ISO 27001 dan ISMS
Membangun sistem manajemen.
ISO 27001 dan ISMS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu ISO 27001
ISO/IEC 27001 adalah standar internasional untuk manajemen keamanan informasi. Berbeda dari kerangka kerja yang fleksibel, standar ini merupakan spesifikasi formal yang dapat Anda gunakan untuk memperoleh sertifikasi dari lembaga terakreditasi.
Konsep utamanya adalah ISMS, yaitu Sistem Manajemen Keamanan Informasi. ISO 27001 bukan sekadar daftar pengendalian teknis, melainkan sistem untuk mengelola keamanan sebagai proses yang dikelola secara berkelanjutan.
Konsep ISMS
ISMS adalah kumpulan kebijakan, proses, peran, dan pengendalian yang digunakan organisasi untuk mengelola risiko keamanan informasi secara sistematis.
ISMS merupakan sebuah sistem manajemen, seperti sistem manajemen mutu atau lingkungan. Tujuannya bukan sekadar lulus satu kali audit, melainkan memiliki mekanisme yang terus berjalan untuk:
- Menilai risiko secara berkelanjutan.
- Menerapkan dan memelihara pengendalian.
- Mengukur efektivitas.
- Melakukan perbaikan dari waktu ke waktu.
Siklus Plan-Do-Check-Act
ISMS berjalan dengan siklus peningkatan berkelanjutan PDCA:
- Rencanakan — tetapkan ruang lingkup ISMS, kebijakan, penilaian risiko, dan penanganannya.
- Laksanakan — terapkan pengendalian dan proses yang telah dipilih.
- Periksa — pantau, audit, dan ukur kinerja.
- Tindak lanjuti — perbaiki ketidaksesuaian dan lakukan peningkatan.
Itulah sebabnya sertifikasi bukan peristiwa satu kali; auditor mengharapkan bukti bahwa siklus tersebut benar-benar berjalan.
Penilaian dan Penanganan Risiko
ISO 27001 pada dasarnya berbasis risiko. Anda mengidentifikasi risiko terhadap kerahasiaan, integritas, dan ketersediaan, lalu menentukan cara menangani masing-masing risiko.
Empat pilihan standar untuk menangani risiko:
# Risk treatment options
# 1. Mitigate - apply a control to reduce the risk
# 2. Transfer - shift it (e.g. insurance, outsourcing)
# 3. Avoid - stop the activity that creates the risk
# 4. Accept - tolerate it (documented, signed off)Pernyataan Keberlakuan
Salah satu artefak penting ISO 27001 adalah Pernyataan Keberlakuan. Dokumen ini mencantumkan setiap pengendalian dari kumpulan referensi standar dan mencatat:
- Apakah pengendalian tersebut berlaku.
- Apakah pengendalian tersebut telah diterapkan.
- Alasan untuk memasukkan atau mengecualikannya.
Pernyataan Keberlakuan menghubungkan penilaian risiko Anda dengan pengendalian dan merupakan salah satu dokumen pertama yang diperiksa auditor. Mengecualikan suatu pengendalian diperbolehkan, tetapi Anda harus menjelaskan alasannya.
Pengendalian Lampiran A
ISO 27001 merujuk pada katalog pengendalian dalam Lampiran A, yang dijelaskan secara terperinci dalam panduan pendamping ISO 27002. Revisi tahun 2022 mengelompokkannya ke dalam empat tema:
- Organisasi (kebijakan, pengelolaan pemasok).
- Personel (pemeriksaan latar belakang, kesadaran).
- Fisik (area aman, peralatan).
- Teknologi (akses, kriptografi, pencatatan).
Anda memilih pengendalian yang berlaku berdasarkan penilaian risiko, lalu mencatatnya dalam Pernyataan Keberlakuan.
Ruang Lingkup dan Konteks
Pada tahap awal membangun ISMS, Anda menetapkan ruang lingkupnya: bagian organisasi, sistem, dan informasi mana yang dicakup oleh ISMS.
Ruang lingkup sangat penting. Ruang lingkup yang sempit (satu lini produk) lebih cepat untuk disertifikasi, tetapi terbatas; ruang lingkup yang luas (seluruh perusahaan) lebih kredibel, tetapi memerlukan lebih banyak pekerjaan. Sertifikat mencantumkan ruang lingkup tersebut dan pelanggan akan mencermatinya, jadi tetapkan ruang lingkup secara jujur sesuai kemampuan Anda untuk mempertahankannya.
Kepemimpinan dan Dokumentasi
ISO 27001 mewajibkan komitmen manajemen puncak. Pimpinan harus menetapkan kebijakan keamanan, menetapkan peran, menyediakan sumber daya, dan meninjau ISMS.
Standar ini juga sejak awal memang menuntut banyak dokumentasi: kebijakan, penilaian risiko, Pernyataan Keberlakuan, prosedur, dan catatan pemantauan. Auditor berpegang pada ungkapan jika tidak didokumentasikan, berarti tidak terjadi. Bukti merupakan dasar sertifikasi.
Klausul Wajib 4–10
Selain pengendalian Lampiran A, sertifikasi mengharuskan pemenuhan klausul wajib 4 hingga 10, yang menjelaskan sistem manajemen itu sendiri:
- 4 Konteks, 5 Kepemimpinan, 6 Perencanaan, 7 Dukungan.
- 8 Operasi, 9 Evaluasi kinerja, 10 Peningkatan.
Klausul-klausul ini bukan pilihan. Anda dapat menyesuaikan pengendalian Lampiran A, tetapi semua klausul sistem manajemen harus dipenuhi agar dapat disertifikasi.
ISO 27001 dibandingkan dengan NIST CSF
Keduanya saling melengkapi, bukan bersaing:
- ISO 27001 dapat disertifikasi, diakui secara internasional, dan menekankan sistem manajemen serta tata kelola.
- NIST CSF bersifat sukarela dan fleksibel, serta menekankan hasil risiko praktis di berbagai fungsi.
Banyak organisasi menggunakan CSF untuk menyusun kemampuan operasional dan ISO 27001 untuk memformalkan serta mensertifikasi program tersebut. Kumpulan pengendalian keduanya dapat dipetakan satu sama lain secara luas.
Audit Internal dan Tinjauan Manajemen
ISMS memiliki dua pemeriksaan berkala yang menjaga siklus PDCA tetap benar-benar berjalan:
- Audit internal — tinjauan independen berkala atas ISMS berdasarkan ISO 27001 dan kebijakan internal Anda, untuk menemukan ketidaksesuaian sebelum ditemukan oleh lembaga sertifikasi.
- Tinjauan manajemen — pimpinan secara formal meninjau kinerja ISMS, hasil audit, insiden, dan perubahan risiko, lalu memutuskan perbaikan serta sumber daya yang diperlukan.
Keduanya wajib. Keduanya membuktikan bahwa sistem manajemen benar-benar hidup, bukan sekadar kumpulan dokumen statis.
Pemeriksaan Singkat
Uji pemahaman Anda tentang artefak inti ISO 27001.
Ringkasan
ISO 27001 dan ISMS:
- ISO 27001 adalah standar internasional yang dapat disertifikasi dan berpusat pada ISMS, yaitu sistem terkelola untuk menangani risiko keamanan informasi.
- ISMS berjalan dengan siklus PDCA (Rencanakan, Laksanakan, Periksa, Tindak lanjuti) untuk melakukan peningkatan berkelanjutan.
- ISMS berbasis risiko: nilai risiko, lalu kurangi, alihkan, hindari, atau terima masing-masing risiko.
- Pernyataan Keberlakuan menghubungkan risiko dengan pengendalian Lampiran A (organisasi, personel, fisik, teknologi) beserta alasannya.
- Klausul wajib 4–10 mengatur sistem manajemen; komitmen pimpinan dan dokumentasi diwajibkan. ISO 27001 melengkapi NIST CSF.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “ISO 27001 dan ISMS” gratis?
Ya — teks lengkap “ISO 27001 dan ISMS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “ISO 27001 dan ISMS”?
Membangun sistem manajemen. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “ISO 27001 dan ISMS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengapa Kerangka Keamanan Dibuat
- Kerangka Keamanan Siber NIST
- ISO 27001 dan ISMS
- Kontrol, Audit, dan Sertifikasi