ISO/IEC 27001, yang lebih dikenal sebagai ISO 27001, adalah standar keamanan informasi terkemuka yang diakui secara global, yang dikembangkan bersama oleh International Organization for Standardization (ISO) dan International Electrotechnical Commission (IEC).
ISO 27001 menyediakan pendekatan yang sistematis, terstruktur, dan berbasis risiko untuk mengelola serta melindungi aset informasi sensitif di dalam organisasi dengan ukuran apa pun, pada industri atau sektor ekonomi mana pun.
Secara khusus, standar ISO 27001 adalah seperangkat persyaratan untuk mendefinisikan, menerapkan, mengoperasikan, dan meningkatkan sistem manajemen keamanan informasi (information security management system, ISMS) di dalam suatu organisasi. Pada dasarnya, standar ini menyediakan kerangka kerja komprehensif bagi organisasi untuk mengelola dan melindungi data sensitif serta informasi lainnya, sehingga mengurangi risiko pelanggaran data, serangan siber, dan insiden keamanan lainnya.
Pertama kali diterbitkan pada tahun 2005, ISO 27001 mengalami revisi pada tahun 2013 dan, yang terbaru, pada tahun 2022. Versi terkini dari standar internasional ini adalah ISO 27001:2022.
ISO 27001 adalah bagian dari keluarga standar ISO/IEC 27000, sekumpulan standar yang dikembangkan ISO dan IEC untuk membantu organisasi melindungi keamanan informasinya.
Layanan yang tercantum di bawah ini bersertifikat ISO 27001, yang menunjukkan komitmen keamanan inti IBM sebagaimana ditetapkan dalam Prinsip Keamanan dan Privasi Data IBM. Sertifikat ISO 27001 bagi layanan di bawah ini diterbitkan setidaknya sekali setiap tahun. Lampiran Adendum Pemrosesan Data (Data Processing Addendum, DPA) IBM yang ditautkan pada setiap Deskripsi Layanan (Service Description, SD) IBM menunjukkan apakah suatu penawaran memiliki sertifikasi ISO 27001.
Penawaran virtual private cloud (VPC), platform as a service (PaaS), dan software as a service (SaaS) dari IBM juga telah menerapkan Privacy Information Management System (PIMS) berdasarkan ISO/IEC 27701:2019. Baik ISMS maupun PIMS terdaftar dalam sertifikat ISO 27001 bagi layanan VPC, PaaS, dan SaaS. Untuk informasi selengkapnya mengenai PIMS dan ISO 27701, lihat halaman kepatuhan ISO 27701 IBM Cloud.
Sertifikat ISO 27001 bagi IBM dipublikasikan dan tersedia untuk umum. Pernyataan Penerapan ISO 27001 (Statement of Applicability, SoA) — jenis laporan kepatuhan yang bersifat rahasia — tersedia berdasarkan permintaan.
Hubungi perwakilan IBM untuk meminta Pernyataan Penerapan (SOA) ISO 27001 untuk mendapatkan penawaran dengan sertifikasi ISO 27001.
ISMS adalah seperangkat kebijakan, prosedur, dan kontrol yang mengatur cara organisasi mengelola risiko keamanan informasinya, serta mencakup persyaratan seperti penilaian risiko, manajemen aset, kontrol akses, kriptografi, manajemen insiden, dan berbagai aspek lainnya.
ISMS bertujuan melindungi:
ISMS membantu perusahaan menerapkan kontrol keamanan yang konsisten dan dapat beradaptasi dengan lingkungan risiko yang berubah-ubah.
ISO 27001 menguraikan proses komprehensif yang harus dijalani organisasi ketika membuat dan menerapkan ISMS:
Selain itu, ISO 27001 membantu organisasi melindungi keaslian informasi — yang berarti bahwa identitas pengguna dan sistem dapat diverifikasi di sepanjang siklus hidup informasi — dan membantu memastikan non-repudiation, yang berarti bahwa setiap transaksi yang terkait dengan informasi dapat dilacak dan diverifikasi.
Singkatnya, ISO 27001 mewajibkan organisasi untuk:
ISO 27001 juga mewajibkan perusahaan membuat ISMS yang disesuaikan dengan kebutuhan dan risiko bisnis spesifiknya.
Standar ISO 27001 itu sendiri terdiri atas dua bagian:
Klausul wajib
Bagian utama ISO 27001 — 11 klausul pertama — memperkenalkan terlebih dahulu dasar-dasar standar dalam klausul 0–3, yang memberikan definisi dan ringkasan persyaratan. Klausul 4–10 mencantumkan persyaratan khusus yang wajib dipatuhi pada ISO 27001:
Klausul 4 — Konteks organisasi adalah persyaratan holistik bagi manajemen untuk menemukan, meninjau, dan memahami isu eksternal dan internal yang relevan, yang dapat mencakup tantangan regulasi, serta mengidentifikasi dan mempertimbangkan pihak yang berkepentingan.
Klausul 5 — Kepemimpinan memerinci persyaratan bagi kepemimpinan yang memadai, termasuk kewajiban komitmen manajemen puncak dengan peran dan tanggung jawab yang didefinisikan secara jelas. Klausul 5 menetapkan bahwa manajemen harus:
Klausul 6 — Perencanaan adalah persyaratan untuk mengidentifikasi dan memperhitungkan risiko serta peluang keamanan informasi (penilaian risiko keamanan informasi), menetapkan tujuan keamanan dan kontrol informasi berdasarkan penilaian tersebut, serta membuat rencana penanganan risiko yang menggabungkan kontrol yang relevan dari Lampiran A.
Klausul 7 — Dukungan menguraikan cara mendukung ISMS dan kerangka kerja keamanan yang kuat melalui penyediaan sumber daya yang tepat, jaminan karyawan memahami manajemen keamanan informasi, dan komunikasi yang baik di dalam maupun di luar organisasi. Manajemen harus memperbarui dan menerapkan dokumentasi tertentu, termasuk rencana komunikasi.
Klausul 8 — Operasi mewajibkan proses keamanan informasi tertentu untuk direncanakan, dilaksanakan, dan dikendalikan. Pada tahap inilah penilaian risiko dan penanganan risiko dilakukan.
Klausul 9 — Evaluasi kinerja adalah persyaratan yang mengharuskan organisasi memantau, mengukur, menganalisis, dan mengevaluasi ISMS, memeriksa KPI secara berkala, dan melakukan audit internal. Pada interval yang ditentukan, manajemen puncak harus meninjau ISMS dan KPI yang terkait dengan ISO 27001 untuk memastikan keduanya masih relevan.
Klausul 10 — Perbaikan: Setelah melakukan evaluasi kinerja, organisasi harus mengambil tindakan korektif yang diperlukan, yang disebut perbaikan. Hal ini berarti manajemen harus bertindak untuk menghilangkan penyebab “ketidaksesuaian”. Selain itu, manajemen harus menerapkan proses perbaikan secara berkelanjutan.
Kontrol Lampiran A
Lampiran A dari ISO 27001:2022 mencantumkan 93 perlindungan atau kontrol yang dapat digunakan organisasi untuk mengurangi risiko dan mematuhi persyaratan keamanan dari pihak yang berkepentingan, seperti badan regulasi dan mitra. Bagian dari dokumentasi yang diwajibkan ISO 27001 adalah Pernyataan Penerapan, yang menetapkan kontrol Lampiran A mana yang diterapkan beserta justifikasinya.
ISO 27001:2022 juga menetapkan empat domain bagi 93 kontrol tersebut:
Lampiran A.5 — Kontrol organisasi mencakup 37 kontrol yang harus diterapkan melalui pendefinisian aturan yang harus diikuti, serta perilaku yang diharapkan dari pengguna, peralatan, perangkat lunak, dan sistem (misalnya, Kebijakan Kontrol Akses).
Lampiran A.6 — Kontrol orang mencakup 8 kontrol yang diterapkan melalui berbagi pengetahuan, edukasi, keterampilan, dan/atau pengalaman dengan personel untuk memberdayakan mereka agar melakukan kegiatannya masing-masing dengan cara yang melindungi keamanan informasi (misalnya, pelatihan ISO 27001).
Lampiran A.7 — Kontrol fisik mencakup 14 kontrol yang diterapkan melalui perlindungan dan pengamanan peralatan atau perangkat yang berinteraksi secara fisik dengan orang dan objek (misalnya, kamera CCTV atau sistem alarm).
Lampiran A.8 — Kontrol teknologi mencakup 34 kontrol yang berfokus pada TI dan komunikasi, yang diimplementasikan terutama di dalam sistem informasi dengan perangkat lunak, perangkat keras, dan firmware (misalnya, pencadangan atau perangkat lunak antivirus).
Sebagai catatan, Lampiran A pada ISO 27001:2022 memiliki 21 kontrol lebih sedikit dibandingkan versi sebelumnya, ISO 27001:2013. Jumlah kontrol tersebut berkurang karena terjadi penggabungan 57 kontrol, penghapusan 3 kontrol, 35 kontrol dipertahankan tanpa perubahan, dan penambahan 11 kontrol baru. Kontrol baru tersebut berfokus pada layanan cloud, kesiapan keberlangsungan bisnis (business continuity readiness), threat intelligence, pengawasan keamanan fisik, data masking, penghapusan informasi, pencegahan kebocoran data, kegiatan pemantauan, penyaringan web, dan secure coding.
Perusahaan dapat menerapkan ISO 27001 untuk memanfaatkan praktik terbaik yang ditawarkannya. Perusahaan juga dapat memilih untuk menjalani proses sertifikasi formal, yang membuktikan kepada pelanggan dan stakeholder lainnya bahwa perusahaan tersebut berkomitmen dan mampu mengelola informasi secara aman dan terlindungi.
Sebelum proses sertifikasi dimulai, perusahaan harus menerapkan ISMS yang sesuai, dan tim manajemen perusahaan harus menentukan ruang lingkup ISMS bagi tujuan sertifikasi secara khusus (misalnya, organisasi dapat membatasi ruang lingkup pada satu unit bisnis atau lokasi). Sertifikasi yang dihasilkan hanya berlaku bagi ruang lingkup yang telah dibatasi tersebut.
Selanjutnya, ISMS harus menjalani audit sertifikasi eksternal multilangkah oleh lembaga sertifikasi terakreditasi untuk memverifikasi kepatuhan.
Proses audit eksternal ini terdiri atas tiga tahap.
Organisasi yang sudah memiliki sertifikasi ISO 27001 harus beralih ke versi 2022 yang baru paling lambat 31 Oktober 2025 dengan memastikan mereka memiliki ISMS yang diperbarui dan sesuai dengan standar tersebut.
Menurut laporan dari tahun 2022, ada lebih dari 70.000 sertifikat ISO 27001 di 150 negara. Meskipun sebagian besar difokuskan pada teknologi informasi (TI), sertifikat ini juga mencakup organisasi di semua sektor ekonomi.
Melalui penetapan ISMS yang tertata dengan baik berdasarkan kepatuhan dan sertifikasi ISO 27001, organisasi dapat:
Beralihlah dengan mantap ke hybrid multicloud dan integrasikan keamanan ke dalam setiap fase perjalanan cloud Anda. Produk dan pakar IBM Security dapat membantu Anda mengintegrasikan kontrol yang sesuai, mengatur penerapan beban kerja, dan membangun manajemen ancaman yang efektif.
Modernisasikan identitas dan lengkapi alat identitas yang sudah ada sembari memberikan akses tanpa hambatan yang aman untuk identitas apa pun ke AI, aplikasi, dan sumber daya on-premise, cloud, atau berbasis SaaS.
Modul OpenPages IT Governance memungkinkan organisasi mempertahankan kepatuhan di berbagai kerangka kerja praktik terbaik, termasuk Komite Organisasi Sponsor (Committee of Sponsoring Organizations, CSO), Perpustakaan Infrastruktur TI (IT Infrastructure Library, ITIL) dan Organisasi Standar Internasional (International Standards Organization, ISO).