TUGAS 1 & 2 AUDIT TEKNOLOGI INFORMASI UBSI



Nama : Satria Adjie Nurcahyo

Nim : 17230069

RESUME 2 JURNAL COBIT 2019

Jurnal 1

Judul: Audit Tata Kelola Teknologi Informasi di PT. SMOE Indonesia Menggunakan Framework COBIT 2019

Penulis: Depri Al Mouf dan Festy Winda Sari
Jurnal: Journal of Applied Multimedia and Networking (JAMN), Vol. 8, No. 2, Desember 2024, hlm. 47–58

Resume

Jurnal ini membahas audit tata kelola teknologi informasi pada PT. SMOE Indonesia dengan menggunakan framework COBIT 2019. Penelitian dilakukan karena teknologi informasi memiliki peran penting dalam mendukung kegiatan operasional perusahaan sehingga diperlukan tata kelola TI yang baik, terutama untuk menjaga keamanan informasi, mengurangi risiko, dan memastikan penggunaan TI sesuai dengan tujuan perusahaan.

Penelitian menggunakan metode kuantitatif. Data diperoleh melalui observasi dan penyebaran kuesioner kepada responden. Peneliti menggunakan Design Factor COBIT 2019 untuk menentukan objektif yang relevan, kemudian menggunakan RACI Chart, skala Guttman, analisis capability level, serta analisis kesenjangan antara kondisi saat ini (as-is) dan kondisi yang diharapkan (to-be).

Berdasarkan hasil Design Factor, terdapat lima objektif yang memperoleh nilai kepentingan ≥75, yaitu EDM03 (Ensured Risk Optimization), APO12 (Managed Risk), APO13 (Managed Security), DSS05 (Managed Security Services), dan MEA03 (Managed Compliance With External Requirements). Dari kelima objektif tersebut, penelitian memilih APO13 dan DSS05 sebagai fokus audit.

Hasil penelitian menunjukkan bahwa APO13 mencapai Capability Level 5 dengan pencapaian 100%, sedangkan DSS05 mencapai Capability Level 4 dengan pencapaian 100%. Hal tersebut menunjukkan bahwa kedua objektif telah mencapai tingkat kapabilitas yang diharapkan. Hasil analisis as-is dan to-be juga menunjukkan bahwa APO13 memiliki nilai 5 untuk keduanya, sedangkan DSS05 memiliki nilai 4 untuk keduanya, sehingga kedua objektif memiliki gap sebesar 0.

Meskipun demikian, penelitian masih menemukan beberapa hal yang perlu diperbaiki pada APO13. Departemen IT PT. SMOE Indonesia belum menentukan metode evaluasi untuk mengukur efektivitas praktik manajemen secara konsisten. Selain itu, belum terdapat catatan atau dokumentasi mengenai tindakan antisipasi yang dapat memengaruhi efektivitas atau kinerja sistem manajemen keamanan informasi.

Berdasarkan temuan tersebut, peneliti memberikan rekomendasi berupa penentuan metode evaluasi terhadap IT Policy perusahaan agar efektivitasnya dapat diukur dan dibandingkan. Peneliti juga merekomendasikan pembuatan dokumen tertulis yang berisi tindakan antisipasi terhadap kebijakan dalam pengelolaan keamanan informasi. Sementara itu, pada DSS05 tidak ditemukan temuan yang memerlukan rekomendasi khusus.

Kesimpulan jurnal 1

Audit tata kelola TI pada PT. SMOE Indonesia menggunakan COBIT 2019 menunjukkan bahwa tata kelola TI perusahaan telah mencapai tingkat kapabilitas yang tinggi. APO13 mencapai Capability Level 5, sedangkan DSS05 mencapai Capability Level 4, dengan gap sebesar 0 pada keduanya. Walaupun tingkat kapabilitas telah sesuai dengan target, masih terdapat beberapa aspek pada APO13 yang perlu diperbaiki, khususnya dalam evaluasi IT Policy dan dokumentasi tindakan antisipasi keamanan informasi. Perbaikan tersebut diperlukan agar tata kelola keamanan informasi dapat terus dipertahankan dan ditingkatkan secara berkelanjutan


Jurnal 2

Judul: MyJapfa Application Information System Audit Using COBIT 2019 Framework Subdomain DSS02

Penulis: Muchamad Agung Luxvacry, Arny Lattu & Hendri Ekasatria
Jurnal: TEKNIKA, Vol. 14 No. 2, Juli 2025, hlm. 270–279

Resume

Jurnal ini membahas audit sistem informasi MyJapfa pada PT Japfa Comfeed Indonesia Tbk Unit Kalapanunggal 2 menggunakan framework COBIT 2019, khususnya subdomain DSS02 (Managed Service Requests and Incidents). Aplikasi MyJapfa digunakan untuk membantu kegiatan seperti pencatatan kehadiran dan pelaporan aktivitas kerja. Namun, dalam penggunaannya masih ditemukan masalah seperti respons sistem yang lambat, kesalahan data kehadiran, kesalahan lokasi GPS, keterlambatan OTP, bug, dan aplikasi yang mengalami crash.

Tujuan penelitian adalah mengetahui tingkat kapabilitas pengelolaan permintaan layanan dan insiden TI pada aplikasi MyJapfa serta menemukan bagian yang masih perlu diperbaiki. Metode pengumpulan data dilakukan melalui observasi, wawancara, dan studi dokumentasi. Observasi dilakukan terhadap penggunaan aplikasi dalam aktivitas operasional, sedangkan wawancara dilakukan dengan pihak yang memiliki keterlibatan langsung terhadap sistem.

Penelitian menggunakan beberapa tahapan COBIT 2019, yaitu Goal Cascade, Design Factor, RACI Chart, Capability Level, analisis As-Is, To-Be, dan Gap Analysis. Evaluasi capability menggunakan skala Guttman, dengan jawaban Ya bernilai 1 dan Tidak bernilai 0.

Hasil penelitian menunjukkan bahwa secara keseluruhan DSS02 berada pada Capability Level 4 (Predictable Process). Namun, ketika dilihat pada masing-masing subprocess, tingkat pencapaiannya berbeda-beda. DSS02.02 dan DSS02.06 mencapai 100%, sedangkan DSS02.01 mencapai 60%, DSS02.03 sebesar 66,67%, DSS02.04 hanya 33,33%, DSS02.05 sebesar 66,67%, dan DSS02.07 sebesar 83,33%.

Kelemahan utama yang ditemukan adalah klasifikasi insiden yang belum cukup detail, kurangnya otomatisasi dalam proses eskalasi, minimnya analisis akar masalah, dokumentasi proses pemulihan yang belum memadai, serta pelaporan dan monitoring insiden yang belum optimal. Penelitian juga menemukan bahwa mekanisme permintaan layanan belum sepenuhnya terstandarisasi dan belum terdapat mekanisme penugasan khusus untuk insiden yang kompleks.

Untuk mengatasi masalah tersebut, peneliti merekomendasikan beberapa perbaikan, seperti meningkatkan otomatisasi, memperbaiki klasifikasi insiden, memperbarui SLA, membangun Knowledge Management System (KMS), membuat dashboard monitoring insiden secara real-time, dan menerapkan validasi pengguna sebelum insiden ditutup.

Aplikasi MyJapfa telah mencapai Capability Level 4, yang berarti proses pengelolaan layanan dan insiden sudah berjalan secara konsisten dan dapat diprediksi. Namun, sistem belum mencapai level 5 karena masih terdapat kekurangan pada otomatisasi, klasifikasi insiden, dokumentasi, knowledge management, serta validasi penutupan insiden. Perbaikan pada aspek tersebut diperlukan agar pengelolaan layanan TI dapat berkembang menuju proses yang lebih optimal dan berkelanjutan


Nama : Hafidh Syarif Al Ahrar

Nim : 17230155

Resume 2 jurnal cobit 2019

PRIORITIZING GOVERNANCE OF THE COBIT 2019 DSS02 DOMAIN BASED ON INCIDENT MANAGEMENT DATA


Artikel ilmiah pertama karya Lahan Adi Purwanto dan Achmad Fauzan (2026) berjudul
Prioritizing Governance of the COBIT 2019 DSS02 Domain Based on Incident Management Data yang dipublikasikan pada Sinkron: Jurnal dan Penelitian Teknik Informatika. Penelitian ini dilatarbelakangi oleh kelemahan metode evaluasi tata kelola teknologi informasi (TI) konvensional yang umumnya mengandalkan kuesioner atau wawancara subjektif. Pendekatan kualitatif tersebut sering kali sulit direproduksi, rawan bias, serta sukar diverifikasi secara independen. Untuk mengatasi persoalan tersebut, para peneliti memanfaatkan log peristiwa operasional (event log) dari sistem IT Service Management (ITSM) seperti ServiceNow yang menyediakan data obyektif untuk menentukan prioritas perbaikan tata kelola berbasis kerangka kerja COBIT 2019 pada domain DSS02 (Managed Incidents).


Dalam metodologinya, penelitian ini mengembangkan lima indikator kuantitatif utama berbasis data eksekusi insiden, yaitu
Process Complexity Index (PCI), Operational Interaction Index (OII), Reassignment Indicator (RI), Reopened Incident Indicator (RII), dan Delay Severity Index (DSI). Indikator-indikator tersebut dipetakan ke dalam subproses domain DSS02 untuk menghasilkan formulasi Governance Priority Score (GPS) pada rentang skala 0 hingga 10. Evaluasi eksperimental dilakukan menggunakan himpunan data publik ServiceNow yang mencakup 141.707 peristiwa operasional dari 24.918 insiden unik. 


Hasil penelitian menunjukkan bahwa subproses DSS02.04 (Investigate, Diagnose and Resolve) memperoleh nilai prioritas tertinggi dengan skor GPS sebesar 5,06 (kategori High). Tingginya angka prioritas ini dipicu oleh besarnya nilai keparahan keterlambatan penanganan insiden, khususnya pada status penangguhan vendor dan investigasi masalah. Sementara itu, subproses DSS02.02 (Record, Classify and Prioritize Incidents) berada di urutan kedua dengan skor GPS 4,27 (kategori Medium) akibat kompleksitas variasi jalur proses, sedangkan DSS02.03 (Verify, Approve, and Fulfil Service Request / Allocation) menempati urutan terendah dengan skor GPS 1,14. Pengujian sensitivitas memvalidasi stabilitas peringkat prioritas tersebut, dan analisis Spearman mengonfirmasi korelasi kuat (
) antara frekuensi pengalihan tugas insiden dengan aktivitas modifikasi data. Penelitian ini menyimpulkan bahwa pemanfaatan data log empiris dapat menjadi metode komplementer yang obyektif dan dapat diaudit dalam penentuan fokus prioritas tata kelola TI.

ASSESSMENT CAPABILITY LEVEL DAN MATURITY LEVEL TATA KELOLA TI PADA KANTOR KEMENTERIAN AGAMA KABUPATEN PESAWARAN PROVINSI LAMPUNG MENGGUNAKAN FRAMEWORK COBIT 2019


Artikel ilmiah kedua yang ditulis oleh Herianto dan Wasilah (2022) berjudul
Assessment Capability Level dan Maturity Level Tata Kelola TI pada Kantor Kementerian Agama Kabupaten Pesawaran Provinsi Lampung Menggunakan Framework COBIT 2019 dipublikasikan pada jurnal KONSTELASI. Penelitian ini berfokus pada upaya optimalisasi tata kelola TI untuk mendukung implementasi Sistem Pemerintahan Berbasis Elektronik (SPBE) sesuai regulasi pemerintah. Isu utama yang dihadapi oleh instansi tersebut mencakup gangguan keamanan sistem informasi, kegagalan teknis pada aplikasi, potensi kehilangan data, serta ancaman serangan logis pada situs web resmi yang menghambat kelancaran layanan publik.


Pendekatan yang digunakan dalam analisis ini adalah pengerjaan 11 faktor desain (
Design Factors) COBIT 2019 untuk mengidentifikasi domain objektif yang paling penting. Berdasarkan analisis kebutuhan instansi, terpilih empat domain prioritas evaluasi, yaitu APO11 (Managed Quality), APO13 (Managed Security), DSS02 (Managed Incidents), dan DSS03 (Managed Problems). Pengumpulan data kuantitatif dilakukan melalui penyebaran kuesioner kepada tujuh responden kunci yang dipetakan berdasarkan kerangka kerja RACI, dengan target tingkat kapabilitas ideal yang ditetapkan pada level 4,00.


Hasil evaluasi tingkat kapabilitas menunjukkan bahwa domain APO11 mencapai rerata nilai 3,69 (kategori
Largely Achieved) yang merepresentasikan tingkat kematangan pada level Qualitative. Sementara itu, domain APO13 mencatatkan nilai 3,15, domain DSS02 mencapai 2,96, dan domain DSS03 berada di nilai 2,86, di mana ketiga domain tersebut berada pada tingkat kematangan level Defined. Karena seluruh capaian domain masih berada di bawah target 4,00, penelitian ini merekomendasikan peningkat tata kelola secara prosedural. Langkah perbaikan yang disarankan mencakup penetapan dokumen formal Service Level Agreement (SLA), penyusunan prosedur operasi standar (SOP) penanganan insiden dan manajemen risiko keamanan, pembaruan log perbaikan secara berkala, serta penambahan SDM teknis yang kompeten di bidang teknologi informasi. 


Nama : Rizki Galih Prasetyo

Nim : 17230170


RESUME 2 JURNAL COBIT 2019

Jurnal 1

Judul: Audit Tata Kelola Teknologi Informasi di PT. SMOE Indonesia Menggunakan Framework COBIT 2019

Penulis: Depri Al Mouf dan Festy Winda Sari
Jurnal: Journal of Applied Multimedia and Networking (JAMN), Vol. 8, No. 2, Desember 2024, hlm. 47–58

Resume

Jurnal ini membahas audit tata kelola teknologi informasi pada PT. SMOE Indonesia dengan menggunakan framework COBIT 2019. Penelitian dilakukan karena teknologi informasi memiliki peran penting dalam mendukung kegiatan operasional perusahaan sehingga diperlukan tata kelola TI yang baik, terutama untuk menjaga keamanan informasi, mengurangi risiko, dan memastikan penggunaan TI sesuai dengan tujuan perusahaan.

Penelitian menggunakan metode kuantitatif. Data diperoleh melalui observasi dan penyebaran kuesioner kepada responden. Peneliti menggunakan Design Factor COBIT 2019 untuk menentukan objektif yang relevan, kemudian menggunakan RACI Chart, skala Guttman, analisis capability level, serta analisis kesenjangan antara kondisi saat ini (as-is) dan kondisi yang diharapkan (to-be).

Berdasarkan hasil Design Factor, terdapat lima objektif yang memperoleh nilai kepentingan ≥75, yaitu EDM03 (Ensured Risk Optimization), APO12 (Managed Risk), APO13 (Managed Security), DSS05 (Managed Security Services), dan MEA03 (Managed Compliance With External Requirements). Dari kelima objektif tersebut, penelitian memilih APO13 dan DSS05 sebagai fokus audit.

Hasil penelitian menunjukkan bahwa APO13 mencapai Capability Level 5 dengan pencapaian 100%, sedangkan DSS05 mencapai Capability Level 4 dengan pencapaian 100%. Hal tersebut menunjukkan bahwa kedua objektif telah mencapai tingkat kapabilitas yang diharapkan. Hasil analisis as-is dan to-be juga menunjukkan bahwa APO13 memiliki nilai 5 untuk keduanya, sedangkan DSS05 memiliki nilai 4 untuk keduanya, sehingga kedua objektif memiliki gap sebesar 0.

Meskipun demikian, penelitian masih menemukan beberapa hal yang perlu diperbaiki pada APO13. Departemen IT PT. SMOE Indonesia belum menentukan metode evaluasi untuk mengukur efektivitas praktik manajemen secara konsisten. Selain itu, belum terdapat catatan atau dokumentasi mengenai tindakan antisipasi yang dapat memengaruhi efektivitas atau kinerja sistem manajemen keamanan informasi.

Berdasarkan temuan tersebut, peneliti memberikan rekomendasi berupa penentuan metode evaluasi terhadap IT Policy perusahaan agar efektivitasnya dapat diukur dan dibandingkan. Peneliti juga merekomendasikan pembuatan dokumen tertulis yang berisi tindakan antisipasi terhadap kebijakan dalam pengelolaan keamanan informasi. Sementara itu, pada DSS05 tidak ditemukan temuan yang memerlukan rekomendasi khusus.

Audit tata kelola TI pada PT. SMOE Indonesia menggunakan COBIT 2019 menunjukkan bahwa tata kelola TI perusahaan telah mencapai tingkat kapabilitas yang tinggi. APO13 mencapai Capability Level 5, sedangkan DSS05 mencapai Capability Level 4, dengan gap sebesar 0 pada keduanya. Walaupun tingkat kapabilitas telah sesuai dengan target, masih terdapat beberapa aspek pada APO13 yang perlu diperbaiki, khususnya dalam evaluasi IT Policy dan dokumentasi tindakan antisipasi keamanan informasi. Perbaikan tersebut diperlukan agar tata kelola keamanan informasi dapat terus dipertahankan dan ditingkatkan secara berkelanjutan

Jurnal 2

Judul: MyJapfa Application Information System Audit Using COBIT 2019 Framework Subdomain DSS02

Penulis: Muchamad Agung Luxvacry, Arny Lattu & Hendri Ekasatria
Jurnal: TEKNIKA, Vol. 14 No. 2, Juli 2025, hlm. 270–279

Resume

Jurnal ini membahas audit sistem informasi MyJapfa pada PT Japfa Comfeed Indonesia Tbk Unit Kalapanunggal 2 menggunakan framework COBIT 2019, khususnya subdomain DSS02 (Managed Service Requests and Incidents). Aplikasi MyJapfa digunakan untuk membantu kegiatan seperti pencatatan kehadiran dan pelaporan aktivitas kerja. Namun, dalam penggunaannya masih ditemukan masalah seperti respons sistem yang lambat, kesalahan data kehadiran, kesalahan lokasi GPS, keterlambatan OTP, bug, dan aplikasi yang mengalami crash.

Tujuan penelitian adalah mengetahui tingkat kapabilitas pengelolaan permintaan layanan dan insiden TI pada aplikasi MyJapfa serta menemukan bagian yang masih perlu diperbaiki. Metode pengumpulan data dilakukan melalui observasi, wawancara, dan studi dokumentasi. Observasi dilakukan terhadap penggunaan aplikasi dalam aktivitas operasional, sedangkan wawancara dilakukan dengan pihak yang memiliki keterlibatan langsung terhadap sistem.

Penelitian menggunakan beberapa tahapan COBIT 2019, yaitu Goal Cascade, Design Factor, RACI Chart, Capability Level, analisis As-Is, To-Be, dan Gap Analysis. Evaluasi capability menggunakan skala Guttman, dengan jawaban Ya bernilai 1 dan Tidak bernilai 0.

Hasil penelitian menunjukkan bahwa secara keseluruhan DSS02 berada pada Capability Level 4 (Predictable Process). Namun, ketika dilihat pada masing-masing subprocess, tingkat pencapaiannya berbeda-beda. DSS02.02 dan DSS02.06 mencapai 100%, sedangkan DSS02.01 mencapai 60%, DSS02.03 sebesar 66,67%, DSS02.04 hanya 33,33%, DSS02.05 sebesar 66,67%, dan DSS02.07 sebesar 83,33%.

Kelemahan utama yang ditemukan adalah klasifikasi insiden yang belum cukup detail, kurangnya otomatisasi dalam proses eskalasi, minimnya analisis akar masalah, dokumentasi proses pemulihan yang belum memadai, serta pelaporan dan monitoring insiden yang belum optimal. Penelitian juga menemukan bahwa mekanisme permintaan layanan belum sepenuhnya terstandarisasi dan belum terdapat mekanisme penugasan khusus untuk insiden yang kompleks.

Untuk mengatasi masalah tersebut, peneliti merekomendasikan beberapa perbaikan, seperti meningkatkan otomatisasi, memperbaiki klasifikasi insiden, memperbarui SLA, membangun Knowledge Management System (KMS), membuat dashboard monitoring insiden secara real-time, dan menerapkan validasi pengguna sebelum insiden ditutup.

Aplikasi MyJapfa telah mencapai Capability Level 4, yang berarti proses pengelolaan layanan dan insiden sudah berjalan secara konsisten dan dapat diprediksi. Namun, sistem belum mencapai level 5 karena masih terdapat kekurangan pada otomatisasi, klasifikasi insiden, dokumentasi, knowledge management, serta validasi penutupan insiden. Perbaikan pada aspek tersebut diperlukan agar pengelolaan layanan TI dapat berkembang menuju proses yang lebih optimal dan berkelanjutan


Nama : Pijar Sukma Prayogo

Nim : 17230249


RESUME AUDIT TATA KELOLA TI MENGGUNAKAN COBIT 2019 DOMAIN DSS


Tata kelola teknologi informasi (TI) yang efektif dibutuhkan organisasi agar pemanfaatan TI mampu mendukung proses bisnis dan pencapaian tujuan secara efektif, efisien, dan terukur. Untuk menilai dan memperbaiki kualitas pengelolaan TI tersebut, digunakan kerangka kerja COBIT 2019 yang diakui secara internasional, khususnya domain Deliver, Service and Support (DSS) yang berfokus pada penyampaian layanan TI, operasional sistem, dan dukungan kepada pengguna. Dua proses yang diaudit adalah DSS01 (Manage Operations), yaitu pengelolaan operasional layanan TI sehari-hari, dan DSS02 (Manage Service Requests and Incidents), yaitu pengelolaan permintaan layanan dan insiden agar layanan dapat dipulihkan dengan cepat dan dampaknya terhadap pengguna minimal.

Audit dilakukan pada dua objek. Objek pertama adalah sistem kehadiran perkuliahan digital di Universitas X, yang menjadi dasar data presensi mahasiswa untuk penilaian akademik, persyaratan kelulusan, dan penjaminan mutu internal. Dalam operasionalnya, unit ICT menghadapi ketidaksinkronan data antara perangkat pemindai dan basis data pusat serta keterlambatan respons helpdesk yang melebihi target Service Level Agreement (SLA). Objek kedua adalah website Mukti Laser Cutting, sebuah usaha jasa yang memakai laman web untuk menyebarkan informasi dan melayani konsumen. Sistem berbasis web seperti ini rentan terhadap kesalahan sistem, risiko keamanan, dan ketidakberesan dalam pengelolaan permintaan layanan.

Penelitian menggunakan pendekatan deskriptif kuantitatif dengan lima responden pada masing-masing objek. Pada sistem kehadiran, data dikumpulkan lewat kuesioner daring berskala Likert berisi 19 butir pernyataan pada lima subdomain DSS02, dengan responden Manajer TI dan staf teknis unit ICT yang dipilih secara purposive. Jawaban kemudian dicocokkan dengan dokumen internal seperti SOP penanganan insiden, log helpdesk, dan dokumen SLA. Pada website Mukti Laser Cutting, data dikumpulkan melalui wawancara, observasi, dokumentasi, dan kuesioner berskala Guttman (Ya/Tidak) kepada pengelola sistem, staf, dan pengguna layanan, lalu divalidasi lewat wawancara dan observasi. Skor diolah menjadi rata-rata kapabilitas, ditentukan levelnya berdasarkan skala COBIT 2019 (Level 0 sampai 5), dan dibandingkan dengan target untuk mengetahui kesenjangan (gap).

Hasil evaluasi pada sistem kehadiran Universitas X menunjukkan seluruh subdomain DSS02 berskor di atas 3,00 dengan rata-rata 3,68, sehingga berada pada Level 3 (Established). Skor per proses adalah 3,67 untuk identifikasi dan klasifikasi insiden, 3,75 untuk pencatatan dan kategorisasi insiden, 3,87 untuk pemenuhan permintaan layanan, 3,70 untuk investigasi dan diagnosis, serta 3,40 untuk penutupan insiden dan komunikasi pengguna. Artinya, unit ICT telah memiliki prosedur yang terstandarisasi dan terdokumentasi formal sehingga penanganan insiden tidak lagi bersifat ad-hoc, tetapi pengukuran kinerja yang otomatis dan kuantitatif masih menjadi tantangan. Dengan target Level 4 (Predictable), kesenjangan rata-rata adalah 0,32. Kesenjangan terbesar ada pada penutupan insiden dan komunikasi pengguna (0,60), sedangkan yang terkecil pada pemenuhan permintaan layanan (0,13). Dibandingkan studi lain, capaian ini telah melampaui standar minimum Level 3 dan lebih matang daripada instansi pendidikan atau pemerintahan yang umumnya berada pada Level 2 sampai 3, meskipun masih terpaut 0,58 poin dari operator bandara yang berskor 4,26 dan telah memakai monitoring kinerja TI real-time.

Pada website Mukti Laser Cutting, domain DSS01 memperoleh 41 jawaban "Ya" dari 50 (82%, kategori Largely Achieved) dan berada pada Level 2 (Managed Process), sedangkan DSS02 memperoleh 43 dari 50 (86%, kategori Fully Achieved) dan berada pada Level 3 (Established Process). Rata-rata maturity keseluruhan adalah 2,5 atau Level 2. Operasional website sudah berjalan baik, tetapi belum ada pemantauan sistem yang rutin, SOP tertulis, maupun dokumentasi sistem dan insiden yang memadai. Temuan lainnya adalah domain dan hosting yang pernah tidak stabil sehingga website sulit diakses dan memicu keluhan pelanggan, penanganan error yang hanya dilakukan satu orang, serta pencatatan pesanan yang masih manual melalui WhatsApp dan Excel dengan risiko kehilangan data dan kesalahan pencatatan. Target kapabilitasnya adalah Level 3 untuk DSS01 dan Level 4 untuk DSS02, masing-masing dengan gap 1.


Rekomendasi untuk sistem kehadiran Universitas X meliputi otomatisasi notifikasi penutupan insiden melalui sistem informasi akademik atau email, pembuatan dashboard monitoring SLA yang melacak waktu respons dan waktu penyelesaian tiap tiket, standardisasi dokumentasi root cause analysis ke dalam knowledge base internal, serta survei singkat pasca-penyelesaian insiden kepada dosen dan mahasiswa. Untuk Mukti Laser Cutting, rekomendasi mencakup penyusunan SOP pengelolaan website dan layanan pelanggan, monitoring website secara berkala, pembuatan dokumentasi sistem, pencatatan insiden dan gangguan, peningkatan stabilitas hosting dan domain, pengembangan sistem pencatatan pesanan digital yang terintegrasi, serta laporan layanan pelanggan bulanan, dengan jangka waktu pelaksanaan antara satu hingga enam bulan.


Secara keseluruhan, kedua audit menunjukkan bahwa tata kelola layanan TI pada kedua objek sudah berjalan dan mendukung operasional dengan baik, namun masih memiliki kelemahan yang serupa, yaitu komunikasi penutupan insiden, pemantauan kinerja yang belum proaktif atau terstruktur, dokumentasi yang belum lengkap, dan pencatatan yang masih manual. Perbaikan pada aspek notifikasi, monitoring layanan, dokumentasi, dan standardisasi proses diharapkan dapat membawa pengelolaan TI dari sekadar terstandarisasi menuju pengelolaan yang lebih proaktif, terukur, dan berbasis data.


Nama : Andrianto Setiawan   

Nim : 17230984


RESUME AUDIT TATA KELOLA TI MENGGUNAKAN COBIT DOMAIN DSS 

Tata kelola teknologi informasi (TI) yang efektif dibutuhkan organisasi agar pemanfaatan TI mampu mendukung proses bisnis, menjaga keandalan infrastruktur, serta memastikan keamanan informasi secara efektif, efisien, dan terukur. Untuk menilai dan memperbaiki kualitas pengelolaan TI tersebut, digunakan kerangka kerja COBIT (Control Objectives for Information and Related Technologies) yang diakui secara internasional, khususnya domain Deliver, Service and Support (DSS) yang berfokus pada penyampaian layanan TI, operasional sistem, dukungan pengguna, serta manajemen keamanan. Penilaian dilakukan pada dua studi kasus/jurnal. Studi kasus pertama berfokus pada kerangka kerja COBIT 5 domain DSS05 (Manage Security Services) di Diskominfo Kabupaten Karawang untuk menilai kesiapan tata kelola keamanan informasi. Studi kasus kedua berfokus pada kerangka kerja COBIT 2019 domain DSS02 (Managed Service Requests and Incidents) di PT Angkasa Pura Indonesia untuk mengevaluasi efektivitas penanganan insiden dan permintaan layanan TI yang berdampak langsung pada kelancaran operasional transportasi publik kebandarudaraan.

Objek pertama adalah Diskominfo Kabupaten Karawang yang bertanggung jawab atas pengelolaan sistem keamanan informasi dalam rangka mendukung transformasi digital sektor pemerintah daerah sesuai Perda No. 14 Tahun 2016. Dalam praktiknya, meskipun fondasi hukum dan teknologi telah berjalan, pemanfaatan dan perlindungan nilainya belum maksimal sehingga perlu diuji kesiapan sistem keamanannya. Objek kedua adalah PT Angkasa Pura Indonesia, pengelola infrastruktur TI kebandarudaraan (seperti sistem boarding pass, penanganan bagasi, dan flight information display system). Dalam operasionalnya, perusahaan menghadapi tantangan tingginya downtime sistem yang mencapai rata-rata 4,3 jam per bulan serta keterlambatan respons helpdesk.

Penelitian pada kedua objek menggunakan pendekatan kuantitatif deskriptif melalui pengumpulan data primer dan sekunder. Pada Diskominfo Karawang (COBIT 5 DSS05), data dikumpulkan melalui kuesioner, wawancara, dan verifikasi bukti fisik pendokumentasian, dengan memetakan peran organisasi ke dalam RACI Chart (Responsible, Accountable, Consulted, Informed). Skor kapabilitas dihitung berdasarkan kriteria atribut proses. Pada PT Angkasa Pura Indonesia (COBIT 2019 DSS02), data dikumpulkan melalui kuesioner yang disebarkan kepada tim internal TI pengelola layanan harian. Kuesioner mencakup 5 indikator utama: identifikasi & klasifikasi insiden (DSS02.01), pencatatan & kategorisasi insiden (DSS02.02), investigasi & diagnosis (DSS02.03), pemulihan & penanganan masalah (DSS02.04), serta penutupan insiden & komunikasi pengguna (DSS02.05) pada skala kapabilitas 0 sampai 5. Skor yang diperoleh diolah untuk menentukan tingkat kematangan (maturity/capability level) dan dibandingkan dengan target organisasi guna menghitung kesenjangan (gap).

Hasil evaluasi pada Diskominfo Kabupaten Karawang menunjukkan tingkat kemampuan saat ini (As-Is) berada pada skor 3,4 atau Level 3 (Established Process). Hal ini menunjukkan bahwa proses tata kelola keamanan secara umum sudah terdefinisi, terstandarisasi, dan berjalan konsisten, di mana atribut process definition mencapai pencapaian 92%. Namun, dengan target manajemen (To-Be) pada skor 4,1 (Level 4: Predictable Process), terdapat kesenjangan (gap) sebesar 0,7. Celah utama yang ditemukan meliputi terbatasnya kesadaran pegawai terhadap batasan hak akses serta belum adanya jadwal pengujian teknis (penetration testing) secara berkala pada jalur koneksi dan aplikasi.

Pada PT Angkasa Pura Indonesia, pengelolaan layanan TI mencatatkan skor rata-rata 4,26 dari skala 5, yang berada pada Level 4 (Predictable). Capaian ini menunjukkan bahwa proses penanganan insiden telah terdefinisi, terdokumentasi, terstandardisasi, dan dipantau secara ketat menggunakan data statistik. Subproses unggulan adalah penanganan dan pemulihan insiden (DSS02.04) dengan skor tertinggi 4,5, yang mencerminkan responsivitas tim TI serta analisis akar masalah yang kuat. Dengan target kapabilitas perusahaan sebesar 4,6, terdapat kesenjangan (gap) yang relatif tipis sebesar 0,34. Area yang memiliki skor terrendah berada pada penutupan insiden dan komunikasi pengguna (DSS02.05) dengan skor 4,0.

Rekomendasi perbaikan untuk Diskominfo Kabupaten Karawang mencakup pelaksanaan sosialisasi dan edukasi rutin mengenai keamanan data guna meningkatkan kesadaran SDM terhadap batasan hak akses, serta penjadwalan penetration testing secara berkala pada aplikasi dan jalur koneksi untuk mengantisipasi potensi kebocoran data. Sementara itu, rekomendasi untuk PT Angkasa Pura Indonesia guna mencapai Level 5 (Optimized) meliputi integrasi saluran pelaporan (email, call center, Zendesk) ke dalam satu sistem ticketing terpadu, otomatisasi penentuan tingkat keparahan (severity) insiden oleh sistem, serta peningkatan transparansi komunikasi melalui otomatisasi notifikasi penutupan tiket dan survei kepuasan pelanggan (post-resolution survey).

Secara keseluruhan, kedua audit menunjukkan bahwa tata kelola TI pada sektor pemerintahan maupun BUMN transportasi telah berjalan cukup matang (berada pada Level 3 dan Level 4). Meskipun demikian, kedua organisasi tetap menghadapi tantangan perbaikan, khususnya pada aspek kesadaran SDM, pengujian sistem secara berkala, integrasi platform pelaporan, dan otomatisasi komunikasi penutupan insiden demi mewujudkan tata kelola TI yang terukur, proaktif, dan optimal.

 

ESSAY TUGAS 1

Nama : Rizki Galih Prasetyo

Nim : 17230170

Jawaban Soal 1 Tugas (1)

Audit Teknologi Informasi (IT Audit) adalah kegiatan pemeriksaan terhadap teknologi informasi yang digunakan dalam suatu perusahaan atau organisasi. Pemeriksaan ini dilakukan untuk mengetahui apakah sistem, data, perangkat, aplikasi, jaringan, dan pengelolaan TI sudah berjalan dengan baik, aman, dan sesuai dengan aturan atau kebijakan yang telah ditetapkan.

IT Audit memiliki tujuan yang berbeda dengan audit keuangan (Financial Audit). Audit keuangan lebih berfokus pada pemeriksaan laporan keuangan perusahaan, seperti apakah pencatatan transaksi sudah benar dan apakah laporan keuangan telah disajikan sesuai dengan standar yang berlaku. Sedangkan IT Audit lebih berfokus pada penggunaan dan pengelolaan teknologi informasi dalam perusahaan.

Tabel 1.Perbedaan antara IT Audit dan Financial Audit

Aspek

IT Audit

Financial Audit

Fokus

Sistem, aplikasi, jaringan, data, keamanan, dan pengelolaan TI

Laporan dan transaksi keuangan perusahaan

Tujuan

Memastikan TI berjalan dengan baik, aman, efektif, dan memiliki pengendalian yang sesuai

Memastikan laporan keuangan disajikan dengan benar dan sesuai standar

Objek yang diperiksa

Sistem informasi, database, jaringan, perangkat, keamanan, dan prosedur TI

Laporan keuangan, transaksi, aset, pendapatan, dan pengeluaran

Risiko yang diperhatikan

Kebocoran data, serangan siber, kehilangan data, kesalahan sistem, dan gangguan operasional

Kesalahan pencatatan, salah saji laporan, dan kecurangan keuangan

Hasil pemeriksaan

Temuan mengenai kelemahan sistem atau pengendalian TI serta rekomendasi perbaikan

Temuan mengenai kewajaran dan ketepatan laporan keuangan

 

Perbedaan keduanya dapat dilihat dari fokusnya. Financial Audit memeriksa kondisi dan kewajaran informasi keuangan, sedangkan IT Audit memeriksa apakah sistem teknologi informasi yang digunakan perusahaan dapat mendukung kegiatan perusahaan dengan baik dan memiliki pengendalian yang cukup.

IT Audit menjadi penting di era digital karena hampir semua kegiatan perusahaan saat ini sudah menggunakan teknologi. Data pelanggan, transaksi, dokumen, hingga kegiatan operasional banyak disimpan dan diproses menggunakan sistem komputer. Jika sistem tersebut tidak memiliki keamanan dan pengendalian yang baik, perusahaan dapat mengalami berbagai masalah, seperti kebocoran data, kehilangan data, serangan siber, kesalahan sistem, dan terganggunya kegiatan operasional.

Oleh karena itu, IT Audit diperlukan untuk membantu perusahaan menemukan kelemahan dalam sistem TI, mengurangi risiko, meningkatkan keamanan, serta memastikan teknologi yang digunakan dapat mendukung tujuan perusahaan. Jadi, semakin besar ketergantungan perusahaan terhadap teknologi, semakin penting pula penerapan IT Audit.

Jawaban Soal 2 Tugas (1):

IT Audit dan IT Security Review/Penetration Testing sering dianggap sebagai hal yang sama karena keduanya berhubungan dengan teknologi informasi dan keamanan. Padahal, sebenarnya terdapat perbedaan dari segi ruang lingkup, tujuan, dan independensi pelaksananya.

IT Audit memiliki ruang lingkup yang lebih luas karena tidak hanya membahas keamanan sistem. IT Audit dapat mencakup pemeriksaan terhadap pengelolaan TI, kebijakan dan prosedur, pengendalian akses, pengelolaan data, aplikasi, jaringan, serta kepatuhan terhadap aturan yang berlaku. Tujuannya adalah untuk mengetahui apakah teknologi informasi dalam perusahaan sudah dikelola dan dikendalikan dengan baik.

Sedangkan IT Security Review lebih berfokus pada aspek keamanan TI. Pemeriksaan dilakukan untuk mengetahui apakah terdapat kelemahan dalam sistem keamanan, seperti pengaturan hak akses, konfigurasi sistem, keamanan jaringan, maupun perlindungan terhadap data.

Sementara itu, Penetration Testing (Pentest) lebih berfokus pada pengujian teknis dengan melakukan simulasi serangan terhadap sistem secara legal dan terkontrol. Tujuannya untuk mengetahui apakah terdapat celah keamanan yang dapat dimanfaatkan oleh pihak yang tidak berwenang.

Tabel 2.Perbedaan IT Audit, IT Security Review, dan Penetration Testing

Aspek

IT Audit

IT Security Review

Penetration Testing

Ruang lingkup

Luas, mencakup pengelolaan dan pengendalian TI secara keseluruhan

Lebih fokus pada keamanan TI

Lebih spesifik pada pengujian celah keamanan

Tujuan

Menilai apakah TI sudah dikelola dan dikendalikan dengan baik

Mengetahui kelemahan pada keamanan sistem

Mengetahui apakah celah keamanan dapat dimanfaatkan

Cara pemeriksaan

Pemeriksaan dokumen, wawancara, observasi, dan pengujian kontrol

Pemeriksaan konfigurasi dan pengendalian keamanan

Simulasi serangan dan pengujian terhadap sistem

Hasil

Temuan audit dan rekomendasi perbaikan

Temuan mengenai kelemahan keamanan

Laporan mengenai celah keamanan dan hasil pengujian

Pelaksana

Auditor yang sebaiknya memiliki independensi

Tim keamanan internal atau pihak ketiga

Security tester/ethical hacker yang mendapat izin

Independensi

Harus menjaga objektivitas dan independensi

Tidak selalu harus independen seperti auditor

Tidak harus independen, tetapi wajib memiliki izin melakukan pengujian

Dari sisi independensi, IT Audit memiliki tuntutan independensi yang lebih kuat. Auditor seharusnya tidak memeriksa sistem atau pekerjaan yang menjadi tanggung jawabnya sendiri. Hal ini diperlukan agar hasil audit tetap objektif dan tidak dipengaruhi oleh kepentingan pihak yang diperiksa.

Berbeda dengan IT Security Review dan Penetration Testing. Keduanya dapat dilakukan oleh tim internal perusahaan maupun pihak ketiga, selama pelaksana memiliki kemampuan yang sesuai dan mendapatkan izin untuk melakukan pemeriksaan atau pengujian. Khusus penetration testing, izin sangat penting karena pengujian dilakukan dengan cara yang menyerupai serangan terhadap sistem.

Jadi, perbedaan sederhananya adalah IT Audit melihat pengelolaan dan pengendalian TI secara keseluruhan, IT Security Review melihat kondisi keamanan TI, sedangkan Penetration Testing mencoba menguji apakah kelemahan keamanan tersebut benar-benar dapat dimanfaatkan. Dengan demikian, penetration testing dapat menjadi bagian dari penilaian keamanan, tetapi tidak dapat menggantikan keseluruhan proses IT Audit.


Nama : Pijar Sukma Prayogo

Nim : 17230249


Soal 3: Klasifikasi Pengendalian (General vs Application Controls)

Dalam IT Audit, pengendalian (controls) dibagi menjadi dua kategori utama: General Controls (Pengendalian Umum) dan Application Controls (Pengendalian Aplikasi).

a. Jelaskan perbedaan kedua jenis pengendalian tersebut!

b. Berikan satu contoh nyata dari General Control dan satu contoh nyata dari Application Control yang ada di lingkungan sistem informasi perusahaan!
jawaban :
a. Perbedaan

General Controls adalah pengendalian untuk seluruh lingkungan TI perusahaan, seperti server, jaringan, database, dan prosedur pengelolaannya. Contoh cakupannya: pengaturan akses, perubahan sistem, backup, dan keamanan fisik. Tujuannya menjaga sistem TI tetap aman dan andal, dan pelaksananya adalah tim TI.

Application Controls adalah pengendalian yang ada di dalam satu aplikasi tertentu, seperti aplikasi payroll atau akuntansi. Tujuannya agar data transaksi benar, lengkap, dan sah. Pelaksananya adalah aplikasi itu sendiri dan penggunanya.

Kalau general controls lemah, application controls jadi tidak bisa dipercaya. Misalnya, validasi di aplikasi bisa dilewati kalau siapa saja boleh mengubah program atau database.

b. Contoh

General Control: Prosedur change management. Setiap perubahan program harus diminta secara resmi, disetujui atasan, diuji dulu, baru dipasang ke sistem yang sebenarnya.

Application Control: Validasi input di aplikasi akuntansi. Sistem menolak jurnal jika total debit tidak sama dengan total kredit.

Soal 4: Standar dan Kerangka Kerja (Framework)

Seorang IT Auditor memerlukan panduan atau standar agar pelaksanaan audit terstruktur, kredibel, dan diakui secara internasional. Sebutkan dan jelaskan minimal dua standar atau framework yang umum digunakan dalam IT Audit (misalnya: COBIT, ISO 27001, ITIL, atau NIST), serta fokus utama dari masing-masing standar tersebut!
jawaban :
1. COBIT

Dibuat oleh ISACA. Fokusnya adalah tata kelola TI, yaitu memastikan TI sejalan dengan tujuan bisnis, risikonya terkendali, dan memberi manfaat bagi perusahaan. Auditor memakainya sebagai acuan untuk menilai apakah pengelolaan TI sudah baik.

2. ISO 27001

Standar internasional untuk keamanan informasi. Fokusnya menjaga tiga hal: informasi tetap rahasia (confidentiality), tidak berubah sembarangan (integrity), dan selalu bisa diakses saat dibutuhkan (availability). Perusahaan yang memenuhinya bisa mendapat sertifikat.

3. ITIL

Fokusnya adalah pengelolaan layanan TI, yaitu cara memberikan layanan TI yang baik kepada pengguna. Isinya antara lain penanganan gangguan (incident), penanganan masalah (problem), dan pengelolaan perubahan (change).

4. NIST

Dibuat oleh pemerintah Amerika Serikat. Fokusnya adalah keamanan siber, dengan lima langkah utama: Identify, Protect, Detect, Respond, Recover.

Nama : Satria Adjie Nurcahyo


Nim : 17230069

Soal 5: Tahapan Pelaksanaan Audit

IT Audit mengikuti siklus terstruktur agar hasilnya sistematis dan dapat dipertanggungjawabkan. Tahapan utamanya adalah sebagai berikut.

1. Perencanaan (Planning). Auditor memahami bisnis dan lingkungan TI organisasi, menetapkan tujuan dan ruang lingkup (scope*), melakukan penilaian risiko untuk menentukan area prioritas, serta menyusun program audit yang memuat prosedur, jadwal, dan kriteria (misalnya COBIT atau ISO 27001).

2. Pengumpulan Bukti (Fieldwork). Auditor mengumpulkan bukti yang cukup, relevan, dan andal melalui wawancara, observasi, inspeksi dokumen, serta pengujian kepatuhan dan pengujian substantif. Pada tahap ini auditor dapat memakai CAATs seperti ACL atau IDEA untuk menganalisis data transaksi, dan mendokumentasikan hasilnya dalam kertas kerja audit (working papers*).

3. Analisis dan Evaluasi. Bukti dibandingkan dengan kriteria untuk menemukan kesenjangan (gap). Setiap temuan diuraikan berdasarkan kondisi, kriteria, penyebab, dan akibatnya, dinilai tingkat risikonya, lalu dikonfirmasi kepada pihak yang diaudit sebelum auditor merumuskan kesimpulan dan rekomendasi.

4. Pelaporan (Reporting). Auditor menyusun laporan yang memuat tujuan, ruang lingkup, temuan, kesimpulan, dan rekomendasi. Laporan dibahas bersama manajemen dalam pertemuan penutup, lalu laporan final disampaikan kepada manajemen senior, komite audit, atau dewan direksi

5. Tindak Lanjut (Follow-up). Auditor memantau apakah rekomendasi telah dijalankan dan risiko yang ditemukan sudah tertangani


Nama : Hafidh Syarif Al Ahrar

Nim : 17230155


Soal 6

Penilaian risiko (risk assessment) pada tahap perencanaan sangat penting karena auditor memiliki keterbatasan waktu, personel, dan anggaran. Tanpa penilaian risiko, audit berisiko menjadi tidak fokus, menyita sumber daya pada area yang berdampak kecil, atau justru melewatkan area sensitif yang berpotensi memiliki temuan fatal.

Pengaruh Hasil Penilaian Risiko terhadap Ruang Lingkup dan Alokasi Waktu

  • Penentuan Ruang Lingkup (Scope):
    • Area Risiko Tinggi (High-Risk Areas): Dimasukkan secara mendalam ke dalam ruang lingkup audit utama dengan pengujian kontrol yang lebih mendalam (substantive testing dan pengujian kepatuhan menyeluruh).
    • Area Risiko Rendah (Low-Risk Areas): Dikeluarkan dari ruang lingkup, atau hanya dilakukan pengujian tingkat tinggi (high-level review) dan sampel yang minimal.
  • Alokasi Waktu Audit:
    • Proporsi Waktu Berbasis Risiko: Area dengan tingkat risiko dan kompleksitas tinggi dialokasikan porsi jam kerja (audit hours) yang lebih besar.
    • Efisiensi Sumber Daya: Auditor senior atau ahli spesialis dialokasikan untuk mengeksekusi area berisiko tinggi, sedangkan area berisiko rendah atau rutin dikerjakan dengan alokasi waktu yang lebih singkat.


Nama : Andrianto Setiawan   

Nim : 17230984 


Soal 7: Etika Profesi dan Independensi Auditor

 Etika Profesi dan Independensi Auditor :

a. Urgensi Prinsip Independensi dan Kerahasiaan

  • Independensi: Auditor harus bebas dari intervensi atau konflik kepentingan agar penilaian dan temuan yang dihasilkan bersikap objektif, jujur, serta dapat dipercaya oleh pihak pemangku kepentingan (stakeholders).
  • Kerahasiaan (Confidentiality): IT Auditor sering melihat data rahasia perusahaan (seperti source code, data keuangan, hingga identitas pelanggan). Menjaga kerahasiaan penting untuk mencegah kebocoran data sensitif ke pihak eksternal yang tidak berwenang.

b. Skenario Benturan Kepentingan & Cara Pencegahannya

  • Skenario:

Seorang IT Auditor ditugaskan untuk mengaudit keamanan sistem basis data perusahaan. Namun, dua bulan sebelumnya, auditor tersebut adalah seorang konsultan eksternal yang merancang dan membangun sistem basis data itu sendiri. Jika ia mengaudit sistem tersebut, ia cenderung tidak objektif karena pada dasarnya ia menguji hasil pekerjaannya sendiri (Self-Review Threat).

  • Cara Mencegahnya:
    1. Rotasi Penugasan: Manajemen audit harus mengganti auditor tersebut dengan anggota tim lain yang tidak terlibat dalam perancangan sistem tersebut.
    2. Deklarasi Bebas Konflik Kepentingan: Setiap auditor wajib menandatangani formulir Independency & Conflict of Interest Declaration sebelum memulai proses audit.
    3. Penerapan Standar Profesi (ISACA Code of Professional Ethics): Memastikan seluruh tim audit memahami kewajiban etika profesional dalam menolak penugasan yang memicu benturan kepentingan.

 

ESAY TUGAS 2

Nama : Rizki Galih Prasetyo

Nim : 17230069


Jawaban Soal 1 Tugas (2) :

a.       Konsep dasar pendekatan berbasis risiko

Pendekatan berbasis risiko adalah metode audit yang menentukan fokus pemeriksaan berdasarkan tingkat risiko yang dimiliki suatu sistem atau proses. Auditor terlebih dahulu mengidentifikasi dan menilai risiko berdasarkan kemungkinan terjadi dan dampaknya. Risiko yang tinggi akan menjadi prioritas pemeriksaan.

b.      Alasan tidak menggunakan audit menyeluruh

Pendekatan audit menyeluruh membutuhkan lebih banyak waktu, tenaga, dan biaya karena semua proses diperiksa tanpa mempertimbangkan tingkat risikonya. Padahal, setiap proses memiliki risiko yang berbeda. Dengan pendekatan berbasis risiko, auditor dapat lebih fokus pada bagian yang memiliki risiko tinggi sehingga audit menjadi lebih efektif dan efisien.

c.       Contoh pada sistem pembayaran e-commerce

Pada sistem pembayaran e-commerce, auditor dapat mengidentifikasi risiko seperti transaksi tidak sah, saldo terpotong tetapi pembayaran gagal, dan transaksi tercatat dua kali. Jika transaksi tidak sah dianggap memiliki risiko tinggi, auditor akan memprioritaskan pemeriksaan pada hak akses, autentikasi, validasi transaksi, dan pencatatan log.

Alurnya: Identifikasi risiko → Penilaian risiko → Menentukan prioritas → Menguji pengendalian → Memberikan rekomendasi.

Nama : Pijar Sukma Prayogo


Nim : 17230249


Soal 2: Pengujian Kepatuhan vs Pengujian Substantif

Dalam pelaksanaan audit TI, auditor menggunakan dua jenis pengujian utama: Compliance Test (Pengujian Kepatuhan) dan Substantive Test (Pengujian Substantif).

a. Jelaskan perbedaan tujuan dari kedua jenis pengujian tersebut!

b. Bagaimana hubungan logis antara hasil Compliance Test dengan keputusan auditor untuk melakukan Substantive Test?

Jawaban :

a. Perbedaan Tujuan

Compliance Test (Pengujian Kepatuhan) bertujuan memeriksa apakah pengendalian internal yang sudah dibuat benar-benar dijalankan dan berfungsi dengan baik. Yang diuji adalah prosedurnya. Contohnya, auditor mengecek apakah setiap permintaan akses user baru memang disetujui atasan sebelum diberikan.

Substantive Test (Pengujian Substantif) bertujuan memeriksa apakah data atau transaksi di dalam sistem sudah benar, lengkap, dan akurat. Yang diuji adalah isi datanya. Contohnya, auditor menghitung ulang saldo piutang dan mencocokkannya dengan dokumen pendukung.

Singkatnya, compliance test menjawab pertanyaan "apakah pengendalian berjalan?", sedangkan substantive test menjawab pertanyaan "apakah datanya benar?".

b. Hubungan Logis

Hasil compliance test menentukan seberapa banyak substantive test yang perlu dilakukan.

Jika pengendalian efektif, artinya risiko kesalahan data kecil. Auditor boleh mengandalkan pengendalian tersebut, sehingga substantive test cukup dilakukan dalam jumlah terbatas, misalnya dengan sampel yang lebih kecil.

Jika pengendalian lemah, artinya risiko kesalahan data besar. Auditor tidak bisa mengandalkan pengendalian, sehingga substantive test harus diperluas, misalnya dengan sampel lebih besar dan pemeriksaan lebih rinci.

Contohnya, jika compliance test menunjukkan bahwa setiap pembayaran selalu melalui persetujuan bertingkat, auditor cukup memeriksa sebagian kecil transaksi pembayaran. Tetapi jika banyak pembayaran ternyata tidak disetujui, auditor harus memeriksa lebih banyak transaksi untuk memastikan tidak ada kesalahan atau kecurangan.


Nama : Satria Adjie Nurcahyo

Nim : 17230069


Soal 3: Auditing "Around the Computer" vs "Through the Computer"

a. Perbedaan cara kerja

Auditing Around the Computer memperlakukan komputer sebagai black box: auditor tidak menguji proses di dalam sistem, hanya membandingkan input (dokumen sumber) dengan output (laporan). Jika output sesuai harapan, sistem dianggap andal. Pendekatan ini cocok untuk sistem sederhana dengan jejak audit (audit trail) lengkap, tetapi tidak mampu mendeteksi kesalahan logika atau manipulasi di dalam program.

Auditing Through the Computer memperlakukan komputer sebagai white box: auditor menelusuri logika pemrosesan, menguji program aplikasi, alur data, dan pengendalian yang tertanam di sistem, misalnya dengan test data, integrated test facility (ITF), atau parallel simulation. Pendekatan ini lebih mendalam, namun membutuhkan keahlian TI, waktu, dan biaya yang lebih besar.

b. Pendekatan yang usang

Pendekatan yang sudah tidak relevan adalah Around the Computer. Pertama, pada ERP terintegrasi seperti SAP atau Oracle, satu transaksi memicu proses otomatis di banyak modul tanpa dokumen kertas, sehingga jejak audit dan dokumen sumber untuk dibandingkan dengan output menghilang. Kedua, perhitungan, validasi, dan jurnal dilakukan otomatis, sehingga output yang tampak benar bisa berasal dari logika yang salah atau dimanipulasi. Ketiga, pengendalian kunci kini tertanam di sistem (automated controls), sehingga risiko seperti hak akses berlebihan dan lemahnya pemisahan tugas hanya terlihat jika sistemnya sendiri diuji. Ditambah volume data yang masif, perbandingan input-output secara manual tidak lagi memadai.


Soal 4: Pendekatan Auditing "With the Computer" (CAATs)

a. Pengertian

Auditing With the Computer adalah pendekatan audit yang memakai komputer dan perangkat lunak sebagai alat bantu auditor untuk menganalisis data, menguji pengendalian, dan mengumpulkan bukti. Berbeda dengan dua pendekatan sebelumnya yang menjadikan komputer sebagai objek audit, di sini komputer menjadi alat audit. Pendekatan ini disebut juga Computer-Assisted Audit Techniques (CAATs), dengan manfaat utama berupa analisis seluruh populasi data (bukan sampel), efisiensi waktu, akurasi, dan kemampuan mendeteksi anomali atau kecurangan.

b. Dua contoh CAATs

Pertama, Generalized Audit Software (GAS) seperti ACL Analytics dan IDEA. Perangkat lunak ini mengimpor dan menganalisis data dari database atau ERP tanpa mengubah data aslinya, lalu mendeteksi duplikasi, celah nomor urut, dan nilai tidak wajar, serta melakukan sampling statistik. Contohnya, auditor dapat menemukan faktur yang dibayar dua kali dari 500.000 transaksi pembayaran.

Kedua, Continuous Monitoring melalui Embedded Audit Module (EAM), yaitu modul audit yang disisipkan di sistem aplikasi untuk memantau transaksi secara real-time berdasarkan aturan tertentu. Modul ini menandai transaksi yang melanggar kriteria dan merekamnya ke audit log sebagai peringatan dini. Contohnya, sistem perbankan menandai transfer di atas Rp500 juta yang hanya disetujui satu orang.


Nama : Hafidh Syarif Al Ahrar

Nim : 17230155


Soal 5

a. Perbedaan Fokus Audit

  • Pendekatan Top-Down: Berfokus pada tingkat strategis dan manajerial terlebih dahulu. Auditor mengevaluasi tujuan bisnis, kebijakan strategis, tata kelola (governance), serta pengendalian tingkat organisasi (entity-level controls). Dari sana, auditor baru melihat bagaimana kebijakan tersebut diturunkan ke proses operasional dan teknis TI.
  • Pendekatan Bottom-Up: Berfokus pada tingkat teknis dan operasional terlebih dahulu. Auditor memeriksa pengendalian detail seperti konfigurasi sistem, source code, log transaksi, serta prosedur teknis harian (operational-level controls). Hasil temuan teknis tersebut kemudian diagregasikan untuk menilai dampaknya terhadap tata kelola dan tujuan bisnis secara keseluruhan.

b. Penggunaan yang Tepat Berdasarkan Situasi

  • Gunakan Pendekatan Top-Down saat:
    • Audit Tata Kelola & Strategi TI: Mengevaluasi keselarasan strategi TI dengan tujuan bisnis perusahaan (misalnya audit berbasis COBIT).
    • Audit Efisiensi & Cakupan Luas: Auditor memiliki waktu/sumber daya terbatas dan perlu memahami gambaran besar (big picture) risiko organisasi sebelum mendalami detail teknis.
    • Evaluasi Budaya & Pengendalian Internal: Menilai komitmen manajemen (tone at the top), kebijakan keaman informasi, serta kepatuhan regulasi secara umum.
  • Gunakan Pendekatan Bottom-Up saat:
    • Audit Keamanan Spesifik & Vulnerability Assessment: Mengevaluasi kerentanan infrastruktur, pengujian penetrasi (penetration testing), atau audit konfigurasi server dan jaringan (misalnya kriteria ISO 27001 pada kontrol teknis).
    • Audit Ad-hoc / Investigatoris: Terjadi insiden tertentu (seperti kebocoran data atau cyber attack) yang mengharuskan auditor melacak dari detail log operasional ke atas untuk menemukan akar masalah.
    • Infrastruktur Kompleks & Terfragmentasi: Sistem teknis belum memiliki dokumentasi kebijakan yang jelas dari manajemen, sehingga auditor harus memetakan kondisi riil dari tingkat dasar.


Nama : Andrianto Setiawan   

Nim : 17230984


Soal 6: Pendekatan Berbasis Kerangka Kerja (Framework-Based Approach)

Jawaban :
Pendekatan Berbasis Kerangka Kerja (Framework-Based Approach)

a. Alasan Pendekatan Berbasis Framework Lebih Disukai
    • Standarisasi Internasional: Menggunakan praktik terbaik (best practices) yang telah teruji secara global.
    • Objektivitas & Konsistensi: Menghindari subjektivitas atau kriteria eksplisit ciptaan auditor sendiri yang belum tentu tervalidasi.
    • Benchmark & Komparabilitas: Memudahkan manajemen untuk memperbandingkan tingkat kematangan (maturity level) tata kelola TI mereka dari waktu ke waktu atau terhadap standar industri.
b. Framework Tersebut dan Alasannya
    • Framework Terbaik: COBIT (Control Objectives for Information and Related Technologies), khususnya COBIT 2019.
    • Alasan: COBIT dirancang khusus untuk menjembatani jurang (gap) antara risiko teknis TI dengan tujuan bisnis perusahaan. COBIT menyediakan panduan domain Align, Plan and Organize (APO) serta Evaluate, Direct and Monitor (EDM) yang memfokuskan pencapaian Value Creation dari investasi TI agar selalu selaras dengan strategi dan tujuan bisnis (Business Goals).

Soal 7: Tahapan Eksekusi dalam Pendekatan Audit TI

Jawaban :

Tahap 1: Perencanaan (Planning)]

Tahap 2: Pemahaman & Penilaian Risiko (Risk Assessment)]

Tahap 3: Pengumpulan Bukti & Pelaksanaan (Fieldwork/Execution)]

Tahap 4: Analisis & Evaluasi Bukti (Evidence Evaluation)]

Tahap 5: Pelaporan (Reporting & Follow-up)]

  • Urutan Tahapan Eksekusi Audit Berbasis Risiko:
    1. Perencanaan (Planning): Menentukan cakupan (scope), tujuan audit, alokasi tim, serta jadwal pelaksanaan.
    2. Penilaian Risiko (Risk Assessment): Mengidentifikasi area sistem bermerek risiko tinggi dan menyusun program audit berbasis risiko.
    3. Pengumpulan Bukti (Fieldwork/Execution): Mengumpulkan bukti audit teknis maupun prosedural di lapangan melalui pengujian kepatuhan dan pengujian substantif.
    4. Evaluasi Bukti (Evidence Evaluation): Menganalisis temuan, mengidentifikasi akar masalah (root cause), dan menilai besarnya dampak risiko.
    5. Pelaporan & Tindak Lanjut (Reporting & Follow-Up): Menyusun laporan resmi berisi temuan dan rekomendasi perbaikan untuk disampaikan kepada manajemen serta memantau implementasi perbaikannya.
  • Aktivitas Kunci pada Tahap Pengumpulan Bukti (Fieldwork):
    • Pengujian Pengendalian (Testing Controls): Melakukan observasi langsung, wawancara dengan personel teknis, pengambilan sampel log audit, atau pengujian konfigurasi sistem untuk memastikan pengendalian teknis maupun administratif berfungsi dengan baik.

Posting Komentar

Lebih baru Lebih lama