Keamanan Data Karyawan: Mengapa Divisi HR Perlu Memahami ISO 27001?
Mengapa Keamanan Data Karyawan Menjadi Tanggung Jawab HR?
Divisi Human Resources (HR) merupakan salah satu bagian perusahaan yang mengelola informasi paling sensitif.
Sejak proses recruitment hingga karyawan berhenti bekerja, HR dapat menyimpan berbagai macam data pribadi dan informasi kepegawaian. Mulai dari KTP, NPWP, rekening bank, data payroll, BPJS, kontrak kerja, hasil assessment, absensi, hingga dokumen administrasi lainnya.
Karena sifatnya sensitif, data tersebut tidak cukup hanya disimpan dalam folder komputer atau aplikasi HR.
Perusahaan perlu memastikan bahwa informasi tersebut hanya dapat diakses oleh pihak yang berwenang, tidak berubah tanpa otorisasi, tersedia ketika dibutuhkan, dan terlindungi sepanjang siklus hidupnya.
Di sinilah HR perlu memahami ISO/IEC 27001:2022.
ISO 27001 merupakan standar internasional untuk Information Security Management System (ISMS). Penerapannya tidak hanya menjadi tanggung jawab IT, tetapi melibatkan berbagai fungsi yang mengelola informasi, termasuk HR.
Bagi HR, ISO 27001 membantu membangun cara kerja yang lebih terstruktur dalam mengelola keamanan informasi karyawan.
Data Apa Saja yang Dikelola HR?
Sebelum membahas pengendalian, HR perlu memahami terlebih dahulu informasi apa saja yang dimilikinya.
Beberapa contoh data HR yang perlu diperhatikan antara lain:
| Data HR | Contoh Informasi |
| Identitas | KTP, KK, NPWP, alamat, nomor telepon |
| Payroll | Gaji, tunjangan, potongan, rekening bank |
| BPJS | Data kepesertaan dan administrasi |
| Kontrak kerja | PKWT, PKWTT, addendum, surat pengangkatan |
| Rekrutmen | CV, ijazah, sertifikat, hasil interview |
| Assessment | Hasil psikotes, assessment kompetensi, evaluasi |
| Absensi | Kehadiran, keterlambatan, cuti, lembur |
| Performance | Penilaian kinerja dan target |
| Disiplin | Surat teguran dan dokumen terkait |
| Administrasi | Surat tugas, mutasi, promosi, dan dokumen kepegawaian |
Tidak semua informasi tersebut memiliki tingkat sensitivitas yang sama.
Karena itu, HR perlu mengetahui informasi mana yang bersifat publik, internal, confidential, atau restricted, sesuai dengan klasifikasi informasi yang ditetapkan perusahaan.
Risiko Kebocoran Data dari Divisi HR
Kebocoran data HR tidak selalu disebabkan oleh serangan siber.
Dalam praktik sehari-hari, risiko dapat muncul dari aktivitas administratif yang terlihat sederhana.
- Human Error
Contohnya:
- Salah memasukkan alamat email;
- Salah melampirkan file payroll;
- Salah memberikan akses folder;
- Mengirim data karyawan ke orang yang salah;
- Salah menyimpan dokumen;
- Menghapus file penting;
- Menggunakan link sharing tanpa membatasi penerima.
Satu kesalahan dapat menyebabkan informasi banyak karyawan tersebar kepada pihak yang tidak berwenang.
- Akses yang Terlalu Luas
Tidak semua staf HR membutuhkan akses terhadap seluruh data karyawan.
Misalnya, staf HR yang bertugas menangani recruitment mungkin membutuhkan akses ke CV dan dokumen kandidat, tetapi belum tentu membutuhkan akses terhadap payroll seluruh karyawan.
Sebaliknya, personel payroll mungkin membutuhkan data rekening dan gaji, tetapi tidak selalu membutuhkan hasil assessment psikologis.
Karena itu, perusahaan perlu menerapkan prinsip need-to-know dan least privilege.
- Pengiriman Dokumen melalui Aplikasi Messaging
Dalam pekerjaan sehari-hari, HR sering menggunakan aplikasi messaging untuk mempercepat komunikasi.
Masalah muncul ketika dokumen sensitif seperti:
- KTP;
- NPWP;
- Rekening bank;
- Slip gaji;
- Kontrak kerja;
dikirim melalui chat tanpa mempertimbangkan keamanan transfer informasi.
Misalnya, file payroll dikirim ke grup yang beranggotakan banyak orang, padahal hanya satu atau dua orang yang sebenarnya membutuhkan informasi tersebut.
Kemudahan komunikasi harus tetap diimbangi dengan pengendalian keamanan informasi.
- Penyimpanan File yang Tidak Aman
Contohnya:
D:\HR\Data Karyawan\Semua Data\
Kemudian seluruh staf HR dapat mengakses folder tersebut.
Masalahnya bukan hanya bagaimana file disimpan, tetapi siapa yang dapat mengaksesnya.
Perusahaan perlu mengatur permission, struktur folder, klasifikasi informasi, backup, dan mekanisme pengamanan lainnya.
- Penggunaan Perangkat Pribadi
Risiko juga dapat muncul ketika HR menggunakan laptop atau smartphone pribadi untuk mengakses data perusahaan.
Contohnya:
- File karyawan tersimpan di laptop pribadi;
- Data payroll masuk ke cloud pribadi;
- Dokumen KTP tersimpan di smartphone;
- File kontrak dikirim menggunakan email pribadi.
Jika perangkat hilang, diretas, atau digunakan bersama orang lain, data perusahaan dapat ikut terekspos.
Hubungan ISO 27001 dengan Keamanan Data HR
ISO/IEC 27001:2022 membantu perusahaan membangun ISMS berdasarkan pendekatan risiko.
Artinya, perusahaan tidak sekadar membuat banyak dokumen, tetapi menentukan:
Apa yang harus dilindungi → apa risikonya → bagaimana mengendalikannya → bagaimana memonitor → bagaimana memperbaikinya.
Bagi HR, beberapa area pengendalian menjadi sangat relevan.
- Access Control
Access control merupakan salah satu pengendalian penting untuk mencegah akses terhadap informasi oleh pihak yang tidak berwenang.
Dalam HR, penerapannya dapat berupa:
- Hak akses berdasarkan jabatan;
- Pembatasan folder;
- User ID individual;
- Password;
- Multi-factor authentication untuk sistem yang relevan;
- Review hak akses secara berkala;
- Pencabutan akses ketika karyawan keluar.
Contohnya:
HR Recruitment → data kandidat.
HR Payroll → data payroll.
HR Manager → akses sesuai tanggung jawab manajerial.
IT Administrator → akses teknis sesuai kewenangan dan kebutuhan.
Dengan demikian, prinsipnya bukan “siapa yang bekerja di HR boleh melihat semua data HR”, tetapi “siapa membutuhkan informasi apa untuk menjalankan tugasnya?”
- Information Classification
HR dapat menerapkan klasifikasi informasi untuk menentukan bagaimana data harus diperlakukan.
Contoh sederhana:
| Klasifikasi | Contoh |
| Public | Informasi lowongan yang memang dipublikasikan |
| Internal | Prosedur HR internal |
| Confidential | Kontrak kerja, data payroll |
| Restricted | Data pribadi dan informasi sangat sensitif |
Klasifikasi tersebut kemudian dapat menjadi dasar untuk menentukan:
- Siapa yang boleh mengakses;
- Bagaimana file disimpan;
- Bagaimana informasi dikirim;
- Apakah informasi boleh dicetak;
- Bagaimana informasi dimusnahkan.
- Awareness untuk Tim HR
HR juga perlu menjadi contoh dalam penerapan keamanan informasi.
Awareness dapat mencakup:
- Phishing;
- Social engineering;
- Password security;
- Penggunaan email;
- Pengiriman dokumen;
- Penggunaan cloud storage;
- Penggunaan perangkat pribadi;
- Pelaporan insiden.
Selain itu, HR dapat bekerja sama dengan IT untuk memasukkan aspek keamanan informasi dalam employee awareness program.
- Secure Information Transfer
Data HR sering berpindah dari satu pihak ke pihak lain.
Misalnya:
HR → Finance → Bank
atau:
HR → Insurance/BPJS → pihak terkait
atau:
HR → Recruitment Agency → kandidat
Perusahaan perlu menentukan mekanisme transfer informasi yang aman dan sesuai klasifikasi data.
Misalnya, untuk informasi sensitif dapat dipertimbangkan penggunaan platform resmi perusahaan, access restriction, encryption, password protection, atau mekanisme transfer lain yang telah disetujui perusahaan.
- Supplier Management
HR juga bekerja dengan pihak ketiga seperti:
- Recruitment agency;
- Payroll provider;
- Training provider;
- Assessment provider;
- Outsourcing;
- Konsultan HR;
- Penyedia aplikasi HRIS.
Pertanyaannya:
Apakah vendor tersebut dapat mengakses data karyawan perusahaan?
Jika ya, maka risiko tersebut perlu diperhatikan.
Perusahaan dapat melakukan supplier assessment dan memastikan kontrak mencakup ketentuan yang relevan terkait keamanan informasi, kerahasiaan, akses, penggunaan data, dan penanganan insiden.
- Incident Management
HR harus mengetahui apa yang harus dilakukan apabila terjadi insiden.
Contohnya, seorang staf HR salah mengirim file berisi data payroll ke alamat email eksternal.
Jangan hanya menghapus email lalu menganggap masalah selesai.
HR perlu:
- Melaporkan insiden;
- Mengidentifikasi informasi yang terkirim;
- Menentukan penerima;
- Melakukan containment;
- Berkoordinasi dengan IT/Security;
- Menilai dampak;
- Mencatat kejadian;
- Melakukan corrective action.
Tujuannya adalah agar perusahaan dapat mengambil tindakan secara cepat dan mencegah kejadian berulang.
- Retention dan Disposal
Data HR tidak seharusnya disimpan selamanya tanpa alasan yang jelas.
Perusahaan perlu menentukan:
- Data apa yang harus disimpan;
- Berapa lama harus disimpan;
- Siapa yang bertanggung jawab;
- Bagaimana data disimpan;
- Kapan data dapat dimusnahkan;
- Bagaimana proses disposal dilakukan.
Namun, periode retensi harus disesuaikan dengan kebutuhan bisnis, kontrak, dan ketentuan hukum/regulasi yang berlaku untuk jenis dokumen tersebut.
Ketika data sudah tidak diperlukan dan memang diperbolehkan untuk dimusnahkan, proses disposal juga harus mempertimbangkan keamanan informasi.
Tabel Data HR – Risiko – Pengendalian – Evidence
Berikut contoh sederhana yang dapat digunakan HR sebagai checklist awal:
| Data HR | Risiko | Pengendalian | Evidence |
| KTP | Akses tidak sah | Access control, classification | Access list, classification |
| NPWP | Kebocoran data pribadi | Restricted access | Permission/Access Review |
| Rekening bank | Penyalahgunaan informasi | Access control, secure transfer | Access matrix, procedure |
| Payroll | Salah kirim/manipulasi | Segregation, approval | Approval record, payroll procedure |
| BPJS | Kebocoran data | Access restriction | Access list |
| Kontrak kerja | Akses pihak tidak berwenang | Document control | Document register |
| CV kandidat | Kebocoran informasi | Classification, access control | Recruitment procedure |
| Hasil assessment | Akses berlebihan | Restricted access | Permission record |
| Absensi | Manipulasi/akses tidak sah | System access control | Access log |
| Performance appraisal | Kebocoran informasi | Need-to-know | Access matrix |
| Dokumen PHK | Kebocoran informasi | Restricted storage | Document control |
| Data mantan karyawan | Penyimpanan tidak terkendali | Retention & disposal | Retention schedule, disposal record |
Contoh Skenario: Data Payroll Salah Kirim
Bayangkan HR hendak mengirim file payroll kepada Finance.
Karena terburu-buru, staf HR salah memilih alamat email dan mengirimkan file tersebut kepada pihak eksternal.
File berisi:
- Nama karyawan;
- Nomor rekening;
- Gaji;
- Tunjangan;
Apa yang harus dilakukan?
Pertama, laporkan insiden.
Jangan menyembunyikan kesalahan karena takut mendapat teguran.
Kedua, lakukan containment.
Hubungi penerima dan lakukan langkah yang memungkinkan untuk membatasi penggunaan atau penyebaran informasi.
Ketiga, koordinasi dengan pihak terkait.
HR dapat melibatkan IT, Information Security, Compliance, Legal, atau fungsi terkait sesuai prosedur perusahaan.
Keempat, lakukan penilaian dampak.
Identifikasi informasi yang terdampak, jumlah data, pihak yang menerima, dan potensi konsekuensinya.
Kelima, lakukan corrective action.
Misalnya:
- Review prosedur pengiriman data;
- Membatasi penggunaan email;
- Meningkatkan awareness;
- Menggunakan mekanisme transfer yang lebih aman;
- Menerapkan approval untuk informasi tertentu.
Inilah contoh bagaimana prinsip incident management dan continual improvement bekerja dalam praktik.
Checklist Keamanan Data untuk Divisi HR
HR dapat menggunakan checklist berikut sebagai self-assessment:
| No. | Pertanyaan | Ya | Tidak |
| 1 | Apakah seluruh jenis data HR telah diidentifikasi? | ☐ | ☐ |
| 2 | Apakah data HR telah diklasifikasikan? | ☐ | ☐ |
| 3 | Apakah hak akses telah ditentukan berdasarkan kebutuhan? | ☐ | ☐ |
| 4 | Apakah akses HR direview secara berkala? | ☐ | ☐ |
| 5 | Apakah akses mantan karyawan segera dicabut? | ☐ | ☐ |
| 6 | Apakah terdapat aturan pengiriman data HR? | ☐ | ☐ |
| 7 | Apakah penggunaan aplikasi messaging untuk data sensitif telah dikendalikan? | ☐ | ☐ |
| 8 | Apakah perangkat pribadi untuk mengakses data HR dikendalikan? | ☐ | ☐ |
| 9 | Apakah vendor HR dinilai dari aspek keamanan informasi? | ☐ | ☐ |
| 10 | Apakah terdapat prosedur pelaporan insiden? | ☐ | ☐ |
| 11 | Apakah data HR di-backup secara memadai? | ☐ | ☐ |
| 12 | Apakah terdapat aturan retensi dan disposal? | ☐ | ☐ |
| 13 | Apakah staf HR mendapatkan security awareness? | ☐ | ☐ |
| 14 | Apakah insiden keamanan informasi dicatat dan dievaluasi? | ☐ | ☐ |
| 15 | Apakah terdapat perbaikan setelah terjadi insiden atau temuan? | ☐ | ☐ |
Mengapa HR Perlu Memahami ISO 27001?
HR sering dianggap hanya sebagai pengguna sistem keamanan informasi.
Padahal, HR merupakan pemilik dan pengelola berbagai informasi sensitif perusahaan.
Kesalahan kecil dalam mengelola data karyawan dapat berdampak besar terhadap individu maupun perusahaan.
Karena itu, pemahaman ISO 27001 membantu HR mengubah cara pandang dari:
“Bagaimana menyimpan dokumen karyawan?”
menjadi:
“Bagaimana memastikan informasi karyawan terlindungi sepanjang siklus hidupnya?”
Dengan pendekatan tersebut, keamanan informasi menjadi bagian dari proses kerja HR, bukan sekadar tugas IT.
FAQ Keamanan Data Karyawan dan ISO 27001
Apakah HR wajib memahami ISO 27001?
Jika perusahaan menerapkan ISO 27001, HR perlu memahami aspek yang berkaitan dengan tanggung jawab dan proses kerjanya. HR tidak harus menjadi ahli teknis keamanan informasi, tetapi perlu memahami kebijakan, risiko, pengendalian, dan kewajiban yang relevan.
Apakah data KTP dan NPWP termasuk informasi yang harus dilindungi?
Ya. Data tersebut merupakan informasi sensitif yang membutuhkan pengelolaan dan perlindungan yang sesuai dengan risiko serta ketentuan yang berlaku.
Apakah HR boleh mengirim data karyawan melalui WhatsApp?
Penggunaan aplikasi messaging perlu mengikuti kebijakan keamanan informasi perusahaan. Untuk informasi sensitif, perusahaan sebaiknya menetapkan mekanisme transfer yang aman dan mengendalikan siapa yang dapat menerima informasi tersebut.
Mengapa HR perlu melakukan access review?
Karena kebutuhan akses dapat berubah. Karyawan dapat pindah jabatan, berpindah fungsi, atau keluar dari perusahaan. Access review membantu memastikan akses tetap sesuai dengan kebutuhan pekerjaan.
Apakah data karyawan boleh disimpan di laptop pribadi?
Hal tersebut harus mengikuti kebijakan perusahaan. Penggunaan perangkat pribadi dapat meningkatkan risiko sehingga perlu dikendalikan, terutama apabila perangkat digunakan untuk menyimpan atau mengakses informasi sensitif.
Apakah ISO 27001 hanya tanggung jawab IT?
Tidak. ISO 27001 menggunakan pendekatan sistem manajemen sehingga keamanan informasi melibatkan berbagai fungsi organisasi, termasuk HR.
Konsultasikan Penerapan ISO 27001 untuk Perusahaan Anda
Keamanan data karyawan bukan hanya masalah IT. HR memiliki peran penting karena berhadapan langsung dengan informasi pribadi dan dokumen kepegawaian yang sensitif.
Melalui penerapan ISO/IEC 27001:2022, perusahaan dapat membangun sistem yang lebih terstruktur untuk mengidentifikasi risiko, mengendalikan akses, mengklasifikasikan informasi, mengamankan transfer data, mengelola vendor, menangani insiden, serta mengatur retensi dan disposal informasi.
Kami dapat membantu perusahaan dalam:
- Gap Assessment ISO/IEC 27001:2022;
- Identifikasi aset dan informasi;
- Information Security Risk Assessment;
- Penyusunan ISMS;
- Information Classification;
- Access Control & Access Matrix;
- Penyusunan prosedur keamanan informasi;
- Supplier/Vendor Security Assessment;
- Incident Management;
- Awareness & Training ISO 27001;
- Internal Audit;
- Management Review;
- Persiapan sertifikasi ISO 27001.
Jangan menunggu sampai data karyawan bocor untuk mulai memperbaiki sistem. Bangun keamanan informasi sejak dari proses HR dan jadikan perlindungan data sebagai bagian dari budaya perusahaan.
Sebagai penyedia solusi lengkap mulai dari General Trading, Contractor, hingga Manpower Supply, PT Qyusi Global Indonesia siap membantu Anda dalam konsultasi, pelatihan, dan manajemen sistem OS&H – ISO Series. Pastikan operasional bisnis Anda berjalan optimal dan patuh regulasi dengan standar ISO!
💼 Open Hours:
Senin – Jum’at: 08.00 – 17.00
Sabtu: 10.00 – 15.00
Hubungi kami untuk konsultasi lebih lanjut:
Instagram: @qyusi.id
📞 : +6221 298 357 53
📧 : ADMQYUSI@gmail.com