Pondasi Tata Kelola Keamanan Informasi Berstandar Global
ISO/IEC 27001:2022 merupakan standar rujukan internasional paling diakui untuk membangun, menerapkan, memelihara, dan terus meningkatkan Sistem Manajemen Keamanan Informasi (SMKI). Standar ini memastikan bahwa perlindungan terhadap kerahasiaan (Confidentiality), integritas (Integrity), dan ketersediaan (Availability) informasi organisasi dikelola secara sistematis melalui pendekatan berbasis risiko.
Struktur Klausul & Siklus PDCA
Penerapan SMKI dijalankan mengikuti siklus Plan-Do-Check-Act (PDCA) yang terintegrasi pada klausul utama standar:
- Klausul 4 (Konteks Organisasi): Mengidentifikasi isu internal, eksternal, kebutuhan pemangku kepentingan, dan batasan ruang lingkup SMKI.
- Klausul 5 (Kepemimpinan): Komitmen manajemen puncak, penetapan Kebijakan Keamanan Informasi, dan pembagian peran serta tanggung jawab.
- Klausul 6 (Perencanaan): Metodologi penilaian risiko keamanan informasi (Risk Assessment) dan perencanaan penanganan risiko (Risk Treatment Plan).
- Klausul 7 (Dukungan): Alokasi sumber daya, kompetensi personel, pelatihan security awareness, komunikasi, dan informasi terdokumentasi.
- Klausul 8 (Operasional): Pelaksanaan proses penilaian risiko dan penerapan kontrol keamanan sesuai Statement of Applicability (SoA).
- Klausul 9 (Evaluasi Kinerja): Pemantauan indikator keamanan, pelaksanaan Audit Internal independen, dan Tinjauan Manajemen (Management Review).
- Klausul 10 (Peningkatan): Pengelolaan ketidaksesuaian (non-conformity), tindakan perbaikan, dan peningkatan berkelanjutan.
Karakteristik Pembaruan Annex A ISO 27001:2022
Pada edisi 2022, Annex A dikonsolidasikan menjadi 93 kontrol yang dibagi ke dalam 4 tema utama: Organizational Controls (37 kontrol), People Controls (8 kontrol), Physical Controls (14 kontrol), dan Technological Controls (34 kontrol). Terdapat 11 kontrol baru yang sangat relevan dengan ancaman modern seperti Threat Intelligence, Information Security for Cloud Services, dan Data Masking.