ISO 27001 adalah standar internasional yang menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan meningkatkan Sistem Manajemen Keamanan Informasi (Information Security Management System/ISMS).
Standar ISO 27001 ini diterbitkan oleh International Organization for Standardization (ISO) dan International Electrotechnical Commission (IEC), dan merupakan satu-satunya standar dalam keluarga ISO 27000 yang dapat diaudit untuk sertifikasi.
Kebutuhan akan bukti keamanan tersebut kini berbasis data: BSSN mencatat 5,5 miliar serangan siber sepanjang 2025, naik 714% dari rata-rata tahunan 2020-2024, dan 1,52 miliar serangan lagi terjadi hanya dalam rentang 1 Januari sampai 15 April 2026 (Suara Surabaya, Juni 2026).
Regulasi seperti UU PDP membuat semakin banyak organisasi, dari startup hingga perusahaan besar, yang diminta klien atau mitranya menunjukkan bukti sertifikasi.
Pertanyaannya: bagaimana ISO 27001 bekerja, apa saja yang perlu disiapkan, dan berapa lama prosesnya?
Poin penting:
- ISO 27001 adalah standar persyaratan ISMS, satu-satunya dalam keluarga ISO 27000 yang dapat disertifikasi.
- Versi berlaku: ISO/IEC 27001:2022 plus Amandemen 1:2024; transisi versi 2013 berakhir 31 Oktober 2025.
- Strukturnya: klausa 4-10 yang wajib dan Annex A dengan 93 kontrol dalam 4 kategori.
Apa Itu ISO 27001
ISO 27001 adalah bagian dari keluarga standar ISO 27000 yang khusus mengatur sistem manajemen keamanan informasi. Nama lengkap standar ini adalah “ISO/IEC 27001 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements.”
Konsep intinya adalah ISMS (Information Security Management System), sebuah pendekatan sistematis untuk mengelola informasi sensitif perusahaan sehingga tetap aman, yang mencakup people, process, dan technology. Artinya, fokus standar ini ada pada sistem: memastikan seluruh elemen organisasi bekerja dalam kerangka kebijakan, prosedur, dan kontrol yang terukur, jauh melampaui pembelian firewall atau software enkripsi.
Secara operasional, pendekatan ini berarti melindungi tiga aspek informasi yang dikenal sebagai CIA Triad, yaitu Confidentiality (kerahasiaan), Integrity (keutuhan), dan Availability (ketersediaan), yang berarti hanya pihak berwenang boleh mengakses, mengubah, atau menggunakan informasi kapan pun dibutuhkan.
Yang membedakan ISO 27001 dari pendekatan keamanan konvensional adalah penggunaan pendekatan berbasis risiko: organisasi bebas menentukan kontrol keamanan yang sesuai, selama mampu membuktikan bahwa kontrol tersebut dirancang berdasarkan hasil analisis risiko yang sahih.
Siklus PDCA: Dasar Pemikiran ISO 27001
Siklus Plan-Do-Check-Act (PDCA) adalah dasar pemikiran di balik ISO 27001, sebuah kerangka kerja yang memastikan sistem manajemen keamanan informasi terus berkembang seiring perubahan risiko dan kebutuhan bisnis. Karena siklusnya berulang, sertifikat yang terbit berfungsi sebagai titik awal, dan proses perbaikannya terus berjalan setiap tahun.
Setelah kebijakan dan kontrol ditetapkan pada tahun pertama, setiap elemen ISMS tetap harus dipantau, dievaluasi, dan diperbaiki secara berkala. Siklus ini juga harus terlihat dalam dokumentasi yang akan diperiksa auditor.
Pemetaan Siklus PDCA ke Klausa ISO 27001
Hubungan PDCA dengan klausa ISO 27001 dapat diringkas sebagai berikut:
- Plan (Perencanaan) meliputi Klausa 6: menetapkan tujuan keamanan, melakukan penilaian risiko, dan menyusun rencana penanganan risiko.
- Do (Pelaksanaan) meliputi Klausa 7 dan 8: mengimplementasikan kontrol keamanan, membangun kesadaran personel, dan menjalankan proses operasional yang telah direncanakan.
- Check (Evaluasi) meliputi Klausa 9: memantau kinerja ISMS, melaksanakan audit internal, dan melakukan tinjauan manajemen.
- Act (Peningkatan) meliputi Klausa 10: menangani ketidaksesuaian, mengambil tindakan korektif, dan menerapkan peningkatan berkelanjutan.
Pada setiap audit surveillance tahunan, auditor memeriksa dua hal sekaligus: keberadaan dokumen dan bukti bahwa ISMS telah melalui minimal satu siklus PDCA yang lengkap sejak sertifikasi terakhir.

ISO 27001:2022, Versi Terbaru yang Berlaku
Versi standar yang berlaku saat ini adalah ISO/IEC 27001:2022, yang diterbitkan pada Oktober 2022. Ini merupakan revisi ketiga sejak standar ini pertama kali dipublikasikan:
- ISO/IEC 27001:2005 adalah versi pertama.
- ISO/IEC 27001:2013 adalah versi kedua, yang dipakai mayoritas organisasi di Indonesia sejak 2013 hingga masa transisinya berakhir pada 2025.
- ISO/IEC 27001:2022 adalah versi terbaru, dengan penyesuaian pada struktur kontrol, penambahan kontrol baru, serta penekanan eksplisit pada aspek keamanan siber dan perlindungan privasi.
Akhir Masa Transisi dan Amandemen Terbaru
Organisasi yang masih memegang sertifikat versi 2013 diberi masa transisi tiga tahun sejak publikasi versi 2022, dengan batas waktu paling lambat 31 Oktober 2025. Setelah tanggal tersebut, sertifikat versi 2013 tidak lagi berlaku dan organisasi harus mengikuti proses sertifikasi ulang terhadap versi 2022.
Pada Juli 2024, ISO juga menerbitkan ISO/IEC 27001:2022/Amd 1:2024, amandemen yang mewajibkan organisasi mempertimbangkan perubahan iklim sebagai bagian dari konteks ISMS saat menetapkan ruang lingkup (klausa 4.1 dan 4.2). Perubahan teksnya kecil, tetapi sejak amandemen berlaku, persyaratan ini otomatis ikut diaudit dalam audit sertifikasi.
Struktur Standar ISO 27001
Dokumen resmi ISO/IEC 27001:2022 terbagi menjadi dua bagian utama. Bagian pertama adalah klausa 0-10: klausa 0-3 bersifat pengantar (introduction, scope, normative references, terms and definitions), sedangkan klausa 4-10 memuat persyaratan yang wajib dipenuhi jika organisasi ingin dinyatakan patuh terhadap standar ini.
Bagian kedua adalah Annex A, lampiran berisi daftar kontrol keamanan yang bersifat sukarela: organisasi memilih sendiri kontrol mana yang diadopsi sebagai bagian dari proses manajemen risiko. Perbedaan peran keduanya penting dipahami sejak awal. Klausa 4-10 menjawab pertanyaan “apa yang harus ada di sistem manajemen Anda”, sementara Annex A menjawab “kontrol apa yang Anda pilih untuk menurunkan risiko”. Auditor akan menguji keduanya secara terpisah.
Ringkasan Tujuh Klausa Wajib
| Klausa | Nama | Inti persyaratan |
|---|---|---|
| Klausa 4 | Konteks organisasi | Menetapkan isu internal dan eksternal yang relevan, mengidentifikasi pihak berkepentingan (interested parties) beserta persyaratannya, lalu menetapkan ruang lingkup ISMS. |
| Klausa 5 | Kepemimpinan | Manajemen puncak wajib menunjukkan komitmen, menetapkan kebijakan keamanan informasi, menyelaraskan tujuan keamanan dengan arah strategis, serta menetapkan peran dan tanggung jawab. |
| Klausa 6 | Perencanaan | Menyusun penilaian risiko, memilih kontrol melalui rencana penanganan risiko (risk treatment plan), mendokumentasikan hasilnya dalam Statement of Applicability, dan menetapkan tujuan keamanan. |
| Klausa 7 | Dukungan | Menyediakan sumber daya, memastikan kompetensi personel, membangun kesadaran (awareness), mengatur komunikasi, serta mengendalikan informasi terdokumentasi. |
| Klausa 8 | Operasi | Melaksanakan proses keamanan informasi yang telah direncanakan, termasuk menjalankan penilaian risiko dan penanganan risiko pada interval yang direncanakan. |
| Klausa 9 | Evaluasi kinerja | Memantau, mengukur, menganalisis, dan mengevaluasi kinerja ISMS; melaksanakan audit internal; serta melakukan tinjauan manajemen pada interval yang direncanakan. |
| Klausa 10 | Peningkatan | Menangani ketidaksesuaian (nonconformity) dengan tindakan korektif yang menghilangkan akar penyebabnya, dan menerapkan proses peningkatan berkelanjutan. |
Dua Klausa yang Paling Sering Menjadi Temuan
Dua klausa yang paling sering menyulitkan organisasi adalah klausa 6 dan klausa 9, dan alasannya bersifat struktural. Klausa 6 bermasalah ketika organisasi menyalin daftar risiko generik dari internet tanpa menyesuaikannya dengan aset yang benar-benar dimiliki, sehingga rencana penanganan risiko tidak dapat ditelusuri kembali ke hasil penilaian risiko.
Klausa 9 bermasalah ketika audit internal dan tinjauan manajemen dilakukan mendadak menjelang audit sertifikasi, melewati interval yang direncanakan sepanjang siklus ISMS. Pada kedua kasus ini, auditor menilai tanggal, notulen, dan daftar hadir sebagai bukti; keberadaan dokumen saja tidak membuat klaim kepatuhan berdiri.
Dokumen Klausa 6 yang Saling Terhubung
Dari ketujuh klausa di atas, klausa 6 layak mendapat perhatian paling besar karena menghasilkan dokumen paling banyak sekaligus paling kritis: penilaian risiko, rencana penanganan risiko (risk treatment plan), Statement of Applicability (SoA), dan tujuan keamanan. Empat dokumen ini saling terhubung secara logis: risiko diidentifikasi, dinilai, ditangani, dan dipilih kontrolnya. Jika satu dokumen tidak dapat ditelusuri ke dokumen lainnya, itu menjadi temuan nonconformity pada audit sertifikasi.
Annex A: 93 Kontrol dalam 4 Kategori
Annex A pada ISO 27001:2022 memuat 93 kontrol keamanan yang dikelompokkan ke dalam 4 kategori (versi 2013 memakai 14 kategori):
| Kategori | Kode | Jumlah Kontrol | Contoh |
|---|---|---|---|
| Organizational controls | A.5 | 37 | Kebijakan kontrol akses, keamanan layanan cloud, kebijakan penggunaan aset |
| People controls | A.6 | 8 | Screening karyawan, perjanjian kerahasiaan, kerja jarak jauh, pelatihan kesadaran |
| Physical controls | A.7 | 14 | Pengamanan area, CCTV, pemeliharaan peralatan, keamanan media penyimpanan |
| Technological controls | A.8 | 34 | Autentikasi, enkripsi, backup, pencegahan kebocoran data, penghapusan informasi |
Kontrol Baru yang Relevan bagi Organisasi Indonesia
Dari 93 kontrol tersebut, 11 di antaranya merupakan kontrol baru yang tidak ada pada versi 2013. Beberapa yang paling relevan bagi organisasi Indonesia saat ini adalah keamanan layanan cloud (A.5.23), kerja jarak jauh (A.6.7), threat intelligence (A.5.7), dan pencegahan kebocoran data (A.8.12).

Jika organisasi Anda sudah mengadopsi infrastruktur cloud atau menerapkan kebijakan remote work, kontrol-kontrol ini sudah seharusnya masuk dalam perencanaan sejak awal; memikirkannya baru menjelang audit selalu berarti pekerjaan ganda.
Statement of Applicability Menentukan Kontrol yang Berlaku
Kontrol mana yang benar-benar diterapkan organisasi didokumentasikan dalam Statement of Applicability (SoA), dokumen yang menandai setiap kontrol sebagai “applicable” atau tidak, beserta alasannya. SoA adalah salah satu dokumen wajib yang akan diperiksa auditor pada tahap awal audit sertifikasi. Organisasi harus menuliskan alasan untuk setiap keputusan, termasuk kontrol yang tidak dipilih; alasan yang kosong atau seragam untuk semua kontrol biasanya langsung dipertanyakan auditor.
Apa Beda ISO 27001:2013 dan ISO 27001:2022
| Aspek | ISO 27001:2013 | ISO 27001:2022 |
|---|---|---|
| Judul standar | Information technology – Security techniques | Information security, cybersecurity and privacy protection |
| Jumlah kontrol Annex A | 114 kontrol | 93 kontrol |
| Kategori kontrol | 14 kategori | 4 kategori (organizational, people, physical, technological) |
| Kontrol baru | – | 11 kontrol baru, termasuk threat intelligence, data masking, dan data leakage prevention |
| Perlindungan privasi | Tidak dibahas eksplisit | Dibahas eksplisit sebagai bagian dari fokus standar |
| Batas transisi | – | 31 Oktober 2025 |
Cakupan keamanan justru tetap utuh meski jumlah kontrol turun dari 114 menjadi 93. Dari 93 kontrol pada versi 2022, sebanyak 11 merupakan kontrol baru, 24 merupakan hasil penggabungan 57 kontrol lama menjadi kontrol yang lebih ringkas, dan 58 kontrol lainnya merupakan pembaruan dari kontrol yang sudah ada. Kontrol baru tersebut menjawab risiko modern seperti layanan cloud, threat intelligence, data masking, dan pencegahan kebocoran data.
ISO 27001 vs Standar Keamanan Lain
Selain ISO 27001, ada beberapa standar dan kerangka kerja lain yang sering muncul dalam percakapan tentang keamanan informasi, terutama SOC 2 dan ISO 9001. Memahami perbedaan utama antara ketiganya membantu organisasi menentukan mana yang paling sesuai dengan konteks bisnis mereka.
| Aspek | ISO 27001 | SOC 2 | ISO 9001 |
|---|---|---|---|
| Fokus utama | Keamanan informasi (ISMS) | Trust services criteria: security, availability, processing integrity, confidentiality, privacy | Mutu produk dan layanan |
| Sifat | Standar internasional yang dapat diaudit untuk sertifikasi | Kerangka pelaporan audit yang dikembangkan AICPA | Standar internasional untuk sistem manajemen mutu |
| Sertifikasi | Ya, diterbitkan oleh lembaga sertifikasi independen | Ya, berupa laporan audit dari CPA | Ya, diterbitkan oleh lembaga sertifikasi independen |
| Relevansi pasar | Diakui global, kuat di Eropa dan Asia | Lebih dominan di pasar Amerika Serikat dan perusahaan SaaS | Universal, berlaku di semua industri |
| Integrasi | Memakai Annex SL, kerangka umum seluruh standar sistem manajemen ISO, sehingga selaras dengan ISO 9001, 14001, 45001 | Dapat dilengkapi dengan ISO 27001 untuk cakupan yang lebih luas | Memakai Annex SL sehingga dapat diintegrasikan dengan ISO 27001 |
ISO 27001 dan SOC 2 Saling Melengkapi
Satu hal yang perlu dipahami dari tabel di atas: ISO 27001 dan SOC 2 saling melengkapi. Banyak organisasi, terutama perusahaan teknologi yang melayani klien di Amerika Serikat, memilih untuk memiliki keduanya. ISO 27001 memberikan fondasi manajemen risiko yang komprehensif, sementara SOC 2 menjawab kebutuhan spesifik klien yang meminta bukti audit berdasarkan trust services criteria. ISO 9001 berada di ranah yang berbeda: fokusnya adalah mutu produk dan layanan, di luar cakupan keamanan informasi.
Keluarga ISO 27000: Standar Pendukung di Sekitar ISO 27001
ISO 27001 adalah satu dari lebih dari 40 standar dalam keluarga ISO 27000 yang membahas keamanan informasi. Praktik implementasinya banyak ditopang oleh standar-standar berikut:
| Standar | Peran |
|---|---|
| ISO/IEC 27000 | Istilah dan definisi untuk seluruh keluarga 27000. |
| ISO/IEC 27001 | Persyaratan ISMS, satu-satunya yang dapat diaudit untuk sertifikasi. |
| ISO/IEC 27002 | Panduan implementasi rinci untuk 93 kontrol Annex A. |
| ISO/IEC 27005 | Pedoman manajemen risiko keamanan informasi, rujukan utama saat menjalankan klausa 6. |
| ISO/IEC 27017 & 27018 | Praktik keamanan tambahan untuk layanan cloud dan perlindungan data pribadi di publik cloud. |
| ISO/IEC 27701 | Perluasan ke sistem manajemen privasi (PIMS), relevan untuk kepatuhan UU PDP dan GDPR. |
Dua hal yang sering disalahpahami di pasar Indonesia. Pertama, yang menerbitkan sertifikat adalah lembaga sertifikasi independen yang terakreditasi, sebab peran ISO sendiri berhenti pada penulisan standar; nama lembaga penerbit itulah yang tercetak di sertifikat. Di Indonesia, lembaga sertifikasi yang kredibel terakreditasi oleh Komite Akreditasi Nasional (KAN). Kedua, standar ini diadopsi secara nasional sebagai SNI ISO/IEC 27001:2022, dan bentuk SNI inilah yang biasa tercetak pada sertifikat terbitan lembaga terakreditasi KAN.
Manfaat ISO 27001
Dari perspektif bisnis, sertifikasi ISO 27001 memberikan nilai strategis yang melampaui urusan teknis keamanan belaka, meskipun manfaat tersebut tidak muncul otomatis begitu sertifikat terbit.
Organisasi yang menjadikan ISO 27001 sebagai proyek dokumentasi semata (mengejar sertifikat tanpa mengubah cara kerja) biasanya hanya merasakan manfaat pertama dan kelima, sementara tiga manfaat lainnya baru terasa ketika kontrol benar-benar dijalankan dalam operasional harian.
1. Pengelolaan risiko informasi yang sistematis
Manfaat pertama yang paling langsung terasa adalah pengelolaan risiko terhadap informasi penting: organisasi secara sistematis mengidentifikasi aset informasi kritis, menilai risiko yang mengancam aset tersebut, dan menerapkan kontrol yang sesuai. Hasil akhirnya berupa daftar aset, register risiko, dan rencana penanganan yang dapat ditelusuri satu per satu, sehingga keputusan pengamanan didasarkan pada data internal yang terdokumentasi.
2. Meningkatkan kepercayaan pelanggan dan mitra bisnis
Dalam lingkungan B2B, terutama bagi perusahaan yang menyediakan layanan berbasis cloud atau pemrosesan data pihak ketiga, sertifikasi ISO 27001 sering kali menjadi pembeda utama dalam proses vendor assessment.
Calon klien, terutama dari sektor perbankan atau kesehatan yang sangat diatur oleh regulasi, akan merasa lebih aman mempercayakan data mereka kepada organisasi yang telah terbukti memenuhi standar internasional, sehingga kepercayaan pelanggan tumbuh di atas bukti.
3. Membantu memenuhi persyaratan regulasi
Di Indonesia, berbagai aturan seperti UU PDP, Peraturan Otoritas Jasa Keuangan (POJK) tentang manajemen risiko teknologi informasi, serta Peraturan Menteri Kominfo tentang penyelenggara sistem elektronik, mewajibkan organisasi menerapkan standar keamanan tertentu. ISO 27001 selaras dengan banyak prinsip dalam regulasi tersebut sehingga memudahkan perusahaan dalam menunjukkan kepatuhan mereka kepada otoritas pengawas.
4. Kontrol akses internal yang lebih tegas
Sebelum menerapkan ISO 27001, banyak organisasi tidak memiliki dokumentasi yang jelas mengenai siapa saja yang memiliki akses ke sistem tertentu. Setelahnya, perusahaan wajib menetapkan kebijakan kontrol akses berbasis peran (role-based access control) dan memastikan bahwa setiap individu hanya memiliki akses ke informasi yang diperlukan untuk menjalankan tugasnya, sehingga prinsip “need to know” dan “least privilege” benar-benar diterapkan.
5. Kesiapan menghadapi audit keamanan
Manfaat kelima yang paling sering diabaikan adalah kesiapan menghadapi audit keamanan. Banyak organisasi menghadapi kesulitan ketika harus menjalani audit dari klien atau regulator karena dokumentasi kontrol tidak terstruktur, namun organisasi dengan ISO 27001 memiliki dokumentasi dan bukti pelaksanaan keamanan informasi yang terstruktur.
Ketika pelanggan atau regulator meminta bukti kepatuhan, mereka dapat dengan cepat menunjukkan prosedur, catatan pelatihan, laporan audit internal, serta hasil tinjauan manajemen, sekaligus menghemat waktu dan sumber daya yang sebelumnya habis untuk merespons pertanyaan audit secara ad hoc.
Proses Penerapan ISO 27001
Penerapan ISO 27001 biasanya dilakukan melalui beberapa tahapan yang sistematis. Dalam banyak proyek sertifikasi, proses ini melibatkan kolaborasi antara tim IT, manajemen risiko, dan manajemen puncak.
Urutan tahapan di bawah ini adalah rantai dokumen yang saling terhubung. Setiap tahap menghasilkan dokumen yang menjadi input tahap berikutnya, dan auditor menelusuri rantai tersebut secara berurutan: dari ruang lingkup, ke daftar aset, ke penilaian risiko, hingga ke kontrol yang dipilih. Rantai yang terputus di satu titik biasanya menjadi temuan pada audit sertifikasi.
1. Gap assessment
Sebelum memulai implementasi, organisasi perlu memahami kondisi mereka saat ini dibandingkan dengan persyaratan ISO 27001. Tim internal atau konsultan independen akan melakukan evaluasi terhadap kebijakan, prosedur, dan praktik keamanan yang sudah berjalan. Hasilnya berupa laporan kesenjangan (gap report) yang menjadi dasar penyusunan rencana implementasi.
Perlu ditegaskan: gap assessment adalah pemetaan jarak antara kondisi saat ini dan persyaratan standar, posisinya mendahului audit kepatuhan. Hasilnya berupa daftar temuan yang membuat anggaran dan waktu implementasi dapat dihitung berdasarkan kondisi nyata di lapangan.
2. Penentuan ruang lingkup ISMS
Organisasi harus menentukan bagian mana dari bisnis yang akan disertifikasi. Apakah seluruh perusahaan, hanya divisi tertentu, atau hanya layanan tertentu?
Banyak organisasi memulai dengan ruang lingkup yang lebih kecil, misalnya hanya pusat data atau layanan tertentu, kemudian diperluas secara bertahap; setiap perluasan berarti penambahan aset, risiko, dan kontrol yang harus dikelola. Perlu diingat bahwa sertifikat hanya berlaku pada ruang lingkup yang dinyatakan. Jika Anda menyertifikasi satu layanan tetapi klien menganggap seluruh perusahaan telah tersertifikasi, ekspektasi itu perlu diluruskan sejak awal.
3. Identifikasi aset informasi
Pada tahap ini, tim implementasi bersama pemilik bisnis memetakan seluruh aset informasi yang masuk dalam ruang lingkup. Setiap aset diberi klasifikasi (rahasia, internal, publik) dan ditentukan pemiliknya.
Kesalahan yang paling umum terjadi di sini adalah mencatat aset teknis saja (server, database, aplikasi) dan melupakan informasi yang tersimpan di luar sistem: berkas kontrak di lemari arsip, spreadsheet rekap pelanggan di laptop staf, atau riwayat komunikasi dengan vendor. Aset seperti ini tetap masuk ruang lingkup dan tetap perlu dinilai risikonya, meskipun tidak terhubung ke infrastruktur TI perusahaan.
4. Risk assessment
Penilaian risiko adalah tahap paling kritis dalam seluruh proses implementasi karena di sinilah organisasi menentukan kontrol mana yang benar-benar perlu diterapkan, dan mana yang bisa ditunda atau ditiadakan. Tanpa penilaian risiko yang sahih, seluruh dokumen ISMS kehilangan fondasi logisnya. Sebagian besar temuan audit sertifikasi juga berawal dari tahap ini, karena penilaian risiko adalah satu-satunya dokumen yang menjelaskan mengapa sebuah kontrol ada di sistem Anda atau sengaja ditiadakan.
Empat langkah penilaian risiko
Secara garis besar, penilaian risiko mengikuti empat langkah berurutan. Pertama, identifikasi aset, yaitu menentukan informasi dan sistem apa saja yang masuk dalam ruang lingkup ISMS beserta pemiliknya. Kedua, identifikasi ancaman dan kerentanan, yaitu menentukan potensi ancaman yang dapat mengeksploitasi kelemahan pada setiap aset, misalnya akses tidak sah, kegagalan sistem, atau kehilangan perangkat.
Ketiga, penilaian dampak dan kemungkinan, yaitu menentukan seberapa besar dampak jika risiko tersebut terjadi dan seberapa mungkin hal itu terjadi dalam konteks organisasi Anda. Keempat, penentuan penanganan risiko, yaitu memilih apakah risiko akan diturunkan (mitigasi), dialihkan (transfer, misalnya melalui asuransi), diterima (accept), atau dihindari (menghentikan aktivitas yang menimbulkan risiko).
Dari risiko ke pemilihan kontrol
Pada tahap ini, organisasi sering menyadari bahwa mereka memiliki lebih banyak aset informasi dari yang sebelumnya diperkirakan, dan bahwa beberapa risiko yang dianggap kecil ternyata berdampak besar jika benar-benar terjadi.
Hasil penilaian risiko ini kemudian menjadi dasar pemilihan kontrol dari Annex A. Setiap kontrol yang dipilih harus dapat ditelusuri kembali ke risiko spesifik yang ingin diturunkan, dan rantai keterlacakan inilah yang akan diperiksa auditor pada tahap audit sertifikasi.
5. Penerapan kontrol keamanan
Berdasarkan hasil penilaian risiko, organisasi menerapkan kontrol yang diperlukan dan mendokumentasikannya dalam bentuk kebijakan, prosedur, dan instruksi kerja. Kontrol yang diterapkan dapat mencakup kebijakan keamanan informasi, prosedur manajemen akses, proses manajemen insiden keamanan, dan kontrol keamanan operasional.
Dalam banyak kasus, tahap ini menuntut perubahan pada proses operasional yang sudah berjalan, misalnya menambahkan tahap approval sebelum penggunaan data sensitif, atau mewajibkan log akses pada setiap sistem yang sebelumnya beroperasi tanpa pengawasan.
6. Audit internal
Sebelum mengikuti audit sertifikasi, organisasi perlu melakukan audit internal untuk memastikan bahwa ISMS telah diterapkan sesuai persyaratan standar.
Satu hal yang sering terlewat: auditor internal tidak boleh berasal dari unit yang sedang diaudit. Jika tim IT mengaudit pekerjaannya sendiri, temuan yang dihasilkan cenderung tidak objektif dan auditor sertifikasi akan mempertanyakan independensi tersebut.
Temuan audit internal kemudian ditindaklanjuti perbaikannya. Setelah itu, manajemen puncak melakukan tinjauan untuk mengevaluasi kinerja ISMS dan menentukan arah perbaikan ke depan.
7. Audit sertifikasi
Tahap akhir adalah audit oleh lembaga sertifikasi independen yang terakreditasi. Audit eksternal ini umumnya berlangsung dalam dua tahap:
- Audit tahap 1 berupa tinjauan awal terhadap kesiapan dokumentasi ISMS. Auditor memeriksa keberadaan dan kelengkapan dokumen kunci seperti kebijakan keamanan informasi, Statement of Applicability (SoA), dan Risk Treatment Plan (RTP), serta menilai kesiapan organisasi untuk melanjutkan ke tahap berikutnya.
- Audit tahap 2 berupa audit kepatuhan yang lebih rinci dan formal. Auditor menguji implementasi ISMS di lapangan, mencari bukti bahwa sistem manajemen benar-benar dirancang, diterapkan, dan beroperasi sesuai persyaratan standar.
Proses audit ini mengacu pada ISO/IEC 17021-1 dan ISO/IEC 27006-1:2024, yang mengatur kompetensi lembaga sertifikasi dalam mengaudit sistem manajemen. Jika memenuhi persyaratan, organisasi akan menerima sertifikat ISO 27001. Sebaliknya, jika ditemukan ketidaksesuaian, organisasi diberikan waktu untuk melakukan perbaikan sebelum sertifikat diterbitkan.
Berapa Lama Proses Sertifikasi ISO 27001 Berlangsung?
Durasi implementasi hingga sertifikasi umumnya berkisar 3 hingga 6 bulan, tergantung pada ukuran organisasi, kompleksitas sistem yang dikelola, dan tingkat kesiapan internal. Organisasi dengan ruang lingkup kecil dan dokumentasi yang sudah tertata dapat menyelesaikannya lebih cepat, sementara yang memiliki banyak unit bisnis atau regulasi ketat biasanya membutuhkan waktu lebih panjang.
Sertifikat ISO 27001 berlaku selama tiga tahun, dengan ketentuan:
- Audit surveillance dilakukan setiap tahun pada tahun pertama dan kedua setelah sertifikasi, untuk memastikan organisasi tetap mematuhi standar dan menjalankan perbaikan berkesinambungan.
- Audit recertification dilakukan pada tahun ketiga, sebelum masa berlaku sertifikat habis, untuk memperbarui sertifikat.
Jika organisasi tidak menjalani audit surveillance atau recertification, sertifikat dapat dinyatakan tidak berlaku dan proses sertifikasi harus dimulai dari awal.
Berapa Biaya Sertifikasi ISO 27001?
Biaya sertifikasi sangat bervariasi dan tidak bisa dipatok dengan satu angka tunggal, karena komponen utamanya ikut bergerak mengikuti ukuran organisasi. Komponen tersebut meliputi: biaya audit lembaga sertifikasi, yang dihitung dari jumlah karyawan dan luas ruang lingkup karena skema akreditasi internasional menetapkan durasi audit minimum berdasarkan ukuran organisasi; biaya konsultan jika menggunakan pendampingan implementasi; serta biaya audit surveillance pada tahun pertama dan kedua.
Pos biaya yang paling sering diabaikan adalah internal: waktu tim Anda sendiri untuk menyiapkan dokumentasi, mengikuti pelatihan kesadaran, dan menjalani proses audit. Cara paling akurat mendapatkan angka adalah meminta penawaran dari lembaga sertifikasi terakreditasi KAN dengan ruang lingkup yang sudah ditetapkan.
Siap Mengelola Kepatuhan Privasi sebagai Risiko Bisnis?
Lihat bagaimana GRC membantu memetakan risiko data pribadi, memantau kepatuhan UU PDP, dan menyiapkan perusahaan menghadapi audit tanpa proses manual yang rumit.
Kesimpulan
ISO 27001 pada dasarnya adalah sistem manajemen yang membantu organisasi mengelola risiko keamanan informasi secara terstruktur; nilai fungsionalnya melampaui selembar sertifikat. Organisasi yang menerapkannya membangun fondasi tata kelola keamanan yang kuat: mereka tahu aset informasi apa yang dimiliki, risiko apa yang mengancam, dan langkah apa yang harus diambil ketika insiden terjadi.
Dari perspektif bisnis, investasi dalam sertifikasi ini memberikan nilai strategis jangka panjang: kepercayaan pelanggan meningkat, kepatuhan terhadap regulasi terpenuhi, dan risiko reputasi akibat kebocoran data dapat ditekan.
Di pasar yang semakin kompetitif, kemampuan membuktikan bahwa organisasi Anda mengelola keamanan informasi secara profesional menjadi pembeda utama, sekaligus pernyataan kredibel kepada pasar bahwa organisasi Anda siap melindungi data pelanggan dan menghadapi tantangan keamanan digital masa depan.
FAQ: ISO 27001
Tidak ada regulasi Indonesia yang secara eksplisit mewajibkan sertifikasi ISO 27001 untuk semua sektor. Namun, beberapa regulasi seperti POJK, Peraturan Bank Indonesia, dan Peraturan Menteri Kominfo mewajibkan organisasi tertentu menerapkan standar keamanan informasi yang “setara” dan dalam praktiknya, ISO 27001 adalah standar yang paling dikenal dan diterima oleh regulator.
ISO 27001 menetapkan persyaratan yang harus dipenuhi, dan inilah satu-satunya standar yang dapat disertifikasi. ISO 27002 adalah panduan implementasi untuk kontrol-kontrol di Annex A: ia menjelaskan bagaimana cara menerapkan setiap kontrol, tetapi tidak menciptakan kewajiban baru.
Ya, dan justru semakin relevan. Organisasi kecil yang memproses data klien korporat (misalnya vendor SaaS, agensi digital, atau penyedia layanan BPO) sering kali diminta menunjukkan bukti sertifikasi saat proses vendor assessment.
Audit tidak dinyatakan “lulus” atau “gagal” secara mutlak. Ketika ditemukan ketidaksesuaian (nonconformity), lembaga sertifikasi memberikan waktu perbaikan, biasanya 60 hingga 90 hari, untuk menutup temuan tersebut. Setelah perbaikan dilakukan dan dibuktikan dengan dokumen pendukung, organisasi dapat melanjutkan ke tahap berikutnya atau memperoleh sertifikat. Ketidaksesuaian yang tidak ditindaklanjuti membuat sertifikat tidak diterbitkan, tetapi organisasi berhak mengajukan ulang setelah perbaikan memadai.
Ya, selama diterbitkan oleh lembaga sertifikasi yang terakreditasi di bawah skema internasional (IAF). Di Indonesia, lembaga sertifikasi terakreditasi oleh Komite Akreditasi Nasional (KAN) secara otomatis diakui secara internasional melalui kerangka kerja IAF. Artinya, sertifikat ISO 27001 yang diterbitkan di Indonesia dikenali di hampir semua negara tanpa perlu proses pengakuan tambahan.




