ISO 27001: енгізу және қолдау
1) ISO 27001 iGaming-операторына не үшін
Лицензиялар және сенім: реттеушілермен/банктермен/PSP/KYC-провайдерлермен диалогты жеңілдетеді.
Жүйелік тәсіл: өнімдер, платформа және вендорлық тізбектер үшін тәуекелдер мен бақылаулардың бірыңғай моделі.
Үнемдеу: инциденттер мен айыппұлдардың азаюы, мердігерлерге қойылатын болжамды талаптар.
2) ISMS аумағы мен контексті
ISMS (өнімдер/аймақтар/процестер), мүдделі тараптардың (ойыншылар, реттеушілер, банктер, әріптестер), міндеттемелердің (заң, лицензиялар, шарттар) және жол берулердің/тәуелділіктердің (бұлт, қосалқы процессорлар) шекараларын анықтаңыз.
Нәтижесі: Scope & Context + стейкхолдерлер мен талаптар картасы.
3) Активтер және тәуекелдер тізілімі
Активтер тізілімі: деректер (PII/KYC/қаржы), сервистер (төлемдер, антифрод, KYC), инфрақұрылым (K8s/бұлт), БҚ/репозиторийлер, кілттер/құпиялар, адамдар және рөлдер.
Қауіп-қатер моделі: PII таралып кетуі, алаяқтық, PSP/KYC даунтаймы, SDK эксплойттары, DR ақаулары.
Тәуекелдерді бағалау: ықтималдық/ықпал ету критерийлері, тәуекел деңгейі (Low-High-Critical), тәуекел иелері және айналыс жоспарлары: қабылдау/төмендету/болдырмау/беру.
Бақылау байланысы: тәуекел → Қосымшадан бақылау → KPI/KRI → дәлелдер.
4) Саясат және рәсімдер (ISMS Documentation Set)
Ең кіші пакет:- Ақпараттық технологиялар саясаты, Деректерді жіктеу, Қолжетімділік және сегменттеу (RBAC/ABAC/SoD/JIT/PAM), Парольдер және MFA, Логи және аудит, Инциденттерді басқару, Бэкаптар және DR, Әзірлеу және релиздер (SDLC/DevSecOps), Осалдықтар/пентесттер, Криптография/кілттерді басқару, Вендорларды басқару (TPRM), Құпиялылық (GDPR), Оқыту және хабардарлық, Өзгерістерді басқару, Активтерді басқару және қолайлы пайдалану, Физикалық қауіпсіздік.
- Құжаттар нұсқаларды басқару бойынша, өзгерістер журналымен және мәртебесімен (Draft/Approved/Effective) жүргізіледі.
5) А қосымшасы (A.5-A. 8): iGaming үшін практикалық шаралар
A.5 Ұйымдастыру шаралары
Рөлдерді ажырату, SoD, RACI; ISMS-комитеті; АҚ-ның жыл сайынғы мақсаттары; DPO/Privacy рөлі.
IGA/JML (Joiner-Mover-Leaver), құқықтарды қайта сертификаттау, рөлдер каталогтары код ретінде.
A.6 Адам ресурстары
Жалдану кезіндегі тексерулер (заңды жерде), NDA, MFA/WebAuthn-мен onboarding, тұрақты тренингтер (фишинг/жекешелендіру), offboarding ≤ 15 мин.
A.7 Физикалық шаралар
Кеңсеге/ЦОД-ға кіруді бақылау, сегменттеу, CCTV/журналдар, таза үстелдер/экрандар, құрылғылар мен тасығыштарды қорғау.
A.8 Технологиялық шаралар
Қауіпсіз сәулет: WAF/CDN, mTLS, KMS/HSM, at rest/in transit шифрлау, tokenization PII, RLS/CLS/бүркемелеу.
SDLC: SAST/DAST/Dependency scanning, IaC-сканерлеу, құпия-сканерлер, артефактілердің қолтаңбасы, supply-chain бақылау.
Операциялар: журналдау (WORM + хэш-тізбектер), SIEM/SOAR, құпияларды логификациялау антипаттерндері, бэкаптар (3-2-1), DR-тесттер, осалдықтар/SLA пэчи, релиздерді қайтару кестелері.
CIAM/ойыншылар: аутентификацияны қорғау, құрылғы тәуекелін бағалау, мінез-құлыққа қарсы.
6) Қолданылуы туралы өтініш (SoA)
Матрица: бақылау → мәртебе (қолданылатын/қолданылмайды) → негіздеме → іске асыру → дәлелдемелер → иеленуші → метрика.
Мысал (үзік):7) Құжаттар мен жазбаларды басқару (evidence)
Тәуекелдер, активтер, инциденттер, осалдықтар, оқыту, қол жеткізу, аудиттер, CAPA, вендорлар/субпроцессорлар тіркелімдері.
Жазбаларға қойылатын талаптар: өзгермейтіндігі, тұтастығы (қолтаңбалар/хэштер), сақтау мерзімі, жылдам іздеу, бақылауларға және KPI байланыстыру.
8) Ішкі аудиттер және басшылық тарапынан шолу
Ішкі аудит: бір жылға арналған жоспар (тәуекелге бағдарланған), Design/Operating Effectiveness тексерулері, іріктемелер, есептер және CAPA.
Management Review (жылына 1-2 рет): KPI/KRI мәртебесі, аудит/инцидент нәтижелері, ресурстарды, тәуекелдерді және мүмкіндіктерді бағалау, келесі кезеңге арналған шешімдер/мақсаттар.
9) ISMS үшін метриктер (KPI/KRI)
KPI:- Саясатпен қамту және құжаттардың өзектілігі ≥ 95%
- Аудит/тренингтер жоспарларын орындау ≥ 95%
- SLA кемшіліктерді жою (High/Critical) ≥ 95% мерзімінде
- Автоматтандырылған бақылаулардың үлесі ↑ QoQ
- PII = 0 ағуы/инциденттері; хабарламалар ≤ 72 сағат - 100%
- SoD/JIT/бүркемелеу бұзушылықтары = 0
- DR-тестінің сәтсіздігі = 0; нақты RTO/RPO қалыпты
10) Қолданыстағы тәжірибелермен интеграциялау
ISO 27001-ді wiki-нің қолданыстағы бөлімдерімен байланыстырыңыз: Erişim және сегментация саясаты, RBAC/Least Privilege, Құпия саясат және MFA, Аудиторлық журналдар, TPRM және SLA, Ішкі бақылау және олардың аудиті, GDPR/DPO/PIA, Инциденттер мен ағулар, DR/BCP.
11) Рөлдер және RACI
12) Сертификаттау жоспары: Stage 1 → Stage 2
Stage 1 (құжаттама және дайындық): Scope, контекст, тәуекел-модель, SoA, түйінді саясат/рәсімдер, енгізу жазбасы, Stage 2 жоспары.
Stage 2 (практика және дәлелдемелер): сұхбат, іріктемелер, трассировка, іс жүзіндегі бақылауға сәйкестігі.
Кейін - есеп, сәйкессіздіктер, ремедиация, сертификат беру (әдетте 3 жыл) + жыл сайынғы қадағалау аудиті.
13) Енгізу жол картасы (12 апта → сертификат)
1-2 апталар: контекст/Scope, стейкхолдерлер картасы, активтер мен тәуекелдер тізілімі (жоба), коммуникация жоспары, иелерінің мақсаты.
3-4 апталар: саясаттар пакеті v1, SoA (жоба), журналдар/логтардың каталогтары, оқытуды бастау, TPRM процесін бастау.
5-6 апта: сыни бақылауларды енгізу (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, бэкаптар/DR-жоспар, осалдықтар/пэчи), № 1 (DE) ішкі аудитті іске қосу.
7-8 апта: олжаларды жою, SoA, Evidence-сақтау орны, KPI/KRI дашбордтар, инцидент бойынша tabletop-жаттығу және DR-мини-тест.
9-10 апталар: № 2 ішкі аудит (OE), Management Review, аудитордың броны, Stage 1-ге дайындық (құжаттар пакеті).
Апталар 11-12: Stage 1 → жылдам түзетулер → Stage 2, жедел ремедиация, соңғы дәлелдемелер пакеті.
14) Чек парақтары
14. 1 Stage 1-ге дайындық
- Scope/Context бекітілген
- Активтер/тәуекелдер тізілімі және бағалау әдістемесі
- v1 саясаты мен рәсімдері (кемінде 12 негізгі)
- SoA (мәртебелері мен негіздемелері)
- Аудит/оқыту жоспары, иелері тағайындалды
14. 2 Stage 2-ге дайындық
- Evidence әрбір A.5-A бақылау бойынша. 8
- Журналдар: қолжетімділік, инциденттер, осалдықтар, бекаптар/DR, тренингтер
- DR/инцидент-жаттығулар, іріктемелер, CAPA хаттамалары
- KPI/KRI және Management Review шешімдері бойынша жиыны
14. 3 Қолдау және қадағалау аудиттері
- Аудиттің жылдық жоспары және тәуекелдерді жаңарту
- Орта өзгерістері кезінде SoA/саясатын жаңарту
- DR ≥ 1-2 рет/жыл, оқу дабылдары
- Қызметкерлерді және жаңадан келгендерді оқыту 100%
15) Жиі қателер және оларды болдырмау
ISMS «қағазда»: «тәуекел → бақылау → метрика → evidence» байланысы жоқ. Дашбордтар жасаңыз және үнемі реву жасаңыз.
Тым кең Scope: күрделі контурдан бастаңыз (төлемдер/АҚЖ/негізгі өнім) және кеңейтіңіз.
Тәуекел иелерінің болмауы: домен иелерін және RACI тағайындаңыз.
Автоматтандыру жоқ: қайталанатын бақылауларды CCM-ге (SIEM/SOAR, схема валидаторлары, IGA-тексерушілер) аударыңыз.
Вендорлар туралы ұмыттық: TPRM, DPA/SLA/аудит құқығы, қосалқы процессорлар тізілімі және мониторинг.
16) Сәйкестікті қолдау (Run ISMS)
PDCA: Жоспарлаңыз → Істеңіз → Тексеріңіз → Жақсартыңыз (тоқсан сайынғы циклдар).
Change management: маңызды өзгерістер (сәулет, аймақтар, вендорлар) → тәуекелдерді қайта қарау/SoA.
KPI/KRI-есептілік: ай сайын борт, тоқсан сайын - ISMS кеңейтілген есебі.
Инциденттер мен осалдықтар: SLA түзетулер, ретроспективалар, CAPA жақсартулар тізіліміне.
TL; DR
Сәтті ISO 27001 = нақты Scope және тәуекел моделі, практикалық саясаттар жиынтығы, тәуекел байланысы бар SoA → evidence бақылау, автоматтандырылған бақылау (MFA/RBAC/логи/DR/осалдықтар), ішкі аудиттер + Management Review, және PDCA-қолдау. Жол картасы бойынша 12 апта жасаңыз - сізде сертификаттауға және күнделікті пайдалануға дайын ISMS жұмыс істейді.