Security Policy
Security Policy adalah dokumen formal yang mendefinisikan aturan, tanggung jawab, dan prosedur untuk melindungi aset informasi organisasi. Kebijakan keamanan menjadi landasan hukum dan operasional bagi seluruh program keamanan informasi.
Terdapat tiga tingkatan kebijakan keamanan:
1. Enterprise Information Security Policy (EISP) - Kebijakan tingkat strategis yang mendefinisikan visi, misi, dan prinsip keamanan organisasi. EISP disetujui oleh manajemen puncak dan menjadi otorisasi tertinggi untuk program keamanan.
2. Issue-Specific Security Policy (ISSP) - Kebijakan untuk isu keamanan spesifik seperti kebijakan password, kebijakan remote access, kebijakan penggunaan email, dan kebijakan bring-your-own-device (BYOD). ISSP lebih teknis dan operasional dibanding EISP.
3. System-Specific Security Policy (SysSP) - Kebijakan teknis yang mengatur konfigurasi keamanan sistem tertentu, seperti access control list (ACL) pada firewall, konfigurasi database, atau parameter keamanan web server.
Siklus hidup kebijakan keamanan meliputi: assessment, development, approval, implementation, awareness & training, monitoring & enforcement, dan review & update. Kebijakan harus direview secara berkala (minimal tahunan) untuk memastikan relevansinya terhadap ancaman dan teknologi terbaru.