Panduan / Standar, kerangka, dan bukti keamanan

Menindaklanjuti temuan audit: perbaikan, penyebab dan uji ulang

Menutup temuan perlu bukti bahwa tindakan yang disepakati telah diperiksa. Perbaikan satu kejadian belum tentu mengatasi penyebab yang membuatnya berulang.

Di halaman ini

Tindak lanjut temuan audit dimulai dari memahami perbedaan antara kriteria yang diperiksa dan kondisi yang ditemukan. Catat buktinya, dampak yang mungkin timbul, serta bagian yang belum dapat disimpulkan.

Jangan langsung mengubah semua temuan menjadi tugas “perbarui SOP”. Sebagian masalah berasal dari konfigurasi, proses kerja, pembagian tugas atau bukti yang tidak tersedia. Tindakannya perlu sesuai penyebab.

Pastikan temuannya dapat dipahami

Tuliskan kriteria, lingkup, bukti dan kondisi yang berbeda dari harapan. Jika tim tidak setuju, jelaskan dengan bukti melalui proses peninjauan; jangan menghapus temuan dari catatan tanpa alasan.

Contoh fiktif: dari sampel pencabutan akses, satu aplikasi masih menerima sesi akun pegawai yang sudah keluar. Akun email telah dinonaktifkan, tetapi aplikasi tersebut belum masuk daftar pekerjaan TI.

Pisahkan perbaikan segera dan penyebab

Langkah Contoh tindak lanjut
Perbaikan kejadian Cabut akses dan sesi yang masih aktif sesuai kewenangan
Pemeriksaan lingkup Periksa apakah ada akun lain atau aplikasi serupa yang terlewat
Pencarian penyebab Telusuri mengapa aplikasi tidak masuk inventaris dan siapa yang menerima informasi pegawai keluar
Tindakan agar tidak berulang Perbaiki daftar sistem, pembagian tugas serta pemeriksaan penyelesaian
Verifikasi Uji ulang akses yang dicabut dan periksa pelaksanaan proses pada kasus berikutnya

Ini contoh alur kerja Kompli. Nama status, kategori temuan dan syarat penutupan harus disesuaikan dengan proses audit yang digunakan; jangan menganggapnya sebagai ketentuan klausul ISO tertentu.

Tetapkan tanggung jawab dan prioritas

Untuk tiap tindakan, catat pemilik, target, kebutuhan sumber daya dan cara memeriksa hasil. Prioritaskan berdasarkan risiko dan dampak yang nyata, bukan hanya urutan temuan di laporan.

Jika tindakan belum dapat diselesaikan, tuliskan hambatan, pengamanan sementara dan pihak yang berwenang mengambil keputusan. Penerimaan risiko tidak sama dengan bukti bahwa kontrol telah memenuhi kriteria, dan tidak otomatis mengubah persyaratan yang berlaku.

Periksa sebelum menutup

Tunjuk pemeriksa hasil sesuai prosedur audit dan kebutuhan independensinya. Cocokkan bukti baru dengan kriteria awal. Pastikan perbaikan tidak hanya mengganti dokumen, tetapi juga bekerja pada sistem atau proses yang diperiksa.

Simpan tanggal, hasil uji dan alasan penutupan. Jika hasilnya belum cukup, kembalikan untuk perbaikan atau pemeriksaan tambahan. Untuk masalah yang dapat berulang, tentukan kapan efektivitas tindakan ditinjau kembali.

Hubungkan dengan catatan lain

Perbarui peta bukti audit dan daftar risiko keamanan bila temuan memengaruhi keduanya. Untuk temuan teknis pada perangkat lunak, gunakan juga pengelolaan kerentanan dan patch.

Ringkasan untuk pengambil keputusan cukup menunjukkan temuan penting, tindakan yang tertunda, hambatan, serta bukti yang masih diperlukan. Jangan menyebut semua temuan selesai hanya karena tiketnya sudah ditutup.

Unduh artikel (.md)

Sumber rujukan

  1. NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls ↗NIST; metode penilaian kontrol, bukan hukum Indonesia · Bagian 3.3 dan 3.4: pelaporan hasil, respons risiko dan penilaian ulang
  2. NIST Cybersecurity Framework 2.0 ↗NIST; kerangka pengelolaan risiko, bukan sertifikasi · Profiles: kesenjangan, rencana tindakan dan pembaruan kondisi

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

Konsultasikan kebutuhan Anda