Hari 57: Minta AI Merapikan Nada Laporan Audit
3 min read

Hari 57: Minta AI Merapikan Nada Laporan Audit

Satu dokumen laporan audit, dua pembaca: engineer butuh detail, CISO butuh keputusan. Saya pakai AI untuk me-review nada bahasa dan menyulap hasilnya jadi versi eksekutif.

devsecops
ai review
executive summary
security report
ciso
audit report
Share

Hari ke-57 dari challenge 60 Days DevSecOps. Kemarin saya sudah membuat laporan audit lengkap (7 halaman PDF). Hari ini tugasnya lebih halus tapi menantang: minta AI mereview nada bahasa lalu menyajikan laporan yang sama dengan cara yang berbeda — untuk pembaca yang berbeda.

Karena fakta sederhananya: laporan audit yang sama, kalau dibaca engineer dan dibaca CISO, harus "terdengar" berbeda. Di hari ini saya belajar caranya.

Kenapa Laporan Perlu Dua Versi

Laporan teknis saya berisi data lengkap: tabel evidence, detail temuan, perintah perbaikan. Ini cocok untuk tim teknis yang mau tahu bagian mana dan gimana.

Tapi CISO (Chief Information Security Officer) atau manajemen tidak mau ribet dengan itu. Mereka butuh jawaban 3 pertanyaan saja:

  1. Aman gak saat ini? (Postur risiko)
  2. Masalah apa yang perlu keputusan?
  3. Rencana / jadwal penyelesaian?

Kalau saya kasih 7 halaman tabel ke CISO, pesannya hilang. Maka solusi profesional: dua dokumen — laporan teknis (buat tim) dan executive summary (buat manajemen).

AI Sebagai Reviewer Nada Bahasa

Bukan AI yang menulis datanya (data tetap saya yang verifikasi), tapi AI ini dipakai untuk menyamakan nada. Prompt yang saya pakai:

Perbaiki nada bahasa agar lebih profesional, tidak terlalu teknikal, berfokus pada dampak bisnis (business impact), dan cocok dibaca oleh CISO/CTO.

Efeknya kelihatan di contoh translasi kalimat:

  • "Ganti MD5 dengan bcrypt (Day 10)"
    → "Implementasi kriptografi modern untuk mitigasi risiko kebocoran data nasabah"
  • "16 misconfig K8s: privileged, root"
    → "16 konfigurasi tidak aman dikurangi menjadi 0"
  • "0 Critical / 1 High / 2 Medium"
    → "Postur MEDIUM terkendali, tanpa temuan kritis tersisa"

Teknologi berubah jadi dampak & keputusan. Itu esensi laporan eksekutif.

Anatomi Executive Summary (2 Halaman)

File baru executive-summary.md:

  1. Pesan Utama — satu paragraf: MEDIUM terkendali, 0 temuan critical.
  2. Poin Kunci — postur, 6 temuan aktif, pipeline hijau.
  3. Yang Berhasil Dicapai — 4 kalimat terukur (data nasabah, cloud, K8s, pertahanan aktif).
  4. Risiko Terkait Keputusan — transparan soal hal yang butuh keputusan.
  5. Fokus ke Depan — Q3: rebuild image + HTTPS; Q4: WAF.
  6. Kesimpulan — dengan 2 langkah segera, postur naik ke LOW.

Ekspor PDF tetap pakai Pandoc + Typst:

pandoc executive-summary.md --pdf-engine=typst -o executive-summary.pdf
file executive-summary.pdf
# PDF document, version 1.7, 2 pages

Yang Paling Menantang: Jangan Memelintir Data

Ketika menulis untuk eksekutif, godaan terbesarnya adalah melenturkan angka agar terlihat bagus. Itu yang tidak boleh.

Rule hari ini: nada boleh dihaluskan, angka tidak boleh diubah. 6 temuan tetap 6, 132→106 tetap 132→106, 0 Critical tetap 0 Critical. AI review menyangkut presentasi, bukan fakta.

Kesimpulan

Tiga pelajaran hari ini:

  1. Satu hasil, dua dokumen. Teknis untuk detail, eksekutif untuk keputusan — target pembaca menentukan format.
  2. AI paling berguna untuk tone, bukan menciptakan data. Ubah kalimat teknis jadi dampak bisnis, tapi jangan sentuh angka.
  3. Kredibilitas = jujur angka + jelas bahasa. Halus dan profesional, dan sisa risiko yang belum beres tetap diceritakan jujur.

File executive summary ada di repo: chalange-devsecopssecurebank-api/security/audit-reports/executive-summary.pdf.

Enjoyed this article? Share it!

Share

Diskusi & Komentar

Artikel Terkait