Assessments Services

Assessment adalah mekanisme penilaian atau evaluasi yang dilakukan dengan membandingkan kondisi implementasi dengan framework dan standar acuan. Selain nilai maturity, Ascent (Assessment Center) juga memberikan nilai tambah melalui catatan para Assessors untuk setiap area atau proses yang dinilai atau dievaluasi, serta memberikan rekomendasi untuk perbaikan atau peningkatan tingkat compliance atau conformance terhadap framework dan standar yang dijadikan acuan.

Setiap organisasi bisa melakukan assessment secara mandiri, atau disebut sebagai self-assessment. Namun, bisa juga memilih opsi lainnya yaitu assessment dilakukan oleh Assessor dan juga opsi untuk mendapatkan rekomendasi. Ketiga opsi tersebut memiliki pricing plan yang berbeda-beda, tergantung framework dan standar yang digunakan.

COBIT 2019

COBIT 2019 merupakan kerangka kerja tata kelola dan manajemen teknologi informasi yang dikembangkan oleh ISACA untuk membantu organisasi memastikan bahwa teknologi informasi dapat memberikan nilai optimal bagi bisnis sekaligus mengelola risiko yang terkait dengan penggunaan teknologi. Framework ini dirancang untuk membantu organisasi dalam mencapai keseimbangan antara realisasi manfaat (benefits realization), optimalisasi risiko (risk optimization), serta optimalisasi penggunaan sumber daya TI (resource optimization). COBIT 2019 merupakan evolusi dari COBIT 5 yang …

COBIT 4.1

COBIT 4.1 merupakan salah satu versi awal dari framework COBIT yang dirancang untuk membantu organisasi dalam mengelola dan mengendalikan teknologi informasi secara efektif. Framework ini memberikan panduan mengenai bagaimana organisasi dapat mengelola proses TI secara terstruktur dengan menyediakan control objectives yang dapat digunakan sebagai acuan dalam audit maupun pengelolaan kontrol internal …

GDPR

GDPR (General Data Protection Regulation) adalah peraturan mengenai Data Privacy yang diterapkan bagi seluruh perusahaan di dunia yang menyimpan, mengolah, atau memproses personal data penduduk EU / Uni Eropa. Tujuan dari GDPR (General Data Protection Regulation) adalah memberikan perlindungan yang lebih baik terhadap kerahasiaan data (data privacy) dalam ekonomi digital saat ini dengan memberikan keleluasaan lebih untuk individual terhadap datanya dan memberikan peraturan yang lebih ketat kepada pihak yang mengelola …

ISO 14001

ISO 14001 (Sistem Manajemen Lingkungan) merupakan sistem manajemen perusahaan yang berfungsi untuk memastikan bahwa proses yang digunakan dan produk yang dihasilkan telah memenuhi komitmen terhadap lingkungan, terutama dalam upaya pemenuhan terhadap peraturan di bidang lingkungan, pencegahan pencemaran dan komitmen terhadap perbaikan berkelanjutan …

ISO 20000

ISO 20000:2018 merupakan Standar Internasional mengenai Sistem Manajemen Layanan yang berfokus kepada ITSM. Standar ini bersifat auditable dan berprinsip Plan-Do-Check-Action (P-D-C-A). Standar ISO 20000:2018 mencakup persyaratan bagi organisasi untuk menetapkan, menerapkan, memelihara, dan terus meningkatkan sistem manajemen layanan atau Service Management System (SMS). Struktur ISO 20000:2018 dan keterkaitan proses utama SMS diperlihatkan pada gambar berikut …

ISO 22301

Penyusunan BCP IT mengacu kepada ISO 22301 yang merupakan standar internasional untuk Business Continuity Management System (BCMS). Standar internasional ini menerapkan model PDCA (Plan- Do- Check- Act) untuk merencanakan, menyusun, implementasi, menerapkan, memantau, meninjau, mengelola dan melakukan peningkatan efektivitas BCMS secara terus-menerus dalam suatu organisasi atau perusahaan …

ISO 27001

Start Assessment ISO 27001 ISO/IEC 20071:2013 atau sering disebut Information Security Management System (ISMS) adalah standar terkait tata kelola pengamanan informasi untuk memastikan perlindungan atas kerahasiaan (Confidentiality), integritas (Integrity), dan ketersediaan (Availability) dari suatu informasi. ISMS merupakan bagian dari sistem manajemen dalam suatu organisasi yang berbasis pendekatan risiko bisnis yang bertujuan untuk membangun, mengimplementasikan, mengoperasikan, memantau, memelihara, dan meningkatkan keamanan informasi …

ISO 45001

ISO 45001 adalah sebuah standar internasional untuk manajemen Kesehatan dan keselamatan kerja (K3) yang menggantikan standar OHSAS 18001. Standar ini menyediakan kerangka kerja yang kuat dan efektif untuk mengurangi risiko di tempat kerja dan menciptakan tempat kerja yang aman dan sehat untuk pekerja, kontraktor, pemasok, pengunjung, dan tamu, yang memungkinkan sebuah organisasi untuk proaktif meningkatkan kinerja SMK3-nya …

ITIL 4

ITIL 4 merupakan framework manajemen layanan TI yang memberikan panduan bagi organisasi dalam merancang, menyampaikan, mengelola, dan meningkatkan layanan TI agar memberikan nilai bagi bisnis …

ITIL v2

ITIL V2 merupakan best practice manajemen layanan IT edisi kedua yang terdiri dari 2 kelompok yaitu, Service Delivery dan Service Support. Kelompok Service Delivery menjelaskan proses-proses yang dibutuhkan dalam persiapan layanan-layanan TI, sedangkan kelompok Service Support menjelaskan proses-proses dan fungsi yang dibutuhkan dalam memberikan dukungan ketika layanan-layanan TI sudah digelar. Total terdapat 10 proses dan 1 fungsi yang dijelaskan dalam kedua kelompok proses tersebut. ITIL v2 dirilis pada tahun 2001 …

ITIL v3

ITIL v3 merupakan versi sebelumnya dari ITIL yang berfokus pada konsep service lifecycle management, yaitu pengelolaan layanan TI melalui siklus hidup layanan …

SPBE

Sistem Pemerintahan Berbasis Elektronik (SPBE) adalah penyelenggaraan pemerintahan yang memanfaatkan teknologi informasi dan komunikasi untuk memberikan layanan kepada Pengguna SPBE sesuai dengan Peraturan Presiden No. 95 Tahun 2018 tentang Sistem Pemerintahan Berbasis Elektronik. Secara umum pemanfaatan IT dalam menunjang pelayanan publik pada pemerintah daerah telah didukung oleh pemerintah pusat melalui kebijakan dan strategi nasional pengembangan e-Government …

Sustainable Development Goals (SDGs)

Agenda 2030 untuk Pembangunan Berkelanjutan (the 2030 Agenda for Sustainable Development atau SDGs) adalah kesepakatan pembangunan baru yang mendorong perubahan-perubahan yang bergeser ke arah pembangunan berkelanjutan yang berdasarkan hak asasi manusia dan kesetaraan untuk mendorong pembangunan sosial, ekonomi dan lingkungan hidup. SDGs diberlakukan dengan prinsip-prinsip universal, integrasi dan inklusif untuk meyakinkan bahwa tidak akan ada seorang pun yang terlewatkan atau “No-one Left Behind” …

ISO 27001:2022

ISO/IEC 27001:2022 merupakan standar internasional untuk Information Security Management System (ISMS) yang memberikan kerangka kerja bagi organisasi dalam melindungi aset informasi dari berbagai risiko keamanan.

Standar ini menggunakan pendekatan risk-based approach, yaitu organisasi harus mengidentifikasi risiko keamanan informasi, menilai dampaknya, serta menerapkan kontrol yang sesuai untuk mengurangi risiko tersebut.

ISO 27001 mencakup berbagai kontrol keamanan yang berkaitan dengan:

  • kebijakan keamanan informasi
  • pengendalian akses
  • perlindungan data
  • manajemen insiden keamanan
  • keamanan operasional
  • keamanan jaringan dan sistem

Standar ini banyak digunakan oleh organisasi untuk memastikan bahwa pengelolaan keamanan informasi dilakukan secara sistematis dan dapat diaudit.

Digital Maturity Assessment of Bank (DMAB)

Apa Itu Penilaian Tingkat Maturitas Digital Bank Umum

Penilaian Tingkat Maturitas Digital Bank Umum adalah suatu panduan yang ditetapkan Otoritas Jasa Keuangan (OJK) melalui Surat Edaran OJK Nomor 24/SEOJK.03/2023 untuk menentukan, menilai, dan mengevaluasi tingkat digitalisasi sebuah bank umum, baik bank umum konvensional maupun bank umum syariah.

Secara konseptual, tingkat maturitas digital merupakan kondisi yang mencerminkan sejauh mana Bank telah memenuhi seluruh aspek dalam penyelenggaraan Teknologi Informasi (TI) sesuai dengan POJK Nomor 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (“POJK PTI”), sekaligus mencerminkan kesiapan Bank dalam mendukung transformasi digital.

Penilaian ini bersifat self-assessment (penilaian sendiri) yang wajib dilakukan Bank secara berkala, dengan hasil akhir berupa dua lapis informasi: (1) peringkat kualitas penerapan pada masing-masing aspek/domain penyelenggaraan TI, dan (2) satu tingkat maturitas digital Bank secara keseluruhan yang menjadi kesimpulan agregat dari seluruh aspek tersebut.

Latar Belakang

Perkembangan Teknologi Informasi (TI) yang berlangsung sangat cepat telah mengubah proses bisnis serta model layanan yang disediakan Bank kepada konsumen. Perubahan lanskap perbankan ini didorong oleh pergeseran perilaku ekonomi masyarakat yang semakin mengarah ke digital, sehingga transformasi digital menjadi salah satu langkah yang harus ditempuh Bank agar dapat menyediakan produk dan layanan sesuai kebutuhan konsumen.

Tuntutan konsumen terhadap layanan digital yang lengkap dan aman menyebabkan tingginya ketergantungan Bank terhadap penggunaan TI dalam seluruh aktivitas operasionalnya. Transformasi digital dapat memberikan manfaat secara maksimal apabila adopsi TI selaras dengan kebutuhan proses bisnis Bank. Namun di sisi lain, transformasi digital juga membawa sejumlah tantangan, di antaranya:

  • Kebocoran data;
  • Investasi teknologi yang tidak sesuai dengan strategi bisnis;
  • Penyalahgunaan teknologi;
  • Serangan siber;
  • Tingginya ketergantungan terhadap pihak penyedia jasa TI;
  • Literasi keuangan digital masyarakat yang masih rendah; dan
  • Infrastruktur TI yang belum merata di Indonesia.

OJK menegaskan bahwa kesuksesan transformasi digital perbankan bergantung pada kombinasi tiga unsur, yaitu sumber daya manusia perbankan, proses implementasi strategi transformasi bisnis, serta teknologi yang menciptakan nilai tambah bagi Bank dan konsumen. Peningkatan kematangan dalam penyelenggaraan TI menjadi konsekuensi logis yang perlu dijalani Bank ketika melakukan transformasi digital, dan salah satu upayanya adalah melalui penerapan tata kelola serta manajemen risiko TI yang memadai.

Mengapa Dibutuhkan?

Untuk mengetahui sejauh mana tingkat kematangan penyelenggaraan TI tersebut telah tercapai, diperlukan suatu panduan pengukuran yang baku. Inilah fungsi utama dari penilaian tingkat maturitas digital. Beberapa alasan mengapa penilaian ini dibutuhkan, sebagaimana ditegaskan dalam ketentuan umum SEOJK:

  1. Sebagai alat ukur kualitas penyelenggaraan TI, yang dapat digunakan baik oleh Bank maupun oleh OJK untuk mengetahui kondisi digitalisasi Bank secara objektif dan terstandardisasi.
  2. Sebagai alat monitoring bagi Bank dan OJK terhadap perkembangan transformasi digital yang dilakukan Bank dari waktu ke waktu, karena penilaian dilakukan secara berkala.
  3. Sebagai acuan keandalan infrastruktur TI serta manajemen pengelolaan infrastruktur TI, sehingga hasilnya dapat menjadi dasar pertimbangan Bank dalam mengembangkan produk dan layanan yang lebih komprehensif bagi konsumen.
  4. Sebagai sarana identifikasi kelemahan (gap) secara sistematis pada area-area yang memerlukan perbaikan, sehingga dapat menjadi masukan konkret untuk meningkatkan maturitas digital dalam penyelenggaraan TI Bank.

Tingkat Kematangan

“Tingkat maturitas digital” dalam SEOJK ini didefinisikan sebagai kondisi yang mencerminkan pemenuhan Bank terhadap seluruh aspek dalam penyelenggaraan TI sesuai POJK PTI, sekaligus kesiapan Bank dalam mendukung transformasi digital. Penting dipahami bahwa SEOJK ini mengenal dua lapis “kematangan” yang berbeda tingkatannya:

a. Kualitas Penerapan per Aspek/Domain (Peringkat)

Merupakan penilaian mikro pada level masing-masing dari 8 (delapan) aspek/domain penyelenggaraan TI. Setiap aspek diberi “Peringkat” dari 1 (Strong) sampai 5 (Unsatisfactory).

b. Tingkat Maturitas Digital Bank secara Keseluruhan (Tingkat)

Merupakan kesimpulan makro yang diperoleh dari mempertimbangkan seluruh peringkat aspek/domain secara bersama-sama, dinyatakan dalam “Tingkat 1” sampai “Tingkat 5”.

Kedua lapis penilaian inilah yang membentuk skala penilaian secara menyeluruh.

Struktur Aspek yang Dinilai (Domain Utama)

Penilaian tingkat maturitas digital Bank mencakup penilaian terhadap 8 (delapan) aspek/domain penyelenggaraan TI, sebagaimana diatur dalam SEOJK, dengan rincian kriteria/kontrol lebih lanjut yang diuraikan pada Lampiran Matriks Kontrol atas Aspek Maturitas Digital Bank:

Catatan:
khusus untuk aspek Ketahanan dan Keamanan Siber, peringkatnya tidak dinilai ulang melalui matriks kontrol, melainkan diisi mengikuti peringkat tingkat maturitas keamanan siber yang telah ditetapkan berdasarkan ketentuan OJK tersendiri mengenai ketahanan dan keamanan siber bagi bank umum.

Setiap aspek/domain di atas diturunkan lebih rinci menjadi sejumlah subdomain dan kontrol. Sebagai ilustrasi, aspek Tata Kelola terdiri atas subdomain Tatanan Institusi dan Tata Kelola TI, yang masing-masing memuat kontrol spesifik — misalnya kecukupan permodalan untuk mendukung rencana pengembangan TI, pengelolaan portofolio investasi TI, hingga efektivitas pengelolaan biaya terkait TI. Pola serupa berlaku untuk ketujuh aspek lainnya, masing-masing dengan penjelasan/kriteria pemenuhan kontrol tersendiri.

Skala Penilaian

Berdasarkan SEOJK menetapkan dua matriks skala penilaian yang saling berjenjang.

Skala Peringkat Kualitas Penerapan Aspek/Domain

Digunakan untuk menilai kualitas penerapan pada masing-masing dari 8 aspek/domain. Skala terdiri atas 5 (lima) peringkat:

Untuk setiap peringkat, SEOJK juga memberikan contoh karakteristik konkret pada masing-masing aspek (tata kelola, arsitektur, manajemen risiko, teknologi, data, kolaborasi, dan pelindungan konsumen) sehingga penilai memiliki acuan yang seragam dalam menetapkan peringkat.

Skala Tingkat Maturitas Digital Bank Keseluruhan

Digunakan untuk menetapkan kesimpulan akhir tingkat maturitas digital Bank berdasarkan pertimbangan atas seluruh peringkat aspek/domain. Skala terdiri atas 5 (lima) tingkat:

Perbedaan Penting
“Peringkat” (1–5) menilai kualitas penerapan pada tingkat aspek/domain secara individual, sedangkan “Tingkat” (1–5) menilai kondisi maturitas digital Bank secara keseluruhan/agregat. Angka 1 pada kedua skala sama-sama merepresentasikan kondisi terbaik, dan angka 5 merepresentasikan kondisi paling lemah.

Metodologi Penilaian

Sifat dan Frekuensi Penilaian

Penilaian tingkat maturitas digital Bank bersifat penilaian sendiri (self-assessment) yang wajib dilakukan Bank secara berkala, paling sedikit 1 (satu) kali dalam 1 (satu) tahun, dengan mempertimbangkan perubahan kondisi intern (misalnya perubahan sasaran dan strategi bisnis Bank) maupun kondisi ekstern (misalnya perkembangan TI).

Pihak yang Melakukan Penilaian

Bank dapat melakukan penilaian secara mandiri dan/atau menggunakan pihak ketiga:

  • Penilaian mandiri: dilakukan oleh pihak independen di internal Bank yang memiliki kompetensi relevan, yaitu pihak yang berbeda dari pihak yang melaksanakan fungsi operasional, guna menghindari benturan kepentingan.
  • Penilaian oleh pihak ketiga: Bank wajib memastikan pihak ketiga memiliki kompetensi memadai (dibuktikan antara lain dengan sertifikasi dan/atau pengakuan dari lembaga berwenang, atau pengalaman relevan), dan Bank tetap bertanggung jawab penuh atas pelaksanaan penilaian tersebut.

Bank juga wajib memiliki kebijakan dan prosedur internal yang mengatur paling sedikit mengenai pihak yang melakukan penilaian dan pihak yang melakukan reviu atas penilaian, disesuaikan dengan organisasi dan kompleksitas Bank masing-masing.

Tahapan Pelaksanaan

  1. Analisis kontrol per aspek: Bank menganalisis penerapan kontrol atas seluruh aspek maturitas digital mengacu pada Matriks Kontrol (kecuali aspek Ketahanan dan Keamanan Siber, yang mengikuti hasil penilaian tersendiri).
  2. Pengisian kertas kerja: Bank menuangkan hasil analisis ke dalam format kertas kerja penilaian kualitas penerapan aspek maturitas digital, termasuk penilaian kondisi penerapan tiap kontrol pada skala kualitatif “Tidak Memadai/Belum Diterapkan”, “Kurang/Belum Memadai”, “Cukup Memadai”, “Memadai”, atau “Sangat Memadai”, disertai penjelasan dan dokumen acuan pendukung.
  3. Penetapan peringkat per aspek: berdasarkan hasil kertas kerja, Bank menetapkan Peringkat 1–5 untuk masing-masing dari 8 aspek/domain.
  4. Penetapan tingkat maturitas keseluruhan: dengan mempertimbangkan seluruh peringkat aspek/domain secara terintegrasi, Bank menetapkan satu Tingkat 1–5 sebagai kesimpulan tingkat maturitas digital Bank.
  5. Penyusunan analisis naratif: Bank menyusun analisis tertulis, baik pada level tiap aspek/domain maupun pada level kesimpulan tingkat maturitas, yang menjelaskan pertimbangan di balik peringkat/tingkat yang diperoleh.
  6. Reviu oleh OJK: OJK melakukan penelaahan atas hasil penilaian sendiri Bank. Apabila hasil penelaahan menunjukkan bahwa hasil penilaian Bank tidak mencerminkan kondisi Bank yang sebenarnya, OJK dapat menyesuaikan hasil penilaian tingkat maturitas digital dimaksud.

Pelaporan

Hasil penilaian sendiri disampaikan Bank kepada OJK sebagai bagian dari laporan kondisi terkini penyelenggaraan TI Bank sebagaimana dimaksud dalam POJK PTI, paling lama 15 (lima belas) hari kerja setelah akhir tahun pelaporan.

Apa yang Dihasilkan

Proses penilaian tingkat maturitas digital menghasilkan sebuah dokumen keluaran terstruktur berjudul “Hasil Penilaian Tingkat Maturitas Digital Bank”, yang terdiri atas komponen-komponen berikut:

  1. Identitas laporan, yaitu nama Bank dan tahun penilaian.
  2. Tabel penilaian penerapan aspek maturitas digital, memuat Peringkat (1–5) untuk masing-masing dari 8 aspek: Tata Kelola, Arsitektur, Manajemen Risiko, Ketahanan dan Keamanan Siber, Teknologi, Data, Kolaborasi, dan Pelindungan Konsumen.
  3. Analisis per aspek, yaitu penjelasan naratif mengenai pertimbangan Bank pada setiap aspek/domain sehingga memperoleh peringkat kualitas penerapan tersebut.
  4. Kesimpulan tingkat maturitas digital Bank, yaitu satu Tingkat (1–5) yang merepresentasikan kondisi maturitas digital Bank secara keseluruhan.
  5. Analisis tingkat maturitas, yaitu penjelasan naratif mengenai pertimbangan atas peringkat kualitas penerapan seluruh aspek sehingga diperoleh tingkat maturitas digital Bank.
  6. Lampiran kertas kerja penilaian maturitas digital Bank, sebagai bukti kerja/dokumentasi pendukung dari seluruh proses penilaian.

Keluaran ini kemudian menjadi bagian dari laporan kondisi terkini penyelenggaraan TI Bank yang disampaikan kepada OJK, dan menjadi dasar bagi OJK untuk melakukan penelaahan (review) atas kondisi maturitas digital Bank secara berkala.

Visualisasi Hasil Assessment Penilaian Tingkat Maturitas Digital Bank Umum pada ASCENT

Hasil assessment divisualisasikan melalui dashboard Assessment Center (ASCENT) untuk memberikan gambaran yang komprehensif mengenai kondisi kemampuan dan tingkat maturitas digital Bank Umum.

Radar chart memberikan gambaran kondisi setiap aspek yang dinilai serta membandingkan hasil Self Assessment dengan Assessor Assessment. Sementara itu, detailed assessment report menyajikan nilai setiap aspek secara lebih terperinci untuk membantu organisasi mengidentifikasi gap dan area prioritas peningkatan.

Selain radar chart, ASCENT juga menyediakan detailed assessment report yang menampilkan nilai setiap aspek secara lebih terperinci. Informasi tersebut dapat digunakan untuk mengidentifikasi perbedaan antara hasil self-assessment dan assessment assessor, sekaligus menjadi dasar dalam melakukan gap analysis dan menentukan area prioritas peningkatan.

Dengan demikian, dashboard ASCENT membantu mengubah hasil assessment menjadi insight yang mudah dipahami dan actionable, sebagai dasar bagi organisasi dalam menentukan prioritas perbaikan dan roadmap peningkatan maturitas digital Bank Umum.

Manfaat Penilaian

Bagi Bank

  • Memberikan gambaran objektif dan terstandardisasi mengenai kondisi digitalisasi dan kematangan penyelenggaraan TI Bank saat ini.
  • Menjadi alat monitoring internal atas perkembangan transformasi digital dari waktu ke waktu, karena dilakukan secara berkala setiap tahun.
  • Mengidentifikasi area-area yang memiliki kelemahan dan memerlukan perbaikan, sehingga dapat menjadi masukan konkret untuk peningkatan (continuous improvement) maturitas digital dalam penyelenggaraan TI.
  • Menjadi acuan untuk menilai keandalan infrastruktur TI serta manajemen pengelolaannya, yang selanjutnya dapat menjadi dasar pertimbangan pengembangan produk dan layanan yang lebih komprehensif bagi konsumen.
  • Mendukung penyusunan kebijakan dan strategi TI Bank (misalnya rencana strategis TI/RSTI) yang lebih terarah dan selaras dengan kondisi kematangan digital aktual.

Bagi Otoritas Jasa Keuangan

  • Menjadi instrumen pengukuran kualitas penyelenggaraan TI perbankan secara nasional yang seragam dan dapat dibandingkan antarbank.
  • Menjadi alat monitoring perkembangan transformasi digital yang dilakukan oleh industri perbankan.
  • Menjadi dasar bagi OJK untuk melakukan penelaahan dan, jika diperlukan, menyesuaikan hasil penilaian apabila dinilai tidak mencerminkan kondisi Bank yang sebenarnya — sehingga mendukung fungsi pengawasan berbasis risiko (risk-based supervision) di bidang TI perbankan.

Penilaian Tingkat Maturitas Digital ini berguna bagi Bank untuk mengetahui secara objektif di mana posisi digitalnya hari ini, mengidentifikasi celah yang menghambat pertumbuhan sebelum celah itu menjadi risiko, dan mengarahkan investasi TI agar tepat sasaran — bukan sekadar memenuhi kewajiban pelaporan ke OJK, melainkan menjadi peta jalan nyata menuju transformasi digital yang berkelanjutan, aman, dan siap bersaing di era layanan keuangan digital.

SOC CMM

Security Operations Center Capability Maturity Model

SOC CMM (Security Operations Center Capability Maturity Model) merupakan model penilaian yang digunakan untuk mengukur dan mengevaluasi kemampuan serta tingkat kematangan operasional Security Operations Center (SOC) dalam menjalankan fungsi keamanan siber secara efektif, terstruktur, konsisten, dan berkelanjutan.


01 — APA ITU SOC CMM

Lebih dari sekadar tools dan teknologi

SOC memiliki peran penting dalam menjaga keamanan lingkungan teknologi informasi organisasi mulai dari monitoring keamanan, mendeteksi indikasi ancaman, menganalisis dan menangani insiden, hingga memberikan layanan keamanan yang mendukung kebutuhan bisnis.

Namun, memiliki berbagai perangkat keamanan dan teknologi monitoring saja belum cukup untuk memastikan SOC berjalan secara efektif. SOC yang andal membutuhkan kombinasi antara business alignment, people, process, technology, dan security services yang saling terintegrasi.

INTI PENILAIAN
SOC CMM dirancang untuk memberikan gambaran yang lebih menyeluruh mengenai kondisi SOC dengan menilai tidak hanya apa yang mampu dilakukan oleh SOC, tetapi juga seberapa matang kemampuan tersebut dikelola dan dijalankan.

02 — LATAR BELAKANG

Mengapa SOC CMM Dibutuhkan?

Ancaman keamanan siber berkembang semakin kompleks, sementara lingkungan teknologi organisasi juga semakin dinamis. Dalam praktiknya, organisasi dapat menghadapi berbagai kondisi, seperti:

  • Teknologi keamanan sudah tersedia, tetapi belum dimanfaatkan secara optimal.
  • Proses monitoring dan incident response belum konsisten.
  • Peran dan tanggung jawab personel SOC belum sepenuhnya jelas.
  • Threat intelligence belum terintegrasi dengan proses deteksi dan respons.
  • Layanan SOC belum memiliki standar dan Service Level Agreement (SLA) yang jelas.
  • Pengukuran kinerja SOC belum dilakukan secara konsisten.
  • Pengembangan kemampuan SOC belum memiliki roadmap yang terarah.
  • Investasi teknologi keamanan belum sepenuhnya selaras dengan kebutuhan bisnis dan risiko organisasi.

SOC CMM membantu organisasi memperoleh baseline kondisi SOC, mengidentifikasi kesenjangan, serta menentukan prioritas peningkatan kemampuan secara terstruktur.

03 — DUA PERSPEKTIF UTAMA

Capability & Maturity

Karakteristik utama SOC CMM adalah pengukuran SOC dari dua perspektif yang saling melengkapi.

Capability — “What Can the SOC Do?”

“Kemampuan keamanan apa yang dimiliki dan dapat diberikan oleh SOC?”

  • Security monitoring & threat detection
  • Security analysis & incident response
  • Threat intelligence & vulnerability monitoring
  • Security reporting & automation/orchestration

Maturity — “How Well Is It Managed?”

“Seberapa matang SOC dalam mengelola dan menjalankan kemampuannya?”

  • Manual & bergantung pada individu
  • Memiliki prosedur & pembagian tanggung jawab
  • Terdokumentasi & dijalankan konsisten
  • Diukur dengan KPI & terus ditingkatkan
KENAPA KEDUANYA PERLU?
Capability dan Maturity tidak selalu meningkat bersamaan. SOC dapat memiliki teknologi dan layanan yang kuat namun pengelolaannya belum matang, atau sebaliknya. SOC CMM melihat keduanya secara bersamaan agar pengembangan SOC lebih seimbang.

04 — STRUKTUR SOC CMM

Struktur SOC CMM

FOKUS END-TO-END
Business memastikan alignment dan governance; People memastikan kesiapan SDM; Process memastikan operasional yang konsisten; Technology memastikan dukungan teknologi; Services memastikan layanan keamanan memenuhi kebutuhan stakeholder.

1. Business

Domain Business menilai bagaimana SOC terhubung dengan kebutuhan, tujuan, risiko, dan arah organisasi.

Pertanyaan utamanya adalah:

“Mengapa SOC dibutuhkan dan bagaimana SOC memberikan nilai bagi organisasi?”


2. People

Menilai kesiapan SDM yang menjalankan fungsi SOC, struktur organisasi, kompetensi, peran, tanggung jawab, hingga program pengembangan personel.

Pertanyaan utamanya adalah:

“Apakah SOC memiliki orang yang tepat, dengan kompetensi yang tepat, untuk menjalankan fungsi keamanan secara efektif?”


3. Process

Menilai bagaimana aktivitas operasional SOC didefinisikan, didokumentasikan, dijalankan, dikendalikan, diukur, dan ditingkatkan secara berkelanjutan.

Pertanyaan utamanya adalah:

“Apakah SOC memiliki proses yang jelas, konsisten, terukur, dan dapat terus ditingkatkan?”


4. Technology

Menilai kemampuan teknologi pendukung operasional SOC seperti SIEM, EDR/XDR, SOAR, Threat Intelligence Platform, hingga Digital Forensics, dari sisi coverage, integrasi, dan otomasi.

Pertanyaan utamanya adalah:

“Apakah teknologi yang digunakan SOC mampu mendukung kebutuhan monitoring, detection, analysis, dan response secara efektif?”


5. Services

Menilai layanan keamanan yang disediakan SOC kepada organisasi mulai dari Security Monitoring, Incident Response, Threat Intelligence, hingga Security Advisory.

Pertanyaan utamanya adalah:

“Layanan keamanan apa yang dapat diberikan SOC dan seberapa efektif layanan tersebut memenuhi kebutuhan stakeholder?”

05 — MATURITY LEVEL

Dari belum terstruktur menuju continuous improvement

SOC CMM menggunakan enam tingkat kematangan untuk menggambarkan perkembangan pengelolaan SOC.

Level 0 — Non-Existent — Kemampuan atau proses yang dinilai belum tersedia atau belum diterapkan secara meaningful.

Level 1 — Initial — Aktivitas sudah mulai dilakukan, tetapi masih bersifat ad hoc, reaktif, dan sangat bergantung pada individu.

Level 2 — Managed — Aktivitas telah mulai dikelola dan memiliki pendekatan yang lebih terstruktur, meskipun penerapannya belum sepenuhnya konsisten.

Level 3 — Defined — Proses telah didefinisikan, didokumentasikan, distandardisasi, dan diterapkan secara konsisten di lingkungan SOC.

Level 4 — Quantitatively Managed — Kinerja proses telah diukur menggunakan indikator dan data yang relevan. Hasil pengukuran digunakan untuk pengendalian dan pengambilan keputusan.

Level 5 — Optimizing — SOC menerapkan continuous improvement secara sistematis dengan memanfaatkan evaluasi, data, teknologi, dan lessons learned.

06 — CAPABILITY LEVEL

Perkembangan kemampuan SOC

Selain maturity, SOC CMM juga memberikan perspektif Capability untuk melihat kemampuan yang dapat diberikan oleh SOC.

Level 0 — Incomplete — Kemampuan belum tersedia atau belum dapat dijalankan secara memadai.

Level 1 — Performed — Kemampuan sudah dapat dijalankan dan menghasilkan output yang diperlukan.

Level 2 — Managed — Kemampuan telah dikelola melalui perencanaan, monitoring, dan pengendalian yang lebih terstruktur.

Level 3 — Defined — Kemampuan telah didefinisikan secara jelas, distandardisasi, dan menjadi bagian dari model operasional SOC.

07 — METODOLOGI

Bagaimana SOC CMM Assessment Dilakukan?

Assessment SOC CMM dilakukan melalui enam tahapan untuk memperoleh gambaran kondisi SOC yang objektif dan dapat ditindaklanjuti.

1. Assessment Preparation

Memahami konteks organisasi, ruang lingkup SOC, model operasi, layanan, dan tujuan assessment.
2. Evidence Collection

Mengumpulkan evidence melalui dokumen, interview, walkthrough, dan observasi.
3. Assessment & Validation

Melakukan evaluasi dan validasi evidence untuk setiap aspek yang dinilai.
4. Capability & Maturity Scoring

Menentukan tingkat capability dan maturity berdasarkan hasil assessment.
5. Gap Analysis

Mengidentifikasi kesenjangan antara kondisi saat ini dengan kondisi yang diharapkan.
6. Improvement Recommendation

Menyusun rekomendasi peningkatan dan prioritas perbaikan berdasarkan hasil assessment.

08 — OUTPUT ASSESSMENT

Apa yang dihasilkan?

Hasil assessment dapat digunakan oleh management maupun SOC untuk memahami kondisi dan menentukan arah pengembangan ke depan.

SOC Capability & Maturity Profile

Gambaran tingkat capability dan maturity SOC secara keseluruhan maupun per domain.
Domain Assessment

Gambaran kondisi masing-masing domain untuk mengetahui area yang sudah kuat dan area yang masih membutuhkan peningkatan.
Gap Analysis

Identifikasi kesenjangan antara kondisi saat ini dengan target yang ingin dicapai.
Strength & Improvement Area

Identifikasi area yang telah menjadi kekuatan SOC serta area yang perlu mendapatkan perhatian lebih lanjut.
Improvement Recommendation

Rekomendasi perbaikan yang disusun berdasarkan hasil assessment dan kondisi aktual organisasi.
SOC Improvement Roadmap

Roadmap pengembangan SOC sebagai acuan inisiatif peningkatan jangka pendek, menengah, dan panjang.

Visualisasi Hasil Assessment SOC CMM pada ASCENT

Hasil assessment SOC CMM divisualisasikan melalui dashboard Assessment Center (ASCENT) untuk memberikan gambaran yang komprehensif mengenai kondisi kemampuan dan tingkat kematangan SOC.

Radar chart memberikan gambaran kondisi setiap aspek yang dinilai serta membandingkan hasil Self Assessment dengan Assessor Assessment. Sementara itu, detailed assessment report menyajikan nilai setiap aspek secara lebih terperinci untuk membantu organisasi mengidentifikasi gap dan area prioritas peningkatan.

Selain radar chart, ASCENT juga menyediakan detailed assessment report yang menampilkan nilai setiap aspek secara lebih terperinci. Informasi tersebut dapat digunakan untuk mengidentifikasi perbedaan antara hasil self-assessment dan assessment assessor, sekaligus menjadi dasar dalam melakukan gap analysis dan menentukan area prioritas peningkatan.

Dengan demikian, dashboard ASCENT membantu mengubah hasil assessment menjadi insight yang mudah dipahami dan actionable, sebagai dasar bagi organisasi dalam menentukan prioritas perbaikan dan roadmap pengembangan SOC.

09 — MANFAAT

Manfaat SOC CMM Assessment

1. Mengetahui kondisi aktual SOC

Organisasi memperoleh gambaran objektif mengenai kemampuan dan tingkat kematangan SOC saat ini.

2. Mengidentifikasi gap

Organisasi dapat mengetahui area yang masih memiliki kesenjangan dan membutuhkan peningkatan.

3. Menentukan prioritas investasi

Hasil assessment dapat digunakan untuk menentukan prioritas pengembangan people, process, technology, dan services berdasarkan kebutuhan dan risiko.

4. Meningkatkan efektivitas SOC

Assessment membantu memastikan bahwa kemampuan dan teknologi SOC benar-benar mendukung fungsi detection, analysis, response, dan monitoring.

5. Memperkuat governance

SOC dapat memiliki struktur, peran, tanggung jawab, kebijakan, proses pengambilan keputusan, dan mekanisme pengawasan yang lebih jelas.

6. Mendukung continuous improvement

SOC tidak berhenti pada pencapaian level tertentu, tetapi memiliki dasar pengukuran untuk melakukan peningkatan secara berkelanjutan.

7. Menyusun roadmap pengembangan SOC

Hasil assessment dapat diterjemahkan menjadi roadmap yang lebih terarah sesuai kebutuhan dan prioritas organisasi.


Bukan sekadar “memiliki SOC” — tetapi memiliki SOC yang benar-benar efektif.

Apakah kemampuan SOC telah dikelola secara terstruktur, konsisten, terukur, dan terus ditingkatkan?

Melalui pendekatan Capability dan Maturity, SOC CMM membantu organisasi melihat SOC secara end-to-end mulai dari business alignment, people, process, technology, hingga security services. Hasil assessment bukan hanya angka maturity, melainkan dasar untuk menentukan prioritas perbaikan dan mengarahkan investasi keamanan.

Measure the Capability. Understand the Maturity. Build a Better SOC.

Cybersecurity Framework (NIST CSF) 2.0

NIST Cybersecurity Framework (CSF) merupakan framework yang dikembangkan oleh National Institute of Standards and Technology (NIST) untuk membantu organisasi mengelola risiko keamanan siber.

Versi terbaru yaitu NIST CSF 2.0 dirancang agar dapat digunakan oleh berbagai jenis organisasi, baik sektor publik maupun sektor swasta.

Framework ini mencakup enam fungsi utama:

  • Govern
  • Identify
  • Protect
  • Detect
  • Respond
  • Recover

Keenam fungsi tersebut membantu organisasi membangun pendekatan yang sistematis dalam mengidentifikasi, mencegah, mendeteksi, serta merespons ancaman keamanan siber.

Framework ini banyak digunakan oleh organisasi untuk meningkatkan strategi cybersecurity serta memperkuat manajemen risiko keamanan informasi.

ISO 22301:2019

ISO 22301:2019 merupakan standar internasional untuk Business Continuity Management System (BCMS) yang membantu organisasi mempersiapkan diri menghadapi gangguan operasional seperti bencana alam, gangguan teknologi, maupun krisis lainnya.

Standar ini membantu organisasi dalam mengidentifikasi risiko gangguan bisnis serta menyusun strategi untuk memastikan bahwa proses bisnis kritis dapat tetap berjalan.

ISO 22301 mencakup berbagai aktivitas seperti:

  • business impact analysis
  • risk assessment
  • pengembangan rencana pemulihan bisnis
  • pengujian rencana keberlangsungan bisnis
  • peningkatan ketahanan organisasi

Implementasi standar ini membantu organisasi meningkatkan kemampuan dalam menghadapi gangguan operasional serta menjaga keberlangsungan layanan.

ITIL (Version 5)

ITIL Version 5 merupakan evolusi terbaru dari framework IT Infrastructure Library (ITIL) yang digunakan secara luas untuk pengelolaan layanan teknologi informasi. Framework ini dikembangkan untuk membantu organisasi mengelola layanan digital dan produk digital dalam lingkungan teknologi modern yang semakin kompleks.

Versi ini memperluas pendekatan sebelumnya dengan mengintegrasikan konsep manajemen layanan, manajemen produk digital, serta pengalaman pelanggan dalam satu kerangka kerja yang lebih komprehensif.

ITIL Version 5 menekankan pentingnya:

  • integrasi teknologi modern seperti Artificial Intelligence dan automation
  • pengelolaan layanan digital secara end-to-end
  • penciptaan nilai melalui layanan dan produk digital
  • peningkatan pengalaman pengguna dan pelanggan

Framework ini dirancang untuk mendukung organisasi dalam mengelola layanan teknologi secara lebih adaptif di era transformasi digital.

COBIT 4.1

COBIT 4.1 merupakan salah satu versi awal dari framework COBIT yang dirancang untuk membantu organisasi dalam mengelola dan mengendalikan teknologi informasi secara efektif.

Framework ini memberikan panduan mengenai bagaimana organisasi dapat mengelola proses TI secara terstruktur dengan menyediakan control objectives yang dapat digunakan sebagai acuan dalam audit maupun pengelolaan kontrol internal.

COBIT 5

COBIT 5 merupakan framework tata kelola dan manajemen teknologi informasi yang dikembangkan oleh ISACA untuk membantu organisasi dalam mengelola teknologi informasi secara efektif serta memastikan bahwa penggunaan TI memberikan nilai bagi organisasi.

Framework ini mengintegrasikan berbagai standar dan praktik terbaik dalam pengelolaan TI seperti ITIL, ISO 27001, dan TOGAF, sehingga organisasi dapat menggunakan satu kerangka kerja terpadu dalam mengelola tata kelola TI.

COBIT 5 dibangun berdasarkan lima prinsip utama, yaitu:

  1. Meeting Stakeholder Needs – memastikan bahwa penggunaan TI mendukung kebutuhan pemangku kepentingan.
  2. Covering the Enterprise End-to-End – mencakup seluruh organisasi, tidak hanya fungsi TI.
  3. Applying a Single Integrated Framework – mengintegrasikan berbagai framework dan standar lain.
  4. Enabling a Holistic Approach – menggunakan pendekatan yang komprehensif melalui berbagai komponen tata kelola.
  5. Separating Governance from Management – membedakan peran governance dan manajemen TI.

Framework ini juga memperkenalkan konsep enablers, yaitu faktor-faktor yang mendukung keberhasilan implementasi tata kelola TI, seperti proses, struktur organisasi, budaya organisasi, informasi, layanan, serta infrastruktur teknologi.

COBIT 5 menyediakan Process Reference Model yang terdiri dari domain governance dan management yang membantu organisasi dalam mengelola seluruh siklus hidup pengelolaan teknologi informasi secara sistematis.

ISO 27001

Start Assessment ISO 27001

ISO/IEC 20071:2013 atau sering disebut Information Security Management System (ISMS) adalah standar terkait tata kelola pengamanan informasi untuk memastikan perlindungan atas kerahasiaan (Confidentiality), integritas (Integrity), dan ketersediaan (Availability) dari suatu informasi. ISMS merupakan bagian dari sistem manajemen dalam suatu organisasi yang berbasis pendekatan risiko bisnis yang bertujuan untuk membangun, mengimplementasikan, mengoperasikan, memantau, memelihara, dan meningkatkan keamanan informasi.

SPBE

Sistem Pemerintahan Berbasis Elektronik (SPBE) adalah penyelenggaraan pemerintahan yang memanfaatkan teknologi informasi dan komunikasi untuk memberikan layanan kepada Pengguna SPBE sesuai dengan Peraturan Presiden No. 95 Tahun 2018 tentang Sistem Pemerintahan Berbasis Elektronik. Secara umum pemanfaatan IT dalam menunjang pelayanan publik pada pemerintah daerah telah didukung oleh pemerintah pusat melalui kebijakan dan strategi nasional pengembangan e-Government.

Sustainable Development Goals (SDGs)

Agenda 2030 untuk Pembangunan Berkelanjutan (the 2030 Agenda for Sustainable Development atau SDGs) adalah kesepakatan pembangunan baru yang mendorong perubahan-perubahan yang bergeser ke arah pembangunan berkelanjutan yang berdasarkan hak asasi manusia dan kesetaraan untuk mendorong pembangunan sosial, ekonomi dan lingkungan hidup. SDGs diberlakukan dengan prinsip-prinsip universal, integrasi dan inklusif untuk meyakinkan bahwa tidak akan ada seorang pun yang terlewatkan atau “No-one Left Behind”.

ISO 20000

ISO 20000:2018 merupakan Standar Internasional mengenai Sistem Manajemen Layanan yang berfokus kepada ITSM. Standar ini bersifat auditable dan berprinsip Plan-Do-Check-Action (P-D-C-A). Standar ISO 20000:2018 mencakup persyaratan bagi organisasi untuk menetapkan, menerapkan, memelihara, dan terus meningkatkan sistem manajemen layanan atau Service Management System (SMS). Struktur ISO 20000:2018 dan keterkaitan proses utama SMS diperlihatkan pada gambar berikut.

ITIL v2

ITIL V2 merupakan best practice manajemen layanan IT edisi kedua yang terdiri dari 2 kelompok yaitu, Service Delivery dan Service Support. Kelompok Service Delivery menjelaskan proses-proses yang dibutuhkan dalam persiapan layanan-layanan TI, sedangkan kelompok Service Support menjelaskan proses-proses dan fungsi yang dibutuhkan dalam memberikan dukungan ketika layanan-layanan TI sudah digelar. Total terdapat 10 proses dan 1 fungsi yang dijelaskan dalam kedua kelompok proses tersebut.

ITIL v2 dirilis pada tahun 2001 dan merupakan pendekatan berorientasi proses untuk manajemen layanan IT. ITIL v2 menekankan pada desain layanan dan strategi layanan.

Namun, ITIL v2 sekarang dianggap sebagai standar “de facto” dalam bidang manajemen layanan, meskipun tidak selalu disarankan agar organisasi mengadopsinya secara keseluruhan.

Jika Anda tertarik untuk mengetahui lebih lanjut tentang ITIL v2 dan bagaimana hal itu dapat membantu perusahaan Anda, silakan hubungi kami. Kami akan dengan senang hati membantu Anda.

COBIT 2019

COBIT 2019 merupakan kerangka kerja tata kelola dan manajemen teknologi informasi yang dikembangkan oleh ISACA untuk membantu organisasi memastikan bahwa teknologi informasi dapat memberikan nilai optimal bagi bisnis sekaligus mengelola risiko yang terkait dengan penggunaan teknologi. Framework ini dirancang untuk membantu organisasi dalam mencapai keseimbangan antara realisasi manfaat (benefits realization), optimalisasi risiko (risk optimization), serta optimalisasi penggunaan sumber daya TI (resource optimization).

COBIT 2019 merupakan evolusi dari COBIT 5 yang memperkenalkan konsep Governance System dan Governance Framework yang lebih fleksibel dan dapat disesuaikan dengan kebutuhan organisasi. Framework ini memungkinkan organisasi menyesuaikan implementasi tata kelola TI melalui konsep design factors dan focus areas, sehingga implementasinya dapat disesuaikan dengan ukuran organisasi, strategi bisnis, model operasi, serta profil risiko yang dimiliki.

GDPR

GDPR (General Data Protection Regulation) adalah peraturan mengenai Data Privacy yang diterapkan bagi seluruh perusahaan di dunia yang menyimpan, mengolah, atau memproses personal data penduduk EU / Uni Eropa. Tujuan dari GDPR (General Data Protection Regulation) adalah memberikan perlindungan yang lebih baik terhadap kerahasiaan data (data privacy) dalam ekonomi digital saat ini dengan memberikan keleluasaan lebih untuk individual terhadap datanya dan memberikan peraturan yang lebih ketat kepada pihak yang mengelola atau menyimpannya.

ISO 45001

ISO 45001 adalah sebuah standar internasional untuk manajemen Kesehatan dan keselamatan kerja (K3) yang menggantikan standar OHSAS 18001. Standar ini menyediakan kerangka kerja yang kuat dan efektif untuk mengurangi risiko di tempat kerja dan menciptakan tempat kerja yang aman dan sehat untuk pekerja, kontraktor, pemasok, pengunjung, dan tamu, yang memungkinkan sebuah organisasi untuk proaktif meningkatkan kinerja SMK3-nya.

ISO 14001

ISO 14001 (Sistem Manajemen Lingkungan) merupakan sistem manajemen perusahaan yang berfungsi untuk memastikan bahwa proses yang digunakan dan produk yang dihasilkan telah memenuhi komitmen terhadap lingkungan, terutama dalam upaya pemenuhan terhadap peraturan di bidang lingkungan, pencegahan pencemaran dan komitmen terhadap perbaikan berkelanjutan.

ISO 22301

Penyusunan BCP IT mengacu kepada ISO 22301 yang merupakan standar internasional untuk Business Continuity Management System (BCMS). Standar internasional ini menerapkan model PDCA (Plan- Do- Check- Act) untuk merencanakan, menyusun, implementasi, menerapkan, memantau, meninjau, mengelola dan melakukan peningkatan efektivitas BCMS secara terus-menerus dalam suatu organisasi atau perusahaan.