Keamanan informasi kini menjadi kebutuhan mendasar bagi organisasi di semua sektor. Ancaman siber semakin beragam, mulai dari serangan ransomware hingga kebocoran data berskala besar. Untuk menjawab tantangan tersebut, standar internasional ISO/IEC 27001 diperbaharui melalui versi ISO/IEC 27001:2022, yang menggantikan versi ISO/IEC 27001:2013.
Artikel ini membahas apa yang berubah pada ISO 27001:2022, mengapa perubahan tersebut penting, dan apa yang perlu dipersiapkan organisasi.
Apa Itu ISO 27001 dan Sistem Manajemen Keamanan Informasi (SMKI/ISMS)?
ISO/IEC 27001 adalah standar internasional yang menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan terus meningkatkan Sistem Manajemen Keamanan Informasi (SMKI) atau Information Security Management System (ISMS). Standar ini membantu organisasi melindungi kerahasiaan, integritas, dan ketersediaan informasi melalui pengelolaan risiko yang sistematis.
Organisasi yang ingin membuktikan penerapan ISMS dapat mengajukan sertifikasi ISO 27001 kepada lembaga sertifikasi.
1. Restrukturisasi Annex A
Perubahan paling terlihat pada ISO 27001:2022 ada di Annex A, yaitu bagian yang memuat kontrol keamanan informasi. Pada versi 2013 terdapat 114 kontrol dalam 14 domain. Pada versi 2022, jumlahnya menjadi 93 kontrol dalam 4 tema:
Organizational controls (kontrol organisasi)
People controls (kontrol terkait manusia)
Physical controls (kontrol fisik)
Technological controls (kontrol teknologi)
Jumlah yang lebih sedikit bukan berarti cakupan berkurang. Sebagian kontrol digabung, sebagian disesuaikan, dan sebagian baru ditambahkan. Struktur empat tema ini membuat standar lebih mudah dipahami dan diterapkan.
2. 11 Kontrol Baru untuk Ancaman Modern
ISO 27001:2022 memperkenalkan 11 kontrol baru, antara lain:
Threat intelligence
Keamanan penggunaan layanan cloud (information security for use of cloud services)
Data masking
Secure coding
Data leakage prevention
Kontrol baru lainnya mencakup kesiapan TIK untuk keberlangsungan bisnis, pemantauan keamanan fisik, manajemen konfigurasi, penghapusan informasi, kegiatan pemantauan (monitoring activities), dan web filtering.
Penambahan ini mencerminkan meningkatnya ketergantungan organisasi pada layanan cloud, aplikasi digital, dan integrasi sistem.
3. Pendekatan Berbasis Risiko
ISO 27001 sejak awal berbasis risiko. Pada implementasinya, organisasi diharapkan tidak sekadar memenuhi daftar kontrol, tetapi memahami risiko yang dihadapi, lalu memilih kontrol yang sesuai. Hasil pemilihan tersebut didokumentasikan dalam Statement of Applicability (SoA).
Pendekatan ini memberi fleksibilitas bagi organisasi untuk menyesuaikan ISMS dengan kebutuhan bisnisnya, sehingga keputusan keamanan tidak berhenti di tingkat kepatuhan administratif.
4. Keamanan Informasi, Siber, dan Perlindungan Privasi
Judul standar kini menjadi "Information security, cybersecurity and privacy protection". Penambahan istilah cybersecurity dan privacy protection menunjukkan lingkup yang lebih luas dalam konteks keamanan digital dan perlindungan privasi.
Perlu dicatat bahwa penerapan ISO 27001 tidak otomatis berarti organisasi memenuhi seluruh ketentuan perlindungan data pribadi, seperti UU Pelindungan Data Pribadi di Indonesia atau GDPR. Namun, ISMS yang baik dapat menjadi fondasi pengelolaan data yang lebih aman. Untuk pengelolaan informasi privasi secara khusus, organisasi dapat mempertimbangkan standar pelengkap seperti ISO/IEC 27701.
5. Faktor Manusia dan Budaya Keamanan
Teknologi saja tidak cukup. Banyak insiden keamanan berkaitan dengan kesalahan manusia, sehingga kesadaran dan perilaku karyawan sangat berpengaruh. Standar ini menekankan:
Pelatihan keamanan informasi
Program kesadaran (awareness program)
Budaya keamanan dalam organisasi
6. Relevansi dengan Teknologi Modern
Kontrol baru seperti secure coding dan keamanan layanan cloud membantu ISO 27001:2022 mengakomodasi lingkungan teknologi seperti:
Cloud computing
DevOps
Internet of Things (IoT)
Big data
Dengan demikian, standar ini dapat dimanfaatkan bukan hanya untuk kepatuhan, tetapi juga sebagai panduan pengelolaan keamanan di lingkungan teknologi yang kompleks.
7. Perubahan pada Klausul 4 sampai 10
Perubahan terbesar ada pada Annex A, tetapi klausul utama (klausul 4–10) juga mengalami pembaruan, umumnya untuk memperjelas persyaratan dan meningkatkan keselarasan dengan standar sistem manajemen ISO lainnya. Keselarasan ini memudahkan integrasi dengan standar seperti ISO 9001 (mutu) atau ISO 14001 (lingkungan).
8. Masa Transisi dari Versi 2013 ke 2022
ISO 27001:2022 terbit pada Oktober 2022, dengan masa transisi sekitar tiga tahun. Batas akhir transisi adalah 31 Oktober 2025. Artinya, organisasi yang masih mengandalkan sertifikat berbasis versi 2013 perlu memastikan status sertifikatnya bersama lembaga sertifikasi masing-masing.
Bagi organisasi yang menyiapkan sertifikasi baru atau sertifikasi ulang, acuan yang digunakan adalah ISO/IEC 27001:2022. Persiapan umumnya meliputi:
Melakukan gap analysis terhadap kontrol versi 2022
Memperbarui analisis risiko dan Statement of Applicability
Menyesuaikan kebijakan, prosedur, dan dokumentasi
Menjalankan audit internal dan tinjauan manajemen
Menjalani audit oleh lembaga sertifikasi
9. Lebih Sederhana, Fokus pada Efektivitas
Dengan struktur yang lebih ringkas, organisasi berpeluang untuk:
Mengurangi kompleksitas dokumentasi dan implementasi
Meningkatkan efisiensi pengelolaan kontrol
Mempermudah pemetaan kontrol terhadap risiko dan proses bisnis
Struktur ini juga membuat standar lebih mudah diadopsi oleh berbagai jenis organisasi, termasuk usaha kecil dan menengah.
Pertanyaan yang Sering Diajukan (FAQ)
Apa perbedaan ISO 27001:2013 dan ISO 27001:2022? Perbedaan utamanya ada pada Annex A: dari 114 kontrol dalam 14 domain menjadi 93 kontrol dalam 4 tema, dengan 11 kontrol baru serta penyesuaian minor pada klausul 4–10 dan judul standar.
Apakah sertifikat ISO 27001:2013 masih berlaku? Masa transisi ke versi 2022 berakhir pada 31 Oktober 2025. Konfirmasikan status sertifikat Anda kepada lembaga sertifikasi.
Berapa jumlah kontrol dalam ISO 27001:2022? 93 kontrol dalam empat tema: organisasi, manusia, fisik, dan teknologi.
Apakah ISO 27001 hanya untuk perusahaan teknologi? Tidak. Standar ini berlaku untuk organisasi dari berbagai sektor dan ukuran yang mengelola informasi penting.
Kesimpulan
ISO/IEC 27001:2022 adalah pembaruan yang signifikan bagi pengelolaan keamanan informasi. Perubahan utamanya meliputi restrukturisasi Annex A, penambahan 11 kontrol baru, penegasan pendekatan berbasis risiko, dan perhatian yang lebih besar pada aspek siber, privasi, serta faktor manusia. Bagi organisasi, versi ini menjadi kesempatan untuk meninjau ulang ISMS agar selaras dengan risiko dan teknologi yang digunakan saat ini.
Butuh Pendampingan Menerapkan ISO 27001?
Kebutuhan setiap organisasi berbeda, baik dari sisi ukuran, teknologi, maupun tingkat risiko. Jika Anda ingin berdiskusi tentang kesiapan ISMS, penyesuaian ke ISO 27001:2022, atau persiapan sertifikasi, tim Sentral Sistem siap membantu melalui konsultasi awal.
There is Always Room For Improvement
Divisi Quality Sentral Sistem Consulting siap melayani Anda untuk memberikan konsultasi Quality Improvement System untuk industri otomotif (IATF 16949:2016) atau Quality Management System yang digunakan untuk berbagai organisasi dan membantu melayani Sertifikasi \& Pelatihan ISO, antara lain ISO 9001, ISO 14064, ISO 14001, ISO 45001, ISO 37001, ISO 27001, ISO 50001, ISO 37301.
Info lebih lanjut, silahkan langsung menghubungi:
Marketing Sentral Sistem Consulting
Hotline: 0821 2121 9252
Email: info@sentralsistem.com
Intragram : @sentralsistem
Facebook: Sentral Sistem Consulting
Linkedln: Sentral Sistem Consulting
Youtube: @SentralSistem