Memetakan persyaratan ke kontrol dan bukti keamanan
Pemetaan membantu menjelaskan mengapa suatu kontrol dibuat dan bagaimana hasilnya diperiksa. Mulai dari persyaratan yang benar-benar berlaku pada lingkup layanan.
Di halaman ini
Pemetaan persyaratan menghubungkan hal yang harus dipenuhi dengan tindakan nyata dan bukti penerapannya. Persyaratan dapat berasal dari aturan yang berlaku, kontrak, standar yang dipilih, atau kebijakan internal. Asal dan lingkupnya perlu dibedakan.
Kontrol adalah langkah atau pengaturan untuk mengelola risiko dan memenuhi tujuan tertentu. Dokumen kebijakan dapat menjelaskan kontrol, tetapi keberadaan dokumen saja belum membuktikan pelaksanaannya.
Mulai dari sumber dan lingkup
Catat nama sumber, versi atau tanggal, bagian yang dimaksud, serta alasan persyaratan itu relevan. Tentukan layanan, unit, sistem dan periode yang masuk pemeriksaan. Jika penerapannya belum jelas, tandai untuk dikonfirmasi oleh pihak yang memahami aturan atau kontraknya.
Jangan mengubah saran teknis menjadi kewajiban hukum. NIST CSF membantu menyusun sasaran dan kesenjangan keamanan; pemakaiannya tidak otomatis berarti organisasi tersertifikasi atau memenuhi seluruh aturan Indonesia.
Susun hubungan yang bisa ditelusuri
Contoh berikut memakai kebijakan internal fiktif tentang akun pegawai yang berhenti bekerja. Ini bukan kutipan pasal atau pemetaan klausul standar.
| Bagian | Contoh isian |
|---|---|
| Persyaratan | Akses kerja dicabut sesuai prosedur organisasi ketika pegawai keluar |
| Lingkup | Akun email, panel aplikasi dan akses jarak jauh milik tim operasi |
| Kontrol | Informasi keluar diteruskan kepada TI; pemilik aplikasi memastikan akun dan sesi ditangani |
| Pemilik | HR memberi informasi, TI menjalankan, pemilik aplikasi memeriksa |
| Bukti | Daftar sistem, tiket, catatan pencabutan dan hasil pemeriksaan ulang |
| Kekurangan | Satu aplikasi belum tercakup dalam daftar pencabutan |
Tambahkan kriteria pemeriksaan yang cukup jelas untuk membedakan selesai dan belum selesai. Jangan memakai status “ada SOP” jika pertanyaannya adalah apakah akses benar-benar sudah dicabut.
Hindari pemetaan satu banding satu secara otomatis
Satu kontrol bisa mendukung beberapa persyaratan, tetapi lingkup dan bukti yang diminta bisa berbeda. Sebaliknya, satu persyaratan mungkin membutuhkan beberapa kontrol: pembagian tugas, pengaturan teknis dan pemeriksaan berkala.
Peta silang antarstandar dapat membantu mencari hubungan. Tetap periksa tujuan dan batasnya; hubungan yang mirip tidak membuktikan kesetaraan atau menggantikan pemeriksaan terhadap sumber asli.
Ubah kesenjangan menjadi pekerjaan
Bandingkan kondisi yang ada dengan kondisi yang dituju. Beri pemilik, prioritas dan target untuk bagian yang belum terpenuhi. Tentukan bukti apa yang diperlukan untuk menilai hasil pekerjaan tersebut.
Gunakan template peta bukti audit agar hubungan ini tersimpan di satu tempat. Setelah itu, lanjutkan ke persiapan bukti audit dan tindak lanjut temuan. Perbarui peta ketika layanan, persyaratan, atau pembagian tanggung jawab berubah.
Sumber rujukan
- NIST Cybersecurity Framework 2.0 ↗NIST; kerangka pengelolaan risiko, bukan sertifikasi · Organizational Profiles; analisis kesenjangan dan rencana tindakan
- NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls ↗NIST; metode penilaian kontrol, bukan hukum Indonesia · Bagian 2.4: tujuan, objek dan metode pemeriksaan
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda