TemplatesGratis

Template Register Vendor & Pihak Ketiga

Daftarkan seluruh vendor beserta tingkat kekritisan, data yang diakses, status due diligence, dan tanggal tinjau ulang — sesuai kontrol ISO 27001 A.5.19–A.5.22.

Ringkasnya

Register vendor adalah daftar seluruh pemasok dan pihak ketiga yang memegang data atau memiliki akses ke sistem organisasi, lengkap dengan tingkat risiko, perjanjian keamanan, dan jadwal asesmen ulangnya. ISO 27001 kontrol A.5.19 sampai A.5.22 mewajibkan pengelolaan risiko pemasok, dan register ini adalah dasarnya.

Format
XLSX
Ukuran
17 KB
Biaya
Gratis

Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.

Untuk Apa Dokumen Ini

Sebagian besar organisasi mengetahui vendor mana yang mereka bayar, tetapi jauh lebih sedikit yang mengetahui vendor mana yang memegang data pelanggannya. Dua daftar itu jarang sama, dan yang kedua adalah yang menentukan risiko.

Register ini menyusun vendor bukan berdasarkan nilai kontrak, melainkan berdasarkan apa yang mereka pegang dan bisa mereka akses. Vendor kecil dengan akses administratif ke sistem produksi berisiko lebih besar daripada vendor besar yang hanya memasok perangkat keras — dan penilaian yang mengurutkan berdasarkan nilai kontrak akan membalik prioritas itu.

Paling Berguna Bagi

  • Organisasi yang bergantung pada banyak layanan SaaS dan pihak ketiga
  • Tim pengadaan dan keamanan yang perlu proses onboarding vendor yang seragam
  • Perusahaan yang diminta klien enterprise membuktikan pengelolaan risiko pihak ketiganya

Isi Dokumen

01

Profil vendor

Nama, layanan yang diberikan, pemilik hubungan di internal, dan status kontrak.

02

Data & akses

Jenis data yang dipegang, tingkat akses ke sistem, dan apakah data pribadi ikut diproses.

03

Tingkat risiko

Klasifikasi risiko vendor yang menentukan kedalaman dan frekuensi asesmen.

04

Klausul keamanan kontrak

Penanda kelengkapan klausul keamanan, kerahasiaan, notifikasi insiden, dan hak audit.

05

Asesmen & sertifikasi

Tanggal asesmen terakhir, hasilnya, serta sertifikasi vendor seperti ISO 27001 atau SOC 2.

06

Rencana keluar

Prosedur pengembalian dan pemusnahan data saat hubungan berakhir — bagian yang hampir selalu terlewat.

Standar & Regulasi yang Dibantu Dipenuhi

Standar / RegulasiKlausul / PasalYang dipenuhi dokumen ini
ISO/IEC 27001:2022Kontrol A.5.19 & A.5.20Keamanan informasi dalam hubungan pemasok dan pengaturannya di dalam perjanjian.
ISO/IEC 27001:2022Kontrol A.5.21 & A.5.22Pengelolaan keamanan rantai pasok TIK serta pemantauan dan kaji ulang layanan pemasok.
UU 27/2022 (UU PDP)Prosesor data pribadiKewajiban mengatur hubungan dengan prosesor yang memproses data pribadi atas nama pengendali.

Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.

Pertanyaan Seputar Dokumen Ini

Semua vendor perlu dinilai dengan kedalaman yang sama?

Tidak, dan memaksakannya justru membuat program berhenti berjalan. Vendor berisiko tinggi — yang memegang data pribadi atau punya akses istimewa — dinilai mendalam dan berkala. Vendor berisiko rendah cukup penilaian ringkas saat onboarding. Yang penting kriteria pembedanya tertulis.

Apakah cukup mengandalkan sertifikat ISO 27001 vendor?

Membantu, tetapi tidak menggantikan penilaian. Sertifikat punya ruang lingkup, dan ruang lingkup itu belum tentu mencakup layanan yang Anda beli. Yang perlu diperiksa adalah lampiran ruang lingkupnya, bukan hanya keberadaan sertifikatnya.

Seberapa sering asesmen ulang dilakukan?

Vendor risiko tinggi umumnya tahunan; risiko menengah dua tahunan; risiko rendah saat perpanjangan kontrak. Asesmen ulang juga dipicu peristiwa: insiden di sisi vendor, perubahan layanan, atau perubahan data yang dipercayakan.

Bacaan Terkait

Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.

Butuh pendampingan, bukan hanya template?

Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.