Lampiran A Kontrol ISO 27001: Panduan Implementasi Sertifikasi Exzel Indonesia

Saat sebuah perusahaan memutuskan untuk melindungi aset digital dan sensitifnya melalui standar ISO 27001, mereka akan menderita pada sebuah lampiran informasi yang sangat krusial, yaitu Annex A . Lampiran ini bukan sekedar pelengkap, melainkan inti dari implementasi Sistem Manajemen Keamanan Informasi (ISMS).

Untuk memastikan perusahaan Anda memilih dan menerapkan kontrol yang paling relevan tanpa membuang anggaran operasional, Exzel Certification Indonesia (ECI) hadir untuk memandu Anda membedah dan mengimplementasikan setiap klausul dalam Annex A presisi secara dan bernilai tambah ( Value Added ).

Apa Itu Annex A dalam ISO 27001?

Lampiran A adalah sebuah katalog atau daftar komprehensif yang berisi kontrol keamanan informasi. Standar ISO 27001 mewajibkan perusahaan untuk melakukan penilaian risiko (Risk Assessment ). Setelah risiko diidentifikasi, perusahaan harus melihat ke dalam Lampiran A untuk memilih kontrol yang tepat untuk memitigasi risiko tersebut. Pilihan kontrol ini kemudian didokumentasikan dalam sebuah laporan wajib yang disebut Statement of Applicability (SoA).

Perubahan Struktur Kontrol pada Versi Terbaru (ISO 27001:2022)

Penting untuk dicatat bahwa standar keamanan informasi terus berevolusi mengikuti perkembangan ancaman siber. Pada pembaruan versi ISO 27001:2022, daftar kontrol Annex A telah terjamin dan dikonsolidasikan. Jika pada versi 2013 terdapat 114 kontrol yang dibagi menjadi 14 domain, kini pada versi 2022, jumlah yang dirampingkan menjadi 93 kontrol yang mencakup ke dalam 4 tema (kategori) utama yang lebih mengesankan.

4 Kategori Utama Lampiran A ISO 27001:2022

Bersama auditor dan konsultan ahli dari ECI, proses pemilihan 93 kontrol keamanan ini akan disesuaikan secara proporsional dengan skala dan kebutuhan infrastruktur unik IT perusahaan Anda. Berikut adalah rincian keempat kategori tersebut:

1. Kontrol Organisasi ( Organizational Controls )

Kategori ini berisi 37 kontrol yang fokus pada sisi strategis dan administratif dari keamanan informasi.

  • Cakupan: Pembuatan kebijakan keamanan informasi, klasifikasi informasi, penanganan kejadian, hingga keamanan informasi dalam manajemen proyek dan rantai pasok (supply chain ).

  • Tujuan: bercanda bahwa perusahaan memiliki regulasi internal yang jelas dan dipatuhi oleh seluruh jajaran manajemen serta vendor eksternal.

2. Kontrol Individu/Orang ( People Controls )

Kategori ini mencakup 8 kontrol yang mengatur aspek sumber daya manusia, karena kelalaian karyawan sering kali menjadi celah keamanan terbesar ( human error ).

  • Cakupan: Penyaringan kandidat karyawan ( pemeriksaan latar belakang ), penandatanganan perjanjian rahasia (NDA), pelatihan kesadaran keamanan (security awareness ), hingga prosedur pendisiplinan pelanggaran.

3. Kontrol Fisik ( Kontrol Fisik )

Terdiri dari 14 kontrol yang dirancang untuk melindungi fasilitas perusahaan, perangkat keras, dan area yang menyimpan informasi penting dari akses fisik tanpa izin, kerusakan, atau pencurian.

  • Cakupan: Pengamanan perimeter kantor, penggunaan kartu akses (access card ) , pemeliharaan infrastruktur pengawalan (CCTV, sensor kebakaran), hingga prosedur pembuangan peralatan media penyimpanan (seperti transmisi hard disk lama).

4. Kontrol Teknologi ( Technological Controls )

Merupakan kategori paling teknis yang berisi 34 kontrol untuk melindungi sistem IT, jaringan, dan aplikasi perangkat lunak dari ancaman siber.

  • Cakupan: Pengendalian hak akses pengguna ( access control ), penggunaan kriptografi/enkripsi data, manajemen kerentanan ( manajemen kerentanan ), perlindungan dari malware /antivirus, hingga pencadangan data ( data backup ) dan keamanan jaringan ( firewall ).

Ekosistem Layanan Kepatuhan Terpadu Multi-Sektor

Menerapkan kontrol Annex A yang sangat mendalam menuntut keahlian teknis dan pengalaman audit yang mumpuni. Mempercayakan proses sertifikasi ISO 27001 Anda kepada ECI memberikan jaminan efisiensi, karena kami tidak sekadar mengaudit sistem IT Anda, melainkan menghubungkan Anda dengan ekosistem layanan lengkap dalam satu pintu:

Dukungan Standarisasi Legalitas Industri Terpadu

Kapasitas kemampuan ECI telah diakui secara luas sebagai badan sertifikasi nasional dan badan sertifikasi industri , dengan jaminan operasional bersama sebagai badan sertifikasi ISO terakreditasi KAN . Untuk mendukung informasi keamanan pada strategi sektor karya padat dan infrastruktur, ECI bertindak proaktif sebagai lembaga sertifikasi badan usaha yang siap melayani pengurusan sertifikasi badan usaha jasa konstruksi serta penerbitan sertifikat badan usaha jasa konsultansi .

Peningkatan Ketangguhan SDM Keamanan Informasi

Penerapan People Controls dalam Annex A mutlak membutuhkan karyawan yang sadar risiko dan berintegritas tinggi. Kami juga ikut andil dalam mencetak tenaga kerja unggul tersebut dengan beroperasi sebagai badan sertifikasi profesi dan badan sertifikasi kompetensi .

Guna menjamin mencerminkan sistem keamanan dari dalam, ekosistem pengembangan SDM ini didukung secara penuh oleh keahlian dari lembaga sertifikasi profesi badan sertifikasi manajemen risiko (LSP BSMR) . Hal ini memastikan bahwa staf IT dan manajemen Anda benar-benar ahli dalam mengendalikan risiko keamanan siber sehari-hari.


Pastikan Kontrol Keamanan Perusahaan Anda Berjalan Efektif!

Jangan biarkan salah memilih kontrol Annex A bersantai pada anggaran atau meninggalkan celah keamanan pada sistem Anda. Percayakan proses evaluasi, implementasi, dan sertifikasi ISO 27001 perusahaan Anda kepada ahlinya di Exzel Certification Indonesia.

Hubungi Kami Segera:

  • WhatsApp / Telepon: 0812-1626-8121

  • Situs web: exzelcertification.co.id

  • Alamat Kantor: Gedung Wirausaha Kav C5, RT.3/RW.1, Karet, Kecamatan Setiabudi, Jakarta Selatan 12920

Baca juga : Sertifikasi Sistem Manajemen Keamanan Informasi (ISO 27001)