Checklist Kesiapan Perusahaan Sebelum Audit ISO 27001:2022

Menjelang audit eksternal ISO/IEC 27001:2022, banyak organisasi ingin memastikan kesiapan mereka sebelum hari-H. Checklist berikut disusun berdasarkan klausul inti dan struktur Annex A ISO 27001:2022, sebagai penilaian awal mandiri (bukan pengganti audit internal formal).
Komitmen dan Dokumentasi Dasar
- ☐ Kebijakan keamanan informasi sudah ditetapkan dan disahkan manajemen puncak
- ☐ Ruang lingkup (scope) SMKI sudah didefinisikan dengan jelas
- ☐ Peran dan tanggung jawab keamanan informasi sudah ditetapkan di seluruh unit terkait
Risk Assessment dan SoA
- ☐ Risk assessment sudah dilakukan dan didokumentasikan secara menyeluruh
- ☐ Statement of Applicability (SoA) sudah disusun berdasarkan struktur 93 kontrol Annex A terbaru
- ☐ Justifikasi untuk kontrol yang dikecualikan sudah didokumentasikan dengan jelas
Implementasi Kontrol Annex A
- ☐ Kontrol akses dan autentikasi sudah diterapkan sesuai kebutuhan
- ☐ Kontrol baru yang relevan (cloud security, data masking, secure coding, dll.) sudah dipertimbangkan sesuai konteks organisasi
- ☐ Prosedur tanggap insiden keamanan informasi tersedia dan pernah diuji
- ☐ Kebijakan kerja jarak jauh (remote working) sudah mencakup aspek keamanan informasi
Kesadaran dan Kompetensi
- ☐ Program pelatihan kesadaran keamanan informasi sudah dijalankan untuk seluruh karyawan
- ☐ Personel dengan tanggung jawab khusus (misal admin sistem) memiliki kompetensi yang memadai
Pemantauan dan Evaluasi
- ☐ Audit internal SMKI sudah dilakukan sebelum audit eksternal dijadwalkan (mengacu pada ISO 19011)
- ☐ Tinjauan manajemen sudah dilaksanakan dan terdokumentasi
- ☐ Rekaman insiden keamanan informasi (jika ada) sudah dianalisis dan ditindaklanjuti
Kepatuhan Legal dan Status Sertifikasi
- ☐ Perusahaan sudah memastikan tidak lagi bergantung pada sertifikat ISO 27001:2013 yang sudah kedaluwarsa
- ☐ Persyaratan hukum dan kontraktual terkait keamanan informasi sudah dipetakan
- ☐ Asesmen relevansi perubahan iklim sesuai Amd 1:2024 sudah didokumentasikan
Cara Membaca Hasil Checklist
Semakin banyak kotak yang belum tercentang, semakin besar kebutuhan gap analysis formal sebelum audit eksternal dijadwalkan. Idealnya, seluruh item di atas sudah tercentang beberapa bulan sebelum audit, mengingat penerapan kontrol keamanan informasi yang efektif membutuhkan waktu untuk benar-benar melekat dalam operasional sehari-hari.
Dapatkan Gap Analysis Menyeluruh
Checklist ini adalah titik awal, bukan pengganti gap analysis formal. Untuk penilaian menyeluruh dan pendampingan sesuai kondisi perusahaan Anda, diskusikan dengan konsultan di sertifikat-iso.com.
Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022.


