11 Kontrol Baru ISO 27001:2022: dari Threat Intelligence hingga Secure Coding

Kode program melambangkan kontrol secure coding ISO 27001:2022

Kode program melambangkan kontrol secure coding ISO 27001:2022

Dari 93 kontrol Annex A ISO/IEC 27001:2022, 11 di antaranya benar-benar baru — tidak ada padanannya di edisi 2013. Kontrol-kontrol ini ditambahkan untuk mencerminkan perkembangan ancaman siber, adopsi cloud computing, dan praktik pengembangan software modern yang belum relevan saat ISO 27001:2013 diterbitkan. Panduan penerapan rinci untuk setiap kontrol tersedia dalam ISO/IEC 27002:2022.

Daftar 11 Kontrol Baru

A.5.7 — Threat Intelligence

Mewajibkan organisasi mengumpulkan dan menganalisis informasi terkait ancaman keamanan informasi untuk mendukung tindakan mitigasi yang proaktif, bukan hanya reaktif.

A.5.23 — Keamanan Informasi untuk Penggunaan Layanan Cloud

Mengatur bagaimana organisasi mengelola risiko keamanan informasi saat menggunakan layanan cloud pihak ketiga, dari akuisisi hingga penghentian layanan.

A.5.30 — Kesiapan ICT untuk Kelangsungan Bisnis

Memastikan infrastruktur teknologi informasi dan komunikasi organisasi siap mendukung kelangsungan operasional saat terjadi gangguan atau bencana.

A.7.4 — Pemantauan Keamanan Fisik

Mewajibkan pemantauan berkelanjutan terhadap area fisik sensitif untuk mendeteksi akses tidak sah secara real-time.

A.8.9 — Manajemen Konfigurasi

Mengatur bagaimana konfigurasi perangkat keras, perangkat lunak, layanan, dan jaringan dikelola, didokumentasikan, dan dipantau agar tidak menyimpang dari standar keamanan yang ditetapkan.

A.8.10 — Penghapusan Informasi

Memastikan informasi yang tidak lagi dibutuhkan dihapus secara aman dari sistem dan media penyimpanan, mengurangi risiko paparan data yang tidak perlu.

A.8.11 — Penyamaran Data (Data Masking)

Mengatur penggunaan teknik penyamaran data untuk melindungi informasi sensitif, terutama saat digunakan untuk keperluan pengujian atau pengembangan sistem.

A.8.12 — Pencegahan Kebocoran Data

Menerapkan langkah-langkah untuk mendeteksi dan mencegah kebocoran data sensitif dari sistem organisasi, baik disengaja maupun tidak.

A.8.16 — Kegiatan Pemantauan

Mewajibkan pemantauan jaringan, sistem, dan aplikasi secara berkelanjutan untuk mendeteksi aktivitas anomali yang berpotensi menjadi insiden keamanan.

A.8.23 — Pemfilteran Web

Mengatur kontrol akses terhadap situs web eksternal untuk mengurangi risiko paparan terhadap konten berbahaya atau malware.

A.8.28 — Pengodean Aman (Secure Coding)

Mewajibkan prinsip pengembangan perangkat lunak yang aman diterapkan sejak tahap desain hingga deployment, mengurangi risiko kerentanan pada aplikasi yang dikembangkan organisasi.

Kenapa 11 Kontrol Ini Penting Diperhatikan?

Kesebelas kontrol baru ini mencerminkan area risiko yang berkembang pesat sejak 2013 — adopsi cloud, meningkatnya serangan berbasis data, dan pentingnya keamanan dalam siklus pengembangan software. Organisasi yang sudah tersertifikasi ISO 27001:2013 perlu menilai relevansi masing-masing kontrol ini terhadap konteks bisnis mereka saat bertransisi ke edisi 2022.

Langkah Menilai Relevansi Kontrol Baru

  1. Petakan konteks organisasi — misalnya, apakah organisasi menggunakan layanan cloud (A.5.23) atau mengembangkan software sendiri (A.8.28)?
  2. Lakukan risk assessment terhadap area yang dicakup kontrol baru ini.
  3. Perbarui Statement of Applicability untuk mencerminkan kontrol baru yang relevan.

Butuh Bantuan Menerapkan Kontrol Baru Ini?

Diskusikan kebutuhan gap analysis dan pendampingan implementasi 11 kontrol baru ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lampirannya.

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.