Financial Institutions semakin bergantung pada teknologi untuk menjalankan layanan dan operasional. Karena itu, technology risk management menjadi bagian penting untuk menjaga resilience dan keberlangsungan layanan.
Dalam Technology Risk Management Guidelines (January 2021), Monetary Authority of Singapore (MAS) memberikan prinsip dan praktik untuk membantu Financial Institutions membangun technology risk governance dan oversight. Selain itu, guidelines tersebut mendukung upaya organisasi dalam menjaga IT dan cyber resilience.
Salah satu aspek yang secara khusus dibahas adalah Threat and Vulnerability Risk Assessment (TVRA) pada Data Centre, terutama pada Section 8.5 tentang Data Centre Resilience.
Sumber resmi: Monetary Authority of Singapore (MAS), Technology Risk Management Guidelines (January 2021)
Apa Peran TVRA dalam Technology Risk Management MAS?
Menurut Section 8.5.1 MAS TRM Guidelines: The FI should conduct a Threat and Vulnerability Risk Assessment (TVRA) for its data centres (DCs) to identify potential vulnerabilities and weaknesses, and the protection that should be established to safeguard the DCs against physical and environmental threats.
TVRA juga harus mempertimbangkan political and economic climate dari negara di mana Data Centre berada. Dengan demikian, TVRA membantu menghubungkan kondisi dan risiko Data Centre dengan pendekatan technology risk management secara menyeluruh. Contoh physical and environmental threats yang dirujuk MAS meliputi: flooding, fire, natural disasters, acts of terrorism, electricity surge, electromagnetic and electrical interference, dan sejenisnya
Mengapa TVRA Penting bagi Financial Institutions?
Bagi Financial Institutions, gangguan pada Data Centre dapat memengaruhi critical systems dan layanan yang bergantung pada infrastruktur tersebut. Karena itu, risiko perlu dipahami berdasarkan potential vulnerabilities, weaknesses, serta protection yang diperlukan.
MAS Technology Risk Management Guidelines menekankan pentingnya IT and cyber resilience. TVRA memberikan perspektif spesifik terhadap physical and environmental threats pada lingkungan Data Centre, yang melengkapi risk identification, risk assessment, risk treatment, serta risk monitoring, review, dan reporting.
Apa yang Perlu Diperhatikan dalam TVRA?
TVRA pada Data Centre tidak hanya berkaitan dengan keamanan fisik. Sebaliknya, assessment perlu mempertimbangkan berbagai kondisi yang dapat memengaruhi resilience fasilitas.
Sesuai Section 8.5 MAS Guidelines, beberapa area penting yang perlu diperhatikan meliputi TVRA, redundancy, environmental controls, geographic separation, monitoring and response, serta physical access controls.
Area dan Fokus Penilaian TVRA
| Area (MAS Section 8.5) | Fokus Penilaian / Ekspektasi |
|---|---|
| TVRA (8.5.1) | Identify potential vulnerabilities and weaknesses; protection against physical and environmental threats; consider political and economic climate |
| Redundancy (8.5.2) | Power, network connectivity, cooling, electrical and mechanical systems to eliminate single points of failure |
| Environmental Controls (8.5.3) | Fire detection and suppression, including smoke/heat detectors, inert gas, and wet/dry sprinkler |
| Geographic Separation (8.5.4) | Secondary/DR Data Centre geographically separated from primary/production DC |
| Monitoring & Response (8.5.5) | 24×7 monitoring of physical security and environmental controls, with tested escalation and response plans |
| Physical Access Controls (8.5.6) | Need-to-have access, visitor escort, secured access points, restricted rack access, key control, and segregation of areas |
Faktor Risiko yang Perlu Dipertimbangkan
Selain area di atas, beberapa faktor lain juga dapat memengaruhi penilaian risiko Data Centre.
Faktor tersebut meliputi:
- Criticality of the DC
- Lokasi Data Centre
- Multi-tenancy
- Jenis tenant
- Political and economic climate
Dengan mempertimbangkan faktor-faktor tersebut, Financial Institutions dapat memperoleh gambaran risiko yang lebih lengkap. Selanjutnya, hasil assessment dapat digunakan untuk menentukan prioritas mitigasi dan penguatan kontrol.
Baca Juga : Apa Itu TVRA? Memahami Threat and Vulnerability Risk Assessment pada Data Centre
Kapan TVRA Perlu Ditinjau Kembali?
Section 8.5.1 secara tegas menyatakan:
The TVRA should be reviewed whenever there is a significant change in the threat landscape or when there is a material change in the DC’s environment.
TVRA tidak sebaiknya dipandang sebagai assessment yang hanya dilakukan satu kali. Perubahan signifikan pada threat landscape atau perubahan material pada lingkungan Data Centre dapat mengubah tingkat risiko. Review berkala memastikan hasil assessment tetap relevan terhadap kondisi aktual.
Bagaimana TVRA Mendukung Data Centre Resilience?
TVRA membantu Financial Institutions memahami vulnerabilities and weaknesses yang dapat mengganggu ketahanan Data Centre. Hasil assessment menjadi dasar untuk menentukan kebutuhan penguatan kontrol dan mitigasi risiko.
MAS menekankan pentingnya:
- Adequate redundancy pada power, network connectivity, cooling, electrical and mechanical systems untuk mengeliminasi single point of failure (Section 8.5.2)
- Fire detection and suppression devices/systems sebagai bagian dari environmental controls (Section 8.5.3)
- Geographic separation antara primary/production DC dan secondary/disaster recovery DC agar keduanya tidak terdampak gangguan infrastruktur yang sama (Section 8.5.4)
- 24×7 monitoring physical security dan environmental controls, serta establishment dan testing of escalation/response plans (Section 8.5.5)
- Adequate physical access controls termasuk need-to-have access, visitor management, secured access points, restricted rack access, key control, dan segregation of delivery/common areas (Section 8.5.6)
Kesimpulan
TVRA memiliki peran penting dalam konteks Technology Risk Management MAS, khususnya dalam menilai risiko yang dapat memengaruhi Data Centre (Section 8.5).
Bagi Financial Institutions, TVRA membantu mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang sesuai terhadap physical and environmental threats—termasuk mempertimbangkan political and economic climate lokasi DC.
Ketika dipadukan dengan redundancy requirements, environmental controls, geographic separation, continuous monitoring, physical access controls, risk treatment, dan monitoring, TVRA mendukung pendekatan yang terstruktur dalam memperkuat Data Centre resilience dan technology risk management sesuai ekspektasi MAS.
Perkuat Audit dan Risk Assessment Data Centre
Memahami risiko Data Centre membantu organisasi menentukan kontrol dan mitigasi yang tepat sesuai ekspektasi MAS Technology Risk Management Guidelines.
CBQA Global menyediakan layanan Audit dan Assessment untuk membantu organisasi mengevaluasi risiko, kontrol, compliance, dan resilience Data Centre sesuai kebutuhan bisnis dan regulasi.
Hubungi CBQA Global untuk mendiskusikan kebutuhan audit dan assessment organisasi Anda.
Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200
CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability