
ISO 27001:2013 merupakan Sistem Manajemen Keamaan Informasi untuk data perusahaan. ISO tersebut merupakan standar internasional yang paling banyak digunakan untuk information security management. Sampai dengan akhir 2017, lebih dari 14.000 organisasi di seluruh dunia telah memiliki sertifikasi ISO 27001. ISO 27001 digunakan untuk melindungi confidentiality, integrity dan availability dari informasi. ISO 27001 bukan merupakan technical standard yang akan menjelaskan Information Security Management Systems (ISMS) ke dalam technical detail dan tidak hanya fokus pada IT tetapi juga aset penting lainnya di dalam organisasi. ISO 27001 fokus pada business process, business asset dan pengurangan risiko terhadap informasi yang bernilai tinggi bagi organisasi. Informasi tersebut dapat terkait ataupun tidak terkait dengan IT, dapat berbentuk ataupun tidak berbentuk format digital. Persyaratan yang harus diterapkan untuk dokumentasi ISMS, dijelaskan dalam standar melalui penetapan konten penting, dokumen yang diperlukan serta spesifikasi dan struktur pemantauan untuk manajemen dokumen, seperti : proses perubahan dan persetujuan, kontrol versi, aturan untuk hak akses dan perlindungan akses, spesifikasi untuk sistem pengarsipan.
Bagi perusahaan yang akan menerapkan ISO 27001:2013, perlu memenuhi persyaratan yang terdapat pada ISO 27001:2013. Persyaratan-persyaratan tersebut mencakup klausul 4 – 10 yang terdapat pada ISO 27001:2013. Kali ini, kami akan memberikan pengetahuan mengenai pemenuhan persyaratan pada klausul 5 khususnya akan membahas mengenai Kebijakan Keamanan Informasi. Dalam pembuatannya perlu memahami bahwa kebijakan ini menggambarkan komitmen organisasi untuk meningkatkan Sistem Manajemen Keamanan Informasi. Terdapat dua jenis kebijakan di dalam ISO 27001:2013. Pertama, kebijakan terkait klausul 5.2. dan berada pada level top management. Kedua, kebijakan yang terkait operasional dan berada pada level midle management hingga operasional perusahaan serta disyaratkan dalam Annex ISO 27001:2013.
Untuk kebijakan yang terdapat pada klausul 5.2, ada beberapa persyaratan yang harus dipahami organisasi. Persyaratan-persyaratan tersebut adalah :
- Sesuai Tujuan Organisasi
Kebijakan yang dibuat perlu memperhatikan visi dan misi organisasi dan perlu didokumentasikan. Sehingga, dapat dibuktikan bahwa kebijakan dibuat beradasarkan dengan “Organization Purpose”,
- Terdapat Sasaran Keamanan Informasi
Memasukkan sasaran dalam keamanan informasi dalam kebijakan yang dibuat. Misalkan, melakukan sosialisasi mengenai keamanan informasi tiap bulannya atau target dalam 1 bulan mengalami kegagalan keamanan informasi selama 1 kali, dan sebagainya.
- Komitmen Memenuhi Peraturan,
- Komitmen Peningkatan Berkelanjutan,
Dibuat dokumen pernyataan komitmennya, dikomunikasikan ke internal organisasi/perusahaan dan dapat dilihat oleh pihak-pihak terkait.
Setelah mengetahui persyaratan-persyaratan dalam pembuatan dokumen Kebijakan Keamanan Informasi, maka tinggal dibuat dokumennya. Pembuatannya sangat mudah, dengan membuat judul Kebijakan Keamanan Informasi. Kemudian berisi, persyaratan-persyaratan yang ada. Setelah itu, ditandatangani oleh Pimpinan Perusahaan dengan mencantumkan tanggal dan lokasinya. Setelah semua telah dilakukan, tinggal disampaikan ke internal perusahaan dan dibuat dalam bentuk pigura agar bisa dibaca oleh seluruh pihak terkait.
Informasi-informasi di atas tentunya bisa anda dapat lebih banyak dengan bergabung ke dalam Group Update Informasi ISO Standar – QMS Consulting. Bagi yang berminat bisa menekan link di bawah ini :
https://s.id/GroupInformasiISO
0 Comments