Umum

Bisnis Bisa Berhenti Saat Krisis? Ini Cara ISO 22301 Menjaga Keberlangsungan Bisnis

calendar_today 03 September 2026 visibility 74 dilihat
Bisnis Bisa Berhenti Saat Krisis? Ini Cara ISO 22301 Menjaga Keberlangsungan Bisnis

Bayangkan perusahaan sedang beroperasi normal.

Pesanan masuk.

Karyawan bekerja.

Sistem IT berjalan.

Produksi berlangsung.

Pelanggan terus dilayani.

Kemudian tiba-tiba terjadi gangguan.

Server utama mengalami kerusakan.

Banjir membuat fasilitas tidak dapat digunakan.

Serangan siber melumpuhkan sistem.

Pemasok utama berhenti beroperasi.

Listrik padam dalam waktu lama.

Atau terjadi kondisi darurat yang membuat sebagian besar karyawan tidak dapat bekerja.

Pertanyaannya bukan lagi:

"Apakah perusahaan akan mengalami gangguan?"

Tetapi:

"Seberapa siap perusahaan ketika gangguan benar-benar terjadi?"

Bagi perusahaan, krisis bukan hanya masalah operasional. Gangguan yang tidak ditangani dengan baik dapat menyebabkan keterlambatan layanan, kehilangan pelanggan, kerugian finansial, gangguan rantai pasok, hingga kerusakan reputasi.

Karena itu, perusahaan membutuhkan sistem yang tidak hanya berfokus pada kondisi normal, tetapi juga mempersiapkan organisasi untuk menghadapi, merespons, dan pulih dari gangguan.

Salah satu standar internasional yang dirancang untuk kebutuhan tersebut adalah ISO 22301:2019 – Security and resilience — Business continuity management systems — Requirements.

Apa Itu ISO 22301?

ISO 22301:2019 merupakan standar internasional untuk Business Continuity Management System (BCMS) atau Sistem Manajemen Keberlangsungan Bisnis.

Standar ini memberikan kerangka bagi organisasi untuk mempersiapkan diri menghadapi gangguan, merespons ketika gangguan terjadi, dan memulihkan aktivitas penting setelah gangguan.

ISO menjelaskan bahwa ISO 22301 membantu organisasi merencanakan, membangun, menerapkan, mengoperasikan, memantau, meninjau, memelihara, dan meningkatkan sistem manajemen keberlangsungan bisnis.

Sederhananya:

ISO 22301 membantu perusahaan memastikan bisnis tetap dapat berjalan ketika terjadi gangguan.

Bukan berarti perusahaan tidak akan pernah mengalami krisis.

Tetapi perusahaan memiliki sistem dan kesiapan yang lebih baik untuk menghadapi krisis tersebut.

Mengapa Business Continuity Penting?

Banyak perusahaan memiliki SOP untuk aktivitas sehari-hari.

Namun, apakah perusahaan memiliki prosedur ketika aktivitas tersebut tiba-tiba tidak dapat dilakukan?

Misalnya:

Bagaimana jika server utama mati?

Bagaimana jika kantor tidak dapat digunakan?

Bagaimana jika pemasok utama berhenti mengirim bahan baku?

Bagaimana jika terjadi serangan siber?

Bagaimana jika sebagian besar tenaga kerja tidak dapat bekerja?

Bagaimana jika fasilitas produksi mengalami kerusakan?

Situasi seperti ini dapat terjadi tanpa direncanakan.

Karena itu, business continuity bukan hanya tentang membuat dokumen keadaan darurat.

Business continuity adalah tentang memastikan organisasi memiliki kemampuan untuk:

Prepare → Respond → Recover

atau:

Bersiap → Merespons → Memulihkan

Apa yang Dimaksud dengan Business Continuity?

Business continuity atau keberlangsungan bisnis adalah kemampuan organisasi untuk tetap menjalankan produk atau layanan pada tingkat yang telah ditentukan ketika terjadi gangguan.

Misalnya sebuah rumah sakit mengalami gangguan pada sistem IT.

Sistem administrasi tidak dapat digunakan.

Apakah seluruh pelayanan harus berhenti?

Idealnya tidak.

Rumah sakit harus memiliki mekanisme untuk mempertahankan fungsi kritis sambil melakukan pemulihan sistem.

Contoh lainnya adalah perusahaan manufaktur.

Jika salah satu mesin utama rusak, perusahaan perlu mengetahui:

  • proses apa yang paling kritis;
  • berapa lama proses tersebut boleh berhenti;
  • alternatif apa yang tersedia;
  • siapa yang bertanggung jawab;
  • bagaimana komunikasi dilakukan; dan
  • bagaimana operasi akan dipulihkan.

Inilah pola pikir business continuity.

Gangguan Bisnis Tidak Selalu Berupa Bencana Besar

Ketika mendengar kata "krisis", orang sering membayangkan bencana besar.

Padahal gangguan bisnis dapat terjadi dalam berbagai bentuk.

Contohnya:

Gangguan IT

Server mengalami kerusakan atau sistem mengalami downtime.

Serangan Siber

Ransomware atau serangan siber lainnya mengganggu sistem dan data organisasi.

Gangguan Listrik

Pemadaman listrik menyebabkan operasional tidak dapat berjalan normal.

Gangguan Rantai Pasok

Pemasok utama tidak dapat memenuhi kebutuhan perusahaan.

Bencana Alam

Banjir, gempa bumi, kebakaran, atau bencana lainnya mengganggu fasilitas organisasi.

Kehilangan Personel Kunci

Aktivitas tertentu sangat bergantung pada orang tertentu sehingga ketika orang tersebut tidak tersedia, proses ikut terganggu.

Gangguan Fasilitas

Gedung, gudang, mesin, atau fasilitas penting mengalami kerusakan.

Gangguan Eksternal

Perubahan kondisi eksternal dapat memengaruhi kemampuan organisasi dalam memberikan produk atau layanan.

ISO sendiri menyebut berbagai contoh gangguan seperti banjir, serangan siber, gangguan IT, masalah rantai pasok, dan kehilangan tenaga kerja terampil sebagai ancaman terhadap kelancaran organisasi.

Artinya, business continuity bukan hanya urusan perusahaan yang berada di daerah rawan bencana.

Hampir semua organisasi memiliki risiko gangguan.

Apa yang Dilakukan ISO 22301?

ISO 22301 membantu perusahaan membangun sistem manajemen untuk menghadapi gangguan secara terstruktur.

Pendekatannya bukan:

"Kalau terjadi masalah, nanti kita pikirkan."

Tetapi:

"Kita identifikasi kemungkinan gangguan sekarang dan siapkan respons sebelum gangguan terjadi."

Secara umum, organisasi perlu memahami:

Risiko → Dampak → Prioritas → Strategi → Respons → Pemulihan

Dengan pendekatan tersebut, perusahaan dapat lebih siap menghadapi kondisi yang tidak terduga.

Mengenal Business Impact Analysis

Salah satu konsep penting dalam business continuity adalah Business Impact Analysis (BIA).

BIA digunakan untuk memahami dampak apabila suatu aktivitas bisnis mengalami gangguan.

Misalnya perusahaan memiliki lima proses utama:

  1. Produksi
  2. Penjualan
  3. Pengadaan
  4. Keuangan
  5. Customer service

Tidak semuanya memiliki tingkat kritikalitas yang sama.

Jika customer service berhenti selama satu jam, dampaknya mungkin berbeda dengan produksi yang berhenti selama tiga hari.

Karena itu, perusahaan perlu mengetahui:

  • proses mana yang kritis;
  • apa dampaknya jika proses berhenti;
  • berapa lama proses dapat ditoleransi mengalami gangguan;
  • sumber daya apa yang dibutuhkan;
  • dan seberapa cepat proses harus dipulihkan.

Dengan BIA, perusahaan dapat menentukan prioritas pemulihan.

Mengenal Risk Assessment

Selain memahami dampak, perusahaan juga perlu memahami risiko yang dapat menyebabkan gangguan.

Misalnya:

Ancaman: Serangan siber

Kerentanan: Sistem keamanan tidak memadai

Dampak: Sistem operasional tidak dapat digunakan

Konsekuensi: Pelayanan pelanggan terganggu

Dari sini perusahaan dapat menentukan strategi untuk mengurangi kemungkinan maupun dampak gangguan.

Risk assessment dan BIA saling membantu organisasi memahami:

Apa yang bisa terjadi?

dan

Apa akibatnya jika benar-benar terjadi?

Apa Itu Recovery Time Objective?

Dalam business continuity terdapat konsep yang sangat penting, yaitu Recovery Time Objective (RTO).

RTO pada dasarnya berkaitan dengan target waktu pemulihan suatu aktivitas atau sistem setelah terjadi gangguan.

Misalnya perusahaan menetapkan:

Sistem pembayaran harus dapat dipulihkan dalam waktu maksimal 4 jam.

Artinya, empat jam menjadi target pemulihan yang harus diperhitungkan dalam strategi business continuity.

Semakin kritis suatu proses, semakin penting perusahaan menentukan target pemulihan yang sesuai.

Namun, RTO bukan sekadar angka yang ditulis di dokumen.

Target tersebut harus didukung oleh:

  • sumber daya;
  • teknologi;
  • personel;
  • prosedur;
  • infrastruktur;
  • dan strategi pemulihan yang realistis.

Bagaimana Jika Data dan Sistem IT Tidak Bisa Digunakan?

Di era digital, ketergantungan terhadap sistem IT semakin besar.

Bayangkan sebuah perusahaan kehilangan akses terhadap:

  • database pelanggan;
  • sistem ERP;
  • email;
  • aplikasi produksi;
  • sistem keuangan;
  • atau dokumen penting.

Jika perusahaan tidak memiliki rencana pemulihan, gangguan kecil dapat berkembang menjadi masalah besar.

Karena itu, business continuity perlu mempertimbangkan aspek teknologi dan informasi.

Contohnya:

  • backup data;
  • sistem alternatif;
  • redundansi;
  • disaster recovery;
  • prosedur manual;
  • dan mekanisme pemulihan sistem.

Namun, business continuity tidak sama dengan disaster recovery.

Disaster recovery biasanya lebih fokus pada pemulihan teknologi dan sistem setelah terjadi gangguan, sedangkan business continuity memiliki cakupan yang lebih luas terhadap keberlangsungan proses dan layanan organisasi.

Business Continuity Plan Bukan Sekadar Dokumen

Salah satu kesalahan yang sering terjadi adalah perusahaan membuat dokumen Business Continuity Plan atau BCP, kemudian menyimpannya dan tidak pernah mengujinya.

Masalahnya baru terlihat ketika krisis benar-benar terjadi.

Misalnya:

Dokumen mengatakan:

"Server cadangan akan digunakan."

Tetapi ketika terjadi gangguan, ternyata server cadangan tidak dapat digunakan.

Atau:

"Pelanggan akan dihubungi melalui sistem alternatif."

Namun tidak ada seorang pun yang tahu siapa yang bertanggung jawab.

Karena itu, rencana business continuity perlu diuji secara berkala.

Plan → Test → Evaluate → Improve

Rencana yang tidak pernah diuji belum tentu merupakan rencana yang efektif.

Mengapa Simulasi Penting?

Perusahaan dapat melakukan simulasi berbagai skenario.

Misalnya:

Skenario 1: Serangan ransomware

Skenario 2: Kebakaran fasilitas

Skenario 3: Pemadaman listrik selama 12 jam

Skenario 4: Gangguan pemasok utama

Skenario 5: Server utama tidak dapat digunakan

Kemudian perusahaan menjalankan simulasi:

Apa yang dilakukan pertama kali?

Siapa yang mengambil keputusan?

Siapa yang menghubungi pelanggan?

Bagaimana operasional dilanjutkan?

Bagaimana sistem dipulihkan?

Berapa lama waktu yang dibutuhkan?

Dari simulasi tersebut, perusahaan dapat menemukan kelemahan sebelum kejadian sebenarnya terjadi.

Siapa yang Bertanggung Jawab Saat Krisis?

Krisis sering menjadi kacau bukan karena perusahaan tidak memiliki sumber daya, tetapi karena tidak jelas siapa yang mengambil keputusan.

Karena itu, business continuity perlu memperjelas:

  • siapa pemimpin respons insiden;
  • siapa yang bertanggung jawab terhadap IT;
  • siapa yang menangani komunikasi;
  • siapa yang berhubungan dengan pelanggan;
  • siapa yang berhubungan dengan pemasok;
  • siapa yang mengambil keputusan pemulihan;
  • dan bagaimana informasi disampaikan.

Struktur tanggung jawab yang jelas dapat membantu organisasi merespons gangguan secara lebih cepat dan terkoordinasi.

Komunikasi Krisis Juga Penting

Saat krisis terjadi, komunikasi menjadi sangat penting.

Bayangkan perusahaan mengalami gangguan sistem selama beberapa jam.

Pelanggan mulai bertanya:

"Apa yang terjadi?"

Jika perusahaan tidak memberikan informasi, pelanggan dapat membuat asumsi sendiri.

Karena itu, organisasi perlu mempersiapkan mekanisme komunikasi untuk kondisi gangguan.

Komunikasi dapat mencakup:

  • karyawan;
  • pelanggan;
  • pemasok;
  • regulator;
  • mitra bisnis;
  • media;
  • dan stakeholder lainnya.

Yang penting bukan hanya apa yang disampaikan, tetapi juga:

Siapa yang menyampaikan?

Kapan disampaikan?

Melalui media apa?

Siapa yang berwenang memberikan informasi?

Manfaat ISO 22301 bagi Perusahaan

Penerapan Business Continuity Management System dapat memberikan berbagai manfaat.

Meningkatkan Ketahanan Organisasi

Perusahaan menjadi lebih siap menghadapi gangguan yang tidak terduga.

Mengurangi Dampak Gangguan

Dengan strategi yang telah disiapkan, organisasi dapat mengurangi dampak terhadap proses kritis.

Mempercepat Pemulihan

Perusahaan memiliki prosedur dan tanggung jawab yang lebih jelas ketika proses perlu dipulihkan.

Meningkatkan Kepercayaan Pelanggan

Pelanggan dan stakeholder dapat melihat bahwa perusahaan memiliki pendekatan sistematis terhadap keberlangsungan bisnis.

Mengurangi Risiko Operasional

Identifikasi risiko dan analisis dampak membantu perusahaan memahami titik-titik kritis dalam operasional.

Memperjelas Tanggung Jawab

Karyawan mengetahui peran dan tanggung jawabnya ketika terjadi gangguan.

Mendukung Perbaikan Berkelanjutan

Business continuity bukan kegiatan sekali selesai. Sistem perlu dipantau, diuji, dievaluasi, dan diperbaiki secara berkala.

ISO juga mencantumkan peningkatan resilience, perbaikan proses manajemen risiko, respons krisis yang lebih sistematis, dan peningkatan kepercayaan stakeholder sebagai manfaat ISO 22301.

Siapa yang Membutuhkan ISO 22301?

ISO 22301 dapat diterapkan oleh berbagai jenis organisasi.

Tidak hanya perusahaan besar.

ISO menyatakan bahwa standar ini dapat digunakan oleh organisasi dari berbagai ukuran dan sektor yang ingin membangun Business Continuity Management System.

Contohnya:

  • manufaktur;
  • rumah sakit;
  • perbankan;
  • perusahaan teknologi;
  • perusahaan logistik;
  • perusahaan telekomunikasi;
  • perusahaan konstruksi;
  • perusahaan jasa;
  • pemerintahan;
  • perusahaan retail;
  • dan organisasi lainnya.

Semakin tinggi ketergantungan organisasi terhadap operasional yang harus terus berjalan, semakin penting business continuity menjadi bagian dari strategi organisasi.

ISO 22301 dan ISO 27001: Apa Bedanya?

ISO 22301 dan ISO 27001 sering dianggap berhubungan karena keduanya berkaitan dengan ketahanan organisasi.

Namun fokusnya berbeda.

ISO 22301 ISO 27001
Business Continuity Management System Information Security Management System
Fokus pada keberlangsungan bisnis Fokus pada keamanan informasi
Mempersiapkan organisasi menghadapi gangguan Melindungi kerahasiaan, integritas, dan ketersediaan informasi
Fokus pada respons dan pemulihan proses kritis Fokus pada pengelolaan risiko keamanan informasi
Cakupan mencakup keberlangsungan organisasi Cakupan berfokus pada keamanan informasi

Keduanya bahkan dapat saling melengkapi.

Contohnya, ISO 27001 dapat membantu organisasi mengelola risiko keamanan informasi, sementara ISO 22301 membantu memastikan organisasi memiliki strategi untuk tetap menjalankan fungsi penting ketika terjadi gangguan.

ISO 22301 dan ISO 9001: Bisa Digabung?

Bisa.

ISO 22301 menggunakan struktur sistem manajemen yang memungkinkan integrasi dengan berbagai standar manajemen lainnya.

ISO sendiri menjelaskan bahwa ISO 22301 dapat diintegrasikan dengan standar sistem manajemen lain seperti ISO 9001 dan ISO 14001.

Contohnya:

ISO 9001 → Mengelola mutu

ISO 14001 → Mengelola lingkungan

ISO 27001 → Mengelola keamanan informasi

ISO 22301 → Mengelola keberlangsungan bisnis

Dengan sistem yang terintegrasi, perusahaan dapat mengurangi duplikasi proses dan membangun pendekatan manajemen yang lebih menyeluruh.

Bagaimana Cara Memulai ISO 22301?

Perusahaan yang ingin membangun Business Continuity Management System dapat memulainya secara bertahap.

1. Pahami Konteks Organisasi

Identifikasi kondisi internal dan eksternal yang dapat memengaruhi keberlangsungan bisnis.

2. Identifikasi Risiko dan Gangguan

Tentukan berbagai ancaman yang dapat menyebabkan gangguan terhadap operasi.

3. Lakukan Business Impact Analysis

Identifikasi proses bisnis yang kritis dan dampaknya jika terjadi gangguan.

4. Tentukan Prioritas Pemulihan

Tentukan proses mana yang harus dipulihkan terlebih dahulu dan target pemulihannya.

5. Tentukan Strategi Business Continuity

Tentukan bagaimana organisasi akan tetap menjalankan fungsi penting ketika terjadi gangguan.

6. Susun Prosedur dan Rencana

Dokumentasikan prosedur respons dan pemulihan yang diperlukan.

7. Tentukan Peran dan Tanggung Jawab

Pastikan setiap orang mengetahui apa yang harus dilakukan ketika terjadi krisis.

8. Lakukan Simulasi

Uji rencana dengan skenario yang realistis.

9. Evaluasi Hasil

Identifikasi kelemahan yang ditemukan selama simulasi atau kejadian aktual.

10. Lakukan Perbaikan

Perbarui sistem, prosedur, dan strategi berdasarkan hasil evaluasi.

Dengan demikian, BCMS menjadi sistem yang hidup dan terus berkembang.

Apakah ISO 22301:2019 Masih Berlaku?

Ya.

ISO 22301:2019 masih berstatus Published sebagai standar internasional. Standar tersebut juga memiliki Amendment 1:2024 – Climate action changes yang diterbitkan pada Februari 2024.

Namun, ada perkembangan penting yang perlu diperhatikan.

ISO saat ini sedang mengembangkan ISO/CD 22301, yaitu rancangan edisi ketiga yang nantinya akan menggantikan ISO 22301:2019. Pada informasi ISO terbaru, dokumen tersebut masih berstatus Under development dan telah masuk tahap Committee Draft.

Artinya, perusahaan yang saat ini menerapkan ISO 22301:2019 tetap dapat menggunakan standar yang berlaku, tetapi sebaiknya mulai memperhatikan perkembangan revisi agar lebih siap ketika edisi baru diterbitkan.

Catatan penting: ISO/CD 22301 masih merupakan draft dan belum dapat dianggap sebagai pengganti resmi ISO 22301:2019.

Kesimpulan

Krisis tidak selalu dapat dicegah.

Tetapi dampaknya dapat dipersiapkan.

Perusahaan yang memiliki Business Continuity Management System tidak hanya bertanya:

"Bagaimana menjalankan bisnis ketika semuanya berjalan normal?"

Tetapi juga:

"Apa yang harus kita lakukan ketika sesuatu berjalan tidak normal?"

ISO 22301:2019 membantu organisasi membangun pendekatan sistematis untuk menghadapi gangguan, menjaga proses bisnis yang kritis, merespons kondisi darurat, dan memulihkan aktivitas organisasi.

Mulai dari:

Risk Assessment → Business Impact Analysis → Business Continuity Strategy → Response → Recovery → Testing → Improvement

semuanya menjadi bagian dari upaya membangun organisasi yang lebih tangguh.

Karena pada akhirnya, perusahaan yang kuat bukanlah perusahaan yang tidak pernah mengalami gangguan.

Perusahaan yang kuat adalah perusahaan yang siap ketika gangguan terjadi.

Bagi organisasi yang ingin meningkatkan ketahanan dan memastikan keberlangsungan operasional dalam menghadapi berbagai kondisi tidak terduga, ISO 22301:2019 dapat menjadi salah satu kerangka penting untuk membangun Business Continuity Management System secara sistematis.

NSM – Nasional Sertifikasi Mutu membantu organisasi memahami dan mempersiapkan penerapan berbagai standar manajemen sesuai kebutuhan organisasi, termasuk ISO 22301 untuk Business Continuity Management System.

Bagikan Artikel Ini

share Facebook share Twitter share LinkedIn chat WhatsApp
arrow_back Kembali ke Semua Artikel

Butuh Konsultasi Sertifikasi ISO?

Tim ahli NSM siap membantu Anda dari konsultasi awal hingga sertifikasi selesai.

chat Konsultasi Gratis Sekarang