Understanding ISO/IEC 27001:2022: What It Means for Hospital Information Security
Mengenal ISO/IEC 27001:2022: Apa Artinya bagi Keamanan Informasi di Rumah Sakit?
Kalau lo pernah denger istilah ISO 27001 di lingkungan rumah sakit, mungkin yang langsung kebayang adalah urusan IT, server, atau software antivirus. Tapi sebenernya bukan cuma itu.
ISO 27001 itu adalah standar internasional untuk Sistem Manajemen Keamanan Informasi, atau yang biasa disingkat SMKI. Jadi fokusnya bukan sekedar "gimana caranya komputer kita gak kena virus", tapi lebih ke "gimana caranya seluruh informasi di rumah sakit ini kelola dengan aman, dari risiko yang paling mungkin terjadi sampai yang paling fatal dampaknya".
Dan informasi di rumah sakit itu... ya jangan main-main lah ya. Mulai dari data pasien, hasil lab, rekam medis elektronik, sampai data keuangan dan laporan mutu. Semua itu aset informasi yang harus dilindungi.
Gw jadi kepikiran. Selama ini yang sering dianggap "paling bertanggung jawab" soal keamanan informasi kan biasanya tim IT atau SIRS. Tapi sebenernya, apakah cuma mereka?
ISO 27001 Itu Sebenernya Apa Sih?
Oke, coba gw jelasin dengan cara yang gak terlalu teknis.
ISO 27001 itu semacam kerangka kerja atau panduan yang ngasih tau organisasi gimana caranya membangun, menerapkan, memelihara, dan terus ningkatin sistem keamanan informasi. Bukan cuma soal teknologi, tapi juga soal orang, proses, dan kebijakan.
Menariknya, dalam standar ini komposisinya gak cuma IT. Ada sekitar 40% komponen IT, terus 30% sistem manajemen, 20% keamanan fisik, dan 10% pengelolaan berkelanjutan. Jadi ya... kalau ada yang mikir keamanan informasi cuma urusan teknis, itu keliru.
Versi terbaru dari standar ini adalah ISO/IEC 27001:2022, yang menggantikan versi 2013. Perubahannya lumayan signifikan, terutama di bagian kontrol keamanannya. Dari yang tadinya 114 kontrol, sekarang jadi 93 kontrol, tapi dikelompokkan jadi 4 kategori: organisasi, orang, fisik, dan teknologi.
Kenapa berubah? Ya karena ancaman dan cara kerja kita juga udah berubah. Dulu mungkin cloud belum sebanyak sekarang, kerja remote belum jadi norma. Sekarang semua udah beda.
Kenapa Rumah Sakit Perlu Peduli ISO 27001?
Pertanyaan bagus.
Rumah sakit itu menyimpan informasi yang sifatnya sangat sensitif. Data pasien, diagnosa, hasil pemeriksaan, riwayat pengobatan. Kalau informasi ini bocor, rusak, atau gak bisa diakses saat dibutuhkan, dampaknya bisa serius.
Bayangin aja kalau rekam medis elektronik tiba-tiba gak bisa diakses pasien yang lagi butuh tindakan cepat. Atau hasil lab seseorang bocor ke pihak yang gak berhak. Bukan cuma soal privasi, tapi bisa menyangkut keselamatan pasien.
ISO 27001 ngasih pendekatan yang sistematis untuk mengelola risiko ini. Bukan dengan cara "pokoknya kita beli alat keamanan paling mahal", tapi dengan cara mengidentifikasi dulu apa yang paling berharga untuk dilindungi, apa risikonya, dan gimana cara menanganinya secara proporsional.
Pendekatan inilah yang disebut dengan pendekatan berbasis risiko. Jadi gak asal, gak boros, tapi tepat sasaran.
Apa Aja yang Harus Dilindungi di Rumah Sakit?
Ini yang mungkin perlu diluruskan.
Kalau ditanya "apa yang dilindungi?", jawabannya bukan cuma sistem komputer atau server. Tapi semua aset informasi.
Apa aja?
- Informasi pasien — rekam medis, hasil lab, diagnosa, riwayat pengobatan
- Data keuangan — laporan, tagihan, klaim asuransi
- Data karyawan — informasi kepegawaian, kontrak, penilaian kinerja
- Dokumen fisik — berkas rekam medis, surat, dokumen internal
- Sistem dan aplikasi — SIMRS, aplikasi penunjang, sistem antrian
- Infrastruktur — jaringan, server, perangkat penyimpanan, perangkat medis yang terhubung
Semua itu punya nilai. Semua itu bisa terancam. Dan semua itu perlu dilindungi.
Termasuk juga aspek kerahasiaan, keutuhan, dan ketersediaan informasi. Atau yang sering disebut sebagai CIA Triad: Confidentiality, Integrity, Availability.
Kerahasiaan berarti hanya orang yang berhak yang bisa mengakses. Keutuhan berarti informasi gak berubah tanpa otorisasi. Ketersediaan berarti informasi bisa diakses saat dibutuhkan.
Ketiganya penting. Dan ketiganya bisa terancam dari berbagai arah, baik dari dalam maupun dari luar.
Apakah Ini Cuma Tanggung Jawab SIRS/IT?
Nah ini yang paling sering salah paham.
Keamanan informasi itu bukan cuma tanggung jawab bagian IT atau SIRS. Ini tanggung jawab seluruh unit, seluruh pegawai, dari yang paling atas sampai yang paling bawah.
Kenapa?
Karena ancaman terhadap keamanan informasi gak cuma datang dari serangan hacker atau malware. Justru banyak insiden keamanan informasi yang terjadi karena kelalaian manusia. Misalnya:
- Menempelkan password di meja
- Membiarkan komputer tidak terkunci saat meninggalkan meja
- Mengirim data pasien lewat chat pribadi
- Membuang dokumen penting tanpa dihancurkan dulu
- Menggunakan flashdisk sembarangan tanpa scan antivirus
- Mengakses sistem dari jaringan yang tidak aman
Hal-hal seperti ini bisa terjadi di unit mana aja. Bukan cuma di ruang server.
Dan kalau kita bicara rumah sakit, dampaknya bisa sampai ke pasien. Ransomware yang mengunci sistem rumah sakit bukan cuma soal "IT-nya error", tapi bisa bikin operasi tertunda, ambulans dialihkan, dan treatment yang seharusnya cepat jadi terhambat.
Jadi ya, gak bisa cuma nunjuk tim IT terus bilang "itu urusan lo". Semua pihak punya peran.
Gimana ISO 27001 Bantu Rumah Sakit?
ISO 27001 ngasih struktur.
Pertama, organisasi diminta mengidentifikasi aset informasi yang dimiliki dan kebutuhan keamanannya. Jadi tau dulu apa yang berharga dan kenapa.
Kedua, melakukan penilaian risiko. Apa ancamannya? Seberapa mungkin terjadi? Seberapa besar dampaknya kalau sampai terjadi?
Ketiga, memilih dan menerapkan kontrol yang sesuai untuk mengelola risiko tersebut. Kontrol ini bisa berupa kebijakan, prosedur, pelatihan, atau solusi teknis.
Keempat, memantau dan meningkatkan secara berkelanjutan. Karena ancaman terus berkembang, sistem keamanan juga harus terus dievaluasi.
Dengan pendekatan ini, rumah sakit punya kerangka yang jelas untuk melindungi informasi, bukan sekedar reaktif saat ada masalah.
Jadi, Apa Intinya?
ISO 27001:2022 itu bukan sekedar sertifikat untuk dipajang di dinding. Ini adalah kerangka kerja untuk mengelola keamanan informasi secara menyeluruh dan berkelanjutan.
Di rumah sakit, di mana informasi bisa menyangkut nyawa manusia, penerapan SMKI yang baik bukan cuma soal kepatuhan. Ini soal tanggung jawab.
Tapi tanggung jawab itu gak bisa dipikul oleh satu departemen saja. Butuh kolaborasi dari semua pihak. Dari manajemen yang ngasih arahan dan sumber daya, dari tim IT yang menyiapkan infrastruktur teknis, dari unit-unit yang menerapkan kebijakan di lapangan, sampai individu-individu yang punya kesadaran untuk menjaga informasi.
Entahlah. Mungkin ini memang PR besar. Tapi bukannya lebih baik mulai dari sekarang?
Menurut lo gimana?
Pertanyaan yang Sering Muncul
Apa bedanya ISO 27001 dengan keamanan komputer biasa?
Keamanan komputer biasanya fokus pada aspek teknis seperti antivirus, firewall, atau enkripsi. ISO 27001 lebih luas: mencakup orang, proses, kebijakan, keamanan fisik, dan teknologi dalam satu sistem manajemen yang terintegrasi.
Apakah ISO 27001 wajib untuk rumah sakit?
Di Indonesia, ISO 27001 belum menjadi kewajiban hukum untuk semua rumah sakit. Namun standar ini sering digunakan sebagai acuan karena membantu memenuhi berbagai regulasi terkait perlindungan data dan keamanan informasi. Beberapa rumah sakit memilih menerapkannya untuk meningkatkan kepercayaan pasien dan mitra.
Siapa saja yang bertanggung jawab dalam penerapan ISO 27001?
Semua pihak. Manajemen puncak bertanggung jawab memberikan arahan dan komitmen. Tim keamanan informasi mengelola sistem sehari-hari. Tapi setiap pegawai juga bertanggung jawab menerapkan praktik keamanan dalam pekerjaannya masing-masing.
Apa itu pendekatan berbasis risiko dalam ISO 27001?
Pendekatan berbasis risiko berarti kita tidak menerapkan kontrol keamanan secara asal atau seragam. Kita identifikasi dulu risiko apa yang paling relevan dan berdampak, baru menentukan kontrol yang sesuai untuk mengelolanya.
Apakah ISO 27001 hanya untuk organisasi besar?
Tidak. ISO 27001 bisa diterapkan oleh organisasi berbagai ukuran, termasuk fasilitas kesehatan skala kecil. Yang penting adalah komitmen untuk mengelola keamanan informasi secara sistematis sesuai kapasitas organisasi.
Understanding ISO/IEC 27001:2022: What It Means for Hospital Information Security
If you've ever heard the term ISO 27001 in a hospital setting, what probably comes to mind is IT stuff—servers, software, antivirus. But that's not the whole picture.
ISO 27001 is actually an international standard for an Information Security Management System, or ISMS. So the focus isn't just "how do we keep our computers from getting a virus," but rather "how do we manage all information in this hospital securely, from the most likely risks to the most catastrophic ones."
And hospital information... well, let's not kid ourselves. Patient data, lab results, electronic medical records, financial reports, quality data. All of these are information assets that need protection.
It got me thinking. All this time, the ones usually seen as "most responsible" for information security are the IT or SIRS team. But really, is it just them?
What Exactly Is ISO 27001?
Okay, let me break it down without getting too technical.
ISO 27001 is a framework or guideline that tells organizations how to build, implement, maintain, and continuously improve an information security system. It's not just about technology—it's about people, processes, and policies.
Interestingly, in this standard, IT isn't the only component. It's roughly 40% IT, 30% management systems, 20% physical security, and 10% sustainable management. So if anyone thinks information security is purely technical, that's a misconception.
The latest version is ISO/IEC 27001:2022, which replaced the 2013 edition. The changes are significant, especially in the security controls. What used to be 114 controls is now 93, grouped into 4 categories: organizational, people, physical, and technological.
Why the change? Because threats and the way we work have changed. Cloud wasn't as prevalent back then, remote work wasn't the norm. Now everything is different.
Why Should Hospitals Care About ISO 27001?
Good question.
Hospitals store incredibly sensitive information. Patient data, diagnoses, test results, treatment history. If this information leaks, gets corrupted, or becomes inaccessible when needed, the consequences can be serious.
Imagine electronic medical records suddenly becoming inaccessible for a patient who needs immediate care. Or someone's lab results leaking to unauthorized parties. It's not just about privacy—it can affect patient safety.
ISO 27001 provides a systematic approach to managing these risks. Not by saying "let's buy the most expensive security tools," but by identifying what's most valuable to protect, what the risks are, and how to handle them proportionally.
This is what's called a risk-based approach. Not random, not wasteful, but targeted.
What Needs to Be Protected in a Hospital?
This is something that needs clarification.
When asked "what needs protection?", the answer isn't just computer systems or servers. It's all information assets.
What are they?
- Patient information — medical records, lab results, diagnoses, treatment history
- Financial data — reports, billing, insurance claims
- Employee data — personnel information, contracts, performance reviews
- Physical documents — medical files, letters, internal documents
- Systems and applications — hospital information systems, supporting apps, queue systems
- Infrastructure — networks, servers, storage devices, connected medical devices
All of these have value. All of these can be threatened. All of these need protection.
This also includes the aspects of confidentiality, integrity, and availability. Or what's often called the CIA Triad.
Confidentiality means only authorized people can access. Integrity means information isn't altered without authorization. Availability means information can be accessed when needed.
All three matter. And all three can be threatened from various directions, both internal and external.
Is This Only the Responsibility of IT/SIRS?
This is the most common misunderstanding.
Information security is not just the responsibility of the IT or SIRS department. It's the responsibility of every unit, every employee, from top to bottom.
Why?
Because threats to information security don't just come from hackers or malware. Many information security incidents actually happen due to human error. For example:
- Sticking passwords on desks
- Leaving computers unlocked when stepping away
- Sending patient data via personal chat
- Throwing away important documents without shredding
- Using random USB drives without scanning for viruses
- Accessing systems from unsecured networks
These things can happen in any unit. Not just in the server room.
And when we're talking about hospitals, the impact can reach patients. Ransomware locking a hospital system isn't just about "IT being down"—it can delay surgeries, divert ambulances, and hinder treatments that should be delivered quickly.
So no, you can't just point at the IT team and say "that's your problem." Everyone has a role.
How Does ISO 27001 Help Hospitals?
ISO 27001 provides structure.
First, organizations are asked to identify their information assets and their security requirements. So you know what's valuable and why.
Second, conduct risk assessments. What are the threats? How likely are they? How big would the impact be if they happened?
Third, select and implement appropriate controls to manage those risks. These controls can be policies, procedures, training, or technical solutions.
Fourth, monitor and improve continuously. Because threats keep evolving, the security system must be continuously evaluated.
With this approach, hospitals have a clear framework for protecting information, not just reacting when problems arise.
So, What's the Bottom Line?
ISO 27001:2022 isn't just a certificate to hang on the wall. It's a framework for managing information security comprehensively and sustainably.
In hospitals, where information can be a matter of life and death, implementing a good ISMS isn't just about compliance. It's about responsibility.
But that responsibility can't be carried by one department alone. It requires collaboration from all parties. From management providing direction and resources, from IT teams preparing technical infrastructure, from units implementing policies on the ground, to individuals who have the awareness to protect information.
I don't know. Maybe this is a big task. But isn't it better to start now?
What do you think?
Frequently Asked Questions
What's the difference between ISO 27001 and regular computer security?
Computer security usually focuses on technical aspects like antivirus, firewalls, or encryption. ISO 27001 is broader: it covers people, processes, policies, physical security, and technology in one integrated management system.
Is ISO 27001 mandatory for hospitals?
In Indonesia, ISO 27001 is not yet a legal requirement for all hospitals. However, this standard is often used as a reference because it helps meet various regulations related to data protection and information security. Some hospitals choose to implement it to increase patient and partner trust.
Who is responsible for implementing ISO 27001?
Everyone. Top management is responsible for providing direction and commitment. The information security team manages the day-to-day system. But every employee is also responsible for applying security practices in their own work.
What is a risk-based approach in ISO 27001?
A risk-based approach means we don't apply security controls randomly or uniformly. We first identify which risks are most relevant and impactful, then determine appropriate controls to manage them.
Is ISO 27001 only for large organizations?
No. ISO 27001 can be implemented by organizations of various sizes, including small-scale healthcare facilities. What matters is the commitment to manage information security systematically according to the organization's capacity.
Terima kasih sudah mampir! Jika kamu menikmati konten ini dan ingin menunjukkan dukunganmu, bagaimana kalau mentraktirku secangkir kopi? 😊 Ini adalah gestur kecil yang sangat membantu untuk menjaga semangatku agar terus membuat konten-konten keren. Tidak ada paksaan, tapi secangkir kopi darimu pasti akan membuat hariku jadi sedikit lebih cerah. ☕️
Thank you for stopping by! If you enjoy the content and would like to show your support, how about treating me to a cup of coffee? �� It’s a small gesture that helps keep me motivated to continue creating awesome content. No pressure, but your coffee would definitely make my day a little brighter. ☕️ Buy Me Coffee

Post a Comment for "Understanding ISO/IEC 27001:2022: What It Means for Hospital Information Security"
Post a Comment
You are welcome to share your ideas with us in comments!