Checklist Kesiapan Perusahaan Sebelum Audit ISO 27001:2022

Tim meninjau checklist kesiapan sebelum audit ISO 27001:2022

Tim meninjau checklist kesiapan sebelum audit ISO 27001:2022

Menjelang audit eksternal ISO/IEC 27001:2022, banyak organisasi ingin memastikan kesiapan mereka sebelum hari-H. Checklist berikut disusun berdasarkan klausul inti dan struktur Annex A ISO 27001:2022, sebagai penilaian awal mandiri (bukan pengganti audit internal formal).

Komitmen dan Dokumentasi Dasar

  • ☐ Kebijakan keamanan informasi sudah ditetapkan dan disahkan manajemen puncak
  • ☐ Ruang lingkup (scope) SMKI sudah didefinisikan dengan jelas
  • ☐ Peran dan tanggung jawab keamanan informasi sudah ditetapkan di seluruh unit terkait

Risk Assessment dan SoA

  • ☐ Risk assessment sudah dilakukan dan didokumentasikan secara menyeluruh
  • ☐ Statement of Applicability (SoA) sudah disusun berdasarkan struktur 93 kontrol Annex A terbaru
  • ☐ Justifikasi untuk kontrol yang dikecualikan sudah didokumentasikan dengan jelas

Implementasi Kontrol Annex A

  • ☐ Kontrol akses dan autentikasi sudah diterapkan sesuai kebutuhan
  • ☐ Kontrol baru yang relevan (cloud security, data masking, secure coding, dll.) sudah dipertimbangkan sesuai konteks organisasi
  • ☐ Prosedur tanggap insiden keamanan informasi tersedia dan pernah diuji
  • ☐ Kebijakan kerja jarak jauh (remote working) sudah mencakup aspek keamanan informasi

Kesadaran dan Kompetensi

  • ☐ Program pelatihan kesadaran keamanan informasi sudah dijalankan untuk seluruh karyawan
  • ☐ Personel dengan tanggung jawab khusus (misal admin sistem) memiliki kompetensi yang memadai

Pemantauan dan Evaluasi

  • ☐ Audit internal SMKI sudah dilakukan sebelum audit eksternal dijadwalkan (mengacu pada ISO 19011)
  • ☐ Tinjauan manajemen sudah dilaksanakan dan terdokumentasi
  • ☐ Rekaman insiden keamanan informasi (jika ada) sudah dianalisis dan ditindaklanjuti

Kepatuhan Legal dan Status Sertifikasi

  • ☐ Perusahaan sudah memastikan tidak lagi bergantung pada sertifikat ISO 27001:2013 yang sudah kedaluwarsa
  • ☐ Persyaratan hukum dan kontraktual terkait keamanan informasi sudah dipetakan
  • ☐ Asesmen relevansi perubahan iklim sesuai Amd 1:2024 sudah didokumentasikan

Cara Membaca Hasil Checklist

Semakin banyak kotak yang belum tercentang, semakin besar kebutuhan gap analysis formal sebelum audit eksternal dijadwalkan. Idealnya, seluruh item di atas sudah tercentang beberapa bulan sebelum audit, mengingat penerapan kontrol keamanan informasi yang efektif membutuhkan waktu untuk benar-benar melekat dalam operasional sehari-hari.

Dapatkan Gap Analysis Menyeluruh

Checklist ini adalah titik awal, bukan pengganti gap analysis formal. Untuk penilaian menyeluruh dan pendampingan sesuai kondisi perusahaan Anda, diskusikan dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.