perspective
Tata Kelola Teknologi: Dari Dokumen ke Tanggung Jawab yang Jelas
Kebijakan menjadi berguna ketika terhubung dengan pemilik keputusan, bukti pelaksanaan, dan tindak lanjut yang dapat diperiksa.
Kebijakan perlu menemukan pemiliknya
Organisasi dapat memiliki kebijakan teknologi yang lengkap tetapi tetap menghadapi pertanyaan sederhana yang belum terjawab: siapa yang boleh menyetujui perubahan, siapa yang menilai risikonya, dan siapa yang memastikan tindak lanjut selesai?
Persoalan tersebut tidak selalu berasal dari kurangnya dokumen. Sering kali yang perlu diperjelas adalah hubungan antara keputusan, kewenangan, dan bukti pelaksanaan. Dari perspektif Utomo Institute, tata kelola yang dapat digunakan harus membantu orang mengetahui langkah berikutnya ketika menghadapi situasi nyata.
Mulai dari satu keputusan yang penting
Ambil ilustrasi pemilihan layanan berbasis cloud. Tim teknis mungkin menilai keandalan layanan, sementara unit bisnis menilai manfaatnya. Pada saat yang sama, organisasi perlu menentukan pemilik data, persyaratan akses, mekanisme penanganan insiden, dan cara mengakhiri penggunaan layanan.
Daripada meminta setiap fungsi menyusun daftar pemeriksaan yang berdiri sendiri, gunakan satu catatan keputusan bersama. Catatan tersebut dapat memuat tujuan penggunaan, risiko yang dikenali, penanggung jawab, bukti yang diperiksa, keputusan yang diambil, serta waktu evaluasi berikutnya.
Pendekatan ini merupakan usulan praktis editorial, bukan format wajib. Nilainya terletak pada kemampuan tim menelusuri alasan sebuah keputusan setelah orang, sistem, atau kebutuhan bisnis berubah.
Hubungkan pengawasan dengan konteks organisasi
NIST Cybersecurity Framework menyediakan panduan untuk membantu organisasi memahami dan mengelola risiko keamanan siber. Kerangka tersebut dapat menjadi rujukan pembicaraan lintas fungsi; penggunaannya tetap perlu disesuaikan dengan konteks dan tujuan organisasi.
Ruang lingkup tata kelola teknologi juga dapat mencakup hal-hal di luar keamanan siber, seperti kualitas layanan, pengadaan, pengelolaan data, dan pertanggungjawaban perubahan. Karena itu, satu kerangka tidak sebaiknya dianggap otomatis menjawab seluruh kebutuhan institusi.
Bukti perlu menghasilkan tindakan
Bukti pelaksanaan tidak harus selalu berupa laporan panjang. Untuk satu temuan, organisasi dapat memulai dengan uraian masalah, dampak yang perlu diperhatikan, tindakan perbaikan, pemilik tindakan, tenggat yang disepakati, dan cara memeriksa penyelesaiannya.
Status “selesai” sebaiknya tidak hanya berarti sebuah dokumen telah diunggah. Tim perlu memahami apakah tindakan tersebut memang mengatasi masalah yang ditemukan, atau baru menyelesaikan langkah administratif.
Pertanyaan untuk rapat berikutnya
Pilih satu perubahan teknologi yang sedang berjalan. Tanyakan: apakah pengambil keputusan sudah jelas; apakah alasan keputusan tercatat; apakah bukti mudah ditemukan; dan apakah ada orang yang memeriksa tindakan setelah disetujui?
Jika jawabannya belum jelas, memperbaiki empat hubungan tersebut dapat menjadi langkah awal yang lebih terarah daripada langsung menambah banyak kebijakan baru.
Artikel perspektif oleh Utomo Institute Editorial. Bukan pendapat hukum atau pernyataan kepatuhan atas organisasi tertentu.
