# Template jawaban kuesioner keamanan calon klien

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Jawab pertanyaan calon klien sesuai layanan dan kondisi yang benar-benar sudah diperiksa. Gunakan lembar ini untuk menyiapkan jawaban, bukan untuk menjanjikan kontrol atau sertifikasi yang belum dimiliki.

URL kanonis: https://kompli.id/template/jawaban-kuesioner-keamanan/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29

## Kapan lembar ini digunakan?

Pakai sebelum mengisi portal pengadaan atau mengirim kuesioner keamanan kepada calon pelanggan. Satu salinan untuk satu pertanyaan membantu tim penjualan, teknis, dan pengelola layanan menyepakati jawaban. Lembar ini bukan pengganti formulir yang diwajibkan pelanggan.

## Cara menyiapkan jawaban

Tentukan layanan yang ditanyakan terlebih dahulu. Bukti dari satu produk, kantor, atau periode tidak otomatis berlaku untuk semuanya. Minta pemilik kontrol memeriksa jawaban sebelum dikirim. Jika belum ada bukti, tulis “belum diverifikasi” dan tentukan tindak lanjut; jangan mengubahnya menjadi “ya” agar formulir cepat selesai.

## Contoh terisi: MFA belum merata

Contoh fiktif berikut menunjukkan jawaban yang masih memiliki kekurangan.

| Kolom | Isian contoh |
| --- | --- |
| Referensi dan pemeriksa | KUE-012; pertanyaan calon klien A. Pemilik layanan memeriksa jawaban bersama IT pada 29 September sebelum pengiriman. |
| Pertanyaan | Apakah semua akses admin memakai MFA? |
| Lingkup | Panel produksi aplikasi A dan alat dukungan yang terhubung; kondisi 29 September. |
| Kondisi | Sebagian. Panel produksi sudah memakai MFA; satu alat dukungan lama belum. |
| Jawaban | “MFA aktif untuk admin panel produksi. Alat dukungan X belum mendukung MFA; aksesnya saat ini dibatasi ke dua petugas. Kami belum menyatakan seluruh akses admin memakai MFA.” |
| Bukti | Daftar kontrol AKS-04 dan tangkapan konfigurasi yang sudah disamarkan; akses bukti diberikan setelah persetujuan pemilik sistem. |
| Tindak lanjut | Pemilik alat dukungan menilai penggantian atau pembatasan tambahan. Tanggal target masih perlu persetujuan; belum menjadi janji kepada klien. |

## Jika belum diterapkan atau tidak berlaku

**Belum diterapkan:** “Kami belum melakukan pentest independen untuk versi ini. Pengujian internal yang dilakukan tidak kami nyatakan sebagai pentest independen.” Tambahkan rencana hanya jika sudah disetujui.

**Tidak berlaku:** “Pertanyaan tentang penyimpanan nomor kartu penuh tidak berlaku pada komponen kami yang diperiksa; pembayaran dialihkan ke penyedia pembayaran. Tim sudah memeriksa alur dan log komponen tersebut.” Ini bukan pernyataan bahwa seluruh kewajiban PCI DSS hilang. Jika alurnya belum diperiksa, gunakan “belum diverifikasi”.

## Bukti apa yang aman dibagikan?

Mulai dari ringkasan yang cukup untuk menjawab pertanyaan. Jangan mengirim kata sandi, token, data pelanggan, atau laporan kerentanan lengkap ke tautan publik. Periksa izin pemilik dokumen, samarkan bagian sensitif, batasi penerima, dan catat versi yang dikirim. Jika klien meminta bukti tambahan, sepakati saluran dan aksesnya.

Lanjutkan ke [panduan vendor IT](/industri/vendor-it/) untuk persiapan pemeriksaan pelanggan, serta [cara memeriksa sertifikat dan laporan](/panduan/standar/memeriksa-sertifikat-dan-laporan-vendor/) untuk membedakan jenis buktinya.

Versi template: 1.0

## Lembar kosong

| Kolom dan petunjuk | Isian Anda |
| --- | --- |
| **Referensi pertanyaan** — Nomor pertanyaan dan klien atau pemeriksa; gunakan referensi internal jika identitas perlu dibatasi. | |
| **Layanan dan lingkup** — Produk, lingkungan, periode, serta bagian yang tidak dicakup. | |
| **Pertanyaan** — Salin pertanyaan yang benar-benar perlu dijawab. | |
| **Kondisi saat ini** — Sudah diterapkan, sebagian, belum diterapkan, tidak berlaku, atau belum diverifikasi; jelaskan alasannya. | |
| **Jawaban yang akan dikirim** — Kalimat faktual yang membatasi klaim sesuai lingkup. | |
| **Bukti dan batas pembagian** — Referensi dokumen, tanggal, siapa boleh melihat, dan bagian yang perlu disamarkan. | |
| **Kekurangan dan tindakan** — Pekerjaan tersisa; pisahkan rencana dari hasil yang sudah ada. | |
| **Pemilik dan pemeriksa jawaban** — Siapa memastikan kebenaran jawaban dan mengizinkan pengiriman. | |
| **Tanggal pemeriksaan dan tindak lanjut** — Tanggal jawaban diperiksa dan kapan perlu ditinjau kembali. | |

[Unduh versi kosong (.md)](https://kompli.id/unduhan/jawaban-kuesioner-keamanan.md)

## Sumber rujukan

- [NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.1300.pdf) — Bagian Govern, Identify, dan Protect; peran, aset, risiko, dan pengelolaan akses. Rujukan teknis, bukan kewajiban hukum Indonesia.

## Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=standar)

## Bacaan terkait

- [Persiapan vendor IT untuk pengadaan perusahaan](https://kompli.id/industri/vendor-it/)
- [ISO, SOC 2, PCI DSS, atau pentest: bukti mana yang dibutuhkan?](https://kompli.id/panduan/standar/memilih-standar-dan-bukti-keamanan/)
- [Cara memeriksa sertifikat ISO dan laporan keamanan vendor](https://kompli.id/panduan/standar/memeriksa-sertifikat-dan-laporan-vendor/)

