Logo GH

ISO 27001: ишке ашыруу жана колдоо

1) Эмне үчүн ISO 27001 iGaming оператору

Лицензиялар жана ишеним: жөнгө салуучу/банктар/PSP/KYC-провайдерлер менен диалогду жөнөкөйлөтөт.
Системалык мамиле: продукт, платформа жана сатуучу чынжыр үчүн тобокелдиктерди жана контролдоо бирдиктүү модели.
Үнөмдөө: азыраак инциденттер жана айыптар, подрядчыларга болжолдуу талаптар.

2) Аймак жана контекст ISMS

ISS (продукттар/региондор/процесстер), кызыкдар тараптардын (оюнчулар, жөнгө салуучулар, банктар, өнөктөштөр), милдеттенмелердин (мыйзам, лицензиялар, келишимдер) жана жол-жоболордун/көз карандылыктын (булут, субпроцессорлор) чектерин аныктаңыз.
Жыйынтык: документ Scope & Context + карта Stakholders жана талаптар.

3) Активдер жана тобокелдиктердин реестри

Активдердин реестри: маалыматтар (PII/KYC/каржы), кызматтар (төлөмдөр, антифрод, KYC), инфраструктура (K8s/булут), программалык камсыздоо/репозиторийлер, ачкычтар/сырлар, адамдар жана ролдор.
Коркунучтардын модели: PII агып, алдамчылык, PSP/KYC downtime, SDK exploits, DR мүчүлүштүктөр.
Тобокелдиктерди баалоо: ыктымалдуулук/таасир этүү критерийлери, тобокелдик деңгээли (Low-High-Critical), тобокелдик ээлери жана жүгүртүү пландары: кабыл алуу/төмөндөтүү/болтурбоо/өткөрүп берүү.
Control менен байланыш: тобокелдик → Control Application A → KPI/KRI → далилдер.

4) Саясаттар жана жол-жоболор (ISMS Documentation Set)

Минималдуу пакети:
  • IB саясаты, Маалыматтарды классификациялоо, Кирүү жана сегменттөө (RBAC/ABAC/SoD/JIT/PAM), Сырсөздөр жана MFA, Логиндер жана аудит, Инциденттерди башкаруу, Backup & DR, Иштеп чыгуу жана чыгаруу (SDLC/DevSecOps), Кемчиликтер/пентесттер, Криптография/ачкычтарды башкаруу, Сатуучуларды башкаруу (TPRM), Купуялык (GDPR), Окутуу жана маалымдуулук, Өзгөрүүлөрдү башкаруу, Активдерди башкаруу жана алгылыктуу пайдалануу, Физикалык коопсуздук.
  • Документтер өзгөртүү журналы жана статусу менен версияларды башкаруу боюнча жүргүзүлөт (Draft/Approved/Effective).

5) А тиркемеси (A.5-A. 8): iGaming үчүн практикалык чаралар

A.5 Уюштуруу чаралары

ролдорду ажыратуу, SoD, RACI; ISMS комитети; МБнын жылдык максаттары; DPO/Privacy ролу.
IGA/JML (Joiner-Mover-Leaver), кайра күбөлөндүрүлгөн укуктар, ролдордун каталогдору код катары.

A.6 Адам ресурстары

жалдоо текшерүүлөр (мыйзамдуу жерде), NDA, MFA/WebAuthn менен onboarding, үзгүлтүксүз тренингдер (фишинг/купуялуулук), offboarding ≤ 15 мин.

A.7 Физикалык чаралар

Office Access Control/DPC, сегменттөө, CCTV/журналдар, таза столдор/экрандар, аппараттарды жана медиа коргоо.

A.8 Технологиялык чаралар

Коопсуз архитектура: WAF/CDN, mTLS, KMS/HSM, шифровка at rest/in transit, токенизация PII, RLS/CLS/masking.
SDLC: SAST/DAST/Dependency scanning, IaC сканерлөө, жашыруун сканерлер, артефакттарга кол коюу, supply-chain control.
Операциялар: журналдаштыруу (WORM + хэш-чынжырлар), SIEM/SOAR, антипаттерндик сырларды каттоо, backaps (3-2-1), DR-тесттер, алсыздыктар/SLA pechs, релиздер таблицалары.
CIAM/оюнчулар: аутентификация коргоо, тобокелдик баалоо түзмөктөр, жүрүм-турум каршы.

6) колдонуу жөнүндө арыз (SoA)

Матрица: башкаруу → статус (колдонулуучу/колдонулбайт) → негиздөө → ишке ашыруу → далилдер → ээси → метрика.

Мисал:
КонтролдооСтатусИшке ашырууДалилдер
Криптография/KMSКолдонулуучуKMS per-аймак, айлануу, BYOKKMS журналдар, жол-жоболор
Жеткиликтүүлүктү башкарууКолдонулуучуRBAC/ABAC, JIT/PAM, SoDIdP/IGA отчеттор, аудиттер
ЖурналдаштырууКолдонулуучуWORM + кол, SoAR-алертЭкспорт, хэш, кейс
Физикалык коопсуздукКолдонулуучуАймактарды көзөмөлдөө, журналдарКелишимдер, турникеттер
Өзгөчө: факсКолдонулбайтАймакта факс жокScope & Context

7) Документтерди жана жазууларды башкаруу (evidence)

Реестрлер: тобокелдиктер, активдер, инциденттер, алсыздыктар, тренингдер, жеткиликтүүлүктөр, аудиттер, CAPA, сатуучулар/субпроцессорлор.
Жазуу талаптары: өзгөрүлбөстүк, бүтүндүк (кол тамгалар/хэштер), сактоо мөөнөтү, тез издөө, контролдоого жана KPIге шилтеме.

8) Ички аудиттер жана жетекчилик тарабынан кароо

Ички аудит: жыл планы (тобокелдик-багытталган), Design/иш натыйжалуулугун текшерүү, үлгүлөрү, отчеттор жана CAPA.
Management Review (1-2 жолу/жыл): KPI/KRI статусу, аудиттердин/инциденттердин натыйжалары, ресурстарды, тобокелдиктерди жана мүмкүнчүлүктөрдү баалоо, кийинки мезгилге чечимдер/максаттар.

9) Метрика (KPI/KRI) үчүн ISMS

KPI:
  • Саясат менен камтуу жана документтердин актуалдуулугу ≥ 95%
  • Аудит/тренинг пландарын аткаруу ≥ 95%
  • SLA кемчиликтерди жоюу (High/Critical) ≥ 95% убагында
  • Автоматташтырылган көзөмөлдөрдүн үлүшү ↑ QoQ
KRI:
  • PII = 0 менен агып/окуялар; билдирүүлөр ≤ 72 саат - 100%
  • SoD/JIT/жашыруу бузуулар = 0
  • DR-тесттин ийгиликсиздиги = 0; иш жүзүндө RTO/RPO нормалдуу

10) Колдонуудагы тажрыйбалар менен интеграция

ISO 27001 WIKI учурдагы бөлүмдөрү менен байланыштыруу: Кирүү саясаты жана сегментация, RBAC/Least Privilege, Сырсөз саясаты жана MFA, Аудитордук журналдар, TPRM жана SLA, Ички контролдоо жана алардын аудит, GDPR/DPO/PIA, Окуялар жана агып, DR/BCP.

11) Ролдору жана RACI

АктивдүүлүкBoard/CEOCISO/ISMS LeadSecurity/PrivacyDomain OwnersSRE/ITData/BIInternal Audit
Контекст/ScopeA/RRCCCCI
Тобокелдиктердин/активдердин реестриIA/RRRRRI
Саясаттар/процедураларIA/RRRRRI
SoAIA/RRCCCI
Ички аудиттерICCCCCA/R
Колдонмо карап чыгууARCCCCI
СертификацияARRRRRI

12) Тастыктоо планы: Этап 1 → Этап 2

Этап 1 (документтештирүү жана даярдык): Scope, контекст, тобокелдик модели, SoA, негизги саясаттар/жол-жоболор, киргизүү жазуу, этап планы 2.
Этап 2 (практика жана далилдер): интервью, үлгү, трасса, иш жүзүндө көзөмөлгө ылайык.
Андан кийин - отчет, дал келбестиктер, ремедиация, сертификат берүү (адатта 3 жыл) + жыл сайын көзөмөлдүк аудит.

13) Жол картасы киргизүү (12 жума → күбөлүк)

Жумалар 1-2: контекст/Scope, стейкхолдерлердин картасы, активдердин жана тобокелдиктердин реестри (долбоор), коммуникациялардын планы, ээлеринин максаты.
Жумалар 3-4: v1 саясат пакети, SoA (долбоор), журналдардын каталогдору/Логинг, окутуу башталышы, TPRM жараянын ишке киргизүү.
Жумалар 5-6: критикалык контролдорду киргизүү (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, backup/DR-план, алсыздык/пэчи), ички аудитти баштоо № 1 (DE).
Жумалар 7-8: табылгаларды жок кылуу, SoA, Evidence-сактоо, KPI/KRI дашборддору, окуя боюнча таблеткалар жана DR-мини-тест.
Жумалар 9-10: ички аудит № 2 (OE), Management Review, аудитордун брондолушу, Этап 1 даярдоо (документтердин пакети).
Жумалар 11-12: Этап 1 → тез түзөтүүлөр → Этап 2, оперативдүү ремедиация, далилдердин акыркы пакети.

14) Чек-баракчалар

14. 1 Этап 1 даяр

  • Scope/Context бекитилген
  • Активдердин/тобокелдиктердин реестри жана баалоо ыкмасы
  • Саясат жана жол-жоболор v1 (12 негизги кем эмес)
  • SoA (статусу жана негиздемелери)
  • Аудит/окутуу планы, дайындалган ээлери

14. 2 Этап 2 даяр

  • Evidence ар бир контролдоо A.5-A. 8
  • Журналдар: Access, окуялар, кемчиликтер, backaps/DR, тренингдер
  • DR протоколдору/окуя-машыгуу, үлгүлөрү, CAPA
  • Бардыгы болуп KPI/KRI жана Management Review Solutions

14. 3 Колдоо жана көзөмөл аудиттери

  • Жылдык аудит планы жана тобокелдиктерди жаңылоо
  • Жаңыртуу SoA/Айлана-чөйрөдөгү өзгөрүүлөр боюнча саясат
  • DR Test ≥ 1-2 жолу/жыл, окуу сигналдары
  • Кызматкерлерди жана жаңы келгендерди окутуу 100%

15) Көп каталар жана аларды алдын алуу үчүн кантип

ISMS "кагаз бетинде": эч кандай байламта "тобокелдик → башкаруу → метрика → evidence". Дашбордддорду жана үзгүлтүксүз кыйкырыктарды жасаңыз.
Өтө кенен Scope: критикалык контур менен баштоо (төлөмдөр/CUS/негизги продукт) жана кеңейтүү.
Тобокелдик ээлеринин жоктугу: домен ээлерин жана RACI дайындоо.
Эч кандай автоматташтыруу: CCM кайталануучу контролдорду (SIEM/SOAR, схема валидаторлору, IGA текшерүүчүлөрү) которуңуз.
Сатуучулар жөнүндө унутуп: TPRM, DPA/SLA/аудит укугу, субпроцессорлордун реестри жана мониторинг.

16) шайкештик сактоо (Run ISMS)

PDCA: пландаштыруу → иш → текшерүү → жакшыртуу (чейректик айлампалар).
Change management: олуттуу өзгөрүүлөр (архитектура, аймактар, сатуучулар) → тобокелдиктерди кайра карап чыгуу/SoA.
KPI/KRI-отчеттуулук: ай сайын, квартал сайын - ISMSтин кеңейтилген отчету.
Инциденттер жана алсыздыктар: SLA оңдоолор, ретроспективалар, CAPA жакшыртуу реестрине.

TL; DR

Ийгиликтүү ISO 27001 = так Scope жана тобокелдик модели, практикалык саясаттардын жыйындысы, тобокелдик топтому менен SoA → evidence контролдоо, автоматташтырылган контролдоо (MFA/RBAC/Логи/DR/алсыздыктар), ички аудиттер + Management Review, жана PDCA колдоо. Жол картасын 12 жумага аткарыңыз - жана сизде сертификацияга жана күнүмдүк иштөөгө даяр жумушчу ISMS бар.

Contact

Биз менен байланышыңыз

Кандай гана суроо же колдоо керек болбосун — бизге кайрылыңыз.Биз дайым жардам берүүгө даярбыз!

Telegram
@Gamble_GC
Интеграцияны баштоо

Email — милдеттүү. Telegram же WhatsApp — каалооңузга жараша.

Атыңыз милдеттүү эмес
Email милдеттүү эмес
Тема милдеттүү эмес
Билдирүү милдеттүү эмес
Telegram милдеттүү эмес
@
Эгер Telegram көрсөтсөңүз — Emailден тышкары ошол жактан да жооп беребиз.
WhatsApp милдеттүү эмес
Формат: өлкөнүн коду жана номер (мисалы, +996XXXXXXXXX).

Түшүрүү баскычын басуу менен сиз маалыматтарыңыздын иштетилишине макул болосуз.