Template Risk Register ISO 27001
Kelola identifikasi, penilaian, dan mitigasi risiko keamanan informasi dalam satu lembar kerja terstruktur.
Ringkasnya
Risk register adalah lembar kerja tempat organisasi mencatat setiap risiko keamanan informasi beserta pemilik, skor likelihood dan dampak, opsi perlakuan, dan risiko residual setelah kontrol diterapkan. ISO 27001 klausul 6.1.2 dan 6.1.3 mewajibkan proses ini terdokumentasi, dan register inilah bukti yang diminta auditor pada audit tahap 2.
- Format
- XLSX
- Ukuran
- 19 KB
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Untuk Apa Dokumen Ini
Hampir semua organisasi yang gagal di audit tahap 1 gagal pada hal yang sama: penilaian risiko yang tidak bisa ditunjukkan. Bukan karena risikonya tidak pernah dipikirkan, melainkan karena hasil pemikiran itu tersebar di notulen rapat, percakapan, dan kepala satu-dua orang — tanpa satu tempat yang bisa diserahkan kepada auditor.
Template ini menyediakan tempat itu. Strukturnya mengikuti alur yang diperiksa auditor: dari aset dan ancaman, ke skor risiko sebelum kontrol, ke keputusan perlakuan beserta pemilik dan tenggatnya, lalu ke risiko residual yang diterima manajemen. Kolom-kolomnya sengaja tidak lebih banyak dari yang dibutuhkan — register yang terlalu rumit akan berhenti diisi setelah bulan ketiga.
Paling Berguna Bagi
- Organisasi yang baru memulai implementasi ISO 27001 dan belum punya register apa pun
- Tim yang sudah punya register tetapi diminta auditor merapikan struktur dan jejak persetujuannya
- Manajer risiko yang ingin menyatukan risiko TI dan risiko keamanan informasi dalam satu format
Isi Dokumen
Identifikasi risiko
Aset terdampak, ancaman, kerentanan, dan kategori risiko dalam satu baris yang bisa dibaca tanpa penjelasan lisan.
Analisis & evaluasi
Skor likelihood × impact dengan skala terdefinisi, level risiko inheren, dan penanda apakah risiko melampaui selera risiko organisasi.
Perlakuan risiko
Opsi perlakuan (mitigasi, transfer, hindari, terima), kontrol Annex A yang dipilih, pemilik risiko, dan tanggal target.
Risiko residual
Skor setelah kontrol berjalan beserta persetujuan pemilik risiko — bagian yang paling sering kosong dan paling sering ditanyakan auditor.
Skala penilaian
Lembar terpisah berisi definisi skala likelihood dan dampak, supaya skor antar penilai tetap sebanding.
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Klausul 6.1.2 & 6.1.3 | Proses penilaian dan perlakuan risiko keamanan informasi beserta hasil terdokumentasinya. |
| ISO/IEC 27001:2022 | Klausul 8.2 & 8.3 | Penilaian dan perlakuan risiko yang dijalankan pada interval terencana, bukan sekali saat sertifikasi. |
| ISO/IEC 27005 | Seluruh dokumen | Panduan pengelolaan risiko keamanan informasi yang menjadi acuan struktur register ini. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Skala risiko berapa yang dipakai template ini?
Skala 1–5 untuk likelihood dan dampak, menghasilkan skor 1–25 dengan empat level risiko. Skalanya bisa diganti — yang penting definisinya tertulis di lembar skala dan dipakai konsisten oleh semua penilai. Auditor memeriksa konsistensi, bukan angka tertentu.
Berapa banyak risiko yang wajar ada di register?
Tidak ada angka wajib. Organisasi kecil dengan satu produk umumnya berakhir di 30–60 risiko; organisasi menengah 80–150. Yang mencurigakan bagi auditor adalah register berisi lima risiko, atau register berisi lima ratus risiko yang jelas tidak pernah ditinjau.
Apakah register ini cukup untuk audit sertifikasi?
Register adalah bukti hasil, bukan bukti proses. Auditor juga akan meminta metodologi penilaian risiko tertulis dan bukti bahwa penilaian benar-benar dijalankan berkala. Template ini menutup sisi hasilnya; sisi metodologi dan kaji ulang perlu Anda tuliskan sendiri.
Bacaan Terkait
Latar yang membantu Anda mengisi dokumen ini dengan benar, bukan sekadar mengisinya.
Dokumen Lain yang Sering Diambil Bersamaan
Template Statement of Applicability (SoA) ISO 27001:2022
Dokumentasikan penerapan seluruh 93 kontrol Annex A ISO 27001:2022 beserta justifikasinya.
Download GratisTemplate Kebijakan Keamanan Informasi
Kerangka kebijakan keamanan informasi tingkat organisasi yang siap disesuaikan dengan konteks bisnis Anda.
Download GratisTemplate ROPA — Rekaman Kegiatan Pemrosesan Data Pribadi
Catat seluruh aktivitas pemrosesan data pribadi organisasi Anda secara terstruktur sesuai amanat UU PDP No. 27 Tahun 2022.
Download GratisButuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.