ISO, SOC 2, PCI DSS, atau pentest: bukti mana yang dibutuhkan?
Mulai dari pertanyaan pelanggan dan layanan yang akan diperiksa. Sertifikat, laporan audit, dan hasil pentest menjawab pertanyaan berbeda; satu dokumen tidak menggantikan semuanya.
Di halaman ini
Mulai dari permintaannya, bukan nama sertifikat
Tidak ada satu bukti yang menjawab semua pertanyaan keamanan dan kepatuhan. Minta calon pelanggan menyebutkan layanan yang dinilai, bentuk dokumen, lingkup, dan tenggat pengadaan. “Sudah ISO” belum menjelaskan apakah aplikasi yang akan dipakai masuk dalam sertifikat tersebut.
Panduan ini membantu tim membandingkan tujuan. Rincian penerapan tetap mengikuti standar, pemeriksaan auditor, dan kebutuhan pelanggan; sertifikasi tidak otomatis menyelesaikan kewajiban hukum Indonesia.
Apa yang ingin dibuktikan?
| Pertanyaan pembeli | Rujukan yang perlu dibahas |
|---|---|
| Bagaimana organisasi mengelola risiko keamanan informasi? | ISO 27001 |
| Bagaimana pengelolaan privasi dijalankan? | ISO 27701 |
| Bagaimana kontrol layanan dirancang dan berjalan? | Laporan SOC 2; bedakan Type 1 dan Type 2 |
| Bagaimana data pembayaran kartu diamankan? | PCI DSS sesuai peran dan lingkup pembayaran |
| Bagaimana layanan menghadapi gangguan besar? | ISO 22301 dan bukti uji BCP/DRP |
| Bagaimana layanan IT dikelola sehari-hari? | ISO 20000-1 |
| Bagaimana penggunaan AI dikelola? | ISO 42001 |
| Apa hasil pengujian teknis aplikasi tertentu? | Laporan pentest dengan lingkup, tanggal, batas pengujian, dan tindak lanjut |
Tabel ini adalah peta keputusan Kompli berdasarkan tujuan publik masing-masing rujukan, bukan pernyataan kesetaraan. Sebagai contoh, laporan SOC 2 Type 2 mencakup opini atas efektivitas pengoperasian kontrol; Type 1 tidak memberikan opini tersebut (AICPA, paragraf .11). Jangan mengganti permintaan Type 2 dengan sertifikat lain tanpa persetujuan pihak yang meminta.
Contoh: pelanggan meminta “ISO dan pentest”
SaaS fiktif menerima formulir pengadaan dengan dua kolom tersebut. Tim tidak langsung membeli paket audit. Tim mengirim pertanyaan berikut kepada pembeli:
- Apakah sertifikat harus mencakup pengembangan, operasi, atau keduanya?
- Apakah layanan hosting milik pihak lain perlu dijelaskan secara terpisah?
- Aplikasi dan API mana yang harus masuk pengujian?
- Apakah ringkasan hasil cukup, atau laporan lengkap perlu dibagikan melalui akses terbatas?
- Apakah perbaikan dan retest harus selesai sebelum kontrak ditandatangani?
Hasilnya dicatat sebagai persyaratan yang disepakati. Jika organisasi belum punya bukti yang diminta, jelaskan kondisi dan rencana sebenarnya. Jangan menuliskan “sedang tersertifikasi” sebagai pengganti sertifikat yang belum terbit.
Susun urutan pekerjaan yang masuk akal
Pisahkan kebutuhan yang harus dipenuhi untuk transaksi tertentu, perbaikan risiko yang perlu segera dikerjakan, dan target pengembangan organisasi. Sebuah tim dapat perlu membatasi akses admin sekarang, sambil mempersiapkan sistem manajemen beberapa bulan berikutnya. Sertifikat penyedia cloud tidak otomatis menjadi sertifikat perusahaan yang memakai cloud tersebut.
Buat daftar sederhana: permintaan, pemberi permintaan, layanan yang dicakup, bukti saat ini, kekurangan, penanggung jawab, serta keputusan berikutnya. Daftar itu membantu membandingkan penawaran dengan hasil yang benar-benar diperlukan, bukan jumlah logo dalam proposal.
Lanjutkan ke cara memeriksa sertifikat dan laporan vendor. Untuk menjalankan persiapan, pilih ISO 27001, SOC 2, PCI DSS, atau pentest sesuai kebutuhan yang sudah dicatat.
Latihan: apakah buktinya menjawab permintaan?
Tiga situasi fiktif ini menguji kecocokan bukti, bukan memberi nilai kepatuhan perusahaan.
1. Sertifikat cloud untuk perusahaan SaaS
Calon pelanggan meminta bukti sistem manajemen keamanan perusahaan SaaS. Tim mengirim sertifikat ISO 27001 penyedia cloud. Apakah permintaan sudah terjawab?
Lihat pembahasan sertifikat penyedia
Belum tentu. Sertifikat itu menjelaskan lingkup organisasi penyedia yang tercantum, bukan otomatis sistem manajemen perusahaan SaaS. Periksa nama badan dan lingkup yang diminta pelanggan. Jelaskan bukti yang benar-benar dimiliki serta pekerjaan yang belum selesai.
2. Bukti kontrol berjalan selama periode tertentu
Pelanggan meminta laporan SOC 2 Type 2 untuk layanan yang akan dipakai. Vendor menawarkan laporan Type 1. Apakah kedua laporan setara?
Lihat pembahasan jenis laporan SOC 2
Tidak. Menurut perbandingan AICPA, Type 2 mencakup opini atas efektivitas pengoperasian kontrol; Type 1 tidak memberikan opini itu. Cocokkan layanan, periode, dan kebutuhan pemeriksaan. Bila bukti belum tersedia, tanyakan alternatif yang dapat diterima; jangan mengubah nama atau arti laporannya.
3. Satu dokumen untuk semua pertanyaan
Formulir pengadaan menanyakan pengelolaan risiko, pengujian aplikasi, dan pemulihan layanan. Tim berencana menjawab semuanya dengan satu sertifikat. Apa langkah pertama yang lebih tepat?
Lihat pembahasan kebutuhan bukti
Pisahkan pertanyaannya dan catat bukti untuk masing-masing. Sistem manajemen, hasil uji teknis, dan bukti pemulihan menjawab kebutuhan berbeda. Minta pelanggan memperjelas lingkup dan bentuk bukti yang diterima, lalu catat kekurangan tanpa mengklaim dokumen yang belum dimiliki.
Gunakan hasil latihan untuk membuat daftar permintaan pelanggan, bukti yang tersedia, dan pertanyaan klarifikasi. Jangan membeli audit atau pengujian hanya karena namanya tercantum dalam proposal.
Langkah penerapan berikutnya
Setelah menentukan kebutuhan, petakan persyaratan ke kontrol. Gunakan panduan bukti audit untuk menilai relevansi dokumen dan hasil uji, lalu periksa tindak lanjut temuan.
Sumber rujukan
- ISO/IEC 27001:2022 — katalog dan pengantar standar ↗ISO; ringkasan publik, bukan naskah standar lengkap · Tujuan sistem manajemen keamanan informasi
- ISO/IEC 27701:2025 — katalog dan pengantar pengelolaan privasi ↗ISO; ringkasan publik, bukan naskah standar lengkap · Tujuan sistem manajemen privasi
- ISO 22301:2019 — katalog sistem manajemen kelangsungan usaha ↗ISO; ringkasan publik, bukan naskah standar lengkap · Tujuan sistem manajemen kelangsungan usaha
- ISO/IEC 20000-1:2018 — sistem manajemen layanan ↗ISO; katalog dan ringkasan publik, bukan standar lengkap · Tujuan sistem manajemen layanan
- ISO/IEC 42001:2023 — katalog dan pengantar sistem manajemen AI ↗ISO; ringkasan publik, bukan naskah standar lengkap · Tujuan sistem manajemen AI
- Trust Services Criteria — salinan pembaruan Maret 2020 ↗AICPA; paragraf .11 untuk jenis laporan, bukan revisi 2022 · Paragraf .11; perbedaan laporan SOC 2 Type 1 dan Type 2
- PCI DSS — tujuan, lingkup dan peran ↗PCI Security Standards Council; penerbit standar industri pembayaran · Tujuan dan lingkup PCI DSS
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda