data perusahaan besar yang berasal dari kompromi kredensial administratif berhak istimewa memakan biaya rata-rata $4,90 juta

1. Ukuran Pasar: Industri $21,5B dan 80% Pelanggaran Berbasis Kredensial

Kompromi kredensial telah menggantikan eksploitasi jaringan sebagai vektor akses awal utama di seluruh serangan terhadap perusahaan global. Gartner menilai pasar ini sebesar $21,50 miliar.

Dominasi identitas: 80,0% pelanggaran data melibatkan kredensial curian (+22,6% CAGR pada ITDR, IDC), menetapkan verifikasi identitas sebagai fondasi keamanan siber modern.

MetrikNilaiSumber
Valuasi pasar global Identity and Access Management (IAM), Privileged Access Management (PAM), dan Identity Governance (IGA)Pasar keamanan identitas dan IAM global senilai $21,50 MiliarGartner / IDC / MarketsandMarkets
Porsi serangan siber perusahaan yang melibatkan kredensial identitas yang disusupi, dicuri, atau disalahgunakan (kata sandi, cookie sesi, token API)80,0% dari semua pelanggaran data perusahaan melibatkan kredensial identitas yang disusupiCrowdStrike Global Threat Report / Verizon DBIR
Tingkat pertumbuhan tahunan perangkat lunak Identity Threat Detection and Response (ITDR) dan autentikasi tanpa kata sandi+22,6% tingkat pertumbuhan tahunan majemuk (CAGR)Gartner Emerging Tech: ITDR Forecast

Autentikasi passkey dan adopsi FIDO2 terhubung dengan statistik adopsi passkey kami. Sumber: Gartner Research.

2. Lonjakan Mesin & Penggunaan Ulang Kata Sandi: Rasio Mesin 45:1 dan 93 Aplikasi SaaS

Otomatisasi cloud dan arsitektur microservices telah memunculkan populasi besar akun layanan, token, dan kunci bot otomatis. Identitas mesin melampaui manusia dengan rasio 45 banding 1.

Fragmentasi aplikasi: perusahaan menangani 93 aplikasi SaaS (Okta), sementara 62,0% karyawan mengaku menggunakan kembali kata sandi di akun korporat (SpyCloud).

MetrikNilaiSumber
Rasio identitas Mesin vs Manusia: rasio rata-rata identitas mesin non-manusia (API, akun layanan, bot, token) terhadap karyawan manusiaRasio 45 banding 1 antara identitas mesin dan karyawan manusia di perusahaan modernCyberArk State of Identity Security Report
Rata-rata aplikasi SaaS per perusahaan: aplikasi bisnis cloud berbeda yang digunakan per perusahaan yang memerlukan pengelolaan SSORata-rata 93 aplikasi SaaS digunakan per perusahaan (lebih dari 210 di perusahaan besar)Okta Businesses at Work Report
Penggunaan ulang kata sandi di perusahaan: karyawan yang mengaku menggunakan kembali kata sandi di akun pribadi dan komputer kantor62,0% karyawan perusahaan menggunakan kembali kata sandi di berbagai login korporat dan pribadiSpyCloud Annual Identity Exposure Report

Forensik pelanggaran data dan eksfiltrasi kredensial terhubung dengan statistik kebocoran data kami. Sumber: CyberArk State of Identity Security.

3. PAM & Akun Terbengkalai: 72% Adopsi PAM dan 24% Akses Mantan Karyawan

Membatasi kredensial administratif dalam brankas sesi terenkripsi mencegah eskalasi hak istimewa lateral selama serangan ransomware. 72,0% perusahaan menerapkan PAM.

Risiko offboarding: 24,0% akun SaaS tetap aktif setelah karyawan keluar (SailPoint), sementara Microsoft dan Okta menguasai 76,0% SSO cloud (IDC).

MetrikNilaiSumber
Adopsi Privileged Access Management (PAM): persentase perusahaan yang menerapkan perekaman sesi, brankas kredensial, dan MFA pada akun admin72,0% perusahaan menerapkan perangkat lunak PAM khusus untuk login root/domain administratifCyberArk Corporate Telemetry / Gartner
Akun pengguna terbengkalai: akun direktori perusahaan aktif milik mantan karyawan yang telah meninggalkan perusahaan (akses mantan karyawan)24,0% akun SaaS perusahaan tetap aktif setelah karyawan mengundurkan diri atau diberhentikanSailPoint Identity Governance Survey / CPO Magazine
Kepemimpinan pasar Single Sign-On (SSO): pangsa gabungan Okta, Microsoft Entra ID, dan Ping Identity dalam SSO cloud perusahaan76,0% pangsa pasar SSO cloud perusahaan gabungan dipegang oleh Microsoft Entra dan OktaIDC Worldwide Identity and Access Management Market Shares

Arsitektur Zero Trust dan identitas hak istimewa terendah terhubung dengan statistik keamanan zero trust kami. Sumber: SailPoint Identity Governance.

4. Serangan MFA Bombing & Passkey FIDO2: 14,5% Prompt Bomb dan 36% Mandat FIDO2

Perangkat phishing reverse-proxy dan spam notifikasi push berulang memperdaya karyawan yang kelelahan agar mengizinkan sesi yang tidak sah. 14,5% menyetujui serangan prompt bomb.

Kunci tahan phishing: 36,0% perusahaan mewajibkan kunci perangkat keras FIDO2 (CISA), mengatasi keterlambatan pencabutan akses manual rata-rata 4,8 hari (BeyondIdentity).

MetrikNilaiSumber
Kelelahan MFA dan serangan prompt bombing: pengguna yang secara tidak sengaja menyetujui notifikasi push berbahaya saat gelombang serangan MFA14,5% karyawan menyetujui notifikasi push MFA yang tidak sah saat dibombardir oleh penyerangMandiant Threat Intelligence / Microsoft Security
Adopsi passkey FIDO2 tahan phishing: perusahaan yang mewajibkan kunci fisik FIDO2 (YubiKey) atau passkey perangkat untuk menghapus OTP SMS/Push36,0% perusahaan mewajibkan autentikasi FIDO2 tahan phishing untuk sistem pentingFIDO Alliance Enterprise Adoption Report / CISA
Waktu rata-rata pencabutan akses karyawan: durasi rata-rata yang diperlukan TI perusahaan untuk mencabut seluruh akses aplikasi saat karyawan keluarRata-rata penundaan 4,8 hari untuk mencabut sepenuhnya akses cloud mantan karyawan di seluruh aplikasi SaaSBeyondIdentity State of Deprovisioning Study

Autentikasi dua faktor dan adopsi token keamanan terhubung dengan statistik autentikasi dua faktor kami. Sumber: FIDO Alliance Enterprise Adoption.

5. Tata Kelola & Otomatisasi SCIM: 58% Hak Akses Berlebih dan -82% Jam Kerja

Penyediaan izin pengguna melalui API SCIM terstandarisasi menyelaraskan perubahan direktori secara langsung dengan platform SaaS hilir. SCIM memangkas tenaga kerja penyediaan hak akses sebesar -82,0%.

Pembengkakan hak istimewa: 58,0% karyawan memegang hak administratif berlebih (CyberArk), mendorong 54,0% perusahaan untuk melakukan sertifikasi tinjauan akses otomatis secara triwulanan.

MetrikNilaiSumber
Kepatuhan Identity Governance and Administration (IGA): organisasi yang melakukan tinjauan sertifikasi akses otomatis secara berkala (SOX, SOC 2)54,0% perusahaan melakukan tinjauan hak akses pengguna triwulanan otomatisSailPoint State of Identity Security / KuppingerCole
Pengguna manusia dengan hak akses berlebih: karyawan yang memiliki izin administratif melebihi kebutuhan pekerjaan harian mereka58,0% karyawan perusahaan memegang hak akses administratif berlebih yang tidak dibutuhkanCyberArk Identity Security Benchmark
Penghematan biaya onboarding/offboarding otomatis: jam kerja administratif yang dihemat per transisi karyawan menggunakan penyediaan SCIM otomatis-82,0% pengurangan jam kerja helpdesk TI dalam onboarding dan offboarding melalui SCIMOkta Integration Network Economic Impact Study

Postur keamanan cloud dan tata kelola hak istimewa infrastruktur terhubung dengan statistik postur keamanan cloud kami. Sumber: Okta Integration Network.

6. Pencurian Token Sesi & Biaya Pelanggaran: 38% Pencurian InfoStealer dan Biaya $4,90M

Varian malware seperti RedLine dan Lumma mengambil cookie sesi browser aktif dari memori, memungkinkan penyerang membajak sesi terautentikasi tanpa memasukkan kata sandi. 38,0% serangan mencuri token sesi.

Kerugian finansial: pelanggaran yang melibatkan kredensial berhak istimewa memakan biaya rata-rata $4,90 juta (IBM Security), mendorong 48,0% perusahaan memberlakukan akses bersyarat real-time (Microsoft).

MetrikNilaiSumber
Pembajakan cookie sesi / Pencurian token: insiden siber saat penyerang melewati MFA dengan mencuri cookie sesi browser yang terautentikasi38,0% serangan kredensial tingkat lanjut menggunakan malware InfoStealer untuk memanen token sesi browserRed Canary Threat Detection Report / Mandiant
Biaya pelanggaran data berbasis identitas: total kerugian finansial rata-rata saat pelanggaran data bersumber dari kompromi kredensial berhak istimewaBiaya rata-rata $4,90 Juta untuk pelanggaran data yang bersumber dari kredensial istimewa yang disusupiIBM Security Cost of a Data Breach Report
Evaluasi risiko identitas berkelanjutan: perusahaan yang mengevaluasi skor risiko pengguna (anomali geolokasi, impossible travel, kesehatan perangkat) pada setiap permintaan48,0% perusahaan menegakkan kebijakan akses bersyarat real-time secara berkelanjutanMicrosoft Entra Identity Telemetry

Summary: Identity & Access Management dalam Angka

MetrikNilaiSumber Utama
Valuasi pasar global IAM dan keamanan identitas$21,50 MiliarGartner / IDC / MarketsandMarkets
Pelanggaran yang melibatkan kredensial yang disusupi80,0% pelanggaran dataCrowdStrike / Verizon DBIR
CAGR pasar deteksi ancaman identitas ITDR+22,6% CAGRGartner Emerging Tech
Rasio identitas mesin terhadap karyawan manusiaRasio 45 banding 1 mesinCyberArk State of Identity
Rata-rata aplikasi SaaS yang digunakan per perusahaan93 aplikasi / perusahaanOkta Businesses at Work
Karyawan perusahaan yang menggunakan ulang kata sandi62,0% memakai ulang kata sandiSpyCloud Identity Report
Perusahaan yang menerapkan perangkat lunak PAM khusus72,0% menerapkan PAMCyberArk / Gartner
Akun aktif milik mantan karyawan24,0% akun terbengkalaiSailPoint / CPO Magazine
Pangsa SSO perusahaan Microsoft Entra & Okta76,0% pangsa gabunganIDC IAM Market Shares
Karyawan yang menyetujui notifikasi push MFA mencurigakan14,5% setujui prompt bombMandiant / Microsoft
Perusahaan yang mewajibkan kunci FIDO2 tahan phishing36,0% wajibkan FIDO2FIDO Alliance / CISA
Rata-rata penundaan pencabutan akses mantan karyawan4,8 hari untuk mencabut aksesBeyondIdentity Study
Karyawan yang memegang hak akses berlebih yang tidak perlu58,0% hak akses berlebihCyberArk Identity Benchmark
Pengurangan beban kerja TI via penyediaan SCIM otomatis-82,0% kerja helpdeskOkta Economic Impact
Biaya pelanggaran akibat kompromi akses berhak istimewa$4,90 Juta / pelanggaranIBM Cost of Data Breach

Metodologi dan Sumber

Statistik dalam laporan ini dikompilasi dari laporan pangsa pasar dari Gartner dan IDC, telemetri ancaman identitas empiris dari CyberArk, Okta, dan Microsoft Entra, investigasi pelanggaran dari Verizon DBIR dan CrowdStrike, analisis pencurian sesi dari Red Canary dan Mandiant, studi paparan kredensial dari SpyCloud, serta tolok ukur biaya dari IBM Security.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari