Tahapan Sertifikasi ISO 27001: Dari Gap Assessment sampai Sertifikat
Peta jalan implementasi ISO/IEC 27001:2022 — langkah demi langkah dari penilaian awal hingga audit sertifikasi, dengan estimasi waktu mulai 3 bulan.
Sertifikasi ISO/IEC 27001:2022 membuktikan bahwa organisasi memiliki Sistem Manajemen Keamanan Informasi (ISMS) yang berjalan efektif. Dengan persiapan yang terarah, perjalanan dari penilaian awal hingga audit sertifikasi dapat ditempuh mulai sekitar 3 bulan. Jadwal di bawah adalah gambaran umum; durasi sebenarnya bergantung pada ruang lingkup, kematangan awal, dan ketersediaan tim.
Sebelum mulai: komitmen manajemen dan tim
ISO 27001 menuntut kepemimpinan dan komitmen manajemen puncak. Pastikan sejak awal ada sponsor dari jajaran manajemen, koordinator ISMS dengan alokasi waktu yang cukup, serta perwakilan dari fungsi kunci seperti TI, SDM, legal, dan operasional.
Minggu 1–2: Kick-off & Gap Assessment
Tahap ini memetakan kondisi awal terhadap klausul 4–10 dan 93 kontrol Annex A. Kontrol tersebut dikelompokkan dalam empat tema: organisasi (37 kontrol), manusia (8), fisik (14), dan teknologi (34).
- Rapat kick-off untuk menyepakati tujuan, jadwal, dan pembagian peran.
- Penetapan ruang lingkup ISMS: unit, lokasi, layanan, dan sistem yang dicakup, termasuk batas dan antarmukanya.
- Pemahaman konteks organisasi: isu internal dan eksternal serta kebutuhan pihak berkepentingan seperti klien, regulator, dan vendor.
- Wawancara dengan pemilik proses dan tinjauan dokumen yang sudah ada.
Minggu 2–5: Risk Assessment & ISMS
Inti ISO 27001 adalah manajemen risiko: kontrol dipilih berdasarkan risiko, bukan diterapkan secara seragam. Pada tahap ini disusun:
- Metodologi penilaian risiko: kriteria kemungkinan, dampak, dan tingkat risiko yang dapat diterima.
- Identifikasi aset informasi, ancaman, dan kerentanan, lalu penilaian risiko ke dalam risk register.
- Rencana penanganan risiko (risk treatment plan) dan persetujuan risiko sisa oleh pemilik risiko.
- Statement of Applicability (SoA): daftar kontrol Annex A yang diterapkan atau dikecualikan, beserta alasannya.
- Kebijakan keamanan informasi dan sasaran keamanan informasi yang terukur.
- Prosedur inti, misalnya kontrol akses, manajemen insiden, manajemen perubahan, backup, dan hubungan dengan pemasok.
Minggu 4–9: Implementasi Kontrol
Tahap ini mengubah dokumen menjadi praktik sehari-hari. Auditor akan mencari bukti pelaksanaan, bukan hanya dokumen.
- Penerapan kontrol prioritas hasil penanganan risiko, misalnya MFA, peninjauan hak akses berkala, pencatatan log, backup dan uji pemulihan, serta pengelolaan kerentanan.
- Pelatihan awareness keamanan informasi bagi seluruh karyawan dalam ruang lingkup.
- Penataan hubungan dengan pemasok: klausul keamanan dalam kontrak dan evaluasi vendor.
- Pengumpulan bukti pelaksanaan: catatan, log, formulir, notulen, dan tangkapan layar konfigurasi.
- Penetapan cara pemantauan dan pengukuran kinerja ISMS.
Minggu 9–11: Audit Internal & Tinjauan Manajemen
Sebelum diuji pihak luar, organisasi wajib menguji sistemnya sendiri untuk memastikan ISMS benar-benar berjalan dan siap diaudit secara eksternal.
- Audit internal oleh auditor yang kompeten dan independen dari area yang diaudit, mencakup seluruh klausul dan kontrol yang relevan.
- Penanganan temuan melalui koreksi, analisis akar masalah, dan tindakan korektif.
- Tinjauan manajemen: manajemen puncak menilai kinerja ISMS, hasil audit, status risiko, dan peluang perbaikan, lalu mengambil keputusan yang tercatat.