ISO 27001: система управления ИБ

ISO 27001 — международный стандарт систем управления информационной безопасностью (ISMS).

Что такое ISMS

Не набор технологий, а система процессов управления рисками ИБ. PDCA цикл: Plan-Do-Check-Act. Risk assessment → controls → monitoring → improvement. Охватывает людей, процессы, технологии.

Annex A: контроли

ISO 27001:2022 содержит 93 контроля в 4 темах. Organizational: политики, роли. People: обучение, увольнение. Physical: доступ в помещения. Technological: криптография, доступ, sec. dev. Выбор контролей — по результатам risk assessment.

Сертификация

Внешний аудит accredited certification body. Stage 1: документарный. Stage 2: on-site. Surveillance audits: ежегодно. Recertification: каждые 3 года. Стоимость: $15K–$100K в зависимости от размера. Preparation: 6–18 месяцев.

Для игровых платформ

Многие юрисдикции требуют или рекомендуют ISO 27001. MGA (Malta): welcome sign. UKGC: демонстрация зрелости. Помогает при переговорах с payment providers и enterprise-клиентами. Дополняет PCI DSS: разные scope, схожие принципы.