Template / Keamanan informasi

Template daftar risiko keamanan informasi

Tulis kejadian yang mungkin mengganggu layanan atau membuka data, lalu tentukan tindakan dan pemiliknya. Utamakan alasan yang dapat diperiksa; angka tinggi atau rendah saja tidak cukup untuk mengambil keputusan.

Di halaman ini

Ke lembar kosong dan unduhan

Cara menulis risiko yang bisa ditindaklanjuti

Mulai dari inventaris aset. Tulis satu skenario per catatan: apa yang bisa terjadi, mengapa bisa terjadi, serta dampaknya. “Keamanan kurang” terlalu umum; “akun admin lama masih aktif dan dapat membuka pesanan pelanggan” memberi petunjuk tindakan.

Periksa kontrol bersama pemilik sistem. Bedakan konfigurasi yang sudah diuji dari kebijakan yang baru tertulis. Jika buktinya belum ada, catat ketidakpastian itu saat menentukan prioritas.

Contoh terisi: akun lama masih aktif

Contoh fiktif; penetapan prioritas ini hanya berlaku pada keadaan yang dijelaskan.

Kolom Isian contoh
Risiko dan aset RSK-001; AST-001 aplikasi pesanan.
Skenario Akun pegawai yang sudah keluar masih aktif karena aplikasi tidak terhubung ke proses penutupan akun kerja.
Dampak Pesanan dapat diubah dan alamat pelanggan dapat dilihat tanpa kebutuhan kerja.
Kontrol saat ini MFA aktif, tetapi akun belum dinonaktifkan; bukti pemeriksaan akses ada pada tiket AKS-017.
Prioritas Tinggi: akses masih tersedia dan dapat membuka data pelanggan. Riwayat penggunaan akun belum selesai diperiksa.
Tindakan IT menutup akses yang sudah tidak berwenang, memeriksa sesi dan log, lalu menghubungkan aplikasi ke prosedur pegawai keluar.
Pemilik dan target Pemilik operasional menyetujui penutupan hari itu; IT melaksanakan dan melaporkan hasil.
Status dan risiko tersisa Penutupan diperiksa; log masih ditelaah. Perubahan prosedur belum selesai, sehingga risiko belum dinyatakan tuntas.

Menentukan prioritas tanpa skor semu

Tim dapat memakai kategori rendah, sedang, dan tinggi bila artinya disepakati. Tuliskan alasan dan bukti di balik kategori tersebut. Risiko dengan ketidakpastian besar mungkin memerlukan pemeriksaan awal sebelum keputusan akhir.

Jangan menjumlahkan semua baris menjadi persentase “kepatuhan”. Daftar ini adalah alat keputusan, bukan sertifikasi atau pengganti penilaian yang diwajibkan pada situasi tertentu.

Kapan catatan boleh ditutup?

Selesainya tiket teknis belum selalu berarti risiko hilang. Periksa hasil tindakan, catat risiko yang masih tersisa, dan minta pemilik keputusan menyetujui langkah berikutnya. Jika risiko diterima, tulis alasan serta waktu peninjauannya. Masukkan tindak lanjut ke jadwal pemeriksaan.

Jika kejadian sudah berlangsung, buka catatan insiden sesuai prosedur tim; jangan hanya menyimpannya sebagai risiko masa depan.

Lembar kosong

Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.

Kolom dan petunjukIsian Anda
ID risiko dan aset
ID risiko serta ID aset dari inventaris.
Skenario dan penyebab
Kejadian yang dikhawatirkan, jalur terjadinya, dan kondisi yang memungkinkan.
Dampak
Layanan, orang, data, biaya, atau komitmen yang dapat terdampak.
Kontrol dan bukti saat ini
Langkah yang benar-benar berjalan serta referensi hasil pemeriksaannya.
Prioritas dan alasan
Kemungkinan, besarnya dampak, ketidakpastian, dan alasan urutan penanganan.
Tindakan yang dipilih
Mengurangi, menghindari, membagi, atau menerima risiko beserta alasan; pemindahan pekerjaan tidak otomatis menghapus tanggung jawab.
Pemilik dan target
Penanggung jawab keputusan, pelaksana, serta tanggal target yang disetujui.
Status dan hasil pemeriksaan
Belum dimulai, berjalan, atau diperiksa; referensi bukti dan tanggal.
Risiko tersisa dan persetujuan
Apa yang masih mungkin terjadi, siapa yang menerima, dan kapan ditinjau ulang.
Unduh lembar kosong (.md)Unduh lembar kosong (.csv)Versi Markdown lengkapVersi 1.0

Sumber rujukan

  1. NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Bagian Govern, Identify, dan Protect; peran, aset, risiko, dan pengelolaan akses. Rujukan teknis, bukan kewajiban hukum Indonesia.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda