ISO 27001: tətbiq və dəstək
1) Nə üçün ISO 27001 iGaming operatoru
Lisenziyalar və etimad: tənzimləyicilər/banklar/PSP/KYC provayderləri ilə dialoqu asanlaşdırır.
Sistemli yanaşma: məhsullar, platforma və satış zənciri üçün risklər və nəzarət üçün vahid model.
Qənaət: daha az insident və cərimələr, podratçılara gözlənilən tələblər.
2) ISMS sahəsi və konteksti
İSMS (məhsullar/regionlar/proseslər), maraqlı tərəflər (oyunçular, tənzimləyicilər, banklar, tərəfdaşlar), öhdəliklər (qanun, lisenziyalar, müqavilələr) və fərziyyələr/asılılıqlar (bulud, alt prosessorlar) sərhədlərini müəyyən edin.
Nəticə: Scope & Context sənədi + steykholder və tələblər xəritəsi.
3) Aktivlər və risk reyestri
Aktivlərin reyestri: məlumatlar (PII/KYC/maliyyə), xidmətlər (ödənişlər, antifrod, KYC), infrastruktur (K8s/bulud), proqram təminatı/anbarlar, açarlar/sirlər, insanlar və rollar.
Təhdid modeli: PII sızıntıları, fırıldaqçılıq, PSP/KYC downtime, SDK istismarları, DR uğursuzluqları.
Risklərin qiymətləndirilməsi: ehtimal/təsir meyarları, risk səviyyəsi (Low-High-Critical), risk sahibləri və müraciət planları: qəbul/azalma/qaçınma/ötürmə.
Controls ilə əlaqə: risk → App A nəzarət → KPI/KRI → sübut.
4) Siyasət və prosedurlar (ISMS Documentation Set)
Minimum paket:- İnformasiya Texnologiyaları Siyasəti, Məlumatların təsnifatı, Giriş və seqmentləşdirmə (RBAC/ABAC/SoD/JIT/PAM), Şifrələr və MFA, Qeydlər və audit, Hadisə İdarəetmə, Backup və DR, İnkişaf və buraxılışlar (SDLC/DevSecOps), Boşluqlar/Pentestlər, Kriptoqrafiya/Açar İdarəetmə, Satıcı İdarəetmə (TPRM), Məxfilik (GDPR), Təlim və Məlumatlılıq, Dəyişiklik İdarəetmə, Aktivlərin idarə edilməsi və məqbul istifadə, Fiziki təhlükəsizlik.
- Sənədlər versiyaların idarə edilməsi, dəyişiklik jurnalı və statusu (Draft/Approved/Effective) ilə aparılır.
5) Əlavə A (A.5-A. 8): iGaming üçün praktik tədbirlər
A.5 Təşkilati tədbirlər
Rolların fərqləndirilməsi, SoD, RACI; ISMS Komitəsi; İB-nin illik məqsədləri; DPO/Privacy rolu.
IGA/JML (Joiner-Mover-Leaver), yenidən sertifikatlaşdırma hüquqları, kod kimi rol kataloqları.
A.6 İnsan Resursları
İş yoxlamaları (harada qanuni), NDA, MFA/WebAuthn ilə onboarding, müntəzəm təlimlər (fişinq/məxfilik), offboarding ≤ 15 dəq.
A.7 Fiziki tədbirlər
Ofis/DPC giriş nəzarəti, seqmentasiya, CCTV/jurnallar, təmiz masalar/ekranlar, cihazların və medianın qorunması.
A.8 Texnoloji tədbirlər
Təhlükəsiz memarlıq: WAF/CDN, mTLS, KMS/HSM, şifrələmə at rest/in transit, tokenization PII, RLS/CLS/maskalama.
SDLC: SAST/DAST/Dependency scanning, IaC skaner, gizli skaner, imza artefaktları, supply-chain nəzarət.
Əməliyyatlar: jurnallaşdırma (WORM + hash zəncirləri), SIEM/SOAR, anti-pattern secret log, backup (3-2-1), DR testləri, boşluqlar/SLA peches, reliz cədvəlləri.
CIAM/oyunçular: autentifikasiya qorunması, cihazların risk qiymətləndirilməsi, davranış antibotlar.
6) Tətbiq edilməsi (SoA)
Matrix: nəzarət → status (tətbiq/tətbiq olunmur) → əsaslandırma → reallaşdırma → sübut → sahibi → metrika.
Nümunə (fraqment):7) Sənədlərin və qeydlərin idarə edilməsi (evidence)
Qeydlər: risklər, aktivlər, hadisələr, zəifliklər, təlimlər, girişlər, auditlər, CAPA, satıcılar/alt prosessorlar.
Qeydlər üçün tələblər: dəyişməzlik, bütövlük (imzalar/hash), saxlama müddəti, sürətli axtarış, nəzarət və KPI bağlama.
8) Daxili auditlər və rəhbərlik tərəfindən baxış
Daxili audit: il planı (risk yönümlü), Design/Operating Effectiveness yoxlamaları, nümunələr, hesabatlar və CAPA.
Management Review (1-2 dəfə/il): KPI/KRI statusu, audit/hadisə nəticələri, resursların, risklərin və imkanların qiymətləndirilməsi, növbəti dövr üçün həllər/məqsədlər.
9) ISMS üçün metriklər (KPI/KRI)
KPI:- Siyasətlə əhatə olunması və sənədlərin aktuallığı ≥ 95%
- Audit/təlim planlarının yerinə yetirilməsi ≥ 95%
- SLA zəifliklərin aradan qaldırılması (High/Critical) ≥ 95% vaxtında
- Avtomatlaşdırılmış nəzarətlərin payı ↑ QoQ
- PII = 0 ilə sızmalar/hadisələr; bildirişlər ≤ 72 saat - 100%
- SoD/JIT/maskalanma pozuntuları = 0
- DR testinin uğursuzluğu = 0; faktiki RTO/RPO normal
10) Mövcud təcrübələrlə inteqrasiya
ISO 27001-i wiki-nin mövcud bölmələri ilə əlaqələndirin: Giriş və seqmentasiya siyasəti, RBAC/Least Privilege, Parol siyasəti və MFA, Audit jurnalları, TPRM və SLA, Daxili nəzarət və audit, GDPR/DPO/PIA, Hadisələr və sızmalar, DR/BCP.
11) Rollar və RACI
12) Sertifikatlaşdırma planı: Stage 1 → Stage 2
Stage 1 (sənədləşdirmə və hazırlıq): Scope, kontekst, risk modeli, SoA, əsas siyasətlər/prosedurlar, giriş qeydləri, Stage 2 planı.
Stage 2 (təcrübə və sübut): müsahibələr, nümunələr, izləmə, iş nəzarətlərinə uyğunluq.
Sonra - hesabat, uyğunsuzluqlar, remediasiya, sertifikatın verilməsi (adətən 3 il) + illik nəzarət auditi.
13) Yol xəritəsi (12 həftə → sertifikat)
1-2 həftələr: kontekst/Scope, steykholder xəritəsi, aktivlər və risklər reyestri (layihə), rabitə planı, sahiblərinin təyinatı.
Həftələr 3-4: v1 siyasət paketi, SoA (layihə), jurnal/log kataloqları, təlimlərin başlaması, TPRM prosesinin başlaması.
Həftələr 5-6: Kritik nəzarətlərin tətbiqi (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-loqlar, backup/DR-plan, boşluqlar/peçlər), daxili auditin başlaması № 1 (DE).
7-8 həftələr: tapıntıların aradan qaldırılması, SoA-nın təkmilləşdirilməsi, Evidence-saxlama, KPI/KRI daşbordları, hadisə üzrə tabletop təlimi və DR-mini test.
9-10 həftələr: daxili audit № 2 (OE), Management Review, auditor sifariş, Stage 1 hazırlıq (sənədlər paketi).
Həftələr 11-12: Stage 1 → Tez düzəlişlər → Stage 2, operativ remediasiya, son dəlil paketi.
14) Çek vərəqləri
14. 1 Mərhələyə hazırlıq 1
- Scope/Context təsdiq
- Aktivlərin/risklərin reyestri və qiymətləndirmə metodikası
- Siyasət və prosedurlar v1 (ən azı 12 əsas)
- SoA (statuslar və əsaslandırmalar)
- Audit/təlim planı, sahibləri təyin
14. 2 Mərhələyə hazırlıq 2
- Evidence hər nəzarət A.5-A. 8
- Jurnallar: Access, insidentlər, boşluqlar, backup/DR, təlimlər
- DR/insident təlimləri protokolları, nümunələr, CAPA
- KPI/KRI və Management Review həlli üzrə cəmi
14. 3 Dəstək və nəzarət auditləri
- İllik audit planı və risklərin yenilənməsi
- Mühitin dəyişməsi zamanı SoA/siyasət yenilənməsi
- DR test ≥ 1-2 dəfə/il, təlim həyəcan
- Personal və yeni başlayanlar üçün təlim 100%
15) Tez-tez səhvlər və onlardan necə qaçmaq olar
ISMS «kağız üzərində»: heç bir əlaqə «risk → nəzarət → metrika → evidence». Dashboard və müntəzəm review edin.
Çox geniş Scope: kritik dövrədən başlayın (ödənişlər/KUS/əsas prod) və genişləndirin.
Risk sahiblərinin olmaması: domen sahibləri və RACI təyin edin.
Avtomatlaşdırma yoxdur: təkrarlanan nəzarətləri CCM-ə (SIEM/SOAR, sxem validatorları, IGA yoxlayıcıları) köçürün.
Satıcıları unutmuşuq: TPRM, DPA/SLA/audit hüququ, subprosessor reyestri və monitorinq.
16) Uyğunluğun qorunması (Run ISMS)
PDCA: Planlaşdırın → Edin → Yoxlayın → Təkmilləşdirin (rüblük dövrlər).
Change management: əhəmiyyətli dəyişikliklər (memarlıq, regionlar, satıcılar) → risklərin yenidən baxılması/SoA.
KPI/KRI-hesabat: aylıq bordu, rüblük - geniş ISMS hesabatı.
Hadisələr və zəifliklər: SLA düzəlişlər, retrospektivlər, CAPA təkmilləşdirmələr reyestrinə.
TL; DR
Uğurlu ISO 27001 = aydın Scope və risk modeli, praktik siyasətlər dəsti, risk paketi ilə SoA → evidence nəzarət, avtomatlaşdırılmış nəzarət (MFA/RBAC/log/DR/boşluqlar), daxili audit + Management Review, və PDCA dəstəyi. Yol xəritəsinə uyğun olaraq 12 həftə edin - və sertifikatlaşdırma və gündəlik istismara hazır işləyən ISMS var.