-->
LWt8LWp5NGVbNaV5MWF9NWV8LTcsynIkynwbzD1c

Annex 5 ISO 27001:2013 - kebijakan Keamanan Informasi

BLANTERLANDINGv101
8858981123184540158

Annex 5 ISO 27001:2013 - kebijakan Keamanan Informasi

01 Januari 2021

A5- Kebijakan Keamanan Informasi

Mari memulai episode untuk Annex ini dari yang nomor 5 Kebijakan Keamanan Informasi. Eh inget lagi yah, kenapa mulainya A5 hayo? kenapa bukan A1? Jadi memang annex ini model dokumennya mengikuti pola klausul di ISO. 

Bila di ISO klausl 1-3 adalah klausul yang tidak mempunyai persyaratan karena hanya berisi panduan untuk informasi sedangkan di annex A ISO 27001:2013 ini diterapkan pada annex A1 hingga A4 yang tidak mengandung pengendalian yang menjadi persyaratan. Persyaratan pengendalian dimulai dari A5 Kebijakan Keamanan Informasi

Persyaratan pengendaliannya adalah sbb 

A.5 Information security policies
A.5.1 Management direction for information security
Objective: To provide management direction and support for information security in accordance with business requirements and relevant laws and regulations.
A.5.1.1 Policies for information security
Control
A set of policies for information security shall be defined, approved by management, published and communicated to employees and relevant external parties.
A.5.1.2 Review of the policies for information security
Control
The policies for information security shall be reviewed at planned intervals or if significant changes occur to ensure their continuing suitability, adequacy and effectiveness

Seperti judunya, Kebijakan Keamanan Informasi. Kita diwajikan untuk membuat dokumen kebijakan keamanan informasi. Masih ingat yang saya tulis di klausul 5.2 Kebijakan ? Disitu tertulis juga kewajiban untuk membuat "kebijakan" Nah terus apa bedanya? 

Perbedaan "kebijakan"

 

Dari gambar terlihat bahwa kita harus membuat kebijakan pada level operation (warna hijau) yang menjadi turunan dari klausul 5.2 Kebijakan Keamanan Informasi. Dengan kata lain " Kebijakan Keamanan Informasi" pada klausul 5.2 adalah framework dari kebijakan keamanan informasi pada annex.
harusnya namanya beda yah, biar ga salah paham. Tapi bijimane? standarnya make istilah yang sama sehingga mau ga mau gw harus menulis dengan istilah yang sama hehehe

Dokumentasi 

Udah paham kan bedanya? trus apa yang harus dibuat kebijakannya?? di gambar itu ada access controll, back up dll. Lebih lengkapnya kita harus membuat dokumen kebijakan terkait 

Nah itu semua yang wajib bikin dokumen policynya. Banyak yah? hehehe Karena saya juga sering lupa apa aja yang jadi kewajiban persyaratan untuk bikin policynya. Kemudian saya membuat satu dokumen yang berisi kebijakan keamanan informasi yang isinya adalah kebijakan untuk semua yang ada di annex. Dijamin ga ketinggalan dan juga sangat membantu dalam operasional perusahaan. Tapi jadinya dokumen lebih tebal atau lebih banyak 😓 tapi lebih aman pada saat di audit 😁

Oh ya kelupaan, di A5.1.2 terdapat keharusan untuk melakukan review terhadap kebijakan yang dibuat. Dengan control ini maka pastikan anda membuat metode review berlakunya dokumen yah. Gampang kok tinggal bikin kolom tanda tangan dan pastikan tanggalnya yang terbaru 

Udah itu dulu soal kebijakan. Silahkan ikuti linknya terkait kewajiban kebijakan yang ada sehingga bisa lebih jelas apa yang diinginkan dalam kebijakan yang di persyaratkan oleh pengendalian pada annex A ISO 27001:2013 ini.

Kalo ga mau cape-cape belajar ya udah silahkan menghubungi kami untuk konsultasi dan sertifikasi ISO 27001:2013 di perusahaan anda dengan klik WhatsApp kami 

oh ya, artikel ini telah kami update pada website TRiP Consultant dengan alamat  https://www.trip-consultant.com/annex-5-iso-27001-kebijakan-keamanan-informasi/
BLANTERLANDINGv101

Formulir Kontak Whatsapp×
Data Anda
Data Lainnya
Kirim Sekarang