Templates
Template Register Vendor & Pihak Ketiga
Daftarkan seluruh vendor beserta tingkat kekritisan, data yang diakses, status due diligence, dan tanggal tinjau ulang — sesuai kontrol ISO 27001 A.5.19–A.5.22.
- Format
- XLSX
- Ukuran
- 17 KB
- Bahasa
- Indonesia & Inggris
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Ringkasnya
Register vendor adalah daftar seluruh pemasok dan pihak ketiga yang memegang data atau memiliki akses ke sistem organisasi, lengkap dengan tingkat risiko, perjanjian keamanan, dan jadwal asesmen ulangnya. ISO 27001 kontrol A.5.19 sampai A.5.22 mewajibkan pengelolaan risiko pemasok, dan register ini adalah dasarnya.
Untuk Apa Dokumen Ini
Sebagian besar organisasi mengetahui vendor mana yang mereka bayar, tetapi jauh lebih sedikit yang mengetahui vendor mana yang memegang data pelanggannya. Dua daftar itu jarang sama, dan yang kedua adalah yang menentukan risiko.
Register ini menyusun vendor bukan berdasarkan nilai kontrak, melainkan berdasarkan apa yang mereka pegang dan bisa mereka akses. Vendor kecil dengan akses administratif ke sistem produksi berisiko lebih besar daripada vendor besar yang hanya memasok perangkat keras — dan penilaian yang mengurutkan berdasarkan nilai kontrak akan membalik prioritas itu.
Isi Dokumen
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Kontrol A.5.19 & A.5.20 | Keamanan informasi dalam hubungan pemasok dan pengaturannya di dalam perjanjian. |
| ISO/IEC 27001:2022 | Kontrol A.5.21 & A.5.22 | Pengelolaan keamanan rantai pasok TIK serta pemantauan dan kaji ulang layanan pemasok. |
| UU 27/2022 (UU PDP) | Prosesor data pribadi | Kewajiban mengatur hubungan dengan prosesor yang memproses data pribadi atas nama pengendali. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Semua vendor perlu dinilai dengan kedalaman yang sama?
Tidak, dan memaksakannya justru membuat program berhenti berjalan. Vendor berisiko tinggi — yang memegang data pribadi atau punya akses istimewa — dinilai mendalam dan berkala. Vendor berisiko rendah cukup penilaian ringkas saat onboarding. Yang penting kriteria pembedanya tertulis.
Apakah cukup mengandalkan sertifikat ISO 27001 vendor?
Membantu, tetapi tidak menggantikan penilaian. Sertifikat punya ruang lingkup, dan ruang lingkup itu belum tentu mencakup layanan yang Anda beli. Yang perlu diperiksa adalah lampiran ruang lingkupnya, bukan hanya keberadaan sertifikatnya.
Seberapa sering asesmen ulang dilakukan?
Vendor risiko tinggi umumnya tahunan; risiko menengah dua tahunan; risiko rendah saat perpanjangan kontrak. Asesmen ulang juga dipicu peristiwa: insiden di sisi vendor, perubahan layanan, atau perubahan data yang dipercayakan.
Butuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.