GH GambleHub

Laýyklyk we audit şahadatnamalary

1) Giriş: näme üçin şahadatnamalar gerek?

iGaming-platformalar üçin sertifikatlaşdyrmak diňe bir B2B/B2G-şertnamalary we töleg hyzmatdaşlary üçin "bellik" däl, eýsem hadysalary azaltmagyň, satuwlary çaltlaşdyrmagyň we täze ýurisdiksiýalara girmegi ýönekeýleşdirmegiň ulgamlaýyn usulydyr. Barlaghanalaryň (GLI, iTech Labs, eCOGRA) sertifikatlaşdyrylmagy (auditden soň resmi şahadatnama), attestasiýasy/audit hasabaty (mysal üçin SOC 2), öz-özüni yglan etmegi we synag hasabatlarynyň arasyndaky tapawuda düşünmek möhümdir.

2) Esasy standartlaryň kartasy (näme, näme üçin we haçan)

UgurStandart/çemeleşmeGörnüşiKim üçin we haçan
Infobez (ISMS)ISO/IEC 27001:2022SertifikatTutuş kompaniýa üçin howpsuzlygyň esasy "skeleti", B2B/enterprise-geleşikler üçin hökmanydyr
GizlilikISO/IEC 27701 (PIMS)Sertifikatlaşdyrmak (27001-e çenli)PII bilen uly iş alyp barsaňyz; GDPR bilen gowy "dost"
Işiň durnuklylygyISO 22301SertifikatDowamlylygyň, düzgünleşdirijileriň we esasy hyzmatdaşlaryň talaplary üçin
LaýyklykISO 37301 (CMS)SertifikatKomplayens-dolandyryş: sanksiýalar, etika, kadalaşdyryjy prosesler
Ösüş/ÖnümISO 27034, Secure SDLCGollanma/auditTehniki topar üçin/DevSecOps; köplenç subutnama bazasynyň bir bölegi 27001/SOC 2
BulutCSA STAR (Level 1–2)Hasaba almak/sertifikatlaşdyrmakBulut üpjün ediji/multi-tenant platforma bolsaňyz
AI prosesleriISO/IEC 42001SertifikatTöwekgelçilik zolaklarynda AI ulanýan bolsaňyz (KYC/AML/jogapkär oýun/skoring)
TöwekgelçiliklerISO 31000GollanmaTöwekgelçilik dolandyryş çarçuwasy (köplenç ISMS-e girýär)
Gizlilik by designISO 31700-1GollanmaUX we "privacy by design" prosesleri
Fin. hasabat bermekSOC 1 (ISAE 3402/SSAE 18)Auditoryň hasabatyHaçan-da müşderiler maliýe proseslerinde siziň gözegçiligiňize bil baglaýarlar?
Howpsuzlyk/GizlinlikSOC 2 Type IIAuditoryň hasabatySaaS/B2B üçin "Altyn standart"; hyzmatdaşlar köplenç talap edýärler
Töleg kartlaryPCI DSS 4. 0Sertifikat/SAQKart maglumatlaryňyzy saklasaňyz/gaýtadan işleseňiz/geçirseňiz ýa-da top-apy kartaňyz bilen etseňiz
PSD2/KimlikSCA/3DSLaýyklyk/şertnamalarEU/UK tölegleri, antifrod zynjyrlary üçin
iGaming lablaryGLI-19/GLI-33, eCOGRA, iTech LabsSynag hasabatlary/RNG/Oýun şahadatnamasyRNG, RTP, üpjün edijileriň integrasiýalary we "provably fair" synaglary üçin
Kripto hyzmatlaryTravel Rule/sanksiýa barlagyAttestasiýa/syýasatVASP/birža hyzmatdaşlygy üçin on/off-ramp
Maglumatlary goramak (EUB we ş.m.)GDPR we ýerli PDPA/LGPDLaýyklyk (ýekeje "resmi" şahadatnama ýok)Barlaglar, DPIA, PIA, ISO 27701 we amallar bilen tassyklanýar
💡 Bellik: NIST CSF/CIS Controls - bu çarçuwalar/metodologiýalar, özleri adatça "sertifikatlaşdyrylmaýar", ýöne ISO/SOC/PCI-de ajaýyp.

3) Hakykatda näme "tassyklanýar", näme däl

Üçünji tarap şahadatnamalary: ISO 27001, 27701, 22301, 37301, 42001, PCI DSS (QSA/ASV), CSA STAR Level 2.
Auditor hasabatlary: SOC 2 Type I/II, SOC 1 Type I/II (ISAE 3402/SSAE 18).
Barlaghanalaryň synaglary/şahadatnamalary: GLI, eCOGRA, iTech Labs (oýunlar, RNG, integrasiýa).
"Ýeke-täk şahadatnamasyz" laýyklyk: GDPR/UK GDPR, ePrivacy - artefaktlaryň toplumy (gaýtadan işlemeleriň sanawy, DPIA, syýasatlar, DPA, pentestalar, ISO 27701, daşarky bahalandyrmalar) bilen tassyklanýar.

4) Laýyklyk matrisi (gözegçilikleriň ýönekeýleşdirilen mapasy)

Gözegçilik blokyISO 27001SOC 2 (CC)PCI DSS 4. 0ISO 27701ISO 22301
Töwekgelçilikleri dolandyrmakA.6/Annex ACC312. 25. 36. 1
Giriş we IAMA.5/A. 8CC67/87. 4
Giriş/gözegçilikA.8CC7107. 5
SDLC/üýtgetmekA.8/A. 5CC56
WakalarA.5/A. 8CC712. 107. 4. 68
Üpjün edijilerA.5/A. 15CC912. 887. 4
BCP/DRA.5CC7. 412. 10. 4/5Ähli standart

(Jikme-jik map üçin öz "Control Matrix. xlsx" eýeleri we subutnamalary bilen.)

5) 12 aýlyk ýol kartasy (iGaming platformasy üçin)

Q1 - Esasy

1. ISO 27001 + SOC 2 garşy gap-derňew (Trust Services Criteria saýlamak).
2. ISMS-Lead, DPO, BCM-Owner, PCI-Lead.
3. Töwekgelçilik sanawy, maglumatlaryň klassifikasiýasy, ulgamlaryň kartasy (CMDB), auditiň çäkleri (skope).
4. Esasy syýasatlar: ISMS, Access, SDLC, Change, Incident, Vendor, Crypto/Key Mgmt, Privacy, Sanctions/AML (mümkin bolsa).

Q2 - Amallar we tehniki gözegçilik

5. IAM (RBAC/ABAC), MFA hemme ýerde, parol/gizlin-rotasiýa, administratorlar üçin PAM.
6. Logistika/EDR/SIEM, hadysalaryň alertleri P0/P1, "chain of custody".
7. Secure SDLC: SAST/DAST/SCAs, pull-request düzgünleri, change-board arkaly prod-girişler.
8. DR/BCP: RTO/RPO, ätiýaçlyk, repetisiýa dikeldiş (table-top + tehnika. synag).

Q3 - Subutnama binýady we "gözegçilik döwri"

9. Daşarky perimetri we esasy hyzmatlary (oýunlary we tölegleri goşmak bilen) pentest.
10. Wendor-töwekgelçilik: DPA, SLA, audit hukugy, SOC/ISO hyzmatdaşlarynyň hasabatlary, sanksiýa skrininingi.
11. "Evidence factory": biletler, üýtgeşmeler magazinesurnallary, okuwlar, maşk protokollary, DPIA.
12. Deslapky audit (internal audit) we düzediş çäreleri (CAPA).

Q4 - Daşarky bahalar

13. ISO 27001 Stage 1/2 → şahadatnama (taýýar bolanda).
14. SOC 2 Type II (gözegçilik döwri ≥ 3-6 aý).
15. PCI DSS 4. 0 (bellik/autsorsing gysgaldylsa, QSA ýa-da SAQ).
16. GLI/eCOGRA/iTech Labs - relizleriň we bazarlaryň ýol kartasy boýunça.

6) "Subutnamalar fabrigi" (auditora näme görkezersiňiz)

Tehniki gözegçilikler: SSO/MFA magazinesurnallary, IAM konfiguralary, parol syýasaty, bellikler/resorlar, şifrlemek (KMS/HSM), hardening çek sahypalary, SAST/DAST/SCA netijeleri, EDR/SIEM hasabatlary, pentest hasabatlary we remediation.
Amallar: Risk Register, SoA (Statement of Applicability), Change tickets, Incident reports (P0-P2), Post-mortemalar, BC/DR protokollary, Vendor due diligence (anketalar, DPA, SOC/ISO hyzmatdaşlary), Treningler (fişing-simulýasiýa, howpsuzlyk awareness).
Gizlinlik: Bejeriş sanawy, DPIA/PIA, DSR-proseduralar (access/erase/export), Gizlinlikde Privacy by Design, Cookie/Consent logi.
iGaming/lablar: RNG/Provably Fair syýasaty, synaglaryň/şahadatnamalaryň netijeleri, matematiki modelleriň beýany, RTP hasabatlary, bild üýtgemelerine gözegçilik.

7) PCI DSS 4. 0: Audit zolagyny nädip azaltmaly

PAN-y mümkin boldugyça belläň we barlanan PSP-e saklaň.
Ulgamy bölüň (CDE izolirlenen), "aýlanyp geçýän" integrasiýalary gadagan ediň.
"Cardholder Data Flow" (diagrammalar) we "scope" -da komponentleriň sanawyny tassyklaň.
ASV skanerleri we pentestleri sazlaň; kartoçka hadysalary bilen işlemegi öwrediň.
Arhitektura baglylykda SAQ A/A-EP/D serediň.

8) SOC 2 Type II: amaly maslahatlar

Degişli Trust Services Criteria: Security saýlaň , plyus Availability/Confidentiality/Processing Integrity/Privacy business case.
Artefaktlary üznüksiz düzetmek bilen "gözegçilik döwrüni" üpjün ediň (azyndan 3-6 aý).
Her gözegçilik we aýlyk öz-özüňi dolandyrmak üçin Controls Owner belläň.
Bilet ulgamynda "evidence automation" (magazinesurnallaryň skrinshotlary/eksporty) ulanyň.

9) ISO 27701 we GDPR: baglanyşyk

PIMS-i ISMS-e goşmaça gurluş hökmünde guruň: gözegçiniň/prosessoryň rollary, gaýtadan işlemegiň kanuny esaslary, ammar maksatlary, DPIA.
DSR-prosesleri (subýektiň haýyşlary) we olary ýerine ýetirmek üçin SLA-lary belläň.
Auditiň aç-açanlygy üçin Gözegçilik matrisaňyzdaky GDPR makalalarynda 27701-nji madda.

10) GLI/eCOGRA/iTech Labs: SDLC-e nädip ýazmaly

Oýun matematikasyny we RTP-ni wersiýa ediň, alternatiwalary saklaň; üýtgeşmelere gözegçilik etmek - goýberiş düzgüni arkaly.
"Provably fair" düşündirişlerini (commit-reveal/VRF), köpçülige açyk oturgyçlary, barlag görkezmelerini saklaň.
Laboratoriýa synaglaryny neşirler we bazarlar üçin öňünden meýilleşdiriň; Umumy "Evidence" bukjasyny template bilen saklaň.

11) Üznüksiz utgaşma (continuous compliance)

Laýyklyk daşbordy: gözegçilikler × eýeler × statusy × artefaktlar × möhletler.
Çärýeklik internal audits & management review.
Awtomatlaşdyryş: aktiwleri hasaba almak, IAM-dreýf, -drift, gowşaklyklar, üýtgeşmeleri hasaba almak.
"Janly" syýasatlar: PR-merj-prosesler, wersiýalaşdyrmak, çenjlog.

12) Rollar we RACI

SebitRACI
ISMS/ISO 27001SecOps LeadCISOLegal, ITExec, Teams
SOC 2GRC LeadCISOAuditor, DevSales
PCI DSSPCI LeadCTOPSP/QSA, SecOpsSupport
Privacy/27701DPOCOOLegal, ProductMarketing
GLI/eCOGRAQA LeadCPTOStudio, MathCompliance
BCP/22301BCM OwnerCOOIT, SecOpsAll

13) Daşarky audite taýýarlygyň çek-sanawy

1. Kesgitlenen skope + ulgamlaryň/prosesleriň çäkleri.
2. Syýasatlaryň we proseduralaryň doly toplumy (häzirki wersiýalary).
3. Geçmiş tapyndylar boýunça CAPA tarapyndan ýerine ýetirilen töwekgelçilik sanawy we SoA.
4. Döwür üçin wakalaryň teswirnamalary we post-mortemalar.
5. Pentestler/skanlar + möhüm/ýokary gowşaklyklary ýok etmek.
6. Okuwlar we geçendigini tassyklamak.
7. Esasy üpjün edijiler bilen/SLAs/DPA şertnamalary + olaryň SOC/ISO/PCI hasabatlary.
8. BCP/DR synaglarynyň subutnamalary.
9. IAM-gözegçilikleri tassyklamak (giriş barlaglary, offboarding).
10. Toparlar üçin taýýarlanan söhbetdeşlik-skriptlar we sessiýalaryň tertibi.

14) Ýygy-ýygydan ýalňyşlyklar we olardan nädip gaça durmaly

"Kagyz ýüzünde syýasatlar" → Jira/ITSM we metrikler bilen birleşdiriň.
Pes baha bermek vendor risk → hasabatlary we audit hukuklaryny talap ediň, reýestri ýörediň.
Ýok "evidence trail" → artefaktlary ýygnamagy awtomatlaşdyryň.
Scope creep in PCI → tokenizasiýa we berk segmentasiýa.
BCP/DR → gijikdirmek, ýylda azyndan bir gezek maşk ediň.
Gizlinlik ignory → Gizlinlik by Design we DPIA "Definition of Done" -da.

15) Artefaktlaryň şablonlary (repozitoriýada saklamak maslahat berilýär)

Control Matrix. xlsx (ISO/SOC/PCI/ 27701/22301 map).
Statement of Applicability (SoA).
Töwekgelçilik Register + bahalandyrmagyň usuly.
ISMS Policies (Access, Crypto, SDLC, Incident, Vendor, Logging, BYOD, Remote Work и др.).
Gizlin paket (RoPA/bejeriş sanawy, DPIA, DSR playbook, Cookie/Consent).
BCP/DR Runbooks we maşk protokollary.
Pentest Reports + Remediation Plan.
Vendor Due Diligence Kit (anketalar, DPA, SLA).
Audit Readiness Checklist (13-nji bölümden).

Netije

Sertifikatlaşdyrmak - bir gezeklik barlag däl-de, dolandyrylýan prosesleri gurmak boýunça taslama. ISO 27001-den "skelet" ýygnaň we ony SOC 2 Type II (talap edilýän B2B üçin), PCI DSS 4 bilen dolduryň. 0 (kartlar bar bolsa), ISO 27701 (gizlinlik), ISO 22301 (durnuklylyk), ISO 37301 (umumy laýyklyk) we GLI/eCOGRA/iTech Labs (oýun aýratynlyklary). "Subutnama fabrigini" saklaň, artefaktlary ýygnamagy awtomatlaşdyryň we yzygiderli içerki auditleri geçiriň - şeýlelik bilen daşarky audit öňünden aýdyp bolar we garaşylmadyk ýagdaýda geçiriler.

💡 Material syn häsiýetine eýedir we hukuk maslahaty bolup durmaýar. Belli bir ýurisdiksiýada ulanmazdan ozal talaplary düzgünleşdirijiler we hyzmatdaşlaryň şertleri (PSP, bazarlar, barlaghanalar) bilen deňeşdiriň.
Contact

Biziň bilen habarlaşyň

Islendik sorag ýa-da goldaw boýunça bize ýazyp bilersiňiz.Biz hemişe kömek etmäge taýýar.

Integrasiýany başlamak

Email — hökmany. Telegram ýa-da WhatsApp — islege görä.

Adyňyz obýýektiw däl / islege görä
Email obýýektiw däl / islege görä
Tema obýýektiw däl / islege görä
Habar obýýektiw däl / islege görä
Telegram obýýektiw däl / islege görä
@
Eger Telegram görkezen bolsaňyz — Email-den daşary şol ýerden hem jogap bereris.
WhatsApp obýýektiw däl / islege görä
Format: ýurduň kody we belgi (meselem, +993XXXXXXXX).

Düwmäni basmak bilen siz maglumatlaryňyzyň işlenmegine razylyk berýärsiňiz.