Risk and Opportunities Register Guide

100% found this document useful (1 vote)
246 views5 pages
This document contains a risk and opportunities register for PT Yesdok Indonesia's ISMS (Information Security Management System) implementation. The register lists identification codes, asse…

Uploaded by

Rudy Halim
  • Risk & Opportunities Register Overview
  • Detailed Risk Analysis
  • Risk Mitigation Strategies
  • Opportunities Identification
  • Risk Assessment Matrix

DIBUAT DIPERIKSA DISETUJUI

RISK & OPPORTUNITIES REGISTER


ISMS Implementation
Klasifikasi Informasi : INTERNAL ONLY
No. Dokumen :
Revisi :
Departemen
Tanggal Efektif
:
: PT YESDOK INDONESIA
Last Updated :
Identification Process Action Plan

Control References Risk Assessment Criteria Risk Treatment Plan Analisa Risiko
No Code Standard Status
Issues Stakeholders Internal/External Asset Name Asset Category Asset Owner Risk Owner Risk/Opportunity Threat Vulnerability Impact Current Control (Clause/ Sign off by Sign off date
(R/O) References (CLOSE/OPEN)
Security Control) Target
S F RPN Risk Opportunities Aktivitas PIC Review Plan Results S F New RPN
Waktu

Total 0
Total of Risk 0
Total of Opportunities 0
Risk Acceptance 0
Risk Treatment (Medium Level) 0
Risk Treatment (High Level) 0
Total Risk Treatment 0
DIBUAT DIPERIKSA DISETUJUI

RISK & OPPORTUNITIES REGISTER


ISMS Implementation
Klasifikasi Informasi : INTERNAL ONLY
No. Dokumen :
Revisi :
Departemen
Tanggal Efektif
:
: PT YESDOK INDONESIA
Last Updated :
Identification Process Action Plan

Control References Risk Assessment Criteria Risk Treatment Plan Analisa Risiko
No Code Standard Status
Issues Stakeholders Internal/External Asset Name Asset Category Asset Owner Risk Owner Risk/Opportunity Threat Vulnerability Impact Current Control (Clause/ Sign off by Sign off date
(R/O) References (CLOSE/OPEN)
Security Control) Target
S F RPN Risk Opportunities Aktivitas PIC Review Plan Results S F New RPN
Waktu

Ketidaksediaan backup Melakukan backup database Menerapkan DRC


Server fisik rusak akibat
1 Belum adanya disaster recovery system Top Management, Karyawan Internal YesDok Dashboard Software IT Medical database selain dari Data R Server berbentuk fisik Operasional terhambat secara berkala ke local device ISO 27001 A.12.3.1 5 1 5 Medium untuk backup IT April 2022 Mei 2022
bencana alam
Center dan upload ke Google Drive database

Tuntutan hukum pihak ketiga apabila tidak


compliance terhadap peraturan pemerintah Business Development & Business Development & Kehilangan dokumen Penyimpanan dokumen Penyimpanan dokumen
2 Top Management, Karyawan External Agreement Dokumen/Informasi R Dokumen dicuri Reputasi menurun ISO 27001 A.8.2.3 3 1 3 Low - - - - - - - - - - -
dalam hal keamanan data sesuai dalam UU Partnership Partnership penting hardcopy di laci tidak terkunci hardcopy di brankas
ITE

Reminder berkala dari IT untuk Menerapkan


Serangan virus dan hacker yang semakin Klik spam email yang
3 Top Management, Karyawan External Account E-mail Intangible IT Project Manager Terkena virus R Tidak ada filter spam email Operasional terhambat tidak diperbolehkan klik email ISO 27001 A.7.2.2 3 2 6 Medium filtering spam IT April 2022 Mei 2022
banyak mengandung virus
yang mencurigakan email

Aset yang cukup untuk mendukung Melakukan monitoring akses


Verifikasi data dokter mitra
produktifitas perusahaan dan sistem pengguna ke database YesDok
4 Top Management, Karyawan Internal YesDok Dashboard Software IT Medical dari lokasi mana saja secara O - - Produktifitas meningkat ISO 27001 A.9.2.5, A.13.1.1 3 3 9 Medium - - - - - - - - - - -
manajemen perusahaan terkait mutu & Dashboard dan setting SSL
aman
keamanan informasi certificate

Total 4
Total of Risk 3
Total of Opportunities 1
Risk Acceptance 1
Risk Treatment (Medium Level) 2
Risk Treatment (High Level) 0
Total Risk Treatment 2
PANDUAN PENGISIAN

RISK & OPPORTUNITIES REGISTER


Revisi 0
Halaman 1/1
No Bagian Kolom Keterangan

Diisi dengan isu-isu baik dari dalam internal maupun eksternal


Issues organisasi/perusahaan.
(Dapat dilihat pada SWOT Analysis perusahaan (jika sesuai))

Diisi dengan pihak-pihak yang mungkin berpengaruh atau memiliki


pengaruh dengan proses yang dilakukan.
Contoh:
1 Identification 1. Pelanggan (jika berdampak ke pelanggan)
Stakeholders
2. Pemerintah (jika berdampak ke pemerintah (biasa terkait dengan
regulasi yang berkaitan))
3. Karyawan Internal (jika berdampak kepada kinerja karyawan)
4. dan lain-lain.

Kategori isu yang diidentifikasi datang dari internal atau eksternal. Diisi
Internal/External
dengan "internal" atau "eksternal".

Sebutkan nama aset yang digunakan dalam suatu proses untuk


mendukung bisnis/operasional perusahaan. Aset yang dicatat yang
Asset Name
mengandung informasi/pendukung penyimpanan atau pengelolaan suatu
informasi.

Diisi dengan memilih 1 (satu) dari 5 (lima) kategori aset di bawah ini:
- Hardware
- Software
Asset Category
- Intangible
- Dokumen/Informasi
- People
Diisi dengan siapa pemilik aset atas aset yang diidentifikasi. Pemilik
Asset Owner asset adalah pihak yang bertanggung jawab atas penyediaan,
pengembangan, pemeliharaan dan penggunaan aset.
Diisi dengan siapa pemilik risiko atas aset yang diidentifikasi. Pemilik
Risk Owner risiko adalah pihak yang bertanggung jawab dan berwenang dalam
mengelola risiko, karena merasakan dampak dari risiko (bila terjadi)

Risk:
Diisi dengan risiko yang mungkin terjadi atau sudah pernah terjadi di
dalam organisasi/perusahaan sebagai akibat dari proses yang dilakukan
dalam mendukung suatu layanan atau penggunaan aset dalam suatu
proses kerja.
Risk/Opportunity
Opportunity:
Diisi dengan peluang yang mungkin terjadi sebagai akibat dari proses
yang dilakukan dalam mendukung suatu layanan atau penggunaan aset
dalam suatu proses kerja.

Dipilih antara R (Risk) atau O (Opportunity) sesuai kolom yang diisi


Code (R/O)
sebelumnya (kolom Risk/Opportunity)
Diisi dengan ancaman atas kerawanan aset/proses yang diidentifikasi.
Ancaman: hal yang timbul sebagai adanya hal yang rentan/kurang
Threats
aman/kurang bermutu.
Tidak perlu diisi jika menidentifikasi opportunities.
2 Analysis Process
Diisi dengan kerawanan aset/proses yang diidentifikasi.
Kerawanan: celah keamanan/kerentanan/hal yang masih kurang atas
Vulnerability
proses/aset yang diidentifikasi.
Tidak perlu diisi jika menidentifikasi opportunities.

Diisi dengan dampak yang mungkin atau sudah pernah timbul dari risiko
Impact
yang ada.

Diisi dengan tindakan yang dapat dilakukan oleh unit terkait pada saat
Current Control
itu dalam mengatasi risiko yang timbul.

Frekuensi (F) Tingkat frekuensi terjadi atau kemungkinan terjadinya risiko.

Tingkat keparahan yang dirasakan perusahaan/organisasi jika risiko


Severity (S)
terkait timbul.

Tingkat risiko yang muncul dan dirasakan oleh perusahaan/organisasi.


Risk Priority Number (RPN)
RPN dihitung dengan rumus:
RPN = S x F

Diisi dengan kriteria hasil risiko yang terjadi dari perhitungan RPN.
Risk Criteria
(Dapat dilihat pada matriks kriteria risk priority number (RPN))
Diisi dengan tindak lanjut yang direkomendasikan oleh pihak/unit
Risk Treatment Plan - Aktivitas
terkait guna mengatasi risiko yang teridentifikasi.

Diisi dengan penanggung jawab dari unit kerja terkait dalam


Risk Treatment Plan - PIC
melaksanakan tindak lanjut yang sudah ditentukan.

Risk Treatment Plan - Target Waktu Diisi dengan tanggal penyelesaian tindak lanjut dalam mengatasi risiko.

Diisi dengan tanggal penilaian efektifitas tindak lanjut dalam mengatasi


Risk Treatment Plan - Review Plan
risiko.

Risk Treatment Plan - Results Bukti dari implementasi tindak lanjut yang dilaksanakan.

3 Action Plan Frekuensi (F) Tingkat frekuensi terjadi atau kemungkinan terjadinya risiko.

Tingkat keparahan yang dirasakan perusahaan/organisasi jika risiko


Severity (S)
terkait timbul.

Nilai baru mengenai tingkat risiko yang muncul dan dirasakan oleh
perusahaan/organisasi setelah ditindak lanjuti.
Risk Priority Number (RPN)
RPN dihitung dengan rumus:
RPN = S x F

Diisi dengan status pemantauan risiko yang ditindak lanjuti, apakah


Status (CLOSE/OPEN)
sudah teratasi atau belum.

Jika sudah teratasi dan status CLOSE, maka di tanda tangani oleh
Sign off by
evaluator/reviewer

Sign off date Diisi dengan tanggal sign off dilakukan.


Severity / Impact Frequency / Likelihood

Kriteria Penilaian untuk Dampak Kriteria Penilaian untuk Kemungkinan Terjadi

Severity Rating Area Dampak (Impact Areas) Area Peluang (Opportunity Areas)

A. C. E. Tingkat Kemungkinan Deskripsi


General B. D. F. Pengembangan
Score Dampak Bisnis Operasional Perundangan, Peraturan dan [Link] Pelanggan H. Peningkatan Produktivitas I. Pengembangan Teknologi Baru J. Penghematan Biaya
Description Finansial Merusak Reputasi Produk/Layanan Baru
(Efek Ke Pelanggan) (Mutu Produk atau Pelayanan) Kepatuhan (Legal)

- Sudah terjadi secara teratur, ada beberapa alasan untuk


Sangat kecil, tidak ada citra negatif yang Sangat kecil, tidak ada sanksi yang dikenakan ke
1 Negligible Sangat kecil, tidak ada Sangat kecil, tidak ada Sangat kecil, tidak ada
mengakibatkan penurunan kepercayaan perusahaan
Sangat kecil, tidak ada Sangat kecil, tidak ada Sangat kecil, tidak ada Sangat kecil, tidak ada Sangat kecil, tidak ada 5 Almost Certain percaya itu pasti terjadi
- Terjadi > 20 kali dalam 1 tahun

Resiko kecil ketika tidak terpenuhi, seperti sanksi


Masih bisa ditoleransi, mengakibatkan penundaan - Ini akan menjadi kejutan jika risiko/peluang tidak terjadi baik
Tidak mengganggu proses bisnis namun terdapat Sedikit kerugian atau biaya yang harus dikeluarkan Terdapat citra negatif, namun masih bisa ditoleransi berupa teguran tertulis karena sebagian kecil
2 Slight
sedikit keluhan berkisar < Rp 50.000.000,00
aktivitas (operasional tidak dapat dijalankan) maksimum
oleh perusahaan regulasi sudah terdokumentasi, tetapi belum
Cukup sulit pengembangan produk atau jasa baru Cukup sulit penambahan baru Sedikit menambah produktifitas, 0-5% Sedikit dapat mengembangkan teknologi, 0-5% Sedikit menguntungkan, potensi keuntungan 0-5% 4 Very Likely berdasarkan frekuensi masa lalu atau keadaan saat ini
1 hari - Terjadi > 12 kali dalam 1 tahun
diterapkan secara konsisten

Menghabiskan cukup biaya atau kerugian yang Cukup berpengaruh terhadap mutu produk atau layanan, Terdapat citra negatif yang cukup berpengaruh Cukup berbahaya, potensi Ilegal operasional, - Pada keseimbangan, risiko/peluangnya lebih mungkin terjadi
Hanya beberapa proses bisnis tidak berjalan, namun Cukup mudah untuk pengembangan produk atau Cukup untk dapat dengan mudah mengembangkan ,
3 Moderate
terdapat keluhan secara formal
harus dikeluarkan berkisar Rp 50.000.000,00 - Rp mengakibatkan penundaan aktivitas (operasional tidak terhadap reputasi perusahaan sehingga terdapat sanksi berupa teguran tertulis karena masih
jasa baru
Cukup mudah untuk penambahan pelanggan baru Cukup menambah produktivitas, 5-15%
5-15%
Cukup menguntungkan, potensi keuntungan 5-15% 3 Likely daripada tidak
100.000.000,00 dapat dijalankan) maksimum 2 hari mempengaruhi kinerja atau kebijakan banyak regulasi yang belum diterapkan - Terjadi 7 hingga 12 kali dalam 1 tahun

Sebagian proses bisnis tidak berjalan dengan adanya Potensi bahaya terhadap mutu produk/layanan, Ilegal operasional pada berbagai area, terdapat - Belum pernah terjadi sebelumnya dan tidak ada alasan untuk
Banyak menghabiskan biaya atau kerugian yang Potensi bahaya berupa pemberitaan negatif yang Peningkatan produktivitas baik, Pengembangan teknologi realtif baik, sekitar 15-
4 High keluhan yang perlu dieskalasi dan berpotensi
berkisar Rp 100.000.000,00 - Rp 500.000.000,00
mengakibatkan penundaan aktivitas (operasional tidak
berpengaruh terhadap reputasi perusahaan
sanksi berupa pemanggilan dari pihak yang Sangat mudah pengembangan produk atau jasa baru Sangat mudah
sekitar 15-30% 30%
Sangat menguntungkan, potensi keuntungan 15-30% 2 Unlikely berpikir lebih mungkin terjadi sekarang
menyebar dapat dijalankan) maksimum 3 hari berwenang terkait pelanggaran regulasi yang berlaku - Terjadi 3 hingga 6 kali dalam 1 tahun

Merusak mutu produk atau layanan, mengakibatkan Ilegal operasional potensi dihukum berat, terdapat - Belum pernah terjadi sebelumnya dan tidak ada alasan untuk
Proses bisnis tidak berjalan total dengan adanya Membutuhkan biaya sangat besar atau kerugian Merusak reputasi dengan diikutinya kehilangan Mampu mengembangkan beberapa produk atau jasa Mampu menambah produktivitas denga sangat baik, Mampu dalam pengembangan teknologi dengan
5 Very High potensi pemutusan hubungan kerja sama atau bisnis yang berkisar > Rp 500.000.000,00
penundaan aktivitas (operasional tidak dapat dijalankan)
kepercayaan dari pihak berkepentingan
sanksi penutupan perusahaan akibat melanggar
baru
Pasti Mampu menambah pelanggan baru
diatas 30% sangat baik, diatas 30%
Sangat menguntungkan, diatas 30% 1 Improable berpikir lebih mungkin terjadi sekarang
lebih dari 3 hari regulasi yang berlaku - Terjadi < 3 kali dalam 1 tahun

PENGENDALIAN RISIKO METODE PENGENDALIAN RISIKO MATRIKS RISIKO

Tingkat Risiko Penjelasan Metode Pengendalian Risiko Tujuan Kriteria

Risiko tidak diterima dan perlu ditanggulangi segera (jangka pendek) sesuai Menghindari risiko Meniadakan suatu proses atau aset yang dapat Proses/aset yang ditiadakan tidak kritikal bagi
High 5 Almost
ketersediaan anggaran (Risk avoidance) menimbulkan risiko proses bisnis
Certain
HIGH

4 Very
Likely

LIKELIHOOD
Risiko tidak diterima dan memerlukan rencana penanggulangan jangka Mengalihkan dampak risiko kepada pihak
Berbagi risiko Terdapat kerja sama dengan pihak ketiga untuk
Medium menengah dan umumnya bersifat administratif (sebagai contoh: ketiga (asuransi, outsourcing, subcontracting,
(Risk sharing transfer) dll)
menanggung dampak risiko
penambahan atau perbaikan kebijakan dan/atau prosedur, sosialisasi, dsb) 3 Likely MEDIUM

- Risiko bernilai sedang atau tinggi sehingga 2 Unlikely


Melakukan penanganan risiko untuk perlu dikendalikan untuk menurunkan
Risiko dapat diterima sehingga tidak perlu tindakan, cukup dengan kontrol Mitigasi mengurangi kemungkinan timbulnya risiko kecenderungan dan dampaknya, atau; LOW
Low
yang ada, tetapi perlu di-monitor oleh Risk Owner (Mitigation or risk modification) atau mengurangi dampak risiko atau - Risiko bernilai rendah namun organisasi
mengurangi keduanya (frekuensi atau severity) memandang perlunya pengendalian untuk lebih
memastikan keamanannya 1 Improbable

1 2 3 4 5
- Risiko bernilai rendah, atau; Negligible Slight Moderate High Very High
Menerima risiko - Tidak ada tindak pengendalian yang dapat
Menerima risiko tanpa melakukan
dilakukan, atau;
(Risk acceptance or risk retention) pengendalian tambahan
- Biaya pengendalian risiko tidak sebanding IMPACT
terhadap pengurangan risiko yang didapat

DIBUAT
DIPERIKSA
DISETUJUI
Klasifikasi Informasi
: INTERNAL ONLY
No. Dokumen
:
Revisi
:
PT YESDOK INDONESIA
Departemen
:
Tang
DIBUAT
DIPERIKSA
DISETUJUI
Klasifikasi Informasi
: INTERNAL ONLY
No. Dokumen
:
Revisi
:
PT YESDOK INDONESIA
Departemen
:
Tang
PANDUAN PENGISIAN
RISK & OPPORTUNITIES REGISTER
Revisi
0
Halaman
1 / 1
No
Bagian
Kolom
Keterangan
1
Identification
Issues
Sta
3
Action Plan
Risk Treatment Plan - Aktivitas
Risk Treatment Plan - PIC
Risk Treatment Plan - Target Waktu
Diisi dengan tangg
Severity / Impact
Frequency / Likelihood
Kriteria Penilaian untuk Dampak
Kriteria Penilaian untuk Kemungkinan Terjadi
Severit

You might also like