Panduan / ISO 27701

Persiapan ISO 27701: lingkup, dokumen, dan pekerjaan tim

Mulai dari satu layanan dan alur datanya. Sepakati penanggung jawab, periksa pekerjaan yang sudah berjalan, lalu susun perbaikan dan bukti yang perlu tersedia sebelum penilaian terhadap standar.

Di halaman ini

Tentukan hasil yang ingin dicapai

Persiapan ISO 27701 perlu dimulai dari kegiatan yang akan dicakup dan orang yang menjalankannya. Sepakati apakah tim ingin membenahi pengelolaan privasi, memenuhi permintaan pelanggan, atau menyiapkan sertifikasi. Ketiganya dapat berhubungan, tetapi bukti hasil yang diminta belum tentu sama.

Langkah berikut adalah saran persiapan Kompli. Ini bukan daftar seluruh persyaratan standar atau audit kesesuaian. Baca pengantar ISO 27701 untuk perbedaan edisi, hubungannya dengan ISO 27001 dan batas sertifikasi.

Tuliskan lingkup dan alur data

Pilih layanan, lokasi, tim dan pihak lain yang akan dibahas. Catat data yang diterima, sumbernya, tujuan penggunaan, penyimpanan, penerima, serta akhir penggunaannya. Jangan hanya menulis nama aplikasi tanpa menjelaskan kegiatan di dalamnya.

Periksa peran untuk setiap kegiatan. Menurut UU PDP Pasal 1, pengendali menentukan tujuan dan melakukan kendali pemrosesan; prosesor memproses atas nama pengendali. Sebutan vendor atau pelanggan saja belum cukup untuk menetapkan peran dalam semua alur. Gunakan panduan catatan pemrosesan data (ROPA) sebagai titik awal pencatatan.

Hubungkan dokumen dengan pekerjaan nyata

Gunakan tabel ini sebagai bahan rapat awal. Contoh dokumen bukan daftar berkas wajib yang seragam untuk setiap organisasi.

Hal yang dibahas Contoh bukti untuk diperiksa
Tujuan dan dasar penggunaan data Catatan kegiatan, dasar pemrosesan yang dipilih dan informasi yang disampaikan kepada pengguna
Hubungan dengan pihak lain Perjanjian, instruksi pemrosesan, penerima data dan pembagian tanggung jawab
Hak dan pertanyaan pengguna Cara menerima permintaan, penanggung jawab dan catatan tindak lanjut yang disamarkan
Akses, penyimpanan dan penghapusan Pengaturan yang benar-benar digunakan serta hasil pemeriksaannya
Risiko dan masalah Catatan penilaian, keputusan penanganan, temuan dan bukti perbaikan

Pasal 31 UU PDP mengatur perekaman kegiatan pemrosesan; kewajiban ini tidak bergantung pada keputusan mengikuti sertifikasi. Nilai juga kebutuhan DPIA sesuai Pasal 34. Jangan mengganti penilaian dampak yang diperlukan dengan sekadar daftar dokumen sertifikasi.

Uji satu alur dari awal sampai akhir

Contoh fiktif: perusahaan SaaS menerima permintaan penghapusan akun. Tim memeriksa penerima permintaan, cara memastikan kewenangan pemohon, sistem yang menyimpan data, instruksi kepada pihak pemroses, serta alasan retensi jika ada. Uji dengan data buatan dan catat pertanyaan yang belum terjawab.

Contoh ini tidak menetapkan bahwa setiap permintaan harus langsung dihapus tanpa pemeriksaan. Tinjau hak, kewajiban penyimpanan, pengecualian dan peran sesuai kegiatan. Simpan bukti pengujian dengan akses terbatas, bukan salinan data pelanggan dalam folder rapat terbuka.

Susun perbaikan dan evaluasi

ISO menjelaskan evaluasi dan audit sebagai bagian dari pengelolaan serta perbaikan sistem manajemen. Dalam rencana kerja, tetapkan pemeriksa, waktu evaluasi, pihak yang memutuskan perbaikan dan cara memastikan pekerjaan selesai. Cocokkan pelaksanaan dengan naskah standar yang digunakan tim.

Catat bukti yang dapat diperiksa, bukan hanya status “sudah ada prosedur”. Jika tim belum pernah menjalankan alurnya, jadwalkan pengujian atau pelatihan dan biarkan pekerjaan tetap terbuka.

Apa yang ditanyakan sebelum meminta penawaran sertifikasi?

Siapkan lingkup, edisi yang dituju, jumlah lokasi dan kondisi penerapan saat ini. Minta lembaga sertifikasi menjelaskan layanan yang tersedia, lingkup akreditasinya, kegiatan penilaian, bukti yang diperlukan, serta rincian biaya dan jadwal. Jika ada sertifikat lama, tanyakan ketentuan transisinya secara terpisah.

Panduan ini tidak memberikan tarif, durasi tetap, daftar lembaga yang direkomendasikan, atau jaminan lulus. Gunakan checklist persiapan ISO 27701 untuk mencatat pekerjaan, bukti dan tindak lanjut bersama tim.

Unduh artikel (.md)

Sumber rujukan

  1. ISO/IEC 27701:2025 — katalog dan pengantar pengelolaan privasi ↗ISO; ringkasan publik, bukan naskah standar lengkap · Ringkasan publik PIMS; rincian penerapan tetap mengacu naskah lengkap
  2. Management system standards — sistem manajemen, audit, dan perbaikan ↗ISO; pengantar publik sistem manajemen · Pengantar sistem manajemen, evaluasi, audit dan perbaikan
  3. Certification — penerbit sertifikat, akreditasi, dan verifikasi ↗ISO · Perbedaan penerapan dan sertifikasi; pemeriksaan lembaga sertifikasi
  4. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 20, 27–28, 31, 34 dan 51: peran, dasar, tujuan, pencatatan, dampak dan prosesor

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

Konsultasikan kebutuhan Anda