All Products
Search
Document Center

Cloud Config:Paket kepatuhan standar GxP EU Annex 11

Last Updated:Sep 09, 2026

Topik ini menjelaskan latar belakang, skenario, dan aturan default paket kepatuhan standar GxP EU Annex 11.

Latar Belakang

GxP EU Annex 11 adalah persyaratan regulasi Uni Eropa (EU) untuk penggunaan sistem terkomputerisasi. Persyaratan ini terutama berlaku bagi perusahaan dan organisasi yang menggunakan sistem tersebut di industri farmasi, bioteknologi, dan perangkat medis. Persyaratan mencakup pengembangan, validasi, pengoperasian, pemeliharaan, dan pemantauan sistem terkomputerisasi guna memastikan kepatuhan terhadap regulasi serta standar terkait kualitas produk, kontrol, dan keandalan. Sebagai bagian dari Good Manufacturing Practice (GMP), Annex 11 merupakan panduan utama dalam proses pembuatan obat dan banyak digunakan di industri farmasi dan bioteknologi di Eropa maupun secara global.

Paket kepatuhan standar GxP EU Annex 11 didasarkan pada standar perlindungan data dasar GxP EU Annex 11 dan menyediakan pemeriksaan kepatuhan yang direkomendasikan untuk penggunaan serta manajemen cloud resource.

Untuk informasi lebih lanjut, lihat GxP EU Annex 11.

Skenario

Paket kepatuhan standar GxP EU Annex 11 berlaku untuk perusahaan dan organisasi yang menggunakan sistem terkomputerisasi di industri farmasi, bioteknologi, dan perangkat medis.

Aturan Default

Catatan

Templat paket kepatuhan menyediakan kerangka umum untuk membantu Anda membuat paket kepatuhan sesuai skenario target dengan cepat. Status 'compliant' untuk suatu aturan menunjukkan bahwa resource tersebut memenuhi definisi spesifik aturan tersebut, namun tidak menjamin kepatuhan terhadap seluruh persyaratan regulasi atau standar industri tertentu.

Nama Aturan

Deskripsi Aturan

ID Rekomendasi

Deskripsi Rekomendasi

Pelacakan log lengkap diaktifkan untuk ActionTrail

Terdapat trail yang diaktifkan di ActionTrail untuk mencatat semua event di seluruh wilayah. Hal ini dianggap compliant.

1.1

Manajemen risiko harus diterapkan sepanjang siklus hidup sistem terkomputerisasi, dengan mempertimbangkan keselamatan pasien, integritas data, dan kualitas produk. Sebagai bagian dari sistem manajemen risiko, keputusan mengenai tingkat validasi dan kontrol integritas data harus didasarkan pada penilaian risiko sistem terkomputerisasi yang telah dibenarkan dan didokumentasikan.

4.2

Dokumentasi validasi harus mencakup catatan pengendalian perubahan (jika berlaku) dan laporan mengenai penyimpangan apa pun yang diamati selama proses validasi.

9.1

Berdasarkan penilaian risiko, pertimbangkan untuk membangun audit trail yang dihasilkan sistem guna mencatat semua perubahan dan penghapusan yang relevan dengan GMP. Alasan setiap perubahan atau penghapusan data yang relevan dengan GMP harus didokumentasikan. Audit trail harus tersedia, dapat dikonversi ke bentuk yang umumnya dapat dipahami, dan ditinjau secara berkala.

11.1

Sistem terkomputerisasi harus dievaluasi secara berkala untuk memastikan bahwa sistem tersebut tetap dalam kondisi valid dan compliant dengan GMP. Evaluasi tersebut harus mencakup, jika sesuai, cakupan fungsionalitas saat ini, catatan penyimpangan, insiden, masalah, riwayat upgrade, kinerja, keandalan, keamanan, dan laporan status validasi.

12.3

Pembuatan, perubahan, dan pembatalan otorisasi akses harus dicatat.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

13.1

Semua insiden, bukan hanya kegagalan sistem dan kesalahan data, harus dilaporkan dan dinilai. Akar penyebab insiden kritis harus diidentifikasi dan menjadi dasar tindakan korektif dan preventif.

Gunakan Security Center Enterprise Edition

Security Center Enterprise Edition atau versi yang lebih baru digunakan. Hal ini dianggap compliant.

1.1

Manajemen risiko harus diterapkan sepanjang siklus hidup sistem terkomputerisasi, dengan mempertimbangkan keselamatan pasien, integritas data, dan kualitas produk. Sebagai bagian dari sistem manajemen risiko, keputusan mengenai tingkat validasi dan kontrol integritas data harus didasarkan pada penilaian risiko sistem terkomputerisasi yang telah dibenarkan dan didokumentasikan.

11.1

Sistem terkomputerisasi harus dievaluasi secara berkala untuk memastikan bahwa sistem tersebut tetap dalam kondisi valid dan compliant dengan GMP. Evaluasi tersebut harus mencakup, jika sesuai, cakupan fungsionalitas saat ini, catatan penyimpangan, insiden, masalah, riwayat upgrade, kinerja, keandalan, keamanan, dan laporan status validasi.

13.1

Semua insiden, bukan hanya kegagalan sistem dan kesalahan data, harus dilaporkan dan dinilai. Akar penyebab insiden kritis harus diidentifikasi dan menjadi dasar tindakan korektif dan preventif.

Agen Security Center diaktifkan untuk Instance ECS yang berjalan

Agen Security Center diaktifkan untuk instance ECS yang berjalan. Hal ini dianggap compliant.

4.3

Daftar terkini (inventaris) semua sistem relevan dan fungsionalitas GMP-nya harus tersedia. Untuk sistem kritis, deskripsi sistem terkini harus tersedia yang merinci susunan fisik dan logis, alur data, antarmuka dengan sistem atau proses lain, prasyarat perangkat keras dan perangkat lunak, serta langkah-langkah keamanan.

Instance ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki

Instance ECS tidak memiliki kerentanan jenis dan tingkat keparahan tertentu yang perlu diperbaiki di Security Center. Hal ini dianggap compliant.

4.3

Daftar terkini (inventaris) semua sistem relevan dan fungsionalitas GMP-nya harus tersedia. Untuk sistem kritis, deskripsi sistem terkini harus tersedia yang merinci susunan fisik dan logis, alur data, antarmuka dengan sistem atau proses lain, prasyarat perangkat keras dan perangkat lunak, serta langkah-langkah keamanan.

Instance ECS tidak dihentikan

Status instance ECS adalah Running. Hal ini dianggap compliant.

4.3

Daftar terkini (inventaris) semua sistem relevan dan fungsionalitas GMP-nya harus tersedia. Untuk sistem kritis, deskripsi sistem terkini harus tersedia yang merinci susunan fisik dan logis, alur data, antarmuka dengan sistem atau proses lain, prasyarat perangkat keras dan perangkat lunak, serta langkah-langkah keamanan.

Periksa Alamat IP Elastis yang tidak aktif

Semua Alamat IP Elastis dikaitkan dengan instance ECS atau instance Gateway NAT. Hal ini dianggap compliant.

4.3

Daftar terkini (inventaris) semua sistem relevan dan fungsionalitas GMP-nya harus tersedia. Untuk sistem kritis, deskripsi sistem terkini harus tersedia yang merinci susunan fisik dan logis, alur data, antarmuka dengan sistem atau proses lain, prasyarat perangkat keras dan perangkat lunak, serta langkah-langkah keamanan.

Periksa security group yang tidak aktif

Jumlah instance ECS yang dikaitkan dengan security group lebih besar dari 0. Hal ini dianggap compliant.

4.3

Daftar terkini (inventaris) semua sistem relevan dan fungsionalitas GMP-nya harus tersedia. Untuk sistem kritis, deskripsi sistem terkini harus tersedia yang merinci susunan fisik dan logis, alur data, antarmuka dengan sistem atau proses lain, prasyarat perangkat keras dan perangkat lunak, serta langkah-langkah keamanan.

Cadangan log diaktifkan untuk instance RDS

Cadangan log diaktifkan untuk instance RDS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Periode retensi cadangan log untuk kluster PolarDB memenuhi persyaratan yang ditentukan

Periode retensi cadangan log untuk kluster PolarDB lebih besar dari atau sama dengan jumlah hari yang ditentukan. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Cadangan inkremental diaktifkan untuk instance Redis

Cadangan inkremental diaktifkan untuk instance Redis. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Cadangan otomatis diaktifkan untuk instance Elasticsearch

Cadangan otomatis diaktifkan untuk instance Elasticsearch. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Cadangan log diaktifkan untuk kluster ADB

Cadangan log diaktifkan untuk kluster ADB. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Cadangan log diaktifkan untuk instance MongoDB

Cadangan log diaktifkan untuk instance MongoDB. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Jadwal pencadangan dibuat untuk sistem file NAS

Jadwal pencadangan dibuat untuk sistem file NAS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Kebijakan snapshot otomatis dikonfigurasi untuk disk ECS

Kebijakan snapshot otomatis dikonfigurasi untuk disk ECS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Database Backup diaktifkan untuk kluster OceanBase

Database Backup diaktifkan untuk kluster OceanBase. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Versioning diaktifkan untuk bucket OSS

Versioning diaktifkan untuk bucket OSS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Zone-redundant Storage diaktifkan untuk bucket OSS

Zone-redundant Storage diaktifkan untuk bucket OSS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

7.2

Cadangan rutin semua data relevan harus dilakukan. Integritas dan akurasi data cadangan serta kemampuan untuk memulihkan data harus diperiksa selama validasi dan dipantau secara berkala.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Enkripsi SSL digunakan untuk database sumber dan tujuan tugas sinkronisasi DTS

Enkripsi SSL digunakan untuk database sumber dan tujuan tugas sinkronisasi dalam instance DTS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

Enkripsi SSL digunakan untuk database sumber dan tujuan tugas migrasi DTS

Enkripsi SSL digunakan untuk database sumber dan tujuan tugas migrasi dalam instance DTS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

TLS 1.3 diaktifkan untuk nama domain yang dipercepat

TLS 1.3 diaktifkan untuk nama domain yang dipercepat. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

HTTPS digunakan untuk transmisi data dalam instance Elasticsearch

HTTPS digunakan untuk transmisi data dalam instance Elasticsearch. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

Fungsi dalam Function Compute diikat ke nama domain kustom dan versi TLS tertentu diaktifkan

Fungsi dalam Function Compute diikat ke nama domain kustom yang dapat diakses melalui jaringan publik, dan versi TLS tertentu diaktifkan. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

Enkripsi SSL dikonfigurasi untuk kluster PolarDB

Enkripsi SSL dikonfigurasi untuk kluster PolarDB. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

Enkripsi SSL dikonfigurasi untuk instance Redis

Enkripsi SSL dikonfigurasi untuk instance Redis. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

API di API Gateway yang dapat diakses melalui jaringan publik menggunakan HTTPS

API di API Gateway yang dapat diakses melalui jaringan publik dikonfigurasi untuk menggunakan HTTPS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

Sertifikat SSL digunakan untuk instance RDS

Sertifikat SSL digunakan untuk instance RDS. Hal ini dianggap compliant.

4.8

Jika data ditransfer ke format data atau sistem lain, validasi harus mencakup pemeriksaan untuk memastikan bahwa data tidak berubah nilainya atau maknanya selama proses migrasi.

5.1

Untuk sistem terkomputerisasi yang bertukar data secara elektronik dengan sistem lain, harus tersedia pemeriksaan bawaan yang tepat untuk entri dan pemrosesan data yang benar dan aman guna meminimalkan risiko.

Enkripsi diaktifkan untuk disk data yang sedang digunakan pada instance ECS

Enkripsi diaktifkan untuk disk data yang sedang digunakan pada instance ECS. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

TDE diaktifkan untuk instance RDS

Transparent data encryption (TDE) diaktifkan untuk instance RDS. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Algoritma enkripsi yang digunakan oleh koneksi VPN bukan None

Algoritma enkripsi yang digunakan oleh koneksi VPN bukan None. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

Enkripsi disk diaktifkan untuk node data instance Elasticsearch

Enkripsi disk diaktifkan untuk node data instance Elasticsearch. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

TDE diaktifkan untuk kluster PolarDB

TDE diaktifkan untuk kluster PolarDB. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

TDE diaktifkan untuk instance Redis dengan kunci kustom

TDE diaktifkan untuk instance Redis dengan kunci kustom. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service

Enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

17.1

Data dapat diarsipkan. Data ini harus diperiksa untuk aksesibilitas, keterbacaan, dan integritasnya. Jika terdapat perubahan relevan pada sistem (seperti perangkat komputer atau program), kemampuan untuk mengambil kembali data harus dijamin dan diuji.

Proteksi penghapusan diaktifkan untuk instance RDS

Proteksi penghapusan diaktifkan untuk instance RDS. Hal ini dianggap compliant.

7.1

Data harus diamankan baik secara fisik maupun elektronik terhadap kerusakan. Data yang disimpan harus diperiksa untuk aksesibilitas, keterbacaan, dan akurasinya. Akses ke data harus dijamin sepanjang periode retensi.

Proteksi penghapusan diaktifkan untuk kluster PolarDB

Proteksi penghapusan diaktifkan untuk kluster PolarDB. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Proteksi rilis diaktifkan untuk instance ECS

Proteksi rilis diaktifkan untuk instance ECS. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Proteksi penghapusan diaktifkan untuk kluster HBase

Proteksi penghapusan diaktifkan untuk kluster HBase. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Proteksi rilis diaktifkan untuk instance MongoDB

Proteksi rilis diaktifkan untuk instance MongoDB. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Proteksi rilis diaktifkan untuk instance Redis

Proteksi rilis diaktifkan untuk instance Redis. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Proteksi rilis diaktifkan untuk instance SLB

Proteksi rilis diaktifkan untuk instance SLB. Hal ini dianggap compliant.

10.1

Setiap perubahan pada sistem terkomputerisasi, termasuk konfigurasi sistem, hanya boleh dilakukan dengan cara terkendali sesuai prosedur yang telah ditentukan.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Agen CloudMonitor diinstal pada instance ECS yang berjalan

Agen CloudMonitor diinstal pada instance ECS yang berjalan. Hal ini dianggap compliant.

11.1

Sistem terkomputerisasi harus dievaluasi secara berkala untuk memastikan bahwa sistem tersebut tetap dalam kondisi valid dan compliant dengan GMP. Evaluasi tersebut harus mencakup, jika sesuai, cakupan fungsionalitas saat ini, catatan penyimpangan, insiden, masalah, riwayat upgrade, kinerja, keandalan, keamanan, dan laporan status validasi.

13.1

Semua insiden, bukan hanya kegagalan sistem dan kesalahan data, harus dilaporkan dan dinilai. Akar penyebab insiden kritis harus diidentifikasi dan menjadi dasar tindakan korektif dan preventif.

Event logs diaktifkan untuk instance RDS

Event logs diaktifkan untuk instance RDS. Hal ini dianggap compliant.

11.1

Sistem terkomputerisasi harus dievaluasi secara berkala untuk memastikan bahwa sistem tersebut tetap dalam kondisi valid dan compliant dengan GMP. Evaluasi tersebut harus mencakup, jika sesuai, cakupan fungsionalitas saat ini, catatan penyimpangan, insiden, masalah, riwayat upgrade, kinerja, keandalan, keamanan, dan laporan status validasi.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

MFA diaktifkan untuk Akun Alibaba Cloud

Autentikasi Multi-Faktor (MFA) diaktifkan untuk Akun Alibaba Cloud. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

MFA diaktifkan untuk Pengguna RAM

Autentikasi Multi-Faktor (MFA) diaktifkan untuk Pengguna RAM. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Public-read-write dinonaktifkan untuk ACL bucket OSS

Kebijakan daftar kontrol akses (ACL) bucket OSS diatur ke private. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Tidak ada izin yang diberikan kepada akun anonim dalam kebijakan bucket OSS

Tidak ada izin baca atau tulis yang diberikan kepada akun anonim dalam kebijakan otorisasi bucket OSS. Hal ini dianggap compliant. Jika tidak ada kebijakan otorisasi yang ditetapkan untuk bucket OSS, bucket tersebut juga dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Peran RAM instans dilampirkan ke instance ECS

Peran RAM instans dilampirkan ke instance ECS. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Peran layanan dikonfigurasi untuk Function Compute

Peran layanan dikonfigurasi untuk Function Compute. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Fitur RRSA diaktifkan untuk kluster ACK

Fitur RAM Roles for Service Accounts (RRSA) diaktifkan untuk kluster ACK. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Periksa metode logon Pengguna RAM

Pengguna RAM tidak memiliki akses konsol dan akses panggilan OpenAPI yang diaktifkan secara bersamaan. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Otentikasi diaktifkan untuk kluster MSE yang dapat diakses melalui jaringan publik

Kluster MSE dianggap compliant jika tidak dapat diakses melalui jaringan publik, atau jika dapat diakses melalui jaringan publik dan memiliki otentikasi yang diaktifkan.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Pengguna RAM tidak memiliki AccessKey yang tidak aktif

Waktu sejak AccessKey Pengguna RAM terakhir digunakan kurang dari waktu yang ditentukan dalam parameter. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Kebijakan kata sandi untuk Pengguna RAM memenuhi persyaratan

Semua pengaturan dalam kebijakan kata sandi untuk Pengguna RAM memenuhi nilai parameter yang Anda tetapkan. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Pengguna RAM telah melakukan logon dalam periode yang ditentukan

Pengguna RAM telah melakukan logon dalam 90 hari terakhir. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

AccessKey Pengguna RAM dirotasi dalam periode yang ditentukan

Waktu sejak AccessKey Pengguna RAM dibuat tidak melebihi jumlah hari yang ditentukan. Hal ini dianggap compliant.

12.1

Kontrol fisik atau logis, atau keduanya, harus diterapkan untuk membatasi akses ke sistem terkomputerisasi hanya untuk orang yang berwenang. Metode yang sesuai untuk mencegah entri tidak sah ke sistem dapat mencakup penggunaan kunci, kartu akses, kode pribadi dengan password, biometrik, dan akses terbatas ke peralatan komputer serta area penyimpanan data.

Pencatatan audit diaktifkan untuk instance Redis

Pencatatan audit diaktifkan untuk instance Redis. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Pencatatan audit diaktifkan untuk instance MongoDB

Pencatatan audit diaktifkan untuk instance MongoDB. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Penyimpanan log diaktifkan untuk bucket OSS

Penyimpanan log diaktifkan dalam pengaturan Manajemen Log bucket OSS. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Pengumpulan log diaktifkan untuk instance WAF

Pengumpulan log diaktifkan untuk semua nama domain yang dilindungi oleh WAF. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Periode retensi untuk log audit SQL instance RDS memenuhi persyaratan yang ditentukan

Audit SQL diaktifkan untuk instance RDS for MySQL, dan periode retensi log lebih besar dari atau sama dengan nilai yang ditentukan. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Pencatatan audit SQL diaktifkan untuk kluster ADB

Pencatatan audit SQL diaktifkan untuk kluster ADB. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Pencatatan akses diaktifkan untuk instance SLB

Pencatatan akses diaktifkan untuk instance Classic Load Balancer. Hal ini dianggap compliant.

12.4

Sistem manajemen data dan dokumen harus dirancang untuk mencatat identitas operator yang memasukkan, mengubah, mengonfirmasi, atau menghapus data, termasuk tanggal dan waktu.

Instance RDS ditempatkan di beberapa zona

Instance RDS mendukung multi-zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Instance Redis ditempatkan di beberapa zona

Instance Redis ditempatkan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Instance SLB ditempatkan di beberapa zona

Instance SLB ditempatkan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Instance ALB ditempatkan di beberapa zona

Instance ALB ditempatkan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Menggunakan instance MongoDB multi-zona

Instance MongoDB ditempatkan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Grup Auto Scaling dikaitkan dengan minimal dua vSwitch

Grup Auto Scaling dikaitkan dengan minimal dua vSwitch. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Layanan titik akhir dikonfigurasi di beberapa zona

Layanan titik akhir dikonfigurasi di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Kluster hot standby diaktifkan untuk kluster PolarDB

Klaster penyimpanan siaga panas diaktifkan untuk kluster PolarDB, dan data didistribusikan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Resource dari beberapa zona ditambahkan ke kelompok vServer instance SLB

Resource yang dilampirkan pada kelompok vServer untuk instance SLB didistribusikan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.

Resource dari beberapa zona ditambahkan ke kelompok server instance ALB

Resource yang dilampirkan pada kelompok server untuk instance ALB didistribusikan di beberapa zona. Hal ini dianggap compliant.

16.1

Untuk sistem terkomputerisasi yang mendukung proses kritis, harus disediakan ketentuan untuk memastikan kelangsungan dukungan proses tersebut jika terjadi gangguan sistem (misalnya sistem manual atau alternatif). Waktu yang diperlukan untuk menerapkan pengaturan alternatif harus didasarkan pada risiko dan sesuai untuk sistem tertentu serta proses bisnis yang didukungnya. Pengaturan ini harus didokumentasikan dan diuji secara memadai.