Policies, Procedures & Forms
Template Kebijakan BCP & Disaster Recovery
Kerangka kelangsungan bisnis dan pemulihan bencana: analisis dampak bisnis, target RTO/RPO, strategi pemulihan, dan rencana uji coba — sesuai kontrol ISO 27001 A.5.29–A.5.30.
- Format
- DOCX
- Ukuran
- 17 KB
- Bahasa
- Indonesia & Inggris
- Biaya
- Gratis
Data Anda kami kelola sesuai UU Pelindungan Data Pribadi. Kami hanya mengirim dokumen yang Anda minta dan sesekali wawasan GRC yang relevan — tidak ada spam.
Ringkasnya
Kebijakan BCP & DR menetapkan bagaimana organisasi menjaga layanan tetap berjalan dan memulihkan sistem setelah gangguan besar, termasuk target waktu pemulihan (RTO) dan titik pemulihan data (RPO). ISO 27001 kontrol A.5.29 dan A.5.30 mewajibkan kesiapan keamanan informasi dan kesiapan TIK selama gangguan.
Untuk Apa Dokumen Ini
Rencana pemulihan yang tidak pernah diuji pada dasarnya adalah harapan yang diketik rapi. Yang membedakan organisasi yang pulih dalam hitungan jam dari yang pulih dalam hitungan hari bukan kualitas dokumennya, melainkan apakah orang-orangnya pernah benar-benar menjalankannya sekali.
Kebijakan ini menetapkan kerangkanya: proses apa yang paling kritis, seberapa cepat harus pulih, siapa yang berwenang menyatakan situasi krisis, dan kapan rencana diuji. Kolom RTO dan RPO sengaja menuntut angka, bukan kata sifat — 'secepat mungkin' bukan target yang bisa diuji.
Isi Dokumen
Standar & Regulasi yang Dibantu Dipenuhi
| Standar / Regulasi | Klausul / Pasal | Yang dipenuhi dokumen ini |
|---|---|---|
| ISO/IEC 27001:2022 | Kontrol A.5.29 | Keamanan informasi selama gangguan. |
| ISO/IEC 27001:2022 | Kontrol A.5.30 | Kesiapan TIK untuk kelangsungan bisnis. |
| ISO 22301 | BCMS | Sistem manajemen kelangsungan bisnis yang menjadi acuan struktur analisis dampak dan pengujian. |
Dokumen ini membantu memenuhi persyaratan di atas, tetapi tidak dengan sendirinya membuat organisasi patuh. Kepatuhan dinilai dari praktik yang berjalan, bukan dari dokumen yang dimiliki.
Pertanyaan Seputar Dokumen Ini
Apa beda BCP dan DR?
BCP menjaga proses bisnis tetap berjalan — termasuk cara manual bila sistem mati. DR memulihkan sistem dan datanya. Organisasi yang hanya menyiapkan DR sering menemukan bahwa sistemnya pulih dalam empat jam, tetapi timnya tidak tahu apa yang harus dikerjakan selama empat jam itu.
Seberapa sering rencana perlu diuji?
Minimal setahun sekali, dan setiap kali ada perubahan besar pada sistem atau proses kritis. Pengujian meja (tabletop) sudah jauh lebih baik daripada tidak menguji sama sekali; pengujian pemulihan penuh idealnya dilakukan untuk sistem paling kritis.
Bagaimana menentukan RTO dan RPO yang realistis?
Turunkan dari analisis dampak bisnis, bukan dari kemampuan teknis saat ini. Tentukan dulu berapa lama proses boleh berhenti sebelum dampaknya tidak dapat diterima, lalu bandingkan dengan kemampuan pemulihan sekarang. Selisih keduanya adalah investasi yang perlu diputuskan manajemen.
Butuh pendampingan, bukan hanya template?
Template mempercepat penyusunan dokumen. Yang menentukan lulus tidaknya audit adalah apakah isinya benar-benar mencerminkan cara organisasi Anda bekerja — dan itulah yang kami dampingi.