Template / Standar, kerangka, dan bukti keamanan

Template jawaban kuesioner keamanan calon klien

Jawab pertanyaan calon klien sesuai layanan dan kondisi yang benar-benar sudah diperiksa. Gunakan lembar ini untuk menyiapkan jawaban, bukan untuk menjanjikan kontrol atau sertifikasi yang belum dimiliki.

Di halaman ini

Ke lembar kosong dan unduhan

Kapan lembar ini digunakan?

Pakai sebelum mengisi portal pengadaan atau mengirim kuesioner keamanan kepada calon pelanggan. Satu salinan untuk satu pertanyaan membantu tim penjualan, teknis, dan pengelola layanan menyepakati jawaban. Lembar ini bukan pengganti formulir yang diwajibkan pelanggan.

Cara menyiapkan jawaban

Tentukan layanan yang ditanyakan terlebih dahulu. Bukti dari satu produk, kantor, atau periode tidak otomatis berlaku untuk semuanya. Minta pemilik kontrol memeriksa jawaban sebelum dikirim. Jika belum ada bukti, tulis “belum diverifikasi” dan tentukan tindak lanjut; jangan mengubahnya menjadi “ya” agar formulir cepat selesai.

Contoh terisi: MFA belum merata

Contoh fiktif berikut menunjukkan jawaban yang masih memiliki kekurangan.

Kolom Isian contoh
Referensi dan pemeriksa KUE-012; pertanyaan calon klien A. Pemilik layanan memeriksa jawaban bersama IT pada 29 September sebelum pengiriman.
Pertanyaan Apakah semua akses admin memakai MFA?
Lingkup Panel produksi aplikasi A dan alat dukungan yang terhubung; kondisi 29 September.
Kondisi Sebagian. Panel produksi sudah memakai MFA; satu alat dukungan lama belum.
Jawaban “MFA aktif untuk admin panel produksi. Alat dukungan X belum mendukung MFA; aksesnya saat ini dibatasi ke dua petugas. Kami belum menyatakan seluruh akses admin memakai MFA.”
Bukti Daftar kontrol AKS-04 dan tangkapan konfigurasi yang sudah disamarkan; akses bukti diberikan setelah persetujuan pemilik sistem.
Tindak lanjut Pemilik alat dukungan menilai penggantian atau pembatasan tambahan. Tanggal target masih perlu persetujuan; belum menjadi janji kepada klien.

Jika belum diterapkan atau tidak berlaku

Belum diterapkan: “Kami belum melakukan pentest independen untuk versi ini. Pengujian internal yang dilakukan tidak kami nyatakan sebagai pentest independen.” Tambahkan rencana hanya jika sudah disetujui.

Tidak berlaku: “Pertanyaan tentang penyimpanan nomor kartu penuh tidak berlaku pada komponen kami yang diperiksa; pembayaran dialihkan ke penyedia pembayaran. Tim sudah memeriksa alur dan log komponen tersebut.” Ini bukan pernyataan bahwa seluruh kewajiban PCI DSS hilang. Jika alurnya belum diperiksa, gunakan “belum diverifikasi”.

Bukti apa yang aman dibagikan?

Mulai dari ringkasan yang cukup untuk menjawab pertanyaan. Jangan mengirim kata sandi, token, data pelanggan, atau laporan kerentanan lengkap ke tautan publik. Periksa izin pemilik dokumen, samarkan bagian sensitif, batasi penerima, dan catat versi yang dikirim. Jika klien meminta bukti tambahan, sepakati saluran dan aksesnya.

Lanjutkan ke panduan vendor IT untuk persiapan pemeriksaan pelanggan, serta cara memeriksa sertifikat dan laporan untuk membedakan jenis buktinya.

Lembar kosong

Unduh dan isi salinan sendiri, atau cetak halaman ini. Salin lembar untuk setiap catatan baru. Isian tidak dikirim ke Kompli.

Kolom dan petunjukIsian Anda
Referensi pertanyaan
Nomor pertanyaan dan klien atau pemeriksa; gunakan referensi internal jika identitas perlu dibatasi.
Layanan dan lingkup
Produk, lingkungan, periode, serta bagian yang tidak dicakup.
Pertanyaan
Salin pertanyaan yang benar-benar perlu dijawab.
Kondisi saat ini
Sudah diterapkan, sebagian, belum diterapkan, tidak berlaku, atau belum diverifikasi; jelaskan alasannya.
Jawaban yang akan dikirim
Kalimat faktual yang membatasi klaim sesuai lingkup.
Bukti dan batas pembagian
Referensi dokumen, tanggal, siapa boleh melihat, dan bagian yang perlu disamarkan.
Kekurangan dan tindakan
Pekerjaan tersisa; pisahkan rencana dari hasil yang sudah ada.
Pemilik dan pemeriksa jawaban
Siapa memastikan kebenaran jawaban dan mengizinkan pengiriman.
Tanggal pemeriksaan dan tindak lanjut
Tanggal jawaban diperiksa dan kapan perlu ditinjau kembali.
Unduh lembar kosong (.md)Versi Markdown lengkapVersi 1.0

Sumber rujukan

  1. NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Bagian Govern, Identify, dan Protect; peran, aset, risiko, dan pengelolaan akses. Rujukan teknis, bukan kewajiban hukum Indonesia.

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

Konsultasikan kebutuhan Anda