Danske online casinoer arbejder under tekniske sikkerhedskrav, som skal beskytte spillerdata, konti og transaktioner gennem hele en brugers oplevelse på et online casino. Kryptering, adgangskontrol, sikkerhedstest og ekstern certificering er derfor centrale dele af den drift, som Spillemyndigheden fører tilsyn med.
Når man spiller på et online Danmark casino, foregår der langt mere i baggrunden end det, man kan se på skærmen, for hver loginproces, betaling og ændring på kontoen skaber data, som skal håndteres sikkert og beskyttes godt.
Det gælder bl.a. personlige oplysninger, betalingsdata og information om spillerens aktivitet, og derfor stiller Spillemyndigheden en række tekniske krav til de systemer, som danske casinoer bruger
For casinoerne handler datasikkerhed altså ikke bare om at have en adgangskode og en sikker hjemmeside, men om at bygge flere lag af beskyttelse ind i hele den digitale oplevelse.
Kryptering, adgangskontrol og løbende sikkerhedstest spiller dermed en central rolle, fordi man skal kunne styre, hvem der har adgang til data, hvordan oplysninger bliver sendt, og hvordan systemerne bliver kontrolleret. Derudover kan eksterne certificeringer indgå i dokumentationen af, hvordan sikkerheden bliver styret i praksis.
Kryptering følger data gennem systemerne
Spillemyndigheden bruger ikke udtrykket ende til ende kryptering som et selvstændigt krav, men reglerne siger konkret, at følsomme oplysninger skal lagres og transmitteres krypteret, mens registreringsdata og identifikationsdata skal overføres gennem en krypteret forbindelse.
Når et online casino sender data mellem geografisk adskilte delsystemer over offentlige netværk, skal informationen også krypteres, og systemerne skal anvende autentifikation, så kommunikationen kan kontrolleres fra den ene tekniske del til den anden.
I praksis kan et online casino derfor bygge en arkitektur, hvor krypteringen følger oplysningerne gennem flere led, men det afgørende er, at beskyttelsen dokumenteres under lagring og transmission.
Krypteringsnøgler og digitale signaturer skal desuden opbevares sikkert, fordi krypteringen kun fungerer efter hensigten, når nøglerne også er beskyttet.
Man kan sammenligne det med vigtigheden af at beskytte og passe på nøgler til sit hus, som heller ikke skal gives til fremmede, men skal opbevares og beskyttes sikkert.
Adgang gives efter arbejdsbehov
Adgangskontrol er et centralt lag, og certificeringsprogrammet kræver, at rettigheder til systemer og oplysninger tilpasses den enkelte, så man kun får adgang til det, der reelt er nødvendigt.
Casinoet skal have procedurer for at oprette, ændre og lukke brugeradgange, mens f.eks. andre eksterne parter skal være omfattet af tilsvarende regler, hvis de får adgang til systemerne.
Derudover skal brugere have unikke identiteter, passende autentifikation og stærke adgangskoder. Netværk skal samtidig opdeles, så funktioner, brugere og delsystemer kan holdes adskilt, hvilket giver mere kontrol omkring forbindelserne.
For spilleren findes der også konkrete kontroller, fordi basisplatformen skal anvende elektronisk ID ved oprettelse af konto og ved godkendelse af nye enheder. Ved indbetaling, udbetaling og ændring af betalingsmiddel kræves også verificering, som kan bygge på to forskellige faktorer såsom noget kunden ved, noget kunden har eller biometriske oplysninger.
Transaktioner skal kunne følges
Sikkerhed handler også om sporbarhed, og kravene til basisplatformen betyder, at indbetalinger og udbetalinger skal registreres med bl.a. tidspunkt, betalingskanal, kunde og beløb.
Platformen skal kunne danne rapporter over bevægelserne, mens dokumentation om kunders spil og transaktioner som udgangspunkt skal opbevares i mindst 5 år, så historikken kan kontrolleres på et solidt datagrundlag.
Endelig skal sikkerhedsfiler registrere brugeraktiviteter, undtagelser og informationssikkerhedshændelser, og disse skal beskyttes mod uautoriseret adgang og opbevares i mindst 5 år.
Med det menes, at et sikkert casinosystem også skal kunne vise, hvad der er sket, hvornår det er sket, og hvilke systemdele der har været involveret.
Test foregår hele året
De tekniske krav bliver kontrolleret gennem faste intervaller, og det gør sikkerhedsarbejdet til en løbende proces frem for en enkelt kontrol, der kun gennemføres, når et dansk online casino søger om licens.
Sikkerhedssystemet skal som hovedregel certificeres mindst hver 12. måned, og sårbarhedsscanning skal gennemføres mindst hver tredje måned.
ISO kan indgå som dokumentation
ISO/IEC 27001 er en international standard for informationssikkerhed, som beskriver, hvordan en virksomhed - her et online dansk casino - skal arbejde systematisk med at beskytte følsomme oplysninger og holde styr på de sikkerhedsrisici, der kan opstå i den daglige drift.
For et online casino handler det bl.a. om at have klare regler for, hvem der må få adgang til spillerdata, hvordan oplysninger bliver opbevaret, og hvordan virksomheden reagerer, hvis der opstår en sikkerhedsproblem. Standarden omfatter derfor ikke bare selve teknologien, men også de interne processer og det ansvar, som medarbejdere og ledelse har i arbejdet med datasikkerhed.
Har et dansk casino online har en gyldig ISO/IEC 27001 certificering, der er godkendt, kan den i visse tilfælde bruges som dokumentation over for Spillemyndigheden, hvis certificeringen dækker de relevante systemer, processer og fysiske lokationer. Det betyder, at certificeringen kan være med til at vise, at casinoet arbejder efter faste og anerkendte krav, og at sikkerheden ikke kun bygger på enkelte tekniske løsninger.
Dog skal dokumentationen kunne gennemgås og vurderes til enhver tid, så det er tydeligt, hvilke dele af virksomhedens informationssikkerhed certificeringen faktisk omfatter.
Datasikkerhed på online casinoer bygger altså på flere sikkerhedslag, som tilsammen skal beskytte spillerens oplysninger, konto og betalinger. Kryptering, adgangskontrol, løbende sikkerhedstest og relevante certificeringer gør det muligt at kontrollere både systemerne og de processer, der ligger bag. Og netop fordi sikkerheden bliver fulgt op gennem faste krav og dokumentation, bliver beskyttelsen en løbende del af driften frem for noget, der kun bliver kontrolleret én gang.