ISO 27001: система управления ИБ
ISO 27001 — международный стандарт систем управления информационной безопасностью (ISMS).
Что такое ISMS
Не набор технологий, а система процессов управления рисками ИБ. PDCA цикл: Plan-Do-Check-Act. Risk assessment → controls → monitoring → improvement. Охватывает людей, процессы, технологии.
Annex A: контроли
ISO 27001:2022 содержит 93 контроля в 4 темах. Organizational: политики, роли. People: обучение, увольнение. Physical: доступ в помещения. Technological: криптография, доступ, sec. dev. Выбор контролей — по результатам risk assessment.
Сертификация
Внешний аудит accredited certification body. Stage 1: документарный. Stage 2: on-site. Surveillance audits: ежегодно. Recertification: каждые 3 года. Стоимость: $15K–$100K в зависимости от размера. Preparation: 6–18 месяцев.
Для игровых платформ
Многие юрисдикции требуют или рекомендуют ISO 27001. MGA (Malta): welcome sign. UKGC: демонстрация зрелости. Помогает при переговорах с payment providers и enterprise-клиентами. Дополняет PCI DSS: разные scope, схожие принципы.