ISO/IEC 27001:2022
ISO 27001 adalah standar sistem manajemen keamanan informasi: siapa yang butuh, dan cara sertifikasinya
Oleh Redaksi Teramutu · Diperbarui
Apa itu ISO 27001
ISO/IEC 27001 adalah standar internasional untuk sistem manajemen keamanan informasi. Ia meminta organisasi menilai risiko keamanan informasi, memilih kontrol dari Annex A, menerapkannya, dan meninjau efektivitasnya. Edisi yang berlaku adalah ISO/IEC 27001:2022, dengan Annex A yang berisi 93 kontrol dalam empat tema: organisasi, orang, fisik, dan teknologi.
Di Indonesia, dasar hukum yang paling sering disebut adalah Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik. Peraturan itu membagi sistem elektronik ke kategori strategis, tinggi, dan rendah, dan meminta penerapan SNI ISO/IEC 27001 dan/atau standar lain yang ditetapkan BSSN. Tuntutan sertifikasi terasa paling tegas di kategori strategis dan tinggi; klaim bahwa semua PSE wajib bersertifikat terlalu luas.
Di sektor keuangan, ketentuan OJK tentang manajemen risiko teknologi informasi bagi bank umum dalam praktiknya dipenuhi lewat SMKI berbasis ISO 27001. Vendor yang memproses data lembaga keuangan sering diminta bukti sertifikasi sebagai syarat kontrak.
Siapa yang biasanya membutuhkannya
- Penyelenggara sistem elektronik kategori strategis dan tinggi menurut Indeks KAMI.
- Vendor teknologi, pusat data, dan penyedia layanan yang memproses data bank, fintech, asuransi, atau instansi pemerintah.
- Perusahaan yang klien luar negerinya meminta bukti keamanan informasi sebelum kontrak.
Pemicunya di Indonesia
Untuk sebagian besar perusahaan swasta, tidak ada undang-undang yang mewajibkan ISO 27001. Yang membuatnya terasa wajib adalah pintu-pintu berikut:
- Peraturan BSSN 8/2020 dan penilaian Indeks KAMI.
- Ketentuan OJK untuk lembaga jasa keuangan yang mengalir ke vendornya.
- Kuesioner keamanan dari klien korporat dan due diligence sebelum kontrak.
Struktur klausulnya
ISO 27001 memakai struktur tingkat tinggi Annex SL yang sama dengan standar sistem manajemen ISO lainnya. Klausul 1 sampai 3 berisi ruang lingkup, acuan, dan istilah; yang diaudit adalah klausul 4 sampai 10:
| Klausul | Isi pokok |
|---|---|
| 4. Konteks organisasi | Isu internal dan eksternal, pihak berkepentingan, ruang lingkup sistem |
| 5. Kepemimpinan | Komitmen manajemen puncak, kebijakan, peran dan tanggung jawab |
| 6. Perencanaan | Risiko dan peluang, sasaran, perencanaan perubahan |
| 7. Dukungan | Sumber daya, kompetensi, kesadaran, komunikasi, informasi terdokumentasi |
| 8. Operasi | Perencanaan dan pengendalian operasional sesuai bidang standar |
| 9. Evaluasi kinerja | Pemantauan, audit internal, tinjauan manajemen |
| 10. Peningkatan | Ketidaksesuaian, tindakan korektif, peningkatan berkelanjutan |
Detail persyaratan tiap klausul berbeda per standar; teks resminya hanya tersedia dari ISO atau, untuk versi SNI, dari Badan Standardisasi Nasional. Situs ini tidak menyalin teks standar.
Yang dicek sebelum membeli sertifikasi
- Tentukan ruang lingkup SMKI dengan jelas: sistem, lokasi, dan proses mana yang masuk. Ruang lingkup yang kabur adalah penyebab audit berlarut.
- Pastikan lembaga sertifikasi terakreditasi untuk ISO/IEC 27001 edisi 2022.
- Kalau sudah punya sertifikat edisi 2013, tanyakan jalur migrasinya; masa transisinya sudah berakhir.
Panduan lengkap cara memeriksa lembaga dan sertifikatnya ada di halaman Cara cek sertifikat ISO asli, dan gambaran biaya serta durasi ada di Sertifikasi ISO: kapan butuh, berapa lama, apa yang dilihat.
Pertanyaan yang sering diajukan
- Apakah ISO 27001 wajib untuk semua penyelenggara sistem elektronik?
- Peraturan BSSN 8/2020 mewajibkan penerapan SNI ISO/IEC 27001 dan/atau standar lain yang ditetapkan BSSN, bertingkat menurut kategori sistem elektronik. Kewajiban yang paling tegas ada di kategori strategis dan tinggi.
- Apa yang berubah di ISO 27001:2022?
- Annex A dirombak menjadi 93 kontrol dalam empat tema, dengan kontrol baru seperti threat intelligence, cloud services, dan data masking. Sertifikat edisi 2013 harus bermigrasi ke 2022.
- Berapa lama sertifikasi ISO 27001?
- Umumnya lebih lama dari ISO 9001 karena penilaian risiko dan kontrol teknis; 6 sampai 12 bulan adalah rentang yang lazim bila dimulai dari sistem yang belum terstruktur.