Ruang Belajar Karinoya

Kualifikasi · Lab Lulus Information Security Management (SG)

Praktik Aset Informasi dan Risiko

Soal dan pembahasan dapat dibaca dalam Bahasa Indonesia. Materi kuliah (artikel penjelasan) hanya tersedia dalam bahasa Jepang.

Lihat versi bahasa Jepang (dengan materi kuliah) →

Soal 1 | Titik Awal Pendataan

Perusahaan A adalah perusahaan penjualan peralatan industri dengan 120 karyawan. Bapak/Ibu B dari divisi penjualan ditunjuk sebagai pemimpin keamanan informasi divisi, dan untuk pertama kalinya akan membuat daftar aset informasi divisi penjualan. Di divisi penjualan terdapat kontak petugas pelanggan yang terdaftar dalam sistem manajemen pelanggan, kontrak kertas, kartu nama yang diterima di pameran, berkas Excel surat penawaran harga, laptop pinjaman perusahaan, dan layanan cloud pendukung penjualan. Ketika Bapak/Ibu B berkonsultasi dengan divisi sistem informasi, dikatakan “Kami memahami data di server, tetapi tidak tahu informasi apa yang dimiliki masing-masing divisi secara individual.” Apa yang seharusnya pertama kali dilakukan Bapak/Ibu B dalam membuat daftar aset?

  1. Melaporkan kepada komite keamanan informasi bahwa daftar aset belum ada, dan menunggu instruksi dari seluruh perusahaan
  2. Menyalin apa adanya daftar server yang dikelola divisi sistem informasi sebagai daftar aset divisi penjualan
  3. Hanya menargetkan data yang ada dalam sistem manajemen pelanggan, lalu menentukan nilai penilaian kerahasiaan, integritas, dan ketersediaannya
  4. Mendata semua informasi yang ditangani divisi penjualan dalam pekerjaan, tanpa membedakan data elektronik, kertas, perangkat, atau layanan eksternal
JawabanD. Mendata semua informasi yang ditangani divisi penjualan dalam pekerjaan, tanpa membedakan data elektronik, kertas, perangkat, atau layanan eksternal

Pembuatan daftar aset dimulai dari pendataan objeknya. Aset informasi tidak terbatas pada data elektronik, tetapi juga mencakup kertas, perangkat, dan layanan eksternal, sehingga pekerjaan pertama adalah mendata informasi yang ditangani dalam pekerjaan tanpa memandang medianya. Menentukan nilai penilaian dilakukan pada tahap setelah pendataan, dan jika objeknya dipersempit lebih dulu maka akan ada yang terlewat. Menyalin daftar server akan melewatkan kertas, kartu nama, dan layanan cloud yang khas milik divisi. Menunggu instruksi komite bukan alasan untuk menghentikan pekerjaan mengumpulkan informasi yang dipahami divisi.

Soal 2 | Pencatatan Daftar Aset

Bapak/Ibu B dari divisi penjualan Perusahaan A mendata informasi di dalam divisi dan membuat versi pertama daftar aset informasi. Yang ditangani divisi penjualan meliputi kontak pelanggan yang terdaftar di server manajemen penjualan, dokumen asli kontrak yang disimpan di gudang arsip lantai 3, kartu nama yang diterima di pameran atau kunjungan, dan templat surat penawaran harga yang ditempatkan di folder bersama. Bapak/Ibu B mengisi kolom divisi pengguna, penanggung jawab pengelolaan, lokasi penyimpanan, media, dan jumlah untuk setiap aset. Untuk kartu nama, karena mendengar bahwa “masing-masing anggota divisi menerima dan menyimpannya sendiri”, hal itu dicatat apa adanya. Sebelum menyerahkan daftar yang dibuat kepada atasan, Bapak/Ibu B memeriksa apakah ada masalah dalam cara pencatatannya. Manakah pencatatan dalam daftar ini yang paling memerlukan peninjauan ulang?

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. No.4 — Aset yang tidak dibawa keluar perusahaan tidak perlu dicatat dalam daftar
  2. No.1 — Aset dengan jumlah banyak harus selalu dicatat dalam beberapa baris terpisah menurut jumlahnya
  3. No.3 — Penanggung jawab pengelolaan tidak ditentukan sebagai individu tertentu, dan lokasi penyimpanan maupun jumlahnya juga tidak diketahui
  4. No.2 — Dokumen kertas berada di luar cakupan daftar aset informasi, sehingga baris ini perlu dihapus dari daftar
JawabanC. No.3 — Penanggung jawab pengelolaan tidak ditentukan sebagai individu tertentu, dan lokasi penyimpanan maupun jumlahnya juga tidak diketahui

Kolom penanggung jawab pengelolaan adalah kolom yang menunjukkan tempat keputusan dan tanggung jawab berada, sehingga harus dicatat satu orang tertentu lengkap dengan jabatan dan namanya. Dengan “seluruh anggota divisi penjualan”, tidak jelas siapa yang memutuskan, dan fakta bahwa lokasi penyimpanan tercatat “tas kartu nama masing-masing” serta jumlah “tidak diketahui” juga menunjukkan pengelolaan belum menjangkau. Banyaknya jumlah bukan alasan untuk memisahkan baris, dan dokumen kertas pun termasuk aset informasi. Ada tidaknya pembawaan ke luar perusahaan tidak berkaitan dengan perlu-tidaknya pencatatan dalam daftar.

Soal 3 | Aset Lintas Divisi

Di Perusahaan A, informasi pelanggan yang diinput divisi penjualan saat menerima pesanan digunakan oleh divisi logistik untuk memastikan tujuan pengiriman, dan oleh divisi akuntansi untuk menerbitkan faktur. Informasi pelanggan disimpan dalam sistem manajemen penjualan yang dioperasikan divisi sistem informasi. Dalam pembuatan daftar aset informasi, pendapat antardivisi tidak sepakat mengenai siapa yang akan menjadi penanggung jawab pengelolaan informasi pelanggan ini. Divisi logistik dan divisi akuntansi berpendapat “kami hanya menggunakannya”, sedangkan divisi sistem informasi menyatakan “kami hanya menitipkan server, isinya tidak kami ketahui”. Manakah cara penetapan penanggung jawab pengelolaan yang paling tepat?

  1. Menjadikan kepala divisi sistem informasi yang mengoperasikan sistem penyimpan informasi sebagai penanggung jawab pengelolaan, dengan divisi penjualan, logistik, dan akuntansi dicatat bersama sebagai divisi pengguna dalam daftar
  2. Menjadikan penanggung jawab divisi penjualan — yang menghasilkan informasi tersebut dalam pekerjaan dan bertanggung jawab atas isi serta cakupan penggunaannya — sebagai penanggung jawab pengelolaan, dengan divisi logistik dan akuntansi dicatat bersama sebagai divisi pengguna dalam daftar
  3. Mendaftarkan kepala ketiga divisi pengguna secara bersama-sama sebagai penanggung jawab pengelolaan, dan memutuskan melalui musyawarah
  4. Tidak menetapkan penanggung jawab pengelolaan, dan hanya mencatat divisi-divisi yang menggunakannya dalam daftar
JawabanB. Menjadikan penanggung jawab divisi penjualan — yang menghasilkan informasi tersebut dalam pekerjaan dan bertanggung jawab atas isi serta cakupan penggunaannya — sebagai penanggung jawab pengelolaan, dengan divisi logistik dan akuntansi dicatat bersama sebagai divisi pengguna dalam daftar

Untuk informasi lintas divisi, prinsipnya adalah menjadikan penanggung jawab divisi yang menghasilkan informasi tersebut dalam pekerjaan dan bertanggung jawab atas kebenaran isi serta cakupan publikasinya sebagai penanggung jawab pengelolaan. Divisi sistem informasi berada pada posisi mengoperasikan sistem dan tidak bertanggung jawab atas isi informasi. Jika ditetapkan bersama-sama, pengambil keputusan akhir menjadi tidak jelas, dan jika dikosongkan maka tempat tanggung jawab itu sendiri akan hilang. Divisi pengguna dicatat di kolom terpisah agar cakupan dampaknya dapat diketahui.

Soal 4 | Pembaruan Daftar Aset

Perusahaan A menetapkan pembaruan daftar aset informasi melalui stock opname setiap Maret. Pada tahun ini di divisi penjualan, penanggung jawab sistem manajemen pelanggan berganti akibat mutasi personel pada bulan April. Pada Juni, layanan cloud pendukung penjualan baru diperkenalkan dan penyimpanan riwayat negosiasi mulai dilakukan. Pada September, 1.000 berkas kontrak kertas dipindahkan dari gudang arsip internal ke gudang eksternal. Pada November, 1 karyawan kontrak mengundurkan diri dan berkas surat penawaran harga yang ditanganinya dialihkan ke anggota divisi lain. Bapak/Ibu B berpikir “karena stock opname tahunan dilakukan Maret, daftar tetap seperti ini sampai saat itu sudah cukup”. Manakah tanggapan yang paling tepat terhadap pemikiran ini?

  1. Informasi yang disimpan di layanan cloud dikelola oleh pihak penyedia, sehingga tidak perlu dicantumkan dalam daftar milik perusahaan sendiri
  2. Pembaruan daftar cukup dilakukan hanya pada saat penggantian sistem, dan mutasi personel atau perubahan lokasi penyimpanan dikecualikan dari objek pembaruan
  3. Pembaruan harus dilakukan setiap kali terjadi perubahan pada aset, dan stock opname tahunan seharusnya diposisikan sebagai kesempatan untuk menutup kekurangan secara keseluruhan
  4. Karena daftar adalah catatan pada saat dibuat, setelah ditetapkan sama sekali tidak boleh diubah, dan daftar baru dibuat ulang pada tahun berikutnya
JawabanC. Pembaruan harus dilakukan setiap kali terjadi perubahan pada aset, dan stock opname tahunan seharusnya diposisikan sebagai kesempatan untuk menutup kekurangan secara keseluruhan

Daftar baru berguna jika sesuai dengan kondisi sebenarnya. Jika hanya mengandalkan stock opname tahunan, ketidaksesuaian bisa berlangsung hingga maksimal 1 tahun, sehingga prinsip dasarnya adalah memperbarui setiap kali terjadi perubahan — dimulainya penggunaan layanan baru, pergantian penanggung jawab, perubahan lokasi penyimpanan, pengalihan akibat pengunduran diri — dan stock opname tahunan digunakan untuk menutup kekurangan yang tersisa. Operasi yang membatasi pembaruan hanya pada penggantian sistem, atau tidak mengubah setelah ditetapkan, akan membekukan ketidaksesuaian tersebut. Informasi di cloud pun merupakan aset informasi yang menjadi tanggung jawab perusahaan sendiri dan termasuk objek daftar.

Soal 5 | Kelalaian Pendataan

Bapak/Ibu B dari divisi penjualan Perusahaan A mendata aset informasi melalui survei internal divisi. Jawaban yang terkumpul hanya 3, yaitu data sistem manajemen pelanggan, proposal di folder bersama, dan kontrak di gudang arsip. Namun ketika benar-benar berkeliling melihat kondisi divisi, ditemukan anggota yang menyimpan berkas Excel daftar pelanggan di desktop laptop pinjaman, anggota yang menyimpan proposal di penyimpanan cloud gratis kontrak pribadi dan mengeditnya dari rumah, anggota yang menyimpan kartu nama yang diterima di pameran dalam ikatan di laci, dan anggota yang menyimpan flash disk USB yang diwariskan dari senior yang telah mengundurkan diri. Tidak satu pun dari ini termasuk dalam jawaban survei. Manakah respons Bapak/Ibu B yang paling tepat?

  1. Karena kartu nama dan flash disk USB jumlahnya sedikit, tidak menghitung jumlahnya dan mendaftarkannya sebagai 1 item “lain-lain”
  2. Mencatat juga informasi yang ditemukan melalui pengecekan lapangan ke dalam daftar, sekaligus meninjau ulang metode pendataan agar tidak hanya mengandalkan pelaporan mandiri
  3. Menyelesaikan pekerjaan pendataan cukup dengan membuat peraturan baru yang melarang penggunaan penyimpanan cloud gratis
  4. Hanya mencatat aset yang tertulis dalam survei ke dalam daftar, dan memperlakukan selain itu sebagai barang pribadi yang dikelola masing-masing individu
JawabanB. Mencatat juga informasi yang ditemukan melalui pengecekan lapangan ke dalam daftar, sekaligus meninjau ulang metode pendataan agar tidak hanya mengandalkan pelaporan mandiri

Berkas dalam PC pribadi, layanan cloud tanpa pengajuan, media portabel yang diwariskan, dan kertas di laci adalah kelalaian khas yang tidak akan muncul dari pelaporan mandiri. Perlu dikumpulkan melalui kombinasi pengecekan lapangan dan konfirmasi kondisi penggunaan, lalu direfleksikan ke dalam daftar. Jika diperlakukan sebagai barang milik pribadi, informasi perusahaan akan berada di luar pengelolaan. Penyusunan peraturan memang perlu tetapi berbeda dari penyelesaian pendataan, dan perlakuan menggabungkan tanpa menghitung jumlah akan menyembunyikan kondisi pengelolaan yang sebenarnya.

Soal 6 | Kondisi Pengelolaan Sebenarnya

Bapak/Ibu B dari divisi penjualan Perusahaan A membuat daftar aset informasi divisi dan akan memeriksa apakah ada aset yang pengelolaannya kurang menjangkau. Atasan berkata “tidak ada waktu untuk memeriksa semuanya sekaligus, jadi tolong lihat dari yang berbahaya dulu”. Dalam daftar tercatat media, lokasi penyimpanan, jumlah, dan boleh-tidaknya dibawa keluar untuk setiap aset. Bapak/Ibu B berpikir bahwa kondisi pengelolaan dapat dibaca dari isi catatan itu sendiri, sehingga membandingkan setiap baris. Berikut ditunjukkan kutipan daftar tersebut. Aset mana yang paling perlu diprioritaskan untuk dikonfirmasi kondisi sebenarnya?

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. No.1(daftar kontak pelanggan)
  2. No.3(catatan negosiasi)
  3. No.4(salinan faktur)
  4. No.2(dokumen asli kontrak)
JawabanB. No.3(catatan negosiasi)

No.3 menunjukkan lokasi penyimpanan yang tersebar di PC masing-masing penanggung jawab, jumlah tidak diketahui, dan boleh dibawa keluar, yang menunjukkan keadaan di mana organisasi tidak dapat memahami ada berapa banyak di mana. No.1, No.2, dan No.4 memiliki lokasi penyimpanan yang terpusat di satu tempat, jumlah yang diketahui, dan pembawaan keluar yang dibatasi, sehingga secara catatan daftar pengelolaannya sudah menjangkau. “Tidak diketahui” pada jumlah adalah tanda khas bahwa pengelolaan belum menjangkau, dan itulah yang harus dikonfirmasi di lapangan terlebih dahulu.

Soal 7 | Serah Terima Saat Pengunduran Diri

Kepala Seksi C dari divisi penjualan Perusahaan A akan mengundurkan diri pada akhir bulan depan. Kepala Seksi C menyimpan riwayat negosiasi 20 pelanggan yang ditanganinya di folder lokal laptop pinjaman perusahaan dan kotak masuk email kerja, dan hanya sebagian yang ditempatkan di folder bersama divisi. Selain itu, flash disk USB berisi gambar teknik yang dititipkan pelanggan disimpan di laci meja sendiri. Bapak/Ibu B, yang diminta atasan “tolong selesaikan serah terima sebelum pengunduran diri”, sebagai pemimpin keamanan informasi akan menyusun prosedurnya. Apa yang seharusnya pertama kali dilakukan Bapak/Ibu B?

  1. Menginisialisasi laptop yang digunakan Kepala Seksi C secara sekaligus pada hari pengunduran diri, dan membuang flash disk USB yang dipinjamkan tanpa memeriksa isinya
  2. Mendata informasi yang dimiliki Kepala Seksi C dalam pekerjaan menjadi daftar, lalu memastikan bersama penanggung jawab pengelolaan mana yang akan diserahterimakan sebagai aset informasi
  3. Atasan membaca semua kotak masuk email kerja Kepala Seksi C, dan meneruskan satu per satu email yang dianggap perlu ke folder bersama divisi
  4. Segera menonaktifkan seluruh akun perusahaan yang dipinjamkan kepada Kepala Seksi C, sehingga sistem perusahaan sama sekali tidak dapat digunakan sampai hari pengunduran diri
JawabanB. Mendata informasi yang dimiliki Kepala Seksi C dalam pekerjaan menjadi daftar, lalu memastikan bersama penanggung jawab pengelolaan mana yang akan diserahterimakan sebagai aset informasi

Informasi yang dipegang orang yang akan mengundurkan diri mudah luput dari daftar, sehingga titik awalnya adalah mendata dulu apa yang dimiliki menjadi daftar, lalu memastikan bersama penanggung jawab pengelolaan aset informasi mana yang harus diserahterimakan. Jika inisialisasi atau pembuangan dilakukan tanpa konfirmasi ini, informasi yang diperlukan seperti gambar teknik titipan pelanggan pun akan hilang. Penonaktifan akun langsung saat masih bekerja akan menghentikan pekerjaan dan serah terima itu sendiri. Memulai dari pembacaan kotak masuk bukan pendataan objek dan tidak tepat sebagai urutan.

Soal 8 | Layanan Tanpa Pengajuan

Di divisi penjualan Perusahaan A, demi efisiensi kerja, seorang anggota divisi berlangganan layanan survei online dengan paket gratis. Layanan ini digunakan untuk mengumpulkan nama, nama perusahaan, dan alamat email pengunjung pameran, yang kemudian dipakai untuk aktivitas penjualan di kemudian hari. Tidak ada pengajuan penggunaan ke divisi sistem informasi, dan di dalam divisi pun hanya sebagian petugas yang mengetahui keberadaannya. Ketika Bapak/Ibu B menemukan hal ini dalam proses pendataan aset informasi, jumlah data yang sudah dikumpulkan sekitar 600 data. Layar manajemen layanan tersebut dalam keadaan dapat diakses melalui akun pribadi 2 anggota divisi. Manakah respons Bapak/Ibu B yang paling tepat?

  1. Karena tidak timbul biaya pada paket gratis, tidak didaftarkan dalam daftar aset dan penggunaannya dilanjutkan begitu saja
  2. Mencantumkan nama 2 anggota pemegang akun di kolom penanggung jawab pengelolaan, dan menyerahkan seluruh pengelolaan selanjutnya kepada keduanya
  3. Segera menghapus seluruh informasi pribadi yang telah dikumpulkan dan membatalkan langganan layanan, sekaligus melewatkan baik pelaporan internal maupun pencatatan dalam daftar
  4. Mencatat informasi yang dikumpulkan dan kondisi penggunaannya ke dalam daftar, lalu menjalankan prosedur pengajuan penggunaan internal serta memeriksa langkah pengamanan penyedia layanan
JawabanD. Mencatat informasi yang dikumpulkan dan kondisi penggunaannya ke dalam daftar, lalu menjalankan prosedur pengajuan penggunaan internal serta memeriksa langkah pengamanan penyedia layanan

Layanan cloud yang digunakan tanpa persetujuan (shadow IT) pun, jika informasi pribadi tersimpan di dalamnya, tetap merupakan aset informasi yang menjadi tanggung jawab perusahaan sendiri. Langkah yang benar adalah mencatat dulu kondisi sebenarnya ke dalam daftar agar terlihat, memasukkannya ke prosedur pengajuan internal, dan memeriksa langkah pengamanan pihak penyedia. Ada tidaknya biaya bukan kriteria pendaftaran ke daftar. Penghapusan dan pembatalan tanpa izin serta melewatkan pelaporan berarti menyembunyikan fakta. Menyerahkan sepenuhnya kepada 2 orang berarti organisasi melepaskan tanggung jawab pengelolaannya.

Soal 9 | Cakupan Aset Informasi

Perusahaan A mulai tahun ini menata daftar aset informasi di seluruh divisi, dan divisi umum mengadakan sesi penjelasan. Setelah sesi penjelasan, Bapak/Ibu B dari divisi penjualan menerima pertanyaan dari beberapa anggota divisi, “sampai mana yang harus dicatat sebagai aset informasi dalam daftar?” Yang ada di divisi penjualan meliputi basis data pelanggan, kontrak kertas, laptop dan smartphone pinjaman, perangkat lunak pembuatan surat penawaran harga, dan layanan cloud pendukung penjualan eksternal. Selain itu, ada juga pengetahuan negosiasi diskon yang hanya diketahui karyawan senior. Seorang anggota divisi berpendapat “perangkat yang tercatat dalam daftar inventaris perusahaan seharusnya bukan aset informasi”, dan anggota lain menyatakan “data di cloud adalah milik penyedia layanan”. Manakah penjelasan yang paling tepat mengenai cakupan aset informasi?

  1. Hanya yang nilai uangnya dapat diperkirakan yang dijadikan aset informasi, dan hal yang tidak dapat diperkirakan seperti pengetahuan yang dimiliki orang dikeluarkan dari cakupan
  2. Data elektronik, dokumen kertas, perangkat, perangkat lunak, layanan eksternal, maupun pengetahuan yang dimiliki orang, semuanya diperlakukan sebagai aset informasi selama memiliki nilai dalam pekerjaan
  3. Hanya yang dimiliki dan ditempatkan sendiri di dalam perusahaan yang merupakan aset informasi; informasi yang disimpan di layanan cloud eksternal atau pengetahuan yang dimiliki orang tidak termasuk
  4. Hanya data elektronik yang merupakan aset informasi; dokumen kertas, perangkat, dan layanan eksternal tidak termasuk aset informasi
JawabanB. Data elektronik, dokumen kertas, perangkat, perangkat lunak, layanan eksternal, maupun pengetahuan yang dimiliki orang, semuanya diperlakukan sebagai aset informasi selama memiliki nilai dalam pekerjaan

Aset informasi tidak ditentukan oleh media atau bentuk kepemilikannya, melainkan dinilai berdasarkan nilai dalam pekerjaan dan ada tidaknya tanggung jawab untuk melindunginya. Selain data elektronik, mencakup dokumen kertas, perangkat keras, perangkat lunak, layanan eksternal, hingga pengetahuan yang dimiliki orang. Mengeluarkan kertas atau perangkat, atau mengeluarkan informasi di layanan eksternal, berarti menempatkan informasi yang seharusnya dilindungi di luar pengelolaan. Informasi yang nilai uangnya tidak dapat diperkirakan pun perlu dilindungi jika dampak kebocoran atau penghentiannya besar.

Soal 10 | Penentuan Tingkat Kepentingan

Perusahaan A menyeragamkan aturan penentuan tingkat kepentingan aset informasi di seluruh perusahaan. Kerahasiaan, integritas, dan ketersediaan masing-masing dinilai dalam 3 tingkat: tinggi (3), sedang (2), rendah (1). Selanjutnya ditetapkan bahwa nilai maksimum di antara ketiga nilai penilaian tersebut menjadi tingkat kepentingan aset tersebut. Bapak/Ibu B dari divisi penjualan menilai aset utama divisi berdasarkan aturan ini dan memperoleh hasil berikut. Bapak/Ibu B akan memilih aset dengan tingkat kepentingan “tinggi” untuk diprioritaskan dalam pembahasan langkah pencegahan. Berdasarkan aturan ini, manakah kombinasi aset dengan tingkat kepentingan “tinggi”?

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. No.2 dan No.3
  2. No.3 dan No.4
  3. No.1 dan No.2
  4. No.1 dan No.3
JawabanD. No.1 dan No.3

Pada metode nilai maksimum, nilai tertinggi di antara ketiga nilai penilaian menjadi tingkat kepentingan. No.1 nilai maksimumnya adalah kerahasiaan tinggi sehingga tingkat kepentingannya tinggi, No.3 nilai maksimumnya adalah integritas dan ketersediaan tinggi sehingga tingkat kepentingannya tinggi. No.2 nilai maksimumnya adalah integritas sedang sehingga tingkat kepentingannya sedang, dan No.4 semuanya rendah sehingga tingkat kepentingannya rendah. Jadi yang menjadi tinggi adalah No.1 dan No.3. Penting untuk tidak keliru bahwa penilaian dilakukan dengan nilai maksimum, bukan rata-rata atau jumlah.

Soal 11 | Sudut Pandang Penilaian

Bapak/Ibu B dari divisi penjualan Perusahaan A mengambil contoh daftar harga yang mencatat tingkat diskon per pelanggan untuk menjelaskan cara berpikir penilaian kepada anggota divisi. Jika daftar harga ini jatuh ke tangan pesaing, posisi tawar dalam negosiasi harga akan dirugikan. Jika angka di dalamnya diubah secara keliru, surat penawaran dengan jumlah yang salah akan disampaikan kepada pelanggan dan harus dibatalkan kemudian. Sebaliknya, meskipun tidak dapat diakses sekitar setengah hari akibat gangguan sistem, pekerjaan tetap dapat berlanjut karena dapat digantikan dengan salinan kertas yang dicetak bulan sebelumnya. Manakah penilaian yang paling tepat untuk daftar harga ini?

  1. Kerahasiaan tinggi・Integritas rendah・Ketersediaan tinggi
  2. Kerahasiaan rendah・Integritas rendah・Ketersediaan rendah
  3. Kerahasiaan rendah・Integritas tinggi・Ketersediaan tinggi
  4. Kerahasiaan tinggi・Integritas tinggi・Ketersediaan rendah
JawabanD. Kerahasiaan tinggi・Integritas tinggi・Ketersediaan rendah

Kerahasiaan dinilai dari dampak saat bocor, sehingga tinggi karena merugikan posisi negosiasi harga jika jatuh ke tangan pesaing. Integritas dinilai dari dampak saat terjadi kesalahan, sehingga tinggi karena dapat menyebabkan penyampaian surat penawaran dengan jumlah yang salah. Ketersediaan dinilai dari dampak saat tidak dapat digunakan, sehingga rendah karena meskipun berhenti setengah hari masih dapat digantikan salinan kertas. Jika ketersediaan ditentukan berdasarkan pentingnya informasi atau frekuensi penggunaan, faktor ada tidaknya sarana pengganti akan terlewat.

Soal 12 | Penilaian Berlebihan

Di divisi penjualan Perusahaan A, penilaian aset informasi diserahkan pada penilaian masing-masing penanggung jawab, dan hasilnya hampir semua aset dinilai “kerahasiaan tinggi”. Menurut standar penanganan internal, aset dengan kerahasiaan tinggi memerlukan penyimpanan di gudang arsip terkunci, persetujuan atasan saat dibawa keluar, dan enkripsi serta pembuatan catatan penyerahan saat dibagikan ke luar perusahaan. Akibatnya, persetujuan pun menjadi diperlukan bahkan saat membawa keluar surat undangan pameran atau katalog produk yang sudah dipublikasikan. Jumlah persetujuan meningkat dari belasan menjadi hampir 200 per bulan. Lama-kelamaan atasan mulai membubuhkan stempel tanpa memeriksa isinya, dan diketahui bahwa pembawaan keluar daftar pelanggan yang sesungguhnya memerlukan kehati-hatian pun ikut lolos begitu saja. Manakah respons yang paling tepat bagi Bapak/Ibu B?

  1. Untuk mengurangi beban persetujuan, menghapuskan persetujuan atasan saat pembawaan keluar itu sendiri untuk semua aset tanpa memandang tingkat kepentingannya
  2. Menurunkan penilaian seluruh aset milik divisi penjualan secara seragam menjadi “sedang”, dan menyederhanakan besar-besaran standar penanganan termasuk untuk aset berkerahasiaan tinggi
  3. Menunjukkan kriteria penilaian yang dapat dinilai berdasarkan besarnya dampak, lalu mengulang penilaian, serta menurunkan nilai penilaian aset yang dampaknya kecil seperti informasi publik agar sesuai kondisi sebenarnya
  4. Membiarkan nilai penilaian aset apa adanya, dan mengubah penyetuju saat pembawaan keluar dari atasan menjadi petugas yang benar-benar membawanya keluar sendiri
JawabanC. Menunjukkan kriteria penilaian yang dapat dinilai berdasarkan besarnya dampak, lalu mengulang penilaian, serta menurunkan nilai penilaian aset yang dampaknya kecil seperti informasi publik agar sesuai kondisi sebenarnya

Penyebab masalah ini adalah penilaian berlebihan yang menilai bahkan informasi publik sebagai tinggi, sehingga jalan yang benar adalah menunjukkan kriteria penilaian berdasarkan dampak konkret dan mengulang penilaian. Menghapuskan persetujuan sepenuhnya atau menurunkannya secara seragam menjadi sedang akan melemahkan perlindungan informasi yang sesungguhnya perlu dijaga. Mengubah penyetuju menjadi diri sendiri berarti menghilangkan pemeriksaan oleh pihak ketiga dan menghilangkan makna persetujuan. Penilaian berlebihan perlu diwaspadai karena membuat prosedur menjadi formalitas belaka dan pada akhirnya justru mengendurkan pengelolaan informasi penting.

Soal 13 | Peringkat dan Penanganan

Perusahaan A menetapkan standar penanganan sesuai tingkat kepentingan aset informasi. Bapak/Ibu B dari divisi penjualan diminta oleh kepala divisi penjualan untuk menyerahkan daftar kontak pelanggan yang diperingkat “tinggi” kepada agen eksternal untuk keperluan kampanye bersama dengan mitra bisnis. Sudah ada kontrak pemborongan bisnis dengan agen tersebut, tetapi Bapak/Ibu B belum memeriksa apakah klausul kerahasiaan tercantum di dalamnya. Kepala divisi penjualan berkata “kampanye akan segera dimulai, jadi tolong dipercepat”. Berikut ditunjukkan kutipan standar penanganan. Apa yang seharusnya pertama kali dilakukan Bapak/Ibu B?

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. Mengubah tingkat kepentingan daftar kontak pelanggan menjadi “sedang” sehingga dapat diserahkan hanya dengan persetujuan atasan
  2. Karena mempersempit jumlah yang diserahkan menjadi 100 data akan menurunkan tingkat kepentingan, membuat versi kutipan dan menyerahkannya tanpa memperoleh persetujuan
  3. Memeriksa apakah ada klausul kerahasiaan dalam kontrak dengan agen, dan memproses prosedur untuk memperoleh persetujuan kepala divisi
  4. Mengirimkan ke petugas agen dalam berkas terkompresi berkata sandi, dengan kata sandi disampaikan melalui saluran terpisah
JawabanC. Memeriksa apakah ada klausul kerahasiaan dalam kontrak dengan agen, dan memproses prosedur untuk memperoleh persetujuan kepala divisi

Untuk membagikan aset dengan tingkat kepentingan tinggi ke luar perusahaan, sesuai standar diperlukan baik kontrak maupun persetujuan kepala divisi. Oleh karena itu, yang harus didahulukan adalah memeriksa klausul kerahasiaan dalam kontrak dan memproses prosedur persetujuan kepala divisi. Mengirim dengan enkripsi hanyalah metode penyerahan dan bukan alasan untuk melewatkan persetujuan yang diperlukan. Menurunkan peringkat untuk menghindari prosedur adalah melemahkan standar itu sendiri, dan mengurangi jumlah data tidak mengubah sifat informasinya sehingga tingkat kepentingan tidak turun.

Soal 14 | Penilaian Terlalu Rendah

Di divisi penjualan Perusahaan A, berkas laporan harian penjualan dinilai tingkat kepentingan “rendah” dengan alasan “dokumen yang dibagikan secara internal”, dan ditempatkan di folder bersama yang dapat diedit siapa pun anggota divisi. Laporan harian terkadang berisi nama dan jabatan petugas yang dikunjungi, isi pertemuan, serta ketentuan transaksi dengan perusahaan lain. Suatu hari, seorang karyawan kontrak alih daya salah operasi dan menyalin folder laporan harian ke folder bersama seluruh perusahaan, sehingga selama 2 minggu dapat dilihat oleh seluruh karyawan divisi lain. Bapak/Ibu B akan meninjau ulang penilaian berdasarkan kejadian ini. Manakah cara berpikir peninjauan yang paling tepat?

  1. Menilai ulang berdasarkan dampak jika informasi yang terkandung dalam laporan harian bocor, dan jika mengandung informasi berdampak besar seperti ketentuan transaksi, menerapkan aturan penanganan dengan menaikkan nilai penilaian kerahasiaan
  2. Karena laporan harian diperbarui dan isinya berganti setiap hari, dikeluarkan dari objek penilaian
  3. Karena penyebab kali ini adalah kesalahan operasi karyawan kontrak, tidak mengubah penilaian laporan harian dan hanya menghapus akun karyawan kontrak yang bersangkutan untuk mencegah terulangnya kejadian
  4. Karena cukup meninjau ulang hak akses folder bersama seluruh perusahaan agar laporan harian tidak terlihat dari karyawan divisi lain, nilai penilaian kerahasiaan laporan harian dibiarkan tetap seperti kondisi saat ini
JawabanA. Menilai ulang berdasarkan dampak jika informasi yang terkandung dalam laporan harian bocor, dan jika mengandung informasi berdampak besar seperti ketentuan transaksi, menerapkan aturan penanganan dengan menaikkan nilai penilaian kerahasiaan

Penilaian ditentukan berdasarkan dampak jika informasi yang terkandung bocor, bukan berdasarkan nama dokumen atau kebiasaan cakupan berbagi. Menilai laporan harian yang mengandung informasi petugas mitra bisnis atau ketentuan transaksi secara seragam sebagai rendah adalah penilaian terlalu rendah, dan penanganan yang esensial adalah menaikkan nilai penilaian serta menerapkan aturan penanganan yang sesuai. Frekuensi pembaruan bukan alasan untuk mengeluarkannya dari objek penilaian. Hanya dengan tindakan disiplin individu atau pengaturan hak akses saja, kondisi di mana informasi sejenis tetap diperlakukan dengan peringkat rendah akan tetap ada.

Soal 15 | Peninjauan Nilai Penilaian

Perusahaan A menetapkan kriteria penilaian kerahasiaan sebagai berikut: “informasi yang jika bocor berpotensi menimbulkan kewajiban pelaporan hukum atau ganti rugi dinilai tinggi”, “informasi yang sudah dipublikasikan dinilai rendah”, dan “informasi yang tidak termasuk keduanya dinilai sedang”. Di divisi penjualan, penilaian dilakukan dengan pembagian tugas per penanggung jawab, dan Bapak/Ibu B merangkum hasilnya. Dalam proses perangkuman, Bapak/Ibu B merasa ada kemungkinan cara penerapan berbeda antarpenanggung jawab. Khususnya, penilaian terbagi berdasarkan apakah tempat pengumpulan adalah acara eksternal atau bukan. Berikut ditunjukkan hasil penilaian divisi penjualan. Manakah penilaian yang perlu ditinjau ulang jika dicocokkan dengan kriteria?

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. No.1(daftar kontak pelanggan divisi penjualan)
  2. No.4(katalog produk yang sedang dipublikasikan di Web)
  3. No.3(dokumen asli kontrak)
  4. No.2(angket pengunjung pameran)
JawabanD. No.2(angket pengunjung pameran)

Angket pengunjung pada No.2 mengandung informasi pribadi yang belum dipublikasikan berupa nama, tempat kerja, dan alamat email, dan berpotensi menimbulkan ganti rugi jika bocor, sehingga jika dicocokkan dengan kriteria seharusnya setidaknya sedang, atau bahkan tinggi sebagai jenis informasi yang sama dengan No.1 — penilaian rendah adalah keliru. No.1 juga mengandung informasi pribadi sehingga tinggi sudah tepat, No.3 mengandung ketentuan transaksi sehingga tinggi sudah tepat, dan No.4 adalah informasi yang sudah dipublikasikan sehingga rendah sudah tepat. Fakta bahwa tempat pengumpulan adalah pameran atau jumlahnya sedikit bukan alasan untuk menurunkan penilaian.

Soal 16 | Penyeragaman Kriteria Penilaian

Di Perusahaan A, setiap divisi menilai aset informasi dengan istilah masing-masing. Divisi penjualan menggunakan “penting・biasa・ringan”, divisi produksi menggunakan “A・B・C”, dan divisi akuntansi menggunakan “5 tingkat 1–5”. Ketika mencoba membandingkan lintas divisi dalam asesmen risiko seluruh perusahaan, tidak dapat diputuskan aset mana yang harus diprioritaskan untuk ditangani. Selain itu, diketahui pula bahwa meskipun sama-sama “penting”, cara penerapannya berbeda antardivisi. Manakah usulan yang paling tepat dari Bapak/Ibu B yang menjabat sekretariat komite keamanan informasi?

  1. Menetapkan secara seragam di seluruh perusahaan tingkat penilaian beserta kriteria penerapan pada tingkat tersebut(dampak saat bocor・diubah・dihentikan penggunaannya), lalu setiap divisi menilai ulang dengan kriteria yang sama
  2. Penilaian seluruh perusahaan dilakukan sepenuhnya oleh divisi sistem informasi, dengan operasi yang tidak melibatkan divisi lain dalam penilaian
  3. Menyamakan seluruh notasi divisi lain ke 5 tingkat divisi akuntansi yang paling terperinci, sementara kriteria penerapan tingkat tetap diserahkan pada kebijakan masing-masing divisi seperti sebelumnya
  4. Membiarkan notasi penilaian setiap divisi apa adanya, dan memilih 3 teratas dari setiap divisi sebagai objek penanganan seluruh perusahaan
JawabanA. Menetapkan secara seragam di seluruh perusahaan tingkat penilaian beserta kriteria penerapan pada tingkat tersebut(dampak saat bocor・diubah・dihentikan penggunaannya), lalu setiap divisi menilai ulang dengan kriteria yang sama

Untuk menentukan prioritas lintas divisi, tidak cukup hanya menyamakan notasi tingkat; kriteria penerapan pada tingkat tersebut juga perlu ditetapkan dengan bahasa yang sama di seluruh perusahaan. Jika kriteria diserahkan pada kebijakan masing-masing divisi, meskipun notasinya sama isinya berbeda sehingga tidak dapat dibandingkan. Metode memilih 3 teratas per divisi akan menjadikan aset bertingkat kepentingan rendah sebagai objek penanganan sementara aset penting justru terlewat. Yang mengetahui isi informasi dan dampaknya terhadap pekerjaan adalah divisi pengguna, sehingga penilaian sepenuhnya oleh divisi sistem informasi tidak dapat mencerminkan kondisi sebenarnya.

Soal 17 | Penilaian Ketersediaan

Di divisi penjualan Perusahaan A, data pesanan diinput ke sistem manajemen penjualan, dan instruksi pengiriman maupun penagihan semuanya dilakukan berdasarkan data ini. Jika sistem berhenti, pengiriman hari itu tidak dapat dilakukan, dan jika berhenti 1 hari, sekitar 20 juta yen penjualan akan mundur ke bulan berikutnya, ditambah keterlambatan pengiriman kepada mitra bisnis. Sebaliknya, folder bersama yang menyimpan catatan negosiasi masa lalu tidak menimbulkan gangguan besar pada pekerjaan sehari-hari meskipun tidak dapat digunakan selama 1 minggu. Jumlah data catatan negosiasi lebih banyak daripada data pesanan. Bapak/Ibu B akan menentukan penilaian ketersediaan keduanya. Manakah cara berpikir yang paling tepat?

  1. Ketersediaan adalah hal yang ditentukan oleh divisi sistem informasi yang mengoperasikan sistem, sehingga divisi penjualan sebagai pengguna sebaiknya tidak ikut menilai
  2. Karena keduanya adalah informasi yang digunakan sehari-hari dalam pekerjaan internal, nilai penilaian ketersediaan keduanya disamakan menjadi nilai yang sama
  3. Meninjau ulang dan menetapkan catatan negosiasi yang jumlah datanya lebih banyak agar nilai penilaian ketersediaannya lebih tinggi daripada data pesanan
  4. Menilai berdasarkan seberapa besar pekerjaan terhenti saat tidak dapat digunakan dan waktu henti yang dapat ditoleransi, dengan data pesanan tinggi dan catatan negosiasi rendah
JawabanD. Menilai berdasarkan seberapa besar pekerjaan terhenti saat tidak dapat digunakan dan waktu henti yang dapat ditoleransi, dengan data pesanan tinggi dan catatan negosiasi rendah

Ketersediaan dinilai berdasarkan seberapa besar pekerjaan terhenti saat tidak dapat digunakan dan seberapa lama penghentian dapat ditoleransi. Data pesanan menyebabkan penghentian pengiriman dan keterlambatan pengiriman jika berhenti 1 hari sehingga tinggi, sedangkan catatan negosiasi dampaknya kecil meskipun berhenti 1 minggu sehingga rendah. Apakah lokasi penyimpanan di dalam perusahaan atau banyaknya jumlah data bukan bahan pertimbangan. Yang mengetahui pekerjaan mana yang terhenti seberapa besar akibat penghentian adalah divisi pengguna, sehingga perlakuan tidak ikut menilai tidaklah tepat.

Soal 18 | Identifikasi Risiko

Di divisi penjualan Perusahaan A, daftar kontak pelanggan ditempatkan di server berkas internal dengan pengaturan yang dapat diakses seluruh anggota divisi. Bulan lalu diketahui bahwa akun karyawan yang telah mengundurkan diri tetap tersisa tanpa dihapus. Anggota divisi juga merujuk berkas yang sama melalui koneksi VPN dari laptop pinjaman perusahaan bahkan saat berada di luar kantor. Bapak/Ibu B akan memulai asesmen risiko untuk aset ini, dan pertama-tama akan melakukan identifikasi risiko. Manakah pekerjaan yang paling tepat sebagai identifikasi risiko?

  1. Menggabungkan ancaman(akses tidak sah, kecurangan internal, kehilangan, dan sebagainya)terhadap daftar kontak pelanggan dengan kerentanan(akun tidak terpakai yang dibiarkan, pemberian hak akses berlebihan, dan sebagainya)yang dimanfaatkan ancaman tersebut, untuk mendata kejadian yang mungkin terjadi
  2. Memperkirakan biaya penanganan untuk risiko yang telah didata, lalu melaksanakan secara berurutan yang sesuai anggaran dan mencatat status pelaksanaannya
  3. Segera menghapus akun karyawan yang mengundurkan diri yang tersisa di daftar kontak pelanggan, sekaligus mempersempit hak akses seluruh anggota divisi hingga batas yang diperlukan dalam pekerjaan, dan menganggap seluruh rangkaian pekerjaan untuk aset ini telah selesai di sini
  4. Untuk daftar kontak pelanggan, memperkirakan kemungkinan terjadi dan tingkat dampak masing-masing lalu mengalikannya untuk menghitung besarnya risiko, kemudian membandingkannya dengan kriteria penerimaan
JawabanA. Menggabungkan ancaman(akses tidak sah, kecurangan internal, kehilangan, dan sebagainya)terhadap daftar kontak pelanggan dengan kerentanan(akun tidak terpakai yang dibiarkan, pemberian hak akses berlebihan, dan sebagainya)yang dimanfaatkan ancaman tersebut, untuk mendata kejadian yang mungkin terjadi

Identifikasi risiko adalah proses menggabungkan ancaman dan kerentanan terhadap aset untuk mendata kejadian yang mungkin terjadi. Memperkirakan besarnya risiko (kemungkinan terjadi × tingkat dampak) adalah analisis risiko, sedangkan memperkirakan biaya dan melaksanakan penanganan adalah proses penanganan risiko — urutannya berbeda. Memperbaiki kerentanan yang tampak adalah tindakan efektif, tetapi jika berhenti di situ saja, kombinasi ancaman dan kerentanan lain akan tetap terlewat. Perlu mendata secara menyeluruh terlebih dahulu sebelum menetapkan prioritas.

Soal 19 | Penilaian Prioritas

Perusahaan A menetapkan metode perhitungan tingkat risiko dan kriteria penerimaan dalam peraturan. Tingkat risiko dihitung dari hasil kali “kemungkinan terjadi(tinggi 3・sedang 2・rendah 1)× tingkat dampak(tinggi 3・sedang 2・rendah 1)”. Hasil kali 6 atau lebih ditetapkan sebagai risiko yang tidak dapat diterima dan ditangani secara prioritas. Bapak/Ibu B dari divisi penjualan menganalisis risiko divisi dengan metode ini dan memperoleh hasil berikut. Atasan berkata “ingin memfokuskan penanganan pada 1 kasus terlebih dahulu”. Berdasarkan kriteria ini, risiko mana yang harus ditangani secara prioritas?

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. No.2(pembacaan tidak sah melalui akun karyawan yang mengundurkan diri)
  2. No.3(kehilangan kontrak kertas)
  3. No.4(salah kirim akibat kesalahan alamat surat undangan pameran)
  4. No.1(kebocoran besar-besaran daftar kontak pelanggan ke luar)
JawabanA. No.2(pembacaan tidak sah melalui akun karyawan yang mengundurkan diri)

Karena kriteria penerimaan adalah hasil kali 6 atau lebih, hanya No.2 dengan hasil kali 6 yang termasuk risiko yang tidak dapat diterima. No.1 tingkat dampaknya tinggi tetapi kemungkinan terjadinya rendah sehingga hasil kalinya 3, No.4 kemungkinan terjadinya tinggi tetapi dampaknya rendah sehingga hasil kalinya 3, dan No.3 hasil kalinya 4 — semuanya masih dalam kriteria. Yang penting adalah tidak menentukan prioritas hanya dari tingginya dampak atau kemungkinan terjadi saja, melainkan mencocokkan tingkat risiko dengan kriteria yang telah ditetapkan sebelumnya.

Soal 20 | Empat Klasifikasi Penanganan

Di divisi penjualan Perusahaan A, diadakan rapat untuk menentukan kebijakan penanganan risiko berdasarkan hasil asesmen risiko. Rapat dihadiri kepala divisi penjualan, Bapak/Ibu B, dan petugas divisi sistem informasi. Hasil diskusi memutuskan untuk mengambil penanganan dengan pemikiran berbeda untuk masing-masing dari 4 risiko. Bapak/Ibu B perlu mengklasifikasikan menurut jenis penanganan risiko untuk melaporkan hasil keputusan ini kepada komite keamanan informasi seluruh perusahaan. Berikut ditunjukkan hasil keputusan. Ketika masing-masing penanganan diklasifikasikan menjadi penghindaran risiko, pengurangan risiko, pemindahan risiko, dan penerimaan(retensi)risiko, manakah kombinasi yang benar?

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1=penghindaran 2=pengurangan 3=pemindahan 4=penerimaan
  2. 1=pemindahan 2=pengurangan 3=penghindaran 4=penerimaan
  3. 1=pengurangan 2=penghindaran 3=penerimaan 4=pemindahan
  4. 1=penghindaran 2=pemindahan 3=pengurangan 4=penerimaan
JawabanA. 1=penghindaran 2=pengurangan 3=pemindahan 4=penerimaan

Nomor 1 menghentikan aktivitas yang menjadi penyebab risiko(pengumpulan kartu nama)itu sendiri sehingga penghindaran, nomor 2 menambahkan langkah pengendalian untuk menurunkan kemungkinan terjadi sehingga pengurangan, nomor 3 memindahkan beban kerugian kepada pihak lain melalui asuransi sehingga pemindahan, dan nomor 4 diterima sebagai dalam kriteria dengan catatan penerimaan yang disimpan sehingga penerimaan(retensi). Perlu diingat bahwa penerimaan bukan berarti “tidak melakukan apa-apa”, melainkan keputusan yang mencatat alasan penilaian dan ditinjau ulang secara berkala.

Soal 21 | Risiko Residual

Di divisi penjualan Perusahaan A, langkah pengurangan seperti peninjauan hak akses telah dilaksanakan untuk risiko kebocoran daftar kontak pelanggan, tetapi tingkat risiko tetap sedikit melebihi kriteria penerimaan. Sebagai langkah tambahan, dipertimbangkan pengenalan sistem manajemen pembawaan keluar khusus, tetapi biayanya 8 juta yen per tahun. Sementara itu, kerugian yang diperkirakan akibat risiko ini ditaksir sekitar 1 juta yen per tahun. Bapak/Ibu B akan menata penanganan risiko yang tersisa. Manakah respons yang paling tepat?

  1. Selama melebihi kriteria penerimaan, langkah tambahan harus selalu dilaksanakan tanpa memandang biaya
  2. Mengubah metode perhitungan tingkat risiko dan menilai ulang agar masuk dalam cakupan kriteria penerimaan
  3. Menata efektivitas biaya dan isi risiko yang tersisa lalu menjelaskannya kepada tingkat manajemen yang bertanggung jawab, memperoleh persetujuan sebagai risiko residual, dan mencatatnya
  4. Karena biaya tidak sepadan, risiko diterima berdasarkan keputusan Bapak/Ibu B sebagai pemimpin keamanan informasi, tanpa meninggalkan catatan khusus
JawabanC. Menata efektivitas biaya dan isi risiko yang tersisa lalu menjelaskannya kepada tingkat manajemen yang bertanggung jawab, memperoleh persetujuan sebagai risiko residual, dan mencatatnya

Jika akan menerima risiko residual yang melebihi kriteria penerimaan, diperlukan penjelasan efektivitas biaya dan isi risiko yang tersisa kepada tingkat manajemen(manajemen puncak)yang bertanggung jawab, memperoleh persetujuan, dan mencatatnya. Menerima berdasarkan keputusan pribadi petugas atau pemimpin tanpa meninggalkan catatan berarti tidak ada pengambilan keputusan sebagai organisasi. Melaksanakan tanpa syarat langkah yang biayanya jauh melebihi nilai kerugian tidaklah rasional. Mengubah metode perhitungan agar sesuai kriteria berarti membuat risiko tampak lebih kecil dari kondisi sebenarnya dan tidak diperbolehkan.

Soal 22 | Asesmen Ulang

Perusahaan A melaksanakan asesmen risiko setiap April. Tahun ini, pada Juni diperkenalkan layanan cloud pendukung penjualan baru dan penyimpanan informasi pelanggan mulai dilakukan. Pada September, revisi undang-undang terkait penanganan informasi pribadi mulai berlaku. Pada November, terjadi insiden infeksi malware di divisi lain dan peringatan diberikan ke seluruh perusahaan. Pada Januari, divisi penjualan dan divisi perencanaan penjualan digabung sehingga penanggung jawab dan cakupan wewenang berubah. Bapak/Ibu B berpikir “karena asesmen berikutnya adalah April, hasil kondisi saat ini sudah cukup sampai saat itu”. Manakah tanggapan yang paling tepat terhadap pemikiran ini?

  1. Pengenalan layanan baru, revisi undang-undang, terjadinya insiden, dan perubahan struktur organisasi semuanya merupakan kejadian yang mengubah premis asesmen, dan perlu ditinjau ulang setiap kali terjadi
  2. Penanganan revisi undang-undang adalah tanggung jawab divisi hukum, dan bukan alasan peninjauan ulang asesmen risiko divisi penjualan
  3. Insiden yang terjadi di divisi lain tidak berkaitan dengan divisi sendiri, sehingga bukan alasan untuk peninjauan ulang
  4. Karena asesmen risiko sudah ditetapkan setahun sekali, perubahan yang terjadi selama periode berjalan cukup direfleksikan sekaligus pada asesmen berikutnya, dan peninjauan setiap saat tidak diperlukan
JawabanA. Pengenalan layanan baru, revisi undang-undang, terjadinya insiden, dan perubahan struktur organisasi semuanya merupakan kejadian yang mengubah premis asesmen, dan perlu ditinjau ulang setiap kali terjadi

Pelaksanaan berkala adalah frekuensi minimum, dan bukan pengganti asesmen ulang ketika premisnya berubah. Pengenalan layanan baru menambah aset dan ancaman yang harus dilindungi, revisi undang-undang mengubah langkah pengendalian yang dituntut, insiden mengubah perkiraan kemungkinan terjadi, dan perubahan struktur organisasi mengubah penanggung jawab dan wewenang. Insiden di divisi lain pun merupakan informasi yang menunjukkan kemungkinan ancaman sejenis menjalar ke divisi sendiri, dan penanganan revisi undang-undang juga berkaitan dengan asesmen divisi sendiri sebagai peninjauan langkah pengendalian.

Soal 23 | Urutan Memulai

Bapak/Ibu B dari divisi penjualan Perusahaan A akan melaksanakan asesmen risiko untuk pertama kalinya di divisi. Di tangan Bapak/Ibu B ada daftar aset informasi yang selesai dibuat minggu lalu, yang mencatat nama aset, penanggung jawab pengelolaan, nilai penilaian kerahasiaan/integritas/ketersediaan, dan tingkat kepentingan. Atasan berkata “karena waktu yang tersedia terbatas, ingin mengambil langkah dari yang prioritasnya tinggi”. Di internal perusahaan ada peraturan yang menetapkan metode perhitungan tingkat risiko dan kriteria penerimaan. Apa yang seharusnya dilakukan Bapak/Ibu B selanjutnya?

  1. Mulai dari aset dengan tingkat kepentingan tinggi, mendata risiko melalui kombinasi ancaman dan kerentanan, lalu menghitung tingkat risiko berdasarkan kemungkinan terjadi dan tingkat dampak
  2. Mengumpulkan contoh kasus kecelakaan yang terjadi di perusahaan lain, lalu menerapkan langkah yang sama secara seragam ke semua aset
  3. Tanpa menggunakan kriteria penerimaan, melaksanakan langkah yang terlintas dalam pikiran secara berurutan
  4. Untuk semua aset yang tercantum dalam daftar, meminta penawaran produk yang dapat digunakan untuk langkah pencegahan dari beberapa vendor dan membandingkan biaya serta efektivitasnya
JawabanA. Mulai dari aset dengan tingkat kepentingan tinggi, mendata risiko melalui kombinasi ancaman dan kerentanan, lalu menghitung tingkat risiko berdasarkan kemungkinan terjadi dan tingkat dampak

Setelah daftar dan tingkat kepentingan tersedia, langkah berikutnya adalah mendata ancaman dan kerentanan mulai dari aset dengan tingkat kepentingan tinggi(identifikasi risiko), lalu menghitung tingkat risiko berdasarkan kemungkinan terjadi dan tingkat dampak(analisis risiko). Setelah itu prioritas ditentukan dengan membandingkan terhadap kriteria penerimaan. Meminta penawaran produk pencegahan atau menerapkan contoh kasus perusahaan lain secara seragam berarti mengeluarkan biaya tanpa memahami besarnya risiko perusahaan sendiri. Jika langkah yang terlintas dilaksanakan tanpa menggunakan kriteria penerimaan, risiko penting akan tertunda.

Soal 24 | Rencana Penanganan

Di divisi penjualan Perusahaan A, dibuat rencana penanganan risiko berdasarkan hasil asesmen risiko. Rencana ini berformat mencatat risiko sasaran, langkah penanganan, penanggung jawab, batas waktu, dan perlakuan risiko residual yang tersisa setelah pelaksanaan. Pembuatan dibagi per penanggung jawab masing-masing risiko, dan Bapak/Ibu B merangkumnya. Pada tahap perangkuman, Bapak/Ibu B menyadari ada beberapa baris yang diserahkan dalam keadaan kosong atau dengan ungkapan yang tidak jelas. Berikut ditunjukkan kutipan rencana yang dibuat. Manakah dalam rencana ini yang paling memerlukan peninjauan ulang?

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. No.4 — Penanggung jawab dan batas waktu belum ditentukan, dan perlakuan risiko residual pun belum diputuskan
  2. No.2 — Penanggung jawab adalah kepala divisi, sehingga jabatannya terlalu tinggi dan kurang efektif
  3. No.3 — Penanggung jawab bukan dari divisi penjualan, melainkan ditugaskan kepada penanggung jawab divisi yang sama sekali berbeda
  4. No.1 — Langkah penanganan bukan sarana teknis, melainkan hanya mengandalkan prosedur operasional
JawabanA. No.4 — Penanggung jawab dan batas waktu belum ditentukan, dan perlakuan risiko residual pun belum diputuskan

Rencana penanganan risiko harus selalu menetapkan penanggung jawab, batas waktu, dan perlakuan risiko residual selain langkah penanganan itu sendiri. No.4 penanggung jawabnya belum ditentukan, batas waktunya “secepat mungkin”, dan perlakuan risiko residualnya pun belum dipertimbangkan — ini adalah contoh khas yang tidak akan terlaksana hingga asesmen berikutnya tiba. Fakta bahwa langkah penanganan berupa prosedur operasional itu sendiri bukan masalah, dan menjadikan kepala divisi sebagai penanggung jawab pun tidak ditolak hanya karena tingginya jabatan. Meskipun pelaksana berada di divisi lain, jika penanggung jawab dicantumkan jelas atas dasar kesepakatan, hal itu sudah tepat.

Soal 25 | Efektivitas Biaya

Di divisi penjualan Perusahaan A, sedang dipertimbangkan penanganan risiko kebocoran informasi akibat kehilangan laptop yang menyimpan informasi pelanggan. Kerugian yang diperkirakan jika kebocoran terjadi adalah 5 juta yen per kejadian, dan berdasarkan catatan masa lalu, kehilangan diperkirakan terjadi sekitar 1 kali dalam 5 tahun, yaitu 0,2 kejadian per tahun. Opsi A adalah pengenalan perangkat lunak enkripsi disk dengan biaya 300.000 yen per tahun, yang hampir sepenuhnya mencegah kebocoran meskipun terjadi kehilangan. Opsi B adalah mengganti seluruh unit PC yang dibawa keluar dengan model berfitur pencegahan kehilangan, dengan biaya 4 juta yen per tahun. Opsi C tidak melakukan langkah apa pun dan membayar uang santunan kepada pelanggan saat terjadi kehilangan, dengan perkiraan pengeluaran tahunan 1 juta yen. Manakah penjelasan yang paling tepat bagi Bapak/Ibu B untuk disampaikan dalam rapat manajemen?

  1. Karena besarnya risiko pada dasarnya tidak dapat dinyatakan dalam nilai uang, perbandingan efektivitas biaya untuk penanganan itu sendiri tidak dilakukan dan dilewatkan
  2. Karena biaya semua opsi penanganan melebihi perkiraan kerugian tahunan, tidak melaksanakan penanganan apa pun dan langsung memilih opsi C
  3. Perkiraan kerugian tahunan adalah 1 juta yen, dan opsi A yang dengan 300.000 yen per tahun hampir sepenuhnya mencegah kebocoran paling unggul dari sisi efektivitas biaya
  4. Sebaiknya memilih opsi B sebagai langkah paling kuat, dan besarnya biaya penanganan 4 juta yen per tahun tidak perlu terlalu dipertimbangkan
JawabanC. Perkiraan kerugian tahunan adalah 1 juta yen, dan opsi A yang dengan 300.000 yen per tahun hampir sepenuhnya mencegah kebocoran paling unggul dari sisi efektivitas biaya

Perkiraan kerugian tahunan adalah 5 juta yen×0,2 kejadian = 1 juta yen. Opsi A dengan 300.000 yen per tahun hampir sepenuhnya mencegah kebocoran, sehingga memperoleh efek dengan biaya yang jauh di bawah perkiraan kerugian dan paling rasional. Opsi B dengan 4 juta yen per tahun jauh melebihi perkiraan kerugian sehingga efektivitas biayanya buruk. Opsi C diperkirakan mengeluarkan 1 juta yen per tahun dan lebih tidak menguntungkan daripada opsi A, sehingga premis bahwa biaya penanganan melebihi nilai kerugian itu sendiri keliru. Menunjukkan efektivitas biaya menjadi bahan dasar bagi tingkat manajemen untuk mengambil keputusan.

Latihan: kerjakan soal di halaman ini

Ini adalah alat latihan dengan soal acak (berfungsi jika JavaScript aktif). Semua soal dan penjelasan di atas tetap dapat dibaca tanpa alat ini.

* Pembahasan ini merupakan informasi untuk keperluan belajar. Cakupan dan sistem ujian dapat berubah setiap tahun, jadi selalu periksa pengumuman resmi dari lembaga penyelenggara ujian.

Halaman ini adalah terjemahan dari teks asli berbahasa Jepang. Jika terdapat perbedaan antara terjemahan dan teks asli, versi bahasa Jepang yang berlaku. Lihat teks asli bahasa Jepang