Template daftar risiko keamanan informasi
Tulis kejadian yang mungkin mengganggu layanan atau membuka data, lalu tentukan tindakan dan pemiliknya. Utamakan alasan yang dapat diperiksa; angka tinggi atau rendah saja tidak cukup untuk mengambil keputusan.
Di halaman ini
Cara menulis risiko yang bisa ditindaklanjuti
Mulai dari inventaris aset. Tulis satu skenario per catatan: apa yang bisa terjadi, mengapa bisa terjadi, serta dampaknya. “Keamanan kurang” terlalu umum; “akun admin lama masih aktif dan dapat membuka pesanan pelanggan” memberi petunjuk tindakan.
Periksa kontrol bersama pemilik sistem. Bedakan konfigurasi yang sudah diuji dari kebijakan yang baru tertulis. Jika buktinya belum ada, catat ketidakpastian itu saat menentukan prioritas.
Contoh terisi: akun lama masih aktif
Contoh fiktif; penetapan prioritas ini hanya berlaku pada keadaan yang dijelaskan.
| Kolom | Isian contoh |
|---|---|
| Risiko dan aset | RSK-001; AST-001 aplikasi pesanan. |
| Skenario | Akun pegawai yang sudah keluar masih aktif karena aplikasi tidak terhubung ke proses penutupan akun kerja. |
| Dampak | Pesanan dapat diubah dan alamat pelanggan dapat dilihat tanpa kebutuhan kerja. |
| Kontrol saat ini | MFA aktif, tetapi akun belum dinonaktifkan; bukti pemeriksaan akses ada pada tiket AKS-017. |
| Prioritas | Tinggi: akses masih tersedia dan dapat membuka data pelanggan. Riwayat penggunaan akun belum selesai diperiksa. |
| Tindakan | IT menutup akses yang sudah tidak berwenang, memeriksa sesi dan log, lalu menghubungkan aplikasi ke prosedur pegawai keluar. |
| Pemilik dan target | Pemilik operasional menyetujui penutupan hari itu; IT melaksanakan dan melaporkan hasil. |
| Status dan risiko tersisa | Penutupan diperiksa; log masih ditelaah. Perubahan prosedur belum selesai, sehingga risiko belum dinyatakan tuntas. |
Menentukan prioritas tanpa skor semu
Tim dapat memakai kategori rendah, sedang, dan tinggi bila artinya disepakati. Tuliskan alasan dan bukti di balik kategori tersebut. Risiko dengan ketidakpastian besar mungkin memerlukan pemeriksaan awal sebelum keputusan akhir.
Jangan menjumlahkan semua baris menjadi persentase “kepatuhan”. Daftar ini adalah alat keputusan, bukan sertifikasi atau pengganti penilaian yang diwajibkan pada situasi tertentu.
Kapan catatan boleh ditutup?
Selesainya tiket teknis belum selalu berarti risiko hilang. Periksa hasil tindakan, catat risiko yang masih tersisa, dan minta pemilik keputusan menyetujui langkah berikutnya. Jika risiko diterima, tulis alasan serta waktu peninjauannya. Masukkan tindak lanjut ke jadwal pemeriksaan.
Jika kejadian sudah berlangsung, buka catatan insiden sesuai prosedur tim; jangan hanya menyimpannya sebagai risiko masa depan.
Lembar kosong
Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.
| Kolom dan petunjuk | Isian Anda |
|---|---|
| ID risiko dan aset ID risiko serta ID aset dari inventaris. | |
| Skenario dan penyebab Kejadian yang dikhawatirkan, jalur terjadinya, dan kondisi yang memungkinkan. | |
| Dampak Layanan, orang, data, biaya, atau komitmen yang dapat terdampak. | |
| Kontrol dan bukti saat ini Langkah yang benar-benar berjalan serta referensi hasil pemeriksaannya. | |
| Prioritas dan alasan Kemungkinan, besarnya dampak, ketidakpastian, dan alasan urutan penanganan. | |
| Tindakan yang dipilih Mengurangi, menghindari, membagi, atau menerima risiko beserta alasan; pemindahan pekerjaan tidak otomatis menghapus tanggung jawab. | |
| Pemilik dan target Penanggung jawab keputusan, pelaksana, serta tanggal target yang disetujui. | |
| Status dan hasil pemeriksaan Belum dimulai, berjalan, atau diperiksa; referensi bukti dan tanggal. | |
| Risiko tersisa dan persetujuan Apa yang masih mungkin terjadi, siapa yang menerima, dan kapan ditinjau ulang. |
Sumber rujukan
- NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Bagian Govern, Identify, dan Protect; peran, aset, risiko, dan pengelolaan akses. Rujukan teknis, bukan kewajiban hukum Indonesia.
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda