Перейти к содержимому

Практика

Безопасность игорного бизнеса и финтеха: требования

Безопасность игорного бизнеса и финтеха в Беларуси: требования Указа №40 и ОАЦ, аттестация СЗИ, PCI DSS, защита данных игроков и платежей, мониторинг 24/7.

5 сент. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Безопасность игорного бизнеса и финтеха строится на трёх пластах требований. Общий для всех — Указ № 40 «О кибербезопасности»: меры технической и криптографической защиты информации по требованиям ОАЦ (приказ № 66), учёт киберинцидентов с хранением записей не менее года, персональная ответственность руководителя; банки и другие организации из перечня к Указу обязаны иметь центр кибербезопасности и уведомлять о киберинцидентах не позднее часа. Второй пласт — Закон № 99-З: данные игроков и клиентов являются персональными данными. Третий — отраслевые правила регулятора игорного бизнеса или финансового рынка, а для приёма карт — стандарт PCI DSS. На практике это система защиты информации с аттестацией там, где она требуется, мониторинг 24/7, защита от мошенничества и проверка каждого релиза.

Для руководителей, ИТ-директоров и ответственных за ИБ букмекерских компаний, онлайн-казино, платёжных сервисов, финтех-стартапов и финансовых организаций.

Почему iGaming и финтех — в зоне особого внимания

Деньги и персональные данные в одном месте, транзакции в реальном времени, высокая цена простоя и жёсткий регулятор. Атакующие мотивированы финансово: кража средств, злоупотребление бонусами, DDoS-атаки во время крупных событий с последующим вымогательством, захват аккаунтов игроков, подмена реквизитов для вывода средств. Регулятор при этом ожидает не только защиты, но и доказательств: документов, журналов, аттестатов, отчётов об инцидентах.

Безопасность игорного бизнеса: требования по уровням

Уровень требованийКого касаетсяЧто означает на практике
Указ № 40 и приказ ОАЦ № 66Все организацииМеры технической и криптографической защиты, учёт киберинцидентов не менее года, ответственность руководителя, выполнение предписаний ОАЦ
Указ № 40, организации из перечняБанки, операторы связи, страховые и другие организации из перечняЦентр кибербезопасности свой или по договору, аттестация центра в ОАЦ, уведомление Национального центра кибербезопасности не позднее 1 часа
Закон № 99-ЗВсе, кто обрабатывает данные игроков и клиентовПолитика, основания обработки, ответственное лицо, меры защиты, уведомление НЦЗПД о нарушениях
Отраслевые требованияОператоры игорного бизнеса, банки, платёжные и иные финансовые организацииПравила регулятора отрасли к учёту операций, идентификации клиентов и защите информации
PCI DSSВсе, кто принимает, обрабатывает или хранит данные платёжных картТребования платёжных систем и эквайера; объём проверки зависит от схемы приёма платежей

Отраслевые детали — подключение к государственным системам учёта операций, идентификация игроков и клиентов, хранение данных об операциях, требования к защите информации у финансовых организаций — определяются отдельными актами и указаниями регуляторов. Входит ли конкретный оператор игорного бизнеса или финтех-компания в перечень к Указу № 40, нужно сверить по актуальной редакции перечня. Общая логика Указа разобрана в статье «Указ № 40 о кибербезопасности».

Аттестация системы защиты информации

Если организация обрабатывает информацию, распространение которой ограничено, в информационных системах соответствующих классов, она создаёт систему защиты информации по требованиям ОАЦ и проходит аттестацию. Для iGaming и финтеха в контур обычно попадают личные кабинеты игроков и клиентов, платёжный контур, бэк-офис, интеграции с провайдерами игр и платёжными шлюзами, а также инфраструктура, где всё это работает.

Главная ошибка — считать аттестат финишем. Продукты в этих отраслях меняются каждую неделю: новые игры, способы оплаты, мобильные версии. Каждое существенное изменение нужно сверять с проектом системы защиты. Этапы, документы и сроки — в статье «Аттестация системы защиты информации».

Практика: из чего состоит контур безопасности

Периметр и приложения

  • Защита от DDoS и фильтрация веб-трафика, с усилением на время крупных спортивных событий и акций.
  • Регулярный пентест веб- и мобильных приложений, API платёжных и игровых интеграций.
  • Проверки кода и зависимостей (SAST, DAST, SCA) в процессе сборки: релизы частые, и годовой аудит за ними не успевает.

Аккаунты и мошенничество

  • Двухфакторная аутентификация для игроков и клиентов, контроль входа с новых устройств.
  • Антифрод: мультиаккаунты, злоупотребление бонусами, подозрительные выводы средств.
  • Отдельное подтверждение смены реквизитов для вывода.

Внутренний контур

  • Разделение ролей в бэк-офисе: кто меняет коэффициенты и лимиты, начисляет бонусы, подтверждает выплаты.
  • Журналирование действий операторов и администраторов с защитой журналов от изменения.
  • Платёжный контур в отдельном сегменте сети.
  • Контроль подрядчиков: провайдеров игр, платёжных агрегаторов, аутсорса поддержки.

Мониторинг и реагирование

Транзакции идут круглосуточно, и атаки тоже. Мониторинг 24/7 можно построить своими силами или получить по договору — сравнение вариантов в статье «SOC как сервис». Нужен и план реагирования с процедурой уведомлений: Национальный центр кибербезопасности (если применимо), НЦЗПД, эквайер, отраслевой регулятор. Для процедуры на час заранее готовят формы и назначают ответственных.

Платёжные карты

Проще всего не хранить номера карт вовсе: платёжная страница эквайера или токенизация сокращают область проверки PCI DSS. Требования версии 4.0.1 и выбор анкеты самооценки — в статье «PCI DSS требования».

Типичные ошибки

  • Аттестация как разовый проект. После аттестата система меняется, а проект защиты — нет.
  • Быстрые релизы без проверки безопасности. Уязвимость попадает в продакшн раньше, чем её находит аудит.
  • Общие админские учётные записи в бэк-офисе. При спорной выплате невозможно установить, кто её подтвердил.
  • Подрядчики без требований в договоре. Провайдер игр или платёжный агрегатор — часть вашего контура.
  • Нет процедуры уведомления. Час без готовой формы и назначенного ответственного невыполним.

С чего начать: пять шагов

  1. Карта требований. Какие акты применяются именно к вам: Указ № 40 и перечень, требования ОАЦ, закон № 99-З, правила отраслевого регулятора, условия эквайера по PCI DSS. Результат — одна таблица с источником каждого требования.
  2. Gap-анализ. Где вы сейчас относительно этой таблицы: что уже есть, чего не хватает, сколько стоит закрыть разрыв. Приоритеты расставляются по риску для денег и данных, а не по удобству внедрения.
  3. Проект и документы. Классификация систем, проект системы защиты информации, политики, регламенты, процедура уведомлений, требования к подрядчикам в договорах.
  4. Внедрение и проверка практикой. Настройка средств защиты, мониторинг, антифрод, пентест приложений и API до аттестации — чтобы проверка не превратилась в список несоответствий.
  5. Аттестация и сопровождение. Аттестат, затем постоянный цикл: поиск и закрытие уязвимостей, пересмотр системы защиты при изменениях продукта, обучение сотрудников, отчёт руководству.

Сотрудники поддержки — отдельная зона риска: к ним обращаются с просьбой сменить телефон или реквизиты от имени игрока. Сценарии проверки личности и запрет таких действий «по звонку» стоит описать заранее и проверять учебными обращениями.

Чек-лист безопасности iGaming и финтеха

  • Определено, какие требования применяются: Указ № 40, перечень, 99-З, отраслевые правила, PCI DSS.
  • Информационные системы классифицированы, система защиты спроектирована, аттестация пройдена там, где требуется.
  • Записи о киберинцидентах ведутся и хранятся не менее года.
  • Работает мониторинг 24/7 — свой или по договору.
  • Написана процедура уведомлений с ответственными и готовыми формами.
  • Платёжный контур выделен, область PCI DSS минимизирована.
  • Игрокам и клиентам доступна двухфакторная аутентификация, смена реквизитов подтверждается.
  • Роли в бэк-офисе разделены, действия операторов журналируются.
  • Пентест приложений и API проводится регулярно и после крупных изменений.
  • В процесс сборки встроены проверки кода и зависимостей.
  • Договоры с подрядчиками содержат требования к ИБ и уведомлению об инцидентах.
  • План восстановления и резервные копии проверены на практике.

Пример из практики и стоимость

Для оператора iGaming — жёстко регулируемая отрасль, деньги и данные игроков, транзакции в реальном времени — Viviar выстроил полный контур информационной безопасности: аттестация системы защиты информации пройдена, инциденты под контролем 24/7.

Ориентиры на странице цен: пакет «Соответствие регуляторам» (Указ № 40, персональные данные, отраслевые требования; gap-анализ и дорожная карта) — от 23 200 BYN, с подготовкой документов и сопровождением проверки — от 52 300 BYN. ИБ-Сопровождение с постоянным поиском и закрытием уязвимостей — от 5 200 BYN в месяц, с директором по ИБ 4 часа в неделю — от 14 500 BYN в месяц. Запуск безопасной разработки для одного продукта — от 20 300 BYN.

Частые вопросы

Обязан ли оператор iGaming создавать центр кибербезопасности?

Центр кибербезопасности обязателен для организаций из перечня к Указу № 40 и тех, кого к нему добавляют. Входит ли туда конкретный оператор, нужно проверить по актуальной редакции перечня. Даже без такой обязанности мониторинг 24/7 для круглосуточных денежных операций практически необходим, и его можно получить по договору.

Нужен ли PCI DSS финтех-стартапу?

Если компания принимает, обрабатывает или хранит данные платёжных карт, требования PCI DSS к ней применяются, а конкретный объём проверки определяют эквайер и платёжные системы. Проще всего сократить область: использовать платёжную страницу эквайера или токенизацию, чтобы номера карт не проходили через ваши серверы.

Чем аттестация СЗИ отличается от пентеста?

Аттестация подтверждает, что система защиты информации создана и работает по требованиям ОАЦ и проектной документации. Пентест показывает, можно ли на практике обойти защиту. Для iGaming и финтеха нужны оба: аттестация закрывает обязательные требования, а пентест находит уязвимости раньше злоумышленников. Пентест до аттестации к тому же уменьшает число замечаний при проверке.

Какие данные игроков считаются персональными?

Всё, что позволяет определить человека: ФИО, паспортные данные, телефон, электронная почта, платёжные реквизиты, история ставок и транзакций, привязанная к аккаунту. На их обработку распространяется закон № 99-З: политика, основания обработки, ответственное лицо, меры защиты и уведомление НЦЗПД о нарушениях. Доступ к этим данным в бэк-офисе стоит давать только по ролям.

Сколько стоит контур безопасности для iGaming?

Зависит от числа систем, требований регулятора и стартового состояния. Ориентиры Viviar: пакет «Соответствие регуляторам» с gap-анализом и дорожной картой — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN, постоянное ИБ-сопровождение — от 5 200 BYN в месяц.

Вывод

Безопасность игорного бизнеса и финтеха — это выполнение требований Указа № 40, ОАЦ, закона № 99-З и отраслевого регулятора плюс практика, которая работает круглосуточно: мониторинг, антифрод, проверка релизов и контроль подрядчиков. Аттестат и документы обязательны, но это не финиш. Если нужно понять, какие требования применяются именно к вам и чего не хватает, — запишитесь на разговор: ответим за 2 рабочих дня, за полчаса разберём ваш контур.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); Национальный банк Республики Беларусь (nbrb.by); PCI DSS v4.0.1 (pcisecuritystandards.org); OWASP Top 10 (owasp.org).

Об авторе

Виталий Анисимов

Профиль в LinkedIn