Logo GH

ISO 27001: joriy etish va qo’llab-quvvatlash

1) ISO 27001 iGaming-operatorga nima uchun

Litsenziyalar va ishonch: regulyatorlar/banklar/PSP/KYC-provayderlar bilan muloqotni soddalashtiradi.
Tizimli yondashuv: mahsulotlar, platforma va vendor zanjiri uchun xavflar va nazoratlarning yagona modeli.
Tejash: kamroq hodisalar va jarimalar, pudratchilarga oldindan aytib bo’ladigan talablar.

2) ISMS sohasi va konteksti

ISMS (mahsulotlar/hududlar/jarayonlar), manfaatdor tomonlar (oʻyinchilar, tartibga soluvchilar, banklar, sheriklar), majburiyatlar (qonun, litsenziyalar, shartnomalar) va farazlar/qaramliklar (bulut, subprotsessorlar) chegaralarini belgilang.
Natija: Scope & Context + steykxolderlar va talablar xaritasi.

3) Aktivlar va tavakkalchiliklar reyestri

Aktivlar reyestri: ma’lumotlar (PII/KYC/moliya), servislar (to’lovlar, antifrod, KYC), infratuzilma (K8s/bulut), PO/repozitorliklar, kalitlar/sirlar, odamlar va rollar.
Tahdidlar modeli: PII tarqalishi, firibgarlik, PSP/KYC dauntaymi, SDK ekspluatatsiyasi, DR nosozliklari.
Tavakkalchiliklarni baholash: ehtimollik/ta’sir ko’rsatish mezonlari, tavakkalchilik darajasi (Low-High-Critical), tavakkalchilik egalari va muomala rejalari: qabul qilish/kamaytirish/oldini olish/berish.
Nazorat bilan aloqa: tavakkalchilik → A ilovasidagi nazorat → KPI/KRI → dalillar.

4) Siyosat va tartib-taomillar (ISMS Documentation Set)

Minimal paket:
  • Axborot xavfsizligi siyosati, Ma’lumotlarni tasniflash, Kirish va segmentlash (RBAC/ABAC/SoD/JIT/PAM), Parollar va MFA, Loglar va audit, Hodisalarni boshqarish, Backaplar va DR, Ishlab chiqish va relizlar (SDLC/DevSecOps), Zaifliklar/pentestlar, Kriptografiya/kalitlarni boshqarish, Vendorlarni boshqarish (TPRM), Maxfiylik (GDPR), O’qitish va xabardorlik, O’zgarishlarni boshqarish, Aktivlarni boshqarish va maqbul foydalanish, Jismoniy xavfsizlik.
  • Hujjatlar versiyalarni boshqarish bo’yicha, o’zgarishlar jurnali va maqomi (Draft/Approved/Effective) bilan yuritiladi.

5) A (A.5-A. 8): iGaming uchun amaliy chora-tadbirlar

A.5 Tashkiliy chora-tadbirlar

Rollarni chegaralash, SoD, RACI; ISMS qo’mitasi; axborot-kommunikatsiya texnologiyalarining yillik maqsadlari; DPO/Privacy roli.
IGA/JML (Joiner-Mover-Leaver), huquqlarni qayta sertifikatlash, rollar kataloglari kod sifatida.

A.6 Inson resurslari

Yollanganda tekshirish (qonuniy bo’lganda), NDA, MFA/WebAuthn bilan onboarding, muntazam treninglar (fishing/maxfiylik), offboarding ≤ 15 daqiqa.

A.7 Jismoniy choralar

Ofis/Ma’lumotlar markaziga kirishni nazorat qilish, segmentatsiya, CCTV/jurnallar, toza stollar/ekranlar, qurilmalar va tashuvchilarni himoya qilish.

A.8 Texnologik chora-tadbirlar

Xavfsiz arxitektura: WAF/CDN, mTLS, KMS/HSM, shifrlash at rest/in transit, tokenization PII, RLS/CLS/niqoblash.
SDLC: SAST/DAST/Dependency scanning, IaC-skanerlash, maxfiy skanerlar, artefaktlar imzosi, supply-chain nazorati.
Operatsiyalar: jurnallash (WORM + xesh-zanjirlar), SIEM/SOAR, maxfiylarni logga solish antipatternlari, bekaplar (3-2-1), DR-testlar, zaifliklar/SLA pechi, relizlarni qaytarish jadvallari.
CIAM/oʻyinchilar: autentifikatsiyani himoya qilish, qurilmalarni baholash xavfi, xatti-harakatlarga qarshi kurashish.

6) Qo’llash mumkinligi to’g "risidagi ariza (SoA)

Matrix: nazorat → maqom (qo’llaniladi/qo’llanilmaydi) → asoslash → amalga oshirish → dalillar → egasi → metrika.

Namuna:
NazoratMaqomAmalga oshirishDalillar
Kriptografiya/KMSQoʻllash mumkinKMS per-region, rotatsiya, BYOKKMS-jurnallar, tartib-taomillar
Foydalanishni boshqarishQoʻllash mumkinRBAC/ABAC, JIT/PAM, SoDIdP/IGA hisobotlari, auditlari
JurnallashQoʻllash mumkinWORM + imzo, SoAR-alertlarEksport, xeshlar, keyslar
Jismoniy xavfsizlikQoʻllash mumkinZonalarni nazorat qilish, jurnallarShartnomalar, turniketlar
Istisno: faksAmalda emasSohada faks yoʻqScope & Context

7) Hujjatlar va yozuvlarni boshqarish (evidence)

Xatarlar, aktivlar, hodisalar, zaifliklar, o’qitishlar, kirishlar, auditlar, CAPA, vendorlar/subprotsessorlar registrlari.
Yozuvlarga qo’yiladigan talablar: o’zgaruvchanlik, yaxlitlik (imzolar/xeshlar), saqlash muddatlari, tezkor qidiruv, nazorat va KPIga bog’lash.

8) Rahbariyat tomonidan ichki auditlar va sharh

Ichki audit: yil rejasi (tavakkalchilikka yo’naltirilgan), Design/Operating Effectiveness tekshiruvi, tanlov, hisobotlar va CAPA.
Management Review (yiliga 1-2 marta): KPI/KRI maqomi, audit/hodisalar natijalari, resurslar, tavakkalchilik va imkoniyatlarni baholash, keyingi davr uchun yechimlar/maqsadlar.

9) ISMS uchun metriklar (KPI/KRI)

KPI:
  • Siyosatni qamrab olish va hujjatlarning dolzarbligi ≥ 95%
  • Audit/trening rejalarini bajarish ≥ 95%
  • Zaifliklarni bartaraf etish SLA (High/Critical) ≥ muddatida 95%
  • Avtomatlashtirilgan nazoratlarning ulushi ↑ QoQ
KRI:
  • PII bilan oqish/hodisalar = 0; bildirishnomalar ≤ 72 soat - 100%
  • SoD/JIT/niqoblash buzilishlari = 0
  • DR-test muvaffaqiyatsizligi = 0; haqiqiy RTO/RPO me’yorda

10) Amaldagi amaliyotlar bilan integratsiya qilish

ISO 27001 ni mavjud wiki bo’limlari bilan bog’lang: Kirish va segmentatsiya siyosati, RBAC/Least Privilege, Parol siyosati va MFA, Auditorlik jurnallari, TPRM va SLA, Ichki nazorat va ularning auditi, GDPR/DPO/PIA, Hodisalar va oqishlar, DR/BCP.

11) Rollar va RACI

AktivlikBoard/CEOCISO/ISMS LeadSecurity/PrivacyDomain OwnersSRE/ITData/BIInternal Audit
Kontekst/ScopeA/RRCCCCI
Tavakkalchiliklar/aktivlar reyestriIA/RRRRRI
Siyosat/tartib-taomillarIA/RRRRRI
SoAIA/RRCCCI
Ichki auditlarICCCCCA/R
Qoʻllanma sharhiARCCCCI
SertifikatlashARRRRRI

12) Sertifikatlashtirish rejasi: Stage 1 → Stage 2

Stage 1 (hujjatlar va tayyorlik): Scope, kontekst, xavf-model, SoA, asosiy siyosatlar/tartib-taomillar, joriy etish yozuvi, Stage 2 rejasi.
Stage 2 (amaliyot va dalillar): intervyu, tanlov, traska, amaldagi nazoratga muvofiqlik.
Keyin - hisobot, nomuvofiqliklar, remediatsiya, sertifikat berish (odatda 3 yil) + yillik nazorat auditi.

13) Joriy etish yo’l xaritasi (12 hafta → sertifikat)

1-2 haftalar: kontekst/Scope, steykxolderlar xaritasi, aktivlar va tavakkalchiliklar reyestri (loyihalar), kommunikatsiyalar rejasi, egalarini tayinlash.
Haftalar 3-4: v1, SoA (loyiha) siyosatlari to’plami, jurnallar/loglar kataloglari, ta’limni boshlash, TPRM jarayonini boshlash.
5-6 haftalar: tanqidiy nazoratlarni (MFA/WebAuthn, RBAC/ABAC/JIT, WORM-logi, bekaplar/DR-reja, zaifliklar/pechi) joriy etish, 1-sonli ichki auditni (DE) boshlash.
7-8 hafta: topilmalarni bartaraf etish, SoA, Evidence-ombor, KPI/KRI dashbordlari, hodisa bo’yicha tabletop-o’quv va DR-mini-test.
9-10 haftalar: 2-sonli ichki audit (OE), Management Review, auditor broni, Stage 1 (hujjatlar to’plami) ga tayyorgarlik.
Haftalar 11-12: Stage 1 → tezkor tuzatishlar → Stage 2, tezkor remediatsiya, yakuniy dalillar to’plami.

14) Chek-varaqlar

14. 1 Stage 1 ga tayyorlik

  • Scope/Context tasdiqlangan
  • Aktivlar/tavakkalchiliklar reyestri va baholash metodikasi
  • Siyosat va protseduralar v1 (kamida 12 ta asosiy)
  • SoA (maqomi va asoslari)
  • Audit/o’quv rejasi, egalari tayinlangan

14. 2 Stage 2 ga tayyorlik

  • Har bir nazorat bo’yicha Evidence A.5-A. 8
  • Jurnallar: kirish, noxush hodisalar, zaifliklar, arxaplar/DR, treninglar
  • DR/hodisa-mashqlar protokollari, namunalar, CAPA
  • KPI/KRI va Management Review yechimlari bo’yicha jami

14. 3 Qo’llab-quvvatlash va nazorat auditlari

  • Yillik audit rejasi va xavflarni yangilash
  • Muhit oʻzgarganda SoA/siyosatni yangilash
  • DR testi ≥ yiliga 1-2 marta, o’quv tashvishlari
  • Xodimlar va yangi boshlanuvchilarni o’qitish 100%

15) Tez - tez xatolar va ulardan qanday qochish mumkin

ISMS «qog’ozda»: «xavf → nazorat → metrika → evidence» to’plami yo’q. Dashbordlar va muntazam qichqiriq qiling.
Juda keng Scope: muhim kontur (to’lovlar/KS/asosiy prod) bilan boshlang va kengaytiring.
Xavf egalari yo’qligi: domen egalari va RACIni tayinlang.
Avtomatlashtirish mavjud emas: takrorlanadigan nazoratlarni CCMga (SIEM/SOAR, sxema validatorlari, IGA chekerlari) oʻtkazing.
TPRM, DPA/SLA/audit huquqi, subprotsessorlar reyestri va monitoring vendorlarini unutdik.

16) Muvofiqlikni saqlash (Run ISMS)

PDCA: Rejalashtirish → Bajarish → Tekshirish → Yaxshilash (har chorakda).
Change management: muhim oʻzgarishlar (arxitektura, hududlar, vendorlar) → xavflarni qayta koʻrib chiqish/SoA.
KPI/KRI-hisobot: har oyda bordu, chorakda - ISMSning kengaytirilgan hisoboti.
Hodisalar va zaifliklar: SLA tuzatishlar, retrospektivlar, CAPA yaxshilanishlar reyestriga.

TL; DR

Muvaffaqiyatli ISO 27001 = aniq Scope va xavf-model, amaliy siyosatlar to’plami, SoA bilan bog’liq xavf-xatarlar → nazorat → evidence, avtomatlashtirilgan nazoratlar (MFA/RBAC/logi/DR/zaifliklar), ichki auditlar + Management Review va PDCA qo’llab-quvvatlash. Yo’l xaritasi bo’yicha 12 hafta qiling - sizda ishlaydigan ISMS bor, u sertifikatlash va kundalik foydalanishga tayyor.

Contact

Biz bilan bog‘laning

Har qanday savol yoki yordam bo‘yicha bizga murojaat qiling.Doimo yordam berishga tayyormiz.

Telegram
@Gamble_GC
Integratsiyani boshlash

Email — majburiy. Telegram yoki WhatsApp — ixtiyoriy.

Ismingiz ixtiyoriy
Email ixtiyoriy
Mavzu ixtiyoriy
Xabar ixtiyoriy
Telegram ixtiyoriy
@
Agar Telegram qoldirilgan bo‘lsa — javob Email bilan birga o‘sha yerga ham yuboriladi.
WhatsApp ixtiyoriy
Format: mamlakat kodi va raqam (masalan, +998XXXXXXXX).

Yuborish orqali ma'lumotlaringiz qayta ishlanishiga rozilik bildirasiz.