Home Blog TEKNOLOGI
TEKNOLOGI

Persyaratan ISO 27001 untuk Perusahaan: Dokumen dan Checklist Lengkap 2026

apin · 19 Sep 2026 · 9 min read
Persyaratan ISO 27001 untuk Perusahaan: Dokumen dan Checklist Lengkap 2026

Transformasi digital membuat data pelanggan, kredensial pengguna, dokumen kontrak, hingga sistem operasional menjadi aset bisnis yang sangat penting. Namun, banyak perusahaan baru menyadari kelemahan keamanannya setelah terjadi kebocoran data, serangan ransomware, gangguan layanan, atau kegagalan memenuhi persyaratan keamanan dari klien dan mitra usaha.

Di sinilah ISO 27001 Indonesia dan penerapan Information Security Management System (ISMS) menjadi relevan. Sertifikasi ini bukan sekadar pengakuan bahwa perusahaan memiliki antivirus atau firewall, melainkan bukti bahwa organisasi mengelola risiko keamanan informasi secara sistematis, terdokumentasi, terukur, dan terus diperbaiki.

Artikel ini membahas persyaratan ISO 27001 untuk perusahaan pada konteks 2026, termasuk dokumen, checklist, penetration testing, audit keamanan siber, keterkaitannya dengan UU Pelindungan Data Pribadi, serta estimasi waktu dan biaya persiapan sertifikasi.

Pengenalan dan Konsep Dasar ISO 27001

Apa Itu ISO 27001 dan ISMS Certification?

ISO/IEC 27001:2022 adalah standar internasional untuk membangun, menerapkan, memelihara, dan meningkatkan Information Security Management System (ISMS). ISMS mengatur cara perusahaan melindungi tiga aspek utama informasi, yaitu kerahasiaan, integritas, dan ketersediaan.

Dengan demikian, ISO 27001 tidak hanya ditujukan untuk perusahaan teknologi. Developer, perusahaan konstruksi, manufaktur, penyedia layanan profesional, rumah sakit, fintech, e-commerce, hingga perusahaan yang mengelola data pelanggan dapat memperoleh manfaat dari standar ini. Kebutuhan sertifikasi biasanya muncul karena permintaan tender, persyaratan vendor, kewajiban kontraktual, atau strategi penguatan tata kelola risiko.

Sertifikasi diberikan oleh lembaga sertifikasi yang kompeten dan terakreditasi, bukan melalui OSS-RBA, SIMBG, atau AMDALNET. OSS-RBA digunakan untuk perizinan berusaha berbasis risiko, SIMBG untuk proses bangunan gedung, sedangkan AMDALNET berkaitan dengan proses dokumen lingkungan. Ketiganya dapat tetap relevan bagi kegiatan usaha, tetapi tidak menggantikan proses sertifikasi ISO 27001.

Ruang Lingkup ISO 27001 Harus Ditetapkan Sejak Awal

Perusahaan tidak selalu harus memasukkan seluruh aktivitas bisnis ke dalam ruang lingkup ISMS. Ruang lingkup dapat mencakup kantor pusat, pusat data, aplikasi tertentu, layanan cloud, unit bisnis, atau proses pengelolaan data pelanggan. Namun, batasan tersebut harus logis, terdokumentasi, dan tidak digunakan untuk menghindari proses atau aset yang sebenarnya berpengaruh terhadap keamanan informasi.

Contohnya, perusahaan pengembang aplikasi dapat menetapkan ruang lingkup pada layanan cloud, tim pengembangan perangkat lunak, customer support, dan sistem produksi. Sementara itu, aktivitas pemasaran konvensional yang tidak memproses informasi sensitif dapat berada di luar ruang lingkup, sepanjang alasan dan keterkaitannya dijelaskan.

Dasar Hukum dan Regulasi Terkait di Indonesia

ISO 27001 pada dasarnya merupakan standar sertifikasi internasional yang bersifat sukarela. Namun, kebutuhan penerapannya dapat menjadi penting atau diwajibkan secara kontraktual dan sektoral. Perusahaan yang mengelola data pribadi, menyediakan sistem elektronik, atau bergerak di sektor yang diawasi regulator harus memperhatikan ketentuan hukum Indonesia yang relevan.

UU Pelindungan Data Pribadi dan Keamanan Informasi

Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi mengatur kewajiban pengendali dan prosesor data pribadi, termasuk pemrosesan yang sah, penerapan langkah teknis dan organisasional, pengendalian akses, serta penanganan insiden. Sertifikasi ISO 27001 tidak otomatis berarti perusahaan telah memenuhi seluruh kewajiban PDP, tetapi ISMS dapat menjadi kerangka penting untuk membuktikan adanya tata kelola keamanan yang terstruktur.

Perusahaan juga perlu memetakan apakah dirinya berperan sebagai pengendali data pribadi, prosesor, atau keduanya. Pemetaan tersebut memengaruhi kewajiban kontrak, pencatatan pemrosesan, pengelolaan pihak ketiga, retensi data, dan mekanisme respons terhadap permintaan subjek data.

Regulasi Sistem Elektronik dan Ketentuan Sektoral

Perusahaan penyelenggara sistem elektronik perlu memperhatikan ketentuan terkait penyelenggaraan sistem elektronik, keamanan sistem, pencatatan aktivitas, dan pelaporan insiden. Selain itu, sektor perbankan, jasa keuangan, kesehatan, telekomunikasi, energi, dan layanan digital dapat memiliki persyaratan keamanan tambahan dari regulator masing-masing.

Dalam praktiknya, perusahaan perlu melakukan regulatory mapping sebelum menyusun ISMS. Dokumen ini mencocokkan proses bisnis dengan kewajiban hukum, persyaratan kontrak, kebijakan pelanggan, dan standar internal. Pendekatan tersebut membantu mencegah perusahaan hanya mengejar sertifikat tanpa memahami kewajiban keamanan yang benar-benar berlaku.

Persyaratan dan Dokumen ISO 27001 yang Dibutuhkan

Dokumen Utama ISMS

Persyaratan ISO 27001 mencakup klausul 4 sampai dengan klausul 10, termasuk konteks organisasi, kepemimpinan, perencanaan, dukungan, operasional, evaluasi kinerja, dan peningkatan. Selain persyaratan tersebut, perusahaan perlu menentukan kontrol keamanan yang sesuai berdasarkan hasil penilaian risiko.

Berikut checklist dokumen yang umumnya diperlukan:

  • Dokumen ruang lingkup ISMS dan batasan penerapannya.
  • Kebijakan keamanan informasi yang disetujui manajemen.
  • Metodologi penilaian dan perlakuan risiko keamanan informasi.
  • Daftar aset informasi, pemilik aset, klasifikasi, dan lokasi penyimpanan.
  • Risk register yang mencatat risiko, penyebab, dampak, dan rencana mitigasi.
  • Statement of Applicability (SoA) yang menjelaskan kontrol yang diterapkan, dikecualikan, dan alasannya.
  • Prosedur pengendalian akses, manajemen kata sandi, dan hak istimewa pengguna.
  • Prosedur pencadangan, pemulihan, keamanan jaringan, dan pengelolaan perubahan.
  • Prosedur manajemen insiden keamanan informasi.
  • Prosedur keamanan pemasok, cloud service, dan pihak ketiga.
  • Prosedur pengelolaan kerentanan, pembaruan sistem, dan keamanan perangkat.
  • Prosedur business continuity dan disaster recovery.
  • Program pelatihan serta bukti kesadaran keamanan karyawan.
  • Rekaman monitoring, pengukuran, audit internal, tinjauan manajemen, dan tindakan korektif.

Statement of Applicability dan Annex A

ISO/IEC 27001:2022 menggunakan 93 kontrol pada Annex A yang dikelompokkan ke dalam empat tema: organizational, people, physical, dan technological controls. Perusahaan tidak wajib menerapkan semua kontrol secara identik, tetapi setiap keputusan harus didukung oleh analisis risiko dan dicatat dalam Statement of Applicability.

Misalnya, kontrol terkait keamanan pusat data mungkin membutuhkan bukti akses terbatas, CCTV, daftar pengunjung, dan prosedur pemeliharaan. Untuk keamanan aplikasi, bukti dapat berupa hasil code review, pengujian kerentanan, proses perubahan, dan pemisahan lingkungan pengembangan dengan produksi.

Dokumen saja tidak cukup. Auditor akan meminta bukti implementasi. Jika kebijakan menyatakan pencadangan dilakukan setiap hari, perusahaan harus dapat menunjukkan log pencadangan, laporan kegagalan, hasil pengujian pemulihan, serta pihak yang bertanggung jawab.

Penetration Testing dan Security Audit

Penetration testing bukan satu-satunya persyaratan ISO 27001 dan tidak selalu harus dilakukan dengan frekuensi yang sama untuk semua perusahaan. Namun, pengujian ini merupakan bukti penting untuk menilai keamanan aplikasi, jaringan, API, infrastruktur cloud, atau perangkat yang terekspos internet.

Ruang lingkup penetration testing sebaiknya ditetapkan berdasarkan risiko. Laporan idealnya memuat metodologi, target pengujian, batasan, temuan berdasarkan tingkat risiko, bukti teknis, rekomendasi, dan hasil pengujian ulang. Perusahaan juga perlu memperhatikan izin tertulis agar pengujian tidak menimbulkan pelanggaran terhadap sistem pihak ketiga.

Selain penetration testing, audit keamanan siber dapat meliputi pemeriksaan konfigurasi, review hak akses, audit log, evaluasi kebijakan, vulnerability assessment, simulasi insiden, dan pemeriksaan kepatuhan terhadap kontrak atau regulasi. Security audit yang baik menghubungkan temuan teknis dengan risiko bisnis, bukan hanya menyajikan daftar kelemahan.

Tahapan dan Prosedur Sertifikasi ISO 27001

Langkah Persiapan Internal

  1. Menentukan komitmen manajemen. Direksi menetapkan tujuan, anggaran, penanggung jawab, serta batas ruang lingkup ISMS.
  2. Melakukan gap assessment. Kondisi saat ini dibandingkan dengan klausul ISO 27001:2022 dan kontrol yang relevan.
  3. Menyusun inventaris aset dan risk register. Perusahaan mengidentifikasi data, aplikasi, perangkat, pemasok, dan proses kritis.
  4. Menetapkan risk treatment plan dan SoA. Setiap risiko diberi perlakuan berupa mitigasi, transfer, penghindaran, atau penerimaan berdasarkan kewenangan yang jelas.
  5. Membangun serta menerapkan kontrol. Kebijakan harus diterjemahkan menjadi prosedur, konfigurasi, pelatihan, dan rekaman operasional.
  6. Melakukan pengujian dan evaluasi. Termasuk vulnerability assessment, penetration testing bila relevan, simulasi pemulihan, dan pengujian respons insiden.
  7. Melaksanakan audit internal dan tinjauan manajemen. Temuan ditindaklanjuti sebelum audit sertifikasi.

Audit Sertifikasi oleh Lembaga Eksternal

Audit sertifikasi umumnya berlangsung dalam dua tahap. Pada tahap pertama, auditor menilai kesiapan dokumentasi, ruang lingkup, pemahaman organisasi, risk assessment, dan SoA. Apabila ditemukan kekurangan besar, perusahaan perlu memperbaikinya sebelum melanjutkan ke tahap berikutnya.

Pada tahap kedua, auditor memeriksa implementasi ISMS dan bukti efektivitas kontrol. Auditor dapat mewawancarai karyawan, memeriksa tiket insiden, meninjau log, mengecek konfigurasi, dan membandingkan prosedur dengan praktik nyata. Sertifikat diterbitkan setelah ketidaksesuaian diselesaikan sesuai ketentuan lembaga sertifikasi.

Setelah sertifikat diterbitkan, perusahaan tetap harus menjalankan audit pengawasan secara berkala dan melakukan sertifikasi ulang sesuai siklus sertifikasi. Karena itu, ISMS harus diperlakukan sebagai sistem manajemen berkelanjutan, bukan proyek satu kali.

Estimasi Biaya dan Waktu Pengurusan Tahun 2026

Waktu persiapan ISO 27001 sangat bergantung pada ukuran organisasi, kompleksitas sistem, jumlah lokasi, kematangan keamanan, serta luas ruang lingkup. Perusahaan kecil dengan satu lokasi dan sistem yang sederhana dapat membutuhkan sekitar 3–6 bulan. Organisasi dengan banyak cabang, layanan cloud kompleks, atau persyaratan regulator dapat membutuhkan 6–12 bulan atau lebih.

Untuk gambaran anggaran pada 2026, biaya gap assessment dan pendampingan dapat berada pada kisaran Rp40 juta–Rp150 juta untuk perusahaan kecil hingga menengah. Biaya audit sertifikasi eksternal dapat berkisar Rp50 juta–Rp200 juta atau lebih, bergantung pada jumlah personel, lokasi, kompleksitas, dan hari audit. Penetration testing, penguatan infrastruktur, perangkat keamanan, pelatihan, dan perbaikan aplikasi biasanya dihitung terpisah.

Angka tersebut bukan tarif baku. Perusahaan sebaiknya meminta proposal berdasarkan ruang lingkup yang jelas, jumlah lokasi, jumlah karyawan, sistem yang diaudit, kebutuhan pengujian teknis, serta status akreditasi lembaga sertifikasi. Penawaran yang terlalu murah tetapi tidak mencakup implementasi dan bukti penerapan dapat menimbulkan biaya tambahan saat audit.

Tips Praktis dan Kesalahan Umum yang Harus Dihindari

Kesalahan paling umum adalah membuat kebijakan yang terlalu ideal tetapi tidak dijalankan. Contohnya, prosedur menyatakan seluruh akses ditinjau setiap bulan, namun perusahaan tidak memiliki rekaman review. Auditor biasanya menilai kesesuaian antara dokumen, wawancara, dan bukti operasional.

Kesalahan lain adalah menetapkan ruang lingkup terlalu sempit tanpa alasan yang dapat dipertanggungjawabkan. Jika aplikasi yang memproses data pelanggan dikeluarkan dari ruang lingkup, tetapi proses layanan pelanggan tetap dimasukkan, auditor dapat mempertanyakan efektivitas desain ISMS tersebut.

Perusahaan juga sebaiknya tidak menunggu audit sertifikasi untuk melakukan remediasi. Temuan penetration testing, kelemahan akses administrator, akun karyawan yang sudah keluar, backup yang tidak pernah diuji, dan ketergantungan pada satu penyedia layanan harus ditangani sejak awal.

Gunakan pendekatan berbasis risiko. Tidak semua kontrol membutuhkan investasi besar, tetapi setiap kontrol harus memiliki pemilik, target, bukti, dan jadwal evaluasi. Untuk perusahaan yang mengelola data pribadi, gabungkan checklist ISO 27001 dengan pemetaan alur data, perjanjian pemrosesan, prosedur permintaan subjek data, serta rencana pemberitahuan insiden berdasarkan kewajiban PDP.

Kesimpulan dan Konsultasi

Persyaratan ISO 27001 untuk perusahaan mencakup lebih dari penyusunan dokumen. Perusahaan perlu menetapkan ruang lingkup, memahami risiko, memilih kontrol yang relevan, menerapkan prosedur, melakukan security audit, menguji kesiapan teknis melalui penetration testing bila diperlukan, dan menyediakan bukti bahwa sistem tersebut berjalan.

Dalam konteks 2026, ISMS juga perlu diselaraskan dengan UU Pelindungan Data Pribadi, ketentuan penyelenggara sistem elektronik, kontrak pelanggan, serta regulasi sektoral. Sertifikasi yang efektif adalah sertifikasi yang memperbaiki pengelolaan risiko dan meningkatkan kepercayaan, bukan sekadar memenuhi formalitas tender.

Jika perusahaan memerlukan bantuan menyusun gap assessment, risk register, SoA, dokumen ISMS, koordinasi audit keamanan siber, atau persiapan sertifikasi, tim PT. Cangah Pajaratan Mandiri melalui Bizmark dapat membantu memetakan kebutuhan secara proporsional sesuai skala dan karakter bisnis Anda.


Artikel Terkait

Baca juga artikel lainnya di Bizmark:

Share this article