☀️Siang
Cybersecurity

ISO 27001: Keamanan Informasi — ISMS, Kontrol, & Sertifikasi

Panduan lengkap ISO 27001 — memahami Information Security Management System (ISMS), Annex A Controls, risk assessment, hingga proses sertifikasi untuk organisasi

Artikel: Iso 27001 Basics Artikel: Iso 27001 Basics


1. Pengenalan ISO 27001

ISO/IEC 27001 adalah standar internasional untuk Information Security Management System (ISMS) — yaitu kerangka kerja sistematis untuk mengelola keamanan informasi dalam suatu organisasi. Standar ini dikembangkan bersama oleh International Organization for Standardization (ISO) dan International Electrotechnical Commission (IEC).

Versi terbaru yang berlaku adalah ISO/IEC 27001:2022 yang dirilis pada Oktober 2022, menggantikan versi 2013. Versi baru ini mengalami perubahan signifikan terutama pada Annex A yang direstrukturisasi dari 114 kontrol menjadi 93 kontrol yang dikelompokkan dalam 4 tema utama.

Mengapa ISO 27001 Penting?

Manfaat Penjelasan
Perlindungan DataMelindungi data sensitif organisasi dari ancaman internal dan eksternal
Kepercayaan PelangganMenunjukkan komitmen terhadap keamanan informasi — meningkatkan kepercayaan
Kepatuhan RegulasiMembantu memenuhi persyaratan GDPR, UU PDP, PCI DSS, dan regulasi lainnya
Pengurangan RisikoPendekatan terstruktur untuk mengidentifikasi dan mengelola risiko keamanan
Daya SaingSertifikasi ISO 27001 menjadi persyaratan dalam tender bisnis B2B
Kultur KeamananMembangun kultur keamanan informasi di seluruh organisasi
Bisnis ContinuityMemastikan kelangsungan bisnis melalui manajemen risiko yang efektif

ISO 27001 dalam Keluarga Standar ISO 27000

Standar Fokus
ISO 27000Overview dan vocabulary — definisi istilah
ISO 27001ISMS Requirements — persyaratan sertifikasi
ISO 27002Code of practice — panduan implementasi kontrol
ISO 27005Information security risk management
ISO 27017Cloud security controls
ISO 27018Protection of PII in cloud
ISO 27701Privacy information management (GDPR)
ISO 22301Business continuity management
Diagram: ISO 27001 dalam Ekosistem Organisasi
ISO 27001 dalam Ekosistem Organisasi

🔒 ISMS\n(Information Security\nManagement System)

📋 Annex A Controls\n(93 Controls)\n4 Tema:

🏢 Organizational\n(37 controls)

👤 People\n(8 controls)

🏗️ Physical\n(14 controls)

💻 Technological\n(34 controls)

📖 Clauses 4-10\n(Plan-Do-Check-Act)

Context

Leadership

Planning

Support

Operation

Performance

Improvement

2. ISMS — Information Security Management System

ISMS adalah kerangka kerja yang terdiri dari kebijakan, prosedur, pedoman, dan sumber daya terkait yang digunakan untuk mengelola risiko keamanan informasi. ISMS bukan sekadar tools teknologi, tetapi merupakan pendekatan holistik yang mencakup people, process, dan technology.

2.1 Tiga Pilar Keamanan Informasi (CIA Triad)

Pilar Deskripsi Contoh
Confidentiality
(Kerahasiaan)
Informasi hanya dapat diakses oleh pihak yang berwenangEnkripsi data, access control, classification data
Integrity
(Integritas)
Informasi akurat, lengkap, dan tidak dimodifikasi tanpa izinHash verification, digital signatures, audit trails
Availability
(Ketersediaan)
Informasi tersedia saat dibutuhkan oleh pihak berwenangBackup, redundancy, disaster recovery, DDoS protection

2.2 Komponen ISMS

Diagram

🔄 ACT

Improvement (10)

🔍 CHECK

Performance (9)

🔧 DO

Operation (8)

📝 PLAN

Context (Cl.4)

Leadership (5)

Planning (6)

Support (7)

3.2 Clause 4: Context of the Organization

Diagram

📜 Sertifikasi

Certificate Issued

Annual Surveillance

Re-certification (3 years)

🔍 Audit

Stage 1: Documentation Review

Stage 2: Implementation Audit

Corrective Actions

📋 Persiapan

Bangun ISMS sesuai Clause 4-10

Implement Annex A controls

Dokumentasi lengkap

Training & awareness

Risk assessment & treatment

8.2 Estimasi Biaya & Timeline

Item Organisasi Kecil
(<50 karyawan)
Organisasi Menengah
(50-500)
Organisasi Besar
(>500)
Gap AnalysisRp 50-100 jutaRp 100-250 jutaRp 250-500 juta
Implementasi6-9 bulan9-15 bulan12-18 bulan
Sertifikasi AuditRp 80-150 jutaRp 150-400 jutaRp 400-800 juta
Surveillance (annual)Rp 40-80 jutaRp 80-200 jutaRp 200-400 juta
KonsultanRp 100-300 jutaRp 300-800 jutaRp 800-2000 juta

9. Best Practices Implementasi

💡 Tips Sukses Implementasi ISO 27001
  1. Dapatkan buy-in top management — Tanpa komitmen pimpinan, proyek akan gagal
  2. Mulai dari gap analysis — Pahami posisi saat ini sebelum memulai implementasi
  3. Gunakan konsultan berpengalaman — Investasi yang menghemat waktu dan uang
  4. Jangan over-engineer — Implementasi bertahap, fokus pada risiko tinggi dulu
  5. Otomasi dokumentasi — Gunakan tools GRC untuk mengelola dokumen dan audit
  6. Training berkelanjutan — Awareness bukan sekadar training tahunan
  7. Internal audit rutin — Minimal 1 kali setahun, sebelum surveillance audit
  8. Measurement & KPIs — Ukur efektivitas kontrol dengan metrik yang jelas
  9. Libatkan seluruh departemen — Keamanan tanggung jawab semua orang
  10. Dokumentasi yang cukup — Tidak berlebihan, tapi memenuhi persyaratan standar

10. Quiz Pemahaman

Uji pemahaman Anda tentang ISO 27001:

Pertanyaan 1: Apa fungsi utama ISMS dalam ISO 27001?

a) Menggantikan firewall dan antivirus
b) Kerangka kerja sistematis untuk mengelola keamanan informasi
c) Software untuk monitoring jaringan
d) Standar untuk kualitas produk

Pertanyaan 2: Berapa jumlah kontrol dalam Annex A ISO 27001:2022?

a) 114 kontrol dalam 14 domain
b) 93 kontrol dalam 4 tema
c) 200 kontrol dalam 10 domain
d) 50 kontrol dalam 5 tema

Pertanyaan 3: Apa yang dimaksud dengan Statement of Applicability (SoA)?

a) Surat pernyataan dari auditor
b) Dokumen yang mencantumkan kontrol yang dipilih, alasan, dan status implementasi
c) Sertifikat ISO 27001
d) Laporan risk assessment

Pertanyaan 4: 4 opsi risk treatment dalam ISO 27001 adalah...

a) Prevent, Detect, Respond, Recover
b) Modify, Avoid, Share, Retain
c) Identify, Protect, Detect, Respond
d) Plan, Do, Check, Act

Pertanyaan 5: Berapa lama sertifikat ISO 27001 berlaku sebelum re-certification?

a) 1 tahun
b) 2 tahun
c) 3 tahun
d) 5 tahun
🔍 Zoom
100%
🎨 Tema