Annex A ISO 27001:2022: 93 Kontrol dalam 4 Tema

Server data center melambangkan kontrol keamanan informasi ISO 27001:2022

Server data center melambangkan kontrol keamanan informasi ISO 27001:2022

Salah satu perubahan paling mencolok dari ISO 27001:2013 ke ISO/IEC 27001:2022 ada di Annex A — daftar kontrol keamanan informasi yang menjadi acuan Statement of Applicability (SoA) setiap organisasi. Jumlah kontrol dirampingkan dari 114 menjadi 93, dan strukturnya dirombak total menjadi 4 tema.

Kenapa Annex A Dirombak?

Restrukturisasi ini bertujuan membuat kontrol lebih relevan dengan lanskap ancaman siber masa kini, menghilangkan tumpang tindih antar kontrol, dan menyederhanakan referensi silang. Dari 114 kontrol versi 2013, 24 kontrol digabung menjadi kontrol baru yang lebih ringkas, 58 kontrol direvisi redaksinya, dan 11 kontrol benar-benar baru ditambahkan (dibahas di artikel terpisah). Struktur ini mengikuti ISO/IEC 27002:2022, standar panduan yang menjabarkan setiap kontrol secara rinci.

4 Tema Kontrol Annex A ISO 27001:2022

1. Kontrol Organisasi (37 kontrol)

Mencakup kebijakan keamanan informasi, peran dan tanggung jawab, manajemen aset, kontrol akses, hubungan dengan pemasok, manajemen insiden, dan kepatuhan terhadap peraturan — tema dengan jumlah kontrol terbanyak.

2. Kontrol Manusia (8 kontrol)

Berfokus pada aspek people di sekitar keamanan informasi: screening karyawan, syarat kerja, kesadaran dan pelatihan keamanan informasi, proses disipliner, tanggung jawab setelah pemutusan hubungan kerja, perjanjian kerahasiaan, kerja jarak jauh (remote working), dan pelaporan kejadian keamanan informasi.

3. Kontrol Fisik (14 kontrol)

Mencakup keamanan area fisik, pemantauan keamanan fisik (kontrol baru), keamanan peralatan, media penyimpanan, kabel, dan pemeliharaan peralatan.

4. Kontrol Teknologi (34 kontrol)

Mencakup kontrol akses pengguna, autentikasi, manajemen konfigurasi, penghapusan informasi, penyamaran data, pencegahan kebocoran data, pemantauan aktivitas, pemfilteran web, dan pengodean aman — sebagian besar merupakan kontrol baru yang mencerminkan ancaman siber terkini.

Bagaimana Ini Mempengaruhi Statement of Applicability (SoA)?

Setiap organisasi wajib meninjau ulang SoA mereka berdasarkan struktur 93 kontrol yang baru ini — menentukan kontrol mana yang berlaku, mana yang dikecualikan beserta justifikasinya, dan memetakan kontrol lama ke struktur baru. Ini menjadi salah satu pekerjaan utama dalam proses transisi maupun sertifikasi baru.

Langkah Praktis Memetakan Kontrol Annex A

  1. Lakukan gap analysis antara kontrol yang sudah diterapkan dengan struktur 93 kontrol baru.
  2. Identifikasi kontrol baru yang relevan dengan konteks organisasi (misalnya cloud security bagi organisasi yang menggunakan layanan cloud).
  3. Perbarui SoA dan dokumentasi pendukung agar selaras dengan penomoran dan pengelompokan kontrol yang baru.

Butuh Bantuan Memetakan Annex A ke Kondisi Perusahaan Anda?

Memetakan 93 kontrol ke konteks bisnis yang spesifik membutuhkan pemahaman mendalam terhadap risiko organisasi. Diskusikan kebutuhan gap analysis dan pendampingan ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lampirannya.

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.