ISO 27001: Implementare și sprijin
1) De ce ISO 27001 iGaming operator
Licențe și încredere: facilitează dialogul cu autoritățile de reglementare/bănci/furnizori de PSP/KYC.
Abordarea sistemului: model unificat de riscuri și controale pentru produse, platformă și lanț de furnizori.
Economii: Mai puține incidente și amenzi, cereri previzibile pentru contractanți
2) Domeniul de aplicare și contextul ISMS
Definirea limitelor ISMS (produse/regiuni/procese), a părților interesate (actori, autorități de reglementare, bănci, parteneri), a obligațiilor (lege, licențe, contracte) și a ipotezelor/dependențelor (cloud, subprocesori).
Rezultat: Scop & Context document + părțile interesate și harta cerințelor.
3) Active și registru de risc
Registrul activelor: date (PII/KYC/finance), servicii (plăți, anti-fraudă, KYC), infrastructură (K8s/cloud), software/depozite, chei/secrete, persoane și roluri.
Model de amenințare: scurgeri PII, fraude, downtime PSP/KYC, exploatări SDK, eșecuri DR
Evaluarea riscurilor: criterii de probabilitate/impact, nivel de risc (Low-High-Critical), proprietarii de riscuri și planuri de tratament: acceptare/atenuare/evitare/transfer.
Legătura cu controalele: riscul → controlul din anexa A → KPI/KRI → dovezi.
4) Set de documentație ISMS
Pachetul minim:- Politica de securitate a informațiilor, clasificarea datelor, accesul și segmentarea (RBAC/ABAC/SoD/JIT/PAM), parole și MFA, jurnale și audituri, managementul incidentelor, copii de rezervă și DR, dezvoltare și versiuni (SDLC/DevSecOps), Vulnerabilități/pentests, Criptografie/Key Management, Managementul Furnizorilor (TPRM), Confidențialitate (GDPR), Instruire și Conștientizare, Managementul Schimbărilor, Managementul Activelor și Utilizare Acceptabilă, Securitate Fizică.
- Documentele sunt menținute sub controlul versiunii, cu un jurnal de modificare și stare (Proiect/Aprobat/Eficient).
5) Apendicele A (A.5-A. 8): măsuri practice pentru iGaming
A.5 Măsuri organizatorice
Delimitarea rolului, SoD, RACI; Comitetul ISMS; obiectivele anuale de securitate a informațiilor; Rolul DPO/Privacy.
IGA/JML (Joiner-Mover-Leaver), drepturi de re-certificare, cataloage de rol ca cod.
A.6 Resurse umane
Controale atunci când angajarea (în cazul în care este legal), NDA, onboarding cu MFA/WebAuthn, instruiri regulate (phishing/confidențialitate), offboarding ≤ 15 min.
A.7 Măsuri fizice
Controlul accesului la birou/centru de date, segmentare, CCTV/reviste, birouri/ecrane curate, protecția dispozitivelor și mass-media.
A.8 Măsuri de proces
Arhitectură securizată: WAF/CDN, mTLS, KMS/HSM, criptare în repaus/în tranzit, tokenizare PII, RLS/CLS/mascare.
SDLC: scanare SAST/DAST/Dependency, scanare IaC, scanere secrete, semnare artefact, control lanț de aprovizionare.
Operatiuni: logare (lanturi WORM + hash), SIEM/SOAR, antipatterns pentru logarea secretelor, backup-uri (3-2-1), teste DR, vulnerabilitati/patch-uri SLA, tabele rollback de lansare.
CIAM/jucători: protecția autentificării, evaluarea riscurilor dispozitivelor, anti-boti comportamentali.
6) Declarația de aplicabilitate (SoA)
Matrice: controlul statutului (aplicabil/nu se aplică) justificarea punerea în aplicare dovezilor proprietarului metricii .
Exemplu (fragment):7) Gestionarea documentelor și înregistrărilor (dovezi)
Registre: riscuri, active, incidente, vulnerabilități, instruire, acces, audituri, CAPA, vânzători/subprocesori.
Cerințe pentru înregistrări: imutabilitate, integritate (semnături/hashes), perioade de păstrare, căutare rapidă, obligatorii pentru controale și KPI-uri.
8) Audituri interne și revizuirea managementului
Audit intern: plan anual (bazat pe risc), revizuiri ale eficacității de proiectare/operare, eșantioane, rapoarte și CAPA-uri.
Management Review (1-2 ori/an): status KPI/KRI, audit/rezultate incidente, evaluarea resurselor, riscuri si oportunitati, decizii/obiective pentru perioada urmatoare.
9) Metrics (KPI/KRI) pentru ISMS
KPI:- Acoperirea politicilor și relevanța documentelor ≥ 95%
- Implementarea planurilor de audit/formare ≥ 95%
- SLA de înaltă/critică ≥ 95% la timp
- Proporția comenzilor automate ↑ QoQ
- Scurgeri/Incidente cu PII = 0; notificări ≤ 72 h - 100%
- Încălcări SoD/JIT/mascare = 0
- Eșecul testului DR = 0; normală RTO/RPO
10) Integrarea cu practicile existente
Link ISO 27001 către secțiunile existente ale wiki-ului dvs.: Politici de acces și segmentare, RBAC/Cel mai mic privilegiu, Politica de parolă și MFA, Trasee de audit, TPRM și SLA, Controale interne și audit, GDPR/DPO/PIA, incidente și scurgeri, DR/BCP.
11) Roluri și RACI
12) Planul de certificare: Etapa 1 → Etapa 2
Etapa 1 (documentație și pregătire): Domeniul de aplicare, contextul, modelul de risc, SoA, politicile/procedurile cheie, înregistrarea implementării, planul etapei 2.
Etapa 2 (practică și probe): interviuri, probe, urmărire, respectarea controalelor în practică.
După - raport, neconcordanțe, remediere, eliberarea unui certificat (de obicei 3 ani) + audit anual de supraveghere.
13) Foaie de parcurs pentru implementare (certificat de → pentru 12 săptămâni)
Săptămânile 1-2: context/domeniu de aplicare, harta părților interesate, registrul activelor și riscurilor (proiect), planul de comunicații, desemnarea proprietarului.
Săptămânile 3-4: pachetul de politici v1, SoA (draft), directoarele de jurnal/logare, începerea instruirii, începerea procesului TPRM.
Săptămânile 5-6: implementarea controalelor critice (MFA/WebAuthn, RBAC/ABAC/JIT, jurnalele WORM, planul de backup/DR, vulnerabilități/patch-uri), lansarea auditului intern nr. 1 (DE).
Săptămânile 7-8: eliminarea descoperirilor, rafinarea SoA, stocarea dovezilor, tablourile de bord KPI/KRI, burghiul incident de masă și mini-testul DR.
Săptămânile 9-10: auditul intern nr. 2 (OE), evaluarea managementului, rezervarea auditorului, pregătirea pentru etapa 1 (pachetul de documente).
Săptămânile 11-12: Etapa 1 → modificări rapide → Etapa 2, remedierea operațională, pachetul de probe finale.
14) Liste de verificare
14. 1 Gata pentru etapa 1
- Domeniul de aplicare/context aprobat
- Active/Registrul riscurilor și metodologia de evaluare
- v1 politici și proceduri (minim 12 cheie)
- SoA (statusuri și justificări)
- Audit/plan de instruire, proprietari repartizați
14. 2 Gata pentru etapa 2
- Dovezi pentru fiecare control A.5-A. 8
- Jurnale: Accesări, Incidente, Vulnerabilități, Backup/DR, Instruire
- DR-uri/burghiu incident, probe, CAPAs
- Total KPI/KRI și Management Review Solutions
14. 3 Audituri de sprijin și supraveghere
- Planul anual de audit și actualizarea riscului
- Actualizați SoA/Politici atunci când mediul se schimbă
- DR ≥ 1-2 ori/an, alarme de antrenament
- Personal și formare novice 100%
15) Greșeli frecvente și cum să le evitați
ISMS "pe hârtie": nu există nici o legătură "risc → control → → metrice dovezi. "Faceți tablouri de bord și recenzii regulate.
Domeniul de aplicare este prea larg: începe cu conturul critic (plăți/ACC/produs principal) și să se extindă.
Nu există riscuri: Atribuiți proprietarilor de domenii și RACI.
Fără automatizare: transferați controale repetabile la CCM (SIEM/SOAR, validatoare de circuite, dame IGA).
Am uitat de furnizori: TPRM, DPA/SLA/drepturi de audit, registru sub-procesor și monitorizare.
16) Rula ISMS
PDCA: Plan → Do → Check → Improve (cicluri trimestriale).
Managementul schimbărilor: schimbări semnificative (arhitectură, regiuni, furnizori) → revizuirea riscurilor/SoA.
Raportare KPI/KRI: bord lunar, trimestrial - raport extins ISMS.
Incidente și vulnerabilități: corecții SLA, retrospective, CAPA în registrul de îmbunătățiri.
TL; DR
ISO 27001 de succes = clar Domeniul de aplicare și modelul de risc, un set de politici practice, SoA cu o grămadă de risk→kontrol→evidence, controale automate (MFA/RBAC/busteni/DR/vulnerabilități), audituri interne + Management Review, și suport PDCA. Faceți conform foii de parcurs timp de 12 săptămâni - și aveți un ISMS de lucru, gata pentru certificare și funcționare zilnică.