Persiapan ISO 27701: lingkup, dokumen, dan pekerjaan tim
Mulai dari satu layanan dan alur datanya. Sepakati penanggung jawab, periksa pekerjaan yang sudah berjalan, lalu susun perbaikan dan bukti yang perlu tersedia sebelum penilaian terhadap standar.
Di halaman ini
Tentukan hasil yang ingin dicapai
Persiapan ISO 27701 perlu dimulai dari kegiatan yang akan dicakup dan orang yang menjalankannya. Sepakati apakah tim ingin membenahi pengelolaan privasi, memenuhi permintaan pelanggan, atau menyiapkan sertifikasi. Ketiganya dapat berhubungan, tetapi bukti hasil yang diminta belum tentu sama.
Langkah berikut adalah saran persiapan Kompli. Ini bukan daftar seluruh persyaratan standar atau audit kesesuaian. Baca pengantar ISO 27701 untuk perbedaan edisi, hubungannya dengan ISO 27001 dan batas sertifikasi.
Tuliskan lingkup dan alur data
Pilih layanan, lokasi, tim dan pihak lain yang akan dibahas. Catat data yang diterima, sumbernya, tujuan penggunaan, penyimpanan, penerima, serta akhir penggunaannya. Jangan hanya menulis nama aplikasi tanpa menjelaskan kegiatan di dalamnya.
Periksa peran untuk setiap kegiatan. Menurut UU PDP Pasal 1, pengendali menentukan tujuan dan melakukan kendali pemrosesan; prosesor memproses atas nama pengendali. Sebutan vendor atau pelanggan saja belum cukup untuk menetapkan peran dalam semua alur. Gunakan panduan catatan pemrosesan data (ROPA) sebagai titik awal pencatatan.
Hubungkan dokumen dengan pekerjaan nyata
Gunakan tabel ini sebagai bahan rapat awal. Contoh dokumen bukan daftar berkas wajib yang seragam untuk setiap organisasi.
| Hal yang dibahas | Contoh bukti untuk diperiksa |
|---|---|
| Tujuan dan dasar penggunaan data | Catatan kegiatan, dasar pemrosesan yang dipilih dan informasi yang disampaikan kepada pengguna |
| Hubungan dengan pihak lain | Perjanjian, instruksi pemrosesan, penerima data dan pembagian tanggung jawab |
| Hak dan pertanyaan pengguna | Cara menerima permintaan, penanggung jawab dan catatan tindak lanjut yang disamarkan |
| Akses, penyimpanan dan penghapusan | Pengaturan yang benar-benar digunakan serta hasil pemeriksaannya |
| Risiko dan masalah | Catatan penilaian, keputusan penanganan, temuan dan bukti perbaikan |
Pasal 31 UU PDP mengatur perekaman kegiatan pemrosesan; kewajiban ini tidak bergantung pada keputusan mengikuti sertifikasi. Nilai juga kebutuhan DPIA sesuai Pasal 34. Jangan mengganti penilaian dampak yang diperlukan dengan sekadar daftar dokumen sertifikasi.
Uji satu alur dari awal sampai akhir
Contoh fiktif: perusahaan SaaS menerima permintaan penghapusan akun. Tim memeriksa penerima permintaan, cara memastikan kewenangan pemohon, sistem yang menyimpan data, instruksi kepada pihak pemroses, serta alasan retensi jika ada. Uji dengan data buatan dan catat pertanyaan yang belum terjawab.
Contoh ini tidak menetapkan bahwa setiap permintaan harus langsung dihapus tanpa pemeriksaan. Tinjau hak, kewajiban penyimpanan, pengecualian dan peran sesuai kegiatan. Simpan bukti pengujian dengan akses terbatas, bukan salinan data pelanggan dalam folder rapat terbuka.
Susun perbaikan dan evaluasi
ISO menjelaskan evaluasi dan audit sebagai bagian dari pengelolaan serta perbaikan sistem manajemen. Dalam rencana kerja, tetapkan pemeriksa, waktu evaluasi, pihak yang memutuskan perbaikan dan cara memastikan pekerjaan selesai. Cocokkan pelaksanaan dengan naskah standar yang digunakan tim.
Catat bukti yang dapat diperiksa, bukan hanya status “sudah ada prosedur”. Jika tim belum pernah menjalankan alurnya, jadwalkan pengujian atau pelatihan dan biarkan pekerjaan tetap terbuka.
Apa yang ditanyakan sebelum meminta penawaran sertifikasi?
Siapkan lingkup, edisi yang dituju, jumlah lokasi dan kondisi penerapan saat ini. Minta lembaga sertifikasi menjelaskan layanan yang tersedia, lingkup akreditasinya, kegiatan penilaian, bukti yang diperlukan, serta rincian biaya dan jadwal. Jika ada sertifikat lama, tanyakan ketentuan transisinya secara terpisah.
Panduan ini tidak memberikan tarif, durasi tetap, daftar lembaga yang direkomendasikan, atau jaminan lulus. Gunakan checklist persiapan ISO 27701 untuk mencatat pekerjaan, bukti dan tindak lanjut bersama tim.
Sumber rujukan
- ISO/IEC 27701:2025 — katalog dan pengantar pengelolaan privasi ↗ISO; ringkasan publik, bukan naskah standar lengkap · Ringkasan publik PIMS; rincian penerapan tetap mengacu naskah lengkap
- Management system standards — sistem manajemen, audit, dan perbaikan ↗ISO; pengantar publik sistem manajemen · Pengantar sistem manajemen, evaluasi, audit dan perbaikan
- Certification — penerbit sertifikat, akreditasi, dan verifikasi ↗ISO · Perbedaan penerapan dan sertifikasi; pemeriksaan lembaga sertifikasi
- UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 20, 27–28, 31, 34 dan 51: peran, dasar, tujuan, pencatatan, dampak dan prosesor
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda