-->
LWt8LWp5NGVbNaV5MWF9NWV8LTcsynIkynwbzD1c

Annex 15 ISO 27001:2013 - hubungan dengan supplier

BLANTERLANDINGv101
8858981123184540158

Annex 15 ISO 27001:2013 - hubungan dengan supplier

08 Januari 2021

A15 - Vendor management

Dalam persyaratan maupun kendali dari ISO 27001, sebenarnya tidak membahas tentang proses pembelian. Meski persyaratan tidak mengatur tentang pembelian, untuk kelengkapan proses saya biasanya tetap memasukkan proses pembelian. 

Yang ditekankan pada keamanan informasi di ISO 27001:2013 adalah bekerjasama dengan vendor untuk menjaga keamanan informasi. Karena kita mengetahui bahwa vendor sebagai pihak luar perusahaan akan bersentuhan dengan perusahaan. Tentunya ini adalah risiko

1. Hubungan dengan vendor

A.15.1 Information security in supplier relationships
Objective: To ensure protection of the organization’s assets that is accessible by suppliers.
A.15.1.1 Information security policy for supplier relationships
Control
Information security requirements for mitigating the risks associated with supplier’s access to the organization’s assets shall be agreed with the supplier and documented.
A.15.1.2 Addressing security within supplier agreements
Control
All relevant information security requirements shall be established and agreed with each supplier that may access, process, store, communicate, or provide IT infrastructure components for, the organization’s information.
A.15.1.3 Information and communication technology supply chain
Control
Agreements with suppliers shall include requirements to address the information security risks associated with information and communications technology services and product supply chain
Pada bagian ini anda diminta untuk membuat kebijakan terkait vendor dengan memastikan

a) memantau tingkat kinerja layanan untuk memverifikasi kepatuhan terhadap perjanjian; 

b) meninjau laporan layanan yang dihasilkan oleh pemasok dan mengatur pertemuan kemajuan rutin sesuai kebutuhan dengan perjanjian; 

c) melakukan audit terhadap pemasok, sehubungan dengan peninjauan laporan auditor independen, jika tersedia, dan menindaklanjuti masalah yang teridentifikasi; 

d) memberikan informasi tentang insiden keamanan informasi dan meninjau informasi ini sebagaimana diperlukan dengan perjanjian dan pedoman dan prosedur pendukung; 

e) meninjau jejak audit pemasok dan catatan kejadian keamanan informasi, masalah operasional, kegagalan, penelusuran kesalahan dan gangguan terkait dengan layanan yang diberikan; 

f) menyelesaikan dan mengelola masalah yang teridentifikasi; 

g) meninjau aspek keamanan informasi dari hubungan pemasok dengan pemasoknya sendiri; 

h) memastikan bahwa pemasok mempertahankan kemampuan layanan yang memadai bersama dengan rencana yang bisa diterapkan dirancang untuk memastikan bahwa tingkat kesinambungan layanan yang disepakati dipertahankan mengikuti layanan utama kegagalan atau bencana (lihat Klausul 17).

yang paling sulit itu adalah audit terhadap vendor :( Bayangkan anda punya aplikasi dan melakukan hosting aplikasi tersebut pada host provider. Berapa penting sih kita sehingga host provider menyediakan waktu untuk kita audit? Untuk start up ini sering menjadi kendala. Akan tetapi penyedia host besar di indonesia saat ini sudah mau kerjasama dengan kita untuk memastikan semua dokumen terkait audit vendor bs mereka penuhi. Diajak ngobrol aja dari host providernya kasih tau kalo kita butuh tanda tangan dia untuk kepentingan ISO 27001 

2. Manajemen layanan vendor

A.15.2 Supplier service delivery management
Objective: To maintain an agreed level of information security and service delivery in line with supplier agreements.
A.15.2.1 Monitoring and review of supplier services
Control
Organizations shall regularly monitor, review and audit supplier service delivery.
A.15.2.2 Managing changes to supplier services
Control
Changes to the provision of services by suppliers, including maintaining and improving existing information security policies, procedures and controls, shall be managed, taking account of the criticality of business information, systems and processes involved and re-assessment of risks.
Pastikan juga anda memantau tingkat layanan yah atau dikenal dengan istilan Service Level (Agreement) SLA. Apa yang dijanjikan oleh vendor dibuktikan dengan data apakah janji tersebut telah di selesaikan atau ada kendal. Seandainya ada kendala harus ada informasi yang disampaikan pada saat tinjauan manajemen untuk meninjau keberadaan vendor. Eh klo mau dipercepat tinjauan terhadap vendor juga ga masalah. Artinya anda tidak perlu menunggu tinjauan manajemen untuk melakukan tindakan terhadap vendor, namun tetap saja tindakan tersebut dilaporkan pada saat tinjauan manajemen 
 
Silahkan menghubungi kami untuk bertanya - tanya tentang konsultasi dan sertifikasi ISO 27001:2013 di perusahaan anda dengan klik WhatsApp kami

BLANTERLANDINGv101

Formulir Kontak Whatsapp×
Data Anda
Data Lainnya
Kirim Sekarang