Contoh Risk Assessment ISO 37001: Cara Mengidentifikasi dan Mengendalikan Risiko Penyuapan
![]()
Salah satu persyaratan paling penting dalam implementasi ISO 37001:2025 Anti-Bribery Management System (ABMS) adalah melakukan Risk Assessment (Penilaian Risiko Penyuapan). Melalui proses ini, organisasi dapat mengidentifikasi area-area yang rentan terhadap penyuapan, menilai tingkat risikonya, dan menentukan pengendalian yang sesuai.
Banyak perusahaan telah memiliki kebijakan anti penyuapan, namun belum melakukan penilaian risiko secara sistematis. Akibatnya, pengendalian yang diterapkan sering kali tidak tepat sasaran atau tidak sebanding dengan tingkat risiko yang dihadapi.
Artikel ini akan membahas konsep risk assessment dalam ISO 37001, langkah-langkah penyusunannya, serta contoh penerapan yang dapat digunakan sebagai referensi bagi organisasi.
Apa Itu Risk Assessment ISO 37001?
Dalam ISO 37001, risk assessment adalah proses untuk:
- Mengidentifikasi risiko penyuapan.
- Menganalisis kemungkinan terjadinya risiko.
- Menilai dampak yang ditimbulkan.
- Menentukan tingkat risiko.
- Menetapkan tindakan pengendalian yang sesuai.
Tujuannya adalah memastikan organisasi memahami risiko penyuapan yang relevan dengan aktivitas bisnisnya sehingga dapat menerapkan pengendalian yang efektif.
Mengapa Risk Assessment Penting?
Penilaian risiko menjadi dasar bagi seluruh program anti penyuapan karena setiap organisasi memiliki karakteristik risiko yang berbeda.
Misalnya:
- Perusahaan konstruksi memiliki risiko tinggi pada proses tender dan pengadaan.
- Perusahaan jasa konsultasi memiliki risiko pada proses pemasaran dan hubungan dengan klien.
- Perusahaan manufaktur memiliki risiko pada pengelolaan vendor dan pembelian material.
Dengan melakukan risk assessment, organisasi dapat mengalokasikan sumber daya pada area yang benar-benar membutuhkan perhatian.
Faktor yang Dipertimbangkan dalam Risk Assessment ISO 37001
ISO 37001 mendorong organisasi mempertimbangkan berbagai faktor, antara lain:
Faktor Internal
- Struktur organisasi.
- Proses bisnis.
- Lokasi operasional.
- Jumlah karyawan.
- Sistem pengendalian yang ada.
Faktor Eksternal
- Regulasi yang berlaku.
- Kondisi industri.
- Lingkungan bisnis.
- Budaya dan praktik bisnis lokal.
Pihak yang Terlibat
- Pelanggan
- Vendor
- Agen
- Distributor
- Konsultan
- Kontraktor
- Instansi pemerintah.
Langkah-Langkah Menyusun Risk Assessment ISO 37001
- Menentukan Aktivitas atau Proses yang Dinilai
Identifikasi proses bisnis yang memiliki potensi risiko penyuapan.
Contoh:
- Pengadaan barang dan jasa.
- Penjualan dan pemasaran.
- Tender proyek.
- Rekrutmen
- Pengelolaan kontrak.
- Hubungan dengan regulator.
- Mengidentifikasi Risiko Penyuapan
Tentukan potensi kejadian yang dapat menyebabkan penyuapan.
Contoh:
- Vendor memberikan hadiah kepada tim procurement.
- Agen memberikan komisi tidak resmi kepada calon pelanggan.
- Konflik kepentingan dalam proses tender.
- Menilai Kemungkinan (Likelihood)
Likelihood menunjukkan seberapa besar peluang risiko tersebut terjadi.
Contoh skala:
| Nilai | Kriteria |
| 1 | Sangat Jarang |
| 2 | Jarang |
| 3 | Kadang-Kadang |
| 4 | Sering |
| 5 | Sangat Sering |
- Menilai Dampak (Impact)
Impact menunjukkan besarnya konsekuensi jika risiko terjadi.
Contoh skala:
| Nilai | Kriteria |
| 1 | Sangat Rendah |
| 2 | Rendah |
| 3 | Sedang |
| 4 | Tinggi |
| 5 | Sangat Tinggi |
- Menghitung Tingkat Risiko
Formula yang umum digunakan:
Risk\ Level = Likelihood \times Impact
Contoh:
- Likelihood = 4
- Impact = 5
Maka:
Risk Level = 20
Semakin tinggi nilai risiko, semakin kuat pengendalian yang perlu diterapkan.
Contoh Risk Assessment ISO 37001
Risiko pada Proses Pengadaan Barang dan Jasa
| Proses | Risiko Penyuapan | Penyebab | Likelihood | Impact | Risk Level | Pengendalian |
| Pengadaan Barang | Vendor memberikan hadiah kepada tim procurement | Hubungan vendor yang intensif | 4 | 5 | 20 | Kebijakan gratifikasi, deklarasi konflik kepentingan, audit vendor |
| Seleksi Vendor | Pengaturan pemenang tender | Kurangnya transparansi | 3 | 5 | 15 | Tim evaluasi independen, dokumentasi tender |
| Persetujuan Pembelian | Penerimaan komisi tersembunyi | Pengawasan lemah | 3 | 4 | 12 | Persetujuan berlapis, audit transaksi |
Risiko pada Proses Penjualan dan Pemasaran
| Proses | Risiko Penyuapan | Penyebab | Likelihood | Impact | Risk Level | Pengendalian |
| Penawaran Proyek | Komisi tidak resmi kepada pelanggan | Tekanan target penjualan | 4 | 5 | 20 | Kebijakan anti penyuapan, pelatihan sales |
| Penggunaan Agen | Agen memberikan suap atas nama perusahaan | Kurangnya pengawasan | 3 | 5 | 15 | Due diligence agen, kontrak kepatuhan |
| Jamuan Pelanggan | Fasilitas berlebihan | Tidak ada batasan nilai | 3 | 4 | 12 | Kebijakan hadiah dan jamuan |
Risiko pada Hubungan dengan Pemerintah
| Proses | Risiko Penyuapan | Penyebab | Likelihood | Impact | Risk Level | Pengendalian |
| Pengurusan Izin | Pembayaran tidak resmi | Tekanan percepatan proses | 4 | 5 | 20 | Persetujuan manajemen, dokumentasi transaksi |
| Inspeksi Regulator | Pemberian hadiah kepada petugas | Kurangnya pemahaman personel | 3 | 5 | 15 | Pelatihan kepatuhan, monitoring |
Contoh Kategori Risiko ISO 37001
Secara umum, organisasi dapat mengelompokkan risiko ke dalam beberapa kategori berikut:
Risiko Pihak Ketiga
Meliputi:
- Vendor
- Supplier
- Distributor
- Agen
- Konsultan
Risiko Transaksi
Meliputi:
- Tender
- Pengadaan
- Kontrak proyek.
- Pembayaran komisi.
Risiko Lokasi
Meliputi:
- Operasi di wilayah dengan tingkat korupsi tinggi.
- Cabang yang memiliki interaksi intensif dengan regulator.
Risiko Jabatan
Meliputi posisi yang memiliki kewenangan tinggi seperti:
- Procurement
- Sales
- Project Manager.
- Finance
- Legal
Tindak Lanjut Hasil Risk Assessment
Risk assessment tidak berhenti pada identifikasi risiko saja.
Organisasi perlu menentukan tindakan lanjutan seperti:
Risiko Tinggi
- Due diligence yang lebih mendalam.
- Persetujuan manajemen tingkat atas.
- Audit yang lebih sering.
- Monitoring khusus.
Risiko Sedang
- Pengawasan rutin.
- Pelatihan tambahan.
- Evaluasi berkala.
Risiko Rendah
- Monitoring normal.
- Pengendalian standar.
Kesalahan yang Sering Terjadi dalam Risk Assessment ISO 37001
Menyalin Risiko dari Perusahaan Lain
Setiap organisasi memiliki risiko yang berbeda sehingga penilaian harus disesuaikan dengan konteks bisnis masing-masing.
Tidak Melibatkan Pemilik Proses
Risk assessment akan kurang akurat apabila hanya disusun oleh tim kepatuhan tanpa melibatkan departemen terkait.
Tidak Memperbarui Penilaian Risiko
Risiko dapat berubah karena:
- Perubahan regulasi.
- Perubahan proses bisnis.
- Ekspansi usaha.
- Perubahan struktur organisasi.
Tidak Menentukan Pengendalian yang Memadai
Identifikasi risiko harus diikuti dengan tindakan yang jelas dan dapat diterapkan.
Peran Konsultan dalam Penyusunan Risk Assessment ISO 37001
Konsultan sistem manajemen dapat membantu organisasi dalam:
- Memahami persyaratan ISO 37001.
- Memfasilitasi workshop identifikasi risiko.
- Menyusun metodologi penilaian risiko.
- Menentukan pengendalian yang sesuai.
- Mengintegrasikan risk assessment dengan sistem manajemen yang sudah ada.
Dengan pendampingan yang tepat, organisasi dapat menghasilkan penilaian risiko yang lebih objektif, komprehensif, dan sesuai dengan kondisi bisnis yang sebenarnya.
Kesimpulan
Risk Assessment merupakan jantung dari implementasi ISO 37001 karena menjadi dasar dalam menentukan strategi pencegahan penyuapan yang efektif. Melalui proses identifikasi, analisis, dan evaluasi risiko, organisasi dapat memahami area yang paling rentan terhadap penyuapan dan menetapkan pengendalian yang sesuai.
Penilaian risiko yang dilakukan secara berkala dan berbasis kondisi nyata perusahaan akan membantu organisasi mengurangi risiko hukum, finansial, dan reputasi. Selain memenuhi persyaratan ISO 37001, risk assessment yang baik juga mendukung terciptanya budaya integritas dan tata kelola perusahaan yang lebih kuat serta berkelanjutan.
Sebagai penyedia solusi lengkap mulai dari General Trading, Contractor, hingga Manpower Supply, PT Qyusi Global Indonesia siap membantu Anda dalam konsultasi, pelatihan, dan manajemen sistem OS&H – ISO Series. Pastikan operasional bisnis Anda berjalan optimal dan patuh regulasi dengan standar ISO!
💼 Open Hours:
Senin – Jum’at: 08.00 – 17.00
Sabtu: 10.00 – 15.00
Hubungi kami untuk konsultasi lebih lanjut:
Instagram: @qyusi.id
📞 : +6221 298 357 53
📧 : ADMQYUSI@gmail.com