此框在印刷版中不可见。
赌博事务委员会就所有远程赌博经营牌照(包括指定远程彩票牌照)持有人的安全审计提供意见。
出版日期:2021年2月9日
最后更新:2024年9月12日
此版本于2025年3月28日印刷或保存
在线版本:/licensees-and-businesses/guide/security-audit-advice
概述:
本建议适用于所有远程赌博经营者许可证的持有人,包括指定的远程彩票许可证。
表1为符合远程赌博和软件技术标准的测试策略(测试策略)列出了必须由独立审计员进行年度安全审核,以评估是否符合远程赌博和软件技术标准(RTS)的安全要求。
这项规定适用于持有以下类别牌照的持牌人:
持有上述一项或多项牌照的新发牌照的远程赌博营办商,必须在牌照发出后6个月内提交保安审核。持牌人如未在上述期限内开始营业,可向赌博事务监察委员会申请在开始营业后6个月内提交保安审核。
如监察委员会提出要求或发现有任何重大不符合情况,持牌人必须每年在7天内向监察委员会提交一份审计报告副本。
包含重大不符合项的报告应提交给:
securityaudit@gamblingcommission.gov.uk
所要求的报告应按照要求中规定的程序提交。
委员会要求远程赌博经营者首次进行完整的ISO认证,通过电子邮件securityaudit@gamblingcommission.go.uk确认以下内容
现有的ISA和全面的ISO认证之间不应该有任何差距。委员会将调整所有提醒,以反映您的认证周期。
总之,一份“良好”的标准安全审计报告必须包括以下内容:
其他相关因素包括操作人员或系统是否符合要求,或是否根据其他要求进行了审核。例如,支付卡行业数据安全标准(PCIDSS)。
作为安全审计的一部分,委员会将要求审计员的姓名和背景。必须提供足够的信息,使我们确信审计师是独立的,并具有适当的资格。
这应包括:
合适的审核员可能已经完成了其他组织的外部安全审计。
审计必须涵盖测试策略的第三方年度安全审计部分,该部分声明如下。
委员会强调了那些对实现委员会的目标和适用于这些关键系统的安全标准最为关键的系统:
委员会要求审计员详细说明如何确定关键系统,以及审计是否包括以下领域:
审计的范围必须涵盖所有RTS安全元素。然而,我们认识到,使用基于风险的方法是常见的审计实践,如果一个领域以前最近有足够的外部审计工作或风险较低,则可能没有必要每年在该领域重新执行审计工作。例如,如果一个独立的外部审计或对备份能力的审查在六个月前在一个组织中进行了测试,并且发现是合规的,那么审计不需要这么快再次审查,只要审计师可以审查和依赖以前进行的工作。
如果任何方面没有作为本次审计的一部分进行审查,报告必须详细说明原因,并包括审计师所依赖的任何相关的先前外部审计的参考资料。以前的审核只有在符合ISO/IEC 27001(或同等)标准的情况下才能依赖。
委员会必须了解审计是如何进行的。它没有考虑到良好的审计可以仅基于文档远程进行。
它应该包括以下所有三种方法:
信息安全审计使用一系列评估方法,包括收集证据、审查程序、访问办公室和员工(包括非技术人员)。
例如:
如果运营商在世界各地的许多地点都有卫星业务,那么委员会将要求运营商和审计员在规划期间确定哪些地点是最重要的访问地点,以便评估委员会许可活动的信息安全方面。
在可能不适合访问多个地点的情况下,在某些地区,远程电话和电子邮件收集信息就足够了。必须作出充分知情的专业判断,以确保进行适当有力的审计。完全通过远程手段进行审计,仅仅通过与工作人员交谈和通过电子邮件审查信息是不够的。
审核还应包括在实施控制的地点验证适用的控制。可以使用远程检查技术来见证或观察控制。
运营商必须满足他们所使用的第三方的信息安全充分性。社会责任守则第1.1.2条概述了被许可人对第三方的责任。除了本准则之外,还有一些在审核范围内的要求,具体涉及第三方的管理,即ISO/IEC 27001:2022控制5.19供应商关系中的信息安全。
作为审核计划的一部分,审核员必须与作业者一起确定是否存在第三方,以及他们是否应构成审核范围的一部分。
这里需要考虑的重要因素包括第三方的功能,以及他们是否有权访问对持牌人的赌博规定至关重要的信息或系统。在某些情况下,如果注册会计师对第三方开展的其他审计工作的充分性和范围感到满意,注册会计师可以依赖第三方开展的其他审计工作。
一个常见的例子可能是托管赌博服务器的第三方数据中心。审核员可能依赖于数据中心已通过ISO27001认证或已就其RTS职责的主要领域(即物理安全方面)进行过先前审查的事实。
另一个例子是在赌博条款中使用b2b。例如,管理在线老虎机或扑克网络。在这种情况下,B2B本身很可能被许可为远程赌博运营商,因此将受到自己的安全审计的约束。这一事实本身并不能免除B2C在这一领域的责任,我们希望B2C能够像前面概述的那样从获得许可的B2B获得保证。例如,合同条款、服务水平协议和保证声明,如ISAE 3402声明。
审计报告应包括被采访人员的姓名和职务。
委员会期望负责建立资讯安全框架及应用该框架的主要持份者接受面谈,例如:
审计报告必须包括所审查的政策、程序和文件。
我们希望审核的政策、程序和文件包括:
操作人员可以列出不同的文档名称,但这仍然必须包含适用的策略/过程。如果报告中没有明确说明,委员会可能会要求运营商提供更多信息。
收集证据的审计领域包括:
委员会期望收到一份使用完成安全审计的标准化方法的审计报告。以下是委员会期望在安全审计中看到的一些可接受的条款和报告布局的一个例子。
这个示例报告使用以下定义对每个被评估的领域进行遵从性评估。
所查看的政策和证据被认为完全符合BS ISO/IEC 27001:2022指南。
一项政策已经到位,但它要么不完全符合BS ISO/IEC 27001:2022指南,要么支持证据(或缺乏证据)引起了潜在的担忧。此状态并不表示失败,而是表示流程可以改进。
没有解决控制问题或不符合BS ISO/IEC 27001:2022指南。补救这一问题的行动方针应该有一个适当的时间表。
审核员发现了一个影响几个控制的根本错误,这意味着整个信息安全管理政策不能得到遵守。在解决之前,这样的问题通常意味着该组织不符合ISO/IEC 27001:2022。
委员会认识到,《废物转运条例》第4条所列的所有规定未必适用于某些营办商。如有任何要求不适用,必须在该审计报告内提供充分的证据。
没有提供充分和明确证据的审计报告可能不符合委员会的要求,并可能被拒绝。
委员会期望看到的内容和风格的例子。
明确界定的调查结果有助于持牌人的管理层和委员会了解采取纠正措施的必要性。
一般而言,调查结果的格式应为:
处理程序无效,导致机密信息外泄。
将添加到我们的资产登记簿中,记录处置方法,证书参考和日期的详细信息。