Pak Ridwan, Kepala Divisi Keamanan Informasi di sebuah organisasi, menutup laptopnya dengan wajah agak lega. Ia baru saja menyelesaikan surveillance audit tahunan untuk SMKI (Sistem Manajemen Keamanan Informasi) di organisasinya. Tidak ada temuan mayor. Hanya satu observasi kecil dari auditor eksternal yang membuatnya penasaran sepanjang sore itu.
"Pak Ridwan, boleh saya tanya," kata auditor sambil menutup laptopnya. "Saya lihat dokumen tinjauan manajemen (management review) Bapak berbentuk nota dinas dari Divisi ke Pimpinan, lalu dibalas dengan disposisi tertulis. Tidak ada risalah rapat, tidak ada daftar hadir, tidak ada notulensi diskusi. Apakah ini memang cara organisasi Bapak melaksanakan management review?"
Pak Ridwan mengangguk. "Betul, Pak. Kami memang tidak selalu rapat tatap muka. Divisi kami membuat nota dinas berisi laporan kinerja SMKI — hasil audit internal, status risiko, insiden yang terjadi, capaian sasaran keamanan informasi. Nota itu kami kirim ke Pimpinan. Pimpinan membaca, memberi catatan atau arahan lewat lembar disposisi, lalu dikembalikan ke kami untuk ditindaklanjuti."
Auditor itu diam sejenak, lalu tersenyum. "Itu bukan temuan, Pak. Itu observasi saja. Karena saya ingin memastikan satu hal: apakah Bapak tahu, secara persis, apa yang sebenarnya diwajibkan oleh ISO 27001 dalam hal ini?"
Pertanyaan itulah yang kemudian membuka diskusi panjang — diskusi yang sebenarnya sering muncul di banyak organisasi yang sedang membangun atau memelihara SMKI mereka.
Kisah di atas terinspirasi dari sebuah kisah nyata. Nama dan organisasi disamarkan.
Pertanyaan yang Sering Disalahpahami
Banyak organisasi meyakini bahwa management review harus berbentuk rapat formal:
Ada undangan
Ada daftar hadir
Ada notulen yang mencatat setiap ucapan peserta, ditutup dengan tanda tangan basah dari semua yang hadir.
Sebagian bahkan menganggap tanpa risalah rapat seperti itu, mereka pasti akan mendapat temuan ketidaksesuaian saat audit.
Sebaliknya, ada juga organisasi seperti tempat Pak Ridwan bekerja — birokrasi dengan budaya persuratan yang kuat — yang lebih terbiasa menyelesaikan urusan lewat nota dinas dan disposisi pimpinan ketimbang mengumpulkan orang dalam satu ruangan.
Pertanyaannya sederhana: mana yang benar menurut ISO/IEC 27001?
Jawabannya, dan ini yang sering mengejutkan: keduanya bisa benar.
Apa Sebenarnya yang Diatur ISO/IEC 27001 Klausul 9.3?
ISO/IEC 27001:2022 mengatur management review di Klausul 9.3, yang terbagi menjadi tiga bagian:
9.3.1 Umum — Top management wajib meninjau SMKI pada interval terencana, untuk memastikan SMKI tetap sesuai (suitable), memadai (adequate), dan efektif (effective).
9.3.2 Input Management Review — Tinjauan tersebut wajib mempertimbangkan tujuh hal:
Status tindak lanjut dari review sebelumnya;
Perubahan isu internal dan eksternal yang relevan;
Perubahan kebutuhan dan ekspektasi pihak berkepentingan;
Umpan balik kinerja keamanan informasi (ketidaksesuaian dan tindakan korektif, hasil pemantauan dan pengukuran, hasil audit, capaian sasaran keamanan informasi);
Umpan balik dari pihak berkepentingan;
Hasil penilaian risiko dan tatus rencana penanganan risiko;
Serta peluang perbaikan berkelanjutan.
9.3.3 Hasil Management Review — Hasilnya wajib mencakup keputusan terkait peluang perbaikan berkelanjutan dan kebutuhan perubahan pada SMKI. Organisasi wajib menyimpan informasi terdokumentasi sebagai bukti hasil management review.
Jika kita perhatikan bersama, di seluruh klausul ini, ISO/IEC 27001 tidak pernah menyebutkan kata "rapat", "meeting", "risalah", atau "notulensi". Yang diwajibkan adalah substansi — bahwa ketujuh input di atas benar-benar dipertimbangkan, dan bahwa keputusan yang dihasilkan didokumentasikan sebagai bukti.
ISO 27001 memang mensyaratkan pendekatan berbasis proses. Tapi ia sengaja bersifat format-agnostic — tidak mengatur bentuk fisik dari aktivitas itu, karena setiap organisasi punya budaya kerja, struktur birokrasi, dan mekanisme pengambilan keputusan yang berbeda-beda. Ini konsisten dengan filosofi ISO secara umum: standar menetapkan apa yang harus dicapai (the what), bukan bagaimana caranya (the how).
Maka Inti dari Tinjauan Manajemen Sesungguhnya Ada Dua
Kalau begitu, apa yang sebenarnya menjadi esensi dari management review? Auditor pada cerita di atas menjelaskan ke Pak Ridwan dengan cukup sederhana:
Pertama, pelaksana melaporkan kegiatan SMKI.
Tim atau divisi yang menjalankan SMKI sehari-hari — melakukan pemantauan, menangani insiden, menjalankan audit internal, mengelola risiko — menyampaikan hasil kerja itu kepada pimpinan. Bentuknya bisa laporan tertulis, presentasi, atau memang nota dinas seperti yang dilakukan Pak Ridwan.
Kedua, pimpinan menanggapi hasil kegiatan SMKI itu.
Ini bagian yang justru sering dianggap remeh, padahal inilah jantung dari klausul 9.3. Top management tidak boleh sekadar menerima dan menyimpan laporan. Mereka wajib memberikan arahan, keputusan, atau persetujuan terhadap apa yang dilaporkan — apakah perlu tambahan sumber daya, apakah ada perubahan kebijakan yang harus dilakukan, apakah risiko tertentu perlu ditangani dengan prioritas lebih tinggi.
Nota dinas dan lembar disposisi Pak Ridwan sebenarnya sudah memenuhi kedua unsur itu.
Nota dinas adalah bentuk pelaporan pelaksana. Disposisi dan catatan tertulis pimpinan adalah bentuk tanggapan top management.Selama isi keduanya mencerminkan tujuh input pada klausul 9.3.2 dan menghasilkan keputusan sebagaimana klausul 9.3.3, maka secara substansi itu adalah management review — terlepas dari apakah prosesnya terjadi di ruang rapat atau di atas meja kerja pimpinan.
Tapi Ada Syarat yang Tidak Boleh Diabaikan
Auditor itu kemudian menambahkan satu catatan penting kepada Pak Ridwan — dan inilah bagian yang sering luput dari organisasi yang terlalu cepat merasa aman hanya karena tidak ada kata rapat di dalam standar.
Bentuk boleh fleksibel, tapi kelengkapan substansi tidak bisa ditawar. Auditor tidak akan bertanya apakah Bapak rapat atau tidak, tapi ia akan menelusuri jejak berikut:
Apakah nota dinas benar-benar memuat ketujuh input yang disyaratkan 9.3.2, bukan sekadar laporan kegiatan rutin yang seadanya?
Apakah tanggapan pimpinan berupa keputusan yang jelas dan dapat ditindaklanjuti, bukan sekadar paraf "noted" tanpa substansi?
Apakah ada bukti bahwa keputusan itu benar-benar ditindaklanjuti pada siklus berikutnya — karena input pertama pada 9.3.2 adalah status tindak lanjut dari review sebelumnya?
Apakah dokumentasinya tersimpan rapi sebagai informasi terdokumentasi, dapat ditelusuri kapan pun dibutuhkan?
Nota dinas yang hanya berisi satu paragraf umum berbunyi:
"SMKI berjalan baik, mohon arahan Pimpinan" — lalu dibalas "Baik, lanjutkan" — secara bentuk terlihat sah, tapi secara substansi jelas tidak memenuhi klausul 9.3. Sebaliknya, rapat formal dengan risalah tebal dan daftar hadir lengkap pun bisa gagal memenuhi klausul yang sama kalau ternyata tidak membahas ketujuh input tersebut dan tidak menghasilkan keputusan apa pun.
Justru di sinilah letak jebakan umum:
Organisasi sering fokus merapikan bentuk — format risalah yang rapi, kop surat yang benar, tanda tangan lengkap — tapi lupa memastikan isi benar-benar menjawab apa yang diminta standar. Auditor yang berpengalaman akan menembus formalitas dan langsung menilai substansi.
Penutup
ISO 27001 Klausul 9.3 tidak mewajibkan bentuk tertentu (rapat, risalah, notulensi) untuk management review — standar ini bersifat format-agnostic.
Yang wajib ada hanyalah substansi: tujuh input sesuai 9.3.2 dipertimbangkan, dan keputusan/hasil sesuai 9.3.3 didokumentasikan sebagai bukti.
Inti dari management review adalah siklus komunikasi dua arah: pelaksana melaporkan kegiatan SMKI, pimpinan menanggapi dengan keputusan yang berarti.
Nota dinas dan disposisi bisa sah secara ISO selama isinya lengkap — sebagaimana rapat formal bisa gagal secara ISO kalau isinya kosong.
Auditor menilai jejak substansi, bukan formalitas dokumen.



