Logo GH

ISO 27001: внедрение и поддержка

1) Для чего ISO 27001 iGaming-оператору

Лицензии и доверие: упрощает диалог с регуляторами/банками/PSP/KYC-провайдерами.
Системный подход: единая модель рисков и контролей для продуктов, платформы и вендорской цепочки.
Экономия: меньше инцидентов и штрафов, предсказуемые требования к подрядчикам.

2) Область и контекст ISMS

Определите границы ISMS (продукты/регионы/процессы), заинтересованных сторон (игроки, регуляторы, банки, партнеры), обязательства (закон, лицензии, договоры) и допущения/зависимости (облако, субпроцессоры).
Результат: документ Scope & Context + карта стейкхолдеров и требований.

3) Активы и реестр рисков

Реестр активов: данные (PII/KYC/финансы), сервисы (платежи, антифрод, KYC), инфраструктура (K8s/облако), ПО/репозитории, ключи/секреты, люди и роли.
Модель угроз: утечки PII, мошенничество, даунтайм PSP/KYC, эксплойты SDK, сбои DR.
Оценка рисков: критерии вероятности/воздействия, уровень риска (Low–High–Critical), владельцы рисков и планы обращения: принятие/снижение/избежание/передача.
Связь с контролями: риск → контроль из Приложения A → KPI/KRI → доказательства.

4) Политики и процедуры (ISMS Documentation Set)

Минимальный пакет:
  • Политика ИБ, Классификация данных, Доступ и сегментация (RBAC/ABAC/SoD/JIT/PAM), Пароли и MFA, Логи и аудит, Управление инцидентами, Бэкапы и DR, Разработка и релизы (SDLC/DevSecOps), Уязвимости/пентесты, Криптография/управление ключами, Управление вендорами (TPRM), Конфиденциальность (GDPR), Обучение и осведомленность, Управление изменениями, Управление активами и приемлемое использование, Физическая безопасность.
  • Документы ведутся по управлению версиями, с журналом изменений и статусом (Draft/Approved/Effective).

5) Приложение A (A.5–A.8): практические меры для iGaming

A.5 Организационные меры

Разграничение ролей, SoD, RACI; ISMS-комитет; ежегодные цели ИБ; DPO/Privacy роль.
IGA/JML (Joiner-Mover-Leaver), ре-сертификация прав, каталоги ролей как код.

A.6 Людские ресурсы

Проверки при найме (где законно), NDA, onboarding с MFA/WebAuthn, регулярные тренинги (фишинг/приватность), offboarding ≤ 15 мин.

A.7 Физические меры

Контроль доступа в офис/ЦОД, сегментация, CCTV/журналы, чистые столы/экраны, защита устройств и носителей.

A.8 Технологические меры

Безопасная архитектура: WAF/CDN, mTLS, KMS/HSM, шифрование at rest/in transit, tokenization PII, RLS/CLS/маскирование.
SDLC: SAST/DAST/Dependency scanning, IaC-сканирование, секрет-сканеры, подпись артефактов, supply-chain контроль.
Операции: журналирование (WORM + хэш-цепи), SIEM/SOAR, антипаттерны логирования секретов, бэкапы (3-2-1), DR-тесты, уязвимости/пэчи SLA, таблицы отката релизов.
CIAM/игроки: защита аутентификации, риск-оценка устройств, поведенческие антиботы.

6) Заявление о применимости (SoA)

Матрица: контроль → статус (применим/не применим) → обоснование → реализация → доказательства → владелец → метрики.

Пример (фрагмент):
КонтрольСтатусРеализацияДоказательства
Криптография/KMSПрименимKMS per-region, ротация, BYOKKMS-журналы, процедуры
Управление доступомПрименимRBAC/ABAC, JIT/PAM, SoDIdP/IGA отчеты, аудиты
ЖурналированиеПрименимWORM + подпись, SoAR-алертыЭкспорты, хэши, кейсы
Физическая безопасностьПрименимКонтроль зон, журналыДоговоры, турникеты
Исключение: факсНе применимНет факсов в областиScope & Context

7) Управление документами и записями (evidence)

Регистры: рисков, активов, инцидентов, уязвимостей, обучений, доступов, аудитов, CAPA, вендоров/субпроцессоров.
Требования к записям: неизменяемость, целостность (подписи/хэши), сроки хранения, быстрый поиск, привязка к контролям и KPI.

8) Внутренние аудиты и обзор со стороны руководства

Внутренний аудит: план на год (риск-ориентированный), проверки Design/Operating Effectiveness, выборки, отчеты и CAPA.
Management Review (1–2 раза/год): статус KPI/KRI, результаты аудитов/инцидентов, оценка ресурсов, рисков и возможностей, решения/цели на следующий период.

9) Метрики (KPI/KRI) для ISMS

KPI:
  • Покрытие политиками и актуальность документов ≥ 95%
  • Выполнение планов аудита/тренингов ≥ 95%
  • SLA устранения уязвимостей (High/Critical) ≥ 95% в срок
  • Доля автоматизированных контролей ↑ QoQ
KRI:
  • Утечки/инциденты с PII = 0; уведомления ≤ 72 ч — 100%
  • Нарушения SoD/JIT/маскирования = 0
  • Неуспех DR-теста = 0; фактические RTO/RPO в норме

10) Интеграция с уже действующими практиками

Свяжите ISO 27001 с существующими разделами вашей wiki: Политики доступа и сегментация, RBAC/Least Privilege, Парольная политика и MFA, Аудиторские журналы, TPRM и SLA, Внутренние контроли и их аудит, GDPR/DPO/PIA, Инциденты и утечки, DR/BCP.

11) Роли и RACI

АктивностьBoard/CEOCISO/ISMS LeadSecurity/PrivacyDomain OwnersSRE/ITData/BIInternal Audit
Контекст/ScopeA/RRCCCCI
Реестр рисков/активовIA/RRRRRI
Политики/процедурыIA/RRRRRI
SoAIA/RRCCCI
Внутренние аудитыICCCCCA/R
Обзор руководстваARCCCCI
СертификацияARRRRRI

12) План сертификации: Stage 1 → Stage 2

Stage 1 (документация и готовность): Scope, контекст, риск-модель, SoA, ключевые политики/процедуры, запись внедрения, план Stage 2.
Stage 2 (практика и доказательства): интервью, выборки, трассировка, соответствие контролям на деле.
После — отчет, несоответствия, ремедиация, выдача сертификата (обычно 3 года) + ежегодный надзорный аудит.

13) Дорожная карта внедрения (12 недель → сертификат)

Недели 1–2: контекст/Scope, карта стейкхолдеров, реестр активов и рисков (черновик), план коммуникаций, назначение владельцев.
Недели 3–4: пакет политик v1, SoA (черновик), каталоги журналов/логирования, старт обучений, запуск TPRM-процесса.
Недели 5–6: внедрение критичных контролей (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, бэкапы/DR-план, уязвимости/пэчи), запуск внутреннего аудита №1 (DE).
Недели 7–8: устранение находок, доработка SoA, Evidence-хранилище, дашборды KPI/KRI, tabletop-учение по инциденту и DR-мини-тест.
Недели 9–10: внутренний аудит №2 (OE), Management Review, бронь аудитора, подготовка к Stage 1 (пакет документов).
Недели 11–12: Stage 1 → быстрые правки → Stage 2, оперативная ремедиация, финальный пакет доказательств.

14) Чек-листы

14.1 Готовность к Stage 1

  • Scope/Context утверждены
  • Реестр активов/рисков и методика оценки
  • Политики и процедуры v1 (минимум 12 ключевых)
  • SoA (статусы и обоснования)
  • План аудитов/обучений, назначены владельцы

14.2 Готовность к Stage 2

  • Evidence по каждому контролю A.5–A.8
  • Журналы: доступы, инциденты, уязвимости, бэкапы/DR, тренинги
  • Протоколы DR/инцидент-учений, выборки, CAPA
  • Итого по KPI/KRI и решения Management Review

14.3 Поддержка и надзорные аудиты

  • Годовой план аудитов и обновление рисков
  • Обновление SoA/политик при изменениях среды
  • Тест DR ≥ 1–2 раза/год, учебные тревоги
  • Обучение персонала и новичков 100%

15) Частые ошибки и как их избежать

ISMS «на бумаге»: нет связки «риск → контроль → метрика → evidence». Сделайте дашборды и регулярные ревью.
Слишком широкий Scope: начните с критичного контура (платежи/KYC/основной прод) и расширяйте.
Отсутствие владельцев рисков: назначьте доменных владельцев и RACI.
Нет автоматизации: переведите повторяемые контроли в CCM (SIEM/SOAR, валидаторы схем, IGA-чекеры).
Забыли про вендоров: TPRM, DPA/SLA/право аудита, реестр субпроцессоров и мониторинг.

16) Поддержание соответствия (Run ISMS)

PDCA: Планируй → Делай → Проверяй → Улучшай (ежеквартальные циклы).
Change management: значимые изменения (архитектура, регионы, вендоры) → пересмотр рисков/SoA.
KPI/KRI-отчетность: ежемесячно борду, квартально — расширенный отчет ISMS.
Инциденты и уязвимости: SLA исправления, ретроспективы, CAPA в реестр улучшений.

TL;DR

Успешная ISO 27001 = четкий Scope и риск-модель, набор практичных политик, SoA со связкой риск→контроль→evidence, автоматизированные контроли (MFA/RBAC/логи/DR/уязвимости), внутренние аудиты + Management Review, и PDCA-поддержка. Делайте по дорожной карте 12 недель — и у вас рабочая ISMS, готовая к сертификации и ежедневной эксплуатации.

Contact

Свяжитесь с нами

Обращайтесь по любым вопросам или за поддержкой.Мы всегда готовы помочь!

Telegram
@Gamble_GC
Начать интеграцию

Email — обязателен. Telegram или WhatsApp — по желанию.

Ваше имя необязательно
Email необязательно
Тема необязательно
Сообщение необязательно
Telegram необязательно
@
Если укажете Telegram — мы ответим и там, в дополнение к Email.
WhatsApp необязательно
Формат: +код страны и номер (например, +380XXXXXXXXX).

Нажимая кнопку, вы соглашаетесь на обработку данных.