Panduan / TI pemerintahan dan SPBE

Persiapan audit keamanan SPBE

Tentukan objek dan pelaksana audit keamanan SPBE, siapkan bukti sesuai kriteria, lalu kelola temuan serta tindak lanjut berdasarkan Peraturan BSSN 8/2024.

Di halaman ini

Audit SPBE lebih luas daripada pentest

Peraturan BSSN 8/2024 mengatur standar dan tata cara audit keamanan SPBE. Objeknya mencakup infrastruktur serta aplikasi yang dijelaskan dalam Pasal 3, termasuk keamanan data dan informasi di dalamnya. Audit menilai bukti terhadap kriteria; pentest dapat menjadi bagian pemeriksaan teknis, tetapi bukan pengganti seluruh proses audit.

Mulai dengan mengidentifikasi objek dan penanggung jawab. Nama proyek pengadaan saja belum cukup untuk menetapkan ruang lingkup audit.

Cocokkan objek dan pelaksananya

Pasal 4–9 membedakan LATIK pemerintah dan LATIK terakreditasi yang terdaftar. Infrastruktur SPBE nasional dan aplikasi umum mempunyai pengaturan berbeda dari infrastruktur instansi/pemda serta aplikasi khusus. Ada pula ketentuan untuk instansi pusat tertentu dan IIV.

Jangan menunjuk pelaksana hanya berdasarkan kemampuan pentest atau sertifikat individu. Periksa status lembaga, kewenangan, kompetensi tim, serta kecocokan objek menurut aturan.

Persiapan internal Bukti yang disiapkan
Ruang lingkup Daftar sistem, data, integrasi, lokasi, pihak pengelola, serta batas objek
Kriteria Ketentuan dan standar yang dipakai beserta versi yang sesuai
Tata kelola Kebijakan, mandat, pembagian tugas, risiko, dan keputusan
Penerapan Konfigurasi, log, tiket perubahan, hasil uji, dan pemulihan
Tindak lanjut Temuan sebelumnya, pemilik, target, dan bukti perbaikan

Susunan tabel merupakan alat persiapan Kompli. Kriteria serta tata cara audit tetap mengikuti peraturan dan rencana audit yang sah.

Perhatikan jadwal menurut objek

Pasal 5 mengatur paling sedikit sekali setahun untuk objek yang disebut di dalamnya. Pasal 6 dan 9 mengatur paling sedikit sekali dalam dua tahun untuk objek masing-masing. Jangan memakai satu jadwal untuk semua sistem tanpa memeriksa klasifikasi dan ketentuan terkait.

Contoh: aplikasi khusus pemerintah daerah

Contoh fiktif: unit pemilik aplikasi menyiapkan arsitektur, akun pemeriksaan, bukti akses, serta catatan perubahan. Tim mengoordinasikan jadwal dengan pengelola infrastruktur dan vendor agar pengujian tidak mengganggu layanan publik. Temuan akses vendor yang berlebihan diberi pemilik serta target; laporan vendor tidak langsung dianggap bukti penutupan tanpa pemeriksaan.

Setelah laporan diterima

Catat rekomendasi, prioritas berdasarkan risiko, penanggung jawab, dan bukti tindak lanjut sesuai proses yang berlaku. Lindungi laporan audit karena dapat memuat kelemahan sistem. Gunakan matriks tanggung jawab dan halaman regulasi untuk membaca dasar lengkap. Panduan ini membantu persiapan; tidak menetapkan hasil audit atau status akreditasi pelaksana.

Unduh artikel (.md)

Sumber rujukan

  1. Peraturan BSSN 8/2024 — Audit Keamanan SPBE ↗BSSN; naskah resmi melalui Ditjen PP · Pasal 2–10, bukti/kesimpulan serta tahapan audit dan tindak lanjut; objek dan pelaksana dibedakan.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.

Konsultasikan kebutuhan Anda