ISO 27001: внедрение и поддержка
1) Для чего ISO 27001 iGaming-оператору
Лицензии и доверие: упрощает диалог с регуляторами/банками/PSP/KYC-провайдерами.
Системный подход: единая модель рисков и контролей для продуктов, платформы и вендорской цепочки.
Экономия: меньше инцидентов и штрафов, предсказуемые требования к подрядчикам.
2) Область и контекст ISMS
Определите границы ISMS (продукты/регионы/процессы), заинтересованных сторон (игроки, регуляторы, банки, партнеры), обязательства (закон, лицензии, договоры) и допущения/зависимости (облако, субпроцессоры).
Результат: документ Scope & Context + карта стейкхолдеров и требований.
3) Активы и реестр рисков
Реестр активов: данные (PII/KYC/финансы), сервисы (платежи, антифрод, KYC), инфраструктура (K8s/облако), ПО/репозитории, ключи/секреты, люди и роли.
Модель угроз: утечки PII, мошенничество, даунтайм PSP/KYC, эксплойты SDK, сбои DR.
Оценка рисков: критерии вероятности/воздействия, уровень риска (Low–High–Critical), владельцы рисков и планы обращения: принятие/снижение/избежание/передача.
Связь с контролями: риск → контроль из Приложения A → KPI/KRI → доказательства.
4) Политики и процедуры (ISMS Documentation Set)
Минимальный пакет:- Политика ИБ, Классификация данных, Доступ и сегментация (RBAC/ABAC/SoD/JIT/PAM), Пароли и MFA, Логи и аудит, Управление инцидентами, Бэкапы и DR, Разработка и релизы (SDLC/DevSecOps), Уязвимости/пентесты, Криптография/управление ключами, Управление вендорами (TPRM), Конфиденциальность (GDPR), Обучение и осведомленность, Управление изменениями, Управление активами и приемлемое использование, Физическая безопасность.
- Документы ведутся по управлению версиями, с журналом изменений и статусом (Draft/Approved/Effective).
5) Приложение A (A.5–A.8): практические меры для iGaming
A.5 Организационные меры
Разграничение ролей, SoD, RACI; ISMS-комитет; ежегодные цели ИБ; DPO/Privacy роль.
IGA/JML (Joiner-Mover-Leaver), ре-сертификация прав, каталоги ролей как код.
A.6 Людские ресурсы
Проверки при найме (где законно), NDA, onboarding с MFA/WebAuthn, регулярные тренинги (фишинг/приватность), offboarding ≤ 15 мин.
A.7 Физические меры
Контроль доступа в офис/ЦОД, сегментация, CCTV/журналы, чистые столы/экраны, защита устройств и носителей.
A.8 Технологические меры
Безопасная архитектура: WAF/CDN, mTLS, KMS/HSM, шифрование at rest/in transit, tokenization PII, RLS/CLS/маскирование.
SDLC: SAST/DAST/Dependency scanning, IaC-сканирование, секрет-сканеры, подпись артефактов, supply-chain контроль.
Операции: журналирование (WORM + хэш-цепи), SIEM/SOAR, антипаттерны логирования секретов, бэкапы (3-2-1), DR-тесты, уязвимости/пэчи SLA, таблицы отката релизов.
CIAM/игроки: защита аутентификации, риск-оценка устройств, поведенческие антиботы.
6) Заявление о применимости (SoA)
Матрица: контроль → статус (применим/не применим) → обоснование → реализация → доказательства → владелец → метрики.
Пример (фрагмент):7) Управление документами и записями (evidence)
Регистры: рисков, активов, инцидентов, уязвимостей, обучений, доступов, аудитов, CAPA, вендоров/субпроцессоров.
Требования к записям: неизменяемость, целостность (подписи/хэши), сроки хранения, быстрый поиск, привязка к контролям и KPI.
8) Внутренние аудиты и обзор со стороны руководства
Внутренний аудит: план на год (риск-ориентированный), проверки Design/Operating Effectiveness, выборки, отчеты и CAPA.
Management Review (1–2 раза/год): статус KPI/KRI, результаты аудитов/инцидентов, оценка ресурсов, рисков и возможностей, решения/цели на следующий период.
9) Метрики (KPI/KRI) для ISMS
KPI:- Покрытие политиками и актуальность документов ≥ 95%
- Выполнение планов аудита/тренингов ≥ 95%
- SLA устранения уязвимостей (High/Critical) ≥ 95% в срок
- Доля автоматизированных контролей ↑ QoQ
- Утечки/инциденты с PII = 0; уведомления ≤ 72 ч — 100%
- Нарушения SoD/JIT/маскирования = 0
- Неуспех DR-теста = 0; фактические RTO/RPO в норме
10) Интеграция с уже действующими практиками
Свяжите ISO 27001 с существующими разделами вашей wiki: Политики доступа и сегментация, RBAC/Least Privilege, Парольная политика и MFA, Аудиторские журналы, TPRM и SLA, Внутренние контроли и их аудит, GDPR/DPO/PIA, Инциденты и утечки, DR/BCP.
11) Роли и RACI
12) План сертификации: Stage 1 → Stage 2
Stage 1 (документация и готовность): Scope, контекст, риск-модель, SoA, ключевые политики/процедуры, запись внедрения, план Stage 2.
Stage 2 (практика и доказательства): интервью, выборки, трассировка, соответствие контролям на деле.
После — отчет, несоответствия, ремедиация, выдача сертификата (обычно 3 года) + ежегодный надзорный аудит.
13) Дорожная карта внедрения (12 недель → сертификат)
Недели 1–2: контекст/Scope, карта стейкхолдеров, реестр активов и рисков (черновик), план коммуникаций, назначение владельцев.
Недели 3–4: пакет политик v1, SoA (черновик), каталоги журналов/логирования, старт обучений, запуск TPRM-процесса.
Недели 5–6: внедрение критичных контролей (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, бэкапы/DR-план, уязвимости/пэчи), запуск внутреннего аудита №1 (DE).
Недели 7–8: устранение находок, доработка SoA, Evidence-хранилище, дашборды KPI/KRI, tabletop-учение по инциденту и DR-мини-тест.
Недели 9–10: внутренний аудит №2 (OE), Management Review, бронь аудитора, подготовка к Stage 1 (пакет документов).
Недели 11–12: Stage 1 → быстрые правки → Stage 2, оперативная ремедиация, финальный пакет доказательств.
14) Чек-листы
14.1 Готовность к Stage 1
- Scope/Context утверждены
- Реестр активов/рисков и методика оценки
- Политики и процедуры v1 (минимум 12 ключевых)
- SoA (статусы и обоснования)
- План аудитов/обучений, назначены владельцы
14.2 Готовность к Stage 2
- Evidence по каждому контролю A.5–A.8
- Журналы: доступы, инциденты, уязвимости, бэкапы/DR, тренинги
- Протоколы DR/инцидент-учений, выборки, CAPA
- Итого по KPI/KRI и решения Management Review
14.3 Поддержка и надзорные аудиты
- Годовой план аудитов и обновление рисков
- Обновление SoA/политик при изменениях среды
- Тест DR ≥ 1–2 раза/год, учебные тревоги
- Обучение персонала и новичков 100%
15) Частые ошибки и как их избежать
ISMS «на бумаге»: нет связки «риск → контроль → метрика → evidence». Сделайте дашборды и регулярные ревью.
Слишком широкий Scope: начните с критичного контура (платежи/KYC/основной прод) и расширяйте.
Отсутствие владельцев рисков: назначьте доменных владельцев и RACI.
Нет автоматизации: переведите повторяемые контроли в CCM (SIEM/SOAR, валидаторы схем, IGA-чекеры).
Забыли про вендоров: TPRM, DPA/SLA/право аудита, реестр субпроцессоров и мониторинг.
16) Поддержание соответствия (Run ISMS)
PDCA: Планируй → Делай → Проверяй → Улучшай (ежеквартальные циклы).
Change management: значимые изменения (архитектура, регионы, вендоры) → пересмотр рисков/SoA.
KPI/KRI-отчетность: ежемесячно борду, квартально — расширенный отчет ISMS.
Инциденты и уязвимости: SLA исправления, ретроспективы, CAPA в реестр улучшений.
TL;DR
Успешная ISO 27001 = четкий Scope и риск-модель, набор практичных политик, SoA со связкой риск→контроль→evidence, автоматизированные контроли (MFA/RBAC/логи/DR/уязвимости), внутренние аудиты + Management Review, и PDCA-поддержка. Делайте по дорожной карте 12 недель — и у вас рабочая ISMS, готовая к сертификации и ежедневной эксплуатации.