Let's Talk Cyber 8 – Memahami Fondasi ISO 27001:2022 untuk Pemula


Kembali lagi di seri Let's talk Cyber. Pada edisi sebelumnya, kita sudah membahas tentang navigasi karier di dunia keamanan siber. Nah, jika kamu tertarik mengambil jalur Governance, Risk, and Compliance (GRC) atau IT Audit, ada satu standar internasional yang wajib banget kamu kenal: ISO/IEC 27001.

Banyak pemula yang merasa gentar duluan begitu mendengar kata "ISO". Bayangannya pasti dokumen setebal kamus, aturan yang kaku, dan bahasa hukum yang bikin pusing. Padahal, kalau kita bedah esensinya, ISO 27001 itu sebenarnya cuma cetak biru (blueprint) tentang bagaimana sebuah organisasi menjaga rahasia, keutuhan, dan ketersediaan informasinya.

Di artikel kali ini, kita akan membedah fondasi ISO 27001:2022 dengan bahasa yang santai dan gampang dicerna!

Segitiga Emas: CIA Triad

Sebelum masuk ke pasal-pasal ISO, kita harus tau dulu apa yang sebenarnya ingin dilindungi oleh ISO 27001. Jawabannya adalah tiga pilar keamanan informasi yang dikenal sebagai CIA Triad:

  • Confidentiality (Kerahasiaan): Memastikan data cuma bisa diakses oleh orang yang berhak. (Contoh: Password atau data medis pasien enggak boleh bocor ke publik).

  • Integrity (Integritas): Memastikan data tetap akurat dan tidak diubah oleh pihak yang tidak berwenang. (Contoh: Saldo rekening bankmu tidak mendadak berubah sendiri).

  • Availability (Ketersediaan): Memastikan data atau sistem bisa diakses kapan saja saat dibutuhkan. (Contoh: Aplikasi SaaS atau banking tidak sering down).

Siklus Utama: PDCA (Plan-Do-Check-Act)

ISO 27001 menggunakan pendekatan sistem manajemen berkelanjutan. Artinya, keamanan siber itu bukan proyek sekali jadi, melainkan proses yang terus berputar menggunakan siklus PDCA:

  1. Plan (Rencanakan): Mengidentifikasi aset, menilai risiko, dan merancang aturan/kebijakan keamanan.

  2. Do (Jalankan): Mengimplementasikan kebijakan dan kontrol keamanan yang sudah direncanakan dalam operasional harian.

  3. Check (Evaluasi): Memeriksa apakah pengamanan berfungsi dengan baik melalui audit internal dan peninjauan manajemen.

  4. Act (Tindak Lanjut): Memperbaiki kekurangan atau temuan audit agar sistem keamanan semakin kuat di masa depan.

Mengintip Klausul Utama (Klausul 4 sampai 10)

Di dalam dokumen ISO 27001, aturan mainnya dibagi ke dalam klausul-klausul utama. Berikut ringkasan sederhananya:

  • Klausul 4 (Context of the Organization): Perusahaan harus tahu batasan bisnisnya dan siapa saja pihak yang berkepentingan (stakeholders).

  • Klausul 5 (Leadership): Keamanan siber adalah tanggung jawab pimpinan puncak (C-Level), bukan cuma tugas anak IT! Pimpinan wajib menerbitkan Kebijakan Keamanan Informasi.

  • Klausul 6 (Planning): Cara perusahaan menilai risiko (Risk Assessment) dan menentukan rencana penanganannya (Risk Treatment).

  • Klausul 7 (Support): Menyediakan sumber daya, pelatihan awareness untuk karyawan, dan pengelolaan dokumen.

  • Klausul 8 (Operation): Eksekusi harian dari rencana penanganan risiko.

  • Klausul 9 (Performance Evaluation): Tempatnya proses Audit Internal dan evaluasi berkala untuk melihat efektivitas sistem.

  • Klausul 10 (Improvement): Langkah perbaikan (corrective action) jika ditemukan celah atau ketidaksesuaian.

Penutup: Keamanan Bukan Cuma Soal Tools Canggih

Banyak orang mengira keamanan siber itu cuma soal memasang firewall mahal atau antivirus terbaik. Padahal, tanpa adanya tata kelola (governance) dan kebijakan yang jelas, alat tercanggih pun tidak akan efektif. ISO 27001 hadir untuk memastikan bahwa teknologi, proses bisnis, dan manusianya berjalan secara seimbang.

Di edisi berikutnya, kita bakal bedah bagaimana kontrol teknis dan operasional di ISO 27002 diterapkan di dunia nyata. Stay Tuned!

Comments

Popular posts from this blog

NeuraNotes: A Space Where Logic Finds Meaning

Tech & Innovation Series #1: Inovasi Itu Tidak Harus Baru, Tapi Harus Menjawab Tantangan

Let’s Talk Cyber #4 - Dasar-dasar Perlindungan Sistem Informasi