# ISO, SOC 2, PCI DSS, atau pentest: bukti mana yang dibutuhkan?

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Mulai dari pertanyaan pelanggan dan layanan yang akan diperiksa. Sertifikat, laporan audit, dan hasil pentest menjawab pertanyaan berbeda; satu dokumen tidak menggantikan semuanya.

URL kanonis: https://kompli.id/panduan/standar/memilih-standar-dan-bukti-keamanan/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Mulai dari permintaannya, bukan nama sertifikat

**Tidak ada satu bukti yang menjawab semua pertanyaan keamanan dan kepatuhan.** Minta calon pelanggan menyebutkan layanan yang dinilai, bentuk dokumen, lingkup, dan tenggat pengadaan. “Sudah ISO” belum menjelaskan apakah aplikasi yang akan dipakai masuk dalam sertifikat tersebut.

Panduan ini membantu tim membandingkan tujuan. Rincian penerapan tetap mengikuti standar, pemeriksaan auditor, dan kebutuhan pelanggan; sertifikasi tidak otomatis menyelesaikan kewajiban hukum Indonesia.

## Apa yang ingin dibuktikan?

| Pertanyaan pembeli | Rujukan yang perlu dibahas |
| --- | --- |
| Bagaimana organisasi mengelola risiko keamanan informasi? | ISO 27001 |
| Bagaimana pengelolaan privasi dijalankan? | ISO 27701 |
| Bagaimana kontrol layanan dirancang dan berjalan? | Laporan SOC 2; bedakan Type 1 dan Type 2 |
| Bagaimana data pembayaran kartu diamankan? | PCI DSS sesuai peran dan lingkup pembayaran |
| Bagaimana layanan menghadapi gangguan besar? | ISO 22301 dan bukti uji BCP/DRP |
| Bagaimana layanan IT dikelola sehari-hari? | ISO 20000-1 |
| Bagaimana penggunaan AI dikelola? | ISO 42001 |
| Apa hasil pengujian teknis aplikasi tertentu? | Laporan pentest dengan lingkup, tanggal, batas pengujian, dan tindak lanjut |

Tabel ini adalah peta keputusan Kompli berdasarkan tujuan publik masing-masing rujukan, bukan pernyataan kesetaraan. Sebagai contoh, laporan SOC 2 Type 2 mencakup opini atas efektivitas pengoperasian kontrol; Type 1 tidak memberikan opini tersebut (AICPA, paragraf .11). Jangan mengganti permintaan Type 2 dengan sertifikat lain tanpa persetujuan pihak yang meminta.

## Contoh: pelanggan meminta “ISO dan pentest”

SaaS fiktif menerima formulir pengadaan dengan dua kolom tersebut. Tim tidak langsung membeli paket audit. Tim mengirim pertanyaan berikut kepada pembeli:

1. Apakah sertifikat harus mencakup pengembangan, operasi, atau keduanya?
2. Apakah layanan hosting milik pihak lain perlu dijelaskan secara terpisah?
3. Aplikasi dan API mana yang harus masuk pengujian?
4. Apakah ringkasan hasil cukup, atau laporan lengkap perlu dibagikan melalui akses terbatas?
5. Apakah perbaikan dan retest harus selesai sebelum kontrak ditandatangani?

Hasilnya dicatat sebagai persyaratan yang disepakati. Jika organisasi belum punya bukti yang diminta, jelaskan kondisi dan rencana sebenarnya. Jangan menuliskan “sedang tersertifikasi” sebagai pengganti sertifikat yang belum terbit.

## Susun urutan pekerjaan yang masuk akal

Pisahkan kebutuhan yang harus dipenuhi untuk transaksi tertentu, perbaikan risiko yang perlu segera dikerjakan, dan target pengembangan organisasi. Sebuah tim dapat perlu membatasi akses admin sekarang, sambil mempersiapkan sistem manajemen beberapa bulan berikutnya. Sertifikat penyedia cloud tidak otomatis menjadi sertifikat perusahaan yang memakai cloud tersebut.

Buat daftar sederhana: permintaan, pemberi permintaan, layanan yang dicakup, bukti saat ini, kekurangan, penanggung jawab, serta keputusan berikutnya. Daftar itu membantu membandingkan penawaran dengan hasil yang benar-benar diperlukan, bukan jumlah logo dalam proposal.

Lanjutkan ke [cara memeriksa sertifikat dan laporan vendor](/panduan/standar/memeriksa-sertifikat-dan-laporan-vendor/). Untuk menjalankan persiapan, pilih [ISO 27001](/panduan/iso-27001/), [SOC 2](/panduan/soc-2/), [PCI DSS](/panduan/pci-dss/), atau [pentest](/panduan/keamanan/pentest-untuk-bisnis/) sesuai kebutuhan yang sudah dicatat.

## Latihan: apakah buktinya menjawab permintaan?

Tiga situasi fiktif ini menguji kecocokan bukti, bukan memberi nilai kepatuhan perusahaan.

### 1. Sertifikat cloud untuk perusahaan SaaS

Calon pelanggan meminta bukti sistem manajemen keamanan perusahaan SaaS. Tim mengirim sertifikat ISO 27001 penyedia cloud. Apakah permintaan sudah terjawab?

<details class="learning-answer">
<summary>Lihat pembahasan sertifikat penyedia</summary>
<p>Belum tentu. Sertifikat itu menjelaskan lingkup organisasi penyedia yang tercantum, bukan otomatis sistem manajemen perusahaan SaaS. Periksa nama badan dan lingkup yang diminta pelanggan. Jelaskan bukti yang benar-benar dimiliki serta pekerjaan yang belum selesai.</p>
</details>

### 2. Bukti kontrol berjalan selama periode tertentu

Pelanggan meminta laporan SOC 2 Type 2 untuk layanan yang akan dipakai. Vendor menawarkan laporan Type 1. Apakah kedua laporan setara?

<details class="learning-answer">
<summary>Lihat pembahasan jenis laporan SOC 2</summary>
<p>Tidak. Menurut perbandingan AICPA, Type 2 mencakup opini atas efektivitas pengoperasian kontrol; Type 1 tidak memberikan opini itu. Cocokkan layanan, periode, dan kebutuhan pemeriksaan. Bila bukti belum tersedia, tanyakan alternatif yang dapat diterima; jangan mengubah nama atau arti laporannya.</p>
</details>

### 3. Satu dokumen untuk semua pertanyaan

Formulir pengadaan menanyakan pengelolaan risiko, pengujian aplikasi, dan pemulihan layanan. Tim berencana menjawab semuanya dengan satu sertifikat. Apa langkah pertama yang lebih tepat?

<details class="learning-answer">
<summary>Lihat pembahasan kebutuhan bukti</summary>
<p>Pisahkan pertanyaannya dan catat bukti untuk masing-masing. Sistem manajemen, hasil uji teknis, dan bukti pemulihan menjawab kebutuhan berbeda. Minta pelanggan memperjelas lingkup dan bentuk bukti yang diterima, lalu catat kekurangan tanpa mengklaim dokumen yang belum dimiliki.</p>
</details>

Gunakan hasil latihan untuk membuat daftar permintaan pelanggan, bukti yang tersedia, dan pertanyaan klarifikasi. Jangan membeli audit atau pengujian hanya karena namanya tercantum dalam proposal.

## Langkah penerapan berikutnya

Setelah menentukan kebutuhan, [petakan persyaratan ke kontrol](/panduan/standar/pemetaan-persyaratan-dan-kontrol/). Gunakan [panduan bukti audit](/panduan/standar/menyiapkan-bukti-audit/) untuk menilai relevansi dokumen dan hasil uji, lalu [periksa tindak lanjut temuan](/panduan/standar/menindaklanjuti-temuan-audit/).
## Sumber rujukan

- [ISO/IEC 27001:2022 — katalog dan pengantar standar](https://www.iso.org/standard/27001) — Tujuan sistem manajemen keamanan informasi
- [ISO/IEC 27701:2025 — katalog dan pengantar pengelolaan privasi](https://www.iso.org/standard/27701) — Tujuan sistem manajemen privasi
- [ISO 22301:2019 — katalog sistem manajemen kelangsungan usaha](https://www.iso.org/standard/75106.html) — Tujuan sistem manajemen kelangsungan usaha
- [ISO/IEC 20000-1:2018 — sistem manajemen layanan](https://www.iso.org/standard/70636.html) — Tujuan sistem manajemen layanan
- [ISO/IEC 42001:2023 — katalog dan pengantar sistem manajemen AI](https://www.iso.org/standard/42001) — Tujuan sistem manajemen AI
- [Trust Services Criteria — salinan pembaruan Maret 2020](https://assets.ctfassets.net/rb9cdnjh59cm/72xv4p67HVXKp6CjWmjkPk/1cdbfa19f6307e2720396b66a6194dc9/trust-services-criteria-updated-copyright.pdf) — Paragraf .11; perbedaan laporan SOC 2 Type 1 dan Type 2
- [PCI DSS — tujuan, lingkup dan peran](https://www.pcisecuritystandards.org/standards/pci-dss/) — Tujuan dan lingkup PCI DSS

## Jalur belajar: Audit dan bukti keamanan

Materi berikutnya: [Bedakan audit, scan, dan pentest](https://kompli.id/panduan/keamanan/persiapan-audit-keamanan/)

[Lihat urutan belajar](https://kompli.id/belajar/#audit-dan-bukti)


## Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=standar)

## Bacaan terkait

- [Cara memeriksa sertifikat ISO dan laporan keamanan vendor](https://kompli.id/panduan/standar/memeriksa-sertifikat-dan-laporan-vendor/)
- [ISO 27001 untuk bisnis: manfaat dan proses sertifikasi](https://kompli.id/panduan/iso-27001/iso-27001-untuk-bisnis/)
- [SOC 2 untuk SaaS: Type 1, Type 2 dan bedanya dengan ISO 27001](https://kompli.id/panduan/soc-2/soc-2-untuk-saas/)

