a.menentukan dan secara berkala meninjau faktor serta permasalahan internal dan ekstemal yang dihadapi oleh orgamsas1 yang : f 1) Relevan dengan tujuan dari PD/Unit Kerja dan SMKl; 2) Mempengaruhi kemampuan PD/Unit Kerja untuk mencapai tujuan SMKl yang diharapkan oleh PD/Unit Kerja.
b.menentukan dan secara berkala meninjau pihak - pihak yang terkait dengan PD/Unit Kerja dan dapat mempengaruhi SMKI di PD/Unit Kerja;
c.menentukan dan secara berkala meninjau kebutuhan dan ekspektasi terkait keamanan informasi dari pihak-pihak yang terkait tersebut;
d.menentukan dan secara berkala meninjau hubungan dan ketergantungan antar proses dan aktivitas PD/Unit Kerja yang dilaksanakan oleh pihak internal maupun pihak eksternal PD/Unit Kerja;
e.menentukan dan secara berkala meninjau ruang lingkup dari SMKI di organisasi. 2.2. Risiko dan peluang yang relevan dengan SMKI harus secara jelas ditentukan dan ditangani untuk:
a.memastikan bahwa SMKI mencapai tujuan yang diharapkan;
b.mencegah atau mengurangi dampak yang tidak diinginkan; dan
c.mencapai peningkatan yang berkesinambungan. 2.3. Penentuan risiko dan peluang dilakukan dengan mempertimbangkan aspek-aspek yang telah didefinisikan dalam fase penentuan konteks dan ruang lingkup PD /Unit Kerja, yaitu:
a.faktor dan permasalahan internal maupun eksternal yang dihadapi PD/Unit Kerja; dan
b.ekspektasi keamanan informasi dari pihak yang terkait dengan PD/Unit Kerja.
3.Perencanaan harus dibuat bagi risiko dan peluang yang telah ditentukan untuk:
a.menangani risiko dan peluang;
b.mengintegrasikan dan mengimplementasikan tindakan untuk menangani risiko dan peluang dengan proses SMKI; dan
c.mengevaluasi efektivitas dari tindakan yang diambil dalam rangka menangani risiko dan peluang.
4.Proses manajemen risiko dilakukan melalui proses literatif yang mencakup aktivitas assessment risiko, penanganan risiko, penerimaan risiko dan pengkomunikasian risiko. }
5.Seluruh manajemen risiko di organisasi harus dilakukan paling tidak 1 (satu) kali dalam satu tahun atau apabila terdapat usulan atau telah terjadi perubahan yang relevan dan signifikan pada organisasi. Seluruh catatan (record) terkait dengan seluruh proses manajemen risiko harus dibuat dan dipelihara.
6.Dalam proses pemilihan dari kontrol terhadap pengendalian risiko tersebut dilakukan pada saat aktifitas penanganan risiko yang merupakan bagian dari proses manajemen risiko.
7.Pemilihan dari kontrol tersebut dapat memperhatikan kontrol keamanan informasi berdasarkan standar ISO 27001:2013 atau kontrol lainnya sesuai ketentuan peraturan perundang-undangan.
8.Dalam ha! proses pendokumentasian SMKI perlu memperhatikan aspek sebagai berikut: 8.1. Dokumentasi SMKI di PD/Unit Kerja perlu mencakup informasi terdokumentasi yang disyaratkan oleh ISO 27001:2013 yang mencakup namun tidak terbatas pada:
a.ruang lingkup SMKI;
b.kebijakan dan tujuan keamanan informasi;
c.metodologi assessment dan penanganan risiko;
d.statement of applicability;
e.rencana penanganan risiko;
f.laporan assessment risiko;
g.pendefinisian tugas dan tanggungjawab keamanan informasi;
h.inventarisasi aset;
1.aturan terkait penggunaan aset;
j.kebijakan pengendalian akses;
k.prosedur operasional untuk manajemen TI; I. prinsip rekayasa sistem secara aman;
m.kebijakan keamanan terkait penyediajasa;
n.prosedur pengelolaan insiden;
o.prosedur keberlanjutan bisnis;
p.prasyarat hukum, regulasi dan kontraktual;
q.catatan terkait pelatihan, kemampuan, pengalaman dan kualifikasi;
r.hasil pemantauan dan pengukuran SMKI; 8
s.program audit internal;
t.hasil audit internal;
u.hasil dari tinjauan manajemen;
v.hasil dari tindakan korektif;
w.log dari aktifitas pengguna, pengecualiaan dan kejadian keamanan; dan
x.infonnasi terdokumentasi yang dibutuhkan untuk menjamin efektifitas dari SMKI. 8.2. Dokumen yang relevan dengan SMKI dan berasal dari pihak eksternal seperti dokumen peraturan perundang-undangan harus diidentifikasi dan dikendalikan juga; 8.3. Terkait proses peninjauan dan pembaruan dokumentasi, hal-hal berikut berlaku:
a.semua dokumentasi SMKI harus ditinjau paling sedikit satu kali dalam 1 (satu) tahun atau apabila terdapat perubahan dalam SMKI dan/atau organisasi untuk menjamin kesesuaian dan kecukupannya dengan kondisi terkini SMKI dan kearnanan informasi di organisasi;
b.peninjauan harus dilakukan oleh pemilik dari dokumentasi dan dapat melibatkan pihak-pihak yang terkait dengan dokumentasi dan/atau proses yang relevan dengan dokumentasi tersebut;
c.setiap pengkinian terhadap dokumentasi SMKI sebagai hasil dari peninjauan dokumentasi harus disetujui oleh manajemen yang relevan di PD/Unit Kerja; 8.4. Terkait proses salinan, distribusi dan retensi dokumentasi, hal hal berikut berlaku:
a.salinan dari dokumentasi SMKI harus didistribusikan kepada pihak internal yang terkait untuk memastikan operasional SMKI secara efektif;
b.akses ke dokumentasi SMKI untuk pihak internal akan diberikan berdasarkan kebutuhan pengguna untuk mengakses dokumentasi tersebut (need to know basis);
c.pihak eksternal yang memerlukan akses kepada dokumentasi SMKI akan diberikan akses hanya setelah kontrol keamanan informasi yang memadai telah diimplementasikan. Hal ini mencakup namun tidak terbatas pada akses read only atau perjanjian kerahasiaan; /
d.daftar d.istribusi harus d.itetapkan dan dipelihara untuk mengendalikan d.istribusi dari dokumentasi SMKI; dan
e.kecuali diputuskan berbeda, seluruh dokumen SMKI memiliki masa retensi selama 10 tahun.
9.lnstansi harus mempertimbangkan penyediaan sumber daya dalam melaksanakan sistem manajemen keamanan informasi yang mencakup: 9 . 1. ketersed.iaan sumber daya yang d.ibutuhkan bagi pelaksanaan SMKI secara efektif dan efisien sangatlah penting. Oleh karena itu perencanaan yang baik sangatlah penting untuk memastikan ketersediaan sumber daya yang tepat pada waktu yang tepat pula; 9.2. sumber daya yang d.ibutuhkan oleh SMKI mencakup sumber daya dengan kompetensi dan pemahaman yang memadai, dokumentasi, proses dan solusi teknis, baik berupa perangkat keras maupun perangkat lunak; 9.3. perencanaan sumber daya SMKI dapat dilakukan bersamaan dengan proses perencanaan dan penyusunan anggaran tahunan organisasi; dan 9 .4. pelatihan dan program peningkatan kesadaran terkait dengan SMKI dan keamanan informasi organisasi akan dilakukan secara berkala bagi seluruh pengguna sistem informasi organisasi. Program pelatihan dan peningkatan kesadaran tersebut akan d.irancang sesuai dengan fungsi dan tanggung jawab pengguna.
10.Komunikasi yang relevan dengan SMKI, baik internal maupun eksternal, harus d.ikendalikan dan dikoord.inasikan untuk memastikan:
a.efektivitas alur pertukaran informasi dalam organisasi SMKI dan/atau dari dan ke pihak eksternal;
b.tidak ada kebocoran informasi sensitif milik PD/Unit Kerja; C. jalur komunikasi SMKI mencakup: 1) komunikasi tatap muka; 2) surat dan memo internal; 3) em.ail; 4) websitePD/Unit Kerja; 5) pengumumanPD/Unit Kerja; dan 6) material cetak. I
d.personil PD/Unit Kerjayang tidak ditunjuk untuk memberikan materi informasi tidak diperbolehkan untuk memberikan informasi apapun;
e.informasiterkait dengan SMKI dan/atau keamanan informasi yang berasal dari sumber ekstemal harus dikirimkan kepada koordinator SMKI untuk peninjauan dan pendistribusian kepada pihak yang relevan dalam SMKI organisasi. Hal ini mencakup: 1) penerbitan peraturan hukum dan perundangan yang baru maupun perubahan terhadap peraturan lama; 2) usulan perubahan terhadap prasyarat keamanan informasi; 3) teknologi, ancaman dan kelemahan baru terkait keamanan informasi. 1 1 . Proses perencanaan dan pengendalian operasional SMKI harus dikoordinasikan dan dikomunikasikan. Proses perencanaan operasional SMKI harus dilakukan secara tahunan serta didokumentasikan dan dikomunikasikan kepada pihak yang terkait dengan SMKI. Proses pengendalian operasional SMKI adalah proses yang dilakukan untuk memastikan pelaksanaan operasional SMKI PD/Unit Kerja telah sesuai dengan perencanaan yang telah dibuat. Proses pengendalian ini dapat mencakup aktifitas rapat peninjauan dan harus dilakukan paling sedikit 1 (satu) kali dalam tiga bulan serta melibatkan personil yang terlibat di SMKI PD /Unit Kerja.
12.Metode untuk mencegah, mendeteksi dan menindaklanjuti pelanggaran terhadap hukum terkait HAK1 perlu disusun dan diimplementasikan. Hal ini dapat mencakup aktivitas pemantauan, pengukuran, peninjauan dan/atau audit.
13.Pemantauan, pengukuran, analisis dan evaluasi dari implementasi dan operasional SMKI organisasi adalah aktivitas periodik yang dilakukan untuk mengevaluasi kinerja keamanan informasi dan efektivitas SMKI organisasi. Proses pemantauan, pengukuran, analisis, dan evaluasi mencakup: 1 3 . 1. metrik pemantauan dan pengukuran harus dipilih secara seksama untuk memastikan bahwa aktivitas pengukuran akan memberikan pemahaman mendalam mengenai kinerja SMKI dan kontrol pengendalian keamanan informasi PD/Unit Kerja; 13.2. proses pengukuran tersebut mencakup proses-proses berikut:
a.penentuan dari metrik pengukuran; I
b.pengukuran dari metrik yang telah ditentukan;
c.analisis dan evaluasi dari basil pengukuran. 13.3. dalam menentukan metrik pengukuran, aspek-aspek berikut harus dipertimbangkan:
a.sasaran SMKI yang diberikan pada kebijakan SMKI PD/Unit Kerja;
b.kontrol keamanan informasi yang diimplementasikan;
c.metode dalam mengumpulkan data dan mengkalkulasi metrik;
d.target pencapaian dari metrik;
e.jadwal untuk melakukan pengukuran;
f.personilyang bertanggungjawab untuk proses pengukuran. 13.4. metrik pengukuran yang telah ditentukan harus memungkinkan evaluasi dari pencapaian sasaran SMKI; 13.5. metrik yang telah ditetapkan harus dipantau dengan mengumpulkan data yang relevan dengan metrik; 13.6. proses pengukuran harus dilakukan minimal 1 (satu) kali dalam satu tahun terutama untuk mengukur pencapaian dari sasaran SMKI; 13.7. hasil dari pengukuran harus dianalisis dan dievaluasi untuk menentukan pencapaian dari target pengukuran tersebut; 13.8. basil dari pengukuran harus dilaporkan kepada manajemen puncak SMKI dalam rapat tinjauan manajemen SMKI; 13.9. basil dari proses pernantauan dan pengukuran efektivitas SMKI harus dianalisis dan dievaluasi untuk menentukan apakah implementasi dan operasi SMKI organisasi:
a.sesuai dengan kebijakan, tujuan, standar dan prosedur SMKI organisasi;
b.memadai untuk menghadapi kebutuhan dan tantangan bisnis serta teknologi terkini; dan
c.sesuai dengan rencana SMKI yang sudah dibuat.
14.Peninjauan keamanan informasi secara independen harus secara rutin dilakukan. 14.1. peninjauan tersebut harus mencakup:
a.kontrol dan area keamanan informasi, seperti keamanan fisik, jaringan atau akses logical; }
b.kebijakan, proses dan prosedur yang relevan dengan SMKI;
c.kepatuhan implementasi SMKI dan keamanan informasi dengan kebijakan, proses dan prosedur keamanan informasi PD/Unit Kerja serta prasyarat hukum, perundangan serta kewajiban kontraktual terkait dengan SMKl;
d.peninjauan teknis terhadap fasilitas pengolahan informasi dan sarana pendukungnya. 14.2. hasil dari peninjauan harus didokumentasikan dan dilaporkan kepada manajemen SMKI yang relevan. 14.3. setiap permasalahan dan/atau ketidaksesuaian harus segera ditindaklanjuti dengan cara mengidentifikasi tindakan korektif dan/atau peningkatan yang sesuai.
15.Instansi harus melakukan proses audit internal dengan ketentuan sebagai berikut: 1 5 . 1. audit internal SMKI di PD/Unit Kerja harus dilaksanakan minimal satu kali dalam satu tahun dan harus mencakup seluruh ruang lingkup SMKI; 15.2. audit internal SMKI harus dilakukan oleh auditor yang memiliki kompetensi yang memadai serta memiliki objektifitas dan imparsialitas terhadap proses audit; 15.3. auditor yang dipilih untuk proses audit harus ditunjuk secara formal oleh manajemen puncak SMKI; 15.4. sebuah program audit tahunan SMKI harus ditetapkan oleh koordinator audit internal SMKl dan harus dikomunikasikan kepada koordinator SMKI; 15.5. program audit harus mencakup jadual, metode, kriteria dan ruang lingkup, tanggung jawab serta prasyarat pelaporan dari audit; 15.6. proses audit harus dilakukan sesuai dengan program audit yang telah ditetapkan secara formal; 15.7. temuan audit harus diklasifikasikan berdasarkan kritikalitas dan cakupan dari temuan tersebut menjadi:
a.mayor, ketidaksesuaian ini mengindikasikan tidak berjalannya sama sekali sebuah proses SMKI atau kontrol keamanan informasi, atau apabila sebuah temuan dapat menyebabkan dampak buruk terhadap proses atau sistem kritikal organisasi;
b.minor, ketidaksesuaian ini mengindikasikan sebuah kealpaan/problem kecil yang tidak mengindikasikan bahwa sebuah proses SMKI atau kontrol keamanan informasi tidak berjalan sama sekali, atau apabila sebuah temuan tidak akan menyebabkan dampak buruk terhadap proses atau sistem kritikal perusahaan; dan
c.peluang untuk perbaikan, kategori temuan ini bukan merupakan sebuah ketidaksesuaian namun mengindikasikan bahwa sebuah area dapat diperbaiki untuk meningkatkan kinerja dari proses atau sistem. 15.8. setiap ketidaksesuaian dan/atau peluang untuk perbaikan yang ditemukan dalam proses audit harus dicatat secara formal oleh auditor dan diterima oleh auditee; 15.9. setiap ketidaksesuaian harus dikoreksi dan ditingkatkan oleh auditee dalam jangka waktu yang disepakati dengan cara merencanakan dan melaksanakan koreksi dan tindakan korektif; 15.10. laporan audit harus dilaporkan kepada manajemen puncak PD/Unit Kerja dan dikomunikasikan kepada koordinator SMKI; 1 5 . 1 1 . koordinator SMKI dan auditor internal SMKI bertanggung jawab untuk memantau dan memverifikasi koreksi, tindakan korektif maupun peningkatan terkait ketidaksesuaian yang ditemukan dalam audit; 15.12. verifikasi dari auditor internal SMKI dibutuhkan sebelum ketidaksesuaian yang ditemukan dapat dinyatakan ditutup secara formal.
16.Manajemen SMKI PD/Unit Kerja wajib untuk melaksanakan tinjauan manajemen SMKI minimal satu kali dalam satu tahun atau apabila terjadi perubahan signifikan terhadap SMKI di PD/Unit Kerja. Tinjauan ini dilakukan untuk menjamin terjaganya kesesuaian, kecukupan dan efektivitas dari SMKI di PD/Unit Kerja, dengan memperhatikan hal-hal sebagai berikut: 16.1. Tinjauan manajemen SMKI harus dihadiri oleh:
a.manajemen puncak dari SMKI di PD/Unit Kerja;
b.koordinator SMKI PD/Unit Kerja;
c.koordinator atau petugas fungsional SMKI. } / 16.2. Apabila dibutuhkan, tinjauan manajemen SMKI dapat dihadiri oleh:
a.pemangku kepentingan yang relevan dari SMKI di unit kerja yang membidangi teknologi informatika;
b.subject matter expert yang memadai. 16.3. Tinjauan manajemen SMKI harus mencakup masukan sebagai berikut:
a.status dari tindakan yang diputuskan pada tinjauan manajemen terdahulu;
b.perubahan baik internal maupun eksternal yang terkait dengan SMKI;
c.masukan terkait kinerja keamanan informasi yang mencakup trendpada: 1) ketidaksesuaian dan tindakan korektif; 2) hasil pemantauan dan pengukuran; 3) hasil audit, baik internal maupun eksternal; dan 4) pemenuhan dari sasaran keamanan informasi.
d.masukan dari pihak terkait;
e.hasil dari assessment risiko dan status rencana penanganan risiko;
f.peluang untuk peningkatan secara berkesinambungan. 16.4. Berdasarkan dari masukan tersebut, tinjauan manajemen SMKI harus menghasilkan keluaran sebagai berikut:
a.keputusan terkait peningkatan SMKI berkesinambungan; dan
b.peluang dan kebutuhan untuk perubahan SMKI. 16.5. setiap keluaran dari tinjauan manajemen SMKI harus digunakan sebagai dasar bagi peningkatan dan perencanaan tahunan SMKI. 1 7. Ketidaksesuaian SMKI didefinisikan sebagai kondisi dimana adanya prasyarat SMKI yang tidak terpenuhi. Setiap ketidaksesuaian atau tidak terpenuhinya prasyarat SMKI harus di identifikasi dan di laporkan: 17.1. identifikasi dan laporan dari setiap ketidaksesuaian dapat didapatkan melalui:
a.proses pengelolaan insiden keamanan informasi;
b.peninjauan internal SMKI;
c.proses audit internal SMKI;
d.proses pemantauan dan pengukuran SMKI; secara
e.peninjauan dan/atau proses audit eksternal terhadap SMKI atau keamanan informasi; dan
f.laporan dan masukan dari stakeholder yang terkait. 17.2. setiap ketidaksesuaian yang terjadi, harus ditangani secara tepat dengan cara:
a.melakukan koreksi yang sesuai untuk mengendalikan dan memperbaiki ketidaksesuaian yang telah diidentifikasi; dan
b.menangani setiap akibat dari ketidaksesuaian yang mungkin terjadi. 17.3. untuk setiap ketidaksesuaian, evaluasi harus dilakukan untuk mengevaluasi kebutuhan untuk mengambil tindakan korektif untuk menghilangkan penyebab dari ketidaksesuaian supaya ketidaksesuaian tersebut tidak terjadi lagi atau terjadi ditempat lain. 17.4. tindakan korektif yang diambil harus sesuai dengan dampak dari ketidaksesuaian tersebut untuk memastikan bahwa / ketidaksesuaian tersebut tidak berulang atau terjadi ditempat lain dalam ruang lingkup SMKI. 17.5. evaluasi untuk menentukan apakah perlu untuk mengambil setiap tindakan korektif harus dilakukan dengan melakukan:
a.peninjauan terhadap ketidaksesuaian yang terjadi;
b.menentukan penyebab dari ketidaksesuaian;
c.menentukan jika ada kejadian dimana ketidaksesuaian yang sama telah terjadi, atau dapat berpotensi untuk terjadi. 17 .6. apabila ditentukan bahwa tindakan korektif memang perlu untuk diambil maka harus dilakukan perencanaan dan implementasi dari tindakan korektif.
17.7. setelah koreksi dan tindakan korektif telah diambil, sebuah peninjauan harus dilakukan untuk menjamin efektifitasnya dalam mencegah terjadinya kembali atau terjadinya ketidaksesuaian tersebut ditempat lain.
18.Kesesuaian, kecukupan dan efektifitas dari SMKI PD/Unit Kerja harus secara berkesinambungan ditingkatkan.
19.Inisiatif peningkatan harus secara formal diidentifikasi, direncanakan, diimplementasikan dan ditinjau.
20.Identifikasi dari peningkatan harus dilakukan berdasarkan log, laporan dan hasil dari:
a.proses pengelolaan insiden keamanan informasi;
b.peninjauan internal SMKI;
c.proses audit internal SMKI;
d.proses pemantauan dan pengukuran SMKI;
e.peninjauan dan/ atau proses audit eksternal terhadap SMKI atau keamanan informasi; dan
f.laporan dan masukan dari stakeholder yang terkait. 2 1 . Perencanaan dan implementasi dari inisiatif peningkatan harus ditinjau untuk memastikan bahwa inisiatif terse but dapat mencapai tujuannya.
22.Dokumentasi yang relevan dengan proses peningkatan secara berkesinambungan harus dibuat dan dipelihara. B. Kebijakan
l.Kriteria penerimaan risiko dan penilaian keamanan informasi harus ditetapkan untuk memberikan arahan bagi PD terhadap penanganan risiko yang harus dilakukan.
2.PD harus menerapkan konteks terkait rencana perencanaan identifikasi Risiko yang meliputi isu-isu, pihak terkait dan prasyarat keamanan informasi internal dan eksternal yang terkait dengan keamanan informasi harus diidentifikasi dan ditetapkan sebagai pertimbangan dalam mengidentifikasi risiko keamanan informasi. Hal ini setidaknya mencakup:
a.kegiatan utama yang dilakukan oleh organisasi;
b.kebijakan internal organisasi;
c.proses bisnis organisasi;
d.kewajiban hukum, perundangan dan kewajiban kontrak yang dimiliki oleh organisasi;
e.kondisi teknologi informasi dan keamanan informasi, baik internal maupun eksternal yang relevan dengan organisasi. } I
3.PD harus melaksanakan penilaian risiko yang berpengaruh terhadap kegagalan sistem dan operasional TI terkait dengan aspek keamanan informasi yang mencakup aktivitas: 3 . 1. identifikasi risiko :
a.mengidentifikasi ancaman, merupakan aktifitas untuk mengidentifikasi ancaman terhadap risiko keamanan informasi;
b.ancaman didefinisikan sebagai potensi penyebab insiden yang tidak diinginkan yang dapat menyebabkan kerusakan/kerugian bagi organisasi dan sistemnya;
c.sebuah ancaman tidak dapat dikatakan sebuah risiko apabila tanpa kombinasi dengan kelemahan yang dapat dieskplotasi;
d.mengidentifikasi kelemahan dilakukan pengidentifikasian ancaman dilakukan;
e.kelemahan didefinisikan sebagai potensi kekurangan pada proses dan kontrol keamanan yang dapat dieksplotasi oleh satu ancaman atau lebih;
f.mengidentifikasi dampak merupakan aktifitas yang dilakukan untuk mengidentifikasi potensi dampak jika ancaman yang teridentifikasi, mengeksploitasi kelemahan yang ada;
g.risiko harus dialokasikan ke pemilik risiko; dan
h.pemilik risiko bertanggung jawab untuk mengelola risiko yang telah teridentifikasi. 3.2. analisis risiko :
a.menilai dampak potensial yang akan terjadi apabila risiko yang teridentifikasi terwujud;
b.kriteria dampak merupakan parameter untuk menentukan tingkat kerugian terhadap risiko yang terjadi. Contoh kriteria dampak adalah sebagai berikut: Tabel 1 : dampak risiko SMKI No Tingkat Operasional Peraturan/ Aset Reputasi Dampak Hukum Informasi
1.Ringan Penundaan Tidak ada Tidak ada Tidak ada proses bisnis pelanggaran kebocoran dampak stengah hari hokum atau terhadap kehilangan reputasi asset PD/Unit Kerja informasi
2.Sedang Penundaan Pelanggaran Berdampak Mengganggu proses bisnis ringan pada kepercayaan 1 hari dengan surat kebocoran sebagian kecil setelah peringatan atau pihak kehilangan ekstemal. aset Berdampak informasi pada reputasi yang bersifat PD/Unit Kerja PUBLIK. namun reputasi dapat dipulihkan dalam waktu tidak terlalu lama.
3.Berat Penundaan Pelanggaran Berdampak Mengganggu proses bisnis sedang yang pada kepercayaan 3 hari dikenakan kebocoran sebagian sanksi atau besar pihak administratif kehilangan eksternal. aset Berdampak informasi pada reputasi yang bersifat PD/Unit Kerja TERBATAS. dan pemulihan reputasi membutuhkan waktu yang lama.
4.Sangat Penundaan Pelanggaran Berdampak Mengganggu Berat proses bisnis berat dengan pada kepercayaan lebih dari 3 sanksi kebocoran sebagian hari hokum atau besar pihak kehilangan eksternal, aset Berdampak informasi pada reputasi yang bersifat SKPD/Unit RAHASlA. Kerja dan sangat sulit dilakukan pemulihan reputasi.
c.Menilai kemungkinan realistis terjadinya risiko yang teridentifikasi; dan
d.Kriteria kecenderungan merupakan parameter untuk menentukan tingkat kejadian terhadap Risiko. Contoh kriteria kecenderungan adalah sebagai berikut: I Nila± Tingkat Frekuensi terjadinya 1 Rendah 2 Sedang 3 Tinggi 4 Ekstrim Kriteria Kecenderungan Kejadian tidak lebih dari 2 kali / tahun Kejadian lebih dari 2 kali / tahun, namun tidak lebih dari 5 kali / tahun Kejadian lebih dari 5 kali / tahun, namun tidak lebih dari 10 kali / tahun Kejadian lebih dari 10 kali / tahun
e.Evaluasi Risiko : 1) membandingkan hasil analisis risiko dengan kriteria risiko yang sudah ditetapkan; 2) risiko yang masuk dalam kriteria penerimaan risiko akan diterima; 3) risiko yang tidak masuk dalam kriteria penerimaan risiko perlu mendapatkan penanganan; dan 4) setiap penanganan risiko harus diberikan prioritas.
4.Hasil evaluasi risiko harus dianalisis terkait risiko tersebut dapat diterima dalam level tertentu berdasarkan kriteria penerimaan risiko yang telah ditetapkan atau memerlukan penanganan risiko lebih lanjut. Tabel risiko adalah matriks antara nilai dari dampak dan kecenderungan yang menghasilkan tingkat risiko. Contoh tabel risiko adalah sebagai berikut: DAMPAK 3 z < • z ::, cc SEDANGAu o z lad u id 4 ¢ /
5.Dalam ha! risiko tersebut tidak dapat diterima, PD/Unit Kerja harus menerapkan penanganan risiko yang diperlukan yang mencakup :
a.mengendalikan/ control adalah merupakan tindakan pengendalian risiko dengan mengurangi dampak maupun kemungkinan terjadinya risiko melalui menerapkan suatu sistem atau aturan;
b.menghindari/ avoid adalah tindakan pengendalian risiko dengan tidak melakukan suatu aktivitas atau memilih aktivitas lain dengan output yang sama untuk menghindari terjadinya risiko;
c.mengalihkan/transfer adalah tindakan pengendalian risiko dengan mengalihkan seluruh atau sebagian tanggung jawab pelaksanaan suatu proses kepada pihak ketiga.
6.Penanganan risiko harus memadai untuk mengurangi risiko ke tingkat yang dapat diterima berdasarkan kriteria penerimaan risiko. /
7.Pemilik risiko harus memastikan setiap rencana penanganan risiko telah memadai dan relevan bagi risiko yang ada.
8.Setiap rencana penanganan risiko harus diberikan prioritas oleh pemilik risiko.
9.Setiap keputusan terkait dengan penanganan risiko dan kontrol keamanan risiko yang relevan harus disetujui oleh Pimpinan PD/Unit Kerja terkait.
10.PD/Unit Kerja harus melakukan proses pemantauan dan peninjauan risiko untuk memastikan efektifitas kontrol yang dilakukan yang mencakup:
a.proses pemantauan dan peninjauan risiko adalah proses berkesinambungan untuk memastikan bahwa : 1) risiko baru telah terindentifikasi, di-assess dan ditangani; 2) setiap perubahan terhadap risiko yang sudah ada telah teridentifikasi, di-assess dan ditangani; 3) kontrol keamanan yang sudah ada telah memadai dan efektif dalam menangani risiko.
b.proses pemantauan dan peninjauan risiko harus dilakukan secara formal dan rutin;
c.PD/Unit Kerja harus menentukan frekuensi pemantauan dan peninjauan risiko. 1 1. PD/Unit Kerja harus melakukan proses komunikasi dan koordinasi risiko untuk memastikan pengelolaan penanganan kontrol terkendali dan efektif dalam mengurangi tingkat Risiko yang diharapkan.
12.Metode komunikasi dan koordinasi risiko harus ditetapkan yang meliputi:
a.proses komunikasi dan koordinasi risiko merupakan proses berkesinambungan untuk mengkomunikasi dan mengkoordinasikan setiap informasi, aktifitas dan keputusan terkait dengan risiko keamanan informasi dan proses manajemen risiko;
b.setiap informasi, aktifitas dan keputusan harus dikomunikasikan dan dikoordinasikan dengan pemilik risiko, personil terkait dan Kepala PD /Unit Kerja; dan
c.setiap komunikasi dan koordinasi eksternal terkait risiko keamanan informasi dan manajemen risiko harus disetujui oleh Kepala PD/Unit Kerja.
1.Sebagai pedoman dalam pembentukan organisasi fungsional keamanan informasi yang bertanggung jawab dalam pengelolaan keamanan informasi serta hubungan kerja dengan pihak eksternal.
2.Menumbuhkan kesadaran pada SDM Pemerintah Daerah Provinsi Nusa Tenggara Timur tentang arti penting keamanan informasi.
3.Memastikan keamanan informasi terkait penggunaan perangkat mobile dan pelaksanaan aktivitas teleworking. B. Kebijakan
1.PD/Unit Kerja wajib membentuk struktur organisasi berbasiskan Sistem Manajemen Keamanan Informasi untuk memastikan pelaksanaan keamanan informasi sesuai dengan standar ISO 27001:2013.
2.Organisasi Sistem Manajemen Keamanan Jnformasi merupakan organisasi fungsional yang memiliki struktur seperti yang tampak pada gambar berikut: !araemen Punc.ak $ Koordnator Audt interal $/ Koordnater S1I I Koordnatr Koordnator Kordnator oorinator Manaemen lanay emen insden Pengendalean !anaemen Aset Keaman an Fsit dan Keamanan lnlormas Dolmen dan $ Rsl Stem lnlomes 3 6uasness Kepatu.tan Contruty Gambar: Struktur Organisasi SMKI di PD/Unit Kerja
3.Manajemen puncak SMKI memiliki tugas dan tanggung jawab sebagai berikut: / /
a.memberikan arahan dan tujuan umum dari SMKI organisasi, dalam bentuk kebijakan Sistem Manajemen Keamanan lnformasi (SMKI);
b.memastikan bahwa tujuan dan rencana dari SMKI organisasi telah ditetapkan;
c.menetapkan struktur organisasi beserta alokasi tugas dan tanggung jawab dalam SMKl organisasi;
d.mengkomunikasikan kepada personil dalam organisasi terkait pentingnya pemenuhan aturan terkait keamanan informasi organisasi sesuai ketentuan peraturan perundang-undangan serta perlunya peningkatan SMKI organisasi secara berkesinambungan;
e.menyediakan sumber daya yang memadai untuk menetapkan, mengimplementasikan, mengoperasikan, memantau, meninjau, memelihara dan meningkatkan SMKI organisasi;
f.menetapkan kriteria penerimaan risiko dan tingkat risiko yang dapat diterima;
g.menyetujui tingkat risiko residual keamanan informasi;
h.memastikan pelaksanaan audit internal SMKI;
1.menghadiri dan memimpin rapat tinjauan manajemen SMKl.
4.Koordinator SMKI memiliki tugas dan tanggungjawab sebagai berikut:
a.menyusun, mengkoordinasikan serta memantau pelaksanaan program kerja SMKl;
b.mengkoordinasikan pelaksanaan proses manajemen risiko SMKl organisasi;
c.mengkoordinasikan pelaksanaan aktifitas SMKI serta pengamanan informasi di organisasi;
d.mengkoordinasikan proses peninjauan secara berkala terhadap implementasi SMKl di organisasi;
e.mengkoordinasikan proses pengukuran efektivitas SMKl dan kontrol keamanan informasi di organisasi;
f.mengkoordinasikan aktivitas dan tindakan untuk meningkatkan efektivitas SMKI, yang mencakup antara lain koreksi dan tindakan korektif untuk ketidaksesuaian yang ditemukan serta pelaksanaan rencana penanganan risiko; dan
g.memberikan laporan secara berkala terkait kondisi SMKI dan keamanan informasi organisasi kepada manajemen puncak SMKI.
5.Koordinator audit internal SMKI memiliki tugas dan tanggung jawab sebagai berikut :
a.menyusun dan memantau program dan jadwal audit internal SMKI;
b.mengkoordinasikan pelaksanaan proses audit internal SMKI;
c.merangkum dan melaporkan hasil audit internal SMKI kepada manajemen puncak SMKI;
d.memberikan rekomendasi terkait kontrol keamanan informasi yang diperlukan untuk meningkatkan efektivitas SMKI; dan
e.mengkoordinasikan proses verifikasi koreksi dan tindakan korektif yang diambil terhadap ketidaksesuaian yang ditemukan dalam proses audit internal SMKI.
6.Koordinator manajemen aset dan risiko SMKI memiliki tugas dan tanggungjawab sebagai berikut:
a.mengkoordinasikan dan memantau pengelolaan aset informasi dan aset pengolahan dan penyimpanan informasi organisasi, hal ini mencakup proses registrasi, inventarisasi serta pemeliharaan inventarisasi aset tersebut;
b.menyusun dan memelihara dokumen registrasi aset informasi dan aset pengolahan dan penyimpanan informasi organisasi;
c.melakukan peninjauan terkait proses penanganan aset informasi dan aset pengolahan dan penyimpanan informasi organisasi berdasarkan kebijakan dan prosedur terkait pengelolaan aset SMKI organisasi;
d.menyusun dan mengkoordinasikan aktivitas proses pengelolaan manajemen risiko SMKI di organisasi, bekerja sama dengan pemilik risiko, berdasarkan kebijakan dan prosedur terkait pengelolaan risiko SMKI organisasi;
e.mengkoordinasikan proses registrasi terhadap risiko SMKl di organisasi, bekerja sama dengan pemilik risiko;
f.mengkoordinasikan pengkinian secara rutin terhadap registrasi risiko organisasi, bekerja sama dengan pemilik risiko; dan
g.menyusun dan memelihara dokumen risk profile dan risk treatment plan SMKI organisasi.
7.Koordinator manajemen keamanan fisik dan sistem informasi SMKI memiliki tugas dan tanggungjawab sebagai berikut:
a.mengkoordinasikan dan memantau proses dan aktifitas pengamanan fisik dan lingkungan dalam organisasi; 8 #
b.melaksanakan proses pengelolaan dan pemeliharaan fasilitas pengamanan fisik organisasi berdasarkan kebijakan dan prosedur terkait keamanan fisik dan lingkungan SMKI organisasi;
c.melaksanakan proses pengelolaan dan pemeliharaan hak akses fisik ke fasilitas organisasi berdasarkan kebijakan dan prosedur terkait keamanan fisik dan lingkungan SMKI organisasi;
d.mengkoordinasikan dan memantau proses dan aktifitas pengelolaan akses logical;
e.melaksanakan proses pengelolaan dan pemeliharaan akses logical dari pengguna ke sistem informasi organisasi berdasarkan kebijakandan prosedur terkait keamanan akses logical ke sistem informasi organisasi, hal ini mencakup proses pendaftaran, pemeliharaan dan pencabutan hak akses logical pengguna ke sistem informasi;
f.mengakomodasi penyusunan dan pemeliharaan access control matrix bersama-sama dengan PD/Unit Kerja pemilik aplikasi dan/atau informasi;
g.mengkoordinasikan dan memantau pengelolaan keamanan operasional sistem informasi organisasi berdasarkan kebijakan dan prosedur terkait pengelolaan keamanan operasional sistem informasi organisasi; dan
h.merancang, memantau dan memelihara sistem keamanan dari sistem informasi organisasi yang mencakup perangkat keras, lunak maupun aktif jaringan dan keamanan jaringan dalam sistem informasi organisasi.
8.Koordinator manajemen insiden keamanan informasi dan business continuity SMKI memiliki tugas dan tanggungjawab sebagai berikut:
a.mengkoordinasikan proses pendokumentasian laporan terkait kejadian, kelemahan dan insiden keamanan informasi berdasarkan kebijakan dan prosedur terkait pengelolaan insiden keamanan informasi organisasi;
b.mengkoordinasikan dan memantau pengelolaan insiden keamanan informasi berdasarkan kebijakan dan prosedur terkait pengelolaan insiden keamanan informasi organisasi;
c.mendokumentasikan proses pengelolaan insiden keamanan informasi di organisasi;
d.mengkoordinasikan dan memantau pengelolaan business continuity management di organisasi berdasarkan kebijakan dan prosedur terkait business continuity management organisasi; /
e.mengkoordinasikan penyusunan, pengujian dan pemeliharaan business continuity plan dan disaster recover plan organisasi;
f.memastikan terjaganya aspek keamanan informasi dalam proses business continuity management.
9.Koordinator pengendalian dokumen dan kepatuhan SM.KI memiliki tugas dan tanggungjawab sebagai berikut:
a.mengkoordinasikan dan memantau proses pengelolaan dokumentasi terkait SMKI organisasi hal ini mencakup kebijakan dan prosedur terkait SMKI organisasi;
b.mengidentifikasi dan mendokumentasikan peraturan perundang undangan dan kewajiban kontrak yang relevan dengan SMKl dan keamanan informasi organisasi;
c.melakukan pemantauan berkala terhadap kepatuhan SMKl organisasi dengan prasyarat dari kebijakan dan prosedur SMKI organisasi serta peraturan perundang-undangan dan kewajiban kontrak yang relevan dengan SMKI dan keamanan informasi organisasi;
d.menyusun dan mengkoordinasikan pelaksanaan program security awareness bagi personil organisasi;
e.menyusun metrik: pengukuran efektivitas SM.KI dan kontrol keamanan informasi organisasi.
10.Pengelolaan Data Center di lingkungan Pemerintah Provinsi Nusa Tenggara Timur harus ditetapkan dalam keputusan Gubernur yang berkekuatan hukum mengikat dalam Peraturan Gubernur ini. 1 1. Pengelola Data Center tersebut berkewajiban melakukan pengamanan dan pemeliharaan berkelanjutan atas aset pengolahan serta penyimpanan informasi yang dikelola di data center dan aset informasi yang disimpan di Data Center.
12.Aset informasi yang merupakan isi (content) dari sistem informasi yang dimiliki oleh PD/Unit Kerja, dikelola oleh PD/Unit Kerja masing-masing sesuai kepemilikannya (ownership).
13.Penanggungjawab Pemilik Aset Informasi adalah Kepala PD/Unit Kerja terkait. Pemilik Aset Informasi bertanggung jawab melakukan pengamanan dan pemeliharaan secara berkelanjutan atas aset informasi.
14.PD/Unit Kerja harus menentukan tim keamanan informasi yang mempunyai tanggungjawab dalam berkoordinasi dengan pihak lain:
a.mengidentifikasi pihak-pihak berwenang terkait keamanan informasi pada tingkat pemerintahan yang lebih tinggi (NTT Prov.CSJRT, Gov-CSIRT, Kementerian Komunikasi dan lnformatika, penegak hukum, Indonesia security incident response team on internet infrastructure (idsirti) dan sebagainya) serta menjalin kerja sama dalam rangka pelaporan dan koordinasi penanganan bersama atas gangguan keamanan informasi;
b.tim keamanan informasi wajib berpartisipasi dalam keanggotaan komunitas atau forum yang relevan terkait keamanan informasi sebagai sarana meningkatkan keterampilan dan pengetahuan serta best practice terkini atas keamanan informasi; dan
c.seluruh anggota Tim Keamanan lnformasi dan pihak ketiga wajib menandatangani Perjanjian Kerahasiaan (Non-Disclosure Agreements) yang mengikat para pihak untuk menjaga kerahasiaan aset informasi. Kebijakan dalam penggunaan Perangkat Mobile dan Teleworking
1.Penggunaan perangkat mobile, baik milik pribadi atau milik PD/Unit Kerja untuk mengakses dan/atau menyimpan informasi milik PD/Unit Kerja harus sangat dibatasi sesuai dengan kebutuhan pekerjaan dengan mempertimbangkan prinsip kehati-hatian saat menggunakan perangkat mobile dengan menghindari meninggalkan perangkat tanpa pengawasan.
2.Perangkat mobile harus mengaktifkan fitur otentikasi pengguna, seperti penggunaan user name dan password, sesuai dengan kebijakan terkait pengendalian akses.
3.Informasi sensitif harus dienkripsi atau dilindungi dengan password pada saat disimpan di mobile device, sesuai dengan klasifikasi informasinya.
4.lnformasi sensitif milik PD/Unit Kerja yang disimpan pada perangkat mobile device harus di-backup secara berkala untuk menghindari hilangnya aspek ketersediaan dari informasi.
5.Aktivitas teleworking sebagai sarana pegawai untuk bekerja dari lokasi di luar area kerja PD/Unit Kerja dengan mengakses jaringan internal secara remote melalui jaringan internet diperbolehkan namun sangat dibatasi hanya untuk personil yang diberi izin berdasarkan kebutuhan pekerjaannya. j
6.Akses ke jaringan internal PD/Unit Kerja dari jaringan internet harus menggunakan koneksi aman dengan menggunakan antara lain teknologi VPN.
7.Kebijakan terkait teknologi teleworking sebagai sarana pegawai bekerja pada lokasi di luar PD/Unit Kerja dengan mengakses jaringan internal PD/Unit Kerja. Teknologi ini diperbolehkan untuk digunakan dalam kondisi sebagai be riku t :
a.perangkat akses (misalnya computer, notebook) yang digunakan untuk teleworking harus terinstalasi firewall dan an tivirus;
b.mekanisme akses terhadap sistem atau aplikasi disesuaikan dengan klasifikasi aset informasi: 1) informasi publik: dapat diakses langsung. 2) informasi rahasia : harus menggunakan protokol HTTPS atau SSH; dan harus menggunakan VPN, sebelum kemudian mengakses melalui protokol HTTPS atau SSH. B AB V KEAMANAN SUMBER DAYA MANUSIA A. Tujuan Kebijakan keamanan Sumber Daya Manusia ditetapkan untuk memberikan pedoman dalam mengelola keamanan Sumber Daya Manusia dalam ruang lingkup SMKI di Pemerintah Daerah Provinsi Nusa Tenggara Timur. B. Kebijakan
1.Calon pegawai di lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur dan pegawai dari pihak eksternal, harus melalui proses screening untuk memastikan kesesuaian mereka dengan tugas dan tanggungjawab yang akan mereka dapatkan.
2.Proses screening perlu mencakup verifikasi terhadap latar belakang kandidat sesuai dengan peraturan perundang-undangan serta etika yangada.
3.Pegawai dalam lingkungan Pemerintah Provinsi Nusa Tenggara Timur dan pegawai dari pihak eksternal yang dalam aktivitas pekerjaannya memiliki akses ke aset informasi dan aset pengolahan dan penyimpanan informasi dalam lingkungan Pemerintah Provinsi Nusa Tenggara Timur harus menandatangani perjanjian kerahasiaan (non disclosure agreement) dengan memperhatikan tingkat sensitivitas dari aset yang diakses.
4.Setiap pegawai internal maupun eksternal harus mematuhi seluruh kebijakan dan prosedur PD/Unit Kerja terkait keamanan informasi.
5.Setiap pegawai internal maupun eksternal harus diberikan informasi yang memadai tentang tugas dan tanggung jawab terkait keamanan informasi yang mereka miliki.
6.Program peningkatan kesadaran keamanan informasi (awareness) secara berkelanjutan untuk menjaga dan meningkatkan kesadaran keamanan informasi dari pegawai harus dilaksanakan.
7.Setiap pelanggaran terhadap kebijakan dan prosedur terkait keamanan informasi harus ditindaklanjuti dan apabila diperlukan, tindakan pendisiplinan harus diambil sesuai dengan peraturan yang berlaku.
8.Tanggung jawab dan kewajiban terkait keamanan informasi yang tetap berlaku setelah pemberhentian atau perubahan status kepegawaian harus didefinisikan, dikomunikasikan dan ditegakkan kepada pegawai internal maupun ekstemal.
9.Hal ini mencakup tanggung jawab keamanan informasi yang tercakup dalam perjanjian kerja seperti:
a.seluruh aset organisasi harus dikembalikan setelah pemberhentian kepegawaian;
b.seluruh hak akses organisasi harus dinonaktifkan atau dihapus setelah pemberhentian kepegawaian; dan
c.seluruh hak akses organisasi harus disesuaikan setelah perubahan status kepegawaian. B. Kebijakan
1.Kepala Dinas Komunikasi dan lnformatika Provinsi Nusa Tenggara Timur menetapkan pemilik aset informasi di setiap PD/Unit Kerja, beserta perangkat fisik pengolah informasi yang terkait. /
2.Pemilik aset informasi memiliki tanggungjawab untuk:
a.mengidentifikasi seluruh aset informasi dan fasilitas pengolahan dan penyimpanan informasi;
b.mendokumentasikannya dalam daftar inventaris aset SMKI, serta senantiasa memperbaharui daftar inventaris aset SMKI tersebut sesuai kondisi terkini; dan
c.memastikan bahwa setiap aset telah diklasifikasikan dan dilindungi secara memadai.
3.Aset pengolahan dan penyimpanan informasi yang diinventaris adalah aset dalam bentuk:
a.perangkat keras, meliputi perangkat keras yang digunakan untuk mengolah dan menyimpan informasi dalam bentuk fisik maupun elektronik, yang mencakup namun tidak terbatas pada komputer, notebook, server, harddisk drive, USB disk;
b.perangkat lunak, meliputi perangkat lunak yang digunakan untuk mengolah informasi dalam bentuk elektronik, yang mencakup namun tidak terbatas pada sistem operasi, aplikasi, dan database;
c.perangkat jaringan, digunakan untuk meliputi perangkat keras dan lunak yang membentuk dan infrastruktur jaringan telekomunikasi, yang mencakup namun tidak terbatas pada hub, switch, router, firewall, IDS, IPS, dan network monitoring tools;
d.perangkat pendukung meliputi perangkat yang digunakan untuk mendukung operasional perangkat pengolahan dan penyimpanan informasi yang mencakup namun tidak terbatas pada genset, UPS, AC, rak server, lernari penyimpanan informasi dan CCTV;
e.layanan, meliputi layanan yang digunakan untuk mendukung operasional perangkat pengolahan dan penyimpanan infonnasi yang mencakup namun tidak terbatas pada layanan jaringan komunikasi, layanan hosting dan co-location, layanan pemeliharaan perangkat dan sistem, dan layanan pemasangan infrastruktur; dan
f.sumber daya manusia meliputi personil baik internal maupun ekstemal yang terlibat dalam pengolahan dan penyimpanan informasi.
4.Pemilik aset dapat mendelegasikan tugas pengamanan dan pemeliharaan aset kepada kustodian aset, namun tanggung jawab akhir terhadap aset tetap berada pada pemilik aset.
5.Aset pengolahan dan penyimpanan informasi harus secara berkala dipelihara dengan memadai.
6.Apabila dalam pemeliharaan aset pengolahan dan penyimpanan informasi tersebut harus menggunakan jasa pihak ketiga/penyedia, maka:
a.kontrak pemeliharaan perlu dibuat dengan pihak ketiga penyedia jasa yang kompeten dan relevan; dan
b.peralatan yang dibawa keluar untuk pemeliharaan harus diperiksa untuk mencegah kebocoran informasi.
7.Dalam proses penghapusan aset harus dilakukan secara aman dengan metode yang dapat mencegah kebocoran informasi seperti menghancurkan secara fisik harddiskdrive.
8.Semua aset informasi serta pengolahan dan penyimpanan informasi milik Pemerintah Daerah Provinsi Nusa Tenggara Timur harus dikembalikan setelah personil pengguna tidak memiliki hubungan kepegawaian lagi dengan Pemerintah Daerah Provinsi Nusa Tenggara Timur, misalnya karena pengunduran diri dan pensiun.
9.Ketentuan dalam proses pengembalian aset tersebut mencakup:
a.pengembalian aset harus terdokumentasi secara formal;
b.untuk pengembalian aset yang disebabkan oleh terhentinya status kepegawaian, informasi yang tersimpan dalam aset harus di-backup dan informasi yang tersimpan dalam aset harus dihapus secara aman, antara lain dengan secureformat atau melakukan instalasi ulang sistem operasi secara menyeluruh; dan
c.media penyimpanan backup informasi harus diamankan secara fisik, antara lain dengan menyimpan dalam lemari terkunci dengan akses yang terbatas.
10.Aset pengolahan informasi, seperti komputer dan laptop yang akan digunakan kembali baik oleh pihak internal maupun eksternal harus diperiksa untuk menjamin tidak ada informasi sensitif yang tersimpan dalam aset tersebut. 1 1. PD/Unit Kerja harus mendefinisikan klasifikasi aset informasi dengan mempertimbangkan hal-hal sebagai berikut:
a.aset informasi diklasifikasikan berdasarkan tingkat sensitivitas informasi serta tingkat kritikalitas sistem, yang meliputi: 1) klasifikasi aset informasi secara berkala; dan 2) pengguna yang diijinkan mengakses aset informasi.
b.pemberian label klasifikasi informasi harus dilakukan secara konsisten terhadap seluruh aset informasi; I
c.klasifikasi aset informasi dan seberapa tingkat kerahasiaan aset informasi, didefinisikan sesuai ketentuan peraturan perundang undangan, diuraikan sesuai tabel berikut: Klasifikasi Aset Informasi Deskripsi Rahasia Aset informasi yang sangat peka dan berisiko (Confidential) tinggi yang pembocoran atau penyalahgunaan akses terhadapnya bisa mengganggu kelancaran oeprasional secara temporer atau mengganggu citra dan reputasi instansi. Internal (Internal Only) Informasi yang telah terdistribusi secara luas di Use lingkungan internal instansi/lembaga yang penyebarannya secara internal tidak lagi memerlukan izin dari pemilik informasi dan risiko penyebarannya tidak menimbulkan kerugian signifikan. Publik Aset informasi yang secara wajib secara sengaja dipu blikasikan informasi yang luas, merupakan disediakan dan diumumkan secara berkala, informasi yang wajib diumumkan secara serta-merta, dan informasi yang wajib tersedia setiap saat.
7.Untuk kepentingan penyelenggaraan pengelolaan aset informasi dalam kebijakan Sistem Manajemen Keamanan lnformasi perlu diberikan penjelasan contoh-contoh aset informasi rahasia dan internal, yang antara lain: Klasifikasi Aset Informasi Contoh Rahasia User ID, password, Personal Identification (Confidential) Number (PIN), Log sistem, hasil penetration test, data konfigurasi sistem, Internet Protocol Address (IP Address) Internal (Internal Panduan penggunaan sistem dan aplikasi, Use Only) kebijakan dan prosedur SMKI, dokumen Business Continuity Plan.
13.Setiap pemilik informasi harus memperhatikan keamanan informasi yang tersimpan dalam media penyimpanan informasi antara lain:
a.dalam hal data yang tersimpan di dalam media bersifat rahasia, perlu diberikan proteksi kata sandi untuk melindungi data;
b.dalam hal tidak lagi dibutuhkan atau digunakan, seluruh data yang tersimpan di dalam media harus sepenuhnya dihapus sehingga tidak lagi dapat dipulihkan;
c.data yang tersimpan di dalam media yang akan dibuang harus mendapatkan perlakuan khusus guna meminimalkan terjadinya kebocoran informasi kepada pihak yang tidak sah, yaitu: 1) data yang tersimpan di dalam media yang memuat informasi rahasia harus dibuang dengan cara dihancurkan atau dibakar; dan 2) data yang tersimpan di dalam media yang memuat informasi lainnya harus dilakukan penghapusan total dengan cara-cara tertentu yang tidak lagi dapat dipulihkan.
14.Panduan terkait pelabelan dan penanganan aset informasi berdasarkan klasifikasi aset informasi adalah sebagai berikut: Klasifikasi Publik Internal Rahasia Tioe Dokumen dan Tidak Diberi label Diberi label catatan diperlukan 'Internal". "Rahasia" (record) dalam penanganan bentuk non khusus. elektronik (hardcopy). Map Tidak Tidak Diberi label penyimpan diperlukan diperlukan "Rahasia" dokumen. penanganan penanganan khusus. khusus. Amplop Tidak Tidak Amplop diberi label pengiriman diperlukan diperlukan "Rahasia surat internal penanganan penanganan (di dalam khusus. khusus. kantor). Amplop untuk Tidak Pada amplop • Menggunakan 2 surat diperlukan ditandai amplop, dimana eksternal (ke penanganan "Internal" amplop pertama luar kantor). khusus. dimasukkan kedalam amplop kedua; , fr • Pada pertama amplop ditandai 'Rahasia", dan pada amplop kedua tidak diberikan tanda apapun. Dokumen dan Tidak catatan diperlukan ( record) dalam penanganan Memberikan Memberikan label "Internal "Rahasia" pada bagian bagian awal label pada dari bentuk elektronik (softcop). khusus. awal dari nama file atau pada namafile atau bagian tertentu dari pada bagian file properties. tertentu dari file properties. Publikasi Distribusi / Tidak pembatasan. untuk personil personil internal PD/Unit internal Kerja ada • Tersedia Tersedia untuk PD/Unit Kerja pemilik informasi. pemilik • Distribusi kepada informasi. pihak eksternal • Distribusi dibatasi berdasakan kepada pihak kebutuhan pekerjaan eksternal dibatasi berdasakan kebutuhan pekerjaan maupun Provinsi Nusa maupun operasional di lingkungan Pemda Tenggara Timur. • Distribusi kepada pihak eksternal perlu operasional di seijin lingkungan informasi. Pemda Provinsi • Sensitifitas dan Nusa Tenggara kritikalitas informasi Timur. perlu diberitahukan • Distribusi kepada pihak kepada pihak eksternal. eksternal perlu • Pihak ketiga harus pemilik seijin pemilik disertai perjanjian informasi. kerahasiaan (NDA non disclosure agreement). Pencetakan informasi Tidak • Sensitifitas dan kritikalitas informasi perlu diberitahukan kepada pihak eksternal. ada Dibatasi hanya • Pencetakan hanya pembatasan. untuk pada printer kebutuhan organisasi dan internal. diusahakan tidak mencetak menggunakan jasa pencetakan eksternal. Surat menyurat internal dan alarnat narna Pastikan • Pastikan narna dan dan alarnat tujuan sudah (di tujuan sudah alamat tujuan benar. Pastikan narna • dalarn kantor) benar. sudah benar. • Mengikuti • Mengikuti ketentuan ketentuan penggunaan arnplop penggunaan untuk surat internal. arnplop untuk • Menginformasikan surat internal. kepada penerima akan pengiriman informasi tersebut. • Mengkonfirmasi kepada penerima bahwa informasi yang dikirim sudah diterima. Surat Pastikan nama • Pastikan • Pastikan nama dan menyurat dan alamat namadan alamat tujuan sudah eksternal (ke tujuan sudah alamat tujuan benar. luar kantor) benar. sudah benar. • Mengikuti • Mengikuti ketentuan ketentuan penggunaan amplop suratpenggunaan untuk amplop untuk eksternal. surat eksternal. • Menggunakan jasa • Menggunakan kurir jasa kurir tercatat pengiriman dengan pengiriman tanda pengiriman. tercatat dengan • Menginforroasikan tanda pengiriman. kepada peneriroa akan pengiriman inforroasi tersebut. • Mengkonfirroasi kepada bahwa peneriroa inforroasi yang dikirim sudah diteriroa. Pengiriroan ke • Pengiriroan • Pengiriman e- • Pengiriman e-mail pihak internal e-mail harus mail harus harus menggunakan me)alui email menggunakan menggunakan account e-mail account e-mail account e-mail PD/Unit Kerja PD/Unit Kerja PD/Unit Kerja • Tidak • Pastikan tujuan sudah benar. diinforroasikan • Memberi password pada inforroasi yang dikiriro melalui email passworddan emaila)aroatdiperlukan penanganan khusus. • Pengiriman kepada penerima inforroasi, terroasuk secara terpisah • Tidak forwarding / mencantumkan meneruskan inforroasi rahasia di email hanya body text e-mail boleh dilaku kan oleh pemilik inforroasi. Pengiriman ke • Pengiriman • Pengiriman e- Tidak disarankan kepada penerima secara terpisah Penyimpanan Tidak Tidak Disimpan secara informasi diperlukan diperlukan a.man dalam tempat hardcopy penanganan penanganan penyimpanan yang khusus khusus terkunci. pemilik infonnasi. I email boleh oleh diberi e-mail mengirim dengan klasifikasi ini. untuk harus password. • Penyimpanan pada komputer atau media penyimpanan harus yang menggunakan password. • Pile yang disimpan PD/Unit Kerja • Pastikan alamat email tujuan sudah benar. • Memberi password pada infonnasi yang dikirim melalui email dan password diinformasikan forwarding meneruskan hanya dilakukan harus menggunakan e-mail Pastikan • Pengiriman e-mail email harus menggunakan tujuan sudah account benar. alamat Tidak diperlukan penanganan khusus Tidak • PD/Unit Kerja PD/Unit Kerja menggunakan menggunakan • Pengiriman infonnasi, tennasuk diperlukan penanganan khusus. • e-mail harus mail Penyimpanan Tidak informasi diperlukan sojtcopy penanganan khusus melalui email account e-mail account e-mail infonnasi pihak eksternal • Media penyimpanan eksternal (externalharddisk, atau flashdisk) harus disimpan pada tempat penyimpanan yang terkunci. Penyimpanan Tidak Harus disertai Harus disertai pada pihak diperlukan dengan dengan perjanjian ketiga penanganan perjanjian kerahasiaan (non khusus kerahasiaan disclosure agreement (non disclosure - NDA). agreement NDA). informasi yang disetujui oleh pemilik Memperhatikan masa Tidak •Penghancuran • yang Memperhatikan retensi • retensi informasimasa diperlukan penanganan khusus. (disposal) • Masih dapat disetujui digunakan pemilik oleh informasi • Dihancurkan kembali informasi. dengan metode sebagai kertas • Masih dapat pemusnahan dan untuk digunakan informasi tidak dapat pekerjaan kembali untuk diakses kembali (scrap paper. kebutuhan (dihancurkan secara mencetak fisik atau secure informasi dengan klasifikasi yang sama. format). saverlock harus harus jika meninggalkan Screen • Screen saverlockPengamanan pada komputer penyunpan informasi Tidak diperlukan penanganan khusus. • aktif meninggalkan komputer terminal. I aktif jika komputer / terminal. I • Sign-off • Sign-off komputer / komputer I terminal jika tidak terminal jika digunakan atau tidak pulang kerja. digunakan atau • File perlu dienkripsi pulang kerja. /password. Kehilangan Tidak Harus Harus dilaporkan atau diperlukan dilaporkan kepada pemilik kebocoran penanganan kepada pemilik informasi dan unit informasi khusus. infonnasi kerja pengelola insiden keamanan informasi di lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur.
15.informasi yang dianggap kritikal oleh PD/Unit Kerja harus di-backup secara memadai untuk menjamin ketersediaannya.
16.hal yang perlu dipertimbangkan dalam proses backup informasi meliputi:
a.pemilik informasi bertanggung jawab untuk menentukan informasi yang membutuhkan backup, frekuensi dan metode backup serta waktu retensi untuk setiap backup informasi yang ada;
b.pernyataan formal terkait informasi yang dibutuhkan untuk di backup beserta metode dan frekuensi dari backup harus ditentukan bersama dengan personil yang bertugas melaksanakan proses backup serta harus dinyatakan secara jelas dalam sebuah rencana backup resmi;
c.backup informasi harus disimpan sesuai dengan masa retensi dari informasi utama;
d.masa retensi harus dinyatakan secara jelas dalam rencana backup; dan
e.perlindungan terhadap backup informasi harus dilakukan berdasarkan klasifikasi dari informasi utama. f
17.PD/Unit Kerja menyediakan akses internet dan email kepada pegawainya hanya untuk kebutuhan pekerjaan dan operasional Pemerintah Daerah Provinsi Nusa Tenggara Timur.
18.Ketentuan dalam pengguaan internet dan email adalah sebagai berikut:
a.pengguna dilarang menggunakan akses internet dan email PD/Unit Kerja untuk kegiatan melanggar hukum dan aktifitas yang dapat membahayakan keamanan jaringan Pemerintah Daerah Provinsi Nusa Tenggara Timur;
b.pengguna dilarang untuk menggunakan akses internet dan email PD/Unit Kerja untuk mengakses, mendistribusikan, mengunggah dan/atau mengunduh: 1) materi pornografi; 2) materi bajakan seperti, perangkat lunak, file musik dan video/film; 3) materi yang melecehkan, mendiskriminasikan, yang membakar emosi atau menimbulkan kebencian atau membuat pernyataan palsu atau yang bersifat merusak mengenai orang lain; 4) situs yang dapat menimbulkan risiko serangan malware, penyusupan atau hacking ke jaringan Pemerintah Daerah Provinsi Nusa Tenggara Timur.
19.pengguna disarankan untuk tidak membagi informasi pribadi melalui situs internet atau media sosial.
20.pengguna dilarang untuk mendistribusikan informasi Pemerintah Daerah Provinsi Nusa Tenggara Timur yang bersifat rahasia tanpa izin dari pemilik informasi. 2 1 . pesan penyangkalan ini harus dituliskan pada akhir setiap e-mail. "Pesan ini mungkin berisi informasi rahasia dan hanya ditujukan kepada pihak yang ditu.ju.Apabila anda bukanlah pihak yang ditu.ju, anda dilarang untuk mengungkapkan, menebarkan atau menyalin isi email ini. Apabila anda mendapatkan email ini tanpa sengaja mohon segera hubungi pengirim email dan hapus email ini segera. Pemerintah Daerah Provinsi Nsa Tenggara Timur tidak bertanggung jawab untu.k pengiriman informasi ini secara lengkap dan tepat dan juga tidak bertanggung jawab untu.k keterlambatan dalam pengiriman email ini."
22.unit kerja yang mengelola akun email PD berhak untuk mem-block akun email Pemerintah Daerah Provinsi Nusa Tenggara Timur pada saat terdapat bukti memadai terkait penyalahgunaan dan/ atau pelanggaran keamanan. / BABVIl PENGENDALIAN AKSES A. Tujuan Tujuan dari pengendalian akses adalah untuk:
1.membatasi akses terhadap informasi serta fasilitas fisik (data center);
2.memastikan sistem dan aplikasi diakses oleh pengguna yang telah diotorisasi, serta mencegah akses oleh yang tidak berhak; dan
3.memastikan pengguna bertanggung jawab untuk melindungi informasi otentikasi sensitif masing-masing. B. Kebijakan
l.Persyaratan pengendalian akses pada suatu sistem meliputi:
a.akses ke aset informasi serta aset pengolahan dan penyimpanan informasi dalam lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur harus dikendalikan menggunakan metode pengendalian akses yang memadai;
b.pemberian hak akses dikelola secara formal pada seluruh siklusnya, mulai dari proses pengajuan, persetujuan serta pencabutan, serta dilaksanakan oleh para pihak terkait sesuai jenjang kewenangannya;
c.pengguna yang mengakses sistem informasi dalam lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur diharuskan untuk mengotentikasi dirinya dengan menggunakan kombinasi user 1D dan informasi otentikasi pribadi seperti password atau PIN;
d.pengembangan aturan pemberian akses perlu mempertimbangkan: 1) klasifikasi dari informasi; 2) kritikalitas dari aset yang digunakan untuk mendukung operasional bisnis; 3) prasyarat hukum perundang-undangan, kontraktual serta keamanan yang relevan; 4) didasarkan atas prinsip need to know dan need to use, yaitu disesuaikan dengan kebutuhan pekerjaan dan operasional dalam lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur;
e.aturan pemberian akses harus dikembangkan dan didokumentasikan oleh setiap pemilik system dalam bentuk daftar atau matriks akses; I
f.peninjauan terhadap aturan pemberian akses harus dilakukan oleh pemilik aset/ sistem secara berkala tergantung tingkat kritikalitas sistem tersebut;
g.peninjauan terhadap hak akses pengguna harus didokumentasikan secara formal; dan
h.setiap penyimpangan yang ditemukan dalam proses peninjauan harus segera diperbaiki dengan cara menyesuaikan atau mencabut hak akses yang menyimpang.
2.pengendalian aksesjaringan di lingkungan PD/Unit Kerja meliputi:
a.penggunaan layanan jaringan (network services) hanya diperbolehkan secara terbatas, sesuai kebutuhan ketugasan dan kepentingan PD/Unit Kerja, layanan lainnya yang tidak diperlukan harus dinonaktifkan;
b.jaringan komunikasi dalam lingkungan PD/Unit Kerja harus dipisahkan kedalam domain jaringan yang terpisah sesuai dengan kebutuhan bisnis dan operasional, dalam rangka untuk mengamankanjaringan internal PD dan aset di jaringan tersebut;
c.akses secara remote ke jaringan internal PD /Unit Kerja dari jaringan publik harus sangat dibatasi baik dari perangkat yang digunakan maupun waktu untuk kebutuhan troubleshooting dan harus dilakukan melalui secure channel, antara lain dengan menggunakan teknologi VPN; dan
d.pemberian akses pengguna terhadap jaringan, baik LAN maupun WAN, dilakukan melalui mekanisme formal.
3.pengelolaan akses terhadap pengguna di PD/Unit Kerja harus memenuhi ketentuan sebagai berikut:
a.pemilik Aset lnformasi harus memiliki manajemen identitas pengguna yang mencakup proses pendaftaran dan terminasi pengguna, yang didalamnya termasuk: 1) identitas pengguna (user account) harus unik, melekat ke setiap individu tunggal, sehingga setiap tindakan pengguna dapat dipertanggungjawabkan; 2) tidak diijinkan menggunakan satu identitas pengguna yang digunakan secara bersama-sama oleh lebih dari satu individu, kecuali untuk tujuan tertentu yang sebelumnya harus mendapatkan persetujuan dari pihak berwenang; dan 3) memastikan secara berkala bahwa tidak ada identitas pengguna yang terduplikasi atau redundan sehingga seluruh identitas pengguna aktif adalah sesuai dengan pegawai PD/Unit Kerja aktif. I I
b.pendaftaran, modifikasi clan pencabutan hak akses pengguna mencakup proses pembuatan user ID, memberikan hak akses kepada user ID serta mencabut hak akses dan user ID.
c.pendaftaran, modifikasi dan pencabutan hak akses pengguna harus disetujui oleh atasan dari pengguna yang memohon hak akses tersebut dan pemilik informasi dan/atau sistem. Persetujuan tersebut harus diberikan sesuai dengan aturanpemberian akses.
d.identitas pengguna harus diotorisasi secara formal oleh pejabat berwenang pada pemilik aset informasi. Akses atas sistem dan aplikasi hanya dapat diaktifkan jika proses otorisasi telah selesai.
e.identitas pengguna pada sistem, seperti user ID, harus bersifat unik untuk memungkinkan mengidentifikasi dan meminta pertanggungjawaban pengguna.
f.pemberian informasi otentikasi suatu pengguna yang bersifat rahasia harus dilakukan melalui proses formal yang mencakup: 1) informasi otentikasi perdana yang diberikan untuk pertama kalinya adalah bersifat sementara, dimana pengguna wajib menggantinya pada kesempatan pertama pada saat mengakses sistem atau aplikasi; 2) informasi otentikasi bawaan (default) dari penyedia barang/jasa harus segera diganti pada saat instalasi sistem atau aplikasi;
g.pemilik Aset harus melakukan tinjauan secara berkala atas seluruh hak akses pengguna secara berkala, dengan tambahan tinjauan insidental yang dilakukan pada saat: 1) terjadinya proses kepegawaian, seperti promosi, mutasi, terminasi; dan 2) terjadinya perubahan struktur organisasi.
h.hak akses khusus (privileged access rights) dari sistem informasi dalam lingkungan PD/Unit Kerja, seperti administrator, root, hak akses untuk memodifikasi database atau hak akses untuk membuat, memodifikasi atau mencabut pengguna dalam sistem aplikasi, harus sangat dibatasi kepada personil yang terotorisasi.
1.hak akses khusus harus disetujui dan didokumentasikan secara formal.
j.alokasi dari hak akses khusus harus ditinjau secara berkala dan setiap terdapat perubahan dalam status penggunaan akses tersebut.
k.setiap penyimpangan yang ditemukan dalam proses peninjauan harus segera diperbaiki dengan menyesuaikan atau menghapus hak akses khusus yang menyimpang. /
l.apabila memungkinkan, hak akses khusus harus dialokasikan secara individual dan tidak di-share. Hal ini dilakukan untuk menjamin akuntabilitas dari pengguna khusus.
m.apabila hak akses khusus tidak bisa dialokasikan secara individual, kontrol tambahan seperti dual custody, harus diimplementasikan untuk menghindari penyalahgunaan.
n.jejak audit (log) untuk hak akses khusus pada sistem informasi dalam lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur harus diaktifkan.
4.Setiap pengguna harus mempunyai tanggung jawab dalam penggunaan User ID dan password yaitu:
a.pengguna harus menjaga kerahasiaan dan keamanan password pribadi atau kelompok serta informasi otentikasi rahasia lainnya;
b.pengguna harus segera mengganti informasi otentikasi rahasia jika terindikasi bahwa informasi tersebut telah diketahui oleh orang lain;
c.password yang diberikan untuk pertama kalinya adalah bersifat sementara, dimana pengguna wajib menggantinya pada kesempatan pertama pada saat mengakses sistem atau aplikasi;
d.password untuk mengakses sistem informasi dalam lingkungan PD harus memiliki karakteristik sebagai berikut: 1) memiliki panjang minimum 8 karakter; 2) mengandung kombinasi huruf besar, huruf kecil dan nomor; 3) tidak terdiri dari kata atau nomor yang mudah ditebak seperti password, admin, 12345678 atau abc123; dan 4) tidak terdiri dari informasi pribadi seperti ulang tahun pengguna, nama perusahaan atau nama pengguna;
e.password untuk mengakses sistem informasi dalam lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur harus diganti paling sedikit setiap 3 (tiga) bulan sekali;
f.pada saat penggantian, password sebelumnya tidak boleh digunakan kembali sampai setelah 3 siklus pergantian password;
g.prosedur login dari sistem harus menjamin keamanan dari password dengan cara: 1) tidak menampilkan password yang dimasukkan; 2) tidak menyediakan pesan bantuan pada saat proses login yang dapat membantu pengguna yang tidak berwenang;
h.pengguna wajib menggunakan kata sandi yang berbeda untuk keperluan ketugasan dan pribadi.
5.pengendalian akses sistem dan aplikasi yang dikelola oleh PD/Unit Kerja meliputi:
a.pemilik aset informasi harus memastikan bahwa sistem dan aplikasi dibawah pengelolaannya memiliki fasilitas manajemen hak akses pengguna, manajemen kata sandi yang baik, serta mekanisme otentikasi pengguna yang aman;
b.fasilitas manajemen hak akses pengguna harus mampu membatasi akses informasi sesuai ketugasannya [role based access control;
c.fasilitas manajemen kata sandi harus memastikan dihasilkannya kata sandi yang berkualitas, yaitu: 1) menegakkan akuntabilitas pengguna melalui penggunaan identitas pengguna tunggal untuk setiap individu; 2) memberikan fasilitas penggantian kata sandi mandiri; 3) membantu memberikan rekomendasi kata sandi yang berkualitas; 4) mewajibkan pengguna untuk mengganti kata sandi pada saat pertama ka1i login; 5) mewajibkan pengguna untuk mengganti kata sandi secara berkala; 6) menyimpan riwayat kata sandi pengguna dan mencegah agar pengguna tidak menggunakan kata sandi yang sebelumnya telah digunakan; 7) tidak menampilkan kata sandi saat sedang dientrikan; dan 8) kata sandi disimpan dalam bentuk terlindungi (dienkripsi), demikian juga pada saat kata sandi ditransmisikan.
d.mekanisme otentikasi pengguna perlu dirancang agar meminimalkan peluang terjadinya akses yang tidak sah, yaitu: 1) kata sandi tidak ditransmisikan melalui jaringan secara plaintext; 2) memiliki mekanisme penguncian sistem sementara sebagai perlindungan terhadap brute force attacks; 3) adanya pencatatan terhadap seluruh upaya otentikasi yang sukses dan gagal; 4) adanya pembatasan jumlah akses pengguna yang sama secara simultan;
e.parameter otentikasi pengguna disesuaikan dengan klasifikasi aset informasi sebagai berikut: Parameter Otentikasi Rahasia dan Internal Publik Jumlah gagal login 3 10 sebelum penguncian Durasi timeout sebelum 5 menit 16 menit terminasi sesi otomatis
6.penggunaan program utility khusus dalam operasional sistem di lingkungan PD /Unit Kerja harus mempertimbangkan keamanan sebagai berikut yaitu penggunaan program utility khusus seperti registry cleaner atau system monitoring yang dapat mengambil alih kendali sistem/ aplikasi atau mendapatkan hak akses khusus pada sistem/aplikasi harus sangat dibatasi berdasarkan kebutuhan operasional pengguna.
7.PD/Unit Kerja yang mengelola aplikasi harus memastikan bahwa source code dikelola dan disimpan secara memadai baik yang dikembangkan oleh internal PD/Unit Kerja maupun yang dikembangkan oleh penyedia jasa aplikasi.
8.Apabila source code dari penyedia jasa aplikasi tidak dapat diserahkan kepada pengelola aplikasi, PD/Unit Kerja bersama penyedia jasa aplikasi tersebut harus mempertimbangkan escrow aggreeement untuk memastikan kelangsungan operasional sistem aplikasi jika ada pengembangan selanjutnya.
9.Pengendalian terhadap akses ke source codeaplikasi sebagai berikut:
a.Untuk sistem aplikasi yang dikembangkan secara internal dan/atau dibeli dengan source code, pengendalian akses harus diimplementasikan untuk mencegah akses tanpa izin ke source code tersebut.
b.Pengendalian tersebut mencakup: 1) tidak menyimpan source code pada sistem operasional; 2) menyimpan source code pada lokasi fisik yang aman dari ancaman akses tanpa izin maupun ancaman kerusakan karena kondisi lingkungan; 3) membatasi akses secara fisik maupun logical ke source code program hanya kepada pengembang dan personil yang berwenang; 4) mengimplementasikan metode versioning dan proses manajemen perubahan untuk menjamin integritas dari source code aplikasi. f B. Kebijakan
1.Kontrol kriptografi dapat digunakan untuk menjamin kerahasiaan dan integritas dari informasi sensitif di lingkungan PD.
2.Kontrol kriptografi dapat mencakup namun tidak terbatas pada:
a.enkripsi informasi dan jaringan komunikasi;
b.pemeriksaan integritas informasi, seperti hashing;
c.otentikasi identitas;
d.digital signatures;
3.implementasi dari kontrol kriptografi harus mempertimbangkan klasifikasi dari informasi yang akan diamankan.
4.pemilihan kontrol kriptografi harus mempertimbangkan:
a.jenis dari kontrol kriptografi;
b.kekuatan dari algoritma kriptografi; dan
c.panjang dari kunci kriptografi.
5.implementasi dari kontrol kriptografi harus secara berkala ditinjau untuk memastikan kecukupan dan kesesuaian dari kontrol tersebut dalam mengamankan kerahasiaan dan integritas dari informasi.
6.pengelolaan dari kunci kriptografi harus dikendalikan secara ketat dan dibatasi hanya pada personil yang terotorisasi.
7.pengelolaan dari kunci kriptografi didasarkan pada prinsip dual custody untuk mengurangi risiko penyalahgunaan. /
1.Mencegah akses atas aset informasi dan aset pengolahan dan penyimpanan infonnasi secara fisik oleh pihak yang tidak berwenang pada lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur; dan
2.Mencegah terjadinya kerusakan atau gangguan pada aset infonnasi dan aset pengolahan dan penyimpanan infonnasi pada lingkungan Pemerintah Daerah Provinsi Nusa Tenggara Timur karena ancaman dari kondisi lingkungan. B. Kebijakan
1.Setiap area yang didalamnya terdapat informasi dan fasilitas pengolahan infonnasi PD/Unit Kerja harus dilindungi dengan menerapkan pengamanan fisik pada perimeter area tersebut.
2.Setiap area harus merupakan akses terbatas, dimana akses masuk hanya diberikan bagi personil yang telah mendapatkan otorisasi. Mekanisme pembatasan ini dapat dilakukan aturan penerimaan tamu yang diterapkan berdasarkan kritikalitas area tersebut.
3.Untuk area Data center, disaster recovery center dan ruang arsip PD/Unit Kerja harus dilindungi dengan menerapkan pengamanan fisik pada perimeter area tersebut dengan kriteria:
a.konstruksi dinding, atap dan lantai yang kuat;
b.pintu akses menuju area harus dilengkapi dengan mekanisme kontrol akses, seperti: access door lock;
c.pintu dan jendela harus senantiasa dalam kondisi terkunci, khususnya pada saat tanpa penjagaan;
d.perangkat CCTV perlu terpasang pada sisi eksterior dan interior area;
e.tidak diperbolehkan menyimpan bahan-bahan berbahaya yang mudah terbakar;
f.area bongkar muat atau penerimaan barang harus diamankan dan dipantau untuk mencegah akses tanpa izin ke data center, disaster recovery center dan ruang arsip Pemerintah Daerah Provinsi Nusa Tenggara Timur; dan }
g.delivery dari barang harus dilaporkan dan diperiksa sebelum barang tersebut dapat dipindahkan dari area bongkar muat atau penerimaan barang ke data center, disaster recovery center dan ruang arsip Pemerintah Daerah Provinsi Nusa Tenggara Timur.
4.Pengendalian akses pengunjung ke dalam area di lingkungan PD/Unit Kerja harus memperhatikan keamanan fisik yang meliputi:
a.kunjungan ke dalam area tersebut harus disetujui secara formal oleh pengelola area tersebut;
b.selama kunjungan di dalam area tersebut, pengunjung harus senantiasa didampingi oleh petugas yang telah mendapatkan otorisasi;
c.kartu identitas pengunjung perlu diverifikasi, disimpan oleh petugas selama kunjungan, dan dikembalikan sesudah selesai kunjungan; dan
d.setiap kunjungan ke dalam area harus tercatat, mencakup jam masuk dan keluar, serta selalu dimonitor kesesuaiannya dengan rekaman CCTV.
5.PD/Unit Kerja harus memperhatikan aspek pengamanan terhadap perangkat yang digunakan melalui:
a.seluruh perangkat harus ditempatkan di lokasi yang aman, sedemikian rupa sehingga terlindungi dari terjadinya pencurian, akses oleh pihak yang tidak berwenang, kebakaran, air, debu, dan sebagainya;
b.seluruh perangkat di dalam area harus dipelihara, diinspeksi sesuai spesifikasi perawatan berkala oleh pihak yang berwenang untuk menjamin keberlangsungan efektivitas fungsionalnya;
c.pemeliharaan yang dilakukan oleh pihak ketiga, harus dilaksanakan sesuai dengan kesepakatan tingkat Jayanan (service level agreement/ SLA) yang menjabarkan tingkat pemeliharaan dan kinerja yang harus dipenuhi pihak ketiga;
d.bagi pemeliharaan yang tidak dapat dilakukan di Jokasi kantor PD /Unit Kerja, maka informasi rahasia dan kritikal yang tersimpan dalam peralatan tersebut harus dipindahkan terlebih dahulu;
e.pemeliharaan perangkat yang mengharuskan dibawa dari luar area harus atas persetujuan pejabat berwenang.
f.peralatan pengolahan dan penyimpanan informasi yang tidak digunakan lagi oleh Pemerintah Daerah Daerah Istimewa Yogyakarta, baik karena rusak, diganti, atau karena sebab lainnya harus dipastikan tidak lagi menyimpan informasi sensitif dan kritikal;dan
g.media penyimpan informasi yang sudah tidak digunakan lagi harus dihancurkan, atau dihapus isinya agar tidak bisa dibaca dan digunakan lagi oleh pihak yang tidak berwenang.
6.Khusus pengamanan area fisik di data center harus mempertimbangkan hal-hal sebagai berikut:
a.seluruh perangkat harus ditempatkan di lokasi yang aman, sedemikian rupa sehingga terlindungi dari terjadinya kebakaran, kebocoran, debu, dan sebagainya;
b.seluruh perangkat di dalam data center harus dipelihara, diinspeksi sesuai spesifikasi perawatan berkala oleh pihak yangkompeten dan berwenang sesuai dengan rekomendasi dari pembuat perangkat tersebut;
c.data center harus dilengkapi dengan ups, generator listrik cadangan, perangkat pemadam kebakaran, dan diusahakan terdapat perlindungan kejut listrik (petir, tegangan tidak stabil);
d.data center dan disaster recovery center dilengkapi dengan sistem sensor deteksi asap, air, suhu dan kelembaban, yang dapat terpantau;
e.parameter temperatur dan kelembaban berikut perlu dijaga untuk data center meliputi: 1) temperatur antara 18° - 26° celcius; 2) kelembaban (rh) antara 40% - 60%.
f.kabel listrik dan jaringan telekomunikasi yang membawa data atau mendukung layanan sistem informasi harus dilindungi dari penyambungan yang tidak sah (penyadapan) atau kerusakan. / B AB X KEAMANAN OPERASIONAL SISTEM INFORMASI A. Tujuan Tujuan dari kebijakan keamanan operasional sistem informasi adalah untuk:
1.Meroastikan pengoperasian aset pengolahan dan penyimpanan informasi di Pemerintah Daerah Provinsi Nusa Tenggara Timur secara benar dan aroan;
2.Meroastikan terlindunginya aset informasi beserta aset pengolahan dan penyimpanan informasi di Pemerintah Daerah Provinsi Nusa Tenggara Timur dari ancaman malware;
3.melindungi terjadinya kehilangan atas aset informasi;
4.tersedianya catatan (log) atas aktivitas sistero informasi sebagai barang bukti;dan
5.roencegah terjadinya eksploitasi atas keleroahan sistem informasi pada Pemerintah Daerah Provinsi Nusa Tenggara Timur. B. Kebijakan
1.Aktivitas operasional terkait fasilitas pengolahan informasi serta fasilitas korounikasi harus memiliki prosedur yang terdokumentasi dengan baik;
2.Prosedur operasional tersebut harus tersedia bagi pengguna yang memerlukannya;
3.Seluruh perubahan pada fasilitas pengolahan informasi yang dapat berimplikasi pada kearoanan informasi, perlu diperlakukan secara terkendali, roencakup antara Iain:
a.menyusun perencanaan roengenai perubahan yang roungkin terjadi serta melakukan pengujian terkait terpenuhinya persyaratan kearoanan;
b.melakukan kajian atas implikasi kearoanan informasi yang mungkin terjadi;
c.mengajukan persetujuan secara formal atas perubahan yang akan dilakukan;dan
d.roencatat seluruh perubahan yang telah dilakukan.
4.Kinerja dan utilisasi atas fasilitas pengolahan informasi harus senantiasa dipantau dengan alat baotu peringatan dini, dioptimalkan pemanfaatannya, serta diproyeksikan kebutuhan kapasitasnya untuk masa yang akan datang.
5.Untuk mengurangi risiko perubahan tanpa izin atau penyalahgunaan hak akses, pemisahan fasilitas pengembangan, pengujian, dan operasional harus dilakukan.
6.Setiap sistem informasi di lingkungan PD/Unit Kerja harus terlindungi dari malware secara memadai melalui:
a.instalasi dari perangkat lunak antivirus pada sistem informasi;
b.mem-block akses ke website yang dapat menimbulkan ancaman kepada sistem informasi;
c.program peningkatan kesadaran bagi personil organisasi untuk menangani ancaman malware; dan
d.setiap insiden terkait dengan malware harus dilaporkan kepada administrator sistem dan dikategorikan sebagai insiden keamanan informasi.
7.Seluruh aset informasi yang berada di dalam fasilitas pengolahan informasi wajib dilakukan backup, dengan persyaratan berikut:
a.backup mencakup aplikasi, database, dan system image;
b.frekuensi backup dilakukan secara harian, bulanan, dan tahunan;
c.salinan backup harus disimpan secara aman sesuai dengan periode retensi. periode retensi backup adalah 1 tahun, dimana: 1) backupharian disimpan selama 31 hari; 2) backupbulanan disimpan selama 12 bulan;
d.seluruh hasil backup harus dilakukan uji restore secara berkala;
e.media backup disimpan pada perangkat storage yang terpisah dari perangkat pengolahan informasi utama;
f.backup merupakan tanggung jawab pengelola data center, sedangkan pengujian restore merupakan tanggung jawab pemilik aset informasi;
g.parameter backup disesuaikan dengan klasifikasi sistem sebagai berikut: Klasifikasi Sistem Parameter Backup Sensitive/ Non Vital Sensitive Cakupan backup Aplikasi, Database Aplikasi, Database Frekuensi backup (recovery point Harian Bulanan objective) Pengujian restore Triwulanan Semesteran }
8.Sistem harus dikonfigurasi untuk melakukan pencatatan (logging) atas seluruh aktivitas pengguna, jaringan, sistem, aplikasi, error yang terjadi (exceptions). Pemilik aset informasi harus menganalisis log terkait pola-pola penggunaan yang tidak wajar.
9.Fasilitas pencatatan log dan informasi log yang dicatat harus dilindungi dari penghapusan dan akses oleh pihak yang tidak berwenang.
10.Semua fasilitas pemrosesan informasi yang terhubung ke jaringan internal PD /Unit Kerja harus disinkronisasi dengan sumber waktu yang akurat dan telah disepakati. 1 1 . Proses dan prosedur untuk mengendalikan instalasi perangkat lunak pada sistem operasional harus ditetapkan dan diimplementasikan untuk memastikan terjaganya kerahasiaan, integritas dan keterseiaan informasi.
12.Instalasi software harus dilakukan oleh administrator sistem yang relevan.
13.Pemilik aset informasi wajib melakukan upaya-upaya identifikasi atas kelemahan teknis (vulnerabilities) dari seluruh aset informasi dibawah pengelolaannya, serta melakukan tindakan pengendalian yang sesuai untuk meminimalkan resiko atas hilangnya aset informasi. Tindakan pengendalian dapat berupa penonaktifan fitur tertentu, perbaikan/upgrade sistem, aplikasi, atau patching.
14.Setiap sistem informasi di lingkungan SKPD/Unit Kerja dapat dilakukan proses audit yang mencakup proses verifikasi terhadap sistem informasi dan/atau informasi SKPD/Unit Kerja dengan mempertimbangkan sebagai berikut:
a.harus direncanakan dan dikelola dengan baik untuk meminimalisasi gangguan terhadap proses bisnis;
b.setiap proses audit yang membutuhkan akses kepada sistem informasi dan/atau informasi PD/Unit Kerja harus disetujui oleh pemilik dari sistem dan/atau informasi tersebut;
c.hak akses untuk kebutuhan audit harus dibatasi hanya hak akses read only; dan
d.instalasi dari tools yang digunakan untuk proses audit hanya dapat dilakukan oleh personil yang berwenang yaitu administrator jaringan dan sistem Tl di PD/Unit Kerja, dan harus segera dihapus setelah proses audit telah selesai dilakukan.
1.Memastikan perlindungan atas informasi pada jaringan komputer beserta fasilitas pendukung pengolahan informasi;
2.Menjaga keamanan informasi yang dipertukarkan, baik di dalam PD/Unit Kerja maupun antar PD/Unit Kerja eksternal. B. Kebijakan
1.Jaringan internal PD/Unit Kerja harus diamankan untuk menjamin:
a.pencegahan akses tanpa izin ke jaringan, layanan jaringan dan fasilitas pemrosesan informasi dalam jaringan;
b.keamanan dari informasi milik organisasi yang dikirimkan melalui jaringan; dan integritas dan ketersediaan dari layanan jaringan organisasi.
2.Togas dan tanggungjawab untuk pengelolaanjaringan dan keamanan harus dialokasikan dan apabila memungkinkan dipisahkan dari penanggungjawab opersional sistem aplikasi dan data center.
3.Konfigurasi dari jaringan, perangkat aktif dan perangkat keamanan jaringan harus ditinjau secara berkala untuk:
a.memastikan kesesuaian dengan kondisi terkini; dan
b.mengidentifikasi kerawanan pada jaringan, layanan jaringan dan fasilitas pemrosesan informasi dalam jaringan.
4.Jaringan internal PD/Unit Kerja harus dipisahkan dari jaringan eksternal dengan menggunakan security gateway atau firewall dan harus dikonfigurasikan untuk:
a.memfilter traffic tanpa izin maupun traffic yang mencurigakan; dan
b.apabila memungkinkan memfilter dan mencegah infeksi malware ke jaringan internal;
5.Koneksi ke security gateway atau firewall harus diotentikasikan, diotorisasi dan diamankan dengan metode pengamanan yang sesuai, misalnya dengan virtual private network (VPN), secure shell (SSH) atau metode kriptografi.
6.Kebijakan dan log firewall harus ditinjau paling sedikit 1 (satu) kali dalam tiga bulan.
7.Koneksi eksternal harus diputuskan secara otomatis setelah tidak aktif selama 5 menit. /
8.Akses dari jaringan eksternal yang dilakukan oleh vendor pihak ketiga hanya dapat diberikan untuk kebutuhan troubleshooting dan harus secara formal disetujui dan didokumentasikan dan harus dibatasi waktunya sesuai dengan kebutuhan dari akses.
9.Jaringan internal organisasi harus disegmentasi baik secara fisik maupun logical untuk meningkatkan keamanan dan untuk mengendalikan akses dan traffic jaringan berdasarkan kritikalitas dari sistem dalamjaringan PD/Unit Kerja.
10.Segmentasi jaringan harus ditinjau paling sedikit 1 (satu) kali dalam tiga bulan untuk roenjamin kesesuaian dengan prasyarat keamanan terkini. 1 1 . Routing jaringan harus dilakukan berdasarkan pengendalian terhadap alamat sumber dan tujuan.
12.Tanggung jawab untuk merubah routing jaringan hanya diberikan kepada administrator jaringan yang diberi izin.
13.Aturan untuk routing harus ditinjau paling tidak satu kali dalam tiga bulan untuk mendeteksi dan mengkoreksi adanya kesalahan atau routing tanpa otorisasi.
14.Perangkat jaringan harus diteropatkan pada lokasi yang aman untuk menghindari akses tanpa izin dan ancaman fisik maupun lingkungan.
15.Akses, baik fisik maupun logical ke perangkat jaringan harus dibatasi untuk tujuan administrasi dan pemeliharaan jaringan.
16.Port dan layanan jaringan, baik fisik maupun logical, yang tidak digunakan tidak boleh diaktifkan.
17.Akses ke port yang digunakan untuk kebutuhan diagnostic dan konfigurasi perangkat jaringan dan keamanan jaringan, seperti console port, harus sangat dibatasi dan diberikan kepada:
a.administrator jaringan dan keamananjaringan PD/Unit Kerja;
b.pihak ketiga yang telah disetujui dan bekerja untuk kepentingan PD/Unit Kerja;
c.aplikasi monitoring jaringan dan keamanan jaringan yang telah disetujui.
18.Seroua perangkat jaringan harus dapat diidentifikasi secara fisik maupun logical dengan penamaan yang disepakati dan konsisten.
19.Perangkat jaringan yang dimiliki oleh pihak eksternal harus secara memadai dipisahkan dari perangkatjaringan milik PD/Unit Kerja.
20.Mekanisme keamanan, tingkat )ayanan dan prasyarat lain untuk semua layanan jaringan harus diidentifikasi dan dimasukkan kedalam perjanjian layanan jaringan.
21.Akses ke layanan jaringan PD/Unit Kerja hanya diberikan kepada personil yang terotorisasi berdasarkan prinsip need to have.
22.Penggunaan pihak ketiga penyedia layanan jaringan harus dimonitor untuk menjamin kesesuaian dengan prasyarat keamanan PD/Unit Kerja.
23.Layanan jaringan organisasi harus diamankan menggunakan metode yang dapat mencakup metode otentikasi atau metode kriptografi yang kuat untuk menjamin keamanan dari pengiriman informasi menggunakan jaringan dan layanan jaringan.
24.Terkait aspek pertukaran informasi melalui fasilitas jaringan komunikasi, kerahasiaan PD/Unit Kerja harus memperhatikan perjanjian merupakan perikatan formal antara pemilik aset informasi dengan penerima informasi, yang ketentuan didalamnya memuat:
a.pemberian izin penggunaan informasi dari pemilik aset informasi kepada penerima informasi untuk keperluan dan periode waktu yang spesifik, dimana pihak penerima informasi wajib menjaga kerahasiaan informasi serta mengupayakan pencegahan terjadinya kebocoran atau penyebaran informasi secara tidak sah;
b.hak dari pemilik aset informasi untuk melakukan audit dan pemantauan aktivitas penerima informasi berkaitan dengan penggunaan informasi sensitif; dan
c.konsekuensi yang harus ditanggung penerima informasiapabila terjadi pelanggaran atas perjanjiankerahasiaan.
1.Memastikan keamanan infonnasi sebagai bagian tak terpisahkan dari siklus hidup (lifecycle) sistem informasi, termasuk persyaratan untuk sistem informasi yang menyediakan layanan melaluijaringan publik.
2.Memastikan keamanan informasi didesain dan diimplementasikan dalam siklus hidup (lifecycle) pengembangan dari sistem informasi.
3.Memastikan perlindungan terhadap penggunaan data untuk pengujian. I B. Kebijakan
1.PD/Unit Kerja harus menetapkan dan mendokumentasikan secara jelas persyaratan keamanan informasi yang relevan sebelum pengembangan, perluasan, atau pengadaan sistem informasi baru.
2.Persyaratan keamanan harus diidentifikasi secara jelas di dalam dokumen persyaratan dan spesifikasi perangkat lunak (Software Requirement and Specification).
3.Spesifikasi ini harus disetujui oleh pemilik informasi, pemilik proses bisnis dan pengembang sistem, sebelum fase pengkodean (coding) dalam pengembangan system.
4.lnformasi yang digunakan oleh aplikasi PD/Unit Kerja yang ditransimisikan melalui jaringan publik (internet) harus diamankan dari aktivitas penipuan, kemungkinan adanya perselisihan kontrak, dan pengungkapan dan/atau perubahan informasi tanpa izin.
5.Pengamanan informasi terhadap informasi yang ditransmisikan melalui sistem informasi yang digunakan dapat mencakup namun tidak terbatas pada :
a.proses otentikasi dan otorisasi terhadap pengguna aplikasi;
b.perlindungan untuk memastikan kerahasiaan dan integritas informasi yang dipertukarkan melalui jaringan publik;
c.Perlindungan terhadap session transaksi untuk menghindari duplikasi dan/atau modifikasi;
d.mengamankan jalur komunikasi antara pihak-pihak yang terlibat
6.Keamanan dalam proses pengembangan dan dukungan yang perlu dipertimbangkan oleh PD/Unit Kerja meliputi:
a.aturan untuk pengembangan sistem harus ditetapkan dan diimplementasikan untuk proses pengembangan sistem di PD/Unit Kerja yang mencakup: 1) pengamanan dari lingkungan pengembangan, seperti pemisahan lingkungan pengembangan baik secara fisik dan/atau logical, pengendalian akses, pengelolaan perubahan; 2) panduan secure coding; 3) pengedalian versi aplikasi; 4) penyimpanan dari source code; 5) metode pengujian untuk mengidentifikasi dan memperbaiki vulnerability.
7.Perubahan terhadap sistem selama siklus pengembangan sistem harus dikendalikan melalui proses manajemen perubahan yang berlaku di PD/Unit Kerja; f
8.Apabila platform operasional, misalnya sistem operasi, database dan/atau middleware, dari sistem informasi PD/Unit Kerja mengalami perubahan, aplikasi kritikal PD/Unit Kerja harus ditinjau dan diuji untuk memastikan tidak ada dampak buruk terhadap operasional dan keamanan organisasi;
9.PD/Unit Kerja harus menetapkan lingkungan pengembangan yang aman untuk pengembangan dan integrasi sistem PD/Unit Kerja. Hal ini dapat mencakup namun tidak terbatas pada:
a.pemisahan lingk:ungan pengembangan baik secara fisik dan/atau logical;
b.pengendalian akses;
c.perpindahan data dari dan ke lingk:ungan pengembangan;
10.PD/Unit Kerja harus mengawasi aktivitas pengembangan sistem yang dialihdayakan (outsourced. Hal ini dapat mencakup:
a.perjanjian terkait lisensi dan kepemilikan sistem;
b.pengujian penerimaan sistem untuk menguji kualitas dan akurasi dari sistem;
c.prasyarat dokumentasi untuk sistem;
d.perjanjian dengan pihak ketiga sebagai penjamin;
e.hak untuk melakukan audit proses pengembangan dan kontrol yang diimplementasikan oleh vendor. 1 1 . Pengujian dari fitur keamanan sistem harus dilakukan pada saat pengembangan sistem informasi PD /Unit Kerja;
12.Pengujian ini dilakukan berdasarkan prasyarat keamanan sistem yang telah ditetapkan;
13.Kriteria dan jadwal untuk pengujian penerimaan sistem harus ditetapkan untuk sistem informasi baru, upgrade dan versi baru dari sistem informasi PD/Unit Kerja;
14.Pengujian penerimaan sistem harus dilakukan sesuai dengan kriteria dan jadwal yang ditetapkan.
15.Pengamanan terhadap data hasil pengujian perlu diperhatikan sebagai berikut:
a.data untuk pengujian sistem harus dipilih secara hati-hati untuk menghindari pengungkapan atau perubahan informasi sensitif oleh pihak yang tidak berhak, serta melindung dari kemungkinan kerusakan dan kehilangan informasi;
b.masking data harus dilakukan apabila data operasional yang sensitif digunakan untuk keperluan pengujian;
c.data operasional yang digunakan untuk keperluan pengujian harus dihapus segera setelah proses pengujian telah selesai dilaksanakan. B. Kebijakan
1.PD /Unit Kerja harus mempertimbangkan aspek keamanan informasi dalam hubungan dengan pemasokmulai dari pemilihan, penunjukan, monitoring, evaluasi, sampai dengan terminasi.
2.Pemilihan dari penyedia jasa PD/Unit Kerja harus mengikuti kriteria berikut:
a.kompetensi, pengalaman dan catatan dari organisasi;
b.kepastian dari kemampuan penyedia jasa untuk menyediakan layanan;
c.kepastian dari kemampuan penyedia jasa untuk menjaga ketersediaan dari penyediaan layanan pada saat kondisi normal atau kondisi bencana (apabila terjadi bencana a1am atau kegagalan dalam penyediaan layanan);
3.Berdasarkan pengelompokan pemasok yang telah bekerjasama, PD/Unit Kerja wajib mendefinisikan pembatasan aset dan aset informasi apa saja yang diperbolehkan untuk diakses oleh setiap kelompok pemasok, serta senantiasa memantau akses yang telah dilakukan.
4.PD/Unit Kerja menetapkan persyaratan keamanan informasi bagi setiap pemasok yang mengakses aset informasi, serta senantiasa memantau kepatuhan pemasok terhadap persyaratan tersebut. Pemasok yang menangani aset informasi dengan klasifikasi rahasia perlu menandatangani Perjanjian Kerahasiaan.
5.Kewajiban supplier dan tingkat layanan harus ditetapkan secara formal dalam kontrak kerja;
6.PD/Unit Kerja harus memastikan pengelolaan delivery layanan dari pemasok dengan memperhatikan:
a.layanan yang diserahkan kepada PD/Unit Kerja oleh pihak supplier harus secara berkala dipantau, dan ditinjau; I
b.proses pemantauan dilakukan untuk memverifikasi kesesuaian dari tingkat layanan yang diberian dan prasyarat keamanan informasi dengan perjanjian kerja;
c.proses peninjauan dilakukan untuk mengidentifikasi problem terkait penyediaan layanan dan aspek keamanan informasi dalam penyediaan layanan oleh supplier,
d.peninjauan dari penyediaan layanan oleh supplier harus dilaksanakan paling sedikit satu kali dalam tiga bulan;
7.PD/Unit Kerja dapat melakukan audit terhadap penyediaan layanan yang diberikan pemasok.
8.Ketentuan dalam pelaksanaan audit kepada pemasok sebagai berikut:
a.tanggung jawab untuk mengaudit tingkat layanan dimiliki oleh pihak, baik internal maupun eksternal, yang memiliki independensi dari pengguna layanan yang diberikan oleh supplier dan ditunjuk secara formal;
b.audit terhadap penyediaan layanan oleh supplier harus dilakukan paling sedikit satu kali dalam satu tahun;
c.setiap ketidaksesuaian yang ditemukan dalam proses peninjauan dan audit harus dikelola dan ditindaklanjuti;
9.Perubahan terhadap layanan yang diberikan oleh supplier harus dikelola, dengan memperhatikan kritikalitas dari proses bisnis pengguna layanan dan layanan yang diberikan oleh supplier;
10.Perubahan terhadap layanan yang diberikan oleh supplier harus dipastikan tidak akan mengganggu aspek kerahasiaan dari informasi PD/Unit Kerja serta integritas dan ketersediaan dari informasi dan layanan PD/Unit Kerja; 1 1 . Perubahan terhadap layanan yang diberikan oleh supplier harus disetujui oleh manajemen PD/Unit Kerja yang relevan dan diformalisasikan dalam kontrak kerja. / B. Kebijakan
1.Kejadian keamanan informasi adalah sebuah kejadian pada sistem, layanan ataupun jaringan yang dapat mengindikasikan adanya pelanggaran keamanan informasi atau kegagalan keamanan atau kejadian yang mungkin memiliki keterkaitan dengan keamanan informasi.
2.Kelemahan keamanan informasi adalah sebuah kelemahan yang teridentifikasi pada sistem, layanan atau jaringan yang dapat dieksploitasi oleh pihak yang tidak bertanggung jawab dan dapat menyebabkan pelanggaran terhadap kebijakan keamanan informasi.
3.Insiden keamanan informasi adalah kejadian keamanan informasi yang tidak diinginkan dan tidak diperkirakan dimana kejadian tersebut menimbulkan gangguan terhadap operasional bisnis dan mengancam keamanan informasi.
4.Guna memastikan proses penanganan insiden yang responsif dan efektif, perlu dikembangkan berbagai prosedur yang mencakup:
a.perencanaan dan persiapan penanganan insiden;
b.pemantauan, analisis, dan pelaporan atas insiden;
c.pencatatan atas aktivitas penanganan insiden;
d.penanganan bukti forensik;
e.penilaian dan pengambilan keputusan atas insiden dan kelemahan keamanan informasi; dan
f.pemulihan insiden.
5.Seluruh pegawai dan pihak ketiga wajib melaporkan berbagai kejadian insiden keamanan informasi maupun yang masih bersifat dugaan atas kelemahan keamanan informasi sesegera mungkin, sesuai prosedur pelaporan insiden yang berlaku.
6.Setiap kejadian insiden keamanan informasi harus dianalisis, diklasifikasikan, dan ditentukan skala prioritas penanganannya. Penanganan insiden beserta pemulihannya dilakukan berdasarkan klasifikasi dan prioritas yang telah ditetapkan. /
7.PD/Unit Kerja harus mengklasifikasikan insiden keamanan informasi untuk memprioritaskan penanganan insiden. Klasifikasi insiden tersebut adalah sebagai berikut:
a.insiden keamanan informasi diklasifikasikan berdasarkan dampaknya menjadi berikut : 1) mayor, apabila insiden tersebut menyebabkan terhentinya proses operasional pekerjaan PD/Unit Kerja; 2) minor, apabila insiden tersebut menyebabkan gangguan yang tidak menghentikan proses operasional pekerjaan PD/Unit Kerja.
b.insiden keamanan informasi diklasifikasikan berdasarkan tingkat kepentingannya menjadi berikut: 1) emergency, apabila insiden tersebut dapat atau telah menghentikan proses operasional PD dan/atau insiden tersebut mempengaruhi secara langsung pimpinan dalam lingkungan PD/Unit Kerja; 2) normal, apabila insiden tersebut tidak menghentikan proses operasional PD/Unit Kerja dan/atau insiden tersebut mempengaruhi secara langsung pimpinan dalam lingkungan PD/Unit Kerja.
8.Setiap insiden keamanan informasi harus ditangani dengan baik untuk mencegah meluasnya insiden, untuk memulihkan layanan atau informasi yang mungkin hilang dan untuk meminimalisasi dampak dari insiden.
9.Setiap tindakan yang diidentifikasi untuk rnenangani kejadian, kelemahan dan insiden keamanan informasi harus dikonsultasikan dengan koordinator NTTProv-CSIRT dan/atau personil yang kompeten dan relevan dengan kejadian, kelemahan dan insiden keamanan informasi.
10.Setiap tindakan penanganan kejadian, kelemahan dan insiden keamanan informasi harus didokumentasikan dengan baik. / B. Kebijakan
1.PD/Unit Kerja harus menetapkan, mendokumentasikan, mengimplementasikan dan memelihara proses, prosedur dan kontrol yang diperlukan untuk menjamin keberlanjutan keamanan informasi sesuai prasyarat yang telah ditetapkan pada saat dan setelah terjadinya gangguan besar atau bencana.
2.PD/Unit Kerja harus memverifikasi kontrol keberlanjutan keamanan informasi yang telah ditetapkan dan diimplementasikan secara berkala untuk menjamin kesesuaian dan efektivitasnya pada saat dan setelah terjadinya gangguan besar atau bencana.
3.PD/Unit Kerja harus menetapkan prasyarat untuk keberlanjutan keamanan informasi dan diintegrasikan dengan prasyarat keberlanjutan bisnis organisasi untuk menjamin keberlanjutan dari keamanan informasi di PD/Unit Kerja, pada saat dan setelah terjadinya gangguan besar atau bencana.
4.Prasyarat keamanan informasi dapat diintegrasikan pada siklus proces business continuity management (BCM) yang mencakup:
a.memahami kebutuhan organisasi;
b.menentukan strategi BCM;
c.mengembangkan dan mengimplementasikan penanggulangan/keberlanju tan bisnis;
d.pengujian, pemeliharaan dan peninjauan rencana penanggulangan / keberlanjutan bisnis;
5.Aspek redundansi harus ditetapkan untuk fasilitas pengolahan informasi dan sarana pendukungnya untuk memastikan ketersediaan dari proses bisnis dan operasional PD/Unit Kerja serta pemberian layanan PD/Unit Kerja kepada pelanggan.
6.Apabila prasyarat redundan tidak dapat dipenuhi, maka proses alternatif perlu ditetapkan untuk menjamin ketersediaan dari proses bisnis dan operasional PD/Unit Kerja serta delivery dari layanan PD/Unit Kerja kepada pelanggan. / rencana
7.Fasilitas pengolahan informasi beserta sarana pendukungnya yang telah memenuhi aspek redundansi harus diuji secara berkala untuk menjamin kesesuaian dari fungsinya.
8.Guna menjamin ketersediaan layanan serta keamanan informasi dalam kondisi darurat (misalnya: bencana alam) pada lokasi utama, perlu adanya redundansi terhadap fasilitas pengolahan informasi yang disebut sebagai fasilitas backup site.
9.Backup site yang dimaksud dapat berupa lokasi kerja pengganti atau disaster recovery center (DRC) bagi alternatif area data center.
10.Ketentuan dalam pengelolaan terkait Backup Site meliputi:
a.lokasi backup site secara geografis memiliki probabilitas kejadian bencana alam yang minimal;
b.backup site ditujukan sebagai media penyimpanan backup alternatif, serta sebagai fasilitas pengolahan informasi alternatif;
c.terpenuhinya pemulihan layanan operasional sepenuhnya pada fasilitas backup site sesuai kerangka parameter recovery time objective {RTO);
d.pengelola backup site beserta Pemilik Aset lnformasi melakukan uji keberlangsungan secara berkala dibawah koordinasi penanggung jawab kelangsungan bisnis, minimal 1 kali dalam setahun, untuk menguji kesiapan seluruh pihak dalam hal: 1) memindahkan operasional ke fasilitas backup site; 2) memulihkan operasional aplikasi beserta data sesuai parameter recovery point objective (RPO) yang telah ditetapkan. / B. Kebijakan I. Pemerintah Daerah Provinsi Nusa Tenggara Timur berkomitmen untuk menjaga kepatuhan terhadap setiap prasyarat keamanan informasi yang relevan. Prasyarat keamanan informasi yang dimaksud mencakup prasyarat hukum, regulasi dan kontraktual;
2.Seluruh prasyarat hukum, regulasi dan kontraktual yang terkait dengan keamanan informasi dan berlaku bagi PD/Unit Kerja harus diidentifi.kasikan, didokumentasikan dan dipelihara;
3.PD/Unit Kerja harus mematuhi hak atas kekayaan intelektual yang terkait dengan material yang digunakan oleh PD/Unit Kerja seperti:
a.penggunaan perangkat lunak dan material yang bersifat proprietary harus mematuhi undang-undang terkait hak atas kekayaan intelektual (haki) yang berlaku;
b.bukti dari lisensi atau izin resmi harus didapatkan dan disimpan untuk seluruh materi berlisensi / copyright yang di-install;
c.lisensi yang bersifat berlangganan/harus diperbaharui dalam jangka waktu tertentu, harus dikelola untuk memastikan penggunaannya secara legal dan berkesinambungan;
d.penggunaan lisensi dari materi berlisensi/ copyright harus dikendalikan dengan baik;
4.Dokumen-dokumen penting PD/Unit Kerja harus dilindungi dari kehilangan, pemalsuan, kerusakan, atau penyalahgunaan sesuai dengan peraturan perundangan, regulasi, dan persyaratan kontrak dan bisnis;
5.PD/Unit Kerja harus memastikan privasi dan perlindungan terhadap informasi terkait dengan pribadi (personally identifiable infonnation) sesuai dengan prasyarat hukum, perundangan, regulasi dan I kontraktual;
6.Pimpinan PD/Unit Kerja harus secara rutin memantau dan meninjau kepatuhan dari personil, proses kerja dan pemrosesan informasi dalam area tanggung jawabnya terhadap kebijakan dan standard keamanan informasi PD/Unit Kerja serta prasyarat keamanan informasi yang berlaku;
7.Pada saat terjadi ketidaksesuaian, pimpinan PD/Unit Kerja bertanggung jawab untuk menangani ketidaksesuaian yang terjadi sesuai dengan kebijakan terkait penanganan ketidaksesuaian dan peningkatan SMKI;
8.Sistem informasi PD/Unit Kerja harus ditinjau untuk menganalisis kepatuhan teknis dengan kebijakan dan standard keamanan yang berlaku serta dengan prasyarat keamanan informasi yang relevan dan berlaku, paling tidak satu kali dalam satu tahun;
9.Apabila diperlukan, peninjauan tersebut dapat melibatkan personil yang memiliki kualifikasi di bidang keamanan informasi untuk mendapatkan pemahaman yang mendalam mengenai risiko keamanan informasi yang rnungkin muncul dari pengecualian tersebut. PJ. GUBERNUR NUSA TENGGARA TIMUR,} ' 0AYODHIA G. L. KALAKE /