Logo GH

ISO 27001: енгізу және қолдау

1) ISO 27001 iGaming-операторына не үшін

Лицензиялар және сенім: реттеушілермен/банктермен/PSP/KYC-провайдерлермен диалогты жеңілдетеді.
Жүйелік тәсіл: өнімдер, платформа және вендорлық тізбектер үшін тәуекелдер мен бақылаулардың бірыңғай моделі.
Үнемдеу: инциденттер мен айыппұлдардың азаюы, мердігерлерге қойылатын болжамды талаптар.

2) ISMS аумағы мен контексті

ISMS (өнімдер/аймақтар/процестер), мүдделі тараптардың (ойыншылар, реттеушілер, банктер, әріптестер), міндеттемелердің (заң, лицензиялар, шарттар) және жол берулердің/тәуелділіктердің (бұлт, қосалқы процессорлар) шекараларын анықтаңыз.
Нәтижесі: Scope & Context + стейкхолдерлер мен талаптар картасы.

3) Активтер және тәуекелдер тізілімі

Активтер тізілімі: деректер (PII/KYC/қаржы), сервистер (төлемдер, антифрод, KYC), инфрақұрылым (K8s/бұлт), БҚ/репозиторийлер, кілттер/құпиялар, адамдар және рөлдер.
Қауіп-қатер моделі: PII таралып кетуі, алаяқтық, PSP/KYC даунтаймы, SDK эксплойттары, DR ақаулары.
Тәуекелдерді бағалау: ықтималдық/ықпал ету критерийлері, тәуекел деңгейі (Low-High-Critical), тәуекел иелері және айналыс жоспарлары: қабылдау/төмендету/болдырмау/беру.
Бақылау байланысы: тәуекел → Қосымшадан бақылау → KPI/KRI → дәлелдер.

4) Саясат және рәсімдер (ISMS Documentation Set)

Ең кіші пакет:
  • Ақпараттық технологиялар саясаты, Деректерді жіктеу, Қолжетімділік және сегменттеу (RBAC/ABAC/SoD/JIT/PAM), Парольдер және MFA, Логи және аудит, Инциденттерді басқару, Бэкаптар және DR, Әзірлеу және релиздер (SDLC/DevSecOps), Осалдықтар/пентесттер, Криптография/кілттерді басқару, Вендорларды басқару (TPRM), Құпиялылық (GDPR), Оқыту және хабардарлық, Өзгерістерді басқару, Активтерді басқару және қолайлы пайдалану, Физикалық қауіпсіздік.
  • Құжаттар нұсқаларды басқару бойынша, өзгерістер журналымен және мәртебесімен (Draft/Approved/Effective) жүргізіледі.

5) А қосымшасы (A.5-A. 8): iGaming үшін практикалық шаралар

A.5 Ұйымдастыру шаралары

Рөлдерді ажырату, SoD, RACI; ISMS-комитеті; АҚ-ның жыл сайынғы мақсаттары; DPO/Privacy рөлі.
IGA/JML (Joiner-Mover-Leaver), құқықтарды қайта сертификаттау, рөлдер каталогтары код ретінде.

A.6 Адам ресурстары

Жалдану кезіндегі тексерулер (заңды жерде), NDA, MFA/WebAuthn-мен onboarding, тұрақты тренингтер (фишинг/жекешелендіру), offboarding ≤ 15 мин.

A.7 Физикалық шаралар

Кеңсеге/ЦОД-ға кіруді бақылау, сегменттеу, CCTV/журналдар, таза үстелдер/экрандар, құрылғылар мен тасығыштарды қорғау.

A.8 Технологиялық шаралар

Қауіпсіз сәулет: WAF/CDN, mTLS, KMS/HSM, at rest/in transit шифрлау, tokenization PII, RLS/CLS/бүркемелеу.
SDLC: SAST/DAST/Dependency scanning, IaC-сканерлеу, құпия-сканерлер, артефактілердің қолтаңбасы, supply-chain бақылау.
Операциялар: журналдау (WORM + хэш-тізбектер), SIEM/SOAR, құпияларды логификациялау антипаттерндері, бэкаптар (3-2-1), DR-тесттер, осалдықтар/SLA пэчи, релиздерді қайтару кестелері.
CIAM/ойыншылар: аутентификацияны қорғау, құрылғы тәуекелін бағалау, мінез-құлыққа қарсы.

6) Қолданылуы туралы өтініш (SoA)

Матрица: бақылау → мәртебе (қолданылатын/қолданылмайды) → негіздеме → іске асыру → дәлелдемелер → иеленуші → метрика.

Мысал (үзік):
БақылауКүй- жайыІске асыруДәлелдемелер
Криптография/KMSҚолдануға боладыKMS per-region, ротация, BYOKKMS журналдары, процедуралар
Кіруді басқаруҚолдануға боладыRBAC/ABAC, JIT/PAM, SoDIdP/IGA есептер, аудиттер
ЖурналдауҚолдануға боладыWORM + қолтаңба, SoAR-алертыЭкспорт, хэштер, кейстер
Физикалық қауіпсіздікҚолдануға боладыАймақтарды бақылау, журналдарШарттар, турникеттер
Ерекшелік: факсЖарамсызАумақта факс жоқScope & Context

7) Құжаттар мен жазбаларды басқару (evidence)

Тәуекелдер, активтер, инциденттер, осалдықтар, оқыту, қол жеткізу, аудиттер, CAPA, вендорлар/субпроцессорлар тіркелімдері.
Жазбаларға қойылатын талаптар: өзгермейтіндігі, тұтастығы (қолтаңбалар/хэштер), сақтау мерзімі, жылдам іздеу, бақылауларға және KPI байланыстыру.

8) Ішкі аудиттер және басшылық тарапынан шолу

Ішкі аудит: бір жылға арналған жоспар (тәуекелге бағдарланған), Design/Operating Effectiveness тексерулері, іріктемелер, есептер және CAPA.
Management Review (жылына 1-2 рет): KPI/KRI мәртебесі, аудит/инцидент нәтижелері, ресурстарды, тәуекелдерді және мүмкіндіктерді бағалау, келесі кезеңге арналған шешімдер/мақсаттар.

9) ISMS үшін метриктер (KPI/KRI)

KPI:
  • Саясатпен қамту және құжаттардың өзектілігі ≥ 95%
  • Аудит/тренингтер жоспарларын орындау ≥ 95%
  • SLA кемшіліктерді жою (High/Critical) ≥ 95% мерзімінде
  • Автоматтандырылған бақылаулардың үлесі ↑ QoQ
KRI:
  • PII = 0 ағуы/инциденттері; хабарламалар ≤ 72 сағат - 100%
  • SoD/JIT/бүркемелеу бұзушылықтары = 0
  • DR-тестінің сәтсіздігі = 0; нақты RTO/RPO қалыпты

10) Қолданыстағы тәжірибелермен интеграциялау

ISO 27001-ді wiki-нің қолданыстағы бөлімдерімен байланыстырыңыз: Erişim және сегментация саясаты, RBAC/Least Privilege, Құпия саясат және MFA, Аудиторлық журналдар, TPRM және SLA, Ішкі бақылау және олардың аудиті, GDPR/DPO/PIA, Инциденттер мен ағулар, DR/BCP.

11) Рөлдер және RACI

БелсенділікBoard/CEOCISO/ISMS LeadSecurity/PrivacyDomain OwnersSRE/ITData/BIInternal Audit
Контекст/ScopeA/RRCCCCI
Тәуекелдер/активтер тізіліміIA/RRRRRI
Саясат/рәсімдерIA/RRRRRI
SoAIA/RRCCCI
Ішкі аудиттерICCCCCA/R
Басшылыққа шолуARCCCCI
СертификаттауARRRRRI

12) Сертификаттау жоспары: Stage 1 → Stage 2

Stage 1 (құжаттама және дайындық): Scope, контекст, тәуекел-модель, SoA, түйінді саясат/рәсімдер, енгізу жазбасы, Stage 2 жоспары.
Stage 2 (практика және дәлелдемелер): сұхбат, іріктемелер, трассировка, іс жүзіндегі бақылауға сәйкестігі.
Кейін - есеп, сәйкессіздіктер, ремедиация, сертификат беру (әдетте 3 жыл) + жыл сайынғы қадағалау аудиті.

13) Енгізу жол картасы (12 апта → сертификат)

1-2 апталар: контекст/Scope, стейкхолдерлер картасы, активтер мен тәуекелдер тізілімі (жоба), коммуникация жоспары, иелерінің мақсаты.
3-4 апталар: саясаттар пакеті v1, SoA (жоба), журналдар/логтардың каталогтары, оқытуды бастау, TPRM процесін бастау.
5-6 апта: сыни бақылауларды енгізу (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, бэкаптар/DR-жоспар, осалдықтар/пэчи), № 1 (DE) ішкі аудитті іске қосу.
7-8 апта: олжаларды жою, SoA, Evidence-сақтау орны, KPI/KRI дашбордтар, инцидент бойынша tabletop-жаттығу және DR-мини-тест.
9-10 апталар: № 2 ішкі аудит (OE), Management Review, аудитордың броны, Stage 1-ге дайындық (құжаттар пакеті).
Апталар 11-12: Stage 1 → жылдам түзетулер → Stage 2, жедел ремедиация, соңғы дәлелдемелер пакеті.

14) Чек парақтары

14. 1 Stage 1-ге дайындық

  • Scope/Context бекітілген
  • Активтер/тәуекелдер тізілімі және бағалау әдістемесі
  • v1 саясаты мен рәсімдері (кемінде 12 негізгі)
  • SoA (мәртебелері мен негіздемелері)
  • Аудит/оқыту жоспары, иелері тағайындалды

14. 2 Stage 2-ге дайындық

  • Evidence әрбір A.5-A бақылау бойынша. 8
  • Журналдар: қолжетімділік, инциденттер, осалдықтар, бекаптар/DR, тренингтер
  • DR/инцидент-жаттығулар, іріктемелер, CAPA хаттамалары
  • KPI/KRI және Management Review шешімдері бойынша жиыны

14. 3 Қолдау және қадағалау аудиттері

  • Аудиттің жылдық жоспары және тәуекелдерді жаңарту
  • Орта өзгерістері кезінде SoA/саясатын жаңарту
  • DR ≥ 1-2 рет/жыл, оқу дабылдары
  • Қызметкерлерді және жаңадан келгендерді оқыту 100%

15) Жиі қателер және оларды болдырмау

ISMS «қағазда»: «тәуекел → бақылау → метрика → evidence» байланысы жоқ. Дашбордтар жасаңыз және үнемі реву жасаңыз.
Тым кең Scope: күрделі контурдан бастаңыз (төлемдер/АҚЖ/негізгі өнім) және кеңейтіңіз.
Тәуекел иелерінің болмауы: домен иелерін және RACI тағайындаңыз.
Автоматтандыру жоқ: қайталанатын бақылауларды CCM-ге (SIEM/SOAR, схема валидаторлары, IGA-тексерушілер) аударыңыз.
Вендорлар туралы ұмыттық: TPRM, DPA/SLA/аудит құқығы, қосалқы процессорлар тізілімі және мониторинг.

16) Сәйкестікті қолдау (Run ISMS)

PDCA: Жоспарлаңыз → Істеңіз → Тексеріңіз → Жақсартыңыз (тоқсан сайынғы циклдар).
Change management: маңызды өзгерістер (сәулет, аймақтар, вендорлар) → тәуекелдерді қайта қарау/SoA.
KPI/KRI-есептілік: ай сайын борт, тоқсан сайын - ISMS кеңейтілген есебі.
Инциденттер мен осалдықтар: SLA түзетулер, ретроспективалар, CAPA жақсартулар тізіліміне.

TL; DR

Сәтті ISO 27001 = нақты Scope және тәуекел моделі, практикалық саясаттар жиынтығы, тәуекел байланысы бар SoA → evidence бақылау, автоматтандырылған бақылау (MFA/RBAC/логи/DR/осалдықтар), ішкі аудиттер + Management Review, және PDCA-қолдау. Жол картасы бойынша 12 апта жасаңыз - сізде сертификаттауға және күнделікті пайдалануға дайын ISMS жұмыс істейді.

Contact

Бізбен байланысыңыз

Кез келген сұрақ немесе қолдау қажет болса, бізге жазыңыз.Біз әрдайым көмектесуге дайынбыз!

Telegram
@Gamble_GC
Интеграцияны бастау

Email — міндетті. Telegram немесе WhatsApp — қосымша.

Сіздің атыңыз міндетті емес
Email міндетті емес
Тақырып міндетті емес
Хабарлама міндетті емес
Telegram міндетті емес
@
Егер Telegram-ды көрсетсеңіз — Email-ге қоса, сол жерге де жауап береміз.
WhatsApp міндетті емес
Пішім: +ел коды және номер (мысалы, +7XXXXXXXXXX).

Батырманы басу арқылы деректерді өңдеуге келісім бересіз.