Logo GH

ISO 27001: Uygulama ve Destek

1) Neden ISO 27001 iGaming operatörü

Lisanslar ve güven: Düzenleyiciler/bankalar/PSP/KYC sağlayıcıları ile diyaloğu kolaylaştırır.
Sistem yaklaşımı: Ürünler, platform ve satıcı zinciri için birleşik risk ve kontrol modeli.

Tasarruf: Daha az olay ve para cezası, yükleniciler üzerinde öngörülebilir talepler

2) ISMS kapsamı ve bağlamı

BGYS sınırlarını (ürünler/bölgeler/süreçler), paydaşları (oyuncular, düzenleyiciler, bankalar, ortaklar), yükümlülükleri (hukuk, lisanslar, sözleşmeler) ve varsayımları/bağımlılıkları (bulut, alt işlemciler) tanımlayın.
Çıktı: Kapsam ve Bağlam belgesi + paydaş ve gereksinim haritası.

3) Varlıklar ve risk kaydı

Varlık kaydı: veri (PII/KYC/finans), hizmetler (ödemeler, dolandırıcılıkla mücadele, KYC), altyapı (K8s/bulut), yazılım/depolar, anahtarlar/sırlar, insanlar ve roller.

Tehdit Modeli: PII Sızıntıları, Dolandırıcılık, Kesinti PSP/KYC, SDK Exploits, DR Arızaları

Risk değerlendirmesi: olasılık/etki kriterleri, risk seviyesi (Düşük-Yüksek-Kritik), risk sahipleri ve tedavi planları: kabul/hafifletme/kaçınma/transfer.
Kontrollere Bağlanma: Risk - Ek A'dan Kontrol - KPI/KRI - Kanıt.

4) ISMS Dokümantasyon Seti

Minimum paket:
  • Bilgi Güvenliği Politikası, Veri Sınıflandırma, Erişim ve Segmentasyon (RBAC/ABAC/SoD/JIT/PAM), Şifreler ve MFA, Günlükler ve Denetimler, Olay Yönetimi, Yedeklemeler ve DR, Geliştirme ve Sürümler (SDLC/DevSecOps), Güvenlik açıkları/pentestler, Kriptografi/Anahtar Yönetimi, Satıcı Yönetimi (TPRM), Gizlilik (GDPR), Eğitim ve Farkındalık, Değişim Yönetimi, Varlık Yönetimi ve Kabul Edilebilir Kullanım, Fiziksel Güvenlik.
  • Belgeler, değişiklik günlüğü ve durumu (Taslak/Onaylı/Etkili) ile sürüm kontrolü altında tutulur.

5) Ek A (A.5-A. 8): iGaming için pratik önlemler

A.5 Organizasyonel önlemler

Rol sınırlaması, SoD, RACI; ISMS Komitesi; Yıllık bilgi güvenliği hedefleri; DPO/Gizlilik rolü.
IGA/JML (Joiner-Mover-Leaver), hakların yeniden belgelendirilmesi, kod olarak rol katalogları.

A.6 İnsan kaynakları

İşe alım (yasal olduğu durumlarda), NDA, MFA/WebAuthn ile işe alım, düzenli eğitimler (kimlik avı/gizlilik), offboarding ≤ 15 dk.

A.7 Fiziksel önlemler

Ofis/veri merkezine erişimin kontrolü, segmentasyon, CCTV/dergiler, temiz masalar/ekranlar, cihazların ve medyanın korunması.

A.8 Süreç önlemleri

Güvenli mimari: WAF/CDN, mTLS, KMS/HSM, dinlenme/geçiş sırasında şifreleme, tokenization PII, RLS/CLS/maskeleme.
SDLC: SAST/DAST/Bağımlılık taraması, IaC taraması, gizli tarayıcılar, eser imzalama, tedarik zinciri kontrolü.
İşlemler: Günlüğe kaydetme (WORM + hash zincirleri), SIEM/SOAR, günlüğe kaydetme sırları için antipatterns, yedeklemeler (3-2-1), DR testleri, SLA güvenlik açıkları/yamaları, geri alma tablolarını serbest bırakın.
CIAM/oyuncular: kimlik doğrulama koruması, cihazların risk değerlendirmesi, davranışsal anti-botlar.

6) Uygulanabilirlik Beyanı (SoA)

Matrix: control> status (appliable/not applied) - Gerekçe> Uygulama> Kanıt> Metriğin sahibi.

Örnek (fragman):
KontrolDurumGerçekleşmeProvalar
Kriptografi/KMSUygulayalımBölge başına KMS, döndürme, BYOKKMS kayıtları, prosedürler
Erişim denetimiUygulayalımRBAC/ABAC, JIT/PAM, SoDIdP/IGA raporları, denetimler
GazetecilikUygulayalımWORM + imzası, SoAR uyarılarıDışa aktarma, karmalar, durumlar
Fiziksel güvenlikUygulayalımAlan kontrolü, günlüklerSözleşmeler, turnikeler
İstisna: FaksUygulanamazKapsamda faks yokKapsam ve Bağlam

7) Belge ve kayıt yönetimi (kanıt)

Kayıtlar: riskler, varlıklar, olaylar, güvenlik açıkları, eğitim, erişim, denetimler, CAPA'lar, satıcılar/alt işleyiciler.
Kayıtlar için gereksinimler: değişmezlik, bütünlük (imzalar/karmalar), tutma süreleri, hızlı arama, kontrollere ve KPI'lara bağlama.

8) İç denetimler ve yönetim incelemesi

İç denetim: yıllık plan (risk bazlı), Tasarım/İşletme Etkinliği incelemeleri, numuneler, raporlar ve CAPA'lar.
Yönetim Değerlendirmesi (1-2 kez/yıl): KPI/KRI durumu, denetim/olay sonuçları, kaynakların, risklerin ve fırsatların değerlendirilmesi, gelecek dönem için kararlar/hedefler.

9) ISMS için metrikler (KPI/KRI)

KPI:
  • Politika kapsamı ve belgelerin alaka düzeyi ≥ %95
  • Denetim/eğitim planlarının uygulanması ≥ %95
  • Yüksek/Kritik SLA'lar ≥ Zamanında %95
  • QoQ ↑ otomatik kontrollerin oranı
KRI:
  • Sızıntılar/PII = 0 olan olaylar; Bildirimler ≤ 72 saat - %100
  • SoD/JIT/maskeleme ihlalleri = 0
  • DR test başarısızlığı = 0; Gerçek RTO/RPO normal

10) Mevcut uygulamalarla entegrasyon

Wiki'nizin mevcut bölümlerine ISO 27001 bağlayın: Erişim ve Segmentasyon Politikaları, RBAC/En Az Ayrıcalık, Şifre Politikası ve MFA, Denetim İzleri, TPRM ve SLA, İç Kontroller ve Denetim, GDPR/DPO/PIA, Olaylar ve Sızıntılar, DR/BCP.

11) Roller ve RACI

AktiviteYönetim Kurulu/CEOCISO/ISMS KurşunGüvenlik/GizlilikDomain sahipleriSRE/ITVeri/BIİç denetim
Bağlam/KapsamA/RRCCCCBEN
Risk/Varlık KaydıBENA/RRRRRBEN
Politikalar/ProsedürlerBENA/RRRRRBEN
SoABENA/RRCCCBEN
İç denetimlerBENCCCCCA/R
Yönetime Genel BakışARCCCCBEN
SertifikasyonARRRRRBEN

12) Sertifikasyon Planı: Aşama 1 - Aşama 2

Aşama 1 (dokümantasyon ve hazırlık): Kapsam, bağlam, risk modeli, SoA, temel politikalar/prosedürler, uygulama kaydı, Aşama 2 planı.
Aşama 2 (uygulama ve kanıt): görüşmeler, örnekler, izleme, uygulamada kontrollere uyum.
Rapor sonrası, tutarsızlıklar, iyileştirme, bir sertifikanın verilmesi (genellikle 3 yıl) + yıllık denetim denetimi.

13) Uygulama Yol Haritası (12 hafta - sertifika)

1-2. Haftalar: Bağlam/Kapsam, Paydaş Haritası, Varlık ve Risk Kaydı (Taslak), İletişim Planı, Sahip Tanımı.
3-4. Haftalar: v1 politika paketi, SoA (taslak), günlük/günlük dizinleri, eğitim başlangıcı, TPRM süreci başlar.
5-6. Haftalar: kritik kontrollerin uygulanması (MFA/WebAuthn, RBAC/ABAC/JIT, WORM günlükleri, yedeklemeler/DR planı, güvenlik açıkları/yamaları), 1 numaralı iç denetimin başlatılması (DE).
7-8. Haftalar: buluntuların ortadan kaldırılması, SoA'nın arıtılması, Kanıt depolama, KPI/KRI gösterge tabloları, masa üstü olay matkabı ve DR mini testi.
9-10. Haftalar: İç denetim No. 2 (OE), Yönetim İncelemesi, denetçi rezervasyonu, Aşama 1 için hazırlık (belge paketi).
Hafta 11-12: Aşama 1 - hızlı düzenlemeler Aşama 2, operasyonel iyileştirme, son kanıt paketi.

14) Kontrol listeleri

14. 1 Aşama 1 için hazır

  • Kapsam/Bağlam Onaylandı
  • Varlık/Risk Kaydı ve Değerleme Metodolojisi
  • v1 politikaları ve prosedürleri (en az 12 anahtar)
  • SoA (statüler ve gerekçeler)
  • Denetim/eğitim planı, sahipleri atandı

14. 2 Aşama 2 için hazır

  • Her A.5-A kontrolü için kanıt. 8
  • Günlükler: Erişimler, Olaylar, Güvenlik Açıkları, Yedeklemeler/DR, Eğitim
  • DRs/Olay Matkaplar, Örnekler, CAPAs
  • Toplam KPI/KRI ve Yönetim İnceleme Çözümleri

14. 3 Destek ve gözetim denetimleri

  • Yıllık Denetim Planı ve Risk Güncellemesi
  • Ortam değiştiğinde SoA/Politikalarını güncelle
  • DR ≥ 1-2 kez/yıl, eğitim alarmları
  • Personel ve acemi eğitimi %100

15) Sık yapılan hatalar ve bunlardan nasıl kaçınılacağı

BGYS "kağıt üzerinde": hiçbir bağlantı yoktur "Risk - kontrol - metrik - kanıt. "Panolar ve düzenli incelemeler yapın.
Kapsam çok geniş: kritik kontur (ödemeler/ACC/ana ürün) ile başlayın ve genişletin.
Risk sahibi yok: Alan adı sahipleri ve RACI'ler atayın.
Otomasyon yok: tekrarlanabilir kontrolleri CCM'ye aktarın (SIEM/SOAR, devre doğrulayıcıları, IGA denetleyicileri).
Satıcıları unutun: TPRM, DPA/SLA/denetim hakları, alt işlemci kayıt defteri ve izleme.

16) ISMS çalıştırın

PDCA: Plan Yap, Kontrol Et, Geliştir (üç aylık döngüler).
Değişim yönetimi: önemli değişiklikler (mimari, bölgeler, satıcılar) - risk/SoA revizyonu.
KPI/KRI raporlama: aylık yönetim kurulu, üç aylık - ISMS genişletilmiş rapor.
Olaylar ve güvenlik açıkları: SLA düzeltmeleri, retrospektifler, iyileştirme kaydındaki CAPA'lar.

TL; DR

Başarılı ISO 27001 = net Kapsam ve risk modeli, bir dizi pratik politika, bir grup risk ile SoA - kontrol - kanıt, otomatik kontroller (MFA/RBAC/günlükler/DR/güvenlik açıkları), iç denetimler + Yönetim İncelemesi ve PDCA desteği. 12 hafta boyunca yol haritasına göre yapın - ve sertifikasyon ve günlük çalışma için hazır çalışan bir ISMS'niz var.

Contact

Bizimle iletişime geçin

Her türlü soru veya destek için bize ulaşın.Size yardımcı olmaya her zaman hazırız!

Telegram
@Gamble_GC
Entegrasyona başla

Email — zorunlu. Telegram veya WhatsApp — isteğe bağlı.

Adınız zorunlu değil
Email zorunlu değil
Konu zorunlu değil
Mesaj zorunlu değil
Telegram zorunlu değil
@
Telegram belirtirseniz, Email’e ek olarak oradan da yanıt veririz.
WhatsApp zorunlu değil
Format: +ülke kodu ve numara (örneğin, +90XXXXXXXXX).

Butona tıklayarak veri işlemenize onay vermiş olursunuz.