Cara memeriksa sertifikat ISO dan laporan keamanan vendor
Minta dokumen yang sesuai dengan klaim vendor, cocokkan dengan layanan yang dibeli, lalu konfirmasi status melalui sumber penerbit atau akreditasinya. Logo dalam proposal belum cukup.
Di halaman ini
Dokumen mana yang perlu diminta?
Periksa klaimnya satu per satu. Sertifikat sistem manajemen organisasi, bukti pelatihan pegawai, laporan SOC 2, dan hasil pentest bukan dokumen yang saling menggantikan. Minta salinan atau akses pemeriksaan yang wajar, bukan hanya gambar logo.
ISO menyusun standar dan tidak menerbitkan sertifikat organisasi. Sertifikasi dilakukan lembaga eksternal. ISO juga menjelaskan bahwa akreditasi merupakan konfirmasi kompetensi secara independen; ketiadaan akreditasi tidak dengan sendirinya membuktikan lembaga tidak dapat dipercaya. Jika kontrak meminta sertifikat terakreditasi, periksa persyaratan itu secara khusus.
Cocokkan lima bagian sertifikat
| Bagian | Pertanyaan pemeriksaan Kompli |
|---|---|
| Pemegang | Apakah nama badan usaha sesuai pihak dalam kontrak? |
| Lingkup | Apakah layanan, kegiatan, dan lokasi yang dibeli tercakup? |
| Standar | Nomor dan edisi apa yang tercantum? |
| Status dan tanggal | Apakah masih berlaku, ditangguhkan, dicabut, atau membutuhkan penjelasan? |
| Penerbit dan akreditasi | Siapa menerbitkan, dan bagaimana statusnya dikonfirmasi? |
ISO menunjuk IAF CertSearch sebagai salah satu sarana verifikasi sertifikasi terakreditasi. Alternatifnya, konfirmasi langsung kepada lembaga sertifikasi atau badan akreditasi terkait melalui alamat resmi yang Anda temukan sendiri. Hasil pencarian kosong perlu ditindaklanjuti; jangan langsung menyebut dokumen palsu.
Simpan tanggal pemeriksaan, sumber konfirmasi, identitas dokumen, serta ketidaksesuaian yang ditemukan. Jangan mengunggah dokumen rahasia ke situs pemeriksa yang tidak dikenal.
Jika vendor memberikan laporan SOC 2 atau bukti PCI DSS
Untuk SOC 2, periksa tipe laporan, sistem yang dicakup, tanggal atau periode, opini, hasil pengujian yang tersedia, serta hal yang perlu dilakukan pelanggan. Type 1 tidak mencakup opini atas efektivitas pengoperasian kontrol seperti Type 2. Minta penjelasan temuan yang relevan dengan layanan Anda; jangan hanya memeriksa judul sampul.
Untuk PCI DSS, gunakan dokumen validasi resmi yang sesuai. FAQ 1220 PCI SSC menjelaskan bahwa sertifikat buatan lain bukan bukti validasi yang diterima. Cocokkan dokumen dengan layanan pembayaran dan kebutuhan pihak yang menerima validasi. Lihat panduan PCI DSS untuk memahami istilah SAQ dan AOC.
Contoh: sertifikat milik perusahaan induk
Vendor fiktif mengirim sertifikat atas nama induk usahanya. Lingkup mencantumkan layanan pusat data, sedangkan kontrak pembeli untuk pengembangan aplikasi oleh anak usaha.
Catatan pemeriksaannya: “Dokumen ada, hubungan lingkup dengan layanan pengembangan belum jelas.” Tim meminta lampiran lingkup dan penjelasan pihak yang tercakup. Sampai ada bukti yang memadai, kolom pengadaan tidak ditandai “memenuhi”. Ini berbeda dari menyimpulkan bahwa seluruh kegiatan vendor tidak aman.
Tentukan tindak lanjut, bukan sekadar lulus atau gagal
Pisahkan hasil menjadi sesuai, perlu klarifikasi, tidak sesuai persyaratan, atau belum dapat diverifikasi. Catat bukti tambahan, pemilik tindak lanjut, dan apakah pembelian perlu menunggu. Sertifikat yang valid tetap tidak menjamin tidak akan terjadi insiden.
Gunakan hasil pemeriksaan dalam persiapan pengadaan vendor IT. Jika pelanggan meminta bentuk bukti yang berbeda, kembali ke perbandingan standar dan pemeriksaan sebelum memesan pekerjaan tambahan.
Sumber rujukan
- Certification — penerbit sertifikat, akreditasi, dan verifikasi ↗ISO · Pemilihan lembaga, verifikasi sertifikasi terakreditasi, dan batas penggunaan logo ISO
- Trust Services Criteria — salinan pembaruan Maret 2020 ↗AICPA; paragraf .11 untuk jenis laporan, bukan revisi 2022 · Paragraf .11; isi laporan SOC 2
- FAQ 1220 — dokumen resmi untuk validasi PCI DSS ↗PCI Security Standards Council; penerbit standar industri pembayaran · FAQ 1220; dokumen validasi resmi PCI DSS
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda