Home » Sertifikasi Iso » ISO 27001 2018 dan ISO/IEC 27001:2022: Perbedaan, Perubahan, dan Persiapan

ISO 27001 2018 dan ISO/IEC 27001:2022: Perbedaan, Perubahan, dan Persiapan

ISO 27001 2018 dan ISO/IEC 27001:2022: Perbedaan, Perubahan, dan Persiapan perlu dipahami dalam konteks sistem manajemen, proses organisasi, dan bukti penerapan. Ketika pengguna mencari ISO 27001 2018, mereka biasanya membutuhkan informasi yang dapat membantu mengambil keputusan, bukan sekadar definisi singkat.

Artikel ini membahas konsep, tahapan, dokumentasi, implementasi, audit, dan kesalahan yang perlu dihindari. Pendekatan ini membuat halaman tetap berguna bagi pembaca yang baru mengenal ISO maupun organisasi yang sedang menyiapkan sistem.

Apa Itu ISO 27001 2018?

Istilah ISO 27001 2018 masih ditemukan dalam pencarian internet, tetapi organisasi yang sedang mempersiapkan sertifikasi perlu memperhatikan versi standar yang berlaku saat ini. ISO/IEC 27001:2022 adalah edisi yang lebih baru dibanding edisi sebelumnya. Karena itu, artikel lama yang hanya membahas “ISO 27001 2018” sebaiknya diperbarui agar pembaca memahami konteks perubahan standar.

Apa yang Berubah pada ISO/IEC 27001:2022?

Edisi 2022 membawa perubahan struktur dan pengendalian keamanan informasi. Organisasi perlu meninjau sistem manajemen, risk treatment, Statement of Applicability, dan kontrol yang digunakan agar sesuai dengan edisi yang menjadi acuan sertifikasi. Perubahan standar tidak berarti semua sistem harus dibangun ulang dari nol; organisasi dapat melakukan gap assessment untuk mengetahui bagian yang perlu disesuaikan.

Persiapan Transisi

Langkah praktis dimulai dari memeriksa standar yang digunakan, mengevaluasi kontrol, memperbarui risk assessment bila diperlukan, meninjau SoA, memperbarui dokumentasi, melakukan implementasi, dan menguji efektivitas pengendalian. Organisasi sebaiknya mengikuti ketentuan lembaga sertifikasi terkait masa transisi.

Menentukan Ruang Lingkup Sistem

Ruang lingkup menentukan sistem, lokasi, proses, teknologi, dan unit organisasi yang masuk dalam penilaian. Ruang lingkup harus realistis dan dapat dibuktikan. Untuk perusahaan dengan beberapa lokasi atau layanan cloud, batas sistem perlu dijelaskan agar tanggung jawab pengendalian tidak menjadi kabur.

Dokumen dan Bukti

Dokumentasi harus mendukung pengelolaan sistem, bukan sekadar memenuhi checklist. Organisasi perlu mengendalikan kebijakan, prosedur, risk register, hasil penilaian, Statement of Applicability bila relevan, bukti pelaksanaan kontrol, hasil audit, dan tindakan koreksi. Versi dokumen harus jelas dan aksesnya dikendalikan.

Implementasi Pengendalian

Kontrol keamanan perlu diterapkan pada proses nyata. Contohnya dapat mencakup pengelolaan akses, autentikasi, backup, keamanan perangkat, keamanan pemasok, respons insiden, pengelolaan aset, keamanan fisik, dan pengamanan informasi sesuai hasil risk assessment. Tidak semua kontrol harus diterapkan dengan cara yang sama pada setiap organisasi.

Audit dan Monitoring

Audit internal membantu organisasi mengetahui apakah sistem sesuai dengan rencana dan berjalan efektif. Monitoring dilakukan menggunakan indikator yang relevan. Jika ditemukan ketidaksesuaian atau insiden, organisasi perlu melakukan analisis penyebab, tindakan koreksi, dan evaluasi efektivitas.

Cara Memilih Konsultan atau Lembaga Sertifikasi

Periksa pengalaman, kompetensi, ruang lingkup layanan, metode kerja, deliverable, dan kejelasan tanggung jawab. Untuk lembaga sertifikasi, periksa status akreditasi atau pengakuan yang relevan. Untuk konsultan, pastikan pendampingan membantu tim internal memahami sistem, bukan hanya membuat dokumen.

Kesalahan yang Perlu Dihindari

  • Menganggap ISO hanya proyek dokumentasi.
  • Menggunakan risk register tanpa hubungan dengan proses nyata.
  • Mengabaikan pihak ketiga dan layanan cloud.
  • Tidak menguji efektivitas kontrol.
  • Menunda audit internal sampai menjelang audit sertifikasi.
  • Memilih penyedia hanya berdasarkan harga atau klaim pemasaran.

FAQ

Apakah ISO 27001 hanya untuk perusahaan teknologi?

Tidak. Organisasi dari berbagai sektor dapat menerapkan sistem manajemen keamanan informasi selama ruang lingkup dan kebutuhannya jelas.

Apakah semua risiko harus dihilangkan?

Tidak. Risiko dikelola berdasarkan kriteria yang ditetapkan organisasi. Beberapa risiko dapat dikurangi, dihindari, dibagi, atau diterima dengan dasar yang jelas.

Apakah konsultan sama dengan lembaga sertifikasi?

Tidak. Konsultan membantu persiapan dan implementasi, sedangkan lembaga sertifikasi melakukan audit independen sesuai skema yang berlaku.

Untuk melanjutkan pembahasan, pembaca dapat melihat jasa sertifikasi ISO 9001, ISO consultancy, dan panduan lembaga sertifikasi ISO 27001. Untuk topik sistem mutu, tersedia juga sistem manajemen mutu ISO.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Evaluasi Berkala dan Perbaikan

Setelah sistem berjalan, organisasi perlu menilai apakah pengendalian benar-benar membantu mencapai tujuan. Gunakan data audit, insiden, keluhan, hasil pengukuran, perubahan proses, dan masukan pihak berkepentingan sebagai dasar evaluasi. Jika ditemukan kelemahan, lakukan analisis akar penyebab sebelum menentukan tindakan. Pendekatan ini menghindari perbaikan yang hanya mengatasi gejala.

Perubahan teknologi dan proses bisnis juga harus diperhatikan. Penambahan aplikasi, perpindahan ke cloud, perubahan pemasok, reorganisasi, atau pembukaan lokasi baru dapat mengubah profil risiko. Karena itu, sistem harus memiliki mekanisme untuk menilai perubahan dan memperbarui pengendalian yang relevan.

Checklist Kesiapan

  • Ruang lingkup sudah jelas.
  • Proses dan pemilik proses sudah ditentukan.
  • Risiko sudah dinilai sesuai metode organisasi.
  • Kontrol yang relevan sudah ditetapkan.
  • Bukti implementasi tersedia.
  • Audit internal sudah dilakukan.
  • Temuan sudah ditindaklanjuti.
  • Manajemen memahami hasil dan prioritas perbaikan.

Kesimpulan

ISO sebaiknya diperlakukan sebagai sistem yang membantu organisasi mengendalikan proses dan risiko. Mulailah dari ruang lingkup, kondisi aktual, kebutuhan bisnis, dan bukti yang tersedia. Setelah sistem diterapkan, lakukan monitoring, audit internal, tindakan koreksi, dan perbaikan berkelanjutan.

Pemilihan konsultan maupun lembaga sertifikasi juga harus dilakukan secara objektif. Periksa kompetensi, ruang lingkup, status akreditasi yang relevan, metode kerja, dan kejelasan layanan. Dengan pendekatan tersebut, sertifikasi memiliki manfaat yang lebih nyata daripada sekadar memperoleh dokumen.


Leave a comment

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *