# Persiapan ISO 27701: lingkup, dokumen, dan pekerjaan tim

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Mulai dari satu layanan dan alur datanya. Sepakati penanggung jawab, periksa pekerjaan yang sudah berjalan, lalu susun perbaikan dan bukti yang perlu tersedia sebelum penilaian terhadap standar.

URL kanonis: https://kompli.id/panduan/iso-27701/persiapan-iso-27701/
Sumber diakses: 2026-09-27
Diperbarui: 2026-09-27
Penulis: Kompli
Sumber diperiksa: 2026-09-27


## Tentukan hasil yang ingin dicapai

**Persiapan ISO 27701 perlu dimulai dari kegiatan yang akan dicakup dan orang yang menjalankannya.** Sepakati apakah tim ingin membenahi pengelolaan privasi, memenuhi permintaan pelanggan, atau menyiapkan sertifikasi. Ketiganya dapat berhubungan, tetapi bukti hasil yang diminta belum tentu sama.

Langkah berikut adalah saran persiapan Kompli. Ini bukan daftar seluruh persyaratan standar atau audit kesesuaian. Baca [pengantar ISO 27701](/panduan/iso-27701/iso-27701-untuk-bisnis/) untuk perbedaan edisi, hubungannya dengan ISO 27001 dan batas sertifikasi.

## Tuliskan lingkup dan alur data

Pilih layanan, lokasi, tim dan pihak lain yang akan dibahas. Catat data yang diterima, sumbernya, tujuan penggunaan, penyimpanan, penerima, serta akhir penggunaannya. Jangan hanya menulis nama aplikasi tanpa menjelaskan kegiatan di dalamnya.

Periksa peran untuk setiap kegiatan. Menurut UU PDP Pasal 1, pengendali menentukan tujuan dan melakukan kendali pemrosesan; prosesor memproses atas nama pengendali. Sebutan vendor atau pelanggan saja belum cukup untuk menetapkan peran dalam semua alur. Gunakan [panduan catatan pemrosesan data (ROPA)](/panduan/pdp/catatan-pemrosesan-data-pribadi/) sebagai titik awal pencatatan.

## Hubungkan dokumen dengan pekerjaan nyata

Gunakan tabel ini sebagai bahan rapat awal. Contoh dokumen bukan daftar berkas wajib yang seragam untuk setiap organisasi.

| Hal yang dibahas | Contoh bukti untuk diperiksa |
| --- | --- |
| Tujuan dan dasar penggunaan data | Catatan kegiatan, dasar pemrosesan yang dipilih dan informasi yang disampaikan kepada pengguna |
| Hubungan dengan pihak lain | Perjanjian, instruksi pemrosesan, penerima data dan pembagian tanggung jawab |
| Hak dan pertanyaan pengguna | Cara menerima permintaan, penanggung jawab dan catatan tindak lanjut yang disamarkan |
| Akses, penyimpanan dan penghapusan | Pengaturan yang benar-benar digunakan serta hasil pemeriksaannya |
| Risiko dan masalah | Catatan penilaian, keputusan penanganan, temuan dan bukti perbaikan |

Pasal 31 UU PDP mengatur perekaman kegiatan pemrosesan; kewajiban ini tidak bergantung pada keputusan mengikuti sertifikasi. Nilai juga kebutuhan [DPIA](/panduan/pdp/kapan-perlu-dpia/) sesuai Pasal 34. Jangan mengganti penilaian dampak yang diperlukan dengan sekadar daftar dokumen sertifikasi.

## Uji satu alur dari awal sampai akhir

**Contoh fiktif:** perusahaan SaaS menerima permintaan penghapusan akun. Tim memeriksa penerima permintaan, cara memastikan kewenangan pemohon, sistem yang menyimpan data, instruksi kepada pihak pemroses, serta alasan retensi jika ada. Uji dengan data buatan dan catat pertanyaan yang belum terjawab.

Contoh ini tidak menetapkan bahwa setiap permintaan harus langsung dihapus tanpa pemeriksaan. Tinjau hak, kewajiban penyimpanan, pengecualian dan peran sesuai kegiatan. Simpan bukti pengujian dengan akses terbatas, bukan salinan data pelanggan dalam folder rapat terbuka.

## Susun perbaikan dan evaluasi

ISO menjelaskan evaluasi dan audit sebagai bagian dari pengelolaan serta perbaikan sistem manajemen. Dalam rencana kerja, tetapkan pemeriksa, waktu evaluasi, pihak yang memutuskan perbaikan dan cara memastikan pekerjaan selesai. Cocokkan pelaksanaan dengan naskah standar yang digunakan tim.

Catat bukti yang dapat diperiksa, bukan hanya status “sudah ada prosedur”. Jika tim belum pernah menjalankan alurnya, jadwalkan pengujian atau pelatihan dan biarkan pekerjaan tetap terbuka.

## Apa yang ditanyakan sebelum meminta penawaran sertifikasi?

Siapkan lingkup, edisi yang dituju, jumlah lokasi dan kondisi penerapan saat ini. Minta lembaga sertifikasi menjelaskan layanan yang tersedia, lingkup akreditasinya, kegiatan penilaian, bukti yang diperlukan, serta rincian biaya dan jadwal. Jika ada sertifikat lama, tanyakan ketentuan transisinya secara terpisah.

Panduan ini tidak memberikan tarif, durasi tetap, daftar lembaga yang direkomendasikan, atau jaminan lulus. Gunakan [checklist persiapan ISO 27701](/template/checklist-persiapan-iso-27701/) untuk mencatat pekerjaan, bukti dan tindak lanjut bersama tim.
## Sumber rujukan

- [ISO/IEC 27701:2025 — katalog dan pengantar pengelolaan privasi](https://www.iso.org/standard/27701) — Ringkasan publik PIMS; rincian penerapan tetap mengacu naskah lengkap
- [Management system standards — sistem manajemen, audit, dan perbaikan](https://www.iso.org/management-system-standards.html) — Pengantar sistem manajemen, evaluasi, audit dan perbaikan
- [Certification — penerbit sertifikat, akreditasi, dan verifikasi](https://www.iso.org/certification.html) — Perbedaan penerapan dan sertifikasi; pemeriksaan lembaga sertifikasi
- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 1, 20, 27–28, 31, 34 dan 51: peran, dasar, tujuan, pencatatan, dampak dan prosesor

## Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=standar)

## Bacaan terkait

- [ISO 27701: manfaat dan bedanya dengan ISO 27001](https://kompli.id/panduan/iso-27701/iso-27701-untuk-bisnis/)
- [Checklist persiapan ISO 27701](https://kompli.id/template/checklist-persiapan-iso-27701/)
- [Cara membuat catatan pemrosesan data pribadi (ROPA)](https://kompli.id/panduan/pdp/catatan-pemrosesan-data-pribadi/)
- [Kapan perlu penilaian dampak data pribadi (DPIA)?](https://kompli.id/panduan/pdp/kapan-perlu-dpia/)

