ISO 27001: durmuşa geçirmek we goldamak
1) Näme üçin ISO 27001 iGaming-operatora
Ygtyýarnamalar we ynam: düzgünleşdirijiler/banklar/PSP/KYC-üpjün edijiler bilen gepleşikleri ýönekeýleşdirýär.
Ulgamlaýyn çemeleşme: önümler, platforma we wendor zynjyry üçin töwekgelçilikleriň we gözegçilikleriň ýeke-täk modeli.
Tygşytlamak: az hadysalar we jerimeler, potratçylara öňünden aýdyp boljak talaplar.
2) ISMS-iň sebiti we mazmuny
ISS (önümler/sebitler/prosesler), gyzyklanýan taraplar (oýunçylar, düzgünleşdirijiler, banklar, hyzmatdaşlar), borçnamalar (kanun, ygtyýarnamalar, şertnamalar) we çaklamalar/garaşlylyk (bulut, subprosessorlar) çäklerini kesgitläň.
Netije: Skope & Context resminamasy + Steýkholderleriň we talaplaryň kartasy.
3) Aktiwler we töwekgelçilikleriň sanawy
Aktiwleriň sanawy: maglumatlar (PII/KYC/maliýe), hyzmatlar (tölegler, antifrod, KYC), infrastruktura (K8s/bulut), programma üpjünçiligi/ammar, açarlar/syrlar, adamlar we rollar.
Howp modeli: PII syzmak, galplyk, PSP/KYC downtaym, SDK ekspluatasiýa, DR şowsuzlyklary.
Töwekgelçiliklere baha bermek: ähtimallyk/täsir etmek ölçegleri, töwekgelçilik derejesi (Low-High-Critical), töwekgelçilik eýeleri we dolanyşyk meýilnamalary: kabul etmek/azaltmak/öňüni almak/geçirmek.
Gözegçilikler bilen baglanyşyk: töwekgelçilik → A goşundysyndan gözegçilik → KPI/KRI → subutnamalar.
4) Syýasatlar we amallar (ISMS Documentation Set)
Iň az paket:- IB syýasaty, Maglumatlaryň klassifikasiýasy, Elýeterlilik we segmentasiýa (RBAC/ABAC/SoD/JIT/PAM), Parollar we MFA, Loglar we audit, Hadysalary dolandyrmak, Ekaplar we DR, Ösüş we goýberişler (SDLC/DevSecOps), Gowşaklyklar/pentestler, Kriptografiýa/açar dolandyryşy, Satyjylary dolandyrmak (TPRM), Gizlinlik (GDPR), Bilim we habarlylyk, Üýtgeşmeleri dolandyrmak, Aktiwleri dolandyrmak we kabul ederlikli peýdalanmak, Fiziki howpsuzlyk.
- Resminamalar wersiýalary dolandyrmak boýunça, üýtgeşmeler magazineurnaly we statusy (Draft/Approved/Effective) bilen alnyp barylýar.
5) A goşundysy (A.5-A. 8): iGaming üçin amaly çäreler
A.5 Guramaçylyk çäreleri
Rollaryň bölünişi, SoD, RACI; ISMS komiteti; IB-niň ýyllyk maksatlary; DPO/Privacy roly.
IGA/JML (Joiner-Mover-Leaver), hukuklaryň gaýtadan sertifikatlaşdyrylmagy, rol kataloglary kod hökmünde.
A.6 Adam resurslary
Işe alnanda barlaglar (kanuny ýerde), NDA, MFA/WebAuthn bilen onboarding, yzygiderli okuwlar (fişing/gizlinlik), offboarding ≤ 15 minut.
A.7 Fiziki çäreler
Ofis/DPC, segmentasiýa, CCTV/magazinesurnallar, arassa stollar/ekranlar, enjamlary we göterijileri goramak.
A.8 Tehnologiki çäreler
Ygtybarly arhitektura: WAF/CDN, mTLS, KMS/HSM, at rest/in transit şifrlemek, tokenizasiýa PII, RLS/CLS/maskalama.
SDLC: SAST/DAST/Dependency scanning, IaC-skaner, gizlin skanerler, artefaktlaryň goly, supply-chain gözegçilik.
Amallar: magazineurnalizasiýa (WORM + hash zynjyrlary), SIEM/SOAR, gizlin logistika antipatternleri, bekaplar (3-2-1), DR-synaglar, gowşaklyklar/SLA peçleri, çykarylýan tablisalar.
CIAM/oýunçylar: autentifikasiýany goramak, enjamlara töwekgelçilik baha bermek, özüni alyp barşyna garşy göreşmek.
6) Ulanylyşy barada arza (SoA)
Matrisa: gözegçilik → status (ulanylýar/ulanylmaýar) → esaslandyrmak → durmuşa geçirmek → subutnama → eýesi → metrika.
Mysal (bölek):7) Resminamalary we ýazgylary dolandyrmak (evidence)
Töwekgelçilikleriň, aktiwleriň, hadysalaryň, gowşak goralanlyklaryň, okuwlaryň, elýeterlilikleriň, auditleriň, CAPA-laryň, wendorlaryň/subprosessorlaryň registrleri.
Ýazgylara bildirilýän talaplar: üýtgemezlik, bitewilik (gollar/heşler), saklamak möhletleri, çalt gözlemek, gözegçiliklere we KPI-e baglanyşyk.
8) Içerki auditler we ýolbaşçylar tarapyndan syn
Içerki audit: ýyl üçin meýilnama (töwekgelçilige gönükdirilen), Design/Operating Effectiveness barlaglary, nusgalar, hasabatlar we CAPA.
Management Review (1-2 gezek/ýyl): KPI/KRI ýagdaýy, auditleriň/hadysalaryň netijeleri, çeşmelere, töwekgelçiliklere we mümkinçiliklere baha bermek, indiki döwür üçin çözgütler/maksatlar.
9) ISMS üçin metrikler (KPI/KRI)
KPI:- Syýasatlar we resminamalaryň ýerlikliligi ≥ 95%
- Audit/okuw meýilnamalarynyň ýerine ýetirilişi ≥ 95%
- Gowşaklygy ýok etmek SLA (High/Critical) ≥ 95% wagtynda
- Awtomatlaşdyrylan gözegçilikleriň paýy ↑ QoQ
- PII = 0 bilen syzmak/hadysalar; habarnamalar ≤ 72 sagat - 100%
- SoD/JIT/maskalanmagy bozmak = 0
- DR-synagynyň şowsuzlygy = 0; hakyky RTO/RPO kadaly
10) Hereket edýän amallar bilen integrasiýa
ISO 27001-i wiki-iň bar bolan bölümleri bilen baglanyşdyryň: Giriş we segmentasiýa syýasaty, RBAC/Least Privilege, Parol syýasaty we MFA, Audit magazinesurnallary, TPRM we SLA, Içerki gözegçilik we gözegçilik, GDPR/DPO/PIA, Wakalar we syzmalar, DR/BCP.
11) Rollar we RACI
12) Sertifikat meýilnamasy: Stage 1 → Stage 2
Stage 1 (resminamalar we taýynlyk): Skope, kontekst, töwekgelçilik modeli, SoA, esasy syýasatlar/amallar, giriş ýazgysy, Stage 2 meýilnamasy.
Stage 2 (tejribe we subutnamalar): söhbetdeşlik, nusgalar, trasirleme, iş ýüzünde gözegçiliklere laýyklyk.
Ondan soň - hasabat, laýyk gelmezlik, remediasiýa, şahadatnama bermek (adatça 3 ýyl) + her ýyl gözegçilik barlagy.
13) Giriş ýol kartasy (12 hepde → şahadatnama)
Hepdeler 1-2: kontekst/Skope, steýkholderleriň kartasy, aktiwleriň we töwekgelçilikleriň sanawy (taslama), aragatnaşyk meýilnamasy, eýeleriň bellenilmegi.
3-4 hepdeler: v1 syýasatlar bukjasy, SoA (taslama), magazinesurnallaryň/logirlemeleriň kataloglary, okuwlaryň başlamagy, TPRM-prosesiň başlamagy.
5-6-njy hepdeler: möhüm gözegçilikleriň girizilmegi (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-logi, ekaplar/DR-plan, gowşaklyklar/peçi), 1-nji içerki auditiň başlamagy (DE).
7-8 hepdeler: tapyndylary ýok etmek, SoA-ny gutarmak, Evidence-ammar, KPI/KRI dashbordlary, waka boýunça tabletop-maşk we DR-mini-synag.
9-10 hepdeler: 2-nji içerki audit (OE), Management Review, auditoryň brony, 1-nji tapgyra taýýarlyk (resminamalar bukjasy).
Hepdeler 11-12: Stage 1 → çalt düzedişler → Stage 2, operatiw remediasiýa, subutnamalaryň soňky bukjasy.
14) Çek-listler
14. 1 Sahypa taýynlyk 1
- Skope/Context tassyklandy
- Aktiwleriň/töwekgelçilikleriň sanawy we baha bermegiň usuly
- Syýasatlar we amallar v1 (azyndan 12 esasy)
- SoA (statuslar we esaslar)
- Audit/okuw meýilnamasy, eýeleri bellendi
14. 2 Ädim 2-ä taýynlyk
- Her gözegçilik üçin Evidence A.5-A. 8
- Magazinesurnallar: Giriş, hadysalar, gowşak taraplar, yzlar/DR, okuwlar
- DR protokollary/hadysalar-maşklar, nusgalar, CAPA
- KPI/KRI we Management Review çözgütleri boýunça jemi
14. 3 Goldaw we gözegçilik barlaglary
- Ýyllyk audit meýilnamasy we töwekgelçilikleri täzelemek
- Gurşaw üýtgemelerinde SoA/syýasatyny täzelemek
- DR synagy ≥ 1-2 gezek/ýylda, okuw duýduryşlary
- Işgärleri we täze gelenleri taýýarlamak 100%
15) Ýygy-ýygydan ýalňyşlyklar we olardan nädip gaça durmaly
ISMS "kagyz ýüzünde": "töwekgelçilik → gözegçilik → metrika → evidence" baglanyşygy ýok. Dashbordlary we yzygiderli gykylyklary ediň.
Örän giň Skope: möhüm kontur (tölegler/KUS/esasy önüm) bilen başlaň we giňeldiň.
Töwekgelçilik eýeleriniň ýoklugy: domen eýelerini we RACI belläň.
Awtomatlaşdyrma ýok: gaýtalanýan gözegçilikleri CCM-e geçiriň (SIEM/SOAR, shema tassyklaýjylary, IGA barlagçylary).
Wendorlary ýatdan çykardyk: TPRM, DPA/SLA/audit hukugy, subprosessorlaryň sanawy we gözegçilik.
16) Laýyklygy saklamak (Run ISMS)
PDCA: Meýilleşdiriň → Et → Barlaň → Gowulaşdyryň (çärýekleýin aýlawlar).
Change management: möhüm üýtgeşmeler (arhitektura, sebitler, wendorlar) → töwekgelçiliklere täzeden garamak/SoA.
KPI/KRI-hasabat: her aýda bordu, çärýekde - ISMS-iň giňeldilen hasabaty.
Hadysalar we gowşaklyklar: SLA düzedişler, retrospektivler, gowulaşmalar sanawyna CAPA.
TL; DR
Üstünlikli ISO 27001 = Anyk Skope we töwekgelçilik modeli, amaly syýasatlar toplumy, bir topar töwekgelçilik bilen SoA → gözegçilik → evidence, awtomatlaşdyrylan gözegçilikler (MFA/RBAC/logi/DR/gowşaklyklar), içerki auditler + Dolandyryş syny, we PDCA goldawy. Ýol kartasyna görä 12 hepde ediň - we sertifikatlaşdyrmaga we gündelik işlemäge taýyn işleýän ISMS bar.