KLAUSA 9 · ISO/IEC 27001:2022

Evaluasi Kinerja

Klausa yang membuktikan SMKI Anda diawasi, bukan sekadar dijalankan. Tiga mekanisme berbeda dengan sudut pandang berbeda: pengukuran oleh pelaksana, audit oleh pihak yang objektif, dan tinjauan oleh manajemen puncak.

Pemilik klausa
PIC SMKI (9.1), auditor internal (9.2), manajemen puncak (9.3)
Sub-klausa
9.1 · 9.2 · 9.3
Dokumen wajib
3 bukti

Ketiganya mewajibkan informasi terdokumentasi: bukti hasil pemantauan dan pengukuran (9.1), bukti pelaksanaan program audit beserta hasilnya (9.2), dan bukti hasil tinjauan manajemen (9.3). Ketiganya saling memberi makan — hasil 9.1 dan 9.2 menjadi masukan wajib bagi 9.3.

9.1 Pemantauan, pengukuran, analisis, dan evaluasi

Enam hal yang harus ditentukan, dan tiga di antaranya soal siapa dan kapan. Banyak organisasi menentukan apa yang diukur, lalu berhenti di situ — padahal tanpa penanggung jawab dan jadwal, pengukuran tidak pernah terjadi.

Apa yang diminta standar

  • NORMATIFMenentukan apa yang perlu dipantau dan diukur, termasuk proses dan kontrol keamanan informasi.
  • NORMATIFMenentukan metode pemantauan, pengukuran, analisis, dan evaluasi yang memastikan hasil yang valid. Metode yang dipilih sebaiknya memberikan hasil yang dapat dibandingkan dan direproduksi agar dapat dianggap valid.
  • NORMATIFMenentukan kapan pemantauan dan pengukuran dilakukan.
  • NORMATIFMenentukan siapa yang melakukan pemantauan dan pengukuran.
  • NORMATIFMenentukan kapan hasilnya dianalisis dan dievaluasi.
  • NORMATIFMenentukan siapa yang menganalisis dan mengevaluasi hasil tersebut.
  • NORMATIFMenyediakan informasi terdokumentasi sebagai bukti hasil tersebut.
  • NORMATIFMengevaluasi kinerja keamanan informasi dan efektivitas SMKI.
  • PRAKTIK BAIKMenautkan tiap metrik ke sasaran keamanan informasi (6.2) atau kontrol tertentu, agar terlihat mengapa hal itu diukur.

Keluaran & bukti

Bentuk buktiContoh nyataWajib terdokumentasi
Rencana pengukuranDaftar metrik + metode + frekuensi + pengukur + penganalisisWajib ditentukan
Hasil pengukuranCatatan berkala bernilai nyata, bertanggalYa — normatif
Analisis dan evaluasiKesimpulan atas hasil, bukan sekadar angka mentahYa — normatif
Evaluasi efektivitas SMKIPenilaian menyeluruh apakah SMKI bekerja, bukan hanya apakah kontrol berjalanWajib

Yang ditanyakan auditor

Perbedaan antara mengukur dan mengevaluasi adalah tempat paling banyak temuan di 9.1. Angka tanpa kesimpulan belum memenuhi butir evaluasi.

  • Apa saja yang Anda ukur, dan mengapa hal itu yang dipilih?

    Mengapa ditanya: Metrik yang tidak terhubung ke sasaran maupun kontrol akan dipertanyakan relevansinya.

  • Siapa yang mengukur, dan siapa yang menganalisis hasilnya?

    Mengapa ditanya: Butir (d) dan (f) sering diisi orang yang sama tanpa disadari — itu boleh, tetapi harus ditentukan.

  • Angka ini menunjukkan apa? Apa kesimpulan Anda?

    Mengapa ditanya: Menguji butir analisis dan evaluasi. Dashboard penuh angka tanpa kesimpulan adalah temuan umum.

  • Bagaimana Anda menyimpulkan SMKI ini efektif?

    Mengapa ditanya: Butir terakhir — evaluasi efektivitas SMKI secara keseluruhan, bukan per kontrol.

Kesalahan yang sering terjadi

Mengukur tanpa mengevaluasi

Data terkumpul rapi, tetapi tidak ada yang menyimpulkan artinya.

Metrik tidak terhubung ke apa pun

Diukur karena mudah diukur, bukan karena penting.

Penanggung jawab tidak ditentukan

Pengukuran bergantung inisiatif, sehingga berhenti saat orangnya sibuk.

Metode tidak konsisten

Cara menghitung berubah antar-periode, sehingga hasil tidak dapat dibandingkan.

9.2 Audit internal

Bukan hanya menjalankan audit, tetapi memiliki program audit. Dan satu kata yang menentukan segalanya: objektivitas — auditor tidak boleh mengaudit pekerjaannya sendiri.

Apa yang diminta standar

  • NORMATIFMelakukan audit internal pada interval yang direncanakan untuk menyediakan informasi apakah SMKI sesuai dengan persyaratan organisasi sendiri dan persyaratan standar ini.
  • NORMATIFSerta apakah SMKI diterapkan dan dipelihara secara efektif.
  • NORMATIFMerencanakan, menetapkan, menerapkan, dan memelihara program audit yang mencakup frekuensi, metode, tanggung jawab, persyaratan perencanaan, dan pelaporan.
  • NORMATIFMempertimbangkan pentingnya proses yang bersangkutan dan hasil audit sebelumnya saat menetapkan program audit.
  • NORMATIFMendefinisikan kriteria audit dan ruang lingkup untuk setiap audit.
  • NORMATIFMemilih auditor dan melaksanakan audit yang menjamin objektivitas dan imparsialitas proses audit.
  • NORMATIFMemastikan hasil audit dilaporkan kepada manajemen yang relevan.
  • NORMATIFMenyediakan informasi terdokumentasi sebagai bukti pelaksanaan program audit dan hasil audit.
  • PRAKTIK BAIKMembekali auditor internal dengan pelatihan audit, sehingga kompetensinya dapat dibuktikan saat diminta (bertemu 7.2).

Keluaran & bukti

Bentuk buktiContoh nyataWajib terdokumentasi
Program audit internalRencana tahunan: apa diaudit, kapan, oleh siapa, dengan metode apaYa — normatif
Rencana audit per pelaksanaanKriteria dan ruang lingkup tiap auditWajib
Laporan auditTemuan, ketidaksesuaian, observasi, kesimpulanYa — normatif
Bukti pelaporan ke manajemenNotulen atau tanda terima laporanWajib
Bukti kompetensi auditorSertifikat atau catatan pelatihan auditVia 7.2
Bukti independensiPenugasan yang menunjukkan auditor tidak mengaudit area kerjanya sendiriWajib

Yang ditanyakan auditor

Auditor eksternal memeriksa audit internal Anda dengan standar yang sama seperti ia memeriksa dirinya sendiri: apakah objektif, terencana, dan berbasis bukti.

  • Tunjukkan program audit internal Anda. Bagaimana Anda menentukan area mana yang diaudit dan kapan?

    Mengapa ditanya: Butir pertimbangan pentingnya proses dan hasil audit sebelumnya.

  • Siapa yang mengaudit area ini, dan apa pekerjaan sehari-harinya?

    Mengapa ditanya: Menguji objektivitas. Auditor yang mengaudit unitnya sendiri adalah temuan langsung.

  • Audit ini tidak menemukan satu pun ketidaksesuaian. Bagaimana Anda meyakinkan saya bahwa audit ini sungguh-sungguh?

    Mengapa ditanya: Audit tanpa temuan sama sekali justru mencurigakan.

  • Kepada siapa hasil audit dilaporkan, dan apa tindak lanjutnya?

    Mengapa ditanya: Butir pelaporan ke manajemen relevan, yang sering berhenti di laci.

Kesalahan yang sering terjadi

Mengaudit pekerjaan sendiri

PIC SMKI mengaudit dokumen yang ia susun sendiri — pelanggaran objektivitas yang paling umum.

Audit tanpa program

Audit dilakukan sekali menjelang sertifikasi, tanpa rencana yang menyeluruh dan berulang.

Semua area diaudit dengan bobot sama

Tidak mempertimbangkan pentingnya proses maupun hasil audit sebelumnya.

Laporan tidak sampai ke manajemen

Temuan ada, tetapi tidak pernah dilaporkan secara resmi sehingga tidak ada tindak lanjut.

Nol temuan

Audit yang tidak pernah menemukan apa pun menandakan audit formalitas, bukan audit sungguhan.

9.3 Tinjauan manajemen

Rapat yang tidak bisa diwakilkan. Manajemen puncak harus meninjau SMKI sendiri, dengan tujuh masukan wajib yang harus benar-benar dibahas — dan menghasilkan keputusan, bukan sekadar notulen.

Apa yang diminta standar

11

persyaratan normatif

Menetapkan tinjauan

  1. Interval terencanaNORMATIF

    Manajemen puncak harus meninjau SMKI organisasi pada interval yang direncanakan untuk memastikan kecocokan, kecukupan, dan efektivitasnya yang berkelanjutan.

Membahas tujuh masukan wajib

  1. Tindakan tinjauan sebelumnyaNORMATIF

    Membahas status tindakan dari tinjauan manajemen sebelumnya.

  2. Perubahan isu 4.1NORMATIF

    Membahas perubahan isu eksternal dan internal yang relevan dengan SMKI.

  3. Perubahan pihak berkepentinganNORMATIF

    Membahas perubahan kebutuhan dan harapan pihak berkepentingan yang relevan dengan SMKI.

  4. Umpan balik kinerjaNORMATIF

    Membahas umpan balik kinerja keamanan informasi, termasuk tren dalam ketidaksesuaian dan tindakan korektif, hasil pemantauan dan pengukuran, hasil audit, serta pemenuhan sasaran keamanan informasi.

  5. Umpan balik pihak berkepentinganNORMATIF

    Membahas umpan balik dari pihak berkepentingan.

  6. Hasil asesmen & status RTPNORMATIF

    Membahas hasil asesmen risiko dan status rencana penanganan risiko.

  7. Peluang peningkatanNORMATIF

    Membahas peluang untuk peningkatan berkelanjutan.

Menghasilkan keputusan

  1. Keputusan peningkatanNORMATIF

    Hasil tinjauan harus mencakup keputusan yang berkaitan dengan peluang peningkatan berkelanjutan.

  2. Keputusan perubahan SMKINORMATIF

    Serta keputusan atas setiap kebutuhan perubahan terhadap SMKI.

  3. Simpan buktinyaNORMATIF

    Menyimpan informasi terdokumentasi sebagai bukti hasil tinjauan manajemen.

11

Tujuh masukan di tengah bersifat wajib seluruhnya — bukan daftar pilihan. Notulen yang hanya membahas sebagian akan dinilai belum memenuhi, dan inilah bentuk temuan 9.3 yang paling sering muncul.

Keluaran & bukti

Bentuk buktiContoh nyataWajib terdokumentasi
Jadwal tinjauan manajemenInterval yang direncanakan beserta dasarnyaWajib ditentukan
Materi tinjauanPaparan yang memuat ketujuh masukan wajibWajib
Notulen tinjauanPembahasan tiap masukan, bukan hanya daftar hadirYa — normatif
Daftar keputusanKeputusan peningkatan dan perubahan SMKI, dengan penanggung jawab dan tenggatYa — normatif
Bukti kehadiran manajemen puncakDaftar hadir yang menunjukkan pimpinan benar-benar hadirWajib

Yang ditanyakan auditor

Auditor membuka notulen tinjauan manajemen lalu mencari ketujuh masukan satu per satu. Yang tidak terbahas menjadi temuan.

  • Kapan tinjauan manajemen terakhir, dan siapa saja yang hadir?

    Mengapa ditanya: Menguji interval dan keterlibatan manajemen puncak. Tinjauan tanpa pimpinan tidak memenuhi.

  • Tunjukkan di notulen bagian yang membahas hasil asesmen risiko dan status rencana penanganan.

    Mengapa ditanya: Salah satu masukan wajib yang paling sering hilang.

  • Apa keputusan yang dihasilkan tinjauan ini, dan bagaimana tindak lanjutnya?

    Mengapa ditanya: Butir hasil tinjauan. Notulen tanpa keputusan berarti tinjauan belum menghasilkan apa pun.

  • Tindakan dari tinjauan sebelumnya — apa statusnya sekarang?

    Mengapa ditanya: Butir pertama masukan, yang menguji apakah tinjauan berupa siklus atau kejadian terpisah.

Kesalahan yang sering terjadi

Diwakilkan ke tim teknis

Standar menyebut manajemen puncak; tinjauan tanpa pimpinan tidak memenuhi persyaratan.

Masukan tidak lengkap

Notulen membahas empat atau lima dari tujuh masukan wajib.

Notulen tanpa keputusan

Berisi ringkasan pembahasan, tetapi tidak ada keputusan, penanggung jawab, maupun tenggat.

Tindakan sebelumnya tidak ditinjau

Tiap tinjauan dimulai dari nol, sehingga tidak ada kesinambungan.

Digabung ke rapat lain tanpa jejak

Dibahas sekilas dalam rapat direksi rutin, tetapi tidak ada agenda maupun notulen khusus SMKI.

Checklist kesiapan

Daftar periksa cepat sebelum audit — bersifat panduan, tidak tersimpan.

  • Metrik yang dipantau ditentukan lengkap: apa, metode, kapan diukur, siapa mengukur, kapan dievaluasi, siapa mengevaluasi.
  • Hasil pengukuran punya kesimpulan, bukan sekadar angka.
  • Ada penilaian menyeluruh apakah SMKI efektif, bukan hanya per kontrol.
  • Ada program audit internal, bukan hanya satu audit menjelang sertifikasi.
  • Program audit mempertimbangkan pentingnya proses dan hasil audit sebelumnya.
  • Auditor internal tidak mengaudit area kerjanya sendiri.
  • Kompetensi auditor internal dapat dibuktikan.
  • Hasil audit dilaporkan secara resmi kepada manajemen yang relevan.
  • Tinjauan manajemen dihadiri manajemen puncak, pada interval yang direncanakan.
  • Notulen tinjauan membahas ketujuh masukan wajib, seluruhnya.
  • Tinjauan menghasilkan keputusan dengan penanggung jawab dan tenggat.
  • Status tindakan dari tinjauan sebelumnya ditinjau di tinjauan berikutnya.

Disclaimer: smkionline.id adalah penyedia jasa konsultasi implementasi ISO/IEC 27001:2022 dan bukan badan sertifikasi. Materi ini merupakan penjelasan orisinal, bukan salinan teks standar.