# Persiapan audit keamanan SPBE

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Tentukan objek dan pelaksana audit keamanan SPBE, siapkan bukti sesuai kriteria, lalu kelola temuan serta tindak lanjut berdasarkan Peraturan BSSN 8/2024.

URL kanonis: https://kompli.id/panduan/pemerintahan/persiapan-audit-keamanan-spbe/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Audit SPBE lebih luas daripada pentest

Peraturan BSSN 8/2024 mengatur standar dan tata cara audit keamanan SPBE. Objeknya mencakup infrastruktur serta aplikasi yang dijelaskan dalam Pasal 3, termasuk keamanan data dan informasi di dalamnya. Audit menilai bukti terhadap kriteria; pentest dapat menjadi bagian pemeriksaan teknis, tetapi bukan pengganti seluruh proses audit.

Mulai dengan mengidentifikasi objek dan penanggung jawab. Nama proyek pengadaan saja belum cukup untuk menetapkan ruang lingkup audit.

## Cocokkan objek dan pelaksananya

Pasal 4–9 membedakan LATIK pemerintah dan LATIK terakreditasi yang terdaftar. Infrastruktur SPBE nasional dan aplikasi umum mempunyai pengaturan berbeda dari infrastruktur instansi/pemda serta aplikasi khusus. Ada pula ketentuan untuk instansi pusat tertentu dan IIV.

Jangan menunjuk pelaksana hanya berdasarkan kemampuan pentest atau sertifikat individu. Periksa status lembaga, kewenangan, kompetensi tim, serta kecocokan objek menurut aturan.

| Persiapan internal | Bukti yang disiapkan |
| --- | --- |
| Ruang lingkup | Daftar sistem, data, integrasi, lokasi, pihak pengelola, serta batas objek |
| Kriteria | Ketentuan dan standar yang dipakai beserta versi yang sesuai |
| Tata kelola | Kebijakan, mandat, pembagian tugas, risiko, dan keputusan |
| Penerapan | Konfigurasi, log, tiket perubahan, hasil uji, dan pemulihan |
| Tindak lanjut | Temuan sebelumnya, pemilik, target, dan bukti perbaikan |

Susunan tabel merupakan alat persiapan Kompli. Kriteria serta tata cara audit tetap mengikuti peraturan dan rencana audit yang sah.

## Perhatikan jadwal menurut objek

Pasal 5 mengatur paling sedikit sekali setahun untuk objek yang disebut di dalamnya. Pasal 6 dan 9 mengatur paling sedikit sekali dalam dua tahun untuk objek masing-masing. Jangan memakai satu jadwal untuk semua sistem tanpa memeriksa klasifikasi dan ketentuan terkait.

## Contoh: aplikasi khusus pemerintah daerah

Contoh fiktif: unit pemilik aplikasi menyiapkan arsitektur, akun pemeriksaan, bukti akses, serta catatan perubahan. Tim mengoordinasikan jadwal dengan pengelola infrastruktur dan vendor agar pengujian tidak mengganggu layanan publik. Temuan akses vendor yang berlebihan diberi pemilik serta target; laporan vendor tidak langsung dianggap bukti penutupan tanpa pemeriksaan.

## Setelah laporan diterima

Catat rekomendasi, prioritas berdasarkan risiko, penanggung jawab, dan bukti tindak lanjut sesuai proses yang berlaku. Lindungi laporan audit karena dapat memuat kelemahan sistem. Gunakan [matriks tanggung jawab](/template/tanggung-jawab-keamanan-spbe/) dan [halaman regulasi](/regulasi/peraturan-bssn-8-2024/) untuk membaca dasar lengkap. Panduan ini membantu persiapan; tidak menetapkan hasil audit atau status akreditasi pelaksana.
## Sumber rujukan

- [Peraturan BSSN 8/2024 — Audit Keamanan SPBE](https://peraturan.go.id/files/peraturan-bssn-no-8-tahun-2024.pdf) — Pasal 2–10, bukti/kesimpulan serta tahapan audit dan tindak lanjut; objek dan pelaksana dibedakan.

## Perlu membahas kebutuhan tim Anda?

Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=operasional-digital)

## Bacaan terkait

- [Peraturan BSSN 8/2024: audit keamanan SPBE](https://kompli.id/regulasi/peraturan-bssn-8-2024/)
- [Template tanggung jawab keamanan SPBE](https://kompli.id/template/tanggung-jawab-keamanan-spbe/)
- [Persiapan pengadaan IT pemerintah untuk vendor](https://kompli.id/panduan/operasional-digital/persiapan-pengadaan-it-pemerintah/)

