arrow_backKembali ke catatan lapangan
CERTIFICATIONS Dipublikasikan 6 Aug 2026

Siap untuk Audit: ISO 27001, SOC 2, Cyber Essentials

Panduan praktis tentang apa yang sebenarnya diperiksa auditor untuk ISO 27001, SOC 2, dan Cyber Essentials, serta cara mempersiapkan diri tanpa panik.

Sebagian besar tim memperlakukan audit kepatuhan seperti latihan kebakaran yang muncul setahun sekali. Tidak harus seperti itu, dan framework-nya sendiri tidak semisterius yang dibuat vendor terdengar. Inilah yang benar-benar penting saat mempersiapkan diri untuk ISO 27001, SOC 2, atau Cyber Essentials.

Ketahui framework mana yang sebenarnya diminta

Ketiganya sering digabungkan tetapi menyelesaikan masalah yang berbeda. ISO 27001 adalah standar sistem manajemen — ini mensertifikasi bahwa Anda memiliki Information Security Management System (ISMS) yang berfungsi dengan penilaian risiko, kebijakan, dan perbaikan berkelanjutan yang tertanam. SOC 2 adalah laporan attestasi, biasanya Tipe II, mencakup periode waktu (umumnya 6-12 bulan) terhadap Trust Services Criteria: keamanan, ketersediaan, integritas pemrosesan, kerahasiaan, privasi. Cyber Essentials adalah skema yang didukung pemerintah UK yang fokus pada lima kontrol teknis dasar: firewall, konfigurasi aman, kontrol akses, perlindungan malware, dan manajemen patch.

Jika pelanggan mengatakan "kami memerlukan Anda untuk mematuhi SOC 2," tanyakan tipe mana dan kriteria mana yang sebenarnya mereka pedulikan. Sebagian besar kesepakatan B2B SaaS hanya memerlukan Keamanan dan Ketersediaan, bukan kelima kriteria penuh.

Bangun jejak bukti sebelum auditor bertanya

Auditor tidak menerima kata-kata Anda — mereka menginginkan artefak. Untuk ISO 27001 itu berarti Statement of Applicability yang memetakan semua 93 kontrol di Annex A (revisi 2022) ke apa yang telah Anda implementasikan atau dikecualikan, dengan justifikasi. Untuk SOC 2, itu berarti screenshot, log, dan tiket yang membuktikan kontrol beroperasi secara konsisten di seluruh jendela audit, bukan hanya pada hari seseorang ingat untuk mengonfigurasinya.

atur pengumpulan bukti sebagai proses berkelanjutan, bukan tergesa-gesa:

# Contoh: tarik bukti tinjauan akses IAM bulanan melalui AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

Simpan ini dengan timestamp di repository bukti yang didedikasikan (folder Google Drive, Vanta, Drata — apa pun yang Anda gunakan) diorganisir oleh ID kontrol, bukan berdasarkan bulan. Auditor mengambil sampel dari periode ini; Anda perlu membuktikan kontrol aktif pada Maret dan Oktober, bukan hanya saat Anda ingat.

Kontrol yang membuat orang bingung setiap kali

Tinjauan akses adalah temuan nomor satu. Jika Anda tidak dapat menunjukkan tinjauan triwulanan tentang siapa yang memiliki akses ke sistem produksi, dengan bukti bahwa seseorang benar-benar menghapus akun yang sudah usang, berharap temuan apa pun dari framework. Jalankan ini sebagai tugas kalender berulang, bukan bantuan ad hoc.

Manajemen risiko vendor adalah kesenjangan besar kedua. Klausul ISO 27001 A.5.19-A.5.23 dan kriteria manajemen vendor SOC 2 keduanya mengharapkan Anda menilai subprocessor — penyedia cloud, pemroses pembayaran, apa pun yang menyentuh data pelanggan. Satu kuesioner risiko vendor per halaman per vendor penting, ditinjau setiap tahun, mencakup sebagian besar ini.

Rencana respons insiden yang hanya ada sebagai dokumen yang tidak ada yang menguji adalah temuan umum juga. Jalankan latihan tabletop setidaknya sekali sebelum jendela audit Anda ditutup dan simpan catatan pertemuan. Auditor secara khusus bertanya tentang bukti rencana telah dijalankan, bukan hanya ditulis.

Untuk Cyber Essentials, pertanyaan ruang lingkup teknis penting lebih dari yang diharapkan orang. Anda perlu dengan akurat menggambarkan batas Anda — setiap perangkat, layanan cloud, dan kebijakan BYOD dalam ruang lingkup — karena salah mengecilkan ruang lingkup adalah alasan untuk gagal bahkan jika kontrol teknis baik. Manajemen patch diperiksa secara harfiah: patch kritis dan berkeparitoran tinggi harus diterapkan dalam 14 hari sejak rilis untuk layanan yang menghadap internet.

Menjalankan garis waktu internal yang realistis

Untuk SOC 2 Tipe II, anggarkan 3-6 bulan pengumpulan bukti sebelum periode audit bahkan dimulai, karena Tipe II memerlukan pembuktian kontrol beroperasi selama jendela observasi itu sendiri, bukan hanya pada titik waktu. Sertifikasi ISO 27001 biasanya berjalan 6-12 bulan dari penilaian kesenjangan hingga sertifikat, termasuk tinjauan dokumentasi Tahap 1 dan penilaian Tahap 2 di tempat (atau jarak jauh) oleh badan sertifikasi. Cyber Essentials lebih cepat — kuesioner penilaian diri dapat diselesaikan dalam berminggu-minggu jika dasar Anda sudah dalam bentuk baik, dengan Cyber Essentials Plus menambahkan verifikasi teknis eksternal.

Jangan biarkan audit menjadi satu-satunya waktu Anda memeriksa pekerjaan Anda sendiri

Jalankan penilaian kesiapan internal terhadap daftar kontrol aktual 60-90 hari sebelum audit sebenarnya. Perlakukan temuan dari pass internal itu dengan cara yang sama seperti Anda memperlakukan temuan auditor — perbaiki, dokumentasikan perbaikannya, dan simpan jejak papernya. Pass internal itu biasanya di mana tim menangkap kesenjangan tinjauan akses dan kontrak vendor yang sudah usang sebelum seseorang melakukannya untuk mereka, dengan laporan yang terlampir pada pembaruan kontrak pelanggan.

Jika Anda ingin mendalami kontrol teknis di balik framework ini — desain kontrol akses, logging, respons insiden — periksa trek Blue Team dan Certifications di Korra Studio.

Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.

Siap melangkah lebih jauh?

Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.

Mulai gratisarrow_forward