
ISO 27001:2013 merupakan Sistem Manajemen Keamaan Informasi untuk data perusahaan. ISO tersebut merupakan standar internasional yang paling banyak digunakan untuk information security management. Sampai dengan akhir 2017, lebih dari 14.000 organisasi di seluruh dunia telah memiliki sertifikasi ISO 27001. ISO 27001 digunakan untuk melindungi confidentiality, integrity dan availability dari informasi. ISO 27001 bukan merupakan technical standard yang akan menjelaskan Information Security Management Systems (ISMS) ke dalam technical detail dan tidak hanya fokus pada IT tetapi juga aset penting lainnya di dalam organisasi. ISO 27001 fokus pada business process, business asset dan pengurangan risiko terhadap informasi yang bernilai tinggi bagi organisasi. Informasi tersebut dapat terkait ataupun tidak terkait dengan IT, dapat berbentuk ataupun tidak berbentuk format digital. Persyaratan yang harus diterapkan untuk dokumentasi ISMS, dijelaskan dalam standar melalui penetapan konten penting, dokumen yang diperlukan serta spesifikasi dan struktur pemantauan untuk manajemen dokumen, seperti : proses perubahan dan persetujuan, kontrol versi, aturan untuk hak akses dan perlindungan akses, spesifikasi untuk sistem pengarsipan.
Bagi perusahaan yang akan menerapkan ISO 27001:2013, perlu memenuhi persyaratan yang terdapat pada ISO 27001:2013. Persyaratan-persyaratan tersebut mencakup klausul 4 – 10 yang terdapat pada ISO 27001:2013. Kali ini, kami akan memberikan pengetahuan mengenai pemenuhan persyaratan pada klausul 6 khususnya akan membahas mengenai Tindakan untuk Risiko dan Peluang. Ketika membuat perencanaan pada Sistem Manajemen Keamanan Informasi, perusahaan wajib mempertimbangkan isu internal dan eksternal yang terdapat pada Klausul 4.1, serta pihak-pihak berkepentingan pada klausul 4.2 untuk menentukan risiko dan peluangnya. Penentuan tindakan risiko dan peluang ini, digunakan untuk :
- Memastikan Sistem Manajemen Keamanan Informasi berjalan serta dampak yang diinginkan,
- Mencegah atau mengurangi dampak yang tidak diinginkan
- Mendapatkan proses peningkatan berkelanjutan
- Pastikan bahwa tindakan untuk risiko dan peluang menjadi bagian dari operasional dan dievaluasi keefektifannya.
Setelah itu, perusahaan akan membuat penilaian serta memanajemen risiko. Pada saat melakukan manajemen risiko, ada langkah-langkah yang perlu dilihat pada ISO 31000:2018 mengenai manajemen risiko. Langkah-langkah yang harus dilakukan untuk melakukan manajemen risiko adalah sebagai berikut:
Langkah 1 : Tentukan Kriteria Risiko
Pada langkah ini, perusahaan harus menentukan kriteria risiko melakukan penilaian kriteria tersebut. Ketika menentukan kriteria risiko, perusahaan bisa membuatnya menjadi 3 kriteria dasar yaitu:
- Risiko Tinggi / High Risk
Sederhananya risiko tinggi merupakan risiko yang berdampak besar pada perusahaan dan harus segera ditindaklanjuti dalam kurun waktu di bawah 6 bulan.
- Risiko Sedang / Medium Risk
Sederhananya risiko sedang merupakan risiko yang berdampak sedang pada perusahaan dan harus segera ditindaklanjuti dalam kurun waktu 6 – 12 bulan.
- Risiko Rendah / Low Risk
Sederhananya risiko rendah merupakan risiko yang tidak terlalu berdampak pada perusahaan namun tetap ada dan kecil. Untuk risiko ini harus segera ditindaklanjuti dalam kurun waktu 1 – 2 bulan.
Untuk menentukan kriteria risiko yang lebih baik, perusahaan bisa melakukan penjelasan kriteria risiko dengan cara yang lebih komprehensif seperti melibatkan waktu, biaya dan hal lainnya yang menjadi pertimbangan dari manajemen puncak seperti target perusahaan serta parameter lain terkait keamanan informasi.
Selain menentukan kriteria risiko, pada langkah ini perusahaan juga harus menentukan kriteria untuk melakukan penilaian. Maksudnya, perusahaan harus menentukan bagaimana sebuah risiko dikatakan rendah, medium dan tinggi. Maka perlu dibuat kriteria penilaiannya, seperti penilaian berdasarkan likelihood (kemungkinan) dan consequences (dampak) risiko tersebut muncul. Sehingga nantinya akan memunculkan tabel kriteria penilaian berikut :

Langkah 2 : Identifikasi Risiko
Berikutnya, perusahaan harus melakukan identifikasi risiko pada proses utama dan pendukung dari aktivitas yang berkaitan dengan informasi. Ketika melakukan identifikasi risiko, harus berhubungan dengan 3 risiko dasar keamanan informasi yaitu confidentiality, integrity dan availability (CIA). Setelah dilakukan identifikasi dan penilaian risiko, ditemukan risiko terkait CIA tinggi maka perlu dilakukan analisis risiko.
Langkah 3 : Analisis Risiko
Pada langkah ini, perlu dilakukan analisis risiko ketika menemukan risiko terkait CIA yang tinggi. Cara analisis risikonya dapat mengikuti Langkah 1 dan 2.
Langkah 4 : Evaluasi Risiko
Jika pada analisis risiko masih ditemukan risiko tinggi / sedang / rendah, maka perlu melakukan penyelesaian dengan kriterian yang terdapat pada Langkah 1. Setelah itu ditentukan penanganan risikonya.
Langkah 5 : Mitigasi Risiko
Mitigasi risiko adalah tindakan dalam menangani risiko yang ditemukan. Setelah menentukan tindakan dalam menangani risiko, perlu memeriksa Annex A.
Langkah 6 : Bandingkan dengan Annex A
Ketika memeriksa Annex A terdapat persyaratan yang berpengaruh pada mitigasi risiko, maka perlu dicantumkan. Agar ada hubungannya antara dokumen risiko dan dokumen Statement of Applicability (SoA).
Langkah 7 : Membuat Statement of Applicability (SoA)
Dokumen SoA menyatakan bahwa perusahaan harus melakukan kendali atas risiko-risiko yang diidentifikasi persyaratan. Dokumen ini harus menginformasikan mengenai :
- Annex terkait
- Persyaratan kendali / kontrol yang ditetapkan
- Tujuan dari kendali yang dilakukan
- Tindakan yang dilakukan atau
- Pernyataan bahwa kendali tidak dapat diterapkan
Langkah 8 : Rencana Tindakan untuk Mitigasi
Tentukan personil yang bertanggung jawab terhadap tindakan yang dilakukan. Pastikan juga dalam pelaksanaan tindakan mitigasi diberikan batas waktu penyelesaiannya.
Langkah 9 : Persetujuan Keberterimaan Sisa Risiko
Setelah melakukan tindakan untuk mitigasi, maka dilakukan penilaian ulang terhadap risiko terkait. Dari hasil penilaian ulang ini, maka akan mendapatkan keberterimaan risiko (risk acceptance)
Pada risk management terdapat 6 tindakan untuk menerima risiko sisa yaitu:
- Menghilangkan risiko
- Mengambil risiko karena terdapat peluang di dalamnya
- Menghilangkan sumber risiko
- Mengubah kemungkinan (likelihood) atau mengubah consequence (konsekuensi/dampak)
- Berbagi risiko
- Mengelola risiko dengan membuat parameter tindakan
Informasi-informasi di atas tentunya bisa anda dapat lebih banyak dengan bergabung ke dalam Group Update Informasi ISO Standar – QMS Consulting. Bagi yang berminat bisa menekan link di bawah ini :
https://s.id/GroupInformasiISO
0 Comments