Penulis: Angga Yayang Erawan
Keamanan informasi kini menjadi kebutuhan mendasar bagi organisasi di semua sektor. Ancaman siber semakin beragam, mulai dari serangan ransomware hingga kebocoran data berskala besar. Untuk menjawab tantangan tersebut, standar internasional ISO/IEC 27001 diperbaharui melalui versi ISO/IEC 27001:2022, yang menggantikan versi ISO/IEC 27001:2013.
Artikel ini membahas apa yang berubah pada ISO 27001:2022, mengapa perubahan tersebut penting, dan apa yang perlu dipersiapkan organisasi.
ISO/IEC 27001 adalah standar internasional yang menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan terus meningkatkan Sistem Manajemen Keamanan Informasi (SMKI) atau Information Security Management System (ISMS). Standar ini membantu organisasi melindungi kerahasiaan, integritas, dan ketersediaan informasi melalui pengelolaan risiko yang sistematis.
Organisasi yang ingin membuktikan penerapan ISMS dapat mengajukan sertifikasi ISO 27001 kepada lembaga sertifikasi.
Perubahan paling terlihat pada ISO 27001:2022 ada di Annex A, yaitu bagian yang memuat kontrol keamanan informasi. Pada versi 2013 terdapat 114 kontrol dalam 14 domain. Pada versi 2022, jumlahnya menjadi 93 kontrol dalam 4 tema:
Jumlah yang lebih sedikit bukan berarti cakupan berkurang. Sebagian kontrol digabung, sebagian disesuaikan, dan sebagian baru ditambahkan. Struktur empat tema ini membuat standar lebih mudah dipahami dan diterapkan.
.jpeg)
ISO 27001:2022 memperkenalkan 11 kontrol baru, antara lain:
Kontrol baru lainnya mencakup kesiapan TIK untuk keberlangsungan bisnis, pemantauan keamanan fisik, manajemen konfigurasi, penghapusan informasi, kegiatan pemantauan (monitoring activities), dan web filtering.
Penambahan ini mencerminkan meningkatnya ketergantungan organisasi pada layanan cloud, aplikasi digital, dan integrasi sistem.
ISO 27001 sejak awal berbasis risiko. Pada implementasinya, organisasi diharapkan tidak sekadar memenuhi daftar kontrol, tetapi memahami risiko yang dihadapi, lalu memilih kontrol yang sesuai. Hasil pemilihan tersebut didokumentasikan dalam Statement of Applicability (SoA).
Pendekatan ini memberi fleksibilitas bagi organisasi untuk menyesuaikan ISMS dengan kebutuhan bisnisnya, sehingga keputusan keamanan tidak berhenti di tingkat kepatuhan administratif.
Judul standar kini menjadi "Information security, cybersecurity and privacy protection". Penambahan istilah cybersecurity dan privacy protection menunjukkan lingkup yang lebih luas dalam konteks keamanan digital dan perlindungan privasi.
Perlu dicatat bahwa penerapan ISO 27001 tidak otomatis berarti organisasi memenuhi seluruh ketentuan perlindungan data pribadi, seperti UU Pelindungan Data Pribadi di Indonesia atau GDPR. Namun, ISMS yang baik dapat menjadi fondasi pengelolaan data yang lebih aman. Untuk pengelolaan informasi privasi secara khusus, organisasi dapat mempertimbangkan standar pelengkap seperti ISO/IEC 27701.
Teknologi saja tidak cukup. Banyak insiden keamanan berkaitan dengan kesalahan manusia, sehingga kesadaran dan perilaku karyawan sangat berpengaruh. Standar ini menekankan:
Kontrol baru seperti secure coding dan keamanan layanan cloud membantu ISO 27001:2022 mengakomodasi lingkungan teknologi seperti:
Dengan demikian, standar ini dapat dimanfaatkan bukan hanya untuk kepatuhan, tetapi juga sebagai panduan pengelolaan keamanan di lingkungan teknologi yang kompleks.
Perubahan terbesar ada pada Annex A, tetapi klausul utama (klausul 4–10) juga mengalami pembaruan, umumnya untuk memperjelas persyaratan dan meningkatkan keselarasan dengan standar sistem manajemen ISO lainnya. Keselarasan ini memudahkan integrasi dengan standar seperti ISO 9001 (mutu) atau ISO 14001 (lingkungan).
ISO 27001:2022 terbit pada Oktober 2022, dengan masa transisi sekitar tiga tahun. Batas akhir transisi adalah 31 Oktober 2025. Artinya, organisasi yang masih mengandalkan sertifikat berbasis versi 2013 perlu memastikan status sertifikatnya bersama lembaga sertifikasi masing-masing.
Bagi organisasi yang menyiapkan sertifikasi baru atau sertifikasi ulang, acuan yang digunakan adalah ISO/IEC 27001:2022. Persiapan umumnya meliputi:
Dengan struktur yang lebih ringkas, organisasi berpeluang untuk:
Struktur ini juga membuat standar lebih mudah diadopsi oleh berbagai jenis organisasi, termasuk usaha kecil dan menengah.
Apa perbedaan ISO 27001:2013 dan ISO 27001:2022?
Perbedaan utamanya ada pada Annex A: dari 114 kontrol dalam 14 domain menjadi 93 kontrol dalam 4 tema, dengan 11 kontrol baru serta penyesuaian minor pada klausul 4–10 dan judul standar.
Apakah sertifikat ISO 27001:2013 masih berlaku?
Masa transisi ke versi 2022 berakhir pada 31 Oktober 2025. Konfirmasikan status sertifikat Anda kepada lembaga sertifikasi.
Berapa jumlah kontrol dalam ISO 27001:2022?
93 kontrol dalam empat tema: organisasi, manusia, fisik, dan teknologi.
Apakah ISO 27001 hanya untuk perusahaan teknologi?
Tidak. Standar ini berlaku untuk organisasi dari berbagai sektor dan ukuran yang mengelola informasi penting.
ISO/IEC 27001:2022 adalah pembaruan yang signifikan bagi pengelolaan keamanan informasi. Perubahan utamanya meliputi restrukturisasi Annex A, penambahan 11 kontrol baru, penegasan pendekatan berbasis risiko, dan perhatian yang lebih besar pada aspek siber, privasi, serta faktor manusia. Bagi organisasi, versi ini menjadi kesempatan untuk meninjau ulang ISMS agar selaras dengan risiko dan teknologi yang digunakan saat ini.
Kebutuhan setiap organisasi berbeda, baik dari sisi ukuran, teknologi, maupun tingkat risiko. Jika Anda ingin berdiskusi tentang kesiapan ISMS, penyesuaian ke ISO 27001:2022, atau persiapan sertifikasi, tim Sentral Sistem siap membantu melalui konsultasi awal.
There is Always Room For Improvement
Divisi Quality Sentral Sistem Consulting siap melayani Anda untuk memberikan konsultasi Quality Improvement System untuk industri otomotif (IATF 16949:2016) atau Quality Management System yang digunakan untuk berbagai organisasi dan membantu melayani Sertifikasi \& Pelatihan ISO, antara lain ISO 9001, ISO 14064, ISO 14001, ISO 45001, ISO 37001, ISO 27001, ISO 50001, ISO 37301.
Info lebih lanjut, silahkan langsung menghubungi:
Marketing Sentral Sistem Consulting
What did you think of this post?