Amandemen Iklim ISO 27001:2022 (Amd 1:2024): Apa yang Berubah di Klausul 4.1 dan 4.2

Dokumen kebijakan di meja kerja melambangkan amandemen iklim ISO 27001:2022

Dokumen kebijakan di meja kerja melambangkan amandemen iklim ISO 27001:2022

Selain perombakan besar Annex A yang dibahas di berbagai artikel lain, ISO/IEC 27001:2022 juga mendapat satu amandemen tambahan yang perlu diketahui organisasi: ISO/IEC 27001:2022/Amd 1:2024 (terbit Februari 2024), yang menyisipkan pertimbangan perubahan iklim ke dalam klausul 4.1 dan 4.2. Perubahan ini merupakan bagian dari inisiatif ISO yang lebih luas untuk mengintegrasikan isu perubahan iklim ke seluruh standar sistem manajemen — termasuk juga ISO 9001:2015/Amd 1:2024 yang kini sudah terintegrasi dalam ISO 9001:2026.

Apa yang Ditambahkan Amandemen Ini?

Amandemen ini menambahkan teks yang mewajibkan organisasi mempertimbangkan apakah perubahan iklim merupakan isu yang relevan terhadap Sistem Manajemen Keamanan Informasi (SMKI) mereka, dengan menyisipkan referensi ke perubahan iklim pada:

  • Klausul 4.1 (Memahami organisasi dan konteksnya) — organisasi perlu menentukan apakah perubahan iklim merupakan isu eksternal atau internal yang relevan dengan tujuan SMKI.
  • Klausul 4.2 (Memahami kebutuhan dan ekspektasi pihak berkepentingan) — menegaskan bahwa pihak berkepentingan dapat memiliki persyaratan terkait perubahan iklim yang relevan dengan SMKI.

Dokumen amandemen ini tersedia gratis di halaman resmi ISO dan dapat dibaca melalui ISO Online Browsing Platform.

Kenapa Perubahan Iklim Relevan dengan Keamanan Informasi?

Pada pandangan pertama, kaitan antara perubahan iklim dan keamanan informasi mungkin tidak langsung terlihat. Namun beberapa contoh keterkaitannya meliputi:

  • Kelangsungan bisnis — bencana terkait iklim (banjir, kebakaran, cuaca ekstrem) dapat mengganggu infrastruktur data center dan ketersediaan sistem, berkaitan langsung dengan kontrol A.5.30 (Kesiapan ICT untuk Kelangsungan Bisnis).
  • Lokasi fasilitas fisik — organisasi perlu mempertimbangkan risiko iklim saat menentukan lokasi data center atau fasilitas penyimpanan data.
  • Ekspektasi pemangku kepentingan — klien, regulator, atau investor semakin sering menanyakan bagaimana organisasi mempertimbangkan risiko iklim dalam keberlangsungan layanan mereka.

Apakah Amandemen Ini Wajib Diterapkan?

Ya — amandemen resmi menjadi bagian dari persyaratan ISO 27001:2022 begitu diterbitkan, sehingga organisasi yang menjalani sertifikasi atau audit surveillance perlu menunjukkan bahwa pertimbangan perubahan iklim sudah dimasukkan ke dalam analisis konteks organisasi (klausul 4.1) dan analisis pihak berkepentingan (klausul 4.2).

Langkah Praktis Menerapkan Amandemen Ini

  1. Tinjau ulang analisis konteks organisasi — evaluasi apakah perubahan iklim relevan terhadap operasional dan infrastruktur IT organisasi Anda.
  2. Perbarui analisis pemangku kepentingan — identifikasi apakah ada pihak berkepentingan dengan ekspektasi terkait iklim yang relevan dengan SMKI.
  3. Dokumentasikan kesimpulan — meskipun ternyata kesimpulannya perubahan iklim tidak signifikan relevan, dokumentasikan analisis dan justifikasinya.
  4. Kaitkan dengan business continuity — pastikan pertimbangan risiko iklim juga tercermin dalam rencana kelangsungan bisnis terkait ICT.

Pastikan SMKI Perusahaan Anda Sudah Mencakup Amandemen Ini

Diskusikan peninjauan analisis konteks dan pemangku kepentingan SMKI perusahaan Anda agar selaras dengan ISO 27001:2022/Amd 1:2024 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan amandemen resminya.

11 Kontrol Baru ISO 27001:2022: dari Threat Intelligence hingga Secure Coding

Kode program melambangkan kontrol secure coding ISO 27001:2022

Kode program melambangkan kontrol secure coding ISO 27001:2022

Dari 93 kontrol Annex A ISO/IEC 27001:2022, 11 di antaranya benar-benar baru — tidak ada padanannya di edisi 2013. Kontrol-kontrol ini ditambahkan untuk mencerminkan perkembangan ancaman siber, adopsi cloud computing, dan praktik pengembangan software modern yang belum relevan saat ISO 27001:2013 diterbitkan. Panduan penerapan rinci untuk setiap kontrol tersedia dalam ISO/IEC 27002:2022.

Daftar 11 Kontrol Baru

A.5.7 — Threat Intelligence

Mewajibkan organisasi mengumpulkan dan menganalisis informasi terkait ancaman keamanan informasi untuk mendukung tindakan mitigasi yang proaktif, bukan hanya reaktif.

A.5.23 — Keamanan Informasi untuk Penggunaan Layanan Cloud

Mengatur bagaimana organisasi mengelola risiko keamanan informasi saat menggunakan layanan cloud pihak ketiga, dari akuisisi hingga penghentian layanan.

A.5.30 — Kesiapan ICT untuk Kelangsungan Bisnis

Memastikan infrastruktur teknologi informasi dan komunikasi organisasi siap mendukung kelangsungan operasional saat terjadi gangguan atau bencana.

A.7.4 — Pemantauan Keamanan Fisik

Mewajibkan pemantauan berkelanjutan terhadap area fisik sensitif untuk mendeteksi akses tidak sah secara real-time.

A.8.9 — Manajemen Konfigurasi

Mengatur bagaimana konfigurasi perangkat keras, perangkat lunak, layanan, dan jaringan dikelola, didokumentasikan, dan dipantau agar tidak menyimpang dari standar keamanan yang ditetapkan.

A.8.10 — Penghapusan Informasi

Memastikan informasi yang tidak lagi dibutuhkan dihapus secara aman dari sistem dan media penyimpanan, mengurangi risiko paparan data yang tidak perlu.

A.8.11 — Penyamaran Data (Data Masking)

Mengatur penggunaan teknik penyamaran data untuk melindungi informasi sensitif, terutama saat digunakan untuk keperluan pengujian atau pengembangan sistem.

A.8.12 — Pencegahan Kebocoran Data

Menerapkan langkah-langkah untuk mendeteksi dan mencegah kebocoran data sensitif dari sistem organisasi, baik disengaja maupun tidak.

A.8.16 — Kegiatan Pemantauan

Mewajibkan pemantauan jaringan, sistem, dan aplikasi secara berkelanjutan untuk mendeteksi aktivitas anomali yang berpotensi menjadi insiden keamanan.

A.8.23 — Pemfilteran Web

Mengatur kontrol akses terhadap situs web eksternal untuk mengurangi risiko paparan terhadap konten berbahaya atau malware.

A.8.28 — Pengodean Aman (Secure Coding)

Mewajibkan prinsip pengembangan perangkat lunak yang aman diterapkan sejak tahap desain hingga deployment, mengurangi risiko kerentanan pada aplikasi yang dikembangkan organisasi.

Kenapa 11 Kontrol Ini Penting Diperhatikan?

Kesebelas kontrol baru ini mencerminkan area risiko yang berkembang pesat sejak 2013 — adopsi cloud, meningkatnya serangan berbasis data, dan pentingnya keamanan dalam siklus pengembangan software. Organisasi yang sudah tersertifikasi ISO 27001:2013 perlu menilai relevansi masing-masing kontrol ini terhadap konteks bisnis mereka saat bertransisi ke edisi 2022.

Langkah Menilai Relevansi Kontrol Baru

  1. Petakan konteks organisasi — misalnya, apakah organisasi menggunakan layanan cloud (A.5.23) atau mengembangkan software sendiri (A.8.28)?
  2. Lakukan risk assessment terhadap area yang dicakup kontrol baru ini.
  3. Perbarui Statement of Applicability untuk mencerminkan kontrol baru yang relevan.

Butuh Bantuan Menerapkan Kontrol Baru Ini?

Diskusikan kebutuhan gap analysis dan pendampingan implementasi 11 kontrol baru ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lampirannya.

Statement of Applicability (SoA): Cara Menyusun sesuai ISO 27001:2022

Simbol keamanan mewakili Statement of Applicability ISO 27001:2022

Simbol keamanan mewakili Statement of Applicability ISO 27001:2022

Statement of Applicability (SoA) adalah salah satu dokumen wajib dalam ISO/IEC 27001:2022 (dipersyaratkan pada klausul 6.1.3d) dan sering dianggap sebagai “jantung” audit sertifikasi. Dokumen ini merangkum kontrol Annex A mana saja yang diterapkan organisasi, mana yang dikecualikan, beserta justifikasinya.

Apa Itu Statement of Applicability?

SoA adalah dokumen yang memetakan seluruh 93 kontrol Annex A ISO 27001:2022 terhadap kondisi organisasi — menyatakan status masing-masing kontrol (diterapkan atau dikecualikan), alasan penerapan/pengecualian, dan bagaimana kontrol tersebut diimplementasikan.

Kenapa SoA Begitu Penting bagi Auditor?

SoA menjadi rujukan utama auditor eksternal untuk memahami cakupan penerapan SMKI organisasi sebelum memeriksa bukti implementasi di lapangan. SoA yang tidak konsisten dengan hasil risk assessment, atau justifikasi pengecualian yang lemah, sering menjadi sumber temuan audit.

Langkah Menyusun SoA

1. Mulai dari Hasil Risk Assessment dan Risk Treatment

SoA tidak disusun dari nol atau disalin dari template organisasi lain — ia harus merupakan turunan langsung dari hasil penilaian risiko dan rencana perlakuan risiko organisasi Anda sendiri.

2. Petakan Seluruh 93 Kontrol Annex A

Untuk setiap kontrol di 4 tema (Organisasi, Manusia, Fisik, Teknologi), tentukan apakah kontrol tersebut relevan dengan konteks dan risiko organisasi. Uraian tujuan dan panduan tiap kontrol dapat dirujuk pada ISO/IEC 27002:2022.

3. Tentukan Status: Diterapkan atau Dikecualikan

Kontrol yang relevan dengan risiko yang teridentifikasi dinyatakan “diterapkan”, sementara kontrol yang tidak relevan (misalnya kontrol terkait pengembangan software bagi organisasi yang tidak mengembangkan software sendiri) dapat dikecualikan — dengan syarat disertai justifikasi yang masuk akal.

4. Dokumentasikan Cara Implementasi

Untuk setiap kontrol yang diterapkan, jelaskan secara ringkas bagaimana kontrol tersebut diimplementasikan — baik melalui kebijakan, prosedur, sistem teknis, atau kombinasi ketiganya.

5. Tinjau dan Perbarui Secara Berkala

SoA bukan dokumen statis — ia harus ditinjau ulang setiap kali ada perubahan signifikan pada risiko, proses bisnis, atau infrastruktur organisasi.

Kesalahan Umum dalam Penyusunan SoA

  • Menyalin SoA dari template generik tanpa menyesuaikan dengan konteks organisasi sendiri.
  • Mengecualikan kontrol tanpa justifikasi yang jelas dan berbasis risiko.
  • SoA tidak diperbarui setelah adanya perubahan signifikan pada organisasi atau infrastruktur IT.
  • Tidak konsisten antara SoA dengan dokumen risk treatment plan.

Butuh Bantuan Menyusun SoA yang Sesuai Kondisi Perusahaan Anda?

SoA yang disusun dengan baik akan sangat memudahkan proses audit eksternal. Diskusikan kebutuhan pendampingan penyusunan Statement of Applicability dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

ISO 27001:2022 untuk UKM: Panduan Praktis Memulai Sertifikasi Keamanan Informasi

Tim UKM berdiskusi memulai sertifikasi ISO 27001:2022

Tim UKM berdiskusi memulai sertifikasi ISO 27001:2022

Banyak pelaku usaha kecil dan menengah (UKM) beranggapan bahwa sertifikasi ISO/IEC 27001:2022 hanya relevan untuk perusahaan besar dengan tim IT yang lengkap. Padahal, standar ini dirancang fleksibel dan bisa diterapkan sesuai skala organisasi — termasuk UKM yang mengelola data pelanggan, transaksi digital, atau bekerja sama dengan klien korporat/internasional yang mensyaratkan keamanan informasi.

Kenapa UKM Perlu Mempertimbangkan ISO 27001:2022?

  • Persyaratan klien/mitra — semakin banyak perusahaan besar dan instansi pemerintah mensyaratkan mitra/vendornya memiliki sertifikasi keamanan informasi.
  • Perlindungan data pelanggan — UKM yang mengelola data pribadi (e-commerce, fintech, layanan digital) menghadapi risiko yang sama besarnya dengan perusahaan besar jika terjadi kebocoran data.
  • Daya saing — sertifikasi menjadi pembeda di pasar yang semakin kompetitif, terutama untuk UKM yang bergerak di sektor teknologi atau jasa profesional.

Bagaimana Skala Penerapannya Disesuaikan untuk UKM?

ISO 27001:2022 tidak mewajibkan seluruh 93 kontrol Annex A diterapkan secara seragam — kontrol yang relevan ditentukan berdasarkan hasil risk assessment masing-masing organisasi. UKM dengan skala operasi lebih kecil dan risiko yang lebih terbatas secara alami akan menerapkan kontrol yang lebih ramping dibanding korporasi besar, selama justifikasinya terdokumentasi dengan baik di Statement of Applicability (SoA).

ISO sendiri menerbitkan buku panduan khusus, ISO/IEC 27001:2022 – A practical guide for SMEs, yang disusun oleh pakar ISO/IEC JTC 1/SC 27 untuk membantu UKM dengan sumber daya terbatas menerapkan SMKI.

Langkah Praktis Memulai untuk UKM

  1. Tentukan ruang lingkup yang realistis — mulai dari sistem atau proses bisnis yang paling kritis (misalnya sistem yang menyimpan data pelanggan), bukan langsung seluruh organisasi.
  2. Manfaatkan sumber daya yang ada — UKM umumnya tidak perlu tim keamanan informasi khusus; penunjukan satu penanggung jawab yang didukung kebijakan yang jelas sudah menjadi langkah awal yang baik.
  3. Fokus pada risiko yang paling relevan — lakukan risk assessment sederhana namun jujur, fokus pada ancaman yang paling mungkin terjadi pada skala bisnis Anda.
  4. Gunakan pendampingan konsultan — agar proses penyusunan dokumentasi dan implementasi kontrol tidak memakan waktu berlebihan dan tetap sesuai persyaratan standar.

Kesalahan yang Sering Dilakukan UKM

  • Mencoba menerapkan seluruh 93 kontrol tanpa mempertimbangkan relevansi terhadap skala bisnis.
  • Menunda sertifikasi karena menganggap prosesnya terlalu rumit, padahal bisa dimulai bertahap.
  • Tidak melibatkan pemilik bisnis secara langsung, padahal komitmen manajemen puncak adalah persyaratan inti standar.

Mulai Langkah Pertama Sertifikasi ISO 27001:2022 untuk Bisnis Anda

Sertifikasi keamanan informasi bukan lagi eksklusif untuk korporasi besar. Diskusikan kebutuhan dan skala penerapan yang sesuai untuk UKM Anda dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Checklist Kesiapan Perusahaan Sebelum Audit ISO 27001:2022

Tim meninjau checklist kesiapan sebelum audit ISO 27001:2022

Tim meninjau checklist kesiapan sebelum audit ISO 27001:2022

Menjelang audit eksternal ISO/IEC 27001:2022, banyak organisasi ingin memastikan kesiapan mereka sebelum hari-H. Checklist berikut disusun berdasarkan klausul inti dan struktur Annex A ISO 27001:2022, sebagai penilaian awal mandiri (bukan pengganti audit internal formal).

Komitmen dan Dokumentasi Dasar

  • ☐ Kebijakan keamanan informasi sudah ditetapkan dan disahkan manajemen puncak
  • ☐ Ruang lingkup (scope) SMKI sudah didefinisikan dengan jelas
  • ☐ Peran dan tanggung jawab keamanan informasi sudah ditetapkan di seluruh unit terkait

Risk Assessment dan SoA

  • ☐ Risk assessment sudah dilakukan dan didokumentasikan secara menyeluruh
  • ☐ Statement of Applicability (SoA) sudah disusun berdasarkan struktur 93 kontrol Annex A terbaru
  • ☐ Justifikasi untuk kontrol yang dikecualikan sudah didokumentasikan dengan jelas

Implementasi Kontrol Annex A

  • ☐ Kontrol akses dan autentikasi sudah diterapkan sesuai kebutuhan
  • ☐ Kontrol baru yang relevan (cloud security, data masking, secure coding, dll.) sudah dipertimbangkan sesuai konteks organisasi
  • ☐ Prosedur tanggap insiden keamanan informasi tersedia dan pernah diuji
  • ☐ Kebijakan kerja jarak jauh (remote working) sudah mencakup aspek keamanan informasi

Kesadaran dan Kompetensi

  • ☐ Program pelatihan kesadaran keamanan informasi sudah dijalankan untuk seluruh karyawan
  • ☐ Personel dengan tanggung jawab khusus (misal admin sistem) memiliki kompetensi yang memadai

Pemantauan dan Evaluasi

  • ☐ Audit internal SMKI sudah dilakukan sebelum audit eksternal dijadwalkan (mengacu pada ISO 19011)
  • ☐ Tinjauan manajemen sudah dilaksanakan dan terdokumentasi
  • ☐ Rekaman insiden keamanan informasi (jika ada) sudah dianalisis dan ditindaklanjuti

Kepatuhan Legal dan Status Sertifikasi

  • ☐ Perusahaan sudah memastikan tidak lagi bergantung pada sertifikat ISO 27001:2013 yang sudah kedaluwarsa
  • ☐ Persyaratan hukum dan kontraktual terkait keamanan informasi sudah dipetakan
  • ☐ Asesmen relevansi perubahan iklim sesuai Amd 1:2024 sudah didokumentasikan

Cara Membaca Hasil Checklist

Semakin banyak kotak yang belum tercentang, semakin besar kebutuhan gap analysis formal sebelum audit eksternal dijadwalkan. Idealnya, seluruh item di atas sudah tercentang beberapa bulan sebelum audit, mengingat penerapan kontrol keamanan informasi yang efektif membutuhkan waktu untuk benar-benar melekat dalam operasional sehari-hari.

Dapatkan Gap Analysis Menyeluruh

Checklist ini adalah titik awal, bukan pengganti gap analysis formal. Untuk penilaian menyeluruh dan pendampingan sesuai kondisi perusahaan Anda, diskusikan dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Tahapan Sertifikasi ISO 27001:2022: dari Gap Analysis hingga Audit Eksternal

Tim berkolaborasi dalam tahapan menuju sertifikasi ISO 27001:2022

Tim berkolaborasi dalam tahapan menuju sertifikasi ISO 27001:2022

Bagi organisasi yang baru pertama kali akan mengurus sertifikasi ISO/IEC 27001:2022, memahami alur prosesnya sejak awal akan sangat membantu perencanaan waktu dan sumber daya. Berikut tahapan umum dari awal hingga sertifikat diterbitkan.

Tahap 1: Komitmen Manajemen dan Penetapan Ruang Lingkup

Manajemen puncak menetapkan komitmen terhadap keamanan informasi dan menentukan ruang lingkup (scope) SMKI — unit bisnis, lokasi, atau sistem mana saja yang akan tercakup dalam sertifikasi.

Tahap 2: Gap Analysis

Menilai kondisi keamanan informasi saat ini dibandingkan persyaratan ISO 27001:2022 — baik klausul inti maupun 93 kontrol Annex A — untuk mengetahui area yang perlu diperkuat.

Tahap 3: Risk Assessment dan Risk Treatment

Melakukan penilaian risiko keamanan informasi secara menyeluruh, kemudian menyusun rencana perlakuan risiko yang menjadi dasar pemilihan kontrol Annex A yang relevan.

Tahap 4: Penyusunan Dokumentasi SMKI

Menyusun dokumen wajib — kebijakan keamanan informasi, Statement of Applicability (SoA), prosedur pendukung, serta rekaman yang dibutuhkan sesuai klausul 4-10.

Tahap 5: Implementasi Kontrol

Menerapkan kontrol Annex A yang sudah dipilih secara nyata di seluruh unit kerja terkait, termasuk pelatihan kesadaran keamanan informasi bagi karyawan. Panduan penerapan tiap kontrol tersedia dalam ISO/IEC 27002:2022.

Tahap 6: Audit Internal

Melakukan audit internal untuk memverifikasi efektivitas penerapan SMKI sebelum menghadapi audit eksternal, sekaligus menjadi bahan tinjauan manajemen.

Tahap 7: Tinjauan Manajemen

Manajemen puncak meninjau hasil audit internal, kinerja SMKI, dan risiko terkini untuk memastikan sistem berjalan efektif dan mendapat dukungan yang memadai.

Tahap 8: Audit Eksternal Tahap 1 (Document Review)

Lembaga sertifikasi meninjau kelengkapan dokumentasi SMKI dan kesiapan organisasi untuk memastikan sistem cukup matang sebelum lanjut ke audit tahap 2. Pilih lembaga sertifikasi yang terakreditasi, misalnya oleh KAN.

Tahap 9: Audit Eksternal Tahap 2 (Implementasi)

Auditor memverifikasi penerapan SMKI secara langsung di lapangan — wawancara, observasi, dan pengecekan bukti implementasi kontrol Annex A.

Tahap 10: Penerbitan Sertifikat dan Pemeliharaan

Setelah temuan audit ditindaklanjuti dan diverifikasi, sertifikat ISO 27001:2022 diterbitkan — umumnya berlaku 3 tahun dengan audit surveillance tahunan untuk memastikan sistem terus terpelihara.

Berapa Lama Proses Ini Berlangsung?

Durasi bervariasi tergantung skala organisasi dan kematangan sistem keamanan informasi yang sudah ada — mulai dari beberapa bulan bagi organisasi yang sudah memiliki fondasi IT governance yang baik, hingga lebih lama bagi organisasi yang membangun SMKI dari nol.

Ingin Pendampingan di Setiap Tahapan?

Dari gap analysis hingga persiapan audit eksternal, diskusikan kebutuhan pendampingan sertifikasi ISO 27001:2022 perusahaan Anda dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lembaga sertifikasi terkait.

Risk Assessment ISO 27001:2022: Metodologi Penilaian Risiko Keamanan Informasi

Tim bisnis melakukan penilaian risiko keamanan informasi

Tim bisnis melakukan penilaian risiko keamanan informasi

Berbeda dari standar berbasis kontrol tetap, ISO/IEC 27001:2022 mendasarkan seluruh sistem manajemen keamanan informasi pada satu proses inti: penilaian risiko (risk assessment). Kontrol Annex A yang diterapkan sebuah organisasi bukan ditentukan secara seragam, melainkan berdasarkan hasil penilaian risiko masing-masing organisasi.

Kenapa Risk Assessment Jadi Pusat SMKI?

Setiap organisasi punya profil risiko keamanan informasi yang berbeda — tergantung jenis data yang dikelola, infrastruktur IT, model bisnis, dan eksposur terhadap ancaman siber. Pendekatan berbasis risiko memastikan sumber daya keamanan informasi dialokasikan pada area yang benar-benar membutuhkan, bukan diterapkan secara seragam tanpa mempertimbangkan konteks.

Tahapan Umum Risk Assessment ISO 27001:2022

1. Identifikasi Aset Informasi

Mendata seluruh aset informasi yang perlu dilindungi — data pelanggan, kekayaan intelektual, sistem IT, infrastruktur, hingga dokumen fisik.

2. Identifikasi Ancaman dan Kerentanan

Mengidentifikasi potensi ancaman (serangan siber, kesalahan manusia, bencana alam, kegagalan sistem) serta kerentanan yang bisa dieksploitasi terhadap masing-masing aset.

3. Analisis Risiko

Menilai kemungkinan (likelihood) dan dampak (impact) dari setiap skenario risiko, umumnya menggunakan matriks risiko kualitatif atau kuantitatif untuk menghasilkan skor risiko.

4. Evaluasi Risiko

Membandingkan skor risiko dengan kriteria penerimaan risiko (risk acceptance criteria) yang sudah ditetapkan organisasi untuk menentukan risiko mana yang membutuhkan penanganan.

5. Perlakuan Risiko (Risk Treatment)

Menentukan strategi penanganan — mitigasi (menerapkan kontrol), transfer (misalnya asuransi siber), penghindaran, atau penerimaan risiko — lalu memilih kontrol Annex A yang relevan sebagai bagian dari Rencana Perlakuan Risiko (Risk Treatment Plan). Panduan rinci tiap kontrol dapat dirujuk pada ISO/IEC 27002:2022.

Kaitan Risk Assessment dengan Statement of Applicability

Hasil risk assessment dan risk treatment menjadi dasar penyusunan Statement of Applicability (SoA) — dokumen yang menyatakan kontrol Annex A mana yang diterapkan, dikecualikan, beserta justifikasinya. Tanpa risk assessment yang solid, SoA berisiko tidak mencerminkan kondisi risiko organisasi yang sebenarnya.

Kesalahan Umum dalam Risk Assessment

  • Menilai risiko secara terlalu umum tanpa mempertimbangkan konteks spesifik organisasi.
  • Tidak melibatkan pemilik proses/aset yang relevan dalam penilaian.
  • Risk assessment hanya dilakukan sekali saat sertifikasi awal, tidak ditinjau ulang secara berkala.
  • Kriteria penerimaan risiko tidak didefinisikan secara jelas sejak awal.

Butuh Pendampingan Menyusun Risk Assessment yang Solid?

Metodologi risk assessment yang tepat menjadi fondasi keberhasilan sertifikasi ISO 27001:2022. Diskusikan kebutuhan pendampingan penyusunan risk assessment perusahaan Anda dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Klausul 4-10 ISO 27001:2022: Ringkasan Persyaratan Utama SMKI

Tim mendiskusikan persyaratan klausul ISO 27001:2022

Tim mendiskusikan persyaratan klausul ISO 27001:2022

Selain perombakan besar di Annex A, ISO/IEC 27001:2022 juga memperbarui beberapa klausul inti (klausul 4 hingga 10) yang menjadi tulang punggung Sistem Manajemen Keamanan Informasi (SMKI). Perubahan di klausul ini mengikuti Harmonized Structure yang ditetapkan dalam ISO/IEC Directives dan juga digunakan standar sistem manajemen ISO lain, sehingga memudahkan integrasi dengan ISO 9001 atau ISO 14001.

Klausul 4: Konteks Organisasi

Klausul 4.2 diperkuat dengan persyaratan analisis kebutuhan dan ekspektasi pihak berkepentingan yang lebih rinci. Klausul 4.4 menambahkan kewajiban untuk mengidentifikasi proses-proses yang dibutuhkan SMKI beserta interaksinya — bukan sekadar menyatakan proses tersebut ada.

Klausul 5: Kepemimpinan

Mengatur komitmen manajemen puncak, kebijakan keamanan informasi, serta peran, tanggung jawab, dan wewenang dalam organisasi — struktur intinya relatif tidak berubah signifikan dari edisi 2013.

Klausul 6: Perencanaan

Klausul 6.2 memperluas persyaratan sasaran keamanan informasi, kini mewajibkan sasaran tersebut dapat dipantau dan dikomunikasikan secara lebih jelas. Klausul 6.3 adalah tambahan baru yang mengatur perencanaan perubahan secara terstruktur — memastikan setiap perubahan pada SMKI direncanakan dengan matang, bukan dilakukan secara ad hoc.

Klausul 7: Dukungan

Mencakup sumber daya, kompetensi, kesadaran, komunikasi, dan informasi terdokumentasi yang dibutuhkan untuk mendukung SMKI — relatif konsisten dengan edisi sebelumnya.

Klausul 8: Operasi

Klausul 8.1 mendapat penguatan panduan terkait perencanaan dan pengendalian operasional, termasuk penetapan kriteria untuk proses-proses yang berjalan sesuai rencana.

Klausul 9: Evaluasi Kinerja

Mengatur pemantauan, pengukuran, analisis, evaluasi, audit internal, dan tinjauan manajemen — memastikan SMKI dievaluasi secara berkala dan sistematis. Panduan pelaksanaan audit sistem manajemen tersedia dalam ISO 19011.

Klausul 10: Peningkatan

Mengatur penanganan ketidaksesuaian, tindakan koreksi, dan peningkatan berkelanjutan terhadap SMKI berdasarkan hasil evaluasi kinerja.

Kenapa Perubahan Klausul Ini Penting Diperhatikan?

Meski perubahan di klausul inti tidak sebesar perombakan Annex A, organisasi tetap perlu meninjau ulang dokumentasi SMKI mereka — terutama terkait identifikasi proses (klausul 4.4), sasaran keamanan informasi yang terukur (klausul 6.2), dan perencanaan perubahan (klausul 6.3) — agar selaras dengan persyaratan audit terbaru.

Pastikan Dokumentasi SMKI Anda Sudah Sesuai Klausul Terbaru

Diskusikan peninjauan dokumentasi SMKI perusahaan Anda agar selaras dengan seluruh klausul ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Annex A ISO 27001:2022: 93 Kontrol dalam 4 Tema

Server data center melambangkan kontrol keamanan informasi ISO 27001:2022

Server data center melambangkan kontrol keamanan informasi ISO 27001:2022

Salah satu perubahan paling mencolok dari ISO 27001:2013 ke ISO/IEC 27001:2022 ada di Annex A — daftar kontrol keamanan informasi yang menjadi acuan Statement of Applicability (SoA) setiap organisasi. Jumlah kontrol dirampingkan dari 114 menjadi 93, dan strukturnya dirombak total menjadi 4 tema.

Kenapa Annex A Dirombak?

Restrukturisasi ini bertujuan membuat kontrol lebih relevan dengan lanskap ancaman siber masa kini, menghilangkan tumpang tindih antar kontrol, dan menyederhanakan referensi silang. Dari 114 kontrol versi 2013, 24 kontrol digabung menjadi kontrol baru yang lebih ringkas, 58 kontrol direvisi redaksinya, dan 11 kontrol benar-benar baru ditambahkan (dibahas di artikel terpisah). Struktur ini mengikuti ISO/IEC 27002:2022, standar panduan yang menjabarkan setiap kontrol secara rinci.

4 Tema Kontrol Annex A ISO 27001:2022

1. Kontrol Organisasi (37 kontrol)

Mencakup kebijakan keamanan informasi, peran dan tanggung jawab, manajemen aset, kontrol akses, hubungan dengan pemasok, manajemen insiden, dan kepatuhan terhadap peraturan — tema dengan jumlah kontrol terbanyak.

2. Kontrol Manusia (8 kontrol)

Berfokus pada aspek people di sekitar keamanan informasi: screening karyawan, syarat kerja, kesadaran dan pelatihan keamanan informasi, proses disipliner, tanggung jawab setelah pemutusan hubungan kerja, perjanjian kerahasiaan, kerja jarak jauh (remote working), dan pelaporan kejadian keamanan informasi.

3. Kontrol Fisik (14 kontrol)

Mencakup keamanan area fisik, pemantauan keamanan fisik (kontrol baru), keamanan peralatan, media penyimpanan, kabel, dan pemeliharaan peralatan.

4. Kontrol Teknologi (34 kontrol)

Mencakup kontrol akses pengguna, autentikasi, manajemen konfigurasi, penghapusan informasi, penyamaran data, pencegahan kebocoran data, pemantauan aktivitas, pemfilteran web, dan pengodean aman — sebagian besar merupakan kontrol baru yang mencerminkan ancaman siber terkini.

Bagaimana Ini Mempengaruhi Statement of Applicability (SoA)?

Setiap organisasi wajib meninjau ulang SoA mereka berdasarkan struktur 93 kontrol yang baru ini — menentukan kontrol mana yang berlaku, mana yang dikecualikan beserta justifikasinya, dan memetakan kontrol lama ke struktur baru. Ini menjadi salah satu pekerjaan utama dalam proses transisi maupun sertifikasi baru.

Langkah Praktis Memetakan Kontrol Annex A

  1. Lakukan gap analysis antara kontrol yang sudah diterapkan dengan struktur 93 kontrol baru.
  2. Identifikasi kontrol baru yang relevan dengan konteks organisasi (misalnya cloud security bagi organisasi yang menggunakan layanan cloud).
  3. Perbarui SoA dan dokumentasi pendukung agar selaras dengan penomoran dan pengelompokan kontrol yang baru.

Butuh Bantuan Memetakan Annex A ke Kondisi Perusahaan Anda?

Memetakan 93 kontrol ke konteks bisnis yang spesifik membutuhkan pemahaman mendalam terhadap risiko organisasi. Diskusikan kebutuhan gap analysis dan pendampingan ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lampirannya.

Status Transisi ISO 27001:2013 ke ISO 27001:2022: Sertifikat Lama Sudah Kedaluwarsa

Laptop dengan tampilan keamanan siber terkait transisi ISO 27001:2022

Laptop dengan tampilan keamanan siber terkait transisi ISO 27001:2022

Jika perusahaan Anda masih mengklaim sertifikasi ISO 27001:2013, ada kabar penting yang perlu segera ditindaklanjuti: masa transisi menuju ISO/IEC 27001:2022 sudah resmi berakhir. Per 31 Oktober 2025, seluruh sertifikat ISO 27001:2013 dinyatakan tidak lagi berlaku, tanpa memandang tanggal kedaluwarsa yang tertera di sertifikat tersebut.

Bagaimana Proses Transisi Ini Berjalan?

ISO 27001:2022 pertama kali diterbitkan pada Oktober 2022, menggantikan edisi 2013. Organisasi yang sudah tersertifikasi diberikan masa transisi selama tiga tahun untuk memperbarui sistem manajemen keamanan informasi (SMKI) mereka dan menjalani audit transisi ke edisi baru. Masa transisi ini resmi berakhir pada 31 Oktober 2025. Ketentuan transisi untuk lembaga sertifikasi diterbitkan melalui dokumen wajib IAF, yang kini diarsipkan di daftar dokumen transisi Global ACI.

Apa Artinya Bagi Perusahaan yang Belum Bertransisi?

Perusahaan yang hingga saat ini (September 2026) masih hanya memegang sertifikat ISO 27001:2013 tidak lagi dapat mengklaim memiliki sertifikasi ISO 27001 yang valid. Sertifikat tersebut sudah ditarik oleh lembaga sertifikasi terlepas dari tanggal kedaluwarsanya. Ini berdampak langsung pada:

  • Persyaratan tender — klien atau mitra bisnis yang mensyaratkan ISO 27001 tidak akan menerima sertifikat 2013 sebagai bukti valid.
  • Audit vendor — banyak perusahaan kini secara aktif memverifikasi bahwa pemasok memegang sertifikat edisi 2022, bukan lagi 2013.
  • Kredibilitas keamanan informasi — terutama jika terjadi insiden keamanan data, ketidakmampuan menunjukkan sertifikasi yang valid dapat memperbesar risiko reputasi dan hukum.

Apakah Ada ISO 27001:2026?

Tidak. Hingga saat ini, standar yang berlaku tetap ISO 27001:2022, dengan satu amandemen tambahan (Amd 1:2024) terkait aksi iklim pada klausul 4.1 dan 4.2 — dibahas lebih lanjut di artikel terpisah. Belum ada edisi baru yang menggantikan ISO 27001:2022.

Langkah yang Perlu Segera Diambil

  1. Cek status sertifikat Anda — pastikan sertifikat yang dipegang perusahaan sudah berbasis ISO 27001:2022, bukan 2013.
  2. Jika belum bertransisi, segera hubungi lembaga sertifikasi terakreditasi (misalnya oleh KAN) untuk memulai proses audit transisi atau sertifikasi baru berbasis edisi 2022.
  3. Perbarui Statement of Applicability (SoA) agar mencerminkan struktur 93 kontrol Annex A yang baru.
  4. Audit vendor dan mitra — jika perusahaan Anda mensyaratkan ISO 27001 dari pihak ketiga, pastikan mereka juga sudah memegang sertifikat edisi 2022.

Segera Amankan Status Sertifikasi Perusahaan Anda

Menunda transisi bukan lagi pilihan yang tersedia — periode transisi sudah berakhir. Diskusikan langkah tercepat untuk memperbarui atau memperoleh sertifikasi ISO 27001:2022 dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lembaga sertifikasi terkait.

1 2 3 4 5 6 … 37