September 2026. Dua pengumuman dari dua industri yang berbeda — namun sama-sama menyebut standar yang sama: ISO/IEC 27001:2022.
Pertama, Aristocrat Interactive CXS, divisi konten gaming dari salah satu perusahaan hiburan terbesar di dunia, mengumumkan keberhasilan meraih sertifikasi ISO/IEC 27001:2022 di seluruh kantor globalnya. Kedua, Eldik Bank dari Kyrgyzstan mengumumkan hal serupa — sertifikasi keamanan informasi internasional yang sama.
Ini bukan kebetulan. Ini adalah cerminan dari pergeseran besar yang sedang terjadi di dunia bisnis: ISO 27001:2022 kini bukan lagi sekadar "nice to have" — di industri dengan data sensitif tinggi seperti perbankan dan gaming, sertifikasi ini sudah menjadi syarat kepercayaan yang tidak bisa diabaikan.
Apa yang Baru di ISO 27001:2022?
ISO/IEC 27001:2022 membawa pembaruan signifikan dibandingkan versi 2013. Perubahan paling mendasar ada di Annex A — daftar kontrol keamanan informasi yang menjadi tulang punggung sistem manajemen.
Versi 2013 memiliki 114 kontrol yang dibagi dalam 14 domain. Versi 2022 merestrukturisasi ini menjadi hanya 93 kontrol yang dikelompokkan dalam 4 tema:
| Tema | Jumlah Kontrol | Cakupan |
|---|---|---|
| Organizational Controls | 37 | Kebijakan, manajemen aset, supplier, kepatuhan |
| People Controls | 8 | SDM, kesadaran keamanan, tanggung jawab |
| Physical Controls | 14 | Keamanan fisik, lingkungan, peralatan |
| Technological Controls | 34 | Akses, kriptografi, cloud, monitoring, endpoint |
Yang lebih penting: versi 2022 menambahkan 11 kontrol baru yang tidak ada di versi 2013 — semuanya dirancang untuk menjawab ancaman keamanan siber modern. Di antara kontrol baru tersebut adalah:
- Threat Intelligence — organisasi kini wajib mengumpulkan dan menganalisis intelijen ancaman secara proaktif
- ICT Readiness for Business Continuity — memastikan sistem TI siap mendukung kelangsungan bisnis saat terjadi insiden
- Physical Security Monitoring — pemantauan keamanan fisik yang lebih terstruktur
- Configuration Management — pengelolaan konfigurasi sistem secara ketat
- Information Deletion — prosedur penghapusan data yang aman dan terverifikasi
- Data Masking — perlindungan data pribadi melalui masking/anonymization
- Web Filtering — kontrol akses web untuk mengurangi risiko serangan berbasis web
- Secure Coding — standar keamanan dalam pengembangan perangkat lunak
Perubahan ini bukan sekedar administratif. Ini mencerminkan bagaimana ancaman siber telah berevolusi — dari serangan fisik konvensional ke ancaman cloud, rekayasa sosial, dan supply chain attack yang semakin canggih.
Mengapa Perbankan Memilih ISO 27001:2022?
Kasus Eldik Bank menggambarkan logika yang sama yang dihadapi setiap bank di dunia: kepercayaan nasabah adalah aset utama, dan keamanan data adalah fondasinya.
Industri perbankan mengelola dua jenis data yang paling sensitif: data keuangan dan data identitas pribadi. Kebocoran salah satunya tidak hanya merugikan secara finansial — tapi bisa menghancurkan reputasi yang dibangun selama puluhan tahun dalam hitungan jam.
ISO 27001:2022 memberikan kerangka kerja yang komprehensif untuk mengelola risiko tersebut:
- Manajemen risiko yang terstruktur — bukan hanya melindungi aset teknis, tapi juga mengidentifikasi, menilai, dan memitigasi risiko secara sistematis
- Kompatibilitas dengan regulasi perbankan — ISO 27001 selaras dengan berbagai regulasi keamanan data perbankan, termasuk POJK di Indonesia dan PCI DSS untuk transaksi kartu
- Bukti kepatuhan yang diakui internasional — sertifikat ISO 27001 dari lembaga akreditasi yang diakui secara global menjadi bukti yang diterima oleh mitra bank internasional, auditor, dan regulator
- Manajemen insiden yang terstandarisasi — prosedur respons insiden yang jelas mempersingkat waktu pemulihan dan mengurangi dampak ketika insiden terjadi
Di Indonesia, kebutuhan ini semakin mendesak. Peraturan Bank Indonesia dan OJK semakin memperketat standar keamanan siber lembaga keuangan, dan ISO 27001 menjadi salah satu referensi utama dalam penilaian kematangan keamanan informasi.
Mengapa Gaming dan iGaming Butuh ISO 27001:2022?
Kasus Aristocrat Interactive CXS menarik perhatian khusus karena industri gaming — terutama iGaming — sering dianggap bukan industri yang "serius" dalam hal keamanan data. Padahal kenyataannya justru sebaliknya.
Industri gaming modern, khususnya iGaming (gaming online), mengelola kombinasi data yang luar biasa sensitif:
- Data identitas pemain (KTP, paspor, bukti alamat)
- Data keuangan dan transaksi (deposit, withdrawal, metode pembayaran)
- Data perilaku (kebiasaan bermain, preferensi, pola spending)
- Data lokasi dan perangkat
Di banyak yurisdiksi, operator iGaming yang ingin mendapatkan lisensi wajib membuktikan bahwa mereka memiliki sistem keamanan informasi yang memadai. ISO 27001:2022 menjadi salah satu bukti paling diterima secara internasional.
Keputusan Aristocrat Interactive CXS untuk menyertifikasi semua kantor global-nya — bukan hanya satu lokasi — menunjukkan komitmen yang lebih dalam: keamanan data bukan hanya urusan divisi IT di satu kantor pusat, tapi menjadi standar yang diterapkan secara konsisten di seluruh organisasi.
Pelajaran untuk Bisnis Indonesia
Di Indonesia, adopsi ISO 27001 di sektor keuangan dan teknologi sudah mulai terlihat nyata. Fintech Mekar (PT Mekar Investama Sampoerna) memperbarui sertifikasi ISO 27001:2022-nya pada Maret 2026 — menegaskan komitmen terhadap keamanan data di tengah pertumbuhan portofolio peminjam mereka.
Namun dibandingkan adopsi global, Indonesia masih punya ruang besar untuk pertumbuhan. Berikut adalah sektor-sektor yang paling membutuhkan ISO 27001 saat ini:
| Sektor | Alasan Urgensi | Regulasi Terkait |
|---|---|---|
| Perbankan & BPR | Data keuangan + KYC sensitif; serangan siber ke perbankan terus meningkat | POJK No. 11/2022 TJSL, aturan CSIRT OJK |
| Fintech & P2P Lending | Data nasabah besar; tuntutan investor & mitra internasional | POJK No. 10/2022 Layanan Pendanaan Bersama |
| Rumah Sakit & Klinik | Data rekam medis; kewajiban BPJS & interoperabilitas data kesehatan | UU No. 17/2023 tentang Kesehatan |
| E-commerce & Marketplace | Data transaksi jutaan pengguna; tuntutan payment gateway internasional | UU PDP No. 27/2022 |
| SaaS & Perusahaan Teknologi | Klien enterprise mensyaratkan ISO 27001 sebelum menandatangani kontrak | UU PDP + persyaratan kontrak klien |
Berlakunya Undang-Undang Perlindungan Data Pribadi (UU PDP) No. 27 Tahun 2022 di Indonesia semakin memperkuat argumen ini. Organisasi yang mengolah data pribadi kini memiliki kewajiban hukum untuk memastikan keamanan data — dan ISO 27001 adalah framework yang paling matang untuk memenuhinya.
Berapa Lama dan Berapa Biaya Sertifikasi ISO 27001?
Pertanyaan ini selalu muncul di awal diskusi sertifikasi. Jawaban jujurnya: sangat bergantung pada ukuran, kompleksitas, dan kondisi awal organisasi Anda.
Namun ada gambaran umum yang bisa dijadikan referensi:
- Perusahaan kecil (10–50 karyawan, scope terbatas): 4–8 bulan implementasi
- Perusahaan menengah (50–200 karyawan): 8–14 bulan implementasi
- Enterprise (200+ karyawan, multi-lokasi): 12–24 bulan, bisa lebih jika scope sangat luas
Faktor yang paling memengaruhi waktu dan biaya adalah kondisi awal (gap) antara praktik keamanan yang sudah ada dengan persyaratan ISO 27001:2022. Organisasi yang sudah memiliki kebijakan keamanan, SOP, dan awareness yang baik akan jauh lebih cepat dibandingkan yang mulai dari nol.
Inilah mengapa gap analysis adalah langkah pertama yang paling kritis. Tanpa gap analysis yang baik, organisasi sering kali salah memperkirakan scope, biaya, dan waktu — dan akhirnya proyek sertifikasi menjadi lebih lama dan mahal dari yang direncanakan.
Langkah Memulai Sertifikasi ISO 27001:2022
Proses sertifikasi ISO 27001:2022 secara umum mengikuti alur berikut:
- Gap Analysis — Identifikasi kondisi saat ini vs. persyaratan ISO 27001:2022. Hasilnya adalah peta jalan implementasi yang realistis.
- Definisi Scope — Tentukan batasan yang jelas: sistem apa, proses apa, dan lokasi mana yang masuk dalam cakupan ISMS (Information Security Management System).
- Risk Assessment & Treatment — Identifikasi aset informasi, analisis ancaman dan kerentanan, tentukan perlakuan risiko (mitigasi, transfer, terima, atau hindari).
- Implementasi Kontrol — Terapkan 93 kontrol Annex A yang relevan berdasarkan hasil risk assessment.
- Pelatihan & Awareness — Bangun budaya keamanan informasi di seluruh organisasi, bukan hanya tim IT.
- Internal Audit — Verifikasi kesiapan internal sebelum audit sertifikasi oleh lembaga sertifikasi eksternal.
- Management Review — Tinjauan manajemen untuk memastikan ISMS berjalan efektif.
- Audit Sertifikasi — Stage 1 (audit dokumen) dan Stage 2 (audit implementasi) oleh lembaga sertifikasi terakreditasi.
Setelah sertifikat diperoleh, siklus pemeliharaan dimulai: surveillance audit tahunan dan recertification audit setiap 3 tahun untuk memastikan sistem terus efektif dan relevan.
Kesimpulan: Dari "Pilihan" Menjadi "Keharusan"
Keputusan Aristocrat Interactive CXS dan Eldik Bank untuk meraih ISO 27001:2022 bukan keputusan yang diambil karena ikut-ikutan. Ini adalah keputusan bisnis yang rasional: dalam industri dengan data sensitif tinggi, kepercayaan adalah produk yang sesungguhnya — dan ISO 27001:2022 adalah cara paling kredibel untuk membuktikannya.
Tren ini akan terus meluas. Di Indonesia, dengan berlakunya UU PDP dan meningkatnya serangan siber terhadap sektor keuangan dan digital, pertanyaannya bukan lagi "apakah perlu ISO 27001?" — tapi "berapa lama lagi kita bisa menunggu?"
Mulai dengan Gap Analysis ISO 27001 Gratis
Tim Arafar Nusa akan membantu Anda memahami kondisi keamanan informasi saat ini, mengidentifikasi gap terhadap ISO 27001:2022, dan merancang roadmap sertifikasi yang realistis sesuai ukuran bisnis Anda.
Konsultasi via WhatsApp →