ISO 27001: впровадження та підтримка
1) Для чого ISO 27001 iGaming-оператору
Ліцензії та довіра: спрощує діалог з регуляторами/банками/PSP/KYC-провайдерами.
Системний підхід: єдина модель ризиків і контролів для продуктів, платформи і вендорського ланцюжка.
Економія: менше інцидентів і штрафів, передбачувані вимоги до підрядників.
2) Область і контекст ISMS
Визначте межі ISMS (продукти/регіони/процеси), зацікавлених сторін (гравці, регулятори, банки, партнери), зобов'язання (закон, ліцензії, договори) і допущення/залежності (хмара, субпроцесори).
Результат: документ Scope & Context + карта стейкхолдерів і вимог.
3) Активи та реєстр ризиків
Реєстр активів: дані (PII/KYC/фінанси), сервіси (платежі, антифрод, KYC), інфраструктура (K8s/хмара), ПЗ/репозиторії, ключі/секрети, люди і ролі.
Модель загроз: витоку PII, шахрайство, даунтайм PSP/KYC, експлойти SDK, збої DR.
Оцінка ризиків: критерії ймовірності/впливу, рівень ризику (Low-High-Critical), власники ризиків і плани звернення: прийняття/зниження/уникнення/передача.
Зв'язок з контролями: ризик → контроль з Додатка A → KPI/KRI → докази.
4) Політики та процедури (ISMS Documentation Set)
Мінімальний пакет:- Політика ІБ, Класифікація даних, Доступ і сегментація (RBAC/ABAC/SoD/JIT/PAM), Паролі і MFA, Логи і аудит, Управління інцидентами, Бекапи і DR, Розробка і релізи (SDLC/DevSecOps), Уразливості/пентести, Криптографія/управління ключами, Управління вендорами (TPRM), Конфіденційність (GDPR), Навчання та обізнаність, Управління змінами, Управління активами і прийнятне використання, Фізична безпека.
- Документи ведуться з управління версіями, з журналом змін і статусом (Draft/Approved/Effective).
5) Додаток A (A.5-A. 8): практичні заходи для iGaming
A.5 Організаційні заходи
Розмежування ролей, SoD, RACI; ISMS-комітет; щорічні цілі ІБ; DPO/Privacy роль.
IGA/JML (Joiner-Mover-Leaver), ре-сертифікація прав, каталоги ролей як код.
A.6 Людські ресурси
Перевірки при наймі (де законно), NDA, onboarding з MFA/WebAuthn, регулярні тренінги (фішинг/приватність), offboarding ≤ 15 хв.
A.7 Фізичні заходи
Контроль доступу в офіс/ЦОД, сегментація, CCTV/журнали, чисті столи/екрани, захист пристроїв і носіїв.
A.8 Технологічні заходи
Безпечна архітектура: WAF/CDN, mTLS, KMS/HSM, шифрування at rest/in transit, tokenization PII, RLS/CLS/маскування.
SDLC: SAST/DAST/Dependency scanning, IaC-сканування, секрет-сканери, підпис артефактів, supply-chain контроль.
Операції: журналювання (WORM + хеш-ланцюги), SIEM/SOAR, антипатерни логування секретів, бекапи (3-2-1), DR-тести, уразливості/печі SLA, таблиці відкату релізів.
CIAM/гравці: захист автентифікації, ризик-оцінка пристроїв, поведінкові антиботи.
6) Заява про застосування (SoA)
Матриця: контроль → статус (застосуємо/не застосуємо) → обґрунтування → реалізація → докази → власник → метрики.
Приклад (фрагмент):7) Управління документами та записами (evidence)
Регістри: ризиків, активів, інцидентів, вразливостей, навчань, доступів, аудитів, CAPA, вендорів/субпроцесорів.
Вимоги до записів: незмінюваність, цілісність (підписи/хеші), терміни зберігання, швидкий пошук, прив'язка до контролів і KPI.
8) Внутрішні аудити та огляд з боку керівництва
Внутрішній аудит: план на рік (ризик-орієнтований), перевірки Design/Operating Effectiveness, вибірки, звіти і CAPA.
Management Review (1-2 рази/рік): статус KPI/KRI, результати аудитів/інцидентів, оцінка ресурсів, ризиків і можливостей, рішення/цілі на наступний період.
9) Метрики (KPI/KRI) для ISMS
KPI:- Покриття політиками та актуальність документів ≥ 95%
- Виконання планів аудиту/тренінгів ≥ 95%
- SLA усунення вразливостей (High/Critical) ≥ 95% вчасно
- Частка автоматизованих контролів ↑ QoQ
- Витоки/інциденти з PII = 0; повідомлення ≤ 72 год - 100%
- Порушення SoD/JIT/маскування = 0
- Неуспіх DR-тесту = 0; фактичні RTO/RPO в нормі
10) Інтеграція з уже діючими практиками
Зв'яжіть ISO 27001 з існуючими розділами вашої wiki: Політики доступу та сегментація, RBAC/Least Privilege, Парольна політика і MFA, Аудиторські журнали, TPRM і SLA, Внутрішні контролі та їх аудит, GDPR/DPO/PIA, Інциденти та витоки, DR/BCP.
11) Ролі та RACI
12) План сертифікації: Stage 1 → Stage 2
Stage 1 (документація та готовність): Scope, контекст, ризик-модель, SoA, ключові політики/процедури, запис впровадження, план Stage 2.
Stage 2 (практика і докази): інтерв'ю, вибірки, трасування, відповідність контролям на ділі.
Після - звіт, невідповідності, ремедіація, видача сертифіката (зазвичай 3 роки) + щорічний наглядовий аудит.
13) Дорожня карта впровадження (12 тижнів → сертифікат)
Тижні 1-2: контекст/Scope, карта стейкхолдерів, реєстр активів і ризиків (чернетка), план комунікацій, призначення власників.
Тижні 3-4: пакет політик v1, SoA (чернетка), каталоги журналів/логування, старт навчань, запуск TPRM-процесу.
Тижні 5-6: впровадження критичних контролів (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-логи, бекапи/DR-план, уразливості/печі), запуск внутрішнього аудиту № 1 (DE).
Тижні 7-8: усунення знахідок, доопрацювання SoA, Evidence-сховище, дашборди KPI/KRI, tabletop-навчання по інциденту і DR-міні-тест.
Тижні 9-10: внутрішній аудит № 2 (OE), Management Review, бронь аудитора, підготовка до Stage 1 (пакет документів).
Тижні 11-12: Stage 1 → швидкі правки → Stage 2, оперативна ремедіація, фінальний пакет доказів.
14) Чек-листи
14. 1 Готовність до Stage 1
- Scope/Context затверджені
- Реєстр активів/ризиків та методика оцінки
- Політики та процедури v1 (мінімум 12 ключових)
- SoA (статуси та обґрунтування)
- План аудитів/навчань, призначені власники
14. 2 Готовність до Stage 2
- Evidence по кожному контролю A.5-A. 8
- Журнали: доступи, інциденти, вразливості, бекапи/DR, тренінги
- Протоколи DR/інцидент-навчань, вибірки, CAPA
- Разом з KPI/KRI і рішення Management Review
14. 3 Підтримка та наглядові аудити
- Річний план аудитів та оновлення ризиків
- Оновлення SoA/політик при змінах середовища
- Тест DR ≥ 1-2 рази/рік, навчальні тривоги
- Навчання персоналу та новачків 100%
15) Часті помилки і як їх уникнути
ISMS «на папері»: немає зв'язки «ризик → контроль → метрика → evidence». Зробіть дашборди і регулярні рев'ю.
Занадто широкий Scope: почніть з критичного контуру (платежі/КУС/основний прод) і розширюйте.
Відсутність власників ризиків: призначте доменних власників і RACI.
Немає автоматизації: переведіть повторювані контролі в CCM (SIEM/SOAR, валідатори схем, IGA-чекери).
Забули про вендорів: TPRM, DPA/SLA/право аудиту, реєстр субпроцесорів і моніторинг.
16) Підтримка відповідності (Run ISMS)
PDCA: Плануй → Роби → Перевіряй → Покращуй (щоквартальні цикли).
Change management: значущі зміни (архітектура, регіони, вендори) → перегляд ризиків/SoA.
KPI/KRI-звітність: щомісяця борду, квартально - розширений звіт ISMS.
Інциденти та вразливості: SLA виправлення, ретроспективи, CAPA в реєстр поліпшень.
TL; DR
Успішна ISO 27001 = чіткий Scope і ризик-модель, набір практичних політик, SoA зі зв'язкою risk→kontrol→evidence, автоматизовані контролі (MFA/RBAC/логи/DR/уразливості), внутрішні аудити + Management Review, і PDCA-підтримка. Робіть по дорожній карті 12 тижнів - і у вас робоча ISMS, готова до сертифікації і щоденної експлуатації.