Durasi membaca
Kategori
Bagikan
Empat kolom di sertifikat ISO 27001 vendor yang menentukan apakah sertifikat itu berarti sesuatu bagi kanal digital bank Anda, dan cara mengecek masing-masing.

Kata "ISO" dan "SNI" muncul 0 kali dalam POJK 11/POJK.03/2022, SEOJK 29/SEOJK.03/2022, POJK 4/POJK.05/2021, dan PBI 2/2024. Itu hitungan kami atas PDF resmi OJK dan Bank Indonesia pada 14 September 2026. Dari aturan yang kami baca, hanya Peraturan BSSN 8/2020 Pasal 9 yang mewajibkan SNI ISO/IEC 27001. Jadi bagi bank, sertifikat ISO 27001 adalah urusan BSSN dan penyelenggara sistem elektronik (PSE), plus bahan penilaian vendor. Bukan persyaratan OJK. Nilainya untuk kanal digital Anda ditentukan empat kolom yang bisa dicek dalam hitungan menit: edisi (sertifikat edisi 2013 sudah kedaluwarsa atau dicabut sejak 31 Oktober 2025), ruang lingkup, versi Statement of Applicability, serta akreditasi dan pengakuan lembaga sertifikasinya.

Tulisan ini untuk Head of Digital atau CIO yang menerima sertifikat ISO 27001 untuk sebuah kanal, entah dari vendor lokal, dari induk usaha di luar negeri, atau dari tim sendiri. Juga untuk CISO dan Compliance yang nanti harus mempertahankan sertifikat itu di pemeriksaan OJK atau di berkas due diligence vendor.

ISO 27001 dalam regulasi keuangan Indonesia: hitungan per instrumen

Metodenya bisa Anda ulang. Setiap PDF diunduh dari situs penerbitnya, lalu dicari "ISO", "SNI", dan "27001" sebagai kata utuh. Hitungan diulang pada 14 September 2026.

InstrumenDitetapkanISOSNI27001Posisi ISO 27001
POJK 11/POJK.03/2022, TI bank umum6 Juli 2022000Tidak disebut
SEOJK 29/SEOJK.03/2022, keamanan siber bank27 Desember 2022000Tidak disebut
POJK 4/POJK.05/2021, risiko TI LJK nonbank9 Maret 2021000Tidak disebut
SEOJK 22/SEOJK.05/2021, pelaksanaan POJK 4/202124 Agustus 2021000Tidak disebut
PBI 2/2024, keamanan sistem informasi dan ketahanan siber18 April 2024000Tidak disebut
PADK OJK 1/2026, TI bank umum23 Januari 2026110Contoh standar eksternal, tidak diwajibkan
POJK 40/2024, pendanaan bersama24 Desember 2024100Contoh di Penjelasan Pasal 162 ayat (3)
SEOJK 6/SEOJK.07/2024, pendaftaran ITSK3 Juni 2024404Opsional, alternatifnya dokumen kebijakan keamanan
Peraturan BSSN 8/2020, pengamanan PSE16 November 2020555Wajib menurut kategori sistem (Pasal 9)

SEOJK 6/2024 satu-satunya teks OJK yang kami temukan menyebut ISO 27001 secara nama, dan itu pun untuk calon Penyelenggara ITSK, bukan bank. Bab II angka 3 huruf c angka 5 menerima sertifikat dari lembaga terakreditasi Komite Akreditasi Nasional (KAN) atau lembaga lain yang berwenang, atau dokumen kebijakan keamanan lain. Teks OJK yang paling eksplisit pun tidak mewajibkan sertifikat, dan tidak mensyaratkan KAN.

Satu halaman konsultan yang dikutip ringkasan AI Google untuk kueri "iso 27001" menulis bahwa di bawah POJK 11/2022, SMKI berbasis ISO 27001 "dianggap sebagai salah satu bentuk kepatuhan". Tanpa nomor pasal. Halaman yang sama menyebut aturan itu berlaku bagi asuransi dan perusahaan pembiayaan, padahal POJK 11/POJK.03/2022 mengatur bank umum. Pasal yang "menganggap" ISO sebagai bukti kepatuhan tidak ada. Yang ada Pasal 30 ayat (5) huruf b: bank menilai pengendalian TI penyedia jasa "yang dibuktikan dengan hasil audit dan/atau penilaian yang dilakukan oleh pihak independen". Sertifikat yang lolos empat kolom di bawah, menurut kami, bisa menjadi salah satu bukti itu. Itu tafsiran kami, bukan bunyi pasal.

Kewajiban yang mengikat ada di BSSN. Peraturan BSSN 8/2020 ditetapkan 16 November 2020, diundangkan 23 November 2020 sebagai pelaksanaan PP 71/2019, dan menurut Pasal 4 berlaku bagi penyelenggara lingkup privat maupun publik. Pasal 9 mewajibkan sistem elektronik strategis menerapkan SNI ISO/IEC 27001, ditambah standar BSSN dan standar kementerian atau lembaga terkait. Sistem kategori tinggi wajib SNI ISO/IEC 27001 dan/atau standar BSSN. Kategori rendah cukup salah satunya.

Aturan yang lebih tua masih sering dikutip. Permenkominfo 4/2016 tentang Sistem Manajemen Pengamanan Informasi (SMPI) ditetapkan 8 April 2016 dan diundangkan 11 April 2016 (BN 2016/551). Pasal 12 ayat (2) huruf c menjadikan akreditasi KAN satu dari lima syarat lembaga sertifikasi yang diakui Menteri. Tetapi Pasal 2 dan 3 membatasinya pada sistem elektronik untuk pelayanan publik, yang diselenggarakan empat jenis penyelenggara: lembaga negara dan instansi pemerintah, BUMN dan BUMD, lembaga independen yang dibentuk undang-undang, serta badan hukum lain yang menyelenggarakan pelayanan publik dalam rangka Misi Negara. Permen ini tidak pernah dicabut secara tegas, dan JDIH BPK masih mencatatnya berlaku. Dalam praktik, SMPI kini berjalan di bawah Peraturan BSSN 8/2020, yang memberi BSSN, bukan Menteri, wewenang mengakui lembaga sertifikasi (Pasal 26). Lembaga yang diakui di bawah aturan Kominfo tetap diakui hanya sepanjang tidak bertentangan dengan peraturan BSSN (Pasal 43 ayat (4)). Jadi yang dikutip di berkas kepatuhan adalah Peraturan BSSN 8/2020. Peraturan itu sendiri tidak menyebut KAN; syarat KAN datang dari prosedur pengakuan BSSN, yang dibahas di bawah.

Empat kolom yang harus dibaca, dan cara mengeceknya

KolomYang harus tertulisTanda bahayaCara cek
EdisiISO/IEC 27001:2022ISO/IEC 27001:2013, berapa pun tanggal kedaluwarsa yang tercetakSertifikat, lalu statusnya di IAF CertSearch
Ruang lingkupLayanan, proses, dan lokasi yang menjalankan kanal Anda"Kantor pusat", pengembangan tanpa hosting, sertifikat milik penyedia cloudBandingkan dengan arsitektur kanal
Versi SoARujukan versi Statement of ApplicabilityTanpa rujukan versi, atau SoA yang dikirim berbeda versiMinta SoA, cocokkan versinya
Lembaga sertifikasiNama lembaga dan badan akreditasinyaTidak ada di CertSearch, tidak terakreditasi KAN, tidak ada di daftar putih BSSN padahal butuh Sertifikat SMPICertSearch, direktori KAN, daftar putih BSSN

Edisi: tulisan "27001:2013" berarti sertifikat sudah tidak berlaku

ISO menerbitkan ISO/IEC 27001:2022 pada 25 Oktober 2022. IAF MD 26:2023 Issue 2 (15 Februari 2023) memberi masa transisi 36 bulan. Sejak 30 April 2024, sertifikasi awal dan resertifikasi hanya boleh memakai edisi 2022, dan transisi klien harus selesai paling lambat 31 Oktober 2025. Klausul 4.2 butir 4 menyatakan semua sertifikasi berbasis edisi 2013 "shall expire or be withdrawn at the end of the transition period". Tanggal kedaluwarsa yang tercetak di kertas tidak menyelamatkannya.

Jebakan kedua ada di klausul yang sama. Bila sertifikat diterbitkan ulang hanya karena klien lulus audit transisi, tanggal akhir siklus sertifikasinya tidak bergeser. Sertifikat bertuliskan 2022 yang terbit pada 2025 bisa habis jauh sebelum tiga tahun. Baca tanggal kedaluwarsanya. Jangan menghitung sendiri dari tanggal terbit.

IAF berhenti beroperasi pada 1 Januari 2026 dan digantikan Global Accreditation Cooperation Incorporated (Global ACI). Resolusi Global ACI 2025-25 mempertahankan IAF Mandatory Documents sampai penggantinya diadopsi, jadi MD 26 masih berlaku. Per 14 September 2026, halaman Indonesia di posisi organik teratas Google untuk "iso 27001" masih menyebut ISO 27001:2013 sebagai "versi saat ini". Halaman lain di sepuluh besar menulis organisasi "disarankan" beralih ke edisi 2022. MD 26 tidak memberi pilihan itu.

Ruang lingkup: sertifikat hanya menjamin apa yang tertulis di situ

IAF MD 28:2023 klausul 4.2.1 butir vii meminta ruang lingkup dicatat per lokasi "without being misleading or ambiguous". Kontrol di luar kalimat itu tidak diaudit, sekalipun ada di perusahaan yang sama. Pola yang layak ditanyakan secara tertulis:

  • Ruang lingkup berbunyi "kantor pusat", atau hanya alamat gedung di Jakarta Selatan, tanpa menyebut layanan yang diaudit.
  • Pengembangan perangkat lunak tercakup, tetapi hosting dan operasional produksi tidak, padahal vendor yang sama akan mengoperasikan kanal Anda.
  • Sertifikat yang disodorkan ternyata milik penyedia cloud atau data center. Itu menutup kontrol mereka, bukan aplikasi dan tim vendor Anda.
  • Integrasi yang membawa data nasabah, ke core banking, Dukcapil, atau payment gateway, tidak masuk proses atau lokasi mana pun.

Untuk Sertifikat SMPI, format laporan dalam Lampiran Peraturan BSSN 8/2020 memuat "ruang lingkup audit" di antara data yang dilaporkan lembaga sertifikasi ke BSSN.

Versi Statement of Applicability: minta dokumennya, cocokkan nomornya

Statement of Applicability (SoA) mendaftar kontrol Annex A yang diterapkan dan yang dikecualikan, beserta alasannya. ISO/IEC 27006, standar untuk lembaga yang menyertifikasi ISMS, mengharapkan dokumen sertifikasi merujuk versi SoA yang diaudit. Tanpa rujukan itu, tidak ada cara memastikan SoA yang dikirim vendor hari ini sama dengan yang diperiksa auditor.

Cocokkan nomor versinya dengan sertifikat. Pastikan SoA disusun terhadap edisi 2022: MD 26 §2.2 mencatat klausul SoA, 6.1.3 d), disusun ulang "to remove potential ambiguity", jadi SoA era 2013 adalah dokumen yang berbeda. Lalu periksa bahwa kontrol yang menyentuh kanal Anda, seperti pengembangan aman dan manajemen kerentanan teknis, tidak ada di daftar pengecualian.

Lembaga sertifikasi: tiga daftar, tiga pertanyaan berbeda

  1. IAF CertSearch: apakah ini sertifikasi terakreditasi? MD 28 (terbit 26 Oktober 2023, wajib sejak 26 Oktober 2024) meminta lembaga sertifikasi mengunggah nomor, ruang lingkup, tanggal kedaluwarsa, status, dan badan akreditasi setiap sertifikat, diperbarui minimal sebulan sekali. Panduan verifikasinya memakai empat status: Active, Suspended, Withdrawn, Expired. Pengguna publik bisa memverifikasi 3 sertifikat per hari, atau 30 verifikasi gratis dengan akun.
  2. KAN: apakah lembaganya terakreditasi di Indonesia? Menurut daftar anggota IAF MLA per 31 Desember 2025, KAN memegang sub-lingkup ISO/IEC 27006 dan ISO/IEC 27001 sejak 21 Juni 2019. Cocokkan nama badan hukum lembaga dengan direktori LSSMKI terakreditasi KAN. Bagi bank, ini uji pengadaan, bukan syarat OJK.
  3. Daftar putih BSSN: apakah lembaganya boleh menerbitkan Sertifikat SMPI? Pasal 26 Peraturan BSSN 8/2020: "Sertifikasi SMPI dilakukan oleh Lembaga Sertifikasi yang diakui oleh BSSN." Halaman pengakuan BSSN, yang merujuk SE BSSN 52/2023, mensyaratkan antara lain akreditasi KAN yang masih berlaku dan paling sedikit satu auditor WNI yang terdaftar di BSSN.

Karena pertanyaannya berbeda, satu sertifikat bisa lolos di satu daftar dan gagal di daftar lain. Sertifikat dari lembaga yang diakreditasi UKAS (Inggris) atau ANAB (Amerika Serikat) bisa berstatus Active di CertSearch, tetapi tetap gagal uji KAN dan BSSN, sebab dua uji itu menanyakan kedudukan lembaganya di Indonesia. Ini sering terjadi pada sertifikat yang dikirim induk usaha atau vendor dari luar negeri.

Sertifikat yang tidak ditemukan di CertSearch belum tentu palsu. DAkkS, badan akreditasi Jerman, menyatakan pada 15 November 2024 tidak memakai persyaratan MD 28 dalam akreditasinya, dan klausul 6.2 MD 28 membolehkan data ditandai "confidential" sehingga tidak tampil. Ketidakhadiran adalah alasan meminta penjelasan tertulis, bukan alasan menolak.

Daftar putih BSSN periode 11 September 2026 memuat 11 lembaga sertifikasi dan 66 lembaga konsultan SMPI:

Lembaga sertifikasiPengakuan berlaku sampai
PT BSI Group Indonesia19 April 2027
PT TSI Sertifikasi Internasional24 Mei 2027
PT Bureau Veritas Indonesia28 Agustus 2027
PT TUV Rheinland Indonesia15 September 2029
PT Intertek Utama Services15 September 2029
PT SGS Indonesia3 Oktober 2029
PT TUV SUD Indonesia18 November 2029
PT Ekualindo Artha Sinergi20 November 2029
PT CBQA Global Indonesia19 Desember 2029
PT Mutuagung Lestari Tbk29 Desember 2029
PT TUV Nord Indonesia19 Januari 2030

Tiga pengakuan berakhir pada 2027, jadi cek daftar pada tanggal pengadaan, bukan tanggal tender dibuka. Daftar itu memuat nama PT di Indonesia: nama grup global di kop sertifikat belum membuktikan bahwa PT lokalnya yang diakui BSSN. PT Sucofindo, yang halaman layanannya dikutip ringkasan AI Google untuk kueri ini, tidak tercantum pada periode 11 September 2026. Sejauh yang kami baca, itu menyangkut Sertifikat SMPI, bukan status akreditasi ISO-nya. Sertifikat SMPI berlaku paling lama 3 tahun (Pasal 28), wajib diaudit pengawasan minimal sekali setahun (Pasal 33), dan dapat dicabut bila kegagalan audit tidak dipulihkan dalam 90 hari kalender (Pasal 34). Minta laporan audit pengawasan yang umurnya di bawah 12 bulan.

Yang tidak dibuktikan sertifikat: POJK 11/2022 Pasal 30 ayat (3)

Pasal 30 ayat (3) POJK 11/POJK.03/2022 mewajibkan perjanjian kerja sama bank dengan penyedia jasa TI memperhatikan paling sedikit sembilan hal. Pelanggarannya dikenai teguran tertulis, lalu menurut Pasal 33 sanksi lanjutan antara lain larangan menerbitkan produk Bank baru. Seberapa jauh sertifikat yang lolos empat kolom di atas menutup setiap huruf:

HurufYang wajib diaturSertifikat ISO 27001Minta terpisah
aKualifikasi dan kompetensi SDM vendorSebagian: ada proses kompetensi dalam ISMS, bukan bukti kompetensi tim proyekDaftar tim, CV, sertifikasi personel
bKerahasiaan data bank dan nasabahMembantu, bila ruang lingkup mencakup pemrosesan data bankKlausul kerahasiaan; DPIA dan kewajiban pemroses data menurut UU PDP
cHasil audit TI berkala oleh auditor independenSebagian: audit pengawasan menguji sistem manajemen, bukan layanan TI untuk bankLaporan audit TI, laporan pentest kanal
dSubkontrak hanya dengan persetujuan tertulis bankTidak sama sekaliKlausul kontrak, daftar subkontraktor
ePelaporan kejadian kritis ke bankSebagian: proses insiden ada, tenggat dan saluran ke bank tidakProsedur eskalasi dengan jam pelaporan insiden per regulator
fPenghentian perjanjian lebih awalTidak sama sekaliKlausul kontrak, termasuk pengembalian data
gPemenuhan peraturan perundang-undanganSebagian: sejauh ruang lingkup dan SoA menyebut aturannyaPernyataan kepatuhan per aturan; Sertifikat SMPI bila berlaku
hKesediaan memenuhi kewajiban perjanjianTidak sama sekaliKlausul kontrak
iAkses OJK untuk memeriksa vendorTidak sama sekaliKlausul hak audit dan akses pemeriksaan

Hasilnya: membantu pada satu huruf, sebagian pada empat, tidak sama sekali pada empat. Itu penilaian kami atas bunyi pasal. Penjelasan Pasal 30 tidak menguraikan ayat (3).

Daftar yang harus diminta terpisah

  1. DPIA. UU 27/2022 tentang Pelindungan Data Pribadi, Pasal 34 ayat (1), mewajibkannya bila pemrosesan berpotensi berisiko tinggi. Untuk kanal dengan e-KYC atau pencocokan data Dukcapil, pertanyaannya jarang "perlu atau tidak".
  2. Laporan pentest yang ruang lingkupnya kanal itu sendiri. Penjelasan Pasal 24 ayat (1) POJK 11/2022 menyebut penetration test sebagai contoh pengujian keamanan siber, dan menurut SEOJK 29/2022 Bab VII angka 5 bank tetap bertanggung jawab atas pengujiannya.
  3. Anggaran VA, pentest, dan sertifikasi dalam satu siklus tiga tahun. Satu siklus sertifikat SMPI juga tiga tahun, jadi hitung di horizon yang sama.
  4. Peta bukti per lapisan keamanan. Siapa pemilik dokumennya, aturan mana yang memintanya, dan kapan jatuh temponya.
  5. Klausul kontrak untuk huruf d, f, h, dan i. Pekerjaan tim legal bank. Auditor ISO vendor tidak pernah memeriksanya.

Empat butir pertama masing-masing kami bahas dalam satu artikel lanjutan di seri keamanan dan pelindungan data ini.

Apa artinya bagi komite pembelian

Pendapat kami: hapus pertanyaan "Apakah vendor bersertifikat ISO 27001? Ya/Tidak" dari kuesioner due diligence Anda. Jawaban "ya" tidak memberi tahu apa pun tentang kanal Anda. Ganti dengan empat kolom tadi.

Head of Digital dan CIO: jadikan empat kolom itu syarat dokumen di RFP. Artinya salinan sertifikat, tangkapan layar CertSearch bertanggal, SoA bernomor versi, dan laporan audit pengawasan terakhir. Bila kanal dibangun sebagai cloud native application, ruang lingkup harus menyebut lingkungan produksinya, bukan hanya kantor tim pengembang.

CISO: status selain Active, atau sertifikat yang tidak ditemukan, ditanyakan tertulis sebelum kontrak ditandatangani. Sertifikat dari induk usaha atau vendor luar negeri tetap melewati uji KAN dan BSSN, tidak cukup CertSearch saja.

Compliance dan SKAI: jangan menulis bahwa sertifikat "memenuhi POJK 11/2022". Tulis bahwa sertifikat adalah salah satu bukti Pasal 30 ayat (5) huruf b, lalu lampirkan bukti terpisah untuk ayat (3). Bila sistemnya strategis menurut Peraturan BSSN 8/2020, yang dibutuhkan adalah Sertifikat SMPI dari lembaga di daftar putih BSSN.

Hitungan regulasi, daftar putih BSSN, status IAF, dan hasil pencarian Google di atas diperiksa pada 14 September 2026.

Back to List