# Persiapan vendor IT untuk pengadaan perusahaan

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Calon klien bisa meminta dokumen perusahaan, kuesioner keamanan, dan bukti pengelolaan layanan sebelum memilih vendor IT. Siapkan bukti sesuai pekerjaan yang ditawarkan, jelaskan kekurangan yang masih ada, dan batasi informasi rahasia yang dibagikan.

URL kanonis: https://kompli.id/industri/vendor-it/
Sumber diakses: 2026-09-26
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Mulai dari persyaratan calon klien

Panduan ini ditujukan untuk vendor IT yang menawarkan aplikasi, pengembangan, hosting, atau pengelolaan sistem kepada **perusahaan swasta**. Persyaratan pengadaan bergantung pada pekerjaan dan calon klien. Pengadaan pemerintah serta layanan di sektor seperti keuangan dan kesehatan memerlukan pemeriksaan tersendiri.

Minta daftar persyaratan beserta lingkup pekerjaan, tenggat, dan cara penilaiannya. Bedakan tiga hal berikut sebelum mengumpulkan dokumen:

- **Kewajiban hukum:** berlaku jika kegiatan Anda masuk dalam ketentuan terkait, misalnya pendaftaran PSE atau pengamanan data pribadi.
- **Syarat calon klien:** misalnya sertifikasi dengan ruang lingkup tertentu, pengalaman proyek, atau hasil pengujian keamanan. Tanyakan mana yang wajib dipenuhi saat penawaran dan mana yang bisa diselesaikan kemudian.
- **Bukti pelaksanaan:** catatan yang menunjukkan pekerjaan benar-benar dilakukan, seperti hasil uji pemulihan cadangan atau peninjauan akses.

Daftar di bawah adalah alat persiapan Kompli, bukan daftar dokumen wajib yang berlaku untuk semua vendor. Jangan membeli sertifikasi atau pengujian hanya berdasarkan anggapan bahwa semua pengadaan memintanya.

## Dokumen dan bukti apa yang perlu disiapkan?

Mulai dengan satu daftar berisi permintaan klien, dokumen yang tersedia, tanggal terakhir diperiksa, penanggung jawab, dan batas penggunaannya. Hindari mengirim seluruh arsip perusahaan sekaligus.

### Identitas dan lingkup layanan

Siapkan identitas badan usaha, kontak penanggung jawab, serta dokumen perizinan dan pajak yang diminta calon klien. Periksa kesesuaian nama dan kegiatan usaha. Rincian izin atau dokumen administrasi perlu dicocokkan dengan usaha Anda dan persyaratan pengadaan; panduan ini tidak menetapkan satu paket untuk semua usaha.

Jelaskan layanan yang ditawarkan, pekerjaan yang tidak termasuk, jam dukungan, dan pihak lain yang ikut menjalankan layanan. Jika memakai pengalaman proyek sebagai bukti, pastikan Anda boleh menyebut nama klien atau membagikan dokumennya. Ringkasan tanpa identitas klien dapat menjadi bahan awal untuk dibahas.

### Pengelolaan data dan keamanan

Petakan apakah tim akan mengakses data pribadi, mengoperasikan sistem, atau hanya menyerahkan hasil pekerjaan. Peran pengendali dan prosesor ditentukan oleh kegiatan pemrosesan, bukan sekadar label “vendor” (UU PDP Pasal 1).

Siapkan ringkasan pengaturan akses, pembaruan sistem, cadangan, dan penanganan insiden. Pasangkan kebijakan dengan catatan pelaksanaannya. NIST SP 1300 membantu menyusun pemeriksaan aset, akses, dan pemulihan; panduan tersebut bukan hukum Indonesia atau formulir penilaian vendor yang wajib dipakai.

Jika bekerja sebagai prosesor, jelaskan instruksi pemrosesan dari klien dan pihak lain yang dilibatkan. Pasal 51 UU PDP mengatur persetujuan tertulis pengendali sebelum prosesor melibatkan prosesor lain. Pasal 52 menerapkan kewajiban tertentu kepada prosesor, termasuk pencatatan dan pengamanan. Baca juga [pembagian tanggung jawab software house dan klien](/industri/software-house/).

## Bagaimana menjawab kuesioner keamanan?

Jawab berdasarkan keadaan layanan yang ditawarkan. Untuk setiap jawaban, catat cakupan, bukti, tanggal pemeriksaan, dan pengecualian. Kebijakan tertulis belum cukup untuk menjawab bahwa suatu langkah sudah diterapkan di seluruh sistem.

Contoh berikut adalah ilustrasi, bukan pernyataan tentang keamanan Kompli atau vendor tertentu:

> **Pertanyaan:** Apakah seluruh akses admin sudah memakai autentikasi multifaktor (MFA)?
>
> **Jawaban:** Belum seluruhnya. MFA sudah diwajibkan pada konsol cloud dan repositori kode untuk layanan yang ditawarkan. Satu panel lama masih dibatasi melalui VPN dan belum mendukung MFA. Tim operasi menargetkan penggantian panel pada 30 November 2026. Bukti pengaturan dan daftar akses yang sudah disamarkan tersedia untuk diperiksa.

Jika formulir hanya menyediakan “ya” atau “tidak”, gunakan kolom catatan atau lampiran untuk menjelaskan kondisi sebenarnya. Jangan memilih “ya” untuk pekerjaan yang baru direncanakan. Tanggal rencana juga bukan bukti bahwa perbaikan telah selesai; calon klien perlu menentukan apakah pengecualian dapat diterima.

Gunakan “tidak berlaku” hanya dengan alasan yang sesuai cakupan. Tidak menyimpan data di server sendiri, misalnya, belum berarti tidak memproses data pribadi: tim masih bisa membuka data melalui akun dukungan.

## Bagaimana jika diminta bukti PSE atau ISO 27001?

### Bukti pendaftaran PSE

Periksa siapa penyelenggara sistem dan apakah fungsinya termasuk kriteria Pasal 2 Permenkominfo 5/2020 beserta perubahannya. **Status sebagai vendor IT saja tidak cukup untuk menentukan kewajiban pendaftaran.** Cocokkan bukti yang diminta dengan badan usaha dan sistem yang benar, lalu periksa melalui daftar resmi. Lihat [siapa yang wajib daftar PSE](/panduan/pse/siapa-wajib-daftar-pse/) dan [cara mengecek PSE terdaftar](/panduan/pse/cek-pse-terdaftar/).

Bukti pendaftaran PSE tidak menggantikan pemeriksaan keamanan layanan. Jika Anda hanya membuat aplikasi milik klien, jelaskan peran masing-masing; jangan menggunakan bukti pendaftaran layanan lain seolah-olah mencakup proyek tersebut.

### Sertifikat ISO 27001

Tanyakan apakah sertifikasi menjadi syarat pengadaan dan ruang lingkup apa yang harus tercakup. Periksa nama organisasi, ruang lingkup, edisi standar, masa berlaku, serta status sertifikat. Panduan ISO tentang sertifikasi menjelaskan pemeriksaan melalui badan terkait atau basis data sertifikasi terakreditasi. ISO sendiri tidak melakukan sertifikasi atau menerbitkan sertifikat.

Sertifikat milik penyedia cloud tidak berarti perusahaan Anda ikut tersertifikasi. Persiapan menuju sertifikasi juga berbeda dari sudah memiliki sertifikat. Jika belum tersedia, sampaikan status sebenarnya dan tanyakan apakah calon klien menerima bukti lain; jangan menjanjikan bahwa penggantinya pasti diterima.

Sertifikasi tidak menggantikan pemeriksaan kewajiban PSE, PDP, atau aturan sektor. Baca [manfaat dan proses sertifikasi ISO 27001](/panduan/iso-27001/iso-27001-untuk-bisnis/) untuk menilai kebutuhan persiapannya.

## Bagaimana membagikan laporan audit dengan aman?

Minta calon klien menjelaskan tujuan pemeriksaan dan siapa penerimanya. Untuk laporan audit atau pengujian keamanan, sepakati cakupan, tanggal, metode, serta tindak lanjut temuan yang perlu dibuktikan. Laporan lama atau pengujian sistem lain belum tentu menjawab kondisi layanan yang ditawarkan.

Mulai dengan ringkasan hasil dan status perbaikan. Jika laporan lengkap diperlukan, periksa hak untuk membagikannya dan batasi akses. Hindari mengirim kata sandi, kunci API, data pelanggan, alamat sistem internal, atau rincian kerentanan yang belum diperbaiki tanpa kebutuhan dan pengamanan yang jelas.

Perjanjian kerahasiaan dapat mengatur penerima, tetapi **tidak otomatis memberi dasar untuk membagikan data pribadi**. Tetap periksa dasar pemrosesan menurut Pasal 20 UU PDP dan kewajiban pengamanan serta kerahasiaan dalam Pasal 35–39.

Sebagai langkah kerja, samarkan bagian yang tidak diperlukan, periksa isi lampiran dan metadata, gunakan akses terbatas dengan masa berlaku, lalu catat siapa menerima versi dokumen tersebut. Jika bukti tidak boleh disalin, bahas pemeriksaan melalui sesi terkontrol. Jangan mengubah hasil audit; tandai bagian yang disamarkan dan jelaskan alasannya.

## Checklist sebelum mengirim penawaran

Gunakan daftar ini dalam pemeriksaan bersama tim penjualan, teknis, dan penanggung jawab dokumen. Untuk setiap butir, catat bukti, status, serta tindak lanjut yang masih terbuka.

1. **Persyaratan sudah dipisahkan:** kewajiban hukum, syarat pengadaan, dan permintaan tambahan tidak tercampur.
2. **Identitas dan layanan sesuai:** dokumen merujuk pada badan usaha, sistem, dan pekerjaan yang ditawarkan.
3. **Jawaban punya bukti:** kebijakan, catatan pelaksanaan, dan tanggal pemeriksaan cocok dengan jawaban kuesioner.
4. **Kekurangan dijelaskan:** rencana perbaikan memiliki penanggung jawab dan tenggat; penerimaannya dikonfirmasi kepada calon klien.
5. **PSE dan sertifikat diperiksa:** status serta ruang lingkup relevan; bukti pihak lain tidak diklaim sebagai milik sendiri.
6. **Data dan pihak lain dipetakan:** akses vendor, subkontraktor, serta kebutuhan persetujuan pengendali jelas.
7. **Lampiran aman dibagikan:** hak pengungkapan, penyamaran, penerima, dan batas akses sudah diperiksa.
8. **Janji penawaran bisa dijalankan:** dukungan, pemulihan, dan perbaikan sesuai kapasitas tim serta dapat dimasukkan ke kesepakatan kerja.

Simpan salinan jawaban final beserta bukti yang dikirim. Jika calon klien meminta perubahan, libatkan pemilik pekerjaan sebelum menyetujuinya. Untuk memeriksa kesiapan teknis, lanjutkan dengan [checklist keamanan website dan aplikasi](/template/checklist-keamanan-website-aplikasi/).

Jika pelanggan meminta laporan SOC 2, baca [jenis laporan dan perbedaannya dengan ISO 27001](/panduan/soc-2/soc-2-untuk-saas/), lalu gunakan [panduan persiapannya](/panduan/soc-2/persiapan-soc-2/).

Jika tim juga mengelola dukungan dan operasional setelah serah terima, baca [persiapan manajemen layanan IT](/panduan/iso-20000/persiapan-manajemen-layanan-it/) untuk merapikan target layanan, tiket dan perubahan aplikasi.

Jika pelanggan atau peneliti melaporkan masalah keamanan, sepakati juga [alur penerimaan laporan kerentanan](/panduan/keamanan/menerima-laporan-kerentanan/), kewenangan perbaikan, dan batas berbagi informasi.

Untuk pekerjaan instansi, gunakan [persiapan pengadaan IT pemerintah](/panduan/operasional-digital/persiapan-pengadaan-it-pemerintah/) agar bukti penawaran mengikuti kebutuhan paket.

## Contoh menjawab pemeriksaan calon pelanggan

Contoh fiktif: calon klien menanyakan apakah semua admin memakai MFA. Tim teknis menemukan bahwa panel produksi sudah memakainya, tetapi satu alat dukungan belum. Jawaban yang berguna menyebut kedua kondisi tersebut, layanan yang diperiksa, dan tanggal pemeriksaan; jangan menjawab “ya” untuk seluruh perusahaan.

Siapkan ringkasan konfigurasi yang sudah disamarkan. Minta pemilik bukti menyetujui penerima dan saluran pengiriman, terutama jika dokumen memuat detail kelemahan atau sistem pelanggan lain. Pisahkan pekerjaan yang baru direncanakan dari kontrol yang sudah berjalan.

Gunakan [template jawaban kuesioner keamanan](/template/jawaban-kuesioner-keamanan/) untuk mencatat kondisi, bukti, pengecualian, serta petugas yang memeriksa jawaban. Formulir yang lengkap tetap perlu jawaban yang benar; ini bukan cara memperoleh sertifikasi dengan mengisi dokumen.
## Sumber rujukan

- [Permenkominfo Nomor 5 Tahun 2020](https://jdih.komdigi.go.id/produk_hukum/view/id/759/t/peraturan%2Bmenteri%2Bkomunikasi%2Bdan%2Binformatika%2Bnomor%2B5%2Btahun%2B2020) — Pasal 1–3 dan 6; penyelenggara, kriteria pendaftaran, informasi sistem, dan daftar PSE
- [Permenkominfo Nomor 10 Tahun 2021](https://jdih.komdigi.go.id/produk_hukum/view/id/774/t/peraturan%2Bmenteri%2Bkomunikasi%2Bdan%2Binformatika%2Bnomor%2B10%2Btahun%2B2021) — Perubahan Pasal 47; dibaca bersama Permenkominfo 5/2020, bukan tenggat baru pengadaan
- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 1, 20, 31, 35–39, dan 51–52; peran, dasar pemrosesan, pencatatan, pengamanan, serta prosesor lain
- [ISO/IEC 27001:2022 — katalog dan pengantar standar](https://www.iso.org/standard/27001) — Katalog publik ISO/IEC 27001:2022; sistem manajemen, risiko, dan sertifikasi, bukan teks lengkap standar
- [Certification — penerbit sertifikat, akreditasi, dan verifikasi](https://www.iso.org/certification.html) — Penjelasan ISO tentang sertifikasi, akreditasi, serta pemeriksaan sertifikat; ISO tidak menerbitkan sertifikat
- [NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf) — Govern, Identify, Protect; peran, aset, akses, cadangan, dan risiko pemasok sebagai rujukan praktik

## Perlu membahas kebutuhan tim Anda?

Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=operasional-digital)

## Bacaan terkait

- [Template jawaban kuesioner keamanan calon klien](https://kompli.id/template/jawaban-kuesioner-keamanan/)
- [Siapa yang wajib mendaftar PSE?](https://kompli.id/panduan/pse/siapa-wajib-daftar-pse/)
- [ISO 27001 untuk bisnis: manfaat dan proses sertifikasi](https://kompli.id/panduan/iso-27001/iso-27001-untuk-bisnis/)
- [Checklist keamanan website dan aplikasi](https://kompli.id/template/checklist-keamanan-website-aplikasi/)
- [Panduan kepatuhan untuk software house dan pengembang aplikasi](https://kompli.id/industri/software-house/)

