Kata "ISO" dan "SNI" muncul 0 kali dalam POJK 11/POJK.03/2022, SEOJK 29/SEOJK.03/2022, POJK 4/POJK.05/2021, dan PBI 2/2024. Itu hitungan kami atas PDF resmi OJK dan Bank Indonesia pada 14 September 2026. Dari aturan yang kami baca, hanya Peraturan BSSN 8/2020 Pasal 9 yang mewajibkan SNI ISO/IEC 27001. Jadi bagi bank, sertifikat ISO 27001 adalah urusan BSSN dan penyelenggara sistem elektronik (PSE), plus bahan penilaian vendor. Bukan persyaratan OJK. Nilainya untuk kanal digital Anda ditentukan empat kolom yang bisa dicek dalam hitungan menit: edisi (sertifikat edisi 2013 sudah kedaluwarsa atau dicabut sejak 31 Oktober 2025), ruang lingkup, versi Statement of Applicability, serta akreditasi dan pengakuan lembaga sertifikasinya.
Tulisan ini untuk Head of Digital atau CIO yang menerima sertifikat ISO 27001 untuk sebuah kanal, entah dari vendor lokal, dari induk usaha di luar negeri, atau dari tim sendiri. Juga untuk CISO dan Compliance yang nanti harus mempertahankan sertifikat itu di pemeriksaan OJK atau di berkas due diligence vendor.
Metodenya bisa Anda ulang. Setiap PDF diunduh dari situs penerbitnya, lalu dicari "ISO", "SNI", dan "27001" sebagai kata utuh. Hitungan diulang pada 14 September 2026.
| Instrumen | Ditetapkan | ISO | SNI | 27001 | Posisi ISO 27001 |
|---|---|---|---|---|---|
| POJK 11/POJK.03/2022, TI bank umum | 6 Juli 2022 | 0 | 0 | 0 | Tidak disebut |
| SEOJK 29/SEOJK.03/2022, keamanan siber bank | 27 Desember 2022 | 0 | 0 | 0 | Tidak disebut |
| POJK 4/POJK.05/2021, risiko TI LJK nonbank | 9 Maret 2021 | 0 | 0 | 0 | Tidak disebut |
| SEOJK 22/SEOJK.05/2021, pelaksanaan POJK 4/2021 | 24 Agustus 2021 | 0 | 0 | 0 | Tidak disebut |
| PBI 2/2024, keamanan sistem informasi dan ketahanan siber | 18 April 2024 | 0 | 0 | 0 | Tidak disebut |
| PADK OJK 1/2026, TI bank umum | 23 Januari 2026 | 1 | 1 | 0 | Contoh standar eksternal, tidak diwajibkan |
| POJK 40/2024, pendanaan bersama | 24 Desember 2024 | 1 | 0 | 0 | Contoh di Penjelasan Pasal 162 ayat (3) |
| SEOJK 6/SEOJK.07/2024, pendaftaran ITSK | 3 Juni 2024 | 4 | 0 | 4 | Opsional, alternatifnya dokumen kebijakan keamanan |
| Peraturan BSSN 8/2020, pengamanan PSE | 16 November 2020 | 5 | 5 | 5 | Wajib menurut kategori sistem (Pasal 9) |
SEOJK 6/2024 satu-satunya teks OJK yang kami temukan menyebut ISO 27001 secara nama, dan itu pun untuk calon Penyelenggara ITSK, bukan bank. Bab II angka 3 huruf c angka 5 menerima sertifikat dari lembaga terakreditasi Komite Akreditasi Nasional (KAN) atau lembaga lain yang berwenang, atau dokumen kebijakan keamanan lain. Teks OJK yang paling eksplisit pun tidak mewajibkan sertifikat, dan tidak mensyaratkan KAN.
Satu halaman konsultan yang dikutip ringkasan AI Google untuk kueri "iso 27001" menulis bahwa di bawah POJK 11/2022, SMKI berbasis ISO 27001 "dianggap sebagai salah satu bentuk kepatuhan". Tanpa nomor pasal. Halaman yang sama menyebut aturan itu berlaku bagi asuransi dan perusahaan pembiayaan, padahal POJK 11/POJK.03/2022 mengatur bank umum. Pasal yang "menganggap" ISO sebagai bukti kepatuhan tidak ada. Yang ada Pasal 30 ayat (5) huruf b: bank menilai pengendalian TI penyedia jasa "yang dibuktikan dengan hasil audit dan/atau penilaian yang dilakukan oleh pihak independen". Sertifikat yang lolos empat kolom di bawah, menurut kami, bisa menjadi salah satu bukti itu. Itu tafsiran kami, bukan bunyi pasal.
Kewajiban yang mengikat ada di BSSN. Peraturan BSSN 8/2020 ditetapkan 16 November 2020, diundangkan 23 November 2020 sebagai pelaksanaan PP 71/2019, dan menurut Pasal 4 berlaku bagi penyelenggara lingkup privat maupun publik. Pasal 9 mewajibkan sistem elektronik strategis menerapkan SNI ISO/IEC 27001, ditambah standar BSSN dan standar kementerian atau lembaga terkait. Sistem kategori tinggi wajib SNI ISO/IEC 27001 dan/atau standar BSSN. Kategori rendah cukup salah satunya.
Aturan yang lebih tua masih sering dikutip. Permenkominfo 4/2016 tentang Sistem Manajemen Pengamanan Informasi (SMPI) ditetapkan 8 April 2016 dan diundangkan 11 April 2016 (BN 2016/551). Pasal 12 ayat (2) huruf c menjadikan akreditasi KAN satu dari lima syarat lembaga sertifikasi yang diakui Menteri. Tetapi Pasal 2 dan 3 membatasinya pada sistem elektronik untuk pelayanan publik, yang diselenggarakan empat jenis penyelenggara: lembaga negara dan instansi pemerintah, BUMN dan BUMD, lembaga independen yang dibentuk undang-undang, serta badan hukum lain yang menyelenggarakan pelayanan publik dalam rangka Misi Negara. Permen ini tidak pernah dicabut secara tegas, dan JDIH BPK masih mencatatnya berlaku. Dalam praktik, SMPI kini berjalan di bawah Peraturan BSSN 8/2020, yang memberi BSSN, bukan Menteri, wewenang mengakui lembaga sertifikasi (Pasal 26). Lembaga yang diakui di bawah aturan Kominfo tetap diakui hanya sepanjang tidak bertentangan dengan peraturan BSSN (Pasal 43 ayat (4)). Jadi yang dikutip di berkas kepatuhan adalah Peraturan BSSN 8/2020. Peraturan itu sendiri tidak menyebut KAN; syarat KAN datang dari prosedur pengakuan BSSN, yang dibahas di bawah.
| Kolom | Yang harus tertulis | Tanda bahaya | Cara cek |
|---|---|---|---|
| Edisi | ISO/IEC 27001:2022 | ISO/IEC 27001:2013, berapa pun tanggal kedaluwarsa yang tercetak | Sertifikat, lalu statusnya di IAF CertSearch |
| Ruang lingkup | Layanan, proses, dan lokasi yang menjalankan kanal Anda | "Kantor pusat", pengembangan tanpa hosting, sertifikat milik penyedia cloud | Bandingkan dengan arsitektur kanal |
| Versi SoA | Rujukan versi Statement of Applicability | Tanpa rujukan versi, atau SoA yang dikirim berbeda versi | Minta SoA, cocokkan versinya |
| Lembaga sertifikasi | Nama lembaga dan badan akreditasinya | Tidak ada di CertSearch, tidak terakreditasi KAN, tidak ada di daftar putih BSSN padahal butuh Sertifikat SMPI | CertSearch, direktori KAN, daftar putih BSSN |
ISO menerbitkan ISO/IEC 27001:2022 pada 25 Oktober 2022. IAF MD 26:2023 Issue 2 (15 Februari 2023) memberi masa transisi 36 bulan. Sejak 30 April 2024, sertifikasi awal dan resertifikasi hanya boleh memakai edisi 2022, dan transisi klien harus selesai paling lambat 31 Oktober 2025. Klausul 4.2 butir 4 menyatakan semua sertifikasi berbasis edisi 2013 "shall expire or be withdrawn at the end of the transition period". Tanggal kedaluwarsa yang tercetak di kertas tidak menyelamatkannya.
Jebakan kedua ada di klausul yang sama. Bila sertifikat diterbitkan ulang hanya karena klien lulus audit transisi, tanggal akhir siklus sertifikasinya tidak bergeser. Sertifikat bertuliskan 2022 yang terbit pada 2025 bisa habis jauh sebelum tiga tahun. Baca tanggal kedaluwarsanya. Jangan menghitung sendiri dari tanggal terbit.
IAF berhenti beroperasi pada 1 Januari 2026 dan digantikan Global Accreditation Cooperation Incorporated (Global ACI). Resolusi Global ACI 2025-25 mempertahankan IAF Mandatory Documents sampai penggantinya diadopsi, jadi MD 26 masih berlaku. Per 14 September 2026, halaman Indonesia di posisi organik teratas Google untuk "iso 27001" masih menyebut ISO 27001:2013 sebagai "versi saat ini". Halaman lain di sepuluh besar menulis organisasi "disarankan" beralih ke edisi 2022. MD 26 tidak memberi pilihan itu.
IAF MD 28:2023 klausul 4.2.1 butir vii meminta ruang lingkup dicatat per lokasi "without being misleading or ambiguous". Kontrol di luar kalimat itu tidak diaudit, sekalipun ada di perusahaan yang sama. Pola yang layak ditanyakan secara tertulis:
Untuk Sertifikat SMPI, format laporan dalam Lampiran Peraturan BSSN 8/2020 memuat "ruang lingkup audit" di antara data yang dilaporkan lembaga sertifikasi ke BSSN.
Statement of Applicability (SoA) mendaftar kontrol Annex A yang diterapkan dan yang dikecualikan, beserta alasannya. ISO/IEC 27006, standar untuk lembaga yang menyertifikasi ISMS, mengharapkan dokumen sertifikasi merujuk versi SoA yang diaudit. Tanpa rujukan itu, tidak ada cara memastikan SoA yang dikirim vendor hari ini sama dengan yang diperiksa auditor.
Cocokkan nomor versinya dengan sertifikat. Pastikan SoA disusun terhadap edisi 2022: MD 26 §2.2 mencatat klausul SoA, 6.1.3 d), disusun ulang "to remove potential ambiguity", jadi SoA era 2013 adalah dokumen yang berbeda. Lalu periksa bahwa kontrol yang menyentuh kanal Anda, seperti pengembangan aman dan manajemen kerentanan teknis, tidak ada di daftar pengecualian.
Karena pertanyaannya berbeda, satu sertifikat bisa lolos di satu daftar dan gagal di daftar lain. Sertifikat dari lembaga yang diakreditasi UKAS (Inggris) atau ANAB (Amerika Serikat) bisa berstatus Active di CertSearch, tetapi tetap gagal uji KAN dan BSSN, sebab dua uji itu menanyakan kedudukan lembaganya di Indonesia. Ini sering terjadi pada sertifikat yang dikirim induk usaha atau vendor dari luar negeri.
Sertifikat yang tidak ditemukan di CertSearch belum tentu palsu. DAkkS, badan akreditasi Jerman, menyatakan pada 15 November 2024 tidak memakai persyaratan MD 28 dalam akreditasinya, dan klausul 6.2 MD 28 membolehkan data ditandai "confidential" sehingga tidak tampil. Ketidakhadiran adalah alasan meminta penjelasan tertulis, bukan alasan menolak.
Daftar putih BSSN periode 11 September 2026 memuat 11 lembaga sertifikasi dan 66 lembaga konsultan SMPI:
| Lembaga sertifikasi | Pengakuan berlaku sampai |
|---|---|
| PT BSI Group Indonesia | 19 April 2027 |
| PT TSI Sertifikasi Internasional | 24 Mei 2027 |
| PT Bureau Veritas Indonesia | 28 Agustus 2027 |
| PT TUV Rheinland Indonesia | 15 September 2029 |
| PT Intertek Utama Services | 15 September 2029 |
| PT SGS Indonesia | 3 Oktober 2029 |
| PT TUV SUD Indonesia | 18 November 2029 |
| PT Ekualindo Artha Sinergi | 20 November 2029 |
| PT CBQA Global Indonesia | 19 Desember 2029 |
| PT Mutuagung Lestari Tbk | 29 Desember 2029 |
| PT TUV Nord Indonesia | 19 Januari 2030 |
Tiga pengakuan berakhir pada 2027, jadi cek daftar pada tanggal pengadaan, bukan tanggal tender dibuka. Daftar itu memuat nama PT di Indonesia: nama grup global di kop sertifikat belum membuktikan bahwa PT lokalnya yang diakui BSSN. PT Sucofindo, yang halaman layanannya dikutip ringkasan AI Google untuk kueri ini, tidak tercantum pada periode 11 September 2026. Sejauh yang kami baca, itu menyangkut Sertifikat SMPI, bukan status akreditasi ISO-nya. Sertifikat SMPI berlaku paling lama 3 tahun (Pasal 28), wajib diaudit pengawasan minimal sekali setahun (Pasal 33), dan dapat dicabut bila kegagalan audit tidak dipulihkan dalam 90 hari kalender (Pasal 34). Minta laporan audit pengawasan yang umurnya di bawah 12 bulan.
Pasal 30 ayat (3) POJK 11/POJK.03/2022 mewajibkan perjanjian kerja sama bank dengan penyedia jasa TI memperhatikan paling sedikit sembilan hal. Pelanggarannya dikenai teguran tertulis, lalu menurut Pasal 33 sanksi lanjutan antara lain larangan menerbitkan produk Bank baru. Seberapa jauh sertifikat yang lolos empat kolom di atas menutup setiap huruf:
| Huruf | Yang wajib diatur | Sertifikat ISO 27001 | Minta terpisah |
|---|---|---|---|
| a | Kualifikasi dan kompetensi SDM vendor | Sebagian: ada proses kompetensi dalam ISMS, bukan bukti kompetensi tim proyek | Daftar tim, CV, sertifikasi personel |
| b | Kerahasiaan data bank dan nasabah | Membantu, bila ruang lingkup mencakup pemrosesan data bank | Klausul kerahasiaan; DPIA dan kewajiban pemroses data menurut UU PDP |
| c | Hasil audit TI berkala oleh auditor independen | Sebagian: audit pengawasan menguji sistem manajemen, bukan layanan TI untuk bank | Laporan audit TI, laporan pentest kanal |
| d | Subkontrak hanya dengan persetujuan tertulis bank | Tidak sama sekali | Klausul kontrak, daftar subkontraktor |
| e | Pelaporan kejadian kritis ke bank | Sebagian: proses insiden ada, tenggat dan saluran ke bank tidak | Prosedur eskalasi dengan jam pelaporan insiden per regulator |
| f | Penghentian perjanjian lebih awal | Tidak sama sekali | Klausul kontrak, termasuk pengembalian data |
| g | Pemenuhan peraturan perundang-undangan | Sebagian: sejauh ruang lingkup dan SoA menyebut aturannya | Pernyataan kepatuhan per aturan; Sertifikat SMPI bila berlaku |
| h | Kesediaan memenuhi kewajiban perjanjian | Tidak sama sekali | Klausul kontrak |
| i | Akses OJK untuk memeriksa vendor | Tidak sama sekali | Klausul hak audit dan akses pemeriksaan |
Hasilnya: membantu pada satu huruf, sebagian pada empat, tidak sama sekali pada empat. Itu penilaian kami atas bunyi pasal. Penjelasan Pasal 30 tidak menguraikan ayat (3).
Empat butir pertama masing-masing kami bahas dalam satu artikel lanjutan di seri keamanan dan pelindungan data ini.
Pendapat kami: hapus pertanyaan "Apakah vendor bersertifikat ISO 27001? Ya/Tidak" dari kuesioner due diligence Anda. Jawaban "ya" tidak memberi tahu apa pun tentang kanal Anda. Ganti dengan empat kolom tadi.
Head of Digital dan CIO: jadikan empat kolom itu syarat dokumen di RFP. Artinya salinan sertifikat, tangkapan layar CertSearch bertanggal, SoA bernomor versi, dan laporan audit pengawasan terakhir. Bila kanal dibangun sebagai cloud native application, ruang lingkup harus menyebut lingkungan produksinya, bukan hanya kantor tim pengembang.
CISO: status selain Active, atau sertifikat yang tidak ditemukan, ditanyakan tertulis sebelum kontrak ditandatangani. Sertifikat dari induk usaha atau vendor luar negeri tetap melewati uji KAN dan BSSN, tidak cukup CertSearch saja.
Compliance dan SKAI: jangan menulis bahwa sertifikat "memenuhi POJK 11/2022". Tulis bahwa sertifikat adalah salah satu bukti Pasal 30 ayat (5) huruf b, lalu lampirkan bukti terpisah untuk ayat (3). Bila sistemnya strategis menurut Peraturan BSSN 8/2020, yang dibutuhkan adalah Sertifikat SMPI dari lembaga di daftar putih BSSN.
Hitungan regulasi, daftar putih BSSN, status IAF, dan hasil pencarian Google di atas diperiksa pada 14 September 2026.