# Keamanan dan kepatuhan penyedia pengelolaan TI

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Batasi akses administrator lintas pelanggan, alat dukungan jarak jauh, rahasia, perubahan, insiden, dan akhir kontrak pada penyedia layanan pengelolaan TI.

URL kanonis: https://kompli.id/industri/managed-it/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Fokusnya akses operasional yang terus berjalan

Penyedia pengelolaan TI atau managed IT dapat memantau, memperbarui, dan mengoperasikan sistem pelanggan secara berkelanjutan. Akses ini berbeda dari sekadar menyerahkan aplikasi. Satu kesalahan pada alat pusat dapat berdampak ke banyak pelanggan.

Panduan ini membahas operasi tersebut. Untuk bukti saat mengikuti pengadaan, gunakan [panduan vendor IT](/industri/vendor-it/).

## Pisahkan akses pelanggan

| Area | Pengamanan yang perlu dibuktikan |
| --- | --- |
| Akun administrator | Identitas per petugas, MFA, ruang akses, dan peninjauan berkala |
| Alat kendali jarak jauh | Pemisahan pelanggan, izin tindakan, pembaruan, dan pencatatan |
| Rahasia | Penyimpanan terkendali, akses sesuai tugas, rotasi, serta pencabutan |
| Otomasi massal | Batas target, peninjauan skrip, uji awal, dan penghentian |
| Dukungan pihak lanjutan | Kewenangan, cakupan, kontrak, serta pengawasan akses |

Jangan berbagi satu kata sandi admin di ruang percakapan tim. Jalur darurat perlu kontrol serta bukti penggunaan, bukan akun tanpa pemilik yang selalu aktif.

## Tentukan siapa menyetujui perubahan

Pisahkan pekerjaan rutin yang sudah disepakati dari perubahan berisiko. Catat pelanggan, sistem target, tujuan, hasil uji, pihak penyetuju, rencana kembali, dan bukti pelaksanaan. Akses teknis tidak otomatis berarti wewenang bisnis untuk menghentikan layanan.

Contoh fiktif: skrip pembaruan akan dikirim ke seluruh pelanggan. Tim menguji di lingkungan berizin, memeriksa target, menerapkan bertahap, dan menyiapkan penghentian jika gejala berbeda dari hasil uji. Persetujuan satu pelanggan tidak dipakai untuk pelanggan lain.

## Siapkan insiden lintas pelanggan

Petakan alat dan identitas bersama agar dampak insiden dapat dibatasi. Tentukan siapa menghubungi masing-masing pelanggan, informasi yang dibagikan, serta kewajiban dukungan. Jangan membagikan log pelanggan A kepada B untuk menjelaskan kejadian.

Kontrak harus sesuai peran pemrosesan data dan kemampuan layanan. Jam dukungan, pemantauan, dan respons perlu nyata serta teruji, bukan hanya angka dalam proposal.

## Ketika layanan berakhir

Cabut akun, token, agen, akses jaringan, dan jalur pemulihan yang tidak lagi diperlukan. Serahkan konfigurasi serta bukti sesuai hak pelanggan; pastikan dukungan transisi dan penghapusan salinan ditangani. Uji dari kedua pihak bahwa akses lama benar-benar berakhir.

Gunakan [checklist akses](/template/checklist-akses-pegawai/), [pengelolaan perubahan](/panduan/operasional-digital/persetujuan-rilis-dan-perubahan-aplikasi/), dan [catatan insiden](/template/catatan-insiden-keamanan/).
## Sumber rujukan

- [OWASP — Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) — Pengelolaan rahasia dan akses operasional.
- [NIST SP 800-61 Rev. 3 — Incident Response Recommendations](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdf) — Koordinasi dan pembagian tanggung jawab insiden.
- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 35–39 dan 51–52 untuk keamanan serta hubungan prosesor.

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Persiapan vendor IT untuk pengadaan perusahaan](https://kompli.id/industri/vendor-it/)
- [Checklist akses pegawai masuk, pindah peran, dan keluar](https://kompli.id/template/checklist-akses-pegawai/)
- [Memeriksa vendor pengolah data pribadi sebelum kerja sama](https://kompli.id/panduan/pdp/pemeriksaan-vendor-pengolah-data/)

