SlideShare a Scribd company logo
1 of 26
KAJIAN TERHADAP
FRAMEWORK AUDIT
KEAMANAN TEKNOLOGI
Agenda
PENDAHULUAN
RUANG LINGKUP
REGULASI
ISO 19011:2018
ISO 27001:2013
COBIT 5
01
02
03
05
06
07
FRAMEWORK AUDIT04
PENGERTIAN AUDIT
Proses sistematik, independen dan terdokumentasi untuk
mendapatkan bukti Audit dan mengevaluasi secara objektif untuk
memastikan kriteria audit dipenuhi.
AUDIT
AUDIT
Catatan, pernyataan fakta atau informasi lainnya, yang relevan dengan
kriteria audit dan dapat diverifikasi
Bukti
Audit
Seperangkat kebijakan, prosedur atau persyaratanKriteria
Audit
Pendahuluan
• Menilai keefektifan aktivitas - aktifitas dokumentasi dalam suatu organisasi;
• Memonitor kesesuaian dengan kebijakan, sistem, prosedur dan regulasi organisasi;
• Mengukur tingkat efektifitas dari sistem;
• Mengidentifikasi kelemahan di sistem yang mungkin mengakibatkan ketidaksesuaian
di masa datang;
• Menyediakan informasi untuk proses peningkatan;
• Meningkatkan saling memahami antar unit kerja dan antar individu;
• Melaporkan hasil tinjauan dan tindakan berdasarkan resiko ke Manajemen
Manfaat Audit
Ruang Lingkup Audit
Organizational
audit
Internal control
audit
Information
technology audit
Information
system audit
Security
control audit
audit
Area Audit TI
• Planning
• Organization and Management
• Policies and procedures
• Security
• Regulation
Jenis Audit TI
• System Audit
Audit terhadap sistem terdokumentasi untuk memastikan
sudah memenuhi standar nasional atau internasional
• Compliance Audit
Untuk menguji efektifitas implementasi dari kebijakan,
prosedur, kontrol dan unsur hukum yang lain
• Product / Service Audit
Untuk menguji suatu produk atau layanan telah sesuai
seperti spesifikasi yang telah ditentukan dan cocok
digunakan
Jenis dan Area Audit TI
1. UU No. 19 Tahun 2016 tentang Informasi dan Transaksi Elektronik ;
2. PP No. 60 Tahun 2008 tentang Sistem Pengendalian Intern Pemerintah (SPIP);
3. PP No. 82 Tahun 2012 tentang Penyelenggaraan Sistem dan Transaksi Elektronik;
4. PP No. 96 Tahun 2012 tentang Pelaksanaan Undang-Undang Nomor 25 Tahun 2009
tentang Pelayanan Publik;
5. Perpres No 95 Tahun 2018 tentang Sistem Pemerintahan Berbasis Elektronik;
6. Draft Permen Kominfo tahun 2017 tentang Audit Penyelenggaraan Sistem Elektronik;
7. Peraturan Menteri Komunikasi dan Informatika Republik Indonesia Nomor 4 Tahun
2016 Tentang Sistem Manajemen Pengamanan Informasi.
Regulasi
Framework/Best Practice AUDIT
ISO 19011 – Sistem Manajemen Audit
ISO 27001 – Information Security Management
Control Objectives for Information and related Technology (CobiT) 5
ISO 19011 – 2018
Sistem Manajemen Audit
Ruang Lingkup ISO 19011 – Sistem Manajemen Audit
ISO 19011:2018
Prinsip-Prinsip Audit
1
Pengelolaan Program Audit
2
Kompetensi dan Evaluasi Auditor
3
Prinsip – Prinsip Audit Berdasarkan ISO 19011
ISO 19011:2018
Integrity
Fair presentation
Due professional care
Confidentiality
Independence
Evidence-based approach
Risk-based approach
Aliran Proses Pengelolaan Program Audit (Siklus PDCA)
ISO 19011:2018
PLAN ACTCHECKDO
1.Menetapkan tujuan program
audit
2.Menentukan dan
mengevaluasi risiko serta
peluang terkait program audit
3.Membuat program audit
4.Memulai program Audit
5.Mempersiapkan kegiatan
Audit
1. Mengimplementasikan
Program audit
2. Melakukan kegiatan
audit
3. Mempersiapkan dan
mendistribusikan
laporan audit
1. Menyelesaikan Audit
2. Memonitor progam
Audit
1. Melakukan tindak
lanjut atas temuan
audit
2. Meninjau dan
meningkatkan program
audit
Metode Evaluasi
ISO 19011:2018
Kompetensi dan Evaluasi Auditor
 Review Catatan
 Feedback
 Wawancara
 Observasi
 Pengujian
 Ulasan Pasca Audit
• Kualifikasi pendidikan akademik (minimal S1 di bidang TIK), pengalaman (minimal 50 jam
sebagai asisten auditor), dan pengembangan/peningkatan kompetensi yang sesuai dengan
standar yang berlaku.
• Kompetensi keseluruhan dari tim audit yang diperlukan memiliki pengetahuan minimal di
bidang Infrastruktur TIK, Aplikasi & sistem informasi, Keamanan TIK, Manajemen TIK
• Kompleksitas audit;
• Jenis audit (merupakan audit gabungan atau bersama);
• Metode audit yang dipilih;
• Obyektivitas & ketidakberpihakan untuk menghindari konflik kepentingan dari proses audit;
• Kemampuan anggota tim audit untuk bekerja dan berinteraksi secara efektif dengan
perwakilan pihak yang diaudit dan pihak yang berkepentingan;
• Masalah eksternal / internal yang relevan, seperti bahasa audit, dan karakteristik sosial dan
budaya. Jika diperlukan mempertimbangkan kebutuhan akan juru bahasa;
• Perilaku dan integritas tim audit.
Kompetensi Auditor
ISO 27001 – 2013
Information Security Management
ISO 27001 (Information Security
Management System (ISMS)/SMKI)
merupakan Suatu bentuk kerangka
kerja standar internasional yang berisi
tentang standar-standar dalam area
keamanan informasi. Atau
seperangkat kebijakan yang berkaitan
dengan manajemen keamanan
informasi yang juga terkait dengan
risiko TI.
ISO 27001 - 2013
Prinsip Keamanan Informasi
Persyaratan Keamanan
Kebutuhan dan Tujuan Organisasi
Struktur Organisasi
Proses Yang Ada di Dalam Organisasi
Penetapan
dan
Penerapan
SMKI
Standard ini bertujuan
untuk :
Menentukan persyaratan
didalam penetapan, penerapan,
pemeliharaan dan perbaikan
berkelanjutan terhadap Sistem
Manajemen Keamanan
Informasi (SMKI) dalam
konteks organisasi
ISO 27001 - 2013
Manfaat Penerapan SMKI
• Manajemen mampu menerapkan Tata kelola keamanan informasi secara
efektif, efisien, dan konsisten dengan pendekatan berbasis risiko
• Kepatuhan Organisasi terhadap regulasi
• Organisasi mampu melakukan self assesment
• Security awareness
• Meningkatkan kepercayaan pengguna maupun stakeholder
• Peningkatan kualitas pelayanan
• Continuous improvement
ISO 27001 - 2013
Pemetaan Proses SMKI Ke Dalam Siklus PDCA
ISO 27001 - 2013
KONTROL KEAMANAN INFORMASI PADA ISO 27001
ISO 27001 Annex A merupakan
bagian dari sistem manajemen
yang Menjelaskan implementasi
control Keamanan informasi
sebagai proses control mitigasi
risiko
• A.5 Information Security Policies
• A.6 Organization of information security
• A.7 Human Resources Security
• A.8 Asset Management
• A.9 Access Control
• A.10 Cryptography
• A.11 Physical and environmental security
• A.12 Operations security
• A.13 Communications security
• A.14 System Acquisition, development, and maintenance
• A.15 Supplier Relationships
• A.16 Information security incident management
• A.17 Information security aspects of business continuity
management
• A.18 Compliance
ISO 27001
ISO 27001 - 2013
Bentuk Implementasi SMKI Berdasarkan Kontrol ISO 27001
ISO 27001 - 2013
COBIT 5
Control Objectives for Information
and related Technology
Cobit 5 Framework
 COBIT adalah kerangka kerja untuk tata kelola dan manajemen TI organisasi /perusahaan
(governance and management of enterprise IT)
 COBIT membantu dalam menjembatani gap antara risiko bisnis, keperluan pengontrolan dan isu-isu
secara teknis. COBIT menyajikan good practices di seluruh domain dan proses dari kerangka kerja
dan aktivitas-aktivitas yang dapat dikelola dan terstruktur.
IT
Processes
IT
Resources
Business
Requirements
 Data
 Information Systems
 Technology
 Facilities
 Human Resources
 Evaluate, Direct, and
Monitoring
 Align, Plan and Organise
 Build, Acquire and Implement
 Deliver, Service, and Support
 Monitor,Evaluate, and Asses
 Effectiveness
 Efficiency
 Confidentiality
 Integrity
 Availability
 Compliance
 Information Reliability
Waterfall model
IT Processes
The control of
(kendali)
Business
Requirements
which satisfy
(yang mencakupi)
Control
Statements
is enabled by
(dimungkinkan)
Considering
(mempertimbangkan)
Control
Practices
Cobit 5 Framework
Prinsip dan Area pada Cobit 5
Prinsip
Cobit 5
Memenuhi
kebutuhan
stakeholder
Mencakup
enterprise
end to end
Menerapkan
single
integrated
framework
Memungkink
an
pendekatan
holistik
Memisahkan
tata kelola
dan
manajemen
Cobit 5 Framework
Cobit 5 Process reference model
Cobit 5 Framework
Terima Kasih

More Related Content

What's hot

Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017
Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017
Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017direktoratkaminfo
 
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017direktoratkaminfo
 
Dokumen wajib iso 27001
Dokumen wajib iso 27001Dokumen wajib iso 27001
Dokumen wajib iso 27001Al Marson
 
Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Ali Fuad R
 
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...Kanaidi ken
 
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017direktoratkaminfo
 
Presentasi -001_-_audit_si
Presentasi  -001_-_audit_siPresentasi  -001_-_audit_si
Presentasi -001_-_audit_siAbrianto Nugraha
 
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...Belinda Isamar
 
Kontrol dan Audit Sistem Informasi
Kontrol dan Audit Sistem InformasiKontrol dan Audit Sistem Informasi
Kontrol dan Audit Sistem InformasiHerman efendi
 
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017direktoratkaminfo
 
ISO 27002
ISO 27002ISO 27002
ISO 27002DGT
 
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...khristina damayanti
 
Pengendalian integritas pemrosesan dan ketersediaan
Pengendalian integritas pemrosesan dan ketersediaanPengendalian integritas pemrosesan dan ketersediaan
Pengendalian integritas pemrosesan dan ketersediaanArif Kasri
 

What's hot (20)

Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017
Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017
Materi IV Sosialisasi Permen SMPI Batam 6 Juli 2017
 
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017
Materi IV Sosialisasi Permen SMPI Yogya 24 Mei 2017
 
Sistem Tata Kelola Keamanan Informasi SPBE menggunakan COBIT 2019
Sistem Tata Kelola Keamanan Informasi SPBE menggunakan COBIT 2019   Sistem Tata Kelola Keamanan Informasi SPBE menggunakan COBIT 2019
Sistem Tata Kelola Keamanan Informasi SPBE menggunakan COBIT 2019
 
Dokumen wajib iso 27001
Dokumen wajib iso 27001Dokumen wajib iso 27001
Dokumen wajib iso 27001
 
Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013Awareness ISMS ISO 27001:2013
Awareness ISMS ISO 27001:2013
 
Sosialisasi sni iso iec 38500-2015 rev2 - 15 des2015
Sosialisasi sni iso iec 38500-2015 rev2 - 15 des2015Sosialisasi sni iso iec 38500-2015 rev2 - 15 des2015
Sosialisasi sni iso iec 38500-2015 rev2 - 15 des2015
 
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...
Pengantar "Sistem Manajemen dan Audit Sistem Manajemen" _AUDIT SISTEM MANAJEM...
 
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi II Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
 
Sosialisasi sni iso iec 38500-2013 rev31 - 9 sept 2014
Sosialisasi sni iso iec 38500-2013 rev31 - 9 sept 2014Sosialisasi sni iso iec 38500-2013 rev31 - 9 sept 2014
Sosialisasi sni iso iec 38500-2013 rev31 - 9 sept 2014
 
Pengendalian dan sia
Pengendalian dan siaPengendalian dan sia
Pengendalian dan sia
 
Presentasi -001_-_audit_si
Presentasi  -001_-_audit_siPresentasi  -001_-_audit_si
Presentasi -001_-_audit_si
 
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...
Accounting Information System CHAPTER 7 ,PENGENDALIAN DAN SISTEM INFORMASI AK...
 
Kontrol dan Audit Sistem Informasi
Kontrol dan Audit Sistem InformasiKontrol dan Audit Sistem Informasi
Kontrol dan Audit Sistem Informasi
 
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
Materi I Diskusi Publik RPM Tata Kelola Sistem Elektronik 25 Oktober 2017
 
ISO 27002
ISO 27002ISO 27002
ISO 27002
 
Sia bab 10
Sia bab 10Sia bab 10
Sia bab 10
 
SSM: SMKI vs SMAP vs SMM - IIBIC 2017
SSM: SMKI vs SMAP vs SMM - IIBIC 2017SSM: SMKI vs SMAP vs SMM - IIBIC 2017
SSM: SMKI vs SMAP vs SMM - IIBIC 2017
 
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
SI-PI, Khristina Damayanti, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
 
Pengendalian integritas pemrosesan dan ketersediaan
Pengendalian integritas pemrosesan dan ketersediaanPengendalian integritas pemrosesan dan ketersediaan
Pengendalian integritas pemrosesan dan ketersediaan
 
What is IT governance?
What is IT governance?What is IT governance?
What is IT governance?
 

Similar to AUDIT

CELOE TAKSI Lecture Notes 01.pdf
CELOE TAKSI Lecture Notes 01.pdfCELOE TAKSI Lecture Notes 01.pdf
CELOE TAKSI Lecture Notes 01.pdfDhata Praditya
 
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...Si & Pi, cilin christianto, hapzi ali, control objective for information and ...
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...Cilin christianto
 
Pengenalan_COBIT.ppt
Pengenalan_COBIT.pptPengenalan_COBIT.ppt
Pengenalan_COBIT.pptMaris283853
 
Tugas Paper Audit Keamanan
Tugas Paper Audit KeamananTugas Paper Audit Keamanan
Tugas Paper Audit KeamananGabbywidayat1
 
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...sevrindaanggia
 
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...Yohanes Agung Nugroho
 
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...Yohanes Agung Nugroho
 
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...Pasha Madogucci
 
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...Adi Permana
 
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...yohana premavari
 
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...yohana premavari
 
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...Siti Maesaroh
 
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...Siti Maesaroh
 
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...Siti Maesaroh
 
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...Sari Kartika
 

Similar to AUDIT (20)

CELOE TAKSI Lecture Notes 01.pdf
CELOE TAKSI Lecture Notes 01.pdfCELOE TAKSI Lecture Notes 01.pdf
CELOE TAKSI Lecture Notes 01.pdf
 
11947272.ppt
11947272.ppt11947272.ppt
11947272.ppt
 
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...Si & Pi, cilin christianto, hapzi ali, control objective for information and ...
Si & Pi, cilin christianto, hapzi ali, control objective for information and ...
 
Pengenalan_COBIT.ppt
Pengenalan_COBIT.pptPengenalan_COBIT.ppt
Pengenalan_COBIT.ppt
 
Tugas Paper Audit Keamanan
Tugas Paper Audit KeamananTugas Paper Audit Keamanan
Tugas Paper Audit Keamanan
 
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...
SI & PI, SEVRINDA ANGGIA SARI, Prof. Dr. HAPZI ALI. CMA, MEMBANDINGKAN KERANG...
 
Itsp - tugas kelompok -- smki
Itsp  - tugas kelompok -- smkiItsp  - tugas kelompok -- smki
Itsp - tugas kelompok -- smki
 
Makalah fix it audit 6 6-13
Makalah fix it audit 6 6-13Makalah fix it audit 6 6-13
Makalah fix it audit 6 6-13
 
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...
Si-pi, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengendal...
 
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...
10.SI-PI, yohanes agung nugroho, hapzi ali, sistem informasi, kerangka pengen...
 
Slide-.pptx
Slide-.pptxSlide-.pptx
Slide-.pptx
 
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...
SI-PI, PASHA PINTOKITTA MADOGUCCI, HAPZI ALI, COSO dan COBIT, UNIVERSITAS MER...
 
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...
9. si pi, adi nurpermana, hapzi ali, membandingkan kerangka pengendalian inte...
 
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
10 SI-PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian In...
 
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...
SI - PI, Yohana Premavari, Hapzi Ali, Membandingkan Kerangka Pengendalian Int...
 
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
 
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal...
 
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...
10 SI-PI, Siti Maesaroh, Hapzi Ali, Membandingkan Kerangka Pengendalian Inter...
 
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...
SI-PI, Sari Kartika, Hapzi Ali, Membandingkan Kerangka Pengendalian Internal,...
 
153084837 makalah-cobit
153084837 makalah-cobit153084837 makalah-cobit
153084837 makalah-cobit
 

AUDIT

  • 2. Agenda PENDAHULUAN RUANG LINGKUP REGULASI ISO 19011:2018 ISO 27001:2013 COBIT 5 01 02 03 05 06 07 FRAMEWORK AUDIT04
  • 3. PENGERTIAN AUDIT Proses sistematik, independen dan terdokumentasi untuk mendapatkan bukti Audit dan mengevaluasi secara objektif untuk memastikan kriteria audit dipenuhi. AUDIT AUDIT Catatan, pernyataan fakta atau informasi lainnya, yang relevan dengan kriteria audit dan dapat diverifikasi Bukti Audit Seperangkat kebijakan, prosedur atau persyaratanKriteria Audit Pendahuluan
  • 4. • Menilai keefektifan aktivitas - aktifitas dokumentasi dalam suatu organisasi; • Memonitor kesesuaian dengan kebijakan, sistem, prosedur dan regulasi organisasi; • Mengukur tingkat efektifitas dari sistem; • Mengidentifikasi kelemahan di sistem yang mungkin mengakibatkan ketidaksesuaian di masa datang; • Menyediakan informasi untuk proses peningkatan; • Meningkatkan saling memahami antar unit kerja dan antar individu; • Melaporkan hasil tinjauan dan tindakan berdasarkan resiko ke Manajemen Manfaat Audit
  • 5. Ruang Lingkup Audit Organizational audit Internal control audit Information technology audit Information system audit Security control audit audit
  • 6. Area Audit TI • Planning • Organization and Management • Policies and procedures • Security • Regulation Jenis Audit TI • System Audit Audit terhadap sistem terdokumentasi untuk memastikan sudah memenuhi standar nasional atau internasional • Compliance Audit Untuk menguji efektifitas implementasi dari kebijakan, prosedur, kontrol dan unsur hukum yang lain • Product / Service Audit Untuk menguji suatu produk atau layanan telah sesuai seperti spesifikasi yang telah ditentukan dan cocok digunakan Jenis dan Area Audit TI
  • 7. 1. UU No. 19 Tahun 2016 tentang Informasi dan Transaksi Elektronik ; 2. PP No. 60 Tahun 2008 tentang Sistem Pengendalian Intern Pemerintah (SPIP); 3. PP No. 82 Tahun 2012 tentang Penyelenggaraan Sistem dan Transaksi Elektronik; 4. PP No. 96 Tahun 2012 tentang Pelaksanaan Undang-Undang Nomor 25 Tahun 2009 tentang Pelayanan Publik; 5. Perpres No 95 Tahun 2018 tentang Sistem Pemerintahan Berbasis Elektronik; 6. Draft Permen Kominfo tahun 2017 tentang Audit Penyelenggaraan Sistem Elektronik; 7. Peraturan Menteri Komunikasi dan Informatika Republik Indonesia Nomor 4 Tahun 2016 Tentang Sistem Manajemen Pengamanan Informasi. Regulasi
  • 8. Framework/Best Practice AUDIT ISO 19011 – Sistem Manajemen Audit ISO 27001 – Information Security Management Control Objectives for Information and related Technology (CobiT) 5
  • 9. ISO 19011 – 2018 Sistem Manajemen Audit
  • 10. Ruang Lingkup ISO 19011 – Sistem Manajemen Audit ISO 19011:2018 Prinsip-Prinsip Audit 1 Pengelolaan Program Audit 2 Kompetensi dan Evaluasi Auditor 3
  • 11. Prinsip – Prinsip Audit Berdasarkan ISO 19011 ISO 19011:2018 Integrity Fair presentation Due professional care Confidentiality Independence Evidence-based approach Risk-based approach
  • 12. Aliran Proses Pengelolaan Program Audit (Siklus PDCA) ISO 19011:2018 PLAN ACTCHECKDO 1.Menetapkan tujuan program audit 2.Menentukan dan mengevaluasi risiko serta peluang terkait program audit 3.Membuat program audit 4.Memulai program Audit 5.Mempersiapkan kegiatan Audit 1. Mengimplementasikan Program audit 2. Melakukan kegiatan audit 3. Mempersiapkan dan mendistribusikan laporan audit 1. Menyelesaikan Audit 2. Memonitor progam Audit 1. Melakukan tindak lanjut atas temuan audit 2. Meninjau dan meningkatkan program audit
  • 13. Metode Evaluasi ISO 19011:2018 Kompetensi dan Evaluasi Auditor  Review Catatan  Feedback  Wawancara  Observasi  Pengujian  Ulasan Pasca Audit • Kualifikasi pendidikan akademik (minimal S1 di bidang TIK), pengalaman (minimal 50 jam sebagai asisten auditor), dan pengembangan/peningkatan kompetensi yang sesuai dengan standar yang berlaku. • Kompetensi keseluruhan dari tim audit yang diperlukan memiliki pengetahuan minimal di bidang Infrastruktur TIK, Aplikasi & sistem informasi, Keamanan TIK, Manajemen TIK • Kompleksitas audit; • Jenis audit (merupakan audit gabungan atau bersama); • Metode audit yang dipilih; • Obyektivitas & ketidakberpihakan untuk menghindari konflik kepentingan dari proses audit; • Kemampuan anggota tim audit untuk bekerja dan berinteraksi secara efektif dengan perwakilan pihak yang diaudit dan pihak yang berkepentingan; • Masalah eksternal / internal yang relevan, seperti bahasa audit, dan karakteristik sosial dan budaya. Jika diperlukan mempertimbangkan kebutuhan akan juru bahasa; • Perilaku dan integritas tim audit. Kompetensi Auditor
  • 14. ISO 27001 – 2013 Information Security Management
  • 15. ISO 27001 (Information Security Management System (ISMS)/SMKI) merupakan Suatu bentuk kerangka kerja standar internasional yang berisi tentang standar-standar dalam area keamanan informasi. Atau seperangkat kebijakan yang berkaitan dengan manajemen keamanan informasi yang juga terkait dengan risiko TI. ISO 27001 - 2013 Prinsip Keamanan Informasi
  • 16. Persyaratan Keamanan Kebutuhan dan Tujuan Organisasi Struktur Organisasi Proses Yang Ada di Dalam Organisasi Penetapan dan Penerapan SMKI Standard ini bertujuan untuk : Menentukan persyaratan didalam penetapan, penerapan, pemeliharaan dan perbaikan berkelanjutan terhadap Sistem Manajemen Keamanan Informasi (SMKI) dalam konteks organisasi ISO 27001 - 2013
  • 17. Manfaat Penerapan SMKI • Manajemen mampu menerapkan Tata kelola keamanan informasi secara efektif, efisien, dan konsisten dengan pendekatan berbasis risiko • Kepatuhan Organisasi terhadap regulasi • Organisasi mampu melakukan self assesment • Security awareness • Meningkatkan kepercayaan pengguna maupun stakeholder • Peningkatan kualitas pelayanan • Continuous improvement ISO 27001 - 2013
  • 18. Pemetaan Proses SMKI Ke Dalam Siklus PDCA ISO 27001 - 2013
  • 19. KONTROL KEAMANAN INFORMASI PADA ISO 27001 ISO 27001 Annex A merupakan bagian dari sistem manajemen yang Menjelaskan implementasi control Keamanan informasi sebagai proses control mitigasi risiko • A.5 Information Security Policies • A.6 Organization of information security • A.7 Human Resources Security • A.8 Asset Management • A.9 Access Control • A.10 Cryptography • A.11 Physical and environmental security • A.12 Operations security • A.13 Communications security • A.14 System Acquisition, development, and maintenance • A.15 Supplier Relationships • A.16 Information security incident management • A.17 Information security aspects of business continuity management • A.18 Compliance ISO 27001 ISO 27001 - 2013
  • 20. Bentuk Implementasi SMKI Berdasarkan Kontrol ISO 27001 ISO 27001 - 2013
  • 21. COBIT 5 Control Objectives for Information and related Technology
  • 22. Cobit 5 Framework  COBIT adalah kerangka kerja untuk tata kelola dan manajemen TI organisasi /perusahaan (governance and management of enterprise IT)  COBIT membantu dalam menjembatani gap antara risiko bisnis, keperluan pengontrolan dan isu-isu secara teknis. COBIT menyajikan good practices di seluruh domain dan proses dari kerangka kerja dan aktivitas-aktivitas yang dapat dikelola dan terstruktur. IT Processes IT Resources Business Requirements  Data  Information Systems  Technology  Facilities  Human Resources  Evaluate, Direct, and Monitoring  Align, Plan and Organise  Build, Acquire and Implement  Deliver, Service, and Support  Monitor,Evaluate, and Asses  Effectiveness  Efficiency  Confidentiality  Integrity  Availability  Compliance  Information Reliability
  • 23. Waterfall model IT Processes The control of (kendali) Business Requirements which satisfy (yang mencakupi) Control Statements is enabled by (dimungkinkan) Considering (mempertimbangkan) Control Practices Cobit 5 Framework
  • 24. Prinsip dan Area pada Cobit 5 Prinsip Cobit 5 Memenuhi kebutuhan stakeholder Mencakup enterprise end to end Menerapkan single integrated framework Memungkink an pendekatan holistik Memisahkan tata kelola dan manajemen Cobit 5 Framework
  • 25. Cobit 5 Process reference model Cobit 5 Framework