Организаторы азартных игр и лотерей в Украине должны перейти на новые, значительно более строгие технические стандарты киберзащиты. Это предусмотрено приказом № 155 Министерства цифровой трансформации, которым впервые утверждены единые отраслевые профили безопасности для IT-систем казино, онлайн-букмекеров и лотерей.
Отныне все операторы обязаны срочно привести свои внутренние системы и процедуры в соответствие с минимальными требованиями государства. Наибольшее внимание в новых правилах уделено защите игроков и предотвращению утечек информации. В частности, данные лиц, которым ограничен доступ к игровым заведениям, нельзя копировать, хранить или выводить из Реестра. После проверки игрока все полученные данные должны быть удалены из системы не позднее конца того же дня. Кроме того, все серверы и IT-системы казино должны физически и юридически размещаться только в Украине.
Для операторов лотерей установлены такие же строгие требования. Все рабочие устройства сотрудников, имеющих доступ к данным организации, должны быть полностью зашифрованы. В случае потери гаджета посторонние не смогут получить с него информацию. Использование сторонних IT-систем или облачных сервисов разрешается только после проверки их уровня киберзащиты и подписания соответствующих договоров.
Общие правила для всего рынка
Для всех операторов азартных игр и лотерей введены единые временные рамки и технические стандарты. В случае кибератаки или подозрительной активности служба безопасности должна сообщить профильным органам в течение двух часов. Реагировать на сбои в регистрации данных аудита нужно почти в реальном времени. Операторы должны проводить сканирование своих программ на уязвимости не реже одного раза в 30 дней, а все обновления безопасности устанавливать в течение месяца после их выхода.
Установлены новые требования к паролям: минимальная длина — 12 символов с использованием заглавных и строчных букв, цифр и спецсимволов. Пароли нужно менять каждые полгода, а двухфакторная аутентификация становится обязательной для всех администраторов. В случае увольнения сотрудника его доступы аннулируют в тот же день (принудительное увольнение) или максимум за пять рабочих дней (добровольное).
"Минцифры категорически запретило операторам копировать, выводить или хранить результаты поиска из Реестра лиц, которым ограничен доступ к игровым заведениям."
Рабочие компьютеры должны автоматически блокироваться через 30 минут бездействия, а удалённые сетевые сессии — через 15 минут пассивности. Документ вступит в силу после официального опубликования и государственной регистрации в Минюсте. Для бизнеса это означает дополнительные расходы на техническое переоснащение и регулярные аудиты, а для игроков — повышенную защиту от взлома аккаунтов и утечки персональных данных.
Ранее украинское государственное агентство по регулированию азартных игр и лотерей PlayCity начало сотрудничество со стриминговой платформой Kick с целью оперативной блокировки нелегальной рекламы азартных игр.

