RESUME 2 JURNAL
COBIT 2019
Jurnal 1
Judul: Audit Tata Kelola Teknologi
Informasi di PT. SMOE Indonesia Menggunakan Framework COBIT 2019
Resume
Jurnal ini membahas
audit tata kelola teknologi informasi pada PT. SMOE Indonesia dengan
menggunakan framework COBIT 2019. Penelitian dilakukan karena teknologi
informasi memiliki peran penting dalam mendukung kegiatan operasional
perusahaan sehingga diperlukan tata kelola TI yang baik, terutama untuk menjaga
keamanan informasi, mengurangi risiko, dan memastikan penggunaan TI sesuai
dengan tujuan perusahaan.
Penelitian menggunakan
metode kuantitatif. Data diperoleh melalui observasi dan penyebaran kuesioner
kepada responden. Peneliti menggunakan Design Factor COBIT 2019 untuk
menentukan objektif yang relevan, kemudian menggunakan RACI Chart, skala
Guttman, analisis capability level, serta analisis kesenjangan antara kondisi
saat ini (as-is) dan kondisi yang diharapkan (to-be).
Berdasarkan hasil
Design Factor, terdapat lima objektif yang memperoleh nilai kepentingan ≥75,
yaitu EDM03 (Ensured Risk Optimization), APO12 (Managed Risk), APO13 (Managed
Security), DSS05 (Managed Security Services), dan MEA03 (Managed
Compliance With External Requirements). Dari kelima objektif tersebut,
penelitian memilih APO13 dan DSS05 sebagai fokus audit.
Hasil penelitian
menunjukkan bahwa APO13 mencapai Capability Level 5 dengan pencapaian 100%,
sedangkan DSS05 mencapai Capability Level 4 dengan pencapaian 100%. Hal
tersebut menunjukkan bahwa kedua objektif telah mencapai tingkat kapabilitas
yang diharapkan. Hasil analisis as-is dan to-be juga menunjukkan bahwa APO13
memiliki nilai 5 untuk keduanya, sedangkan DSS05 memiliki nilai 4 untuk
keduanya, sehingga kedua objektif memiliki gap sebesar 0.
Meskipun demikian,
penelitian masih menemukan beberapa hal yang perlu diperbaiki pada APO13.
Departemen IT PT. SMOE Indonesia belum menentukan metode evaluasi untuk
mengukur efektivitas praktik manajemen secara konsisten. Selain itu, belum
terdapat catatan atau dokumentasi mengenai tindakan antisipasi yang dapat
memengaruhi efektivitas atau kinerja sistem manajemen keamanan informasi.
Berdasarkan temuan
tersebut, peneliti memberikan rekomendasi berupa penentuan metode evaluasi
terhadap IT Policy perusahaan agar efektivitasnya dapat diukur dan
dibandingkan. Peneliti juga merekomendasikan pembuatan dokumen tertulis yang
berisi tindakan antisipasi terhadap kebijakan dalam pengelolaan keamanan
informasi. Sementara itu, pada DSS05 tidak ditemukan temuan yang memerlukan
rekomendasi khusus.
Kesimpulan jurnal 1
Audit tata kelola TI
pada PT. SMOE Indonesia menggunakan COBIT 2019 menunjukkan bahwa tata kelola TI
perusahaan telah mencapai tingkat kapabilitas yang tinggi. APO13 mencapai
Capability Level 5, sedangkan DSS05 mencapai Capability Level 4, dengan gap sebesar
0 pada keduanya. Walaupun tingkat kapabilitas telah sesuai dengan target, masih
terdapat beberapa aspek pada APO13 yang perlu diperbaiki, khususnya dalam
evaluasi IT Policy dan dokumentasi tindakan antisipasi keamanan informasi.
Perbaikan tersebut diperlukan agar tata kelola keamanan informasi dapat terus
dipertahankan dan ditingkatkan secara berkelanjutan
Jurnal 2
Judul: MyJapfa Application Information
System Audit Using COBIT 2019 Framework Subdomain DSS02
Resume
Jurnal ini membahas
audit sistem informasi MyJapfa pada PT Japfa Comfeed Indonesia Tbk Unit
Kalapanunggal 2 menggunakan framework COBIT 2019, khususnya subdomain DSS02 (Managed
Service Requests and Incidents). Aplikasi MyJapfa digunakan untuk membantu
kegiatan seperti pencatatan kehadiran dan pelaporan aktivitas kerja. Namun,
dalam penggunaannya masih ditemukan masalah seperti respons sistem yang lambat,
kesalahan data kehadiran, kesalahan lokasi GPS, keterlambatan OTP, bug, dan
aplikasi yang mengalami crash.
Tujuan penelitian
adalah mengetahui tingkat kapabilitas pengelolaan permintaan layanan dan
insiden TI pada aplikasi MyJapfa serta menemukan bagian yang masih perlu
diperbaiki. Metode pengumpulan data dilakukan melalui observasi, wawancara, dan
studi dokumentasi. Observasi dilakukan terhadap penggunaan aplikasi dalam
aktivitas operasional, sedangkan wawancara dilakukan dengan pihak yang memiliki
keterlibatan langsung terhadap sistem.
Penelitian menggunakan
beberapa tahapan COBIT 2019, yaitu Goal Cascade, Design Factor, RACI Chart,
Capability Level, analisis As-Is, To-Be, dan Gap Analysis. Evaluasi capability
menggunakan skala Guttman, dengan jawaban Ya bernilai 1 dan Tidak bernilai 0.
Hasil penelitian
menunjukkan bahwa secara keseluruhan DSS02 berada pada Capability Level 4 (Predictable
Process). Namun, ketika dilihat pada masing-masing subprocess, tingkat
pencapaiannya berbeda-beda. DSS02.02 dan DSS02.06 mencapai 100%, sedangkan
DSS02.01 mencapai 60%, DSS02.03 sebesar 66,67%, DSS02.04 hanya 33,33%, DSS02.05
sebesar 66,67%, dan DSS02.07 sebesar 83,33%.
Kelemahan utama yang
ditemukan adalah klasifikasi insiden yang belum cukup detail, kurangnya
otomatisasi dalam proses eskalasi, minimnya analisis akar masalah, dokumentasi
proses pemulihan yang belum memadai, serta pelaporan dan monitoring insiden
yang belum optimal. Penelitian juga menemukan bahwa mekanisme permintaan
layanan belum sepenuhnya terstandarisasi dan belum terdapat mekanisme penugasan
khusus untuk insiden yang kompleks.
Untuk mengatasi masalah
tersebut, peneliti merekomendasikan beberapa perbaikan, seperti meningkatkan
otomatisasi, memperbaiki klasifikasi insiden, memperbarui SLA, membangun
Knowledge Management System (KMS), membuat dashboard monitoring insiden secara
real-time, dan menerapkan validasi pengguna sebelum insiden ditutup.
Aplikasi MyJapfa telah
mencapai Capability Level 4, yang berarti proses pengelolaan layanan dan
insiden sudah berjalan secara konsisten dan dapat diprediksi. Namun, sistem
belum mencapai level 5 karena masih terdapat kekurangan pada otomatisasi,
klasifikasi insiden, dokumentasi, knowledge management, serta validasi
penutupan insiden. Perbaikan pada aspek tersebut diperlukan agar pengelolaan
layanan TI dapat berkembang menuju proses yang lebih optimal dan berkelanjutan
Nama : Hafidh Syarif Al Ahrar
Resume
2 jurnal cobit 2019
PRIORITIZING GOVERNANCE OF THE COBIT 2019
DSS02 DOMAIN BASED ON INCIDENT MANAGEMENT DATA
Artikel
ilmiah pertama karya Lahan Adi Purwanto dan Achmad Fauzan (2026) berjudul Prioritizing
Governance of the COBIT 2019 DSS02 Domain Based on Incident Management Data
yang dipublikasikan pada Sinkron: Jurnal dan Penelitian Teknik Informatika.
Penelitian ini dilatarbelakangi oleh kelemahan metode evaluasi tata kelola
teknologi informasi (TI) konvensional yang umumnya mengandalkan kuesioner atau
wawancara subjektif. Pendekatan kualitatif tersebut sering kali sulit
direproduksi, rawan bias, serta sukar diverifikasi secara independen. Untuk
mengatasi persoalan tersebut, para peneliti memanfaatkan log peristiwa
operasional (event log) dari sistem IT Service Management (ITSM)
seperti ServiceNow yang menyediakan data obyektif untuk menentukan prioritas
perbaikan tata kelola berbasis kerangka kerja COBIT 2019 pada domain DSS02 (Managed
Incidents).
Dalam
metodologinya, penelitian ini mengembangkan lima indikator kuantitatif utama
berbasis data eksekusi insiden, yaitu Process Complexity Index (PCI), Operational
Interaction Index (OII), Reassignment Indicator (RI), Reopened
Incident Indicator (RII), dan Delay Severity Index (DSI).
Indikator-indikator tersebut dipetakan ke dalam subproses domain DSS02 untuk
menghasilkan formulasi Governance Priority Score (GPS) pada rentang
skala 0 hingga 10. Evaluasi eksperimental dilakukan menggunakan himpunan data
publik ServiceNow yang mencakup 141.707 peristiwa operasional dari 24.918
insiden unik.
Hasil
penelitian menunjukkan bahwa subproses DSS02.04 (Investigate, Diagnose and
Resolve) memperoleh nilai prioritas tertinggi dengan skor GPS sebesar 5,06
(kategori High). Tingginya angka prioritas ini dipicu oleh besarnya
nilai keparahan keterlambatan penanganan insiden, khususnya pada status
penangguhan vendor dan investigasi masalah. Sementara itu, subproses DSS02.02 (Record,
Classify and Prioritize Incidents) berada di urutan kedua dengan skor GPS
4,27 (kategori Medium) akibat kompleksitas variasi jalur proses,
sedangkan DSS02.03 (Verify, Approve, and Fulfil Service Request / Allocation)
menempati urutan terendah dengan skor GPS 1,14. Pengujian sensitivitas
memvalidasi stabilitas peringkat prioritas tersebut, dan analisis Spearman
mengonfirmasi korelasi kuat () antara frekuensi pengalihan tugas
insiden dengan aktivitas modifikasi data. Penelitian ini menyimpulkan bahwa
pemanfaatan data log empiris dapat menjadi metode komplementer yang obyektif
dan dapat diaudit dalam penentuan fokus prioritas tata kelola TI.
ASSESSMENT CAPABILITY LEVEL DAN MATURITY
LEVEL TATA KELOLA TI PADA KANTOR KEMENTERIAN AGAMA KABUPATEN PESAWARAN PROVINSI
LAMPUNG MENGGUNAKAN FRAMEWORK COBIT 2019
Artikel
ilmiah kedua yang ditulis oleh Herianto dan Wasilah (2022) berjudul Assessment
Capability Level dan Maturity Level Tata Kelola TI pada Kantor Kementerian
Agama Kabupaten Pesawaran Provinsi Lampung Menggunakan Framework COBIT 2019
dipublikasikan pada jurnal KONSTELASI. Penelitian ini berfokus pada
upaya optimalisasi tata kelola TI untuk mendukung implementasi Sistem
Pemerintahan Berbasis Elektronik (SPBE) sesuai regulasi pemerintah. Isu utama
yang dihadapi oleh instansi tersebut mencakup gangguan keamanan sistem informasi,
kegagalan teknis pada aplikasi, potensi kehilangan data, serta ancaman serangan
logis pada situs web resmi yang menghambat kelancaran layanan publik.
Pendekatan
yang digunakan dalam analisis ini adalah pengerjaan 11 faktor desain (Design
Factors) COBIT 2019 untuk mengidentifikasi domain objektif yang paling
penting. Berdasarkan analisis kebutuhan instansi, terpilih empat domain
prioritas evaluasi, yaitu APO11 (Managed Quality), APO13 (Managed
Security), DSS02 (Managed Incidents), dan DSS03 (Managed Problems).
Pengumpulan data kuantitatif dilakukan melalui penyebaran kuesioner kepada
tujuh responden kunci yang dipetakan berdasarkan kerangka kerja RACI, dengan
target tingkat kapabilitas ideal yang ditetapkan pada level 4,00.
Hasil
evaluasi tingkat kapabilitas menunjukkan bahwa domain APO11 mencapai rerata
nilai 3,69 (kategori Largely Achieved) yang merepresentasikan tingkat
kematangan pada level Qualitative. Sementara itu, domain APO13
mencatatkan nilai 3,15, domain DSS02 mencapai 2,96, dan domain DSS03 berada di
nilai 2,86, di mana ketiga domain tersebut berada pada tingkat kematangan level
Defined. Karena seluruh capaian domain masih berada di bawah target
4,00, penelitian ini merekomendasikan peningkat tata kelola secara prosedural.
Langkah perbaikan yang disarankan mencakup penetapan dokumen formal Service
Level Agreement (SLA), penyusunan prosedur operasi standar (SOP) penanganan
insiden dan manajemen risiko keamanan, pembaruan log perbaikan secara berkala,
serta penambahan SDM teknis yang kompeten di bidang teknologi informasi.
Nama : Rizki Galih Prasetyo
Nim : 17230170
RESUME 2 JURNAL
COBIT 2019
Jurnal 1
Judul: Audit Tata Kelola Teknologi
Informasi di PT. SMOE Indonesia Menggunakan Framework COBIT 2019
Resume
Jurnal ini membahas
audit tata kelola teknologi informasi pada PT. SMOE Indonesia dengan
menggunakan framework COBIT 2019. Penelitian dilakukan karena teknologi
informasi memiliki peran penting dalam mendukung kegiatan operasional
perusahaan sehingga diperlukan tata kelola TI yang baik, terutama untuk menjaga
keamanan informasi, mengurangi risiko, dan memastikan penggunaan TI sesuai
dengan tujuan perusahaan.
Penelitian menggunakan
metode kuantitatif. Data diperoleh melalui observasi dan penyebaran kuesioner
kepada responden. Peneliti menggunakan Design Factor COBIT 2019 untuk
menentukan objektif yang relevan, kemudian menggunakan RACI Chart, skala
Guttman, analisis capability level, serta analisis kesenjangan antara kondisi
saat ini (as-is) dan kondisi yang diharapkan (to-be).
Berdasarkan hasil
Design Factor, terdapat lima objektif yang memperoleh nilai kepentingan ≥75,
yaitu EDM03 (Ensured Risk Optimization), APO12 (Managed Risk), APO13 (Managed
Security), DSS05 (Managed Security Services), dan MEA03 (Managed
Compliance With External Requirements). Dari kelima objektif tersebut,
penelitian memilih APO13 dan DSS05 sebagai fokus audit.
Hasil penelitian
menunjukkan bahwa APO13 mencapai Capability Level 5 dengan pencapaian 100%,
sedangkan DSS05 mencapai Capability Level 4 dengan pencapaian 100%. Hal
tersebut menunjukkan bahwa kedua objektif telah mencapai tingkat kapabilitas
yang diharapkan. Hasil analisis as-is dan to-be juga menunjukkan bahwa APO13
memiliki nilai 5 untuk keduanya, sedangkan DSS05 memiliki nilai 4 untuk
keduanya, sehingga kedua objektif memiliki gap sebesar 0.
Meskipun demikian,
penelitian masih menemukan beberapa hal yang perlu diperbaiki pada APO13.
Departemen IT PT. SMOE Indonesia belum menentukan metode evaluasi untuk
mengukur efektivitas praktik manajemen secara konsisten. Selain itu, belum
terdapat catatan atau dokumentasi mengenai tindakan antisipasi yang dapat
memengaruhi efektivitas atau kinerja sistem manajemen keamanan informasi.
Berdasarkan temuan
tersebut, peneliti memberikan rekomendasi berupa penentuan metode evaluasi
terhadap IT Policy perusahaan agar efektivitasnya dapat diukur dan
dibandingkan. Peneliti juga merekomendasikan pembuatan dokumen tertulis yang
berisi tindakan antisipasi terhadap kebijakan dalam pengelolaan keamanan
informasi. Sementara itu, pada DSS05 tidak ditemukan temuan yang memerlukan
rekomendasi khusus.
Audit tata kelola TI
pada PT. SMOE Indonesia menggunakan COBIT 2019 menunjukkan bahwa tata kelola TI
perusahaan telah mencapai tingkat kapabilitas yang tinggi. APO13 mencapai
Capability Level 5, sedangkan DSS05 mencapai Capability Level 4, dengan gap sebesar
0 pada keduanya. Walaupun tingkat kapabilitas telah sesuai dengan target, masih
terdapat beberapa aspek pada APO13 yang perlu diperbaiki, khususnya dalam
evaluasi IT Policy dan dokumentasi tindakan antisipasi keamanan informasi.
Perbaikan tersebut diperlukan agar tata kelola keamanan informasi dapat terus
dipertahankan dan ditingkatkan secara berkelanjutan
Jurnal 2
Judul: MyJapfa Application Information
System Audit Using COBIT 2019 Framework Subdomain DSS02
Resume
Jurnal ini membahas
audit sistem informasi MyJapfa pada PT Japfa Comfeed Indonesia Tbk Unit
Kalapanunggal 2 menggunakan framework COBIT 2019, khususnya subdomain DSS02 (Managed
Service Requests and Incidents). Aplikasi MyJapfa digunakan untuk membantu
kegiatan seperti pencatatan kehadiran dan pelaporan aktivitas kerja. Namun,
dalam penggunaannya masih ditemukan masalah seperti respons sistem yang lambat,
kesalahan data kehadiran, kesalahan lokasi GPS, keterlambatan OTP, bug, dan
aplikasi yang mengalami crash.
Tujuan penelitian
adalah mengetahui tingkat kapabilitas pengelolaan permintaan layanan dan
insiden TI pada aplikasi MyJapfa serta menemukan bagian yang masih perlu
diperbaiki. Metode pengumpulan data dilakukan melalui observasi, wawancara, dan
studi dokumentasi. Observasi dilakukan terhadap penggunaan aplikasi dalam
aktivitas operasional, sedangkan wawancara dilakukan dengan pihak yang memiliki
keterlibatan langsung terhadap sistem.
Penelitian menggunakan
beberapa tahapan COBIT 2019, yaitu Goal Cascade, Design Factor, RACI Chart,
Capability Level, analisis As-Is, To-Be, dan Gap Analysis. Evaluasi capability
menggunakan skala Guttman, dengan jawaban Ya bernilai 1 dan Tidak bernilai 0.
Hasil penelitian
menunjukkan bahwa secara keseluruhan DSS02 berada pada Capability Level 4 (Predictable
Process). Namun, ketika dilihat pada masing-masing subprocess, tingkat
pencapaiannya berbeda-beda. DSS02.02 dan DSS02.06 mencapai 100%, sedangkan
DSS02.01 mencapai 60%, DSS02.03 sebesar 66,67%, DSS02.04 hanya 33,33%, DSS02.05
sebesar 66,67%, dan DSS02.07 sebesar 83,33%.
Kelemahan utama yang
ditemukan adalah klasifikasi insiden yang belum cukup detail, kurangnya
otomatisasi dalam proses eskalasi, minimnya analisis akar masalah, dokumentasi
proses pemulihan yang belum memadai, serta pelaporan dan monitoring insiden
yang belum optimal. Penelitian juga menemukan bahwa mekanisme permintaan
layanan belum sepenuhnya terstandarisasi dan belum terdapat mekanisme penugasan
khusus untuk insiden yang kompleks.
Untuk mengatasi masalah
tersebut, peneliti merekomendasikan beberapa perbaikan, seperti meningkatkan
otomatisasi, memperbaiki klasifikasi insiden, memperbarui SLA, membangun
Knowledge Management System (KMS), membuat dashboard monitoring insiden secara
real-time, dan menerapkan validasi pengguna sebelum insiden ditutup.
Aplikasi MyJapfa telah
mencapai Capability Level 4, yang berarti proses pengelolaan layanan dan
insiden sudah berjalan secara konsisten dan dapat diprediksi. Namun, sistem
belum mencapai level 5 karena masih terdapat kekurangan pada otomatisasi,
klasifikasi insiden, dokumentasi, knowledge management, serta validasi
penutupan insiden. Perbaikan pada aspek tersebut diperlukan agar pengelolaan
layanan TI dapat berkembang menuju proses yang lebih optimal dan berkelanjutan
Nama : Pijar Sukma Prayogo
Nim : 17230249
RESUME AUDIT TATA KELOLA TI MENGGUNAKAN COBIT 2019
DOMAIN DSS
Tata
kelola teknologi informasi (TI) yang efektif dibutuhkan organisasi agar
pemanfaatan TI mampu mendukung proses bisnis dan pencapaian tujuan secara
efektif, efisien, dan terukur. Untuk menilai dan memperbaiki kualitas
pengelolaan TI tersebut, digunakan kerangka kerja COBIT 2019 yang diakui secara
internasional, khususnya domain Deliver, Service and Support (DSS) yang
berfokus pada penyampaian layanan TI, operasional sistem, dan dukungan kepada
pengguna. Dua proses yang diaudit adalah DSS01 (Manage Operations), yaitu
pengelolaan operasional layanan TI sehari-hari, dan DSS02 (Manage Service
Requests and Incidents), yaitu pengelolaan permintaan layanan dan insiden agar
layanan dapat dipulihkan dengan cepat dan dampaknya terhadap pengguna minimal.
Audit
dilakukan pada dua objek. Objek pertama adalah sistem kehadiran perkuliahan
digital di Universitas X, yang menjadi dasar data presensi mahasiswa untuk
penilaian akademik, persyaratan kelulusan, dan penjaminan mutu internal. Dalam
operasionalnya, unit ICT menghadapi ketidaksinkronan data antara perangkat
pemindai dan basis data pusat serta keterlambatan respons helpdesk yang
melebihi target Service Level Agreement (SLA). Objek kedua adalah website Mukti
Laser Cutting, sebuah usaha jasa yang memakai laman web untuk menyebarkan
informasi dan melayani konsumen. Sistem berbasis web seperti ini rentan
terhadap kesalahan sistem, risiko keamanan, dan ketidakberesan dalam
pengelolaan permintaan layanan.
Penelitian
menggunakan pendekatan deskriptif kuantitatif dengan lima responden pada
masing-masing objek. Pada sistem kehadiran, data dikumpulkan lewat kuesioner
daring berskala Likert berisi 19 butir pernyataan pada lima subdomain DSS02,
dengan responden Manajer TI dan staf teknis unit ICT yang dipilih secara
purposive. Jawaban kemudian dicocokkan dengan dokumen internal seperti SOP
penanganan insiden, log helpdesk, dan dokumen SLA. Pada website Mukti Laser
Cutting, data dikumpulkan melalui wawancara, observasi, dokumentasi, dan
kuesioner berskala Guttman (Ya/Tidak) kepada pengelola sistem, staf, dan
pengguna layanan, lalu divalidasi lewat wawancara dan observasi. Skor diolah
menjadi rata-rata kapabilitas, ditentukan levelnya berdasarkan skala COBIT 2019
(Level 0 sampai 5), dan dibandingkan dengan target untuk mengetahui kesenjangan
(gap).
Hasil
evaluasi pada sistem kehadiran Universitas X menunjukkan seluruh subdomain
DSS02 berskor di atas 3,00 dengan rata-rata 3,68, sehingga berada pada Level 3
(Established). Skor per proses adalah 3,67 untuk identifikasi dan klasifikasi
insiden, 3,75 untuk pencatatan dan kategorisasi insiden, 3,87 untuk pemenuhan
permintaan layanan, 3,70 untuk investigasi dan diagnosis, serta 3,40 untuk
penutupan insiden dan komunikasi pengguna. Artinya, unit ICT telah memiliki
prosedur yang terstandarisasi dan terdokumentasi formal sehingga penanganan
insiden tidak lagi bersifat ad-hoc, tetapi pengukuran kinerja yang otomatis dan
kuantitatif masih menjadi tantangan. Dengan target Level 4 (Predictable),
kesenjangan rata-rata adalah 0,32. Kesenjangan terbesar ada pada penutupan
insiden dan komunikasi pengguna (0,60), sedangkan yang terkecil pada pemenuhan
permintaan layanan (0,13). Dibandingkan studi lain, capaian ini telah melampaui
standar minimum Level 3 dan lebih matang daripada instansi pendidikan atau
pemerintahan yang umumnya berada pada Level 2 sampai 3, meskipun masih terpaut
0,58 poin dari operator bandara yang berskor 4,26 dan telah memakai monitoring
kinerja TI real-time.
Pada
website Mukti Laser Cutting, domain DSS01 memperoleh 41 jawaban "Ya"
dari 50 (82%, kategori Largely Achieved) dan berada pada Level 2 (Managed
Process), sedangkan DSS02 memperoleh 43 dari 50 (86%, kategori Fully Achieved)
dan berada pada Level 3 (Established Process). Rata-rata maturity keseluruhan
adalah 2,5 atau Level 2. Operasional website sudah berjalan baik, tetapi belum
ada pemantauan sistem yang rutin, SOP tertulis, maupun dokumentasi sistem dan
insiden yang memadai. Temuan lainnya adalah domain dan hosting yang pernah
tidak stabil sehingga website sulit diakses dan memicu keluhan pelanggan,
penanganan error yang hanya dilakukan satu orang, serta pencatatan pesanan yang
masih manual melalui WhatsApp dan Excel dengan risiko kehilangan data dan kesalahan
pencatatan. Target kapabilitasnya adalah Level 3 untuk DSS01 dan Level 4 untuk
DSS02, masing-masing dengan gap 1.
Rekomendasi
untuk sistem kehadiran Universitas X meliputi otomatisasi notifikasi penutupan
insiden melalui sistem informasi akademik atau email, pembuatan dashboard
monitoring SLA yang melacak waktu respons dan waktu penyelesaian tiap tiket,
standardisasi dokumentasi root cause analysis ke dalam knowledge base internal,
serta survei singkat pasca-penyelesaian insiden kepada dosen dan mahasiswa.
Untuk Mukti Laser Cutting, rekomendasi mencakup penyusunan SOP pengelolaan
website dan layanan pelanggan, monitoring website secara berkala, pembuatan
dokumentasi sistem, pencatatan insiden dan gangguan, peningkatan stabilitas
hosting dan domain, pengembangan sistem pencatatan pesanan digital yang
terintegrasi, serta laporan layanan pelanggan bulanan, dengan jangka waktu
pelaksanaan antara satu hingga enam bulan.
Secara
keseluruhan, kedua audit menunjukkan bahwa tata kelola layanan TI pada kedua
objek sudah berjalan dan mendukung operasional dengan baik, namun masih
memiliki kelemahan yang serupa, yaitu komunikasi penutupan insiden, pemantauan
kinerja yang belum proaktif atau terstruktur, dokumentasi yang belum lengkap,
dan pencatatan yang masih manual. Perbaikan pada aspek notifikasi, monitoring
layanan, dokumentasi, dan standardisasi proses diharapkan dapat membawa
pengelolaan TI dari sekadar terstandarisasi menuju pengelolaan yang lebih
proaktif, terukur, dan berbasis data.
Nama : Andrianto Setiawan
Nim : 17230984
RESUME AUDIT TATA KELOLA TI MENGGUNAKAN COBIT DOMAIN DSS
Tata kelola teknologi informasi (TI) yang efektif dibutuhkan
organisasi agar pemanfaatan TI mampu mendukung proses bisnis, menjaga keandalan
infrastruktur, serta memastikan keamanan informasi secara efektif, efisien, dan
terukur. Untuk menilai dan memperbaiki kualitas pengelolaan TI tersebut,
digunakan kerangka kerja COBIT (Control Objectives for Information and
Related Technologies) yang diakui secara internasional, khususnya domain Deliver,
Service and Support (DSS) yang berfokus pada penyampaian layanan TI,
operasional sistem, dukungan pengguna, serta manajemen keamanan. Penilaian
dilakukan pada dua studi kasus/jurnal. Studi kasus pertama berfokus pada
kerangka kerja COBIT 5 domain DSS05 (Manage Security Services) di
Diskominfo Kabupaten Karawang untuk menilai kesiapan tata kelola keamanan
informasi. Studi kasus kedua berfokus pada kerangka kerja COBIT 2019 domain
DSS02 (Managed Service Requests and Incidents) di PT Angkasa Pura
Indonesia untuk mengevaluasi efektivitas penanganan insiden dan permintaan
layanan TI yang berdampak langsung pada kelancaran operasional transportasi
publik kebandarudaraan.
Objek pertama adalah Diskominfo Kabupaten Karawang yang
bertanggung jawab atas pengelolaan sistem keamanan informasi dalam rangka
mendukung transformasi digital sektor pemerintah daerah sesuai Perda No. 14
Tahun 2016. Dalam praktiknya, meskipun fondasi hukum dan teknologi telah
berjalan, pemanfaatan dan perlindungan nilainya belum maksimal sehingga perlu
diuji kesiapan sistem keamanannya. Objek kedua adalah PT Angkasa Pura
Indonesia, pengelola infrastruktur TI kebandarudaraan (seperti sistem boarding
pass, penanganan bagasi, dan flight information display system).
Dalam operasionalnya, perusahaan menghadapi tantangan tingginya downtime
sistem yang mencapai rata-rata 4,3 jam per bulan serta keterlambatan respons helpdesk.
Penelitian pada kedua objek menggunakan pendekatan
kuantitatif deskriptif melalui pengumpulan data primer dan sekunder. Pada
Diskominfo Karawang (COBIT 5 DSS05), data dikumpulkan melalui kuesioner,
wawancara, dan verifikasi bukti fisik pendokumentasian, dengan memetakan peran
organisasi ke dalam RACI Chart (Responsible, Accountable, Consulted,
Informed). Skor kapabilitas dihitung berdasarkan kriteria atribut proses.
Pada PT Angkasa Pura Indonesia (COBIT 2019 DSS02), data dikumpulkan melalui
kuesioner yang disebarkan kepada tim internal TI pengelola layanan harian.
Kuesioner mencakup 5 indikator utama: identifikasi & klasifikasi insiden
(DSS02.01), pencatatan & kategorisasi insiden (DSS02.02), investigasi &
diagnosis (DSS02.03), pemulihan & penanganan masalah (DSS02.04), serta
penutupan insiden & komunikasi pengguna (DSS02.05) pada skala kapabilitas 0
sampai 5. Skor yang diperoleh diolah untuk menentukan tingkat kematangan (maturity/capability
level) dan dibandingkan dengan target organisasi guna menghitung
kesenjangan (gap).
Hasil evaluasi pada Diskominfo Kabupaten Karawang
menunjukkan tingkat kemampuan saat ini (As-Is) berada pada skor 3,4
atau Level 3 (Established Process). Hal ini menunjukkan bahwa proses
tata kelola keamanan secara umum sudah terdefinisi, terstandarisasi, dan
berjalan konsisten, di mana atribut process definition mencapai
pencapaian 92%. Namun, dengan target manajemen (To-Be) pada skor 4,1
(Level 4: Predictable Process), terdapat kesenjangan (gap) sebesar 0,7.
Celah utama yang ditemukan meliputi terbatasnya kesadaran pegawai terhadap
batasan hak akses serta belum adanya jadwal pengujian teknis (penetration
testing) secara berkala pada jalur koneksi dan aplikasi.
Pada PT Angkasa Pura Indonesia, pengelolaan layanan TI
mencatatkan skor rata-rata 4,26 dari skala 5, yang berada pada Level
4 (Predictable). Capaian ini menunjukkan bahwa proses penanganan insiden
telah terdefinisi, terdokumentasi, terstandardisasi, dan dipantau secara ketat
menggunakan data statistik. Subproses unggulan adalah penanganan dan pemulihan
insiden (DSS02.04) dengan skor tertinggi 4,5, yang mencerminkan
responsivitas tim TI serta analisis akar masalah yang kuat. Dengan target
kapabilitas perusahaan sebesar 4,6, terdapat kesenjangan (gap)
yang relatif tipis sebesar 0,34. Area yang memiliki skor terrendah
berada pada penutupan insiden dan komunikasi pengguna (DSS02.05) dengan skor 4,0.
Rekomendasi perbaikan untuk Diskominfo Kabupaten Karawang
mencakup pelaksanaan sosialisasi dan edukasi rutin mengenai keamanan data guna
meningkatkan kesadaran SDM terhadap batasan hak akses, serta penjadwalan penetration
testing secara berkala pada aplikasi dan jalur koneksi untuk mengantisipasi
potensi kebocoran data. Sementara itu, rekomendasi untuk PT Angkasa Pura
Indonesia guna mencapai Level 5 (Optimized) meliputi integrasi saluran
pelaporan (email, call center, Zendesk) ke dalam satu sistem ticketing
terpadu, otomatisasi penentuan tingkat keparahan (severity) insiden oleh
sistem, serta peningkatan transparansi komunikasi melalui otomatisasi
notifikasi penutupan tiket dan survei kepuasan pelanggan (post-resolution
survey).
Secara keseluruhan, kedua audit menunjukkan bahwa tata
kelola TI pada sektor pemerintahan maupun BUMN transportasi telah berjalan
cukup matang (berada pada Level 3 dan Level 4). Meskipun demikian, kedua
organisasi tetap menghadapi tantangan perbaikan, khususnya pada aspek kesadaran
SDM, pengujian sistem secara berkala, integrasi platform pelaporan, dan
otomatisasi komunikasi penutupan insiden demi mewujudkan tata kelola TI yang
terukur, proaktif, dan optimal.
ESSAY TUGAS 1
Nama : Rizki Galih Prasetyo
Nim : 17230170
Jawaban
Soal 1 Tugas (1)
Audit Teknologi
Informasi (IT Audit) adalah kegiatan pemeriksaan terhadap teknologi informasi
yang digunakan dalam suatu perusahaan atau organisasi. Pemeriksaan ini
dilakukan untuk mengetahui apakah sistem, data, perangkat, aplikasi, jaringan,
dan pengelolaan TI sudah berjalan dengan baik, aman, dan sesuai dengan aturan
atau kebijakan yang telah ditetapkan.
IT Audit memiliki
tujuan yang berbeda dengan audit keuangan (Financial Audit). Audit keuangan
lebih berfokus pada pemeriksaan laporan keuangan perusahaan, seperti apakah
pencatatan transaksi sudah benar dan apakah laporan keuangan telah disajikan
sesuai dengan standar yang berlaku. Sedangkan IT Audit lebih berfokus pada
penggunaan dan pengelolaan teknologi informasi dalam perusahaan.
Tabel 1.Perbedaan antara IT Audit dan
Financial Audit
|
Aspek |
IT
Audit |
Financial
Audit |
|
Fokus |
Sistem,
aplikasi, jaringan, data, keamanan, dan pengelolaan TI |
Laporan dan
transaksi keuangan perusahaan |
|
Tujuan |
Memastikan TI
berjalan dengan baik, aman, efektif, dan memiliki pengendalian yang sesuai |
Memastikan
laporan keuangan disajikan dengan benar dan sesuai standar |
|
Objek yang
diperiksa |
Sistem
informasi, database, jaringan, perangkat, keamanan, dan prosedur TI |
Laporan
keuangan, transaksi, aset, pendapatan, dan pengeluaran |
|
Risiko yang
diperhatikan |
Kebocoran data,
serangan siber, kehilangan data, kesalahan sistem, dan gangguan operasional |
Kesalahan
pencatatan, salah saji laporan, dan kecurangan keuangan |
|
Hasil
pemeriksaan |
Temuan mengenai
kelemahan sistem atau pengendalian TI serta rekomendasi perbaikan |
Temuan mengenai
kewajaran dan ketepatan laporan keuangan |
Perbedaan keduanya
dapat dilihat dari fokusnya. Financial Audit memeriksa kondisi dan kewajaran
informasi keuangan, sedangkan IT Audit memeriksa apakah sistem teknologi
informasi yang digunakan perusahaan dapat mendukung kegiatan perusahaan dengan
baik dan memiliki pengendalian yang cukup.
IT Audit menjadi
penting di era digital karena hampir semua kegiatan perusahaan saat ini sudah
menggunakan teknologi. Data pelanggan, transaksi, dokumen, hingga kegiatan
operasional banyak disimpan dan diproses menggunakan sistem komputer. Jika
sistem tersebut tidak memiliki keamanan dan pengendalian yang baik, perusahaan
dapat mengalami berbagai masalah, seperti kebocoran data, kehilangan data,
serangan siber, kesalahan sistem, dan terganggunya kegiatan operasional.
Oleh karena itu, IT
Audit diperlukan untuk membantu perusahaan menemukan kelemahan dalam sistem TI,
mengurangi risiko, meningkatkan keamanan, serta memastikan teknologi yang
digunakan dapat mendukung tujuan perusahaan. Jadi, semakin besar ketergantungan
perusahaan terhadap teknologi, semakin penting pula penerapan IT Audit.
Jawaban
Soal 2 Tugas (1):
IT Audit dan IT
Security Review/Penetration Testing sering dianggap sebagai hal yang sama
karena keduanya berhubungan dengan teknologi informasi dan keamanan. Padahal,
sebenarnya terdapat perbedaan dari segi ruang lingkup, tujuan, dan independensi
pelaksananya.
IT Audit memiliki ruang
lingkup yang lebih luas karena tidak hanya membahas keamanan sistem. IT Audit
dapat mencakup pemeriksaan terhadap pengelolaan TI, kebijakan dan prosedur,
pengendalian akses, pengelolaan data, aplikasi, jaringan, serta kepatuhan terhadap
aturan yang berlaku. Tujuannya adalah untuk mengetahui apakah teknologi
informasi dalam perusahaan sudah dikelola dan dikendalikan dengan baik.
Sedangkan IT Security
Review lebih berfokus pada aspek keamanan TI. Pemeriksaan dilakukan untuk
mengetahui apakah terdapat kelemahan dalam sistem keamanan, seperti pengaturan
hak akses, konfigurasi sistem, keamanan jaringan, maupun perlindungan terhadap data.
Sementara itu,
Penetration Testing (Pentest) lebih berfokus pada pengujian teknis dengan
melakukan simulasi serangan terhadap sistem secara legal dan terkontrol.
Tujuannya untuk mengetahui apakah terdapat celah keamanan yang dapat
dimanfaatkan oleh pihak yang tidak berwenang.
Tabel 2.Perbedaan IT Audit, IT Security
Review, dan Penetration Testing
|
Aspek |
IT Audit |
IT Security Review |
Penetration Testing |
|
Ruang
lingkup |
Luas,
mencakup pengelolaan dan pengendalian TI secara keseluruhan |
Lebih
fokus pada keamanan TI |
Lebih
spesifik pada pengujian celah keamanan |
|
Tujuan |
Menilai
apakah TI sudah dikelola dan dikendalikan dengan baik |
Mengetahui
kelemahan pada keamanan sistem |
Mengetahui
apakah celah keamanan dapat dimanfaatkan |
|
Cara
pemeriksaan |
Pemeriksaan
dokumen, wawancara, observasi, dan pengujian kontrol |
Pemeriksaan
konfigurasi dan pengendalian keamanan |
Simulasi
serangan dan pengujian terhadap sistem |
|
Hasil |
Temuan
audit dan rekomendasi perbaikan |
Temuan
mengenai kelemahan keamanan |
Laporan
mengenai celah keamanan dan hasil pengujian |
|
Pelaksana |
Auditor
yang sebaiknya memiliki independensi |
Tim
keamanan internal atau pihak ketiga |
Security
tester/ethical hacker yang mendapat izin |
|
Independensi |
Harus
menjaga objektivitas dan independensi |
Tidak
selalu harus independen seperti auditor |
Tidak
harus independen, tetapi wajib memiliki izin melakukan pengujian |
Dari sisi independensi,
IT Audit memiliki tuntutan independensi yang lebih kuat. Auditor seharusnya
tidak memeriksa sistem atau pekerjaan
yang menjadi tanggung jawabnya sendiri. Hal ini diperlukan agar hasil audit
tetap objektif dan tidak dipengaruhi oleh kepentingan pihak yang diperiksa.
Berbeda dengan IT
Security Review dan Penetration Testing. Keduanya dapat dilakukan oleh tim
internal perusahaan maupun pihak ketiga, selama pelaksana memiliki kemampuan
yang sesuai dan mendapatkan izin untuk melakukan pemeriksaan atau pengujian.
Khusus penetration testing, izin sangat penting karena pengujian dilakukan
dengan cara yang menyerupai serangan terhadap sistem.
Jadi, perbedaan
sederhananya adalah IT Audit melihat pengelolaan dan pengendalian TI secara
keseluruhan, IT Security Review melihat kondisi keamanan TI, sedangkan
Penetration Testing mencoba menguji apakah kelemahan keamanan tersebut
benar-benar dapat dimanfaatkan. Dengan demikian, penetration testing dapat
menjadi bagian dari penilaian keamanan, tetapi tidak dapat menggantikan
keseluruhan proses IT Audit.
Nama : Pijar Sukma Prayogo
Nim : 17230249
Soal 3: Klasifikasi Pengendalian (General vs Application Controls)
Dalam
IT Audit, pengendalian (controls) dibagi menjadi dua kategori utama: General
Controls (Pengendalian Umum) dan Application Controls (Pengendalian Aplikasi).
a.
Jelaskan perbedaan kedua jenis pengendalian tersebut!
General
Controls adalah pengendalian untuk seluruh lingkungan TI
perusahaan, seperti server, jaringan, database, dan prosedur pengelolaannya.
Contoh cakupannya: pengaturan akses, perubahan sistem, backup, dan keamanan
fisik. Tujuannya menjaga sistem TI tetap aman dan andal, dan pelaksananya adalah
tim TI.
Application
Controls adalah pengendalian yang ada di dalam satu aplikasi
tertentu, seperti aplikasi payroll atau akuntansi. Tujuannya agar data
transaksi benar, lengkap, dan sah. Pelaksananya adalah aplikasi itu sendiri dan
penggunanya.
Kalau
general controls lemah, application controls jadi tidak bisa dipercaya.
Misalnya, validasi di aplikasi bisa dilewati kalau siapa saja boleh mengubah
program atau database.
b.
Contoh
General
Control: Prosedur change management. Setiap perubahan
program harus diminta secara resmi, disetujui atasan, diuji dulu, baru dipasang
ke sistem yang sebenarnya.
Application Control: Validasi input di aplikasi akuntansi. Sistem menolak jurnal jika total debit tidak sama dengan total kredit.
Soal
4: Standar dan Kerangka Kerja (Framework)
Dibuat
oleh ISACA. Fokusnya adalah tata kelola TI, yaitu memastikan TI sejalan
dengan tujuan bisnis, risikonya terkendali, dan memberi manfaat bagi
perusahaan. Auditor memakainya sebagai acuan untuk menilai apakah pengelolaan
TI sudah baik.
2.
ISO 27001
Standar
internasional untuk keamanan informasi. Fokusnya menjaga tiga hal:
informasi tetap rahasia (confidentiality), tidak berubah sembarangan (integrity),
dan selalu bisa diakses saat dibutuhkan (availability). Perusahaan yang
memenuhinya bisa mendapat sertifikat.
3.
ITIL
Fokusnya
adalah pengelolaan layanan TI, yaitu cara memberikan layanan TI yang
baik kepada pengguna. Isinya antara lain penanganan gangguan (incident),
penanganan masalah (problem), dan pengelolaan perubahan (change).
4.
NIST
Dibuat
oleh pemerintah Amerika Serikat. Fokusnya adalah keamanan siber, dengan
lima langkah utama: Identify, Protect, Detect, Respond, Recover.
Nama : Satria Adjie Nurcahyo
Soal 5: Tahapan Pelaksanaan Audit
IT Audit mengikuti siklus
terstruktur agar hasilnya sistematis dan dapat dipertanggungjawabkan. Tahapan
utamanya adalah sebagai berikut.
1. Perencanaan (Planning). Auditor
memahami bisnis dan lingkungan TI organisasi, menetapkan tujuan dan ruang
lingkup (scope*), melakukan penilaian risiko untuk menentukan area prioritas,
serta menyusun program audit yang memuat prosedur, jadwal, dan kriteria
(misalnya COBIT atau ISO 27001).
2. Pengumpulan Bukti (Fieldwork).
Auditor mengumpulkan bukti yang cukup, relevan, dan andal melalui wawancara,
observasi, inspeksi dokumen, serta pengujian kepatuhan dan pengujian
substantif. Pada tahap ini auditor dapat memakai CAATs seperti ACL atau IDEA
untuk menganalisis data transaksi, dan mendokumentasikan hasilnya dalam kertas
kerja audit (working papers*).
3. Analisis dan Evaluasi. Bukti
dibandingkan dengan kriteria untuk menemukan kesenjangan (gap). Setiap temuan
diuraikan berdasarkan kondisi, kriteria, penyebab, dan akibatnya, dinilai
tingkat risikonya, lalu dikonfirmasi kepada pihak yang diaudit sebelum auditor
merumuskan kesimpulan dan rekomendasi.
4. Pelaporan (Reporting). Auditor
menyusun laporan yang memuat tujuan, ruang lingkup, temuan, kesimpulan, dan
rekomendasi. Laporan dibahas bersama manajemen dalam pertemuan penutup, lalu
laporan final disampaikan kepada manajemen senior, komite audit, atau dewan
direksi
5. Tindak Lanjut (Follow-up).
Auditor memantau apakah rekomendasi telah dijalankan dan risiko yang ditemukan
sudah tertangani
Nama : Hafidh Syarif Al Ahrar
Nim : 17230155
Soal 6
Penilaian
risiko (risk assessment) pada tahap perencanaan sangat penting karena
auditor memiliki keterbatasan waktu, personel, dan anggaran. Tanpa penilaian
risiko, audit berisiko menjadi tidak fokus, menyita sumber daya pada area yang
berdampak kecil, atau justru melewatkan area sensitif yang berpotensi memiliki
temuan fatal.
Pengaruh
Hasil Penilaian Risiko terhadap Ruang Lingkup dan Alokasi Waktu
- Penentuan Ruang
Lingkup (Scope):
- Area Risiko Tinggi
(High-Risk Areas): Dimasukkan secara mendalam ke dalam ruang
lingkup audit utama dengan pengujian kontrol yang lebih mendalam (substantive
testing dan pengujian kepatuhan menyeluruh).
- Area Risiko Rendah
(Low-Risk Areas): Dikeluarkan dari ruang lingkup, atau hanya
dilakukan pengujian tingkat tinggi (high-level review) dan sampel
yang minimal.
- Alokasi Waktu
Audit:
- Proporsi Waktu
Berbasis Risiko:
Area dengan tingkat risiko dan kompleksitas tinggi dialokasikan porsi jam
kerja (audit hours) yang lebih besar.
- Efisiensi Sumber
Daya:
Auditor senior atau ahli spesialis dialokasikan untuk mengeksekusi area
berisiko tinggi, sedangkan area berisiko rendah atau rutin dikerjakan
dengan alokasi waktu yang lebih singkat.
Nama : Andrianto Setiawan
Nim : 17230984
Soal 7: Etika Profesi dan Independensi Auditor
Etika Profesi dan
Independensi Auditor :
a. Urgensi Prinsip Independensi dan Kerahasiaan
- Independensi:
Auditor harus bebas dari intervensi atau konflik kepentingan agar
penilaian dan temuan yang dihasilkan bersikap objektif, jujur, serta dapat
dipercaya oleh pihak pemangku kepentingan (stakeholders).
- Kerahasiaan
(Confidentiality): IT Auditor sering melihat data rahasia
perusahaan (seperti source code, data keuangan, hingga identitas
pelanggan). Menjaga kerahasiaan penting untuk mencegah kebocoran data
sensitif ke pihak eksternal yang tidak berwenang.
b. Skenario Benturan Kepentingan & Cara Pencegahannya
- Skenario:
Seorang IT Auditor ditugaskan untuk mengaudit keamanan
sistem basis data perusahaan. Namun, dua bulan sebelumnya, auditor tersebut
adalah seorang konsultan eksternal yang merancang dan membangun sistem basis
data itu sendiri. Jika ia mengaudit sistem tersebut, ia cenderung tidak
objektif karena pada dasarnya ia menguji hasil pekerjaannya sendiri (Self-Review
Threat).
- Cara
Mencegahnya:
- Rotasi
Penugasan: Manajemen audit harus mengganti auditor tersebut dengan
anggota tim lain yang tidak terlibat dalam perancangan sistem tersebut.
- Deklarasi
Bebas Konflik Kepentingan: Setiap auditor wajib menandatangani
formulir Independency & Conflict of Interest Declaration
sebelum memulai proses audit.
- Penerapan
Standar Profesi (ISACA Code of Professional Ethics): Memastikan
seluruh tim audit memahami kewajiban etika profesional dalam menolak
penugasan yang memicu benturan kepentingan.
ESAY TUGAS 2
Nama : Rizki Galih Prasetyo
Nim : 17230069
Jawaban Soal 1 Tugas (2) :
a. Konsep dasar pendekatan berbasis risiko
Pendekatan berbasis risiko adalah metode audit yang menentukan fokus pemeriksaan berdasarkan tingkat risiko yang dimiliki suatu sistem atau proses. Auditor terlebih dahulu mengidentifikasi dan menilai risiko berdasarkan kemungkinan terjadi dan dampaknya. Risiko yang tinggi akan menjadi prioritas pemeriksaan.
b. Alasan tidak menggunakan audit menyeluruh
Pendekatan audit menyeluruh membutuhkan lebih banyak waktu, tenaga, dan biaya karena semua proses diperiksa tanpa mempertimbangkan tingkat risikonya. Padahal, setiap proses memiliki risiko yang berbeda. Dengan pendekatan berbasis risiko, auditor dapat lebih fokus pada bagian yang memiliki risiko tinggi sehingga audit menjadi lebih efektif dan efisien.
c. Contoh pada sistem pembayaran e-commerce
Pada sistem pembayaran e-commerce, auditor dapat mengidentifikasi risiko seperti transaksi tidak sah, saldo terpotong tetapi pembayaran gagal, dan transaksi tercatat dua kali. Jika transaksi tidak sah dianggap memiliki risiko tinggi, auditor akan memprioritaskan pemeriksaan pada hak akses, autentikasi, validasi transaksi, dan pencatatan log.
Alurnya: Identifikasi risiko → Penilaian risiko → Menentukan prioritas → Menguji pengendalian → Memberikan rekomendasi.
Nama : Pijar Sukma Prayogo
Nim : 17230249
Soal 2: Pengujian Kepatuhan vs Pengujian Substantif
Dalam pelaksanaan audit TI, auditor menggunakan dua jenis pengujian utama: Compliance Test (Pengujian Kepatuhan) dan Substantive Test (Pengujian Substantif).
a. Jelaskan perbedaan tujuan dari kedua jenis pengujian tersebut!
b. Bagaimana hubungan logis antara hasil Compliance Test dengan keputusan auditor untuk melakukan Substantive Test?
Jawaban :
a. Perbedaan Tujuan
Compliance Test (Pengujian Kepatuhan) bertujuan memeriksa apakah pengendalian internal yang sudah dibuat benar-benar dijalankan dan berfungsi dengan baik. Yang diuji adalah prosedurnya. Contohnya, auditor mengecek apakah setiap permintaan akses user baru memang disetujui atasan sebelum diberikan.
Substantive Test (Pengujian Substantif) bertujuan memeriksa apakah data atau transaksi di dalam sistem sudah benar, lengkap, dan akurat. Yang diuji adalah isi datanya. Contohnya, auditor menghitung ulang saldo piutang dan mencocokkannya dengan dokumen pendukung.
Singkatnya, compliance test menjawab pertanyaan "apakah pengendalian berjalan?", sedangkan substantive test menjawab pertanyaan "apakah datanya benar?".
b. Hubungan Logis
Hasil compliance test menentukan seberapa banyak substantive test yang perlu dilakukan.
Jika pengendalian efektif, artinya risiko kesalahan data kecil. Auditor boleh mengandalkan pengendalian tersebut, sehingga substantive test cukup dilakukan dalam jumlah terbatas, misalnya dengan sampel yang lebih kecil.
Jika pengendalian lemah, artinya risiko kesalahan data besar. Auditor tidak bisa mengandalkan pengendalian, sehingga substantive test harus diperluas, misalnya dengan sampel lebih besar dan pemeriksaan lebih rinci.
Contohnya, jika compliance test menunjukkan bahwa setiap pembayaran selalu melalui persetujuan bertingkat, auditor cukup memeriksa sebagian kecil transaksi pembayaran. Tetapi jika banyak pembayaran ternyata tidak disetujui, auditor harus memeriksa lebih banyak transaksi untuk memastikan tidak ada kesalahan atau kecurangan.
Soal 3: Auditing "Around the Computer" vs "Through the Computer"
a. Perbedaan cara kerja
Auditing Around the Computer memperlakukan komputer sebagai black box: auditor tidak menguji proses di dalam sistem, hanya membandingkan input (dokumen sumber) dengan output (laporan). Jika output sesuai harapan, sistem dianggap andal. Pendekatan ini cocok untuk sistem sederhana dengan jejak audit (audit trail) lengkap, tetapi tidak mampu mendeteksi kesalahan logika atau manipulasi di dalam program.
Auditing Through the Computer memperlakukan komputer sebagai white box: auditor menelusuri logika pemrosesan, menguji program aplikasi, alur data, dan pengendalian yang tertanam di sistem, misalnya dengan test data, integrated test facility (ITF), atau parallel simulation. Pendekatan ini lebih mendalam, namun membutuhkan keahlian TI, waktu, dan biaya yang lebih besar.
b. Pendekatan yang usang
Pendekatan yang sudah tidak relevan adalah Around the Computer. Pertama, pada ERP terintegrasi seperti SAP atau Oracle, satu transaksi memicu proses otomatis di banyak modul tanpa dokumen kertas, sehingga jejak audit dan dokumen sumber untuk dibandingkan dengan output menghilang. Kedua, perhitungan, validasi, dan jurnal dilakukan otomatis, sehingga output yang tampak benar bisa berasal dari logika yang salah atau dimanipulasi. Ketiga, pengendalian kunci kini tertanam di sistem (automated controls), sehingga risiko seperti hak akses berlebihan dan lemahnya pemisahan tugas hanya terlihat jika sistemnya sendiri diuji. Ditambah volume data yang masif, perbandingan input-output secara manual tidak lagi memadai.
Soal 4: Pendekatan Auditing "With the Computer" (CAATs)
a. Pengertian
Auditing With the Computer adalah pendekatan audit yang memakai komputer dan perangkat lunak sebagai alat bantu auditor untuk menganalisis data, menguji pengendalian, dan mengumpulkan bukti. Berbeda dengan dua pendekatan sebelumnya yang menjadikan komputer sebagai objek audit, di sini komputer menjadi alat audit. Pendekatan ini disebut juga Computer-Assisted Audit Techniques (CAATs), dengan manfaat utama berupa analisis seluruh populasi data (bukan sampel), efisiensi waktu, akurasi, dan kemampuan mendeteksi anomali atau kecurangan.
b. Dua contoh CAATs
Pertama, Generalized Audit Software (GAS) seperti ACL Analytics dan IDEA. Perangkat lunak ini mengimpor dan menganalisis data dari database atau ERP tanpa mengubah data aslinya, lalu mendeteksi duplikasi, celah nomor urut, dan nilai tidak wajar, serta melakukan sampling statistik. Contohnya, auditor dapat menemukan faktur yang dibayar dua kali dari 500.000 transaksi pembayaran.
Kedua, Continuous Monitoring melalui Embedded Audit Module (EAM), yaitu modul audit yang disisipkan di sistem aplikasi untuk memantau transaksi secara real-time berdasarkan aturan tertentu. Modul ini menandai transaksi yang melanggar kriteria dan merekamnya ke audit log sebagai peringatan dini. Contohnya, sistem perbankan menandai transfer di atas Rp500 juta yang hanya disetujui satu orang.
Nama : Hafidh Syarif Al Ahrar
Nim : 17230155
Soal 5
a. Perbedaan Fokus Audit
- Pendekatan Top-Down: Berfokus pada tingkat strategis dan manajerial terlebih dahulu. Auditor mengevaluasi tujuan bisnis, kebijakan strategis, tata kelola (governance), serta pengendalian tingkat organisasi (entity-level controls). Dari sana, auditor baru melihat bagaimana kebijakan tersebut diturunkan ke proses operasional dan teknis TI.
- Pendekatan Bottom-Up: Berfokus pada tingkat teknis dan operasional terlebih dahulu. Auditor memeriksa pengendalian detail seperti konfigurasi sistem, source code, log transaksi, serta prosedur teknis harian (operational-level controls). Hasil temuan teknis tersebut kemudian diagregasikan untuk menilai dampaknya terhadap tata kelola dan tujuan bisnis secara keseluruhan.
b. Penggunaan yang Tepat Berdasarkan Situasi
- Gunakan Pendekatan Top-Down saat:
- Audit Tata Kelola & Strategi TI: Mengevaluasi keselarasan strategi TI dengan tujuan bisnis perusahaan (misalnya audit berbasis COBIT).
- Audit Efisiensi & Cakupan Luas: Auditor memiliki waktu/sumber daya terbatas dan perlu memahami gambaran besar (big picture) risiko organisasi sebelum mendalami detail teknis.
- Evaluasi Budaya & Pengendalian Internal: Menilai komitmen manajemen (tone at the top), kebijakan keaman informasi, serta kepatuhan regulasi secara umum.
- Gunakan Pendekatan Bottom-Up saat:
- Audit Keamanan Spesifik & Vulnerability Assessment: Mengevaluasi kerentanan infrastruktur, pengujian penetrasi (penetration testing), atau audit konfigurasi server dan jaringan (misalnya kriteria ISO 27001 pada kontrol teknis).
- Audit Ad-hoc / Investigatoris: Terjadi insiden tertentu (seperti kebocoran data atau cyber attack) yang mengharuskan auditor melacak dari detail log operasional ke atas untuk menemukan akar masalah.
- Infrastruktur Kompleks & Terfragmentasi: Sistem teknis belum memiliki dokumentasi kebijakan yang jelas dari manajemen, sehingga auditor harus memetakan kondisi riil dari tingkat dasar.
Nama : Andrianto Setiawan
Nim : 17230984
Soal 6: Pendekatan Berbasis Kerangka Kerja (Framework-Based Approach)
- Standarisasi Internasional: Menggunakan praktik terbaik (best practices) yang telah teruji secara global.
- Objektivitas & Konsistensi: Menghindari subjektivitas atau kriteria eksplisit ciptaan auditor sendiri yang belum tentu tervalidasi.
- Benchmark & Komparabilitas: Memudahkan manajemen untuk memperbandingkan tingkat kematangan (maturity level) tata kelola TI mereka dari waktu ke waktu atau terhadap standar industri.
- Framework Terbaik: COBIT (Control Objectives for Information and Related Technologies), khususnya COBIT 2019.
- Alasan: COBIT dirancang khusus untuk menjembatani jurang (gap) antara risiko teknis TI dengan tujuan bisnis perusahaan. COBIT menyediakan panduan domain Align, Plan and Organize (APO) serta Evaluate, Direct and Monitor (EDM) yang memfokuskan pencapaian Value Creation dari investasi TI agar selalu selaras dengan strategi dan tujuan bisnis (Business Goals).
Soal 7: Tahapan Eksekusi dalam Pendekatan Audit TI
Jawaban :
Tahap 1: Perencanaan (Planning)]
Tahap 2: Pemahaman & Penilaian Risiko (Risk Assessment)]
Tahap 3: Pengumpulan Bukti & Pelaksanaan (Fieldwork/Execution)]
Tahap 4: Analisis & Evaluasi Bukti (Evidence Evaluation)]
Tahap 5: Pelaporan (Reporting & Follow-up)]
- Urutan Tahapan Eksekusi Audit Berbasis Risiko:
- Perencanaan (Planning): Menentukan cakupan (scope), tujuan audit, alokasi tim, serta jadwal pelaksanaan.
- Penilaian Risiko (Risk Assessment): Mengidentifikasi area sistem bermerek risiko tinggi dan menyusun program audit berbasis risiko.
- Pengumpulan Bukti (Fieldwork/Execution): Mengumpulkan bukti audit teknis maupun prosedural di lapangan melalui pengujian kepatuhan dan pengujian substantif.
- Evaluasi Bukti (Evidence Evaluation): Menganalisis temuan, mengidentifikasi akar masalah (root cause), dan menilai besarnya dampak risiko.
- Pelaporan & Tindak Lanjut (Reporting & Follow-Up): Menyusun laporan resmi berisi temuan dan rekomendasi perbaikan untuk disampaikan kepada manajemen serta memantau implementasi perbaikannya.
- Aktivitas Kunci pada Tahap Pengumpulan Bukti (Fieldwork):
- Pengujian Pengendalian (Testing Controls): Melakukan observasi langsung, wawancara dengan personel teknis, pengambilan sampel log audit, atau pengujian konfigurasi sistem untuk memastikan pengendalian teknis maupun administratif berfungsi dengan baik.