ISO 27001: Татбиқ ва дастгирӣ
1) Чаро оператори ISO 27001 IGaming
Литсензияҳо ва эътимод: муколамаро бо танзимгарон/бонкҳо/провайдерҳои PSP/KYC осон мекунад.
Равиши система: модели ягонаи хатарҳо ва назорат барои маҳсулот, платформа ва занҷири фурӯшандагон.
Пасандозҳо: Ҳодисаҳои камтар ва ҷаримаҳо, талаботҳои пешбинишаванда ба пудратчиён
2) миқёс ва мундариҷаи ISMS
Сарҳадҳои ISMS (маҳсулот/минтақаҳо/равандҳо), ҷонибҳои манфиатдор (бозингарон, танзимгарон, бонкҳо, шарикон), ӯҳдадориҳо (қонун, литсензияҳо, шартномаҳо) ва пиндоштҳо/вобастагӣ (абр, зерсохторҳо) муайян кунед.
Натиҷа: Ҳуҷҷати миқёс ва контекст + ҷонибҳои манфиатдор ва харитаи талабот.
3) Бақайдгирии дороиҳо ва хавфҳо
Феҳристи дороиҳо: маълумот (PII/KYC/молия), хидматҳо (пардохтҳо, зидди қаллобӣ, KYC), инфрасохтор (K8s/абр), нармафзор/анборҳо, калидҳо/асрҳо, одамон ва нақшҳо.
Модели таҳдид: ихроҷи PII, қаллобӣ, PSP/KYC, истисмори SDK, хатогиҳои DR
Арзёбии хатар: меъёрҳои эҳтимолият/таъсир, сатҳи хавф (Сатҳи паст-баланд), соҳибони хавфҳо ва нақшаҳои табобат: қабул/кам кардан/пешгирӣ/интиқол.
Пайвастшавӣ ба назорат: Хавф → Назорат аз Замимаи A → KPI/KRI → Далелҳо.
4) Маҷмӯи ҳуҷҷатҳои ISMS
Бастаи минималӣ:- Сиёсати амнияти иттилоотӣ, Таснифоти маълумот, Дастрасӣ ва Сегментация (RBAC/ABAC/So C/DeV Sects), осебпазирӣ/пентестҳо, криптография/идоракунии калидӣ, идоракунии фурӯшанда (TPRM), махфият (GDPR), омӯзиш ва огоҳӣ, идоракунии тағирот, идоракунии дороиҳо ва истифодаи қобили қабул, амнияти ҷисмонӣ.
- Ҳуҷҷатҳо таҳти назорати версия бо сабти тағирот ва вазъ нигоҳ дошта мешаванд (Лоиҳа/Тасдиқ/Самаранок).
5) Замимаи А (A.5-A. 8): тадбирҳои амалӣ барои IGaming
A.5 Тадбирҳои ташкилӣ
Делимитатсияи нақш, So-D, RACI; Кумитаи ISMS; ҳадафҳои солонаи амнияти иттилоотӣ; Нақши DPO/Махфият.
IGA/JML (Joiner-Mover-Leaver), сертификатсияи ҳуқуқ, каталогҳои нақш ҳамчун код.
A.6 Захираҳои инсонӣ
Санҷишҳо ҳангоми ба кор қабул кардан (дар куҷо қонунӣ), NDA, боргузорӣ бо ВКХ/Веб Authn, тренингҳои мунтазам (фишинг/махфият), оффшорӣ ≤ 15 дақиқа.
A.7 ченакҳои ҷисмонӣ
Назорати дастрасӣ ба офис/маркази маълумот, сегментатсия, CCTV/маҷаллаҳо, мизҳои тоза/экранҳо, ҳифзи дастгоҳҳо ва ВАО.
A.8 Тадбирҳои раванд
Архитектураи бехатар: WAF/CDN, MTLS, KMS/HSM, рамзгузорӣ дар истироҳат/транзит, токенизатсияи PII, RLS/CLS/ниқоб.
SDLC: Сканеркунии SAST/DAST/Вобастагӣ, сканеркунии IC, сканерҳои махфӣ, имзои артефакт, назорати занҷираи таъминот.
Амалиётҳо: воридшавӣ (занҷирҳои WORM + hash), SIEM/SOAR, антипаттернҳо барои сабти асрҳо, нусхабардорӣ (3-2-1), санҷишҳои DR, осебпазирӣ/часпакҳои SLA, ҷадвалҳои барориши озод.
CIAM/бозингарон: ҳифзи аутентификатсия, арзёбии хавфи дастгоҳҳо, анти-ботҳои рафторӣ.
6) Изҳороти қобили татбиқ (So 'A)
Матритса: назорат → ҳолати (татбиқшаванда/татбиқнашаванда) → асосноккунӣ → амалисозӣ → далелҳо → соҳиби § метрика.
Намуна (порча):7) Ҳуҷҷат ва идоракунии сабт (далелҳо)
Феҳристҳо: хавфҳо, дороиҳо, ҳодисаҳо, осебпазирӣ, омӯзиш, дастрасӣ, аудит, CAPA, фурӯшандагон/субпросессорҳо.
Талабот ба сабтҳо: тағйирнопазирӣ, якпорчагӣ (имзоҳо/ҳашҳо), давраи нигоҳдорӣ, ҷустуҷӯи зуд, ҳатмӣ барои назорат ва KPI.
8) Аудити дохилӣ ва баррасии идоракунӣ
Аудити дохилӣ: нақшаи солона (дар асоси хатар), Шарҳи самаранокии тарроҳӣ/амалиётӣ, намунаҳо, ҳисоботҳо ва CAPA.
Шарҳи идоракунӣ (1-2 маротиба/сол): Ҳолати KPI/KRI, натиҷаҳои аудит/ҳодиса, арзёбии захираҳо, хатарҳо ва имкониятҳо, қарорҳо/ҳадафҳо барои давраи оянда.
9) Метрика (KPI/KRI) барои ISMS
KPI:- Фарогирии сиёсат ва аҳамияти ҳуҷҷатҳо ≥ 95%
- Иҷрои нақшаҳои аудит/омӯзиш ≥ 95%
- SLA-ҳои баланд/интиқодӣ 95% сари вақт ≥ мешаванд
- Таносуби назорати автоматикунонидашудаи GOQ
- Ихроҷ/Ҳодисаҳо бо PII = 0; огоҳиҳо ≤ 72 соат - 100%
- Қоидавайронкуниҳо/JIT/ниқоб = 0
- Нокомии санҷиши DR = 0; воқеии RTO/RPO муқаррарӣ
10) Ҳамгироӣ бо амалияҳои мавҷуда
Пайвасти ISO 27001 ба бахшҳои мавҷудаи вики: Сиёсати дастрасӣ ва сегментатсия, RBAC/Имтиёзи камтарин, Сиёсати парол ва ВКХ, Роҳҳои аудит, TPRM ва SLA, Назорати дохилӣ ва аудит, GDPR/DPO/PIA, ҳодисаҳо ва ихроҷ, DR/BCP.
11) Нақшҳо ва RACI
12) Нақшаи сертификатсия: Марҳилаи 1 → Марҳилаи 2
Марҳилаи 1 (ҳуҷҷатгузорӣ ва омодагӣ): Ҳаҷм, контекст, модели хавф, So
Марҳилаи 2 (амал ва далелҳо): мусоҳибаҳо, намунаҳо, пайгирӣ, риояи назорат дар амал.
Баъд аз - ҳисобот, номутобиқатӣ, бартараф кардан, додани сертификат (одатан 3 сол) + аудити солонаи назоратӣ.
13) Харитаи роҳ барои амалисозӣ (сертификати 12 ҳафта)
Ҳафтаҳои 1-2: Контекст/миқёс, харитаи ҷонибҳои манфиатдор, Феҳристи дороиҳо ва хатарҳо (лоиҳа), Нақшаи алоқа, Нишони соҳибон.
Ҳафтаҳои 3-4: бастаи сиёсати v1, So
Ҳафтаҳои 5-6: татбиқи назорати интиқодӣ (ВКХ/Веб Автин, RBAC/ABAC/JIT, гузоришҳои WORM, нусхабардорӣ/нақшаи DR, осебпазирӣ/часбҳо), оғози аудити дохилии № 1 (DE).
Ҳафтаҳои 7-8: бартараф кардани бозёфтҳо, такмил додани So-A, нигоҳдории далелҳо, панели панели KPI/KRI, машқҳои рӯйдодҳо ва санҷиши мини-DR.
Ҳафтаҳои 9-10: аудити дохилии № 2 (OE), Шарҳи менеҷмент, фармоиши аудитор, омодагӣ ба Марҳилаи 1 (бастаи ҳуҷҷатҳо).
Ҳафтаҳои 11-12: Марҳилаи 1 → зуд таҳрир кардан → Марҳилаи 2, барқароркунии амалиётӣ, бастаи ниҳоии далелҳо.
14) Рӯйхати санҷишҳо
14. 1 Омодагӣ ба Марҳилаи 1
- Миқёс/контексти тасдиқшуда
- Феҳристи дороиҳо/хавфҳо ва методологияи арзёбӣ
- сиёсатҳо ва тартиботи v1 (ҳадди аққал 12 калид)
- Пас А (статусҳо ва асосҳо)
- Нақшаи аудит/омӯзиш, соҳибони таъиншуда
14. 2 Омодагӣ ба Марҳилаи 2
- Далелҳо барои ҳар як назорати A.5-A. 8
- Гузоришҳо: Дастрасӣ, ҳодисаҳо, осебпазирӣ, нусхабардорӣ/DR, омӯзиш
- DR/Машқҳои ҳодисаҳо, намунаҳо, CAPA
- Ҳалли умумии KPI/KRI ва Solutions Review Management
14. 3 Санҷишҳои дастгирӣ ва назорат
- Нақшаи солонаи аудит ва навсозии хатар
- Ҳангоми тағир ёфтани муҳити зист So
- DR ≥ 1-2 маротиба/сол, ҳушдорҳои омӯзишӣ
- Омӯзиши кормандон ва навоварон 100%
15) Хатогиҳои зуд-зуд ва чӣ гуна аз онҳо канорагирӣ кардан
ISMS "дар рӯи коғаз": ягон пайванд "хавф → назорат → metric → далел вуҷуд надорад. "Панели панелҳо ва баррасиҳои мунтазам кунед.
Ҳаҷм хеле васеъ аст: аз контури интиқодӣ (пардохтҳо/ACC/маҳсулоти асосӣ) оғоз кунед ва васеъ кунед.
Соҳибони хавф нестанд: Ба соҳибони домейнҳо ва RACI таъин кунед.
Автоматизатсия нест: интиқоли назорати такрорӣ ба CCM (SIEM/SOAR, валидаторҳои ноҳиявӣ, санҷишҳои IGA).
Дар бораи фурӯшандагон фаромӯш кунед: TPRM, DPA/SLA/аудит, сабти ном ва мониторинг.
16) ISMS-ро иҷро кунед
PDCA: Нақша → Do → Санҷед → Такмил (давраҳои семоҳа).
Идоракунии тағирот: тағироти назаррас (меъморӣ, минтақаҳо, фурӯшандагон) → хавф/таҷдиди So
Ҳисоботи KPI/KRI: Шӯрои ҳармоҳа, ҳар семоҳа - ISMS ҳисоботи васеъ.
Ҳодисаҳо ва осебҳо: ислоҳоти SLA, ретроспективаҳо, CAPA дар феҳристи такмилдиҳӣ.
TL; ДР
Муваффақияти ISO 27001 = Модели возеҳи миқёс ва хатар, маҷмӯи сиёсатҳои амалӣ, SOA бо як қатор хавф → kontrol → далелҳо, назорати автоматӣ (MFA/RBAC/гузоришҳо/DR/осебпазирӣ), аудити дохилӣ + Шарҳи менеҷмент ва дастгирии PDCA. Мувофиқи харитаи роҳ дар тӯли 12 ҳафта кор кунед - ва шумо ISMS-и корӣ доред, ки барои сертификатсия ва кори ҳаррӯза омодаед.