ISO 27001:2022 - Panduan Lengkap Implementasi Sistem Manajemen Keamanan Informasi (SMKI)
Daftar Isi 16 bagian
Ringkasan Eksekutif
ISO 27001 adalah standar internasional paling banyak diadopsi untuk Information Security Management System (ISMS). Diterbitkan oleh ISO dan IEC, standar ini menyediakan kerangka kerja untuk mengelola keamanan informasi secara sistematis — mencakup people, process, dan technology dalam satu sistem manajemen yang terukur.
Versi terbaru, ISO 27001:2022, dirilis Oktober 2022 dengan perubahan signifikan pada Annex A: dari 114 kontrol di versi 2013 menjadi 93 kontrol yang dikelompokkan dalam 4 tema — Organizational, People, Physical, dan Technological. Perubahan ini mencerminkan lanskap ancaman yang telah bergeser drastis dalam satu dekade terakhir.
ISO Survey 2024 mencatat lebih dari 71.000 sertifikat ISO 27001 telah diterbitkan secara global, tumbuh 15% year-over-year. Di Indonesia, adopsinya meningkat pesat — didorong oleh sektor keuangan (OJK mewajibkan), telekomunikasi, e-commerce, dan pemerintahan. Bagi banyak organisasi, ISO 27001 bukan lagi sekadar competitive advantage; ia sudah menjadi baseline ekspektasi dalam business-to-business engagement.
Apa Itu ISO 27001?
DEFINISI DAN KONSEP DASAR ISO 27001
ISO 27001 ADALAH:
├── Standar internasional untuk Information Security Management System (ISMS)
├── Framework untuk mengelola risiko keamanan informasi
├── Pendekatan sistematis: people, process, technology
├── Berbasis risiko (risk-based approach)
├── Siklus PDCA: Plan-Do-Check-Act
└── Dapat disertifikasi oleh badan sertifikasi terakreditasi
YANG BUKAN ISO 27001:
├── BUKAN daftar aturan teknis yang harus diikuti
├── BUKAN solusi teknologi (firewall, antivirus, dll.)
├── BUKAN one-time project
├── BUKAN jaminan 100% aman
└── BUKAN pengganti kontrol keamanan teknis
ISO 27001 FAMILY:
├── ISO 27000: Overview dan vocabulary
├── ISO 27001: Requirements (yang disertifikasi)
├── ISO 27002: Code of practice — panduan implementasi kontrol
├── ISO 27003: ISMS implementation guidance
├── ISO 27004: Information security measurement
├── ISO 27005: Information security risk management
├── ISO 27006: Requirements for certification bodies
├── ISO 27007: ISMS auditing guidelines
├── ISO 27017: Cloud security controls
├── ISO 27018: PII protection in cloud
├── ISO 27701: Privacy Information Management (ekstensi)
└── ISO 27032: Cybersecurity guidelines
MANFAAT ISO 27001:
BISNIS:
├── Meningkatkan kepercayaan pelanggan dan partner
├── Competitive advantage dalam tender/procurement
├── Compliance dengan regulasi (OJK, GDPR, UU PDP)
├── Mengurangi risiko cyber insurance premiums
└── Framework untuk menjawab security questionnaires dari enterprise client
OPERASIONAL:
├── Pendekatan sistematis untuk mengelola keamanan informasi
├── Risk-based decision making
├── Incident response yang terstruktur
├── Business continuity terintegrasi
└── Continuous improvement terukur
LEGAL & COMPLIANCE:
├── Due diligence dan duty of care
├── Mengurangi risiko denda regulasi
├── Bukti kepatuhan yang diakui secara internasional
└── Framework untuk UU PDP Indonesia
Struktur ISO 27001:2022
STRUKTUR DOKUMEN ISO 27001:2022
ISO 27001:2022 menggunakan Annex SL — struktur standar yang sama
dengan standar ISO management systems lainnya (ISO 9001, ISO 14001, dll.)
KLAUSUL 0-3: INTRODUCTION
├── 0. Introduction — latar belakang, manfaat, PDCA
├── 1. Scope — apa yang dicakup oleh standar
├── 2. Normative references — ISO 27000
└── 3. Terms and definitions — referensi ke ISO 27000
KLAUSUL 4-10: REQUIREMENTS (WAJIB — diaudit)
KLAUSUL 4: CONTEXT OF THE ORGANIZATION
├── 4.1 Understanding the organization and its context
├── 4.2 Understanding the needs and expectations of interested parties
├── 4.3 Determining the scope of the ISMS
└── 4.4 Information security management system
KLAUSUL 5: LEADERSHIP
├── 5.1 Leadership and commitment
├── 5.2 Information security policy
└── 5.3 Organizational roles, responsibilities, and authorities
KLAUSUL 6: PLANNING
├── 6.1 Actions to address risks and opportunities
│ ├── 6.1.1 General
│ ├── 6.1.2 Information security risk assessment
│ └── 6.1.3 Information security risk treatment
├── 6.2 Information security objectives and planning
└── 6.3 Planning of changes
KLAUSUL 7: SUPPORT
├── 7.1 Resources
├── 7.2 Competence
├── 7.3 Awareness
├── 7.4 Communication
├── 7.5 Documented information
│ ├── 7.5.1 General
│ ├── 7.5.2 Creating and updating
│ └── 7.5.3 Control of documented information
KLAUSUL 8: OPERATION
├── 8.1 Operational planning and control
├── 8.2 Information security risk assessment
└── 8.3 Information security risk treatment
KLAUSUL 9: PERFORMANCE EVALUATION
├── 9.1 Monitoring, measurement, analysis, and evaluation
├── 9.2 Internal audit
│ └── 9.2.1 General / 9.2.2 Internal audit programme
└── 9.3 Management review
└── 9.3.1 General / 9.3.2 Management review inputs
/ 9.3.3 Management review results
KLAUSUL 10: IMPROVEMENT
├── 10.1 Continual improvement
├── 10.2 Nonconformity and corrective action
└── (10.3 — tidak ada di ISO 27001, reserved)
ANNEX A: INFORMATION SECURITY CONTROLS (93 KONTROL)
└── Dipilih berdasarkan risk assessment — tidak semua wajib
Klausul 4-10: Persyaratan ISMS
DETAIL IMPLEMENTASI KLAUSUL ISO 27001
KLAUSUL 4: CONTEXT OF THE ORGANIZATION
4.1 MEMAHAMI ORGANISASI DAN KONTEKSNYA
├── Identifikasi internal issues:
│ ├── Struktur organisasi dan governance
│ ├── Kapabilitas sumber daya (SDM, teknologi, budget)
│ ├── Budaya organisasi terhadap keamanan
│ └── Sistem informasi dan aset yang ada
├── Identifikasi external issues:
│ ├── Regulasi (UU PDP, OJK, GDPR, PCI DSS)
│ ├── Threat landscape (industri, geografis)
│ ├── Teknologi yang berkembang
│ └── Kondisi ekonomi dan politik
└── Output: dokumentasi konteks organisasi
4.2 MEMAHAMI KEBUTUHAN INTERESTED PARTIES
├── Interested parties:
│ ├── Pelanggan (kontrak, SLA, security requirements)
│ ├── Regulator (OJK, Kominfo, BSSN)
│ ├── Karyawan (privasi, kebijakan yang jelas)
│ ├── Partner dan supplier (due diligence, akses aman)
│ └── Pemilik/pemegang saham (reputasi, compliance)
├── Identifikasi persyaratan keamanan dari masing-masing
└── Output: interested parties register
4.3 MENENTUKAN SCOPE ISMS
├── Scope harus:
│ ├── Spesifik: proses, lokasi, departemen yang dicakup
│ ├── Berdasarkan konteks (4.1) dan interested parties (4.2)
│ ├── Mencakup semua aset informasi dalam batasan
│ └── Didokumentasikan (wajib — documented information)
└── Contoh: "ISMS mencakup pengembangan, hosting, dan operasional
platform SaaS XYZ termasuk data pelanggan yang diproses di
AWS ap-southeast-1 dan Google Cloud asia-southeast2"
KLAUSUL 5: LEADERSHIP
5.1 KEPEMIMPINAN DAN KOMITMEN
├── Top management HARUS:
│ ├── Menetapkan information security policy
│ ├── Menyediakan sumber daya (budget, SDM, tools)
│ ├── Mengkomunikasikan pentingnya ISMS ke seluruh organisasi
│ ├── Memastikan ISMS mencapai hasil yang diinginkan
│ └── Mendorong continuous improvement
└── Bukti: meeting minutes, resource allocation records, policy sign-off
5.2 INFORMATION SECURITY POLICY
├── Harus mencakup:
│ ├── Komitmen terhadap persyaratan yang berlaku
│ ├── Komitmen terhadap continuous improvement
│ ├── Framework untuk menetapkan security objectives
│ └── Sesuai dengan tujuan organisasi
├── Harus:
│ ├── Didokumentasikan
│ ├── Dikomunikasikan ke seluruh organisasi
│ └── Tersedia untuk interested parties (jika sesuai)
└── Contoh policy statement: "PT XYZ berkomitmen untuk melindungi
kerahasiaan, integritas, dan ketersediaan aset informasi
melalui implementasi ISMS berbasis ISO 27001:2022..."
KLAUSUL 6: PLANNING
6.1 TINDAKAN UNTUK MENGATASI RISIKO DAN PELUANG
├── Risk assessment process (6.1.2):
│ ├── Menetapkan risk acceptance criteria
│ ├── Mengidentifikasi risiko terhadap CIA information assets
│ ├── Menganalisis risiko (likelihood x impact)
│ └── Mengevaluasi risiko (bandingkan dengan acceptance criteria)
├── Risk treatment process (6.1.3):
│ ├── Memilih kontrol dari Annex A + kontrol lain
│ ├── Membandingkan dengan Annex A (mandatory — tidak boleh melewatkan)
│ ├── Menyusun Statement of Applicability (SoA)
│ └── Menyusun Risk Treatment Plan (RTP)
└── Output: SoA, Risk Treatment Plan, Risk Register
KLAUSUL 7: SUPPORT
Kompetensi, awareness, komunikasi, dan dokumentasi. Bukti implementasi:
├── Training records
├── Job descriptions dengan security responsibilities
├── Awareness program (newsletter, poster, phishing simulation)
├── Communication matrix
└── Document control procedure
KLAUSUL 8: OPERATION
├── Menjalankan risk assessment dan risk treatment sesuai rencana
├── Mengimplementasikan kontrol yang dipilih di SoA
└── Output: implemented controls, operational procedures
KLAUSUL 9: PERFORMANCE EVALUATION
├── Monitoring dan measurement
├── Internal audit programme (9.2)
└── Management review (9.3)
KLAUSUL 10: IMPROVEMENT
├── Nonconformity handling
└── Corrective action process
Annex A: 93 Kontrol Keamanan
STRUKTUR ANNEX A ISO 27001:2022
4 TEMA UTAMA (menggantikan 14 domain di versi 2013):
A.5 ORGANIZATIONAL CONTROLS (37 KONTROL)
├── A.5.1 Policies for information security
├── A.5.2 Information security roles and responsibilities
├── A.5.3 Segregation of duties
├── A.5.4 Management responsibilities
├── A.5.5 Contact with authorities
├── A.5.6 Contact with special interest groups
├── A.5.7 Threat intelligence
├── A.5.8 Information security in project management
├── A.5.9 Inventory of information and other associated assets
├── A.5.10 Acceptable use of information and other associated assets
├── A.5.11 Return of assets
├── A.5.12 Classification of information
├── A.5.13 Labelling of information
├── A.5.14 Information transfer
├── A.5.15 Access control
├── A.5.16 Identity management
├── A.5.17 Authentication information
├── A.5.18 Access rights
├── A.5.19 Information security in supplier relationships
├── A.5.20 Addressing information security within supplier agreements
├── A.5.21 Managing information security in the ICT supply chain
├── A.5.22 Monitoring, review, and change management of supplier services
├── A.5.23 Information security for use of cloud services
├── A.5.24 Information security incident management planning and preparation
├── A.5.25 Assessment and decision on information security events
├── A.5.26 Response to information security incidents
├── A.5.27 Learning from information security incidents
├── A.5.28 Collection of evidence
├── A.5.29 Information security during disruption
├── A.5.30 ICT readiness for business continuity
├── A.5.31 Legal, statutory, regulatory, and contractual requirements
├── A.5.32 Intellectual property rights
├── A.5.33 Protection of records
├── A.5.34 Privacy and protection of PII
├── A.5.35 Independent review of information security
├── A.5.36 Compliance with policies, rules, and standards for information security
└── A.5.37 Documented operating procedures
A.6 PEOPLE CONTROLS (8 KONTROL)
├── A.6.1 Screening (background checks)
├── A.6.2 Terms and conditions of employment
├── A.6.3 Information security awareness, education, and training
├── A.6.4 Disciplinary process
├── A.6.5 Responsibilities after termination or change of employment
├── A.6.6 Confidentiality or non-disclosure agreements
├── A.6.7 Remote working
└── A.6.8 Information security event reporting
A.7 PHYSICAL CONTROLS (14 KONTROL)
├── A.7.1 Physical security perimeters
├── A.7.2 Physical entry controls
├── A.7.3 Securing offices, rooms, and facilities
├── A.7.4 Physical security monitoring
├── A.7.5 Protecting against physical and environmental threats
├── A.7.6 Working in secure areas
├── A.7.7 Clear desk and clear screen
├── A.7.8 Equipment siting and protection
├── A.7.9 Security of assets off-premises
├── A.7.10 Storage media
├── A.7.11 Supporting utilities
├── A.7.12 Cabling security
├── A.7.13 Equipment maintenance
└── A.7.14 Secure disposal or reuse of equipment
A.8 TECHNOLOGICAL CONTROLS (34 KONTROL)
├── A.8.1 User endpoint devices
├── A.8.2 Privileged access rights
├── A.8.3 Information access restriction
├── A.8.4 Access to source code
├── A.8.5 Secure authentication
├── A.8.6 Capacity management
├── A.8.7 Protection against malware
├── A.8.8 Management of technical vulnerabilities
├── A.8.9 Configuration management
├── A.8.10 Information deletion
├── A.8.11 Data masking
├── A.8.12 Data leakage prevention
├── A.8.13 Information backup
├── A.8.14 Redundancy of information processing facilities
├── A.8.15 Logging
├── A.8.16 Monitoring activities
├── A.8.17 Clock synchronization
├── A.8.18 Use of privileged utility programs
├── A.8.19 Installation of software on operational systems
├── A.8.20 Network security
├── A.8.21 Security of network services
├── A.8.22 Segregation of networks
├── A.8.23 Web filtering
├── A.8.24 Use of cryptography
├── A.8.25 Secure development life cycle
├── A.8.26 Application security requirements
├── A.8.27 Secure system architecture and engineering principles
├── A.8.28 Secure coding
├── A.8.29 Security testing in development and acceptance
├── A.8.30 Outsourced development
├── A.8.31 Separation of development, test, and production environments
├── A.8.32 Change management
├── A.8.33 Test information
└── A.8.34 Protection of information systems during audit testing
PERBANDINGAN ISO 27001:2013 vs 2022 ANNEX A:
│ PERUBAHAN │ 2013 │ 2022 │
├--------------------------------│---------│----------------│
│ Jumlah domain/kategori │ 14 │ 4 tema utama │
│ Jumlah kontrol │ 114 │ 93 │
│ Kontrol baru │ N/A │ 11 │
│ Kontrol digabung │ N/A │ 57 → 24 │
│ Kontrol diperbarui (renamed) │ N/A │ Beberapa │
11 KONTROL BARU DI ISO 27001:2022:
├── A.5.7 Threat intelligence
├── A.5.23 Information security for use of cloud services
├── A.5.30 ICT readiness for business continuity
├── A.7.4 Physical security monitoring
├── A.8.9 Configuration management
├── A.8.10 Information deletion
├── A.8.11 Data masking
├── A.8.12 Data leakage prevention
├── A.8.16 Monitoring activities
├── A.8.23 Web filtering
└── A.8.28 Secure coding
Perubahan Utama ISO 27001:2022
PERUBAHAN SIGNIFIKAN DARI ISO 27001:2013 KE 2022
1. STRUKTUR ANNEX A
├── 2013: 14 domain kontrol (A.5 - A.18)
├── 2022: 4 tema utama
│ ├── A.5 Organizational (37 kontrol)
│ ├── A.6 People (8 kontrol)
│ ├── A.7 Physical (14 kontrol)
│ └── A.8 Technological (34 kontrol)
└── Tujuan: pengelompokan yang lebih intuitif dan modern
2. PENGURANGAN JUMLAH KONTROL
├── 2013: 114 kontrol
├── 2022: 93 kontrol
└── Banyak kontrol digabungkan karena overlap
3. KONTROL BARU (mencerminkan ancaman modern)
├── Threat intelligence (A.5.7) — sebelumnya implisit
├── Cloud services security (A.5.23) — cloud-first world
├── ICT readiness for BC (A.5.30) — meningkatnya ketergantungan pada ICT
├── Configuration management (A.8.9) — hardening standar
├── Data masking (A.8.11) — privasi dan compliance
├── Data leakage prevention (A.8.12) — DLP
├── Web filtering (A.8.23) — perlindungan pengguna
└── Secure coding (A.8.28) — shift-left security
4. ATRIBUT KONTROL (PROPERTIES)
├── Setiap kontrol di Annex A sekarang memiliki 5 atribut:
│ ├── Control type: Preventive, Detective, Corrective
│ ├── Information security properties: CIA
│ ├── Cybersecurity concepts: Identify, Protect, Detect, Respond, Recover
│ ├── Operational capabilities (ISO 27002 clauses)
│ └── Security domains: Governance, Protection, Defence, Resilience
└── Memudahkan filtering dan pemetaan kontrol
5. PERUBAHAN KLAUSUL 6.1.3 (RISK TREATMENT)
├── 2013: "compare controls with Annex A"
├── 2022: "compare controls with Annex A AND not omit necessary controls"
├── Perubahan: kata-kata yang lebih tegas — tidak boleh melewatkan kontrol
│ yang diperlukan tanpa justifikasi
└── Mendorong analisis yang lebih menyeluruh
6. PENYELARASAN DENGAN ISO 27002:2022
├── ISO 27002:2022 (Code of Practice) juga direvisi
├── Structure alignment: 4 tema yang sama
├── Atribut kontrol diselaraskan
└── Panduan implementasi yang lebih detail per kontrol
TRANSISI DARI 2013 KE 2022:
├── Deadline transisi: 31 Oktober 2025 (sudah lewat)
├── Sertifikat ISO 27001:2013 tidak berlaku lagi setelah deadline
├── Organisasi yang belum transisi harus segera upgrade
└── Proses transisi: gap analysis → update dokumentasi → transisi audit
Proses Sertifikasi ISO 27001
JALUR SERTIFIKASI ISO 27001
FASE 0: PERSIAPAN (3-6 BULAN)
├── Membentuk ISMS team dan steering committee
├── Pelatihan ISO 27001 (Lead Implementer training)
├── Mendefinisikan scope ISMS
├── Gap analysis terhadap ISO 27001:2022
└── Output: project plan, gap analysis report
FASE 1: ESTABLISH (6-12 BULAN)
├── Menyusun dokumentasi ISMS:
│ ├── Information Security Policy
│ ├── Risk Assessment Methodology
│ ├── Risk Register
│ ├── Statement of Applicability (SoA)
│ ├── Risk Treatment Plan
│ ├── Prosedur operasional (20+ dokumen)
│ └── Records (bukti implementasi)
├── Implementasi kontrol Annex A
├── Training dan awareness untuk seluruh organisasi
├── Internal audit pertama
└── Management review pertama
FASE 2: CERTIFICATION AUDIT — STAGE 1 (oleh badan sertifikasi)
├── Review dokumentasi ISMS (remote atau onsite)
├── Memverifikasi:
│ ├── Kelengkapan dokumentasi
│ ├── Scope ISMS yang tepat
│ ├── Risk assessment dan SoA yang masuk akal
│ ├── Internal audit dan management review sudah dilakukan
│ └── Organisasi siap untuk Stage 2 audit
├── Durasi: 1-3 hari (tergantung ukuran organisasi)
├── Output: Stage 1 report — daftar temuan yang harus diperbaiki
└── Jika major nonconformity: Stage 2 ditunda sampai diperbaiki
FASE 3: CERTIFICATION AUDIT — STAGE 2 (onsite)
├── Audit implementasi: "Are you doing what you said you would do?"
├── Wawancara dengan personel kunci
├── Observasi kontrol di tempat
├── Sampling bukti (records, logs, screenshots)
├── Mencakup semua klausul 4-10 dan kontrol SoA
├── Durasi: 5-15 hari (tergantung ukuran)
└── Output:
├── Jika LULUS: rekomendasi sertifikasi
├── Minor nonconformities: sertifikasi dengan corrective action plan
└── Major nonconformities: TIDAK LULUS — harus re-audit
FASE 4: SURVEILLANCE AUDITS (TAHUNAN)
├── Audit berkala untuk mempertahankan sertifikat
├── Tahun 1 (12 bulan setelah sertifikasi): Surveillance 1
├── Tahun 2 (24 bulan): Surveillance 2
├── Cakupan lebih kecil dari certification audit (~30-50% scope)
├── Memastikan ISMS tetap maintained dan improved
└── Jika major nonconformities: sertifikat bisa dicabut
FASE 5: RECERTIFICATION (3 TAHUNAN)
├── Audit penuh di akhir siklus 3 tahun
├── Cakupan penuh (seperti certification audit)
├── Renewal sertifikat untuk 3 tahun berikutnya
└── Siklus berlanjut: recert → surveillance → surveillance → recert
BIAYA SERTIFIKASI (ESTIMASI):
├── Konsultan implementasi: Rp100 - 500 juta
├── Badan sertifikasi (initial): Rp80 - 300 juta
├── Surveillance audit (tahunan): Rp40 - 150 juta
├── Recertification (3 tahun): Rp80 - 300 juta
├── Total 3 tahun (first cycle): Rp300 juta - Rp1,2 miliar
└── Biaya bervariasi berdasarkan:
├── Jumlah karyawan
├── Jumlah lokasi
├── Kompleksitas scope
└── Badan sertifikasi yang dipilih (BSI, SGS, TUV, Bureau Veritas, dll.)
BADAN SERTIFIKASI TERAKREDITASI:
├── Harus terakreditasi oleh badan akreditasi nasional
│ ├── Indonesia: KAN (Komite Akreditasi Nasional)
│ ├── UK: UKAS
│ └── Internasional: anggota IAF (International Accreditation Forum)
├── Sertifikat yang diterbitkan diakui secara internasional
└── Verifikasi akreditasi: cek di website IAF/KAN
Gap Analysis: Langkah Awal
GAP ANALYSIS ISO 27001
TUJUAN:
├── Mengukur posisi organisasi saat ini terhadap persyaratan ISO 27001
├── Mengidentifikasi apa yang sudah ada (existing controls)
├── Mengidentifikasi apa yang kurang (gaps)
├── Memprioritaskan tindakan yang diperlukan
└── Estimasi effort dan timeline implementasi
METODOLOGI GAP ANALYSIS:
1. REVIEW DOKUMENTASI YANG ADA
├── Existing security policies
├── Existing procedures
├── Existing risk assessments
├── Incident records
├── Audit reports (internal, external, customer)
└── Compliance certificates (jika ada)
2. WAWANCARA DENGAN STAKEHOLDER
├── C-level: komitmen, resource, strategic direction
├── IT/Security team: technical controls, operational processes
├── HR: screening, training, disciplinary process
├── Legal/Compliance: regulasi, kontrak, data protection
├── Facilities: physical security
└── Development: SDLC, secure coding
3. TEKNIS ASSESSMENT KONTROL
├── Walkthrough fasilitas (data center, server room, kantor)
├── Review konfigurasi teknis (sampling)
├── Vulnerability scan (opsional — bukan bagian formal)
└── Observasi praktik keamanan sehari-hari
4. SCORING DAN PRIORITISASI
Scoring per requirement:
├── 0: Tidak ada — tidak ada bukti implementasi
├── 1: Minimal — ada bukti terbatas/informal
├── 2: Partial — sebagian besar persyaratan terpenuhi
├── 3: Compliant — semua persyaratan terpenuhi
└── 4: Optimized — melampaui persyaratan (best practice)
Prioritisasi gap:
├── Critical (merah): Klausul wajib yang belum terpenuhi
│ ├── Tidak ada risk assessment methodology
│ ├── Tidak ada Information Security Policy
│ └── Tidak ada SoA
├── High (oranye): Kontrol penting belum ada
│ ├── Tidak ada access control policy
│ ├── Tidak ada incident management process
│ └── Tidak ada backup/recovery procedure
├── Medium (kuning): Kontrol ada tapi perlu perbaikan
│ ├── Policy ada tapi tidak disetujui manajemen
│ ├── Prosedur ada tapi tidak diikuti konsisten
│ └── Monitoring ada tapi tidak direview rutin
└── Low (hijau): Minor improvements
├── Dokumentasi kurang detail
├── Awareness program belum terjadwal
└── Minor updates untuk alignment dengan 2022
OUTPUT GAP ANALYSIS:
├── Gap Analysis Report:
│ ├── Executive summary
│ ├── Scoring per klausul (4-10)
│ ├── Scoring per kontrol Annex A
│ ├── Prioritized gap list
│ ├── Estimated effort (man-days)
│ └── Recommended implementation roadmap
└── Presentasi ke manajemen untuk mendapatkan approval dan resource
Risk Assessment dan Risk Treatment
MANAJEMEN RISIKO DALAM ISO 27001
ISO 27001 TIDAK MEWAJIBKAN METODOLOGI RISIKO TERTENTU.
Organisasi bebas memilih — yang penting memenuhi persyaratan klausul 6.1.2.
METODOLOGI RISK ASSESSMENT YANG UMUM DIGUNAKAN:
1. ASSET-BASED RISK ASSESSMENT (ISO 27005)
├── Identifikasi aset informasi (hardware, software, data, people)
├── Identifikasi ancaman (threats) terhadap setiap aset
├── Identifikasi kerentanan (vulnerabilities)
├── Analisis dampak (impact) terhadap CIA
├── Analisis kemungkinan (likelihood)
└── Evaluasi risiko = impact x likelihood
2. SCENARIO-BASED RISK ASSESSMENT
├── Identifikasi skenario ancaman
│ ├── Ransomware attack
│ ├── Insider threat (malicious/accidental)
│ ├── Third-party breach
│ ├── Physical theft
│ └── Natural disaster
└── Analisis setiap skenario: likelihood, impact, existing controls
METODE PERHITUNGAN RISIKO:
KUALITATIF:
├── Likelihood: 1 (Rare) - 5 (Almost Certain)
├── Impact: 1 (Negligible) - 5 (Catastrophic)
├── Risk Level = Likelihood x Impact
├── Risk Matrix:
│ ├── 1-4: Low (hijau) — terima risiko
│ ├── 5-9: Medium (kuning) — treatment diperlukan
│ ├── 10-16: High (oranye) — treatment segera
│ └── 17-25: Critical (merah) — treatment urgent
KUANTITATIF (FAIR, Monte Carlo, dll.):
├── Annual Loss Expectancy (ALE) = SLE x ARO
├── Single Loss Expectancy (SLE) = Asset Value x Exposure Factor
├── Annual Rate of Occurrence (ARO)
└── Cocok untuk: enterprise dengan maturity tinggi
RISK TREATMENT OPTIONS:
├── RISK MODIFICATION (mengurangi risiko)
│ └── Menerapkan kontrol keamanan untuk mengurangi likelihood atau impact
├── RISK RETENTION (menerima risiko)
│ └── Risiko diterima karena rendah atau biaya treatment > potensi kerugian
├── RISK AVOIDANCE (menghindari risiko)
│ └── Menghentikan aktivitas yang menghasilkan risiko
├── RISK SHARING (mentransfer risiko)
│ └── Asuransi siber, outsourcing ke pihak ketiga
└── Catatan: ISO 27001 menggunakan "modification" bukan "mitigation"
RISK REGISTER:
Setiap risiko dicatat dengan:
├── Risk ID (unique identifier)
├── Asset/Process yang terpengaruh
├── Threat description
├── Vulnerability description
├── Inherent Risk (sebelum treatment):
│ ├── Impact (1-5)
│ ├── Likelihood (1-5)
│ └── Risk Level (1-25)
├── Existing Controls
├── Residual Risk (setelah treatment):
│ ├── Impact (1-5)
│ ├── Likelihood (1-5)
│ └── Risk Level (1-25)
├── Proposed Additional Controls
├── Risk Owner (penanggung jawab)
├── Target Date
├── Status: Open / In Progress / Closed
└── Acceptance: apakah residual risk diterima? (Ya/Tidak, oleh siapa)
RISK ACCEPTANCE:
├── Residual risk yang di atas risk appetite HARUS disetujui manajemen
├── Risk acceptance criteria harus didefinisikan di awal
├── Tidak semua risiko perlu di-treatment
└── Dokumentasi risk acceptance wajib untuk audit
Statement of Applicability (SoA)
STATEMENT OF APPLICABILITY (SoA)
SoA adalah dokumen WAJIB dalam ISO 27001. Ini adalah jembatan antara
risk assessment dan kontrol Annex A yang diimplementasikan.
ISI SoA:
├── Daftar SEMUA 93 kontrol dari Annex A
├── Untuk setiap kontrol: apakah diterapkan (applicable) atau tidak
├── Justifikasi untuk setiap keputusan:
│ ├── Diterapkan: kontrol mana yang mengimplementasikannya
│ ├── Tidak diterapkan: mengapa (risk assessment menunjukkan tidak diperlukan)
│ └── Tidak bisa: "tidak mau" — harus berbasis risiko
└── Referensi ke dokumen implementasi
FORMAT SoA:
│ Control │ Control Name │ Applicable │ Justification │ Implementation │
│ ID │ │ (Yes/No) │ │ Reference │
├---------│--------------│------------│---------------│-----------------│
│ A.5.1 │ Policies for │ Yes │ Diperlukan │ Information │
│ │ info sec │ │ untuk │ Security Policy │
│ │ │ │ menetapkan │ v2.3, disetujui │
│ │ │ │ arahan │ Direktur 15 Jan │
│ │ │ │ keamanan │ 2026 │
├---------│--------------│------------│---------------│-----------------│
│ A.5.7 │ Threat │ Yes │ Diperlukan │ Threat Intel │
│ │ intelligence │ │ untuk │ Procedure, │
│ │ │ │ memahami │ feed dari │
│ │ │ │ ancaman │ BSSN dan MITRE │
│ │ │ │ terhadap │ │
│ │ │ │ industri │ │
├---------│--------------│------------│---------------│-----------------│
│ A.8.28 │ Secure │ No │ Tidak │ Organisasi │
│ │ coding │ │ applicable │ tidak melakukan │
│ │ │ │ karena │ pengembangan │
│ │ │ │ development │ software │
│ │ │ │ di-outsource │ internal │
│ │ │ │ (lihat A.8.30) │ │
└---------│--------------│------------│---------------│-----------------┘
TIPS SoA:
├── JANGAN semua "Yes" — tidak realistis dan auditor akan curiga
├── JANGAN semua "No" — ISMS tidak bermakna
├── "No" harus dengan justifikasi risiko yang valid
├── Pastikan SoA konsisten dengan Risk Register dan Risk Treatment Plan
├── Update SoA setelah setiap risk assessment/review
└── SoA adalah dokumen hidup — bukan one-time
Dokumentasi ISMS
DOKUMENTASI WAJIB ISMS (MANDATORY DOCUMENTED INFORMATION)
ISO 27001 secara eksplisit mensyaratkan dokumen-dokumen berikut:
1. SCOPE OF ISMS (Klausul 4.3)
├── Batasan dan applicability ISMS
└── Didokumentasikan secara formal
2. INFORMATION SECURITY POLICY (Klausul 5.2)
├── High-level policy statement
└── Disetujui top management
3. RISK ASSESSMENT METHODOLOGY (Klausul 6.1.2)
├── Bagaimana risiko dinilai
├── Kriteria: likelihood, impact, risk acceptance
└── Prosedur tertulis
4. RISK ASSESSMENT REPORT (Klausul 8.2)
├── Hasil risk assessment
└── Risk Register
5. RISK TREATMENT PLAN (Klausul 6.1.3, 8.3)
├── Rencana implementasi kontrol
├── Timeline dan penanggung jawab
└── Resource requirements
6. STATEMENT OF APPLICABILITY (Klausul 6.1.3)
└── Seperti dijelaskan di atas
7. INFORMATION SECURITY OBJECTIVES (Klausul 6.2)
├── Objectives yang terukur
└── Rencana pencapaian
8. EVIDENCE OF COMPETENCE (Klausul 7.2)
├── Training records
├── Sertifikasi
└── Job descriptions
9. OPERATIONAL PROCEDURES (Klausul 8.1)
├── Prosedur untuk proses-proses kunci
└── "Documented operating procedures" (A.5.37)
10. MONITORING AND MEASUREMENT RESULTS (Klausul 9.1)
├── Metrics dan hasil pengukuran
└── Evidence of monitoring
11. INTERNAL AUDIT PROGRAMME AND RESULTS (Klausul 9.2)
├── Audit schedule
├── Audit reports
└── Audit findings and corrective actions
12. MANAGEMENT REVIEW RESULTS (Klausul 9.3)
├── Meeting minutes
└── Decisions dan action items
13. NONCONFORMITY AND CORRECTIVE ACTION RECORDS (Klausul 10.2)
├── Nonconformity log
├── Root cause analysis
└── Corrective action evidence
DOKUMEN TAMBAHAN (UMUM DIGUNAKAN):
├── Asset Inventory
├── Information Classification Policy
├── Access Control Policy
├── Acceptable Use Policy (AUP)
├── Supplier Security Policy
├── Incident Response Plan
├── Business Continuity Plan (BCP)
├── Disaster Recovery Plan (DRP)
├── Change Management Procedure
├── Backup and Recovery Procedure
├── Secure Development Policy
├── Remote Working Policy
├── BYOD Policy
├── Data Retention Policy
├── Encryption Policy
└── Clear Desk and Clear Screen Policy
DOCUMENT CONTROL:
├── Semua dokumen harus:
│ ├── Version controlled (v1.0, v2.3)
│ ├── Approved before use
│ ├── Reviewed dan updated secara berkala
│ ├── Tersedia di mana diperlukan
│ └── Protected dari unauthorized modification
├── Document naming convention
├── Document change history
└── Obsolete documents: diarsipkan atau dimusnahkan
Internal Audit dan Management Review
INTERNAL AUDIT (KLAUSUL 9.2)
PROGRAM AUDIT:
├── Frekuensi: minimal 1x setahun, biasanya 2x setahun
├── Cakupan: semua klausul 4-10 dan kontrol SoA
├── Auditor harus INDEPENDEN (tidak mengaudit pekerjaannya sendiri)
├── Bisa menggunakan auditor internal terlatih atau konsultan eksternal
├── Audit schedule: rencana audit untuk siklus 12 bulan
└── Risk-based audit planning: area berisiko tinggi diaudit lebih sering
PROSES INTERNAL AUDIT:
1. PERENCANAAN
├── Menyusun audit plan (tanggal, area yang diaudit, auditee)
├── Review hasil audit sebelumnya
├── Review perubahan signifikan sejak audit terakhir
└── Menyiapkan checklist audit
2. PELAKSANAAN
├── Opening meeting
├── Wawancara dengan auditee
├── Review dokumen dan records
├── Observasi proses
├── Sampling bukti
└── Mencatat temuan audit
3. PELAPORAN
├── Audit findings:
│ ├── Conformity: sesuai persyaratan
│ ├── Nonconformity (Major): ketidaksesuaian signifikan
│ ├── Nonconformity (Minor): ketidaksesuaian kecil/terisolasi
│ └── Opportunity for Improvement (OFI): sudah sesuai tapi bisa lebih baik
├── Audit report
└── Closing meeting
4. TINDAK LANJUT
├── Corrective action plan untuk setiap nonconformity
├── Root cause analysis
├── Implementasi corrective action
├── Verifikasi efektivitas
└── Follow-up audit (jika diperlukan)
MANAGEMENT REVIEW (KLAUSUL 9.3)
FREKUENSI: minimal 1x setahun (biasanya 2-4x setahun)
INPUTS (wajib dibahas):
├── Status tindakan dari management review sebelumnya
├── Perubahan dalam external dan internal issues (4.1)
├── Perubahan kebutuhan dan harapan interested parties (4.2)
├── Feedback tentang kinerja ISMS:
│ ├── Nonconformities dan corrective actions
│ ├── Monitoring dan measurement results
│ ├── Audit results (internal + eksternal)
│ └── Pemenuhan information security objectives
├── Umpan balik dari interested parties
├── Hasil risk assessment dan status risk treatment plan
└── Opportunities for continual improvement
OUTPUTS (keputusan dan tindakan):
├── Keputusan tentang continual improvement opportunities
├── Perubahan yang diperlukan pada ISMS
├── Resource needs
├── Perubahan policy dan objectives (jika ada)
└── Tindakan untuk meningkatkan efektivitas ISMS
FORMAT MANAGEMENT REVIEW:
├── Meeting formal dengan top management
├── Agenda dan materi disiapkan sebelumnya
├── Minutes of meeting (wajib — documented information)
├── Action items dengan PIC dan deadline
└── Disetujui oleh top management representative
Continuous Improvement
SIKLUS PDCA DAN CONTINUOUS IMPROVEMENT
PLAN:
├── Tentukan scope, policy, objectives
├── Identifikasi dan nilai risiko
├── Pilih kontrol dan susun SoA
├── Siapkan dokumentasi
└── Tetapkan KPI dan metrics
DO:
├── Implementasikan kontrol
├── Jalankan training dan awareness
├── Operasikan proses ISMS
└── Kelola insiden dan nonconformity
CHECK:
├── Monitor dan ukur efektivitas kontrol
├── Internal audit
├── Management review
├── Analisis insiden dan root cause
└── Evaluasi KPI dan metrics
ACT:
├── Corrective actions untuk nonconformity
├── Preventive actions untuk potential nonconformity
├── Update risk assessment
├── Update dokumentasi
├── Perbaikan proses
└── Kembali ke PLAN
KPI ISMS (CONTOH METRICS):
SECURITY INCIDENTS:
├── Jumlah insiden per bulan (total, per kategori)
├── Mean Time to Detect (MTTD)
├── Mean Time to Respond (MTTR)
├── Mean Time to Contain (MTTC)
├── Incident recurrence rate
└── % insiden yang diselesaikan dalam SLA
COMPLIANCE:
├── % kontrol SoA yang terimplementasi
├── % karyawan yang menyelesaikan security training
├── Jumlah overdue corrective actions
├── Internal audit findings (per severity, closure rate)
└── External audit findings
TECHNICAL:
├── % sistem dengan patch up-to-date (dalam SLA)
├── % endpoint dengan EDR aktif
├── Backup success rate
├── Vulnerability scan: jumlah critical/high vulns
└── Phishing simulation: click rate, report rate
PROCESS:
├── Risk assessment completion (on time?)
├── Business continuity test results
├── Supplier assessment completion rate
└── Document review completion rate
NONCONFORMITY MANAGEMENT:
PROSES:
├── Identifikasi nonconformity (dari audit, incident, monitoring)
├── Catat di nonconformity log
├── Root cause analysis (5 Whys, Fishbone, Fault Tree)
├── Tentukan corrective action
├── Implementasi corrective action
├── Verifikasi efektivitas
└── Close nonconformity
CONTOH NONCONFORMITY:
├── Karyawan tidak menyelesaikan security training wajib
├── Server produksi tidak di-backup sesuai jadwal
├── Perubahan firewall dilakukan tanpa change approval
├── Policy tidak direview dalam 12 bulan
└── Supplier assessment tidak dilakukan untuk vendor baru
CORRECTIVE vs PREVENTIVE ACTION:
├── Corrective: mengatasi nonconformity yang SUDAH terjadi
│ └── "Server mati karena UPS gagal → ganti UPS + tambah redundant"
├── Preventive: mencegah POTENTIAL nonconformity
│ └── "UPS di site lain masih normal tapi model sama → ganti proactive"
└── ISO 27001:2022 menghilangkan istilah 'preventive action' tapi
konsepnya tetap ada dalam 'continual improvement' dan 'risk management'
Integrasi dengan Standar Lain
INTEGRASI ISO 27001 DENGAN STANDAR DAN FRAMEWORK LAIN
ISO 27001 + ISO 9001 (QUALITY):
├── Integrated Management System (IMS) — Annex SL alignment
├── Klausul 4-10 identik strukturnya
├── Internal audit dan management review bisa digabung
├── Shared documented information
└── Efisiensi: satu audit untuk dua sertifikat
ISO 27001 + ISO 27701 (PRIVACY):
├── ISO 27701 adalah ekstensi privacy untuk ISO 27001
├── Privacy Information Management System (PIMS)
├── Mengimplementasikan GDPR dan UU PDP requirements
├── Annex tambahan untuk PII controllers dan processors
└── Sertifikasi ISO 27701 bisa bersamaan dengan ISO 27001
ISO 27001 + NIST CYBERSECURITY FRAMEWORK (CSF):
├── NIST CSF: Identify, Protect, Detect, Respond, Recover
├── ISO 27001: PDCA + 93 kontrol Annex A
├── Keduanya bisa berjalan bersamaan
├── Mapping antara NIST CSF categories dan ISO 27001 Annex A
└── Banyak organisasi pemerintah AS menggunakan keduanya
ISO 27001 + PCI DSS:
├── PCI DSS: 12 requirements untuk payment card data
├── ISO 27001: framework manajemen keamanan yang lebih luas
├── ISO 27001 bisa menjadi "umbrella" untuk PCI DSS compliance
├── Banyak kontrol PCI DSS sudah tercakup di Annex A
└── Mapping: PCI DSS requirements → ISO 27001 controls
ISO 27001 + SOC 2:
├── SOC 2: Trust Services Criteria (Security, Availability, Confidentiality, Processing Integrity, Privacy)
├── ISO 27001: ISMS yang komprehensif
├── SOC 2 report (Type I / Type II) untuk customer assurance
├── ISO 27001 sertifikat untuk regulatory compliance
└── Banyak SaaS company memiliki keduanya
ISO 27001 + CLOUD SECURITY (CSA STAR):
├── Cloud Security Alliance (CSA) Security, Trust & Assurance Registry (STAR)
├── CSA Cloud Controls Matrix (CCM) mapping ke ISO 27001
├── STAR Certification = ISO 27001 certification + CCM assessment
├── Khusus untuk cloud service providers
└── Level: Level 1 (self-assessment), Level 2 (certification), Level 3 (continuous)
Studi Kasus Implementasi
STUDI KASUS: IMPLEMENTASI ISO 27001 DI PERUSAHAAN FINTECH INDONESIA
LATAR BELAKANG:
├── Fintech P2P lending dengan 200 karyawan
├── 2 juta pengguna terdaftar
├── Diawasi oleh OJK — wajib compliance
├── Target: ISO 27001 certification dalam 18 bulan
└── Budget: Rp500 juta (konsultan + sertifikasi + tools)
TIMELINE:
BULAN 1-3: PERSIAPAN
├── Membentuk tim ISMS (5 orang: CISO + 4 lead dari IT, Legal, HR, Ops)
├── Training ISO 27001 Lead Implementer untuk tim inti
├── Gap analysis: skor awal 23% compliance
├── Presentasi ke direksi: approval dan budget disetujui
├── Scope: seluruh operasional fintech + AWS infrastructure
└── Target sertifikasi: 18 bulan
BULAN 4-6: FOUNDATION
├── Menyusun Information Security Policy
├── Asset inventory: 342 aset diidentifikasi
├── Risk assessment: 87 risiko teridentifikasi
│ ├── 3 Critical (data breach, DDoS, insider threat)
│ ├── 12 High
│ ├── 45 Medium
│ └── 27 Low
├── Statement of Applicability: 78 dari 93 kontrol applicable
├── Risk Treatment Plan: 45 proyek perbaikan
└── Menyusun 24 dokumen prosedur
BULAN 7-12: IMPLEMENTASI
├── Implementasi kontrol teknis:
│ ├── MFA untuk semua sistem (Okta)
│ ├── SIEM: Elastic Stack untuk logging terpusat
│ ├── DLP: Microsoft Purview untuk data sensitif
│ ├── Backup: AWS Backup + immutable snapshot
│ ├── WAF: AWS WAF untuk aplikasi web
│ └── EDR: CrowdStrike untuk semua endpoint
├── Implementasi kontrol non-teknis:
│ ├── Security awareness training: 98% completion
│ ├── Phishing simulation: click rate turun dari 34% ke 8%
│ ├── Supplier assessment: 15 vendor kritis dinilai
│ ├── Physical security upgrade: access card, CCTV, mantrap
│ └── Background check untuk semua karyawan baru
└── Dokumen: 18 dari 24 prosedur selesai
BULAN 13-15: VERIFIKASI
├── Internal audit #1: 5 minor nonconformities ditemukan
├── Corrective actions: semua diselesaikan dalam 30 hari
├── Management review #1: direksi menyetujui progres
├── Internal audit #2: 2 minor nonconformities
├── Corrective actions selesai
├── Pre-assessment oleh konsultan (simulasi certification audit)
│ └── Hasil: 92% compliance, 4 OFIs
└── Gap-gap kecil ditutup: dokumentasi, awareness poster, log review
BULAN 16-18: SERTIFIKASI
├── Stage 1 audit (2 hari): 3 minor findings
│ ├── Scope ISMS tidak mendokumentasikan pengecualian dengan jelas
│ ├── Risk acceptance untuk 2 risiko tidak ditandatangani
│ └── Internal audit procedure tidak mencakup risk-based planning
├── Corrective actions (2 minggu)
├── Stage 2 audit (5 hari):
│ ├── 5 minor nonconformities
│ ├── 8 Opportunities for Improvement
│ └── REKOMENDASI: SERTIFIKASI (dengan corrective action plan)
├── Corrective action plan disetujui auditor
├── Sertifikat ISO 27001:2022 diterbitkan
└── Perayaan tim!
PELAJARAN (LESSONS LEARNED):
├── Mulai dari atas: dukungan direksi adalah kunci
├── Scope jangan terlalu besar — bisa diperluas nanti
├── Risk assessment adalah jantung ISMS — lakukan dengan serius
├── Dokumentasi secukupnya — jangan over-document
├── Internal audit yang jujur (cari masalah sebelum auditor menemukan)
├── Awareness adalah continuous — bukan one-time training
├── Tools membantu tapi bukan segalanya — proses yang penting
└── ISO 27001 adalah journey — sertifikat adalah milestone, bukan finish line
HASIL 12 BULAN SETELAH SERTIFIKASI:
├── Security incidents: turun 62%
├── Customer trust: 3 enterprise deals dimenangkan (menyebut ISO 27001 sebagai faktor)
├── Insurance premium: turun 18%
├── Audit OJK: zero findings di area IT security
├── Employee security awareness: phishing report rate naik ke 42%
└── ROI: tercapai dalam 14 bulan melalui new business + insurance savings
Kesimpulan
ISO 27001:2022 lebih dari sekadar sertifikat yang dipajang di lobi kantor. Ketika diimplementasikan dengan serius, ia mengubah cara organisasi mengelola keamanan informasi — dari pendekatan reaktif dan ad-hoc menjadi sistematis, terukur, dan terus membaik.
Beberapa hal yang menentukan keberhasilan implementasi:
Leadership commitment tidak bisa dikompromikan. Tanpa dukungan eksplisit dari top management — termasuk alokasi anggaran, personel, dan otoritas pengambilan keputusan — ISMS hanya akan menjadi tumpukan dokumen yang tidak pernah dijalankan.
Risk-based approach, bukan checklist compliance. Auditor tidak mencari organisasi yang mengimplementasikan semua 93 kontrol Annex A. Mereka mencari bukti bahwa organisasi memahami risikonya dan membuat keputusan kontrol berdasarkan risk assessment yang solid. Kontrol yang tidak dipilih pun harus memiliki justifikasi berbasis risiko.
Dokumentasi secukupnya — tidak berlebihan. ISMS yang baik tidak diukur dari ketebalan dokumentasinya. Fokus pada apa yang benar-benar dibutuhkan untuk efektivitas sistem, bukan membuat dokumen yang hanya dibaca saat audit.
Continuous improvement adalah inti dari standar ini. Sertifikasi adalah milestone, bukan finish line. Siklus PDCA, internal audit, management review, dan corrective actions harus berjalan terus setelah sertifikat diterbitkan. Organisasi yang berhenti setelah sertifikasi adalah organisasi yang paling rentan saat surveillance audit berikutnya.
Integrasikan dengan operasi bisnis. ISMS bukan departemen terpisah yang hanya diurusi tim compliance. Keamanan informasi harus tertanam dalam procurement, HR, development, operations, dan customer service — setiap proses bisnis yang menyentuh data.
Di era di mana satu kebocoran data bisa menghancurkan reputasi dalam hitungan jam dan regulator semakin agresif menegakkan UU PDP, ISO 27001 memberikan kerangka kerja yang sudah teruji untuk membangun dan memelihara kepercayaan — aset paling berharga dalam ekonomi digital.
Sumber Referensi: ISO/IEC 27001:2022 Information Security, Cybersecurity and Privacy Protection — Information Security Management Systems — Requirements, ISO/IEC 27002:2022 Information Security Controls, ISO/IEC 27005:2022 Information Security Risk Management, ISO Survey 2024, Komite Akreditasi Nasional (KAN) Accreditation Requirements, OJK POJK No. 4/POJK.05/2023 tentang Penerapan Tata Kelola Teknologi Informasi, NIST Cybersecurity Framework v2.0.