Home Audit Threat and Vulnerability Risk Assessment (TVRA): Apa yang Perlu Diketahui Financial Institutions?

Threat and Vulnerability Risk Assessment (TVRA): Apa yang Perlu Diketahui Financial Institutions?

TVRA untuk Financial Institutions dalam Technology Risk Management MAS

Written By

CBQA Global

Follow us:

Financial Institutions semakin bergantung pada teknologi untuk menjalankan layanan dan operasional. Karena itu, technology risk management menjadi bagian penting untuk menjaga resilience dan keberlangsungan layanan.

Dalam Technology Risk Management Guidelines (January 2021), Monetary Authority of Singapore (MAS) memberikan prinsip dan praktik untuk membantu Financial Institutions membangun technology risk governance dan oversight. Selain itu, guidelines tersebut mendukung upaya organisasi dalam menjaga IT dan cyber resilience.

Salah satu aspek yang secara khusus dibahas adalah Threat and Vulnerability Risk Assessment (TVRA) pada Data Centre, terutama pada Section 8.5 tentang Data Centre Resilience.

Sumber resmi: Monetary Authority of Singapore (MAS), Technology Risk Management Guidelines (January 2021)

Apa Peran TVRA dalam Technology Risk Management MAS?

Menurut Section 8.5.1 MAS TRM Guidelines: The FI should conduct a Threat and Vulnerability Risk Assessment (TVRA) for its data centres (DCs) to identify potential vulnerabilities and weaknesses, and the protection that should be established to safeguard the DCs against physical and environmental threats.

TVRA juga harus mempertimbangkan political and economic climate dari negara di mana Data Centre berada. Dengan demikian, TVRA membantu menghubungkan kondisi dan risiko Data Centre dengan pendekatan technology risk management secara menyeluruh. Contoh physical and environmental threats yang dirujuk MAS meliputi: flooding, fire, natural disasters, acts of terrorism, electricity surge, electromagnetic and electrical interference, dan sejenisnya

Mengapa TVRA Penting bagi Financial Institutions?

Bagi Financial Institutions, gangguan pada Data Centre dapat memengaruhi critical systems dan layanan yang bergantung pada infrastruktur tersebut. Karena itu, risiko perlu dipahami berdasarkan potential vulnerabilities, weaknesses, serta protection yang diperlukan.

MAS Technology Risk Management Guidelines menekankan pentingnya IT and cyber resilience. TVRA memberikan perspektif spesifik terhadap physical and environmental threats pada lingkungan Data Centre, yang melengkapi risk identification, risk assessment, risk treatment, serta risk monitoring, review, dan reporting.

Apa yang Perlu Diperhatikan dalam TVRA?

TVRA pada Data Centre tidak hanya berkaitan dengan keamanan fisik. Sebaliknya, assessment perlu mempertimbangkan berbagai kondisi yang dapat memengaruhi resilience fasilitas.

Sesuai Section 8.5 MAS Guidelines, beberapa area penting yang perlu diperhatikan meliputi TVRA, redundancy, environmental controls, geographic separation, monitoring and response, serta physical access controls.

Area dan Fokus Penilaian TVRA

Area (MAS Section 8.5)Fokus Penilaian / Ekspektasi
TVRA (8.5.1)Identify potential vulnerabilities and weaknesses; protection against physical and environmental threats; consider political and economic climate
Redundancy (8.5.2)Power, network connectivity, cooling, electrical and mechanical systems to eliminate single points of failure
Environmental Controls (8.5.3)Fire detection and suppression, including smoke/heat detectors, inert gas, and wet/dry sprinkler
Geographic Separation (8.5.4)Secondary/DR Data Centre geographically separated from primary/production DC
Monitoring & Response (8.5.5)24×7 monitoring of physical security and environmental controls, with tested escalation and response plans
Physical Access Controls (8.5.6)Need-to-have access, visitor escort, secured access points, restricted rack access, key control, and segregation of areas

Faktor Risiko yang Perlu Dipertimbangkan

Selain area di atas, beberapa faktor lain juga dapat memengaruhi penilaian risiko Data Centre.

Faktor tersebut meliputi:

  • Criticality of the DC
  • Lokasi Data Centre
  • Multi-tenancy
  • Jenis tenant
  • Political and economic climate

Dengan mempertimbangkan faktor-faktor tersebut, Financial Institutions dapat memperoleh gambaran risiko yang lebih lengkap. Selanjutnya, hasil assessment dapat digunakan untuk menentukan prioritas mitigasi dan penguatan kontrol.

Baca Juga : Apa Itu TVRA? Memahami Threat and Vulnerability Risk Assessment pada Data Centre

Kapan TVRA Perlu Ditinjau Kembali?

Section 8.5.1 secara tegas menyatakan:

The TVRA should be reviewed whenever there is a significant change in the threat landscape or when there is a material change in the DC’s environment.

TVRA tidak sebaiknya dipandang sebagai assessment yang hanya dilakukan satu kali. Perubahan signifikan pada threat landscape atau perubahan material pada lingkungan Data Centre dapat mengubah tingkat risiko. Review berkala memastikan hasil assessment tetap relevan terhadap kondisi aktual.

Bagaimana TVRA Mendukung Data Centre Resilience?

TVRA membantu Financial Institutions memahami vulnerabilities and weaknesses yang dapat mengganggu ketahanan Data Centre. Hasil assessment menjadi dasar untuk menentukan kebutuhan penguatan kontrol dan mitigasi risiko.

MAS menekankan pentingnya:

  • Adequate redundancy pada power, network connectivity, cooling, electrical and mechanical systems untuk mengeliminasi single point of failure (Section 8.5.2)
  • Fire detection and suppression devices/systems sebagai bagian dari environmental controls (Section 8.5.3)
  • Geographic separation antara primary/production DC dan secondary/disaster recovery DC agar keduanya tidak terdampak gangguan infrastruktur yang sama (Section 8.5.4)
  • 24×7 monitoring physical security dan environmental controls, serta establishment dan testing of escalation/response plans (Section 8.5.5)
  • Adequate physical access controls termasuk need-to-have access, visitor management, secured access points, restricted rack access, key control, dan segregation of delivery/common areas (Section 8.5.6)

Kesimpulan

TVRA memiliki peran penting dalam konteks Technology Risk Management MAS, khususnya dalam menilai risiko yang dapat memengaruhi Data Centre (Section 8.5).

Bagi Financial Institutions, TVRA membantu mengidentifikasi potential vulnerabilities and weaknesses serta menentukan protection yang sesuai terhadap physical and environmental threats—termasuk mempertimbangkan political and economic climate lokasi DC.

Ketika dipadukan dengan redundancy requirements, environmental controls, geographic separation, continuous monitoring, physical access controls, risk treatment, dan monitoring, TVRA mendukung pendekatan yang terstruktur dalam memperkuat Data Centre resilience dan technology risk management sesuai ekspektasi MAS.

Perkuat Audit dan Risk Assessment Data Centre

Memahami risiko Data Centre membantu organisasi menentukan kontrol dan mitigasi yang tepat sesuai ekspektasi MAS Technology Risk Management Guidelines.

CBQA Global menyediakan layanan Audit dan Assessment untuk membantu organisasi mengevaluasi risiko, kontrol, compliance, dan resilience Data Centre sesuai kebutuhan bisnis dan regulasi.

Hubungi CBQA Global untuk mendiskusikan kebutuhan audit dan assessment organisasi Anda.

Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200

CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability

More CBQA Global News

Ready to Strengthen Compliance, Trust, and Business Resilience?

Get expert support for your ISO certification and compliance needs through structured services in Certification, Audit, Training, Verification, Validation, Sustainability, and Professional Training to strengthen governance, reduce risk, and improve performance.

Apply for This Opportunity

Name
Drag & Drop Files, Choose Files to Upload