11 Kontrol Baru ISO 27001:2022: dari Threat Intelligence hingga Secure Coding

Dari 93 kontrol Annex A ISO/IEC 27001:2022, 11 di antaranya benar-benar baru — tidak ada padanannya di edisi 2013. Kontrol-kontrol ini ditambahkan untuk mencerminkan perkembangan ancaman siber, adopsi cloud computing, dan praktik pengembangan software modern yang belum relevan saat ISO 27001:2013 diterbitkan. Panduan penerapan rinci untuk setiap kontrol tersedia dalam ISO/IEC 27002:2022.
Daftar 11 Kontrol Baru
A.5.7 — Threat Intelligence
Mewajibkan organisasi mengumpulkan dan menganalisis informasi terkait ancaman keamanan informasi untuk mendukung tindakan mitigasi yang proaktif, bukan hanya reaktif.
A.5.23 — Keamanan Informasi untuk Penggunaan Layanan Cloud
Mengatur bagaimana organisasi mengelola risiko keamanan informasi saat menggunakan layanan cloud pihak ketiga, dari akuisisi hingga penghentian layanan.
A.5.30 — Kesiapan ICT untuk Kelangsungan Bisnis
Memastikan infrastruktur teknologi informasi dan komunikasi organisasi siap mendukung kelangsungan operasional saat terjadi gangguan atau bencana.
A.7.4 — Pemantauan Keamanan Fisik
Mewajibkan pemantauan berkelanjutan terhadap area fisik sensitif untuk mendeteksi akses tidak sah secara real-time.
A.8.9 — Manajemen Konfigurasi
Mengatur bagaimana konfigurasi perangkat keras, perangkat lunak, layanan, dan jaringan dikelola, didokumentasikan, dan dipantau agar tidak menyimpang dari standar keamanan yang ditetapkan.
A.8.10 — Penghapusan Informasi
Memastikan informasi yang tidak lagi dibutuhkan dihapus secara aman dari sistem dan media penyimpanan, mengurangi risiko paparan data yang tidak perlu.
A.8.11 — Penyamaran Data (Data Masking)
Mengatur penggunaan teknik penyamaran data untuk melindungi informasi sensitif, terutama saat digunakan untuk keperluan pengujian atau pengembangan sistem.
A.8.12 — Pencegahan Kebocoran Data
Menerapkan langkah-langkah untuk mendeteksi dan mencegah kebocoran data sensitif dari sistem organisasi, baik disengaja maupun tidak.
A.8.16 — Kegiatan Pemantauan
Mewajibkan pemantauan jaringan, sistem, dan aplikasi secara berkelanjutan untuk mendeteksi aktivitas anomali yang berpotensi menjadi insiden keamanan.
A.8.23 — Pemfilteran Web
Mengatur kontrol akses terhadap situs web eksternal untuk mengurangi risiko paparan terhadap konten berbahaya atau malware.
A.8.28 — Pengodean Aman (Secure Coding)
Mewajibkan prinsip pengembangan perangkat lunak yang aman diterapkan sejak tahap desain hingga deployment, mengurangi risiko kerentanan pada aplikasi yang dikembangkan organisasi.
Kenapa 11 Kontrol Ini Penting Diperhatikan?
Kesebelas kontrol baru ini mencerminkan area risiko yang berkembang pesat sejak 2013 — adopsi cloud, meningkatnya serangan berbasis data, dan pentingnya keamanan dalam siklus pengembangan software. Organisasi yang sudah tersertifikasi ISO 27001:2013 perlu menilai relevansi masing-masing kontrol ini terhadap konteks bisnis mereka saat bertransisi ke edisi 2022.
Langkah Menilai Relevansi Kontrol Baru
- Petakan konteks organisasi — misalnya, apakah organisasi menggunakan layanan cloud (A.5.23) atau mengembangkan software sendiri (A.8.28)?
- Lakukan risk assessment terhadap area yang dicakup kontrol baru ini.
- Perbarui Statement of Applicability untuk mencerminkan kontrol baru yang relevan.
Butuh Bantuan Menerapkan Kontrol Baru Ini?
Diskusikan kebutuhan gap analysis dan pendampingan implementasi 11 kontrol baru ISO 27001:2022 dengan konsultan di sertifikat-iso.com.
Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lampirannya.



