Industri / Pengelolaan TI

Keamanan dan kepatuhan penyedia pengelolaan TI

Batasi akses administrator lintas pelanggan, alat dukungan jarak jauh, rahasia, perubahan, insiden, dan akhir kontrak pada penyedia layanan pengelolaan TI.

Di halaman ini

Fokusnya akses operasional yang terus berjalan

Penyedia pengelolaan TI atau managed IT dapat memantau, memperbarui, dan mengoperasikan sistem pelanggan secara berkelanjutan. Akses ini berbeda dari sekadar menyerahkan aplikasi. Satu kesalahan pada alat pusat dapat berdampak ke banyak pelanggan.

Panduan ini membahas operasi tersebut. Untuk bukti saat mengikuti pengadaan, gunakan panduan vendor IT.

Pisahkan akses pelanggan

Area Pengamanan yang perlu dibuktikan
Akun administrator Identitas per petugas, MFA, ruang akses, dan peninjauan berkala
Alat kendali jarak jauh Pemisahan pelanggan, izin tindakan, pembaruan, dan pencatatan
Rahasia Penyimpanan terkendali, akses sesuai tugas, rotasi, serta pencabutan
Otomasi massal Batas target, peninjauan skrip, uji awal, dan penghentian
Dukungan pihak lanjutan Kewenangan, cakupan, kontrak, serta pengawasan akses

Jangan berbagi satu kata sandi admin di ruang percakapan tim. Jalur darurat perlu kontrol serta bukti penggunaan, bukan akun tanpa pemilik yang selalu aktif.

Tentukan siapa menyetujui perubahan

Pisahkan pekerjaan rutin yang sudah disepakati dari perubahan berisiko. Catat pelanggan, sistem target, tujuan, hasil uji, pihak penyetuju, rencana kembali, dan bukti pelaksanaan. Akses teknis tidak otomatis berarti wewenang bisnis untuk menghentikan layanan.

Contoh fiktif: skrip pembaruan akan dikirim ke seluruh pelanggan. Tim menguji di lingkungan berizin, memeriksa target, menerapkan bertahap, dan menyiapkan penghentian jika gejala berbeda dari hasil uji. Persetujuan satu pelanggan tidak dipakai untuk pelanggan lain.

Siapkan insiden lintas pelanggan

Petakan alat dan identitas bersama agar dampak insiden dapat dibatasi. Tentukan siapa menghubungi masing-masing pelanggan, informasi yang dibagikan, serta kewajiban dukungan. Jangan membagikan log pelanggan A kepada B untuk menjelaskan kejadian.

Kontrak harus sesuai peran pemrosesan data dan kemampuan layanan. Jam dukungan, pemantauan, dan respons perlu nyata serta teruji, bukan hanya angka dalam proposal.

Ketika layanan berakhir

Cabut akun, token, agen, akses jaringan, dan jalur pemulihan yang tidak lagi diperlukan. Serahkan konfigurasi serta bukti sesuai hak pelanggan; pastikan dukungan transisi dan penghapusan salinan ditangani. Uji dari kedua pihak bahwa akses lama benar-benar berakhir.

Gunakan checklist akses, pengelolaan perubahan, dan catatan insiden.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP — Secrets Management Cheat Sheet ↗OWASP Foundation; rujukan praktik teknis, bukan hukum Indonesia · Pengelolaan rahasia dan akses operasional.
  2. NIST SP 800-61 Rev. 3 — Incident Response Recommendations ↗NIST; panduan teknis final 2025 · Koordinasi dan pembagian tanggung jawab insiden.
  3. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 35–39 dan 51–52 untuk keamanan serta hubungan prosesor.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda