ISO 27001: Uygulama ve Destek
1) Neden ISO 27001 iGaming operatörü
Lisanslar ve güven: Düzenleyiciler/bankalar/PSP/KYC sağlayıcıları ile diyaloğu kolaylaştırır.
Sistem yaklaşımı: Ürünler, platform ve satıcı zinciri için birleşik risk ve kontrol modeli.
Tasarruf: Daha az olay ve para cezası, yükleniciler üzerinde öngörülebilir talepler
2) ISMS kapsamı ve bağlamı
BGYS sınırlarını (ürünler/bölgeler/süreçler), paydaşları (oyuncular, düzenleyiciler, bankalar, ortaklar), yükümlülükleri (hukuk, lisanslar, sözleşmeler) ve varsayımları/bağımlılıkları (bulut, alt işlemciler) tanımlayın.
Çıktı: Kapsam ve Bağlam belgesi + paydaş ve gereksinim haritası.
3) Varlıklar ve risk kaydı
Varlık kaydı: veri (PII/KYC/finans), hizmetler (ödemeler, dolandırıcılıkla mücadele, KYC), altyapı (K8s/bulut), yazılım/depolar, anahtarlar/sırlar, insanlar ve roller.
Tehdit Modeli: PII Sızıntıları, Dolandırıcılık, Kesinti PSP/KYC, SDK Exploits, DR Arızaları
Risk değerlendirmesi: olasılık/etki kriterleri, risk seviyesi (Düşük-Yüksek-Kritik), risk sahipleri ve tedavi planları: kabul/hafifletme/kaçınma/transfer.
Kontrollere Bağlanma: Risk - Ek A'dan Kontrol - KPI/KRI - Kanıt.
4) ISMS Dokümantasyon Seti
Minimum paket:- Bilgi Güvenliği Politikası, Veri Sınıflandırma, Erişim ve Segmentasyon (RBAC/ABAC/SoD/JIT/PAM), Şifreler ve MFA, Günlükler ve Denetimler, Olay Yönetimi, Yedeklemeler ve DR, Geliştirme ve Sürümler (SDLC/DevSecOps), Güvenlik açıkları/pentestler, Kriptografi/Anahtar Yönetimi, Satıcı Yönetimi (TPRM), Gizlilik (GDPR), Eğitim ve Farkındalık, Değişim Yönetimi, Varlık Yönetimi ve Kabul Edilebilir Kullanım, Fiziksel Güvenlik.
- Belgeler, değişiklik günlüğü ve durumu (Taslak/Onaylı/Etkili) ile sürüm kontrolü altında tutulur.
5) Ek A (A.5-A. 8): iGaming için pratik önlemler
A.5 Organizasyonel önlemler
Rol sınırlaması, SoD, RACI; ISMS Komitesi; Yıllık bilgi güvenliği hedefleri; DPO/Gizlilik rolü.
IGA/JML (Joiner-Mover-Leaver), hakların yeniden belgelendirilmesi, kod olarak rol katalogları.
A.6 İnsan kaynakları
İşe alım (yasal olduğu durumlarda), NDA, MFA/WebAuthn ile işe alım, düzenli eğitimler (kimlik avı/gizlilik), offboarding ≤ 15 dk.
A.7 Fiziksel önlemler
Ofis/veri merkezine erişimin kontrolü, segmentasyon, CCTV/dergiler, temiz masalar/ekranlar, cihazların ve medyanın korunması.
A.8 Süreç önlemleri
Güvenli mimari: WAF/CDN, mTLS, KMS/HSM, dinlenme/geçiş sırasında şifreleme, tokenization PII, RLS/CLS/maskeleme.
SDLC: SAST/DAST/Bağımlılık taraması, IaC taraması, gizli tarayıcılar, eser imzalama, tedarik zinciri kontrolü.
İşlemler: Günlüğe kaydetme (WORM + hash zincirleri), SIEM/SOAR, günlüğe kaydetme sırları için antipatterns, yedeklemeler (3-2-1), DR testleri, SLA güvenlik açıkları/yamaları, geri alma tablolarını serbest bırakın.
CIAM/oyuncular: kimlik doğrulama koruması, cihazların risk değerlendirmesi, davranışsal anti-botlar.
6) Uygulanabilirlik Beyanı (SoA)
Matrix: control> status (appliable/not applied) - Gerekçe> Uygulama> Kanıt> Metriğin sahibi.
Örnek (fragman):7) Belge ve kayıt yönetimi (kanıt)
Kayıtlar: riskler, varlıklar, olaylar, güvenlik açıkları, eğitim, erişim, denetimler, CAPA'lar, satıcılar/alt işleyiciler.
Kayıtlar için gereksinimler: değişmezlik, bütünlük (imzalar/karmalar), tutma süreleri, hızlı arama, kontrollere ve KPI'lara bağlama.
8) İç denetimler ve yönetim incelemesi
İç denetim: yıllık plan (risk bazlı), Tasarım/İşletme Etkinliği incelemeleri, numuneler, raporlar ve CAPA'lar.
Yönetim Değerlendirmesi (1-2 kez/yıl): KPI/KRI durumu, denetim/olay sonuçları, kaynakların, risklerin ve fırsatların değerlendirilmesi, gelecek dönem için kararlar/hedefler.
9) ISMS için metrikler (KPI/KRI)
KPI:- Politika kapsamı ve belgelerin alaka düzeyi ≥ %95
- Denetim/eğitim planlarının uygulanması ≥ %95
- Yüksek/Kritik SLA'lar ≥ Zamanında %95
- QoQ ↑ otomatik kontrollerin oranı
- Sızıntılar/PII = 0 olan olaylar; Bildirimler ≤ 72 saat - %100
- SoD/JIT/maskeleme ihlalleri = 0
- DR test başarısızlığı = 0; Gerçek RTO/RPO normal
10) Mevcut uygulamalarla entegrasyon
Wiki'nizin mevcut bölümlerine ISO 27001 bağlayın: Erişim ve Segmentasyon Politikaları, RBAC/En Az Ayrıcalık, Şifre Politikası ve MFA, Denetim İzleri, TPRM ve SLA, İç Kontroller ve Denetim, GDPR/DPO/PIA, Olaylar ve Sızıntılar, DR/BCP.
11) Roller ve RACI
12) Sertifikasyon Planı: Aşama 1 - Aşama 2
Aşama 1 (dokümantasyon ve hazırlık): Kapsam, bağlam, risk modeli, SoA, temel politikalar/prosedürler, uygulama kaydı, Aşama 2 planı.
Aşama 2 (uygulama ve kanıt): görüşmeler, örnekler, izleme, uygulamada kontrollere uyum.
Rapor sonrası, tutarsızlıklar, iyileştirme, bir sertifikanın verilmesi (genellikle 3 yıl) + yıllık denetim denetimi.
13) Uygulama Yol Haritası (12 hafta - sertifika)
1-2. Haftalar: Bağlam/Kapsam, Paydaş Haritası, Varlık ve Risk Kaydı (Taslak), İletişim Planı, Sahip Tanımı.
3-4. Haftalar: v1 politika paketi, SoA (taslak), günlük/günlük dizinleri, eğitim başlangıcı, TPRM süreci başlar.
5-6. Haftalar: kritik kontrollerin uygulanması (MFA/WebAuthn, RBAC/ABAC/JIT, WORM günlükleri, yedeklemeler/DR planı, güvenlik açıkları/yamaları), 1 numaralı iç denetimin başlatılması (DE).
7-8. Haftalar: buluntuların ortadan kaldırılması, SoA'nın arıtılması, Kanıt depolama, KPI/KRI gösterge tabloları, masa üstü olay matkabı ve DR mini testi.
9-10. Haftalar: İç denetim No. 2 (OE), Yönetim İncelemesi, denetçi rezervasyonu, Aşama 1 için hazırlık (belge paketi).
Hafta 11-12: Aşama 1 - hızlı düzenlemeler Aşama 2, operasyonel iyileştirme, son kanıt paketi.
14) Kontrol listeleri
14. 1 Aşama 1 için hazır
- Kapsam/Bağlam Onaylandı
- Varlık/Risk Kaydı ve Değerleme Metodolojisi
- v1 politikaları ve prosedürleri (en az 12 anahtar)
- SoA (statüler ve gerekçeler)
- Denetim/eğitim planı, sahipleri atandı
14. 2 Aşama 2 için hazır
- Her A.5-A kontrolü için kanıt. 8
- Günlükler: Erişimler, Olaylar, Güvenlik Açıkları, Yedeklemeler/DR, Eğitim
- DRs/Olay Matkaplar, Örnekler, CAPAs
- Toplam KPI/KRI ve Yönetim İnceleme Çözümleri
14. 3 Destek ve gözetim denetimleri
- Yıllık Denetim Planı ve Risk Güncellemesi
- Ortam değiştiğinde SoA/Politikalarını güncelle
- DR ≥ 1-2 kez/yıl, eğitim alarmları
- Personel ve acemi eğitimi %100
15) Sık yapılan hatalar ve bunlardan nasıl kaçınılacağı
BGYS "kağıt üzerinde": hiçbir bağlantı yoktur "Risk - kontrol - metrik - kanıt. "Panolar ve düzenli incelemeler yapın.
Kapsam çok geniş: kritik kontur (ödemeler/ACC/ana ürün) ile başlayın ve genişletin.
Risk sahibi yok: Alan adı sahipleri ve RACI'ler atayın.
Otomasyon yok: tekrarlanabilir kontrolleri CCM'ye aktarın (SIEM/SOAR, devre doğrulayıcıları, IGA denetleyicileri).
Satıcıları unutun: TPRM, DPA/SLA/denetim hakları, alt işlemci kayıt defteri ve izleme.
16) ISMS çalıştırın
PDCA: Plan Yap, Kontrol Et, Geliştir (üç aylık döngüler).
Değişim yönetimi: önemli değişiklikler (mimari, bölgeler, satıcılar) - risk/SoA revizyonu.
KPI/KRI raporlama: aylık yönetim kurulu, üç aylık - ISMS genişletilmiş rapor.
Olaylar ve güvenlik açıkları: SLA düzeltmeleri, retrospektifler, iyileştirme kaydındaki CAPA'lar.
TL; DR
Başarılı ISO 27001 = net Kapsam ve risk modeli, bir dizi pratik politika, bir grup risk ile SoA - kontrol - kanıt, otomatik kontroller (MFA/RBAC/günlükler/DR/güvenlik açıkları), iç denetimler + Yönetim İncelemesi ve PDCA desteği. 12 hafta boyunca yol haritasına göre yapın - ve sertifikasyon ve günlük çalışma için hazır çalışan bir ISMS'niz var.