Template Register Vendor & Pihak Ketiga
Daftarkan seluruh vendor beserta tingkat kekritisan, data yang diakses, status due diligence, dan tanggal tinjau ulang — sesuai kontrol ISO 27001 A.5.19–A.5.22.
Ringkasnya
Register vendor adalah daftar seluruh pemasok dan pihak ketiga yang memegang data atau memiliki akses ke sistem organisasi, lengkap dengan tingkat risiko, perjanjian keamanan, dan jadwal asesmen ulangnya. ISO 27001 kontrol A.5.19 sampai A.5.22 mewajibkan pengelolaan risiko pemasok, dan register ini adalah dasarnya.
- Format
- XLSX
- Ukuran
- 17 KB
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Untuk Apa Dokumen Ini
Sebagian besar organisasi mengetahui vendor mana yang mereka bayar, tetapi jauh lebih sedikit yang mengetahui vendor mana yang memegang data pelanggannya. Dua daftar itu jarang sama, dan yang kedua adalah yang menentukan risiko.
Register ini menyusun vendor bukan berdasarkan nilai kontrak, melainkan berdasarkan apa yang mereka pegang dan bisa mereka akses. Vendor kecil dengan akses administratif ke sistem produksi berisiko lebih besar daripada vendor besar yang hanya memasok perangkat keras — dan penilaian yang mengurutkan berdasarkan nilai kontrak akan membalik prioritas itu.
Paling Berguna Bagi
- Organisasi yang bergantung pada banyak layanan SaaS dan pihak ketiga
- Tim pengadaan dan keamanan yang perlu proses onboarding vendor yang seragam
- Perusahaan yang diminta klien enterprise membuktikan pengelolaan risiko pihak ketiganya
Isi Dokumen
Profil vendor
Nama, layanan yang diberikan, pemilik hubungan di internal, dan status kontrak.
Data & akses
Jenis data yang dipegang, tingkat akses ke sistem, dan apakah data pribadi ikut diproses.
Tingkat risiko
Klasifikasi risiko vendor yang menentukan kedalaman dan frekuensi asesmen.
Klausul keamanan kontrak
Penanda kelengkapan klausul keamanan, kerahasiaan, notifikasi insiden, dan hak audit.
Asesmen & sertifikasi
Tanggal asesmen terakhir, hasilnya, serta sertifikasi vendor seperti ISO 27001 atau SOC 2.
Rencana keluar
Prosedur pengembalian dan pemusnahan data saat hubungan berakhir — bagian yang hampir selalu terlewat.
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Kontrol A.5.19 & A.5.20 | Keamanan informasi dalam hubungan pemasok dan pengaturannya di dalam perjanjian. |
| ISO/IEC 27001:2022 | Kontrol A.5.21 & A.5.22 | Pengelolaan keamanan rantai pasok TIK serta pemantauan dan kaji ulang layanan pemasok. |
| UU 27/2022 (UU PDP) | Prosesor data pribadi | Kewajiban mengatur hubungan dengan prosesor yang memproses data pribadi atas nama pengendali. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Semua vendor perlu dinilai dengan kedalaman yang sama?
Tidak, dan memaksakannya justru membuat program berhenti berjalan. Vendor berisiko tinggi — yang memegang data pribadi atau punya akses istimewa — dinilai mendalam dan berkala. Vendor berisiko rendah cukup penilaian ringkas saat onboarding. Yang penting kriteria pembedanya tertulis.
Apakah cukup mengandalkan sertifikat ISO 27001 vendor?
Membantu, tetapi tidak menggantikan penilaian. Sertifikat punya ruang lingkup, dan ruang lingkup itu belum tentu mencakup layanan yang Anda beli. Yang perlu diperiksa adalah lampiran ruang lingkupnya, bukan hanya keberadaan sertifikatnya.
Seberapa sering asesmen ulang dilakukan?
Vendor risiko tinggi umumnya tahunan; risiko menengah dua tahunan; risiko rendah saat perpanjangan kontrak. Asesmen ulang juga dipicu peristiwa: insiden di sisi vendor, perubahan layanan, atau perubahan data yang dipercayakan.
Bacaan Terkait
Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.
Dokumen Lain yang Sering Diambil Bersamaan
Template Risk Register
Kelola identifikasi, penilaian, dan mitigasi risiko keamanan informasi dalam satu lembar kerja terstruktur.
Download GratisTemplate Statement of Applicability (SoA) ISO 27001:2022
Dokumentasikan penerapan seluruh 93 kontrol Annex A ISO 27001:2022 beserta justifikasinya.
Download GratisTemplate Kebijakan Keamanan Informasi
Kerangka kebijakan keamanan informasi tingkat organisasi yang siap disesuaikan dengan konteks bisnis Anda.
Download GratisButuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.