Tahapan Sertifikasi ISO 27001:2022: dari Gap Analysis hingga Audit Eksternal

Bagi organisasi yang baru pertama kali akan mengurus sertifikasi ISO/IEC 27001:2022, memahami alur prosesnya sejak awal akan sangat membantu perencanaan waktu dan sumber daya. Berikut tahapan umum dari awal hingga sertifikat diterbitkan.
Tahap 1: Komitmen Manajemen dan Penetapan Ruang Lingkup
Manajemen puncak menetapkan komitmen terhadap keamanan informasi dan menentukan ruang lingkup (scope) SMKI — unit bisnis, lokasi, atau sistem mana saja yang akan tercakup dalam sertifikasi.
Tahap 2: Gap Analysis
Menilai kondisi keamanan informasi saat ini dibandingkan persyaratan ISO 27001:2022 — baik klausul inti maupun 93 kontrol Annex A — untuk mengetahui area yang perlu diperkuat.
Tahap 3: Risk Assessment dan Risk Treatment
Melakukan penilaian risiko keamanan informasi secara menyeluruh, kemudian menyusun rencana perlakuan risiko yang menjadi dasar pemilihan kontrol Annex A yang relevan.
Tahap 4: Penyusunan Dokumentasi SMKI
Menyusun dokumen wajib — kebijakan keamanan informasi, Statement of Applicability (SoA), prosedur pendukung, serta rekaman yang dibutuhkan sesuai klausul 4-10.
Tahap 5: Implementasi Kontrol
Menerapkan kontrol Annex A yang sudah dipilih secara nyata di seluruh unit kerja terkait, termasuk pelatihan kesadaran keamanan informasi bagi karyawan. Panduan penerapan tiap kontrol tersedia dalam ISO/IEC 27002:2022.
Tahap 6: Audit Internal
Melakukan audit internal untuk memverifikasi efektivitas penerapan SMKI sebelum menghadapi audit eksternal, sekaligus menjadi bahan tinjauan manajemen.
Tahap 7: Tinjauan Manajemen
Manajemen puncak meninjau hasil audit internal, kinerja SMKI, dan risiko terkini untuk memastikan sistem berjalan efektif dan mendapat dukungan yang memadai.
Tahap 8: Audit Eksternal Tahap 1 (Document Review)
Lembaga sertifikasi meninjau kelengkapan dokumentasi SMKI dan kesiapan organisasi untuk memastikan sistem cukup matang sebelum lanjut ke audit tahap 2. Pilih lembaga sertifikasi yang terakreditasi, misalnya oleh KAN.
Tahap 9: Audit Eksternal Tahap 2 (Implementasi)
Auditor memverifikasi penerapan SMKI secara langsung di lapangan — wawancara, observasi, dan pengecekan bukti implementasi kontrol Annex A.
Tahap 10: Penerbitan Sertifikat dan Pemeliharaan
Setelah temuan audit ditindaklanjuti dan diverifikasi, sertifikat ISO 27001:2022 diterbitkan — umumnya berlaku 3 tahun dengan audit surveillance tahunan untuk memastikan sistem terus terpelihara.
Berapa Lama Proses Ini Berlangsung?
Durasi bervariasi tergantung skala organisasi dan kematangan sistem keamanan informasi yang sudah ada — mulai dari beberapa bulan bagi organisasi yang sudah memiliki fondasi IT governance yang baik, hingga lebih lama bagi organisasi yang membangun SMKI dari nol.
Ingin Pendampingan di Setiap Tahapan?
Dari gap analysis hingga persiapan audit eksternal, diskusikan kebutuhan pendampingan sertifikasi ISO 27001:2022 perusahaan Anda dengan konsultan di sertifikat-iso.com.
Catatan: artikel ini disusun berdasarkan publikasi dan informasi terbaru dari berbagai sumber industri per September 2026. Untuk kepastian resmi, selalu rujuk dokumen ISO 27001:2022 dan lembaga sertifikasi terkait.



