Knowledge, News

ISO/IEC 27001:2022 NEW VERSION

Standar Sistem Manajemen Keamanan Informasi ISO/IEC 27001 sudah mengalami perubahan dimana versi terbaru ISO/IEC 27001:2022 telah resmi dipublikasikan pada tanggal 25 Oktober 2022 sebagai hasil dari proses voting oleh Join Technical Committee (JTC) yang telah selesai pada tanggal 22 September 2022. Seluruh organisasi yang telah atau akan mengimplementasikan Sistem Manajemen Keamanan Informasi berdasarkan ISO/IEC 27001 telah dapat mengadopsi standar ISO/IEC 27001:2022 tersebut, dimana ISO/IEC 27001:2013 masih dapat dilakukan audit sertifikasi (Initial sertifikasi maupun resertifikasi) selambat-lambatnya sampai dengan 25 Oktober 2023; dimana setelah itu seluruh audit initial sertifikasi/ resertifikasi harus menggunakan ISO/IEC 27001:2022. Sedangkan untuk proses surveillance audit ISO/IEC 27001:2013 masih dapat dilakukan sampai selambat-lambatnya 24 Oktober 2025.

Perubahan Standar ISO/IEC 27001 di tahun 2022 ini sejalan dengan perkembangan praktik bisnis yang semakin digital, seperti penggunaan Remote Working, Bring Your Own Device, dan peningkatan ketergantungan pada Cloud Services.

Secara umum, rincian perubahan yang akan diterapkan pada ISO/IEC 27001:2022 ini  meliputi:

 

  1. Perubahan jumlah total Kontrol Annex, dari 114 menjadi 93, dengan rincian:
  • 24 Kontrol gabungan
  • 23 Kontrol berubah penamaannya
  • 35 Kontrol berubah penomorannya
  • 11 Kontrol tambahan/ baru yang meliputi:
  • Threat Intelligence
  • Keamanan Informasi Cloud Services
  • ICT (Information and Communications Technology) untuk Kesinambungan Bisnis
  • Pemantauan Keamanan Fisik
  • Kegiatan Pemantauan
  • Web Filtering
  • Data Masking
  • Secure Coding
  • Manajemen konfigurasi
  • Penghapusan Informasi
  • Pencegahan Kebocoran Data

2. Restrukturisasi Domain kontrol Annex menjadi 4 Domain utama:

  • Manusia (8 Kontrol): Kontrol yang Menyangkut individu, seperti Kerja Jarak Jauh (Teleworking), Filtering, dan Perjanjian Kerahasiaan.
  • Organisasi (37 Kontrol): Kontrol yang menyangkut Organisasi, seperti Kebijakan Keamanan Informasi, Pengembalian Aset, dan Keamanan Informasi untuk Penggunaan Layanan Cloud.
  • Teknologi (34 Kontrol): Kontrol yang menyangkut teknologi, seperti Otentikasi, Penghapusan Informasi, Pencegahan Kebocoran Data, atau Pengembangan Sistem.
  • Fisik (physical) (14 Kontrol): Kontrol yang menyangkut obyek fisik, seperti Media Penyimpanan, Pemeliharaan Peralatan, Pemantauan Keamanan Fisik, Pengamanan Ruangan Kantor.

3. Terdapat lima jenis atribut atas Kontrol untuk membuatnya lebih mudah untuk dikategorikan, Yang terdiri atas:

  • Tipe Kontrol (Pencegahan, Detektif, Dorektif)
  • Aspek Keamanan Informasi (Kerahasiaan, Integritas, Ketersediaan)
  • Konsep Pengamanan Siber (Identify, Protect, Detect, Respond, Recover)
  • Operasional (Tata Kelola, Manajemen Aset, Manajemen Risiko, dll.)
  • Domain keamanan (Tata Kelola, perlindungan, keberlangsungan Bisnis)

Secara umum, tidak ada perbedaan yang signifikan antara standar ISO/IEC 27001:2022 dengan versi ISO/IEC 27001:2013, hanya saja akan terdapat perubahan pada Security Controls yang ada sehingga pembaharuan Statement of Applicability (SOA) yang telah diterapkan menjadi prioritas yang harus dilakukan.

Transisi ke ISO/IEC 27001:2022 dapat anda lakukan sejak saat ini dengan batas waktu paling lambat di tanggal 25 Oktober 2025 atau 3 tahun sejak standar ISO/IEC 27001:2022 dikeluarkan, dengan penjelasan milestones sebagai berikut:

Meskipun akan ada proses transisi yang ditimbulkan ketika standar ISO/IEC 27001:2022 Diterbitkan, Anda tidak perlu khawatir tentang proses tersebut. Selama persiapan transisi ke ISO/IEC 27001:2022 tersebut, Robere & Associates siap membantu organisasi Anda untuk mendampingi dalam proses transisi tersebut.

Robere & Associates siap mendukung Anda sejak standar ISO/IEC 27001 :2022 diterbitkan. Kami akan terus memberikan informasi kepada Anda tentang kemajuannya dan memberikan detail lebih lanjut tentang proses transisi yang harus anda lakukan berikutnya.