Semua artikel
// Artikel

Bukti Security Testing untuk ISO/IEC 27001:2022

Dipublikasikan 11 Agustus 2026

Isi sumber dan hal yang dapat dibuktikan

ISO mengidentifikasi ISO/IEC 27001:2022 sebagai edisi 3, terbit Oktober 2022; halamannya menjelaskan persyaratan sistem manajemen keamanan informasi. Halaman itu juga membedakan implementasi dari sertifikasi: sertifikasi dilakukan badan sertifikasi, dengan akreditasi yang relevan terhadap kompetensi badan tersebut. Artikel ini tidak menyalin standar, menafsirkan setiap persyaratan, atau memutuskan kesesuaian.

Security testing adalah bukti implementasi. Bukti dapat mendukung perlakuan risiko, tindakan korektif, pemantauan, atau management review bila ISMS organisasi menetapkan penggunaannya. Bukti tidak sendiri membuktikan ISMS sesuai, memperoleh sertifikat, atau menjamin kontrol selalu bekerja. Operator, legal, serta reviewer akreditasi/sertifikasi yang tepat harus memutuskan scope, rumusan kontrak, dan kesimpulan assurance.

NIST SP 800-115 terbit September 2008. Dokumen ini memberi panduan perencanaan pengujian teknis dan assessment. Dokumen ini rujukan metode, bukan teks persyaratan ISO/IEC 27001.

Bukti juga memerlukan tanggal keputusan. Temuan dapat tetap akurat secara teknis setelah rilis, sementara perlakuan risiko atau prioritas manajemen berubah. Catat pengambil keputusan, siklus review, serta pemicu penilaian ulang saat scope layanan, ketergantungan pemasok, atau arsitektur material berubah.

Rekam bukti sampai keputusan

RekamBidang perluKriteria lulusOwner
Kaitan risikoaset, ancaman, ID risiko, keputusan perlakuancatatan risiko disetujui menunjuk tujuan ujiowner risk
Charter ujitarget, versi, metode, ROE, pengecualianotorisasi ditandatangani sebelum ujiowner sistem
Observasiwaktu, penguji, metode, hasil, hash buktireviewer lain dapat mengenali dasar tepatlead assessment
Temuankondisi, dasar dampak, severity, batasantidak ada kesimpulan kontrol tanpa dasarowner temuan
Aksi korektifID perubahan, owner, tenggat, pengecualiankeputusan akuntabel tercatatowner engineering
Uji efektivitasversi perbaikan, metode ulang, hasil, risiko residualretest mendukung penutupan atau penerimaan resmilead assessment

Contoh terisi: layanan IAM 5.4.0 terhubung ke risiko R-019 tentang akses istimewa. Scope bertanda tangan mengizinkan uji otorisasi terautentikasi dan melarang uji penguncian akun. Bukti memuat persetujuan akun uji, waktu, response tersanitasi, hash laporan, dan temuan IAM-07. Engineering memasang 5.4.1; retest membuktikan administrator biasa tidak dapat mengekspor konfigurasi audit. Lulus berarti ketertelusuran dari risiko ke retest, bukan “bersertifikat ISO”.

Mutu uji, pengecualian, remediasi

Uji yang berguna punya pertanyaan jelas. “Uji aplikasi” gagal karena target, tujuan kontrol, dan aturan sukses tidak ada. Nyatakan apakah uji memvalidasi pemisahan identitas, hasil perubahan aman, visibilitas logging, atau tujuan lain yang disetujui. Simpan versi alat, lingkungan, penanganan data, dan batas. Jangan menyimpan rahasia atau data pribadi mentah kecuali diizinkan dan terlindungi.

Bukti gagal bila otorisasi tidak ada, versi target tidak dapat dipastikan, severity tanpa dasar, bukti berubah tanpa asli tersimpan, atau remediasi ditutup hanya dari status tiket. Remediasi memuat owner, perubahan rencana, dependensi, tenggat, metode validasi, dan keputusan keterlambatan. Pengecualian memuat alasan bisnis, risiko, kontrol kompensasi, otoritas penyetuju, tanggal review, dan kedaluwarsa. Pengecualian kedaluwarsa adalah pekerjaan terbuka.

Kesegaran bukti

Tetapkan aturan kesegaran sebelum review. Hasil yang terikat rilis pensiun, alur autentikasi berubah, integrasi pemasok baru, atau klasifikasi data berubah mungkin tidak lagi menjawab tujuan uji awal. Catat tanggal terakhir valid dan pemicu penilaian ulang di samping tiap tujuan kontrol. Ini mencegah manajemen menganggap hasil uji arsip sebagai assurance aktif.

Validasi keputusan

Sebelum status ditetapkan, reviewer membandingkan bukti dengan pertanyaan uji, bukan dengan judul kontrol saja. Bila bukti hanya menunjukkan konfigurasi, nyatakan bahwa operasi berkelanjutan belum tervalidasi. Bila retest tidak dapat dijalankan, catat alasan, risiko residual, dan pihak yang menerima keputusan. Langkah ini mencegah laporan teknis berubah menjadi klaim manajemen tanpa dasar.

Serah-terima untuk management review

Kemas material uji sebagai rekam keputusan terindeks: referensi risiko; charter disetujui; manifest bukti; batasan; register temuan; keputusan pengecualian; status aksi korektif; hasil retest; dan owner retensi. Manajemen lalu dapat membedakan bukti uji selesai dari bukti perlakuan risiko yang masih terbuka.

Gunakan didukung, sebagian didukung, dan tidak didukung untuk tiap tujuan uji yang dinyatakan. Jangan mengubah label ini menjadi kesesuaian kontrol. Reviewer dapat memerlukan rekam ISMS lebih luas, wawancara, dan audit independen sebelum menarik kesimpulan assurance.

Uji bukti yang dikerjakan

Untuk IAM-07, reviewer memverifikasi otorisasi scope mencakup 5.4.1, membandingkan role awal dan retest, membuka manifest bukti immutable, dan memeriksa keputusan owner risiko residual. Bila tes menunjukkan administrator ditolak karena fungsi export audit dihapus, bukan karena akses diperiksa, catat perubahan desain dan minta konfirmasi fungsi yang diharapkan dari owner layanan sebelum closure. Outputnya didukung untuk tujuan uji yang dinyatakan, sebagian didukung, atau tidak didukung; output tidak pernah menjadi hasil kesesuaian ISO.

Batas assurance

Sebelum memakai laporan dalam program ISO, konfirmasi status edisi/perubahan di ISO, periksa prosedur ISMS organisasi, dan dapatkan review operator/legal. Pernyataan sertifikasi memerlukan review jalur conformity terakreditasi terkait. Alur ini hanya meningkatkan mutu bukti; alur ini tidak menjamin kepatuhan, sertifikasi, lulus audit, atau hasil keamanan.

Sources

Penutupan bukti kontrol

Untuk kontrol akses produksi, hubungkan tujuan kontrol dengan ID bukti, sampel yang diuji, versi konfigurasi, dan pemilik ISMS. Peninjau harus dapat menelusuri hasil pengujian ke bukti asli tanpa memperluas akses ke data sensitif. Sampel yang tidak cukup, bukti kedaluwarsa, atau retest yang tertunda tetap dicatat sebagai batas penilaian, bukan dinyatakan sebagai sertifikasi ISO 27001.

Punya sistem yang perlu diuji?