Logo GH

ISO 27001: tətbiq və dəstək

1) Nə üçün ISO 27001 iGaming operatoru

Lisenziyalar və etimad: tənzimləyicilər/banklar/PSP/KYC provayderləri ilə dialoqu asanlaşdırır.
Sistemli yanaşma: məhsullar, platforma və satış zənciri üçün risklər və nəzarət üçün vahid model.
Qənaət: daha az insident və cərimələr, podratçılara gözlənilən tələblər.

2) ISMS sahəsi və konteksti

İSMS (məhsullar/regionlar/proseslər), maraqlı tərəflər (oyunçular, tənzimləyicilər, banklar, tərəfdaşlar), öhdəliklər (qanun, lisenziyalar, müqavilələr) və fərziyyələr/asılılıqlar (bulud, alt prosessorlar) sərhədlərini müəyyən edin.
Nəticə: Scope & Context sənədi + steykholder və tələblər xəritəsi.

3) Aktivlər və risk reyestri

Aktivlərin reyestri: məlumatlar (PII/KYC/maliyyə), xidmətlər (ödənişlər, antifrod, KYC), infrastruktur (K8s/bulud), proqram təminatı/anbarlar, açarlar/sirlər, insanlar və rollar.
Təhdid modeli: PII sızıntıları, fırıldaqçılıq, PSP/KYC downtime, SDK istismarları, DR uğursuzluqları.
Risklərin qiymətləndirilməsi: ehtimal/təsir meyarları, risk səviyyəsi (Low-High-Critical), risk sahibləri və müraciət planları: qəbul/azalma/qaçınma/ötürmə.
Controls ilə əlaqə: risk → App A nəzarət → KPI/KRI → sübut.

4) Siyasət və prosedurlar (ISMS Documentation Set)

Minimum paket:
  • İnformasiya Texnologiyaları Siyasəti, Məlumatların təsnifatı, Giriş və seqmentləşdirmə (RBAC/ABAC/SoD/JIT/PAM), Şifrələr və MFA, Qeydlər və audit, Hadisə İdarəetmə, Backup və DR, İnkişaf və buraxılışlar (SDLC/DevSecOps), Boşluqlar/Pentestlər, Kriptoqrafiya/Açar İdarəetmə, Satıcı İdarəetmə (TPRM), Məxfilik (GDPR), Təlim və Məlumatlılıq, Dəyişiklik İdarəetmə, Aktivlərin idarə edilməsi və məqbul istifadə, Fiziki təhlükəsizlik.
  • Sənədlər versiyaların idarə edilməsi, dəyişiklik jurnalı və statusu (Draft/Approved/Effective) ilə aparılır.

5) Əlavə A (A.5-A. 8): iGaming üçün praktik tədbirlər

A.5 Təşkilati tədbirlər

Rolların fərqləndirilməsi, SoD, RACI; ISMS Komitəsi; İB-nin illik məqsədləri; DPO/Privacy rolu.
IGA/JML (Joiner-Mover-Leaver), yenidən sertifikatlaşdırma hüquqları, kod kimi rol kataloqları.

A.6 İnsan Resursları

İş yoxlamaları (harada qanuni), NDA, MFA/WebAuthn ilə onboarding, müntəzəm təlimlər (fişinq/məxfilik), offboarding ≤ 15 dəq.

A.7 Fiziki tədbirlər

Ofis/DPC giriş nəzarəti, seqmentasiya, CCTV/jurnallar, təmiz masalar/ekranlar, cihazların və medianın qorunması.

A.8 Texnoloji tədbirlər

Təhlükəsiz memarlıq: WAF/CDN, mTLS, KMS/HSM, şifrələmə at rest/in transit, tokenization PII, RLS/CLS/maskalama.
SDLC: SAST/DAST/Dependency scanning, IaC skaner, gizli skaner, imza artefaktları, supply-chain nəzarət.
Əməliyyatlar: jurnallaşdırma (WORM + hash zəncirləri), SIEM/SOAR, anti-pattern secret log, backup (3-2-1), DR testləri, boşluqlar/SLA peches, reliz cədvəlləri.
CIAM/oyunçular: autentifikasiya qorunması, cihazların risk qiymətləndirilməsi, davranış antibotlar.

6) Tətbiq edilməsi (SoA)

Matrix: nəzarət → status (tətbiq/tətbiq olunmur) → əsaslandırma → reallaşdırma → sübut → sahibi → metrika.

Nümunə (fraqment):
NəzarətStatusRealizasiyaDəlillər
Kriptoqrafiya/KMSTətbiq olunurKMS per-region, rotasiya, BYOKKMS jurnalları, prosedurlar
Access ManagementTətbiq olunurRBAC/ABAC, JIT/PAM, SoDIdP/GA hesabatları, auditləri
JurnallaşdırmaTətbiq olunurWORM + imza, SoAR-alertlərİxrac, hash, cases
Fiziki təhlükəsizlikTətbiq olunurZonalara nəzarət, jurnallarMüqavilələr, turniketlər
İstisna: faksTətbiq olunmurBölgədə faks yoxdurScope & Context

7) Sənədlərin və qeydlərin idarə edilməsi (evidence)

Qeydlər: risklər, aktivlər, hadisələr, zəifliklər, təlimlər, girişlər, auditlər, CAPA, satıcılar/alt prosessorlar.
Qeydlər üçün tələblər: dəyişməzlik, bütövlük (imzalar/hash), saxlama müddəti, sürətli axtarış, nəzarət və KPI bağlama.

8) Daxili auditlər və rəhbərlik tərəfindən baxış

Daxili audit: il planı (risk yönümlü), Design/Operating Effectiveness yoxlamaları, nümunələr, hesabatlar və CAPA.
Management Review (1-2 dəfə/il): KPI/KRI statusu, audit/hadisə nəticələri, resursların, risklərin və imkanların qiymətləndirilməsi, növbəti dövr üçün həllər/məqsədlər.

9) ISMS üçün metriklər (KPI/KRI)

KPI:
  • Siyasətlə əhatə olunması və sənədlərin aktuallığı ≥ 95%
  • Audit/təlim planlarının yerinə yetirilməsi ≥ 95%
  • SLA zəifliklərin aradan qaldırılması (High/Critical) ≥ 95% vaxtında
  • Avtomatlaşdırılmış nəzarətlərin payı ↑ QoQ
KRI:
  • PII = 0 ilə sızmalar/hadisələr; bildirişlər ≤ 72 saat - 100%
  • SoD/JIT/maskalanma pozuntuları = 0
  • DR testinin uğursuzluğu = 0; faktiki RTO/RPO normal

10) Mövcud təcrübələrlə inteqrasiya

ISO 27001-i wiki-nin mövcud bölmələri ilə əlaqələndirin: Giriş və seqmentasiya siyasəti, RBAC/Least Privilege, Parol siyasəti və MFA, Audit jurnalları, TPRM və SLA, Daxili nəzarət və audit, GDPR/DPO/PIA, Hadisələr və sızmalar, DR/BCP.

11) Rollar və RACI

AktivlikBoard/CEOCISO/ISMS LeadSecurity/PrivacyDomain OwnersSRE/ITData/BIInternal Audit
Kontekst/ScopeA/RRCCCCI
Risklərin/aktivlərin reyestriIA/RRRRRI
Siyasət/prosedurlarIA/RRRRRI
SoAIA/RRCCCI
Daxili auditlərICCCCCA/R
Təlimata baxışARCCCCI
SertifikatlaşdırmaARRRRRI

12) Sertifikatlaşdırma planı: Stage 1 → Stage 2

Stage 1 (sənədləşdirmə və hazırlıq): Scope, kontekst, risk modeli, SoA, əsas siyasətlər/prosedurlar, giriş qeydləri, Stage 2 planı.
Stage 2 (təcrübə və sübut): müsahibələr, nümunələr, izləmə, iş nəzarətlərinə uyğunluq.
Sonra - hesabat, uyğunsuzluqlar, remediasiya, sertifikatın verilməsi (adətən 3 il) + illik nəzarət auditi.

13) Yol xəritəsi (12 həftə → sertifikat)

1-2 həftələr: kontekst/Scope, steykholder xəritəsi, aktivlər və risklər reyestri (layihə), rabitə planı, sahiblərinin təyinatı.
Həftələr 3-4: v1 siyasət paketi, SoA (layihə), jurnal/log kataloqları, təlimlərin başlaması, TPRM prosesinin başlaması.
Həftələr 5-6: Kritik nəzarətlərin tətbiqi (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-loqlar, backup/DR-plan, boşluqlar/peçlər), daxili auditin başlaması № 1 (DE).
7-8 həftələr: tapıntıların aradan qaldırılması, SoA-nın təkmilləşdirilməsi, Evidence-saxlama, KPI/KRI daşbordları, hadisə üzrə tabletop təlimi və DR-mini test.
9-10 həftələr: daxili audit № 2 (OE), Management Review, auditor sifariş, Stage 1 hazırlıq (sənədlər paketi).
Həftələr 11-12: Stage 1 → Tez düzəlişlər → Stage 2, operativ remediasiya, son dəlil paketi.

14) Çek vərəqləri

14. 1 Mərhələyə hazırlıq 1

  • Scope/Context təsdiq
  • Aktivlərin/risklərin reyestri və qiymətləndirmə metodikası
  • Siyasət və prosedurlar v1 (ən azı 12 əsas)
  • SoA (statuslar və əsaslandırmalar)
  • Audit/təlim planı, sahibləri təyin

14. 2 Mərhələyə hazırlıq 2

  • Evidence hər nəzarət A.5-A. 8
  • Jurnallar: Access, insidentlər, boşluqlar, backup/DR, təlimlər
  • DR/insident təlimləri protokolları, nümunələr, CAPA
  • KPI/KRI və Management Review həlli üzrə cəmi

14. 3 Dəstək və nəzarət auditləri

  • İllik audit planı və risklərin yenilənməsi
  • Mühitin dəyişməsi zamanı SoA/siyasət yenilənməsi
  • DR test ≥ 1-2 dəfə/il, təlim həyəcan
  • Personal və yeni başlayanlar üçün təlim 100%

15) Tez-tez səhvlər və onlardan necə qaçmaq olar

ISMS «kağız üzərində»: heç bir əlaqə «risk → nəzarət → metrika → evidence». Dashboard və müntəzəm review edin.
Çox geniş Scope: kritik dövrədən başlayın (ödənişlər/KUS/əsas prod) və genişləndirin.
Risk sahiblərinin olmaması: domen sahibləri və RACI təyin edin.
Avtomatlaşdırma yoxdur: təkrarlanan nəzarətləri CCM-ə (SIEM/SOAR, sxem validatorları, IGA yoxlayıcıları) köçürün.
Satıcıları unutmuşuq: TPRM, DPA/SLA/audit hüququ, subprosessor reyestri və monitorinq.

16) Uyğunluğun qorunması (Run ISMS)

PDCA: Planlaşdırın → Edin → Yoxlayın → Təkmilləşdirin (rüblük dövrlər).
Change management: əhəmiyyətli dəyişikliklər (memarlıq, regionlar, satıcılar) → risklərin yenidən baxılması/SoA.
KPI/KRI-hesabat: aylıq bordu, rüblük - geniş ISMS hesabatı.
Hadisələr və zəifliklər: SLA düzəlişlər, retrospektivlər, CAPA təkmilləşdirmələr reyestrinə.

TL; DR

Uğurlu ISO 27001 = aydın Scope və risk modeli, praktik siyasətlər dəsti, risk paketi ilə SoA → evidence nəzarət, avtomatlaşdırılmış nəzarət (MFA/RBAC/log/DR/boşluqlar), daxili audit + Management Review, və PDCA dəstəyi. Yol xəritəsinə uyğun olaraq 12 həftə edin - və sertifikatlaşdırma və gündəlik istismara hazır işləyən ISMS var.

Contact

Bizimlə əlaqə

Hər hansı sualınız və ya dəstək ehtiyacınız varsa — bizimlə əlaqə saxlayın.Həmişə köməyə hazırıq!

Telegram
@Gamble_GC
İnteqrasiyaya başla

Email — məcburidir. Telegram və ya WhatsApp — istəyə bağlıdır.

Adınız istəyə bağlı
Email istəyə bağlı
Mövzu istəyə bağlı
Mesaj istəyə bağlı
Telegram istəyə bağlı
@
Əgər Telegram daxil etsəniz — Email ilə yanaşı orada da cavab verəcəyik.
WhatsApp istəyə bağlı
Format: ölkə kodu + nömrə (məsələn, +994XXXXXXXXX).

Düyməyə basmaqla məlumatların işlənməsinə razılıq vermiş olursunuz.