Melanjutkan topik sebelumnya yang sudah disampaikan dalam dua posting terdahulu mengenai IT Audit Standard Tools/Framework, maka dengan ini kita lanjutkan diskusi mengenai hal tersebut.
Berikut ini adalah IT Audit Standard Tools/Framework yang akan dibicarakan pada posting ini adalah ISO/IEC 15408:2005/Common Criteria/ITSEC.
Standar internasional ISO/IEC 15408:2005 Security Techniques—Evaluation Criteria for IT Security dibuat berdasarkan Common Criteria for Information Technology Security Evaluation 2.0; dimana standar dasar tersebut dimasukkan dalam satu bab khusus dalam framework ini.
Common Criteria (CC) merupakan lanjutan dari Information Technology Security Evaluation Criteria (ITSEC) yang diterbitkan oleh the European Commission pada tahun 1991 dimana dokumen tersebut memiliki nama yang identik.
ISO/IEC 15408:2005 diterbitkan oleh ISO/IEC JTC 1 yang bekerjasama dengan Common Criteria Project Sponsoring Organisation yang dikenal sebagai CC. Anggota dari organisasi kerjasama ini terdiri dari beberapa negara yang melibatkan beberapa departemen yaitu:
- Kanada — Communications Security Establishment
- Perancis — Central Service of the Information System Security
- Jerman — Federal Office for Security in Information Technology
- Belanda — The Netherlands National Communications Security Agency
- Inggris — Communications-Electronics Security Group
- Amerika Serikat — National Institute of Standards and Technology and National Security Agency
Secara kesejarahan, dapat kita lihat bagaimana standar dari masing-masing negara anggota saling mempengaruhi hingga terbitnya standar ISO/IEC 15408:2005/Common Criteria/ITSEC sebagai berikut:
Amerika Serikat memiliki/menerbitkan US Orange Book TCSEC yang diterbitkan pada tahun 1985. Standar tersebut menjadi masukan bagi Kanada dalam menyusun dan menerbitkan Canadian Criteria yang diterbitkan pada tahun 1993 serta Federal Criteria pada tahun yang sama.
Selain itu dari standar tersebut muncul ITSEC pada tahun 1991. Namun standar ini pun mendapat pengaruh juga dari UK Confidence Levels yang diterbitkan pada tahun 1989, German Criteria serta French Criteria.
Berangkat dari standar-standar tersebut maka terbitlah standar framework Common Criteria versi 1.0 pada tahun 1996 yang kemudian disempurnakan menjadi versi 2.0 pada tahun 1998 dan versi 2.1 pada tahun 1999.
Setelah berkolaborasi dengan ISO/IEC JTC 1 maka disusun dan diterbitkanlah ISO/IEC 15408:1999 yang rilis terakhirnya adalah standar ISO/IEC 15408:2005.
Standar ini diterbitkan sebagai dasar krieteria yang didefinisikan sebagai alat uji bagi keamanan TI yang lebih difokuskan pada keamanan sistem dan produk TI.
ISO/IEC 15408:2005/Common Criteria/ITSEC seringkali diterapkan pada kasus-kasus bisnis sebagai berikut:
- Penerapan dari produk/jasa TI sebaiknya disertifikasi
- Pengujian keamanan bagi produk semi pengembangan seperti sistem kontrol
Standar ini ditujukan secara spesifik untuk tiga kelompok sebagai berikut:
- Pelanggan/Consumers
- Pengembang/Developers
- Penguji/Evaluators
Standar CC hanya menerbitkan sertifikasi untuk produk/jasa TI, tidak untuk personal. Sedangkan secara sudut pandang IT governance standar ini dianggap masih belum lengkap karena tidak secara menyeluruh dalam menetapkan setiap aspek penugasan manajemen TI. Standar ini lebih terpusat pada produk/jasa TI, bukan pada aspek-aspek manajemen TI.
Jika dibandingkan dengan standar COBIT maka secara aspek kriteria informasi hanya berfokus pada Confidentiality, Integrity, Availability, sedikit aspek Compliance dan Reliability. Namun dari sisi pengelolaan sumber daya TI identik dengan standar COBIT.
DAFTAR PUSTAKA
- Computer Security Resource Center of the National Institute of Standards and Technology, Generally Accepted Principles and Practices
for Securing Information Technology Systems, Special Publication 800-14, Department of Commerce, USA, 1996 - Common Criteria Project Sponsoring Organisation, Common Criteria for Information Technology Security Evaluation 2.0, 1999
- International Organisation for Standardisation, Quality Management and Quality Assurance Standards – Part 3: Guidelines for the
Application of ISO 9001:1994 to the Development, Supply, Installation and Maintenance of Computer Software, ISO 9000-3,
Switzerland, 1991 - International Organisation for Standardisation, Quality Management Systems, ISO 9001, Switzerland, 2000
- IT Governance Institute, COBIT 3rd Edition Framework, USA, 2000
- IT Governance Institute, COBIT 3rd Edition Management Guidelines, USA, 2000
- IT Governance Institute, COBIT 4.0, USA, 2005
- IT Governance Institute, COBIT 4.1, USA, 2007
Popularity: 7% [?]
Topik yang mungkin Terkait:
- IT Audit Standard Tools/Framework (Bagian II)
- IT Audit Standard Tools/Framework (Bagian V)
- IT Audit Standard Tools/Framework (Bagian I)
- IT Audit Standard Tools/Framework (Bagian IV)
- Pemanfaatan IT: “Dilema Outsourcing atau Internal Development” Bagian 2
- Perlukah (Pentingkah) Audit Teknologi Informasi?
- Anggaran TI (Information Technology Budgeting) Bagian I
- Penerapan IT Management Tools di Indonesia
- Anggaran TI (Information Technology Budgeting) Bagian II
- Anggaran TI (Information Technology Budgeting) Bagian IV
- Anggaran TI (Information Technology Budgeting) Bagian V
- Anggaran TI (Information Technology Budgeting) Bagian VI
- Anggaran TI (Information Technology Budgeting) Bagian III
- Perbandingan Fokus Internal Control antara CoBIT, eSAC dan COSO
- Nostalgia Memasarkan Open Source 8 Tahun Lalu..

Selamat pagi,
Saya tertarik sekali dengan IT/IS Auditor. Profesi saya saat ini sbg internal auditor disuatu BUMN.
Mungkin Bpk bisa berbagi informasi ttg pelatihan dan sertifikasi sebagai auditor IT/IS di Indonesia. Trims sebelumnya.
Pak Aman,
Untuk pelatihan IT/IS Auditor mungkin bisa di-search di google.
Kalau nggak salah di UI juga ada trainingnya.
Kebetulan kalau saya biasanya ngajar di inhouse training saja.
Semoga bermanfaat informasinya.
Halo Pak,
Saya tertarik untuk mengundang Bapak sebagai salah satu fasilitator training IT Audit diperusahaan kami. Bagaimana saya bisa mengkontak Bapak utk membicarakan secara lebih detil?
Terimakasih,
Magito B.
assalammualaikum pak, saya yang dulu pernah dibantu bapak tentang bagaimana menilai sistem software untuk orang awam..
saya mau nanya lagi, loading time aplikasi di sistem informasi kok lama ya?? yang mempengaruhi lamanya loading time tu apa saja ya?? kata programmernya, database yang sudah dipakai untuk database tu udah sampai 2 G, katanya itu udah gede, tapi kok masi lama aja ya. terutama jika ada lebih dari satu workstation yang mengakses data yang sama. server yang dipakai emang cuma satu dan semua proses data dari semua workstation larinya kesana semua. jika ingin mengetahui hal2 yang terkait dengan loading time yang lama itu, sebaiknya saya bca referensi tentang apa ya?/ database?terimakasih ya pak..
@ pipien:
Alaykum salaam Ibu Pipien..
Loading time aplikasi software bisa dipengaruhi oleh banyak faktor antara lain:
* spesifikasi komputer server
* spesifikasi komputer klien
* algoritma pemograman yang digunakan
* teknologi database yang digunakan
* sistem jaringan yang digunakan
Untuk lebih lengkapnya nanti saya bahas di posting khusus saja ya..
Salam..
@ Magito:
Halo Pak Magito,
Untuk training sudah saya informasikan via e-mail ke Bapak.
Salam.
Yth. Pa Budi….
Salam kenal dari Makassar…
Langsung aja ya Pak Budi, saya ingin bertanya beberapa hal kaitan dengan IT AUDIT;
1. Disitus mana ya saya bisa donlod cobit 4.1? (gratis lebih ok, hehehehe)
2. Dalam ‘Maturity model’, bisakah bapak tolong saya untuk memberikan contoh konkritnya seperti apa…
3. Didalam panduan 37 item lainnya dalam COBIT 4.1 itu apa ajakah?
Itu aja dulu ya Pak Budi… dan tak lupa saya ucapkan terima kasih atas ’sharing information’ kaitan IT yang mana bapak sangat ‘care’ dan legowo
@ iandeLima:
Yth. Pak IandeLima,
Salam kenal juga dari Cimahi..
Download CoBIT bisa di googling dengan keyword “download+cobit”
Untuk pertanyaan mengenai CMM (capability maturity model) dan item audit dalam CoBIT dibahas di posting yang lain ya Pak..
Karena bahasannya bisa sangat panjang.
Salam..
thanks pak..informasi ini sangat berharga,semoga dapat menjadi amalan bapak..amien
@ refi:
Sama2.. senang bisa membantu..
Halo Pak,
AssWrWb.,
Salam Kenal,
Apakah bapak punya contoh formulir2 sebagai berikut :
(Terutama untuk Audit TI Perbankan)
a. Formulir Penilaian Risiko
b. Formulir Rencana Kerja Audit
c. Formulir Program Audit
i. Checklist
ii. Instruksi Pemeriksaan
iii. Wawancara
d. Formulir Temuan Audit
e. Formulir Tindak Lanjut Temuan Audit
Terima kasih,atas bantuannya.
Wass,
Suharto S
@ suharto:
Alaykum salam Pak Suharto,
Mohon maaf dokumen2 tersebut hanya bisa dipublikasikan dengan ijin dari PCI.
Terima kasih.
asalmualaikum wr wb..
saya mw tnya
apa perbedaan cobit versi pertama,kedua ,3.0 ,4.0 dan 4.1 ??????
terima kasih
@lukman:
Perbedaan di domain yang tata-kelolanya.