# Checklist keamanan website dan aplikasi — versi kosong

Versi 1.0. Salin untuk setiap catatan baru. Simpan isian dan bukti di tempat yang aksesnya dibatasi. Jangan masukkan kata sandi, token, atau data pribadi yang tidak diperlukan.

Petunjuk, contoh, dan sumber: https://kompli.id/template/checklist-keamanan-website-aplikasi/

## Checklist persiapan

- [ ] **Catat sistem, data, dan penanggung jawab** — Simpan daftar website, aplikasi, layanan vendor, data yang dipakai, dan orang yang mengurusnya.
- [ ] **Periksa lingkup aturan dan kategori sistem** — Catat kewajiban PSE/PDP, aturan sektor, serta proses penilaian kategori dan standar SMPI yang sesuai. Ini memerlukan penilaian, bukan centang berdasarkan ukuran bisnis.
- [ ] **Periksa akun dan hak akses** — Cocokkan akses dengan tugas. Gunakan akun masing-masing, cabut akses yang tidak diperlukan, dan periksa MFA untuk akun yang mendukungnya.
- [ ] **Periksa pembaruan dan konfigurasi** — Catat versi perangkat lunak, pembaruan yang belum selesai, layanan yang tidak diperlukan, serta orang yang menindaklanjuti.
- [ ] **Uji pencadangan dan pemulihan** — Periksa apakah cadangan dapat dipulihkan dan aksesnya dibatasi. Simpan hasil uji, bukan hanya status backup berhasil.
- [ ] **Periksa log dan peringatan** — Pastikan catatan kegiatan tersedia, akses serta masa simpannya ditentukan, dan ada orang yang memeriksa peringatan. Hindari merekam rahasia yang tidak perlu.
- [ ] **Periksa tanggung jawab vendor** — Pastikan pihak yang menangani akses, cadangan, pengamanan, dan bantuan insiden jelas dalam kerja sama.
- [ ] **Siapkan tim dan rencana insiden** — Periksa ketentuan TTIS serta registrasi, pembagian tugas, kontak pengganti, penjagaan bukti, dan rencana pemulihan.
- [ ] **Periksa alur pemberitahuan dan latihan** — Catat pemicu, penerima, dan tenggat sesuai aturan yang berlaku. Latih rencana, simpan hasilnya, dan tetapkan tindak lanjut.
