# Menyiapkan bukti audit keamanan yang relevan dan dapat diperiksa

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Bukti yang baik menjawab pertanyaan pemeriksaan dan menunjukkan batasnya. Jumlah berkas bukan ukuran bahwa kontrol sudah berjalan.

URL kanonis: https://kompli.id/panduan/standar/menyiapkan-bukti-audit/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


Bukti audit keamanan adalah informasi yang dipakai untuk memeriksa apakah tujuan kontrol terpenuhi. Bentuknya dapat berupa dokumen, konfigurasi, catatan pelaksanaan, penjelasan petugas, atau hasil pengujian.

Mulai dari pertanyaan pemeriksa, bukan mengumpulkan semua berkas yang tersedia. Sepakati lingkup, periode, penerima dan cara berbagi sebelum menyiapkan folder bukti.

## Cocokkan jenis bukti dengan pertanyaan

NIST SP 800-53A menjelaskan pemeriksaan melalui penelaahan, wawancara dan pengujian. Metode tersebut dapat saling melengkapi. Pilih kedalaman serta cakupan yang sesuai dengan tujuan pemeriksaan.

Contoh berikut adalah rancangan pemeriksaan Kompli, bukan daftar bukti wajib dari suatu standar.

| Pertanyaan | Bukti yang dapat membantu | Batas yang harus dijelaskan |
| --- | --- | --- |
| Siapa yang boleh menyetujui akses? | Prosedur dan pembagian peran | Belum membuktikan setiap persetujuan sudah dilakukan |
| Apakah pencabutan akses dijalankan? | Tiket, log dan hasil uji pada sampel yang disepakati | Sampel tidak otomatis mewakili semua sistem atau seluruh periode |
| Apakah petugas memahami pengecualian? | Wawancara dan contoh penanganannya | Penjelasan lisan perlu dicocokkan dengan pelaksanaan |
| Apakah pemulihan pernah berhasil diuji? | Catatan uji dengan waktu, lingkup, hasil dan kendala | Pernyataan bahwa backup tersedia bukan hasil uji pemulihan |

## Beri konteks pada setiap bukti

Catat sumber, tanggal pengambilan, periode yang dicakup, sistem, pemilik, dan kaitannya dengan tujuan pemeriksaan. Untuk tangkapan layar, jelaskan bagian yang ditunjukkan serta batasnya. Untuk hasil uji, simpan kondisi, metode dan hasil aktual, termasuk kegagalannya.

Konfigurasi hari ini belum membuktikan bagaimana kontrol berjalan beberapa bulan lalu. Jika bukti historis tidak tersedia, nyatakan kekurangannya. Jangan membuat catatan bertanggal mundur seolah-olah pekerjaan sudah dilakukan.

## Lindungi isi dan akses

Buat daftar penerima yang disetujui dan gunakan lokasi berbagi dengan akses terbatas. Siapkan salinan yang menyamarkan data pribadi atau rahasia tanpa mengubah makna bukti. Simpan versi asli secara terkendali bila diperlukan untuk pemeriksaan lanjutan.

Jangan menaruh kata sandi, token aktif atau salinan data pelanggan dalam folder umum. Bila penyamaran membuat bukti tidak dapat dinilai, sepakati cara pemeriksaan lain, misalnya peninjauan terbatas bersama pemilik sistem.

## Tinjau kekurangan sebelum menyerahkan

Minta orang yang memahami kontrol memeriksa apakah bukti menjawab pertanyaan. Bedakan “kontrol belum berjalan”, “bukti belum cukup” dan “bagian di luar lingkup”. Keputusan akhir tetap mengikuti kriteria dan proses pemeriksaan yang disepakati.

Gunakan [peta bukti audit](/template/peta-bukti-audit/) untuk mencatat pemilik, batas berbagi dan kesenjangan. Jika ditemukan masalah, lanjutkan dengan [tindak lanjut temuan audit](/panduan/standar/menindaklanjuti-temuan-audit/) agar pekerjaan tidak berhenti pada pengiriman dokumen.
## Sumber rujukan

- [NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53Ar5.pdf) — Bagian 2.4: examine, interview, test, depth dan coverage; 3.3: temuan dan informasi yang belum cukup
- [NIST Cybersecurity Framework 2.0](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf) — Organizational Profiles dan penilaian kondisi saat ini

## Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=standar)

## Bacaan terkait

- [Memetakan persyaratan ke kontrol dan bukti keamanan](https://kompli.id/panduan/standar/pemetaan-persyaratan-dan-kontrol/)
- [Menindaklanjuti temuan audit: perbaikan, penyebab dan uji ulang](https://kompli.id/panduan/standar/menindaklanjuti-temuan-audit/)
- [Persiapan audit keamanan website dan aplikasi](https://kompli.id/panduan/keamanan/persiapan-audit-keamanan/)

