Manajemen keamanan informasi

Buktikan kontrol kesadaran ISO 27001

ISO/IEC 27001 meminta Anda membuktikan bahwa karyawan sadar, kompeten, dan terlatih. Claro mengubah simulasi phishing dan micro-training menjadi bukti terdokumentasi yang dapat diaudit dan dicari oleh badan sertifikasi.

Regulator
International Organization for Standardization
Berlaku untuk
Organisasi mana pun yang menjalankan sistem manajemen keamanan informasi

Ringkasan

ISO/IEC 27001 adalah standar internasional untuk sistem manajemen keamanan informasi, atau ISMS. Standar ini menetapkan bagaimana organisasi membangun, menjalankan, memantau, dan terus meningkatkan sekumpulan kontrol terstruktur yang melindungi kerahasiaan, integritas, dan ketersediaan informasi. Banyak perusahaan Indonesia mengadopsinya karena pelanggan, mitra, dan industri teregulasi kian mengharapkan sertifikasi sebelum bersedia berbagi data atau menandatangani kontrak. Standar ini netral teknologi, sehingga berlaku sama bagi bank, eksportir SaaS, pemasok pemerintah, maupun manufaktur.

Revisi tahun 2022 mempertajam fokus standar pada lapisan manusia. Annex A kini memuat kontrol khusus untuk manusia, yaitu 6.3, yang mencakup kesadaran, edukasi, dan pelatihan keamanan informasi, serta mensyaratkan personel menerima edukasi kesadaran yang sesuai dan pembaruan berkala yang relevan dengan perannya. Ini mengonsolidasikan ekspektasi kesadaran yang pada versi lama dinyatakan melalui kontrol A.7.2.2. Dalam praktiknya, kesadaran bukan lagi catatan kaki; ia menjadi kontrol eksplisit yang harus direncanakan, dijalankan, dan ditinjau.

Di luar Annex A, klausul sistem manajemen membawa kewajiban lapisan manusianya sendiri. Klausul 7.2 tentang kompetensi mensyaratkan Anda menetapkan kompetensi yang dibutuhkan untuk peran yang memengaruhi keamanan informasi dan menyimpan bukti terdokumentasinya. Klausul 7.3 tentang kesadaran mensyaratkan setiap orang yang berada di bawah kendali organisasi memahami kebijakan keamanan informasi, kontribusinya terhadap ISMS, serta konsekuensi jika tidak mematuhi. Klausul-klausul ini diaudit di setiap siklus, sehingga buktinya harus terkini dan spesifik pada karyawan Anda.

Halaman ini adalah informasi umum untuk membantu Anda merencanakan, bukan nasihat hukum atau audit. Untuk persyaratan yang definitif, rujuk standar ISO/IEC 27001 yang otoritatif dan bekerja sama dengan badan sertifikasi atau konsultan ISMS yang berkualifikasi. Claro mendukung kontrol lapisan manusia dan kesadaran dengan bukti yang terukur dan dapat diekspor, tetapi Claro sendiri tidak menerapkan seluruh ISMS atau memberikan sertifikasi. Sertifikasi adalah hasil dari keseluruhan sistem manajemen Anda, yang dinilai oleh auditor terakreditasi.

Apa yang diharapkan aturan ini

Annex A 6.3 kesadaran, edukasi, dan pelatihan

Personel harus menerima edukasi dan pelatihan kesadaran keamanan informasi yang sesuai, dengan pembaruan berkala yang tetap relevan dengan perannya. Kontrol ini mengharapkan program yang terencana, bukan sesi induksi sekali jalan. Auditor akan menanyakan cara Anda menyampaikannya, siapa penerimanya, dan seberapa sering diperbarui.

Klausul 7.2 kompetensi

Anda harus menetapkan kompetensi yang dibutuhkan untuk peran yang memengaruhi kinerja keamanan informasi dan memastikan orang kompeten melalui pelatihan, pendampingan, atau pengalaman. Bukti terdokumentasi atas kompetensi tersebut bersifat wajib. Untuk perilaku keamanan, ini kerap berarti catatan yang menautkan individu dengan pelatihan yang mereka selesaikan dan hasilnya.

Klausul 7.3 kesadaran atas kebijakan dan tanggung jawab

Setiap orang yang bekerja di bawah kendali organisasi harus sadar akan kebijakan keamanan informasi, cara mereka berkontribusi pada efektivitas ISMS, serta konsekuensi jika tidak mematuhi. Cakupan ini lebih luas daripada tim keamanan dan mencakup kontraktor jika relevan. Kesadaran harus dapat dibuktikan, bukan diasumsikan.

Bukti efektivitas, bukan sekadar aktivitas

Auditor kian mencari bukti bahwa pelatihan kesadaran benar-benar berhasil, bukan hanya bahwa kebijakan atau materi presentasi tersedia. Ini berarti metrik yang menunjukkan perubahan perilaku dari waktu ke waktu, misalnya siapa yang masih mengklik phishing simulasi dan siapa yang melaporkannya. Catatan yang hanya membuktikan kehadiran adalah sumber ketidaksesuaian yang umum.

Menjangkau orang yang tepat dengan kadensi yang tepat

Pelatihan harus menjangkau seluruh personel yang relevan dan berulang sesuai jadwal yang ditetapkan, dengan perhatian pada karyawan baru dan perubahan peran. Kontrol yang hanya mencakup staf kantor pusat atau yang terhenti setelah tahun pertama tidak akan memuaskan auditor. Anda membutuhkan catatan cakupan yang memetakan pelatihan terhadap tenaga kerja Anda saat ini.

Perbaikan berkelanjutan atas kontrol manusia

ISMS berjalan dengan siklus plan-do-check-act, sehingga kontrol kesadaran harus diukur, ditinjau, dan diperbaiki di sepanjang siklus berikutnya. Tinjauan manajemen mengharapkan data tren, bukan potret statis. Anda harus dapat menunjukkan apa yang berubah dan alasannya setelah setiap periode penilaian.

Informasi terdokumentasi dan retensi

ISO/IEC 27001 mensyaratkan informasi terdokumentasi dikendalikan, disimpan, dan dapat diambil sesuai permintaan selama audit. Bukti kesadaran dan kompetensi jelas termasuk dalam kewajiban ini. Jika Anda tidak dapat menyajikan catatan dengan cepat dan tertata, kontrol tersebut secara efektif belum terbukti.

Bagaimana Claro membantu Anda patuh

  • Jalankan program kesadaran yang diminta Annex A 6.3

    Claro menjalankan program kesadaran berkelanjutan yang dijelaskan kontrol melalui micro-module bilingual, learning path, dan aturan penugasan yang berulang sesuai kadensi yang ditetapkan. Konten hadir dalam bahasa Inggris dan Bahasa Indonesia agar tetap relevan bagi personel Indonesia. Impor SCORM 1.2 memungkinkan Anda membawa materi pelatihan yang sudah ada ke dalam satu sistem pencatatan.

  • Buktikan efektivitas dengan simulasi phishing

    Simulasi phishing terlokalisasi dengan pelacakan per penerima atas buka, klik, kirim, dan lapor memberi Anda bukti perilaku, bukan sekadar kehadiran. Karena hasil diukur dari waktu ke waktu, Anda dapat menunjukkan efektivitas yang diharapkan auditor dalam siklus plan-do-check-act. Inilah perbedaan antara aktivitas dan hasil.

  • Ubah kegagalan menjadi pembangunan kompetensi seketika

    Saat pengguna gagal dalam simulasi, Claro menampilkan halaman kesadaran seketika dan mendaftarkannya otomatis ke pelatihan yang relevan dengan perannya. Ini secara langsung mendukung ekspektasi kompetensi pada Klausul 7.2 dengan menutup celah tepat saat kesalahan terjadi. Setiap intervensi tercatat sebagai bukti.

  • Petakan cakupan ke ISO 27001 di modul kepatuhan

    Modul kepatuhan Claro memuat logika kerangka ISO 27001, sehingga cakupan kontrol dipetakan, bukan disusun manual. Anda dapat melihat sekilas kewajiban kesadaran dan kompetensi mana yang didukung oleh aktivitas saat ini. Ini membuat tinjauan manajemen dan persiapan audit jauh lebih cepat.

  • Ekspor paket bukti siap audit

    Claro menghasilkan paket bukti berupa bundel ZIP berisi laporan PDF bergaya Claro serta ekspor CSV, lengkap dengan catatan penyelesaian per pengguna. Pengiriman laporan terjadwal menjaga bukti tetap terkini di antara audit. Ketika badan sertifikasi meminta catatan, semuanya siap diserahkan.

  • Lacak risiko per pengguna dan departemen

    Penilaian risiko per pengguna dan per departemen, dengan mesin gamifikasi dan perilaku, menunjukkan di mana kontrol manusia sudah kuat dan di mana masih perlu perbaikan berkelanjutan. Data tren itu langsung menyuplai tinjauan manajemen ISMS. Log audit dan isolasi data per tenant menjaga bukti tetap tepercaya.

Pertanyaan yang sering diajukan

  • Tidak. Sertifikasi diberikan oleh badan sertifikasi terakreditasi setelah mengaudit seluruh ISMS Anda, bukan oleh satu alat mana pun. Claro mendukung kontrol lapisan manusia, khususnya bukti kesadaran, pelatihan, dan kompetensi, yang merupakan satu bagian dari sistem yang lebih luas itu. Anggaplah ini memperkuat dan mendokumentasikan sebagian dari apa yang akan dinilai auditor.

Halaman ini disediakan hanya untuk informasi umum dan bukan merupakan nasihat hukum. Persyaratan regulasi dapat berubah dan berlaku berbeda tergantung organisasi Anda. Pastikan kewajiban spesifik Anda dengan penasihat hukum yang kompeten atau regulator Anda.

Bangun bukti kesadaran keamanan yang dapat dipertanggungjawabkan

Claro memberi tim kepatuhan dan keamanan pelaporan yang diharapkan auditor, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo