Risk Assessment ISO 27001:2022: Metodologi Penilaian Risiko Keamanan Informasi

Tim bisnis melakukan penilaian risiko keamanan informasi

Tim bisnis melakukan penilaian risiko keamanan informasi

Berbeda dari standar berbasis kontrol tetap, ISO/IEC 27001:2022 mendasarkan seluruh sistem manajemen keamanan informasi pada satu proses inti: penilaian risiko (risk assessment). Kontrol Annex A yang diterapkan sebuah organisasi bukan ditentukan secara seragam, melainkan berdasarkan hasil penilaian risiko masing-masing organisasi.

Kenapa Risk Assessment Jadi Pusat SMKI?

Setiap organisasi punya profil risiko keamanan informasi yang berbeda — tergantung jenis data yang dikelola, infrastruktur IT, model bisnis, dan eksposur terhadap ancaman siber. Pendekatan berbasis risiko memastikan sumber daya keamanan informasi dialokasikan pada area yang benar-benar membutuhkan, bukan diterapkan secara seragam tanpa mempertimbangkan konteks.

Tahapan Umum Risk Assessment ISO 27001:2022

1. Identifikasi Aset Informasi

Mendata seluruh aset informasi yang perlu dilindungi — data pelanggan, kekayaan intelektual, sistem IT, infrastruktur, hingga dokumen fisik.

2. Identifikasi Ancaman dan Kerentanan

Mengidentifikasi potensi ancaman (serangan siber, kesalahan manusia, bencana alam, kegagalan sistem) serta kerentanan yang bisa dieksploitasi terhadap masing-masing aset.

3. Analisis Risiko

Menilai kemungkinan (likelihood) dan dampak (impact) dari setiap skenario risiko, umumnya menggunakan matriks risiko kualitatif atau kuantitatif untuk menghasilkan skor risiko.

4. Evaluasi Risiko

Membandingkan skor risiko dengan kriteria penerimaan risiko (risk acceptance criteria) yang sudah ditetapkan organisasi untuk menentukan risiko mana yang membutuhkan penanganan.

5. Perlakuan Risiko (Risk Treatment)

Menentukan strategi penanganan — mitigasi (menerapkan kontrol), transfer (misalnya asuransi siber), penghindaran, atau penerimaan risiko — lalu memilih kontrol Annex A yang relevan sebagai bagian dari Rencana Perlakuan Risiko (Risk Treatment Plan). Panduan rinci tiap kontrol dapat dirujuk pada ISO/IEC 27002:2022.

Kaitan Risk Assessment dengan Statement of Applicability

Hasil risk assessment dan risk treatment menjadi dasar penyusunan Statement of Applicability (SoA) — dokumen yang menyatakan kontrol Annex A mana yang diterapkan, dikecualikan, beserta justifikasinya. Tanpa risk assessment yang solid, SoA berisiko tidak mencerminkan kondisi risiko organisasi yang sebenarnya.

Kesalahan Umum dalam Risk Assessment

  • Menilai risiko secara terlalu umum tanpa mempertimbangkan konteks spesifik organisasi.
  • Tidak melibatkan pemilik proses/aset yang relevan dalam penilaian.
  • Risk assessment hanya dilakukan sekali saat sertifikasi awal, tidak ditinjau ulang secara berkala.
  • Kriteria penerimaan risiko tidak didefinisikan secara jelas sejak awal.

Butuh Pendampingan Menyusun Risk Assessment yang Solid?

Metodologi risk assessment yang tepat menjadi fondasi keberhasilan sertifikasi ISO 27001:2022. Diskusikan kebutuhan pendampingan penyusunan risk assessment perusahaan Anda dengan konsultan di sertifikat-iso.com.

Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.

Leave a Reply

Your email address will not be published.

This site uses Akismet to reduce spam. Learn how your comment data is processed.