# Memetakan persyaratan ke kontrol dan bukti keamanan

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Pemetaan membantu menjelaskan mengapa suatu kontrol dibuat dan bagaimana hasilnya diperiksa. Mulai dari persyaratan yang benar-benar berlaku pada lingkup layanan.

URL kanonis: https://kompli.id/panduan/standar/pemetaan-persyaratan-dan-kontrol/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


Pemetaan persyaratan menghubungkan hal yang harus dipenuhi dengan tindakan nyata dan bukti penerapannya. Persyaratan dapat berasal dari aturan yang berlaku, kontrak, standar yang dipilih, atau kebijakan internal. Asal dan lingkupnya perlu dibedakan.

Kontrol adalah langkah atau pengaturan untuk mengelola risiko dan memenuhi tujuan tertentu. Dokumen kebijakan dapat menjelaskan kontrol, tetapi keberadaan dokumen saja belum membuktikan pelaksanaannya.

## Mulai dari sumber dan lingkup

Catat nama sumber, versi atau tanggal, bagian yang dimaksud, serta alasan persyaratan itu relevan. Tentukan layanan, unit, sistem dan periode yang masuk pemeriksaan. Jika penerapannya belum jelas, tandai untuk dikonfirmasi oleh pihak yang memahami aturan atau kontraknya.

Jangan mengubah saran teknis menjadi kewajiban hukum. NIST CSF membantu menyusun sasaran dan kesenjangan keamanan; pemakaiannya tidak otomatis berarti organisasi tersertifikasi atau memenuhi seluruh aturan Indonesia.

## Susun hubungan yang bisa ditelusuri

Contoh berikut memakai **kebijakan internal fiktif** tentang akun pegawai yang berhenti bekerja. Ini bukan kutipan pasal atau pemetaan klausul standar.

| Bagian | Contoh isian |
| --- | --- |
| Persyaratan | Akses kerja dicabut sesuai prosedur organisasi ketika pegawai keluar |
| Lingkup | Akun email, panel aplikasi dan akses jarak jauh milik tim operasi |
| Kontrol | Informasi keluar diteruskan kepada TI; pemilik aplikasi memastikan akun dan sesi ditangani |
| Pemilik | HR memberi informasi, TI menjalankan, pemilik aplikasi memeriksa |
| Bukti | Daftar sistem, tiket, catatan pencabutan dan hasil pemeriksaan ulang |
| Kekurangan | Satu aplikasi belum tercakup dalam daftar pencabutan |

Tambahkan kriteria pemeriksaan yang cukup jelas untuk membedakan selesai dan belum selesai. Jangan memakai status “ada SOP” jika pertanyaannya adalah apakah akses benar-benar sudah dicabut.

## Hindari pemetaan satu banding satu secara otomatis

Satu kontrol bisa mendukung beberapa persyaratan, tetapi lingkup dan bukti yang diminta bisa berbeda. Sebaliknya, satu persyaratan mungkin membutuhkan beberapa kontrol: pembagian tugas, pengaturan teknis dan pemeriksaan berkala.

Peta silang antarstandar dapat membantu mencari hubungan. Tetap periksa tujuan dan batasnya; hubungan yang mirip tidak membuktikan kesetaraan atau menggantikan pemeriksaan terhadap sumber asli.

## Ubah kesenjangan menjadi pekerjaan

Bandingkan kondisi yang ada dengan kondisi yang dituju. Beri pemilik, prioritas dan target untuk bagian yang belum terpenuhi. Tentukan bukti apa yang diperlukan untuk menilai hasil pekerjaan tersebut.

Gunakan [template peta bukti audit](/template/peta-bukti-audit/) agar hubungan ini tersimpan di satu tempat. Setelah itu, lanjutkan ke [persiapan bukti audit](/panduan/standar/menyiapkan-bukti-audit/) dan [tindak lanjut temuan](/panduan/standar/menindaklanjuti-temuan-audit/). Perbarui peta ketika layanan, persyaratan, atau pembagian tanggung jawab berubah.
## Sumber rujukan

- [NIST Cybersecurity Framework 2.0](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf) — Organizational Profiles; analisis kesenjangan dan rencana tindakan
- [NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53Ar5.pdf) — Bagian 2.4: tujuan, objek dan metode pemeriksaan

## Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=standar)

## Bacaan terkait

- [Menyiapkan bukti audit keamanan yang relevan dan dapat diperiksa](https://kompli.id/panduan/standar/menyiapkan-bukti-audit/)
- [Menindaklanjuti temuan audit: perbaikan, penyebab dan uji ulang](https://kompli.id/panduan/standar/menindaklanjuti-temuan-audit/)
- [ISO, SOC 2, PCI DSS, atau pentest: bukti mana yang dibutuhkan?](https://kompli.id/panduan/standar/memilih-standar-dan-bukti-keamanan/)

