Організатори азартних ігор і лотерей в Україні мають перейти на нові, значно суворіші технічні стандарти кіберзахисту. Це передбачено наказом № 155 Міністерства цифрової трансформації, яким вперше затверджено єдині галузеві профілі безпеки для IT-систем казино, онлайн-букмекерів та лотерей.
Відтепер усі оператори зобов’язані терміново привести свої внутрішні системи та процедури у відповідність до мінімальних вимог держави. Найбільше уваги у нових правилах приділено захисту гравців та запобіганню витокам інформації. Зокрема, дані осіб, яким обмежено доступ до гральних закладів, не можна копіювати, зберігати чи виводити з Реєстру. Після перевірки гравця всі отримані дані мають бути видалені з системи не пізніше кінця тієї ж доби. Крім того, всі сервери та IT-системи казино повинні фізично і юридично розміщуватися лише в Україні.
Для операторів лотерей встановлено такі ж суворі вимоги. Всі робочі пристрої співробітників, які мають доступ до даних організації, повинні бути повністю зашифровані. У разі втрати гаджета сторонні не зможуть отримати з нього інформацію. Використання сторонніх IT-систем чи хмарних сервісів дозволяється лише після перевірки їхнього рівня кіберзахисту і підписання відповідних договорів.
Спільні правила для всього ринку
Для всіх операторів азартних ігор і лотерей запроваджено єдині часові рамки та технічні стандарти. У разі кібератаки або підозрілої активності служба безпеки має повідомити профільні органи протягом двох годин. Реагувати на збої в реєстрації даних аудиту потрібно майже в реальному часі. Оператори повинні проводити сканування своїх програм на вразливості щонайменше раз на 30 днів, а всі оновлення безпеки встановлювати протягом місяця після їх виходу.
Встановлено нові вимоги до паролів: мінімальна довжина — 12 символів із використанням великих і малих літер, цифр та спецсимволів. Паролі потрібно змінювати кожні пів року, а двофакторна аутентифікація стає обов’язковою для всіх адміністраторів. У разі звільнення працівника його доступи анулюють того ж дня (примусове звільнення) або максимум за п’ять робочих днів (добровільне).
"Мінцифра категорично заборонила операторам копіювати, виводити чи зберігати результати пошуку з Реєстру осіб, яким обмежено доступ до гральних закладів."
Робочі комп’ютери мають автоматично блокуватися через 30 хвилин бездіяльності, а віддалені мережеві сесії — через 15 хвилин пасивності. Документ набуде чинності після офіційного опублікування та державної реєстрації в Мін’юсті. Для бізнесу це означає додаткові витрати на технічне переоснащення і регулярні аудити, а для гравців — підвищений захист від зламу акаунтів і витоку персональних даних.
Раніше українське державне агентство для регулювання азартних ігор і лотерей PlayCity розпочало співпрацю зі стримінговою платформою Kick з метою оперативного блокування нелегальної реклами азартних ігор.

