Mengapa harga tunggal itu tidak ada
Tidak ada harga baku untuk sertifikasi ISO 27001, dan angka apa pun yang disebut tanpa mengetahui ruang lingkup Anda sebaiknya dicurigai. Biaya digerakkan variabel yang khas pada tiap organisasi, dan dua perusahaan berukuran mirip bisa berbeda sampai tiga kali lipat.
Perlu juga memisahkan dua hal yang sering tercampur. Biaya sertifikasi adalah yang Anda bayarkan kepada lembaga sertifikasi untuk mengaudit dan menerbitkan sertifikat. Biaya implementasi adalah yang Anda keluarkan untuk membangun sistem manajemen keamanan informasi yang diaudit itu. Yang kedua hampir selalu lebih besar.
Panduan ini merinci keduanya, agar Anda dapat menyusun anggaran internal yang realistis, bukan sekadar bereaksi terhadap satu penawaran vendor.
Biaya lembaga sertifikasi
Lembaga sertifikasi terakreditasi menghitung harga berdasarkan hari-auditor. Jumlah harinya tidak sembarangan: mengikuti panduan internasional yang menskalakan durasi audit terutama dari jumlah orang dalam ruang lingkup, disesuaikan dengan kompleksitas, jumlah lokasi, dan sifat informasi yang dilindungi.
Auditnya sendiri berjalan dalam dua tahap. Tahap 1 meninjau dokumentasi dan kesiapan. Tahap 2 adalah audit utama terhadap standar dan Statement of Applicability Anda. Sertifikasi kemudian berlaku tiga tahun, dengan audit surveillance pada tahun pertama dan kedua serta audit resertifikasi pada tahun ketiga.
Siklus tiga tahun itulah bagian yang paling sering tertinggal dari anggaran tahun pertama. Audit surveillance memang lebih kecil daripada sertifikasi awal, tetapi tidak gratis dan berulang. Anggarkan seluruh siklusnya, bukan hanya audit pertama.
Variabel yang paling menggerakkan angka
Ruang lingkup adalah pengungkit terbesar, dan itu ada dalam kendali Anda. Menyertifikasi satu lini produk yang dioperasikan dari satu kantor jauh lebih murah daripada menyertifikasi seluruh grup. Ruang lingkup yang ditarik rapat namun tetap memenuhi persyaratan pelanggan adalah cara penghematan paling efektif yang tersedia.
Jumlah karyawan dalam lingkup langsung menggerakkan hari-auditor. Jumlah lokasi fisik berpengaruh, karena operasi multilokasi bisa memerlukan sampling antar lokasi. Kematangan yang sudah ada sangat menentukan: organisasi yang sudah menjalankan kontrol akses, pencatatan log, dan respons insiden secara terstruktur sedang membeli audit, sedangkan yang mulai dari nol sedang membeli transformasi.
Pemakaian konsultan adalah variabel besar berikutnya. Konsultan memperpendek jadwal dan menurunkan risiko gagal pada Tahap 2, namun biasanya menjadi pos eksternal terbesar setelah tenaga kerja implementasi.
Biaya yang sering diremehkan
Waktu staf internal adalah biaya yang paling konsisten diremehkan. Membangun ISMS, menyusun kebijakan, menjalankan penilaian risiko, melakukan audit internal, dan menyiapkan bukti menyita banyak waktu orang yang sudah punya pekerjaan utama. Pos ini jarang muncul dalam anggaran, padahal nyata.
Remediasi adalah yang kedua. Gap assessment biasanya memunculkan kesenjangan kontrol yang menuntut belanja sungguhan: perkakas pencatatan log, perbaikan manajemen akses, perubahan cadangan dan pemulihan, atau program kesadaran yang sebelumnya tidak ada.
Pelatihan kesadaran adalah pos spesifik yang lebih baik direncanakan daripada ditemukan mendadak. Annex A memuat kontrol kesadaran, dan auditor akan meminta bukti bahwa personel menerima edukasi kesadaran yang sesuai serta pembaruan berkala yang relevan dengan perannya. Organisasi yang tidak dapat menunjukkan catatan di sini akan mendapat temuan.
Menekan biaya tanpa melemahkan sertifikat
Tiga langkah benar-benar menurunkan biaya. Tarik ruang lingkup secara cermat dan dapat dipertanggungjawabkan. Tutup kesenjangan yang sudah jelas sebelum gap assessment, agar Anda tidak membayar konsultan untuk menemukan hal yang sudah Anda ketahui. Dan bangun jejak bukti sambil berjalan, bukan merekonstruksi catatan dua belas bulan dalam dua pekan menjelang Tahap 2.
Disiplin bukti adalah titik di mana organisasi paling banyak menghemat atau memboroskan waktu internal. Kontrol yang menghasilkan catatannya sendiri secara otomatis dan berkelanjutan jauh lebih murah dibuktikan daripada kontrol yang menuntut seseorang menyusun spreadsheet menjelang tiap audit.
Kesadaran adalah contoh yang baik. Claro menghasilkan bukti kesadaran yang diminta ISO 27001 sebagai produk sampingan dari menjalankan programnya: penyelesaian pelatihan per pengguna, hasil simulasi phishing yang ditrenkan dari waktu ke waktu, rincian per departemen, serta ekspor yang dipetakan ke ekspektasi kesadaran Annex A bersama persyaratan OJK dan UU PDP.
Poin penting
- Tidak ada harga baku ISO 27001. Biaya bergantung pada ruang lingkup, jumlah karyawan, jumlah lokasi, dan kematangan kontrol yang ada.
- Pisahkan biaya sertifikasi dari biaya implementasi. Penawaran lembaga sertifikasi biasanya yang lebih kecil di antara keduanya.
- Lembaga sertifikasi menghitung harga berdasarkan hari-auditor, yang terutama diskalakan dari jumlah orang dalam ruang lingkup.
- Anggarkan siklus penuh tiga tahun: Tahap 1, Tahap 2, dua audit surveillance, lalu resertifikasi.
- Waktu staf internal dan belanja remediasi adalah biaya yang paling diremehkan, dan bukti kesadaran adalah temuan audit yang lazim.