ISO 27001: Wdrożenie i wsparcie
1) Dlaczego operator ISO 27001 iGaming
Licencje i zaufanie: ułatwia dialog z organami regulacyjnymi/bankami/dostawcami PSP/KYC.
Podejście systemowe: jednolity model ryzyka i kontroli produktów, platform i łańcucha dostawców.
Oszczędności: mniejsza liczba incydentów i grzywien, przewidywalne zapotrzebowanie na kontrahentów
2) Zakres i kontekst ISMS
Określenie granic ISMS (produkty/regiony/procesy), zainteresowanych stron (gracze, organy regulacyjne, banki, partnerzy), obowiązków (prawo, licencje, umowy) oraz założeń/zależności (chmura, podwykonawcy).
Wyjście: Dokument dotyczący zakresu i kontekstu + mapa zainteresowanych stron i wymogów.
3) Rejestr aktywów i ryzyka
Rejestr aktywów: dane (PII/KYC/finance), usługi (płatności, zwalczanie nadużyć finansowych, KYC), infrastruktura (K8s/chmura), oprogramowanie/repozytoria, klucze/sekrety, osoby i role.
Model zagrożenia: wycieki PII, oszustwa, przestoje PSP/KYC, SDK Exploits, awarie DR
Ocena ryzyka: kryteria prawdopodobieństwa/wpływu, poziom ryzyka (niski poziom krytyczny), właściciele ryzyka i plany leczenia: akceptacja/łagodzenie/unikanie/transfer.
Powiązanie z kontrolą: ryzyko → Kontrola z dodatku A → KPI/KRI → Dowody.
4) Zestaw dokumentacji ISMS
Minimalny pakiet:- Polityka bezpieczeństwa informacji, klasyfikacja danych, dostęp i segmentacja (RBAC/ABAC/SoD/JIT/PAM), hasła i MFA, dzienniki i audyty, zarządzanie incydentami, kopie zapasowe i DR, rozwój i wydania (SDL C/DevSecOp), Vulnerabilities/pentests, Cryptography/Key Management, TPRM, Privacy (RODO), Training and Awareness, Change Management, Asset Management and Acceptable Use, Physical Security.
- Dokumenty są przechowywane pod kontrolą wersji, z dziennikiem zmian i statusem (Projekt/Zatwierdzony/Skuteczny).
5) Dodatek A (A.5-A. 8): praktyczne środki dla iGaming
A.5 Środki organizacyjne
Rozgraniczenie ról, SoD, RACI; Komitet ISMS; roczne cele w zakresie bezpieczeństwa informacji; DPO/Rola prywatności.
IGA/JML (Joiner-Mover-Leaver), ponowna certyfikacja praw, katalogi ról jako kod.
A.6 Zasoby ludzkie
Kontrole przy zatrudnianiu (tam, gdzie jest to legalne), NDA, wejście na pokład z MFA/WebAuthn, regularne szkolenia (phishing/prywatność), offboarding ≤ 15 min.
A.7 Środki fizyczne
Kontrola dostępu do biura/centrum danych, segmentacja, CCTV/magazyny, czyste biurka/ekrany, ochrona urządzeń i mediów.
A.8 Działania procesowe
Bezpieczna architektura: WAF/CDN, mTLS, KMS/HSM, szyfrowanie podczas odpoczynku/tranzytu, tokenizacja PII, RLS/CLS/maskowanie.
SDLC: SAST/DAST/Skanowanie zależności, skanowanie IaC, tajne skanery, podpisywanie artefaktów, kontrola łańcucha dostaw.
Operacje: rejestrowanie (WORM + łańcuchy hash), SIEM/SOAR, antipatterns for logging secrets, backups (3-2-1), DR testy, luki/plastry SLA, uwolnienie tabel rollback.
CIAM/players: ochrona przed uwierzytelnianiem, ocena ryzyka urządzeń, anty-boty behawioralne.
6) Oświadczenie o zastosowaniu (SoA)
Matrix: control → status (dotyczy/nie dotyczy) → uzasadnienie → wdrożenie → dowód → właściciel → metryki.
Przykład (fragment):7) Zarządzanie dokumentami i dokumentami (dowody)
Rejestry: ryzyka, aktywa, incydenty, podatności na zagrożenia, szkolenia, dostęp, audyty, umowy CAPA, sprzedawcy/podwykonawcy.
Wymagania dotyczące zapisów: niezmienność, integralność (podpisy/hashes), okresy retencji, szybkie wyszukiwanie, powiązanie z kontrolami i KPI.
8) Audyty wewnętrzne i przegląd zarządzania
Audyt wewnętrzny: plan roczny (oparty na ryzyku), przeglądy skuteczności projektowania/działania, próbki, sprawozdania i umowy CAPA.
Przegląd zarządzania (1-2 razy do roku): status KPI/KRI, wyniki audytu/incydentu, ocena zasobów, ryzyka i możliwości, decyzje/cele na następny okres.
9) Wskaźniki (KPI/KRI) dla ISMS
KPI:- Zakres polityki i adekwatność dokumentów ≥ 95%
- Realizacja planów audytu/szkoleń ≥ 95%
- Wysokie/krytyczne SLA ≥ 95% na czas
- Odsetek zautomatyzowanych urządzeń sterujących
- wycieki/incydenty z PII = 0; powiadomienia ≤ 72 h - 100%
- Naruszenie SoD/JIT/maskowanie = 0
- Awaria badania DR = 0; rzeczywisty RTO/RPO normalny
10) Integracja z istniejącymi praktykami
Link ISO 27001 do istniejących sekcji wiki: Zasady dostępu i segmentacji, RBAC/Least Privilege, Zasady hasła i MFA, Ścieżki audytu, TPRM i SLA, Kontrole wewnętrzne i audyt, GDPR/DPO/PIA, Incydenty i przecieki, DR/BCP
11) Role i RACI
12) Plan certyfikacji: etap 1 → etap 2
Etap 1 (dokumentacja i gotowość): Zakres, kontekst, model ryzyka, SoA, kluczowe polityki/procedury, rejestr realizacji, plan etap 2.
Etap 2 (praktyka i dowody): wywiady, próbki, śledzenie, zgodność z kontrolami w praktyce.
Po - raport, niespójności, zaradzenie, wydanie certyfikatu (zwykle 3 lata) + roczny audyt nadzorczy.
13) Plan realizacji (12 tygodni → certyfikat)
Tygodnie 1-2: kontekst/zakres, mapa zainteresowanych stron, rejestr aktywów i ryzyka (projekt), plan komunikacji, wyznaczenie właściciela.
Tygodnie 3-4: pakiet zasad v1, SoA (projekt), katalogi dziennika/rejestrowania, start szkolenia, start procesu TPRM.
Tygodnie 5-6: wdrożenie kontroli krytycznych (MFA/WebAuthn, RBAC/ABAC/JIT, dzienniki WORM, kopie zapasowe/plan DR, luki/plastry), uruchomienie audytu wewnętrznego nr 1 (DE).
Tygodnie 7-8: eliminacja znalezisk, udoskonalenie SoA, przechowywanie dowodów, deski rozdzielcze KPI/KRI, wiertarka na incydent i mini-test DR.
Tygodnie 9-10: audyt wewnętrzny nr 2 (OE), przegląd zarządzania, rezerwacja audytora, przygotowanie do etapu 1 (pakiet dokumentów).
Tygodnie 11-12: Etap 1 → szybkie edycje → Etap 2, operacyjna rekultywacja, pakiet dowodów końcowych.
14) Listy kontrolne
14. 1 Gotowy do etapu 1
- Zatwierdzony zakres/kontekst
- Rejestr aktywów/ryzyka i metodologia wyceny
- v1 polityki i procedury (minimum 12 kluczowych)
- SoA (statusy i uzasadnienia)
- Plan audytu/szkolenia, przypisani właściciele
14. 2 Gotowy do etapu 2
- Dowody dla każdej kontroli A.5-A. 8
- Dzienniki: Dostęp, Incydenty, Luki, Kopie zapasowe/DR, Szkolenia
- Wiertarki DRS/Incydent, Próbki, CAPA
- Total KPI/KRI and Management Review Solutions
14. 3 Audyty wsparcia i nadzoru
- Roczny plan audytu i aktualizacja ryzyka
- Aktualizacja SoA/Polityki w przypadku zmian w środowisku
- DR ≥ 1-2 razy do roku, alarmy szkoleniowe
- Szkolenie pracowników i nowicjuszy 100%
15) Częste błędy i jak ich uniknąć
ISMS "na papierze": nie ma powiązania "ryzyko → kontrola → metryczne → dowody. "Zrób deski rozdzielcze i regularne recenzje.
Zakres jest zbyt szeroki: zacznij od krytycznego konturu (płatności/ACC/główny produkt) i rozszerzyć.
Brak właścicieli ryzyka: Przypisz właścicieli domen i RACI.
Brak automatyzacji: przenoszenie powtarzalnych kontroli do CCM (SIEM/SOAR, walidatory obwodów, kontrolery IGA).
Zapomnieliśmy o dostawcach: TPRM, DPA/SLA/prawa audytu, rejestrze podwykonawców i monitorowaniu.
16) Uruchomienie ISMS
PDCA: plan → Do → Sprawdź → Poprawić (cykle kwartalne).
Zarządzanie zmianami: istotne zmiany (architektura, regiony, sprzedawcy) → zmiana ryzyka/SoA.
Raport KPI/KRI: miesięczny zarząd, kwartalny - rozszerzony raport ISMS.
Incydenty i słabe punkty: korekty SLA, środki retrospektywne, umowy CAPA w rejestrze ulepszeń.
TL; DR
Udana ISO 27001 = jasny model zakresu i ryzyka, zestaw praktycznych polityk, SoA z grupą ryzyka → zobacz → dowody, zautomatyzowane kontrole (MFA/RBAC/logs/DR/vulnerabilities), audyty wewnętrzne + Przegląd zarządzania i wsparcie PDCA. Wykonaj zgodnie z mapą drogową przez 12 tygodni - i masz działający ISMS, gotowy do certyfikacji i codziennej eksploatacji.