Практика
Безопасность игорного бизнеса и финтеха: требования
Безопасность игорного бизнеса и финтеха в Беларуси: требования Указа №40 и ОАЦ, аттестация СЗИ, PCI DSS, защита данных игроков и платежей, мониторинг 24/7.
Коротко. Безопасность игорного бизнеса и финтеха строится на трёх пластах требований. Общий для всех — Указ № 40 «О кибербезопасности»: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ № 66), учёт киберинцидентов с хранением записей не менее года, персональная ответственность руководителя; банки и другие организации из перечня к Указу обязаны иметь центр кибербезопасности и уведомлять о киберинцидентах не позднее часа. Второй пласт — Закон № 99-З: данные игроков и клиентов являются персональными данными. Третий — отраслевые правила регулятора игорного бизнеса или финансового рынка, а для приёма карт — стандарт PCI DSS. На практике это система защиты информации с аттестацией там, где она требуется, мониторинг 24/7, защита от мошенничества и проверка каждого релиза.
Для руководителей, ИТ-директоров и ответственных за ИБ букмекерских компаний, онлайн-казино, платёжных сервисов, финтех-стартапов и финансовых организаций.
Почему iGaming и финтех — в зоне особого внимания
Деньги и персональные данные в одном месте, транзакции в реальном времени, высокая цена простоя и жёсткий регулятор. Атакующие мотивированы финансово: кража средств, злоупотребление бонусами, DDoS-атаки во время крупных событий с последующим вымогательством, захват аккаунтов игроков, подмена реквизитов для вывода средств. Регулятор при этом ожидает не только защиты, но и доказательств: документов, журналов, аттестатов, отчётов об инцидентах.
Безопасность игорного бизнеса: требования по уровням
| Уровень требований | Кого касается | Что означает на практике |
|---|---|---|
| Указ № 40 и приказ ОАЦ № 66 | Все организации | Меры технической и криптографической защиты, учёт киберинцидентов не менее года, ответственность руководителя, выполнение предписаний ОАЦ |
| Указ № 40, организации из перечня | Банки, операторы связи, страховые и другие организации из перечня | Центр кибербезопасности свой или по договору, аттестация центра в ОАЦ, уведомление Национального центра кибербезопасности не позднее 1 часа |
| Закон № 99-З | Все, кто обрабатывает данные игроков и клиентов | Политика, основания обработки, ответственное лицо, меры защиты, уведомление НЦЗПД о нарушениях |
| Отраслевые требования | Операторы игорного бизнеса, банки, платёжные и иные финансовые организации | Правила регулятора отрасли к учёту операций, идентификации клиентов и защите информации |
| PCI DSS | Все, кто принимает, обрабатывает или хранит данные платёжных карт | Требования платёжных систем и эквайера; объём проверки зависит от схемы приёма платежей |
Отраслевые детали — подключение к государственным системам учёта операций, идентификация игроков и клиентов, хранение данных об операциях, требования к защите информации у финансовых организаций — определяются отдельными актами и указаниями регуляторов. Входит ли конкретный оператор игорного бизнеса или финтех-компания в перечень к Указу № 40, нужно сверить по актуальной редакции перечня. Общая логика Указа разобрана в статье «Указ № 40 о кибербезопасности».
Аттестация системы защиты информации
Если организация обрабатывает информацию, распространение которой ограничено, в информационных системах соответствующих классов, она создаёт систему защиты информации по требованиям ОАЦ и проходит аттестацию. Для iGaming и финтеха в контур обычно попадают личные кабинеты игроков и клиентов, платёжный контур, бэк-офис, интеграции с провайдерами игр и платёжными шлюзами, а также инфраструктура, где всё это работает.
Главная ошибка — считать аттестат финишем. Продукты в этих отраслях меняются каждую неделю: новые игры, способы оплаты, мобильные версии. Каждое существенное изменение нужно сверять с проектом системы защиты. Этапы, документы и сроки — в статье «Аттестация системы защиты информации».
Практика: из чего состоит контур безопасности
Периметр и приложения
- Защита от DDoS и фильтрация веб-трафика, с усилением на время крупных спортивных событий и акций.
- Регулярный пентест веб- и мобильных приложений, API платёжных и игровых интеграций.
- Проверки кода и зависимостей (SAST, DAST, SCA) в процессе сборки: релизы частые, и годовой аудит за ними не успевает.
Аккаунты и мошенничество
- Двухфакторная аутентификация для игроков и клиентов, контроль входа с новых устройств.
- Антифрод: мультиаккаунты, злоупотребление бонусами, подозрительные выводы средств.
- Отдельное подтверждение смены реквизитов для вывода.
Внутренний контур
- Разделение ролей в бэк-офисе: кто меняет коэффициенты и лимиты, начисляет бонусы, подтверждает выплаты.
- Журналирование действий операторов и администраторов с защитой журналов от изменения.
- Платёжный контур в отдельном сегменте сети.
- Контроль подрядчиков: провайдеров игр, платёжных агрегаторов, аутсорса поддержки.
Мониторинг и реагирование
Транзакции идут круглосуточно, и атаки тоже. Мониторинг 24/7 можно построить своими силами или получить по договору — сравнение вариантов в статье «SOC как сервис». Нужен и план реагирования с процедурой уведомлений: Национальный центр кибербезопасности (если применимо), НЦЗПД, эквайер, отраслевой регулятор. Для процедуры на час заранее готовят формы и назначают ответственных.
Платёжные карты
Проще всего не хранить номера карт вовсе: платёжная страница эквайера или токенизация сокращают область проверки PCI DSS. Требования версии 4.0.1 и выбор анкеты самооценки — в статье «PCI DSS требования».
Типичные ошибки
- Аттестация как разовый проект. После аттестата система меняется, а проект защиты — нет.
- Быстрые релизы без проверки безопасности. Уязвимость попадает в продакшн раньше, чем её находит аудит.
- Общие админские учётные записи в бэк-офисе. При спорной выплате невозможно установить, кто её подтвердил.
- Подрядчики без требований в договоре. Провайдер игр или платёжный агрегатор — часть вашего контура.
- Нет процедуры уведомления. Час без готовой формы и назначенного ответственного невыполним.
С чего начать: пять шагов
- Карта требований. Какие акты применяются именно к вам: Указ № 40 и перечень, требования ОАЦ, закон № 99-З, правила отраслевого регулятора, условия эквайера по PCI DSS. Результат — одна таблица с источником каждого требования.
- Gap-анализ. Где вы сейчас относительно этой таблицы: что уже есть, чего не хватает, сколько стоит закрыть разрыв. Приоритеты расставляются по риску для денег и данных, а не по удобству внедрения.
- Проект и документы. Классификация систем, проект системы защиты информации, политики, регламенты, процедура уведомлений, требования к подрядчикам в договорах.
- Внедрение и проверка практикой. Настройка средств защиты, мониторинг, антифрод, пентест приложений и API до аттестации — чтобы проверка не превратилась в список несоответствий.
- Аттестация и сопровождение. Аттестат, затем постоянный цикл: поиск и закрытие уязвимостей, пересмотр системы защиты при изменениях продукта, обучение сотрудников, отчёт руководству.
Сотрудники поддержки — отдельная зона риска: к ним обращаются с просьбой сменить телефон или реквизиты от имени игрока. Сценарии проверки личности и запрет таких действий «по звонку» стоит описать заранее и проверять учебными обращениями.
Чек-лист безопасности iGaming и финтеха
- Определено, какие требования применяются: Указ № 40, перечень, 99-З, отраслевые правила, PCI DSS.
- Информационные системы классифицированы, система защиты спроектирована, аттестация пройдена там, где требуется.
- Записи о киберинцидентах ведутся и хранятся не менее года.
- Работает мониторинг 24/7 — свой или по договору.
- Написана процедура уведомлений с ответственными и готовыми формами.
- Платёжный контур выделен, область PCI DSS минимизирована.
- Игрокам и клиентам доступна двухфакторная аутентификация, смена реквизитов подтверждается.
- Роли в бэк-офисе разделены, действия операторов журналируются.
- Пентест приложений и API проводится регулярно и после крупных изменений.
- В процесс сборки встроены проверки кода и зависимостей.
- Договоры с подрядчиками содержат требования к ИБ и уведомлению об инцидентах.
- План восстановления и резервные копии проверены на практике.
Пример из практики и стоимость
Для оператора iGaming — жёстко регулируемая отрасль, деньги и данные игроков, транзакции в реальном времени — Viviar выстроил полный контур информационной безопасности: аттестация системы защиты информации пройдена, инциденты под контролем 24/7.
Ориентиры на странице цен: пакет «Соответствие регуляторам» (Указ № 40, персональные данные, отраслевые требования; gap-анализ и дорожная карта) — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN. ИБ-Сопровождение с постоянным поиском и закрытием уязвимостей — от 5 200 BYN в месяц, с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц. Запуск безопасной разработки для одного продукта — от 20 300 BYN.
Частые вопросы
Обязан ли оператор iGaming создавать центр кибербезопасности?
Центр кибербезопасности обязателен для организаций из перечня к Указу № 40 и тех, кого к нему добавляют. Входит ли туда конкретный оператор, нужно проверить по актуальной редакции перечня. Даже без такой обязанности мониторинг 24/7 для круглосуточных денежных операций практически необходим, и его можно получить по договору.
Нужен ли PCI DSS финтех-стартапу?
Если компания принимает, обрабатывает или хранит данные платёжных карт, требования PCI DSS к ней применяются, а конкретный объём проверки определяют эквайер и платёжные системы. Проще всего сократить область: использовать платёжную страницу эквайера или токенизацию, чтобы номера карт не проходили через ваши серверы.
Чем аттестация СЗИ отличается от пентеста?
Аттестация подтверждает, что система защиты информации создана и работает по требованиям ОАЦ и проектной документации. Пентест показывает, можно ли на практике обойти защиту. Для iGaming и финтеха нужны оба: аттестация закрывает обязательные требования, а пентест находит уязвимости раньше злоумышленников. Пентест до аттестации к тому же уменьшает число замечаний при проверке.
Какие данные игроков считаются персональными?
Всё, что позволяет определить человека: ФИО, паспортные данные, телефон, электронная почта, платёжные реквизиты, история ставок и транзакций, привязанная к аккаунту. На их обработку распространяется закон № 99-З: политика, основания обработки, ответственное лицо, меры защиты и уведомление НЦЗПД о нарушениях. Доступ к этим данным в бэк-офисе стоит давать только по ролям.
Сколько стоит контур безопасности для iGaming?
Зависит от числа систем, требований регулятора и стартового состояния. Ориентиры Viviar: пакет «Соответствие регуляторам» с gap-анализом и дорожной картой — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN, постоянное ИБ-сопровождение — от 5 200 BYN в месяц.
Вывод
Безопасность игорного бизнеса и финтеха — это выполнение требований Указа № 40, ОАЦ, закона № 99-З и отраслевого регулятора плюс практика, которая работает круглосуточно: мониторинг, антифрод, проверка релизов и контроль подрядчиков. Аттестат и документы обязательны, но это не финиш. Если нужно понять, какие требования применяются именно к вам и чего не хватает, — запишитесь на разговор: ответим за 2 рабочих дня, за полчаса разберём ваш контур.
Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Национальный банк Республики Беларусь (nbrb.by); PCI DSS v4.0.1 (pcisecuritystandards.org); OWASP Top 10 (owasp.org).