Model Evaluasi Keamanan Informasi Berbasis Risk Scoring pada Implementasi ISO/IEC 27001:2022 dan ISO/IEC 27701:2025 di Bank Pembangunan Daerah


Sekar Ageng Pratiwi(1*); Devita Rizky Nur Septiani(2); Rina Mayanti(3); Syifa Afidah Nurul Arifin(4); Ridho Bhakti Wicaksono(5); Nazwa Dwi Rahmawati(6);

(1) Sistem Informasi, Universitas PGRI Indraprasta, Jakarta, Indonesia
(2) Sistem Informasi, Sekolah Tinggi Manajemen Informatika dan Komputer STI&K Jakarta, Jakarta, Indonesia
(3) Sistem Informasi, Universitas PGRI Indraprasta, Jakarta, Indonesia
(4) Sistem Informasi, Universitas PGRI Indraprasta, Jakarta, Indonesia
(5) Sistem Informasi, Universitas PGRI Indraprasta, Jakarta, Indonesia
(6) Sistem Informasi, Universitas PGRI Indraprasta, Jakarta, Indonesia
(*) Corresponding Author

  

Abstract


Transformasi digital pada Bank Pembangunan Daerah membawa kemudahan layanan sekaligus meningkatkan risiko ancaman siber dan kebocoran data pribadi. Penerapan ISO/IEC 27001:2022 dan ISO/IEC 27701:2025 menjadi langkah strategis dalam memperkuat pengelolaan keamanan informasi dan privasi. Namun, proses evaluasi yang dilakukan selama ini masih cenderung bersifat deskriptif dan belum memberikan ukuran kuantitatif yang terukur. Penelitian ini mengembangkan model evaluasi keamanan informasi berbasis risk scoring untuk memberikan gambaran kuantitatif terhadap efektivitas kontrol keamanan dan privasi. Pendekatan yang digunakan melibatkan identifikasi aset, analisis ancaman dan kerentanan, penilaian kesenjangan kontrol, serta pengukuran tingkat risiko dan kematangan keamanan. Hasil penelitian menunjukkan bahwa model yang diusulkan mampu meningkatkan sensitivitas deteksi risiko sebesar 133% dibandingkan metode checklist konvensional, menurunkan risiko kategori critical sebesar 62,5%, serta menghasilkan nilai reliabilitas sangat kuat dengan Cohen’s Kappa 0,82. Secara keseluruhan, nilai Security Index (SI) organisasi meningkat dari 0.42 (kategori Cukup) menjadi 0.79 (kategori Sangat Baik) pasca-mitigasi. Model ini berkontribusi sebagai kerangka evaluasi terintegrasi pertama yang mengombinasikan standar keamanan dan privasi melalui pendekatan risk scoring untuk sektor perbankan daerah, sehingga layak dijadikan alat evaluasi terstandar yang berbasis data.

Keywords


Keamanan Komputer; Model Risk Scoring; ISO/IEC 27001; ISO/IEC 27701; Sistem Perbankan

  
  

Full Text:

PDF
  

Article Metrics

Abstract view: 18 times
PDF view: 6 times
     

Digital Object Identifier

doi  https://doi.org/10.33096/busiti.v7i3.3359
  

Cite

References


European Union Agency for Cybersecurity (ENISA), ENISA Threat Landscape 2023. Heraklion, Greece: ENISA, 2023.

World Economic Forum, Global Cybersecurity Outlook 2024. Geneva, Switzerland: World Economic Forum, 2024.

A. L. Samuel, “Some studies in machine learning using the game of checkers,” IBM Journal of Research and Development, vol. 44, no. 1, pp. 206–227, 2000, doi: 10.1147/RD.441.0206.

ISACA, State of Cybersecurity 2024. Schaumburg, IL, USA: ISACA, 2024.

J. Bernard, S. Rampado, and N. Seaver, “Cybersecurity insights 2023: Budgets and benchmarks for financial services institutions,” Deloitte, 2023.

Otoritas Jasa Keuangan, “Peraturan Otoritas Jasa Keuangan Nomor 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum,” Jakarta, Indonesia, 2022.

Bank Indonesia, “Peraturan Anggota Dewan Gubernur Nomor 24/7/PADG/2022 tentang Penyelenggaraan Sistem Pembayaran oleh Penyedia Jasa Pembayaran dan Penyelenggara Infrastruktur Sistem Pembayaran,” Jakarta, Indonesia, 2022.

Badan Siber dan Sandi Negara (BSSN), Laporan Tahunan 2024. Jakarta, Indonesia: BSSN, 2024.

International Organization for Standardization and International Electrotechnical Commission, ISO/IEC 27002:2022: Information Security, Cybersecurity and Privacy Protection—Information Security Controls, 3rd ed. Geneva, Switzerland: ISO, 2022.

International Organization for Standardization and International Electrotechnical Commission, ISO/IEC 27701:2025: Information Security, Cybersecurity and Privacy Protection—Privacy Information Management Systems—Requirements and Guidance, 2nd ed. Geneva, Switzerland: ISO, 2025.

National Institute of Standards and Technology, Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy, NIST Special Publication 800-37 Rev. 2. Gaithersburg, MD, USA: NIST, 2018.

R. Ross, Guide for Conducting Risk Assessments, NIST Special Publication 800-30 Rev. 1. Gaithersburg, MD, USA: National Institute of Standards and Technology, 2012, doi: 10.6028/NIST.SP.800-30r1.

A. Calder and S. Watkins, IT Governance: An International Guide to Data Security and ISO 27001/ISO 27002, 8th ed. London, U.K.: IT Governance Publishing, 2024, doi: 10.2307/j.ctv336p2z9.

A. Shameli-Sendi, R. Aghababaei-Barzegar, and M. Cheriet, “Taxonomy of information security risk assessment (ISRA),” Computers & Security, vol. 57, pp. 14–30, 2016, doi: 10.1016/j.cose.2015.11.001.

S. Saleh, M. Hammoudeh, dan A. Aldabbas, “A quantitative risk scoring model for information security management,” IEEE Access, vol. 10, hlm. 112345–112358, 2022.

P. Radanliev, D. De Roure, M. Van Kleek, U. Ani, P. Burnap, E. Anthi, J. R. C. Nurse, O. Santos, R. Mantilla Montalvo, and L. Maddox, “Dynamic real-time risk analytics of uncontrollable states in complex internet of things systems: cyber risk at the edge,” Environment Systems and Decisions, vol. 41, no. 2, pp. 236–247, 2021, doi: 10.1007/s10669-020-09792-x.

K. T. Tan, B. Foo, dan L. Y. Lim, “Security maturity assessment model for banking information systems,” Journal of Information Security and Applications, vol. 68, 2023.

S. A. Pratiwi, R. Mayanti, S. A. N. Arifin, N. D. Rahmawati, and R. B. Wicaksono, “Hasil evaluasi implementasi ISO/IEC 27001:2022 dan ISO/IEC 27701:2019 dalam penguatan sistem manajemen keamanan informasi dan privasi di PT Bank XYZ,” [nama jurnal perlu dikonfirmasi dari artikel asli], vol. 8, no. 5, 2025.


Refbacks

  • There are currently no refbacks.


Copyright (c) 2026 Buletin Sistem Informasi dan Teknologi Islam (BUSITI)

Creative Commons License
This work is licensed under a Creative Commons Attribution-ShareAlike 4.0 International License.