ISO 27001 — Arafar Nusa

ISO 27001:2022 Jadi Standar Keamanan Data Pilihan Industri Perbankan dan Gaming Global

Dipublikasikan 3 Oktober 2026  •  Bacaan 8 menit

September 2026. Dua pengumuman dari dua industri yang berbeda — namun sama-sama menyebut standar yang sama: ISO/IEC 27001:2022.

Pertama, Aristocrat Interactive CXS, divisi konten gaming dari salah satu perusahaan hiburan terbesar di dunia, mengumumkan keberhasilan meraih sertifikasi ISO/IEC 27001:2022 di seluruh kantor globalnya. Kedua, Eldik Bank dari Kyrgyzstan mengumumkan hal serupa — sertifikasi keamanan informasi internasional yang sama.

Ini bukan kebetulan. Ini adalah cerminan dari pergeseran besar yang sedang terjadi di dunia bisnis: ISO 27001:2022 kini bukan lagi sekadar "nice to have" — di industri dengan data sensitif tinggi seperti perbankan dan gaming, sertifikasi ini sudah menjadi syarat kepercayaan yang tidak bisa diabaikan.

🔒 Fakta penting: ISO 27001:2022 menggantikan versi 2013. Organisasi yang masih memegang sertifikat versi 2013 wajib melakukan transisi ke versi 2022. Deadline transisi internasional adalah Oktober 2025 — artinya sertifikat 2013 tidak lagi valid.

Apa yang Baru di ISO 27001:2022?

ISO/IEC 27001:2022 membawa pembaruan signifikan dibandingkan versi 2013. Perubahan paling mendasar ada di Annex A — daftar kontrol keamanan informasi yang menjadi tulang punggung sistem manajemen.

Versi 2013 memiliki 114 kontrol yang dibagi dalam 14 domain. Versi 2022 merestrukturisasi ini menjadi hanya 93 kontrol yang dikelompokkan dalam 4 tema:

TemaJumlah KontrolCakupan
Organizational Controls37Kebijakan, manajemen aset, supplier, kepatuhan
People Controls8SDM, kesadaran keamanan, tanggung jawab
Physical Controls14Keamanan fisik, lingkungan, peralatan
Technological Controls34Akses, kriptografi, cloud, monitoring, endpoint

Yang lebih penting: versi 2022 menambahkan 11 kontrol baru yang tidak ada di versi 2013 — semuanya dirancang untuk menjawab ancaman keamanan siber modern. Di antara kontrol baru tersebut adalah:

Perubahan ini bukan sekedar administratif. Ini mencerminkan bagaimana ancaman siber telah berevolusi — dari serangan fisik konvensional ke ancaman cloud, rekayasa sosial, dan supply chain attack yang semakin canggih.

Mengapa Perbankan Memilih ISO 27001:2022?

Kasus Eldik Bank menggambarkan logika yang sama yang dihadapi setiap bank di dunia: kepercayaan nasabah adalah aset utama, dan keamanan data adalah fondasinya.

Industri perbankan mengelola dua jenis data yang paling sensitif: data keuangan dan data identitas pribadi. Kebocoran salah satunya tidak hanya merugikan secara finansial — tapi bisa menghancurkan reputasi yang dibangun selama puluhan tahun dalam hitungan jam.

ISO 27001:2022 memberikan kerangka kerja yang komprehensif untuk mengelola risiko tersebut:

Di Indonesia, kebutuhan ini semakin mendesak. Peraturan Bank Indonesia dan OJK semakin memperketat standar keamanan siber lembaga keuangan, dan ISO 27001 menjadi salah satu referensi utama dalam penilaian kematangan keamanan informasi.

Mengapa Gaming dan iGaming Butuh ISO 27001:2022?

Kasus Aristocrat Interactive CXS menarik perhatian khusus karena industri gaming — terutama iGaming — sering dianggap bukan industri yang "serius" dalam hal keamanan data. Padahal kenyataannya justru sebaliknya.

Industri gaming modern, khususnya iGaming (gaming online), mengelola kombinasi data yang luar biasa sensitif:

Di banyak yurisdiksi, operator iGaming yang ingin mendapatkan lisensi wajib membuktikan bahwa mereka memiliki sistem keamanan informasi yang memadai. ISO 27001:2022 menjadi salah satu bukti paling diterima secara internasional.

Keputusan Aristocrat Interactive CXS untuk menyertifikasi semua kantor global-nya — bukan hanya satu lokasi — menunjukkan komitmen yang lebih dalam: keamanan data bukan hanya urusan divisi IT di satu kantor pusat, tapi menjadi standar yang diterapkan secara konsisten di seluruh organisasi.

🎮 Konteks industri: Menurut laporan sigma.world (2025), ISO 27001 termasuk dalam daftar 6 sertifikasi ISO kunci yang membentuk standar kepatuhan kasino dan operator gaming di 2025. Industri ini semakin menjadikan sertifikasi keamanan informasi sebagai baseline — bukan keunggulan kompetitif.

Pelajaran untuk Bisnis Indonesia

Di Indonesia, adopsi ISO 27001 di sektor keuangan dan teknologi sudah mulai terlihat nyata. Fintech Mekar (PT Mekar Investama Sampoerna) memperbarui sertifikasi ISO 27001:2022-nya pada Maret 2026 — menegaskan komitmen terhadap keamanan data di tengah pertumbuhan portofolio peminjam mereka.

Namun dibandingkan adopsi global, Indonesia masih punya ruang besar untuk pertumbuhan. Berikut adalah sektor-sektor yang paling membutuhkan ISO 27001 saat ini:

SektorAlasan UrgensiRegulasi Terkait
Perbankan & BPRData keuangan + KYC sensitif; serangan siber ke perbankan terus meningkatPOJK No. 11/2022 TJSL, aturan CSIRT OJK
Fintech & P2P LendingData nasabah besar; tuntutan investor & mitra internasionalPOJK No. 10/2022 Layanan Pendanaan Bersama
Rumah Sakit & KlinikData rekam medis; kewajiban BPJS & interoperabilitas data kesehatanUU No. 17/2023 tentang Kesehatan
E-commerce & MarketplaceData transaksi jutaan pengguna; tuntutan payment gateway internasionalUU PDP No. 27/2022
SaaS & Perusahaan TeknologiKlien enterprise mensyaratkan ISO 27001 sebelum menandatangani kontrakUU PDP + persyaratan kontrak klien

Berlakunya Undang-Undang Perlindungan Data Pribadi (UU PDP) No. 27 Tahun 2022 di Indonesia semakin memperkuat argumen ini. Organisasi yang mengolah data pribadi kini memiliki kewajiban hukum untuk memastikan keamanan data — dan ISO 27001 adalah framework yang paling matang untuk memenuhinya.

Berapa Lama dan Berapa Biaya Sertifikasi ISO 27001?

Pertanyaan ini selalu muncul di awal diskusi sertifikasi. Jawaban jujurnya: sangat bergantung pada ukuran, kompleksitas, dan kondisi awal organisasi Anda.

Namun ada gambaran umum yang bisa dijadikan referensi:

Faktor yang paling memengaruhi waktu dan biaya adalah kondisi awal (gap) antara praktik keamanan yang sudah ada dengan persyaratan ISO 27001:2022. Organisasi yang sudah memiliki kebijakan keamanan, SOP, dan awareness yang baik akan jauh lebih cepat dibandingkan yang mulai dari nol.

Inilah mengapa gap analysis adalah langkah pertama yang paling kritis. Tanpa gap analysis yang baik, organisasi sering kali salah memperkirakan scope, biaya, dan waktu — dan akhirnya proyek sertifikasi menjadi lebih lama dan mahal dari yang direncanakan.

Langkah Memulai Sertifikasi ISO 27001:2022

Proses sertifikasi ISO 27001:2022 secara umum mengikuti alur berikut:

  1. Gap Analysis — Identifikasi kondisi saat ini vs. persyaratan ISO 27001:2022. Hasilnya adalah peta jalan implementasi yang realistis.
  2. Definisi Scope — Tentukan batasan yang jelas: sistem apa, proses apa, dan lokasi mana yang masuk dalam cakupan ISMS (Information Security Management System).
  3. Risk Assessment & Treatment — Identifikasi aset informasi, analisis ancaman dan kerentanan, tentukan perlakuan risiko (mitigasi, transfer, terima, atau hindari).
  4. Implementasi Kontrol — Terapkan 93 kontrol Annex A yang relevan berdasarkan hasil risk assessment.
  5. Pelatihan & Awareness — Bangun budaya keamanan informasi di seluruh organisasi, bukan hanya tim IT.
  6. Internal Audit — Verifikasi kesiapan internal sebelum audit sertifikasi oleh lembaga sertifikasi eksternal.
  7. Management Review — Tinjauan manajemen untuk memastikan ISMS berjalan efektif.
  8. Audit Sertifikasi — Stage 1 (audit dokumen) dan Stage 2 (audit implementasi) oleh lembaga sertifikasi terakreditasi.

Setelah sertifikat diperoleh, siklus pemeliharaan dimulai: surveillance audit tahunan dan recertification audit setiap 3 tahun untuk memastikan sistem terus efektif dan relevan.

Kesimpulan: Dari "Pilihan" Menjadi "Keharusan"

Keputusan Aristocrat Interactive CXS dan Eldik Bank untuk meraih ISO 27001:2022 bukan keputusan yang diambil karena ikut-ikutan. Ini adalah keputusan bisnis yang rasional: dalam industri dengan data sensitif tinggi, kepercayaan adalah produk yang sesungguhnya — dan ISO 27001:2022 adalah cara paling kredibel untuk membuktikannya.

Tren ini akan terus meluas. Di Indonesia, dengan berlakunya UU PDP dan meningkatnya serangan siber terhadap sektor keuangan dan digital, pertanyaannya bukan lagi "apakah perlu ISO 27001?" — tapi "berapa lama lagi kita bisa menunggu?"

Mulai dengan Gap Analysis ISO 27001 Gratis

Tim Arafar Nusa akan membantu Anda memahami kondisi keamanan informasi saat ini, mengidentifikasi gap terhadap ISO 27001:2022, dan merancang roadmap sertifikasi yang realistis sesuai ukuran bisnis Anda.

Konsultasi via WhatsApp →
📋 GRATIS: Checklist 50 Poin Persiapan ISO 9001:2015