Kebijakan ini mengatur prosedur pendeteksian, pelaporan, penanganan, dan pemulihan insiden keamanan IT di Divistant. Disusun berdasarkan ISO 27001 Annex A.16 (Information Security Incident Management), prinsip SOC 2 — Common Criteria CC7 (System Operations), dan UU PDP No. 27/2022 tentang kewajiban notifikasi breach.
No. Dokumen
POL-LEG-010
Versi
2.1
Berlaku sejak
20 Februari 2026
Review berikutnya
20 Agustus 2026
Pemilik Dokumen
IT Security + Legal
Disetujui oleh
Director
Riwayat Revisi
Versi
Tanggal
Penulis
Perubahan
1.0
20 Februari 2026
IT Security
Dokumen original
2.0
20 Februari 2026
AI Audit System
Standardisasi Document Control section
2.1
21 Februari 2026
AI Audit System
Perbaikan nilai CIRCCA sesuai standar perusahaan
Filosofi CIRCCA
Insiden keamanan adalah realita di dunia digital. Dengan semangat Courage dan Impact, kami mempersiapkan diri untuk merespons dengan berani, cepat, dan efektif — memberikan dampak positif dalam melindungi data klien dan memulihkan operasional.
Ruang Lingkup
Aspek
Keterangan
Berlaku untuk
Seluruh sistem informasi, infrastruktur IT, dan data yang dikelola Divistant
Cakupan
Deteksi, pelaporan, containment, investigasi, eradikasi, pemulihan, dan post-incident review
Pihak terkait
Seluruh karyawan, IT Lead, Director, klien yang terdampak
Definisi Istilah
Istilah
Definisi
Insiden Keamanan
Kejadian yang mengancam kerahasiaan, integritas, atau ketersediaan sistem informasi
Data Breach
Akses, pengungkapan, atau kehilangan data pribadi/sensitif secara tidak sah
Containment
Tindakan isolasi untuk mencegah penyebaran dampak insiden
Eradication
Penghapusan ancaman dan perbaikan vulnerability yang dieksploitasi
Chain of Custody
Prosedur penanganan bukti digital untuk menjaga integritas forensik
Incident Commander
Pemimpin tim respons insiden yang mengambil keputusan strategis
Pernyataan Kebijakan
Divistant berkomitmen untuk mendeteksi, merespons, dan memulihkan insiden keamanan IT secara cepat dan terstruktur. Setiap insiden ditangani melalui framework 6-phase incident response, dengan kewajiban notifikasi kepada subjek data dan regulator sesuai UU PDP No. 27/2022 dalam hal terjadi kebocoran data pribadi.
Definisi & Klasifikasi Insiden
Severity
Deskripsi
Contoh
Response Time
P1 — Critical
Dampak langsung pada data klien, operasional berhenti, atau breach data pribadi
Data breach, ransomware, system-wide outage
Immediate (dalam 30 menit)
P2 — High
Dampak signifikan pada keamanan atau operasional sebagian