Rujukan ISO independen untuk perusahaan IndonesiaBukan lembaga sertifikasi. Tidak menjual konsultasi.
Teramutu

ISO/IEC 27001:2022

ISO 27001 adalah standar sistem manajemen keamanan informasi: siapa yang butuh, dan cara sertifikasinya

Oleh Redaksi Teramutu · Diperbarui

Apa itu ISO 27001

ISO/IEC 27001 adalah standar internasional untuk sistem manajemen keamanan informasi. Ia meminta organisasi menilai risiko keamanan informasi, memilih kontrol dari Annex A, menerapkannya, dan meninjau efektivitasnya. Edisi yang berlaku adalah ISO/IEC 27001:2022, dengan Annex A yang berisi 93 kontrol dalam empat tema: organisasi, orang, fisik, dan teknologi.

Di Indonesia, dasar hukum yang paling sering disebut adalah Peraturan BSSN Nomor 8 Tahun 2020 tentang Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik. Peraturan itu membagi sistem elektronik ke kategori strategis, tinggi, dan rendah, dan meminta penerapan SNI ISO/IEC 27001 dan/atau standar lain yang ditetapkan BSSN. Tuntutan sertifikasi terasa paling tegas di kategori strategis dan tinggi; klaim bahwa semua PSE wajib bersertifikat terlalu luas.

Di sektor keuangan, ketentuan OJK tentang manajemen risiko teknologi informasi bagi bank umum dalam praktiknya dipenuhi lewat SMKI berbasis ISO 27001. Vendor yang memproses data lembaga keuangan sering diminta bukti sertifikasi sebagai syarat kontrak.

Siapa yang biasanya membutuhkannya

  • Penyelenggara sistem elektronik kategori strategis dan tinggi menurut Indeks KAMI.
  • Vendor teknologi, pusat data, dan penyedia layanan yang memproses data bank, fintech, asuransi, atau instansi pemerintah.
  • Perusahaan yang klien luar negerinya meminta bukti keamanan informasi sebelum kontrak.

Pemicunya di Indonesia

Untuk sebagian besar perusahaan swasta, tidak ada undang-undang yang mewajibkan ISO 27001. Yang membuatnya terasa wajib adalah pintu-pintu berikut:

  • Peraturan BSSN 8/2020 dan penilaian Indeks KAMI.
  • Ketentuan OJK untuk lembaga jasa keuangan yang mengalir ke vendornya.
  • Kuesioner keamanan dari klien korporat dan due diligence sebelum kontrak.

Struktur klausulnya

ISO 27001 memakai struktur tingkat tinggi Annex SL yang sama dengan standar sistem manajemen ISO lainnya. Klausul 1 sampai 3 berisi ruang lingkup, acuan, dan istilah; yang diaudit adalah klausul 4 sampai 10:

KlausulIsi pokok
4. Konteks organisasiIsu internal dan eksternal, pihak berkepentingan, ruang lingkup sistem
5. KepemimpinanKomitmen manajemen puncak, kebijakan, peran dan tanggung jawab
6. PerencanaanRisiko dan peluang, sasaran, perencanaan perubahan
7. DukunganSumber daya, kompetensi, kesadaran, komunikasi, informasi terdokumentasi
8. OperasiPerencanaan dan pengendalian operasional sesuai bidang standar
9. Evaluasi kinerjaPemantauan, audit internal, tinjauan manajemen
10. PeningkatanKetidaksesuaian, tindakan korektif, peningkatan berkelanjutan

Detail persyaratan tiap klausul berbeda per standar; teks resminya hanya tersedia dari ISO atau, untuk versi SNI, dari Badan Standardisasi Nasional. Situs ini tidak menyalin teks standar.

Yang dicek sebelum membeli sertifikasi

  • Tentukan ruang lingkup SMKI dengan jelas: sistem, lokasi, dan proses mana yang masuk. Ruang lingkup yang kabur adalah penyebab audit berlarut.
  • Pastikan lembaga sertifikasi terakreditasi untuk ISO/IEC 27001 edisi 2022.
  • Kalau sudah punya sertifikat edisi 2013, tanyakan jalur migrasinya; masa transisinya sudah berakhir.

Panduan lengkap cara memeriksa lembaga dan sertifikatnya ada di halaman Cara cek sertifikat ISO asli, dan gambaran biaya serta durasi ada di Sertifikasi ISO: kapan butuh, berapa lama, apa yang dilihat.

Pertanyaan yang sering diajukan

Apakah ISO 27001 wajib untuk semua penyelenggara sistem elektronik?
Peraturan BSSN 8/2020 mewajibkan penerapan SNI ISO/IEC 27001 dan/atau standar lain yang ditetapkan BSSN, bertingkat menurut kategori sistem elektronik. Kewajiban yang paling tegas ada di kategori strategis dan tinggi.
Apa yang berubah di ISO 27001:2022?
Annex A dirombak menjadi 93 kontrol dalam empat tema, dengan kontrol baru seperti threat intelligence, cloud services, dan data masking. Sertifikat edisi 2013 harus bermigrasi ke 2022.
Berapa lama sertifikasi ISO 27001?
Umumnya lebih lama dari ISO 9001 karena penilaian risiko dan kontrol teknis; 6 sampai 12 bulan adalah rentang yang lazim bila dimulai dari sistem yang belum terstruktur.

Sumber yang dirujuk

Standar lain

Sudah tahu standarnya. Sekarang pastikan lembaganya.

Sertifikat hanya berharga kalau lembaga penerbitnya terakreditasi untuk standar dan sektor Anda.

Cara mengeceknya