مرجع الامتثال · United Arab Emirates

لائحة أمن المعلومات لمركز دبي للأمن الإلكتروني (ISR)

لائحة أمن المعلومات صادرة عن مركز دبي للأمن الإلكتروني وإلزامية للجهات الحكومية وشبه الحكومية في دبي، وللمورّدين ومزوّدي الخدمات السحابية ومزوّدي الخدمات المُدارة الذين يتعاملون مع بياناتها. وهي إطار ضوابط ونظام تقييم لا معيارًا قابلًا للاعتماد.

الجهة المُصدِرة
مركز دبي للأمن الإلكتروني، جزء من دبي الرقمية
آخر مراجعة

ISR هي اللائحة التي تحدد ما إذا كان بإمكان مؤسستك الحصول على أعمال حكومية في دبي. تُنفَّذ عبر التقييم لا عبر الاعتماد، وعدم المطابقة مشكلة في المشتريات قبل أن تكون مشكلة أمنية.

النطاق

من تلزمه ISR

01
الجهات الحكومية في دبي

الجهات الحكومية وشبه الحكومية في إمارة دبي داخل النطاق مباشرة، وتُقيَّم مقابل اللائحة.

02
مورّدوها

المؤسسات التي تقدّم خدمات للجهات الحكومية في دبي أو تتعامل مع بياناتها ترث الالتزام تعاقديًا. وهكذا تصادف معظم الشركات الخاصة هذه اللائحة.

03
مزوّدو السحابة والاستضافة

مزوّدو الخدمات السحابية ومشغّلو مراكز البيانات الذين يخدمون حكومة دبي يتحملون متطلبات إضافية تتعلق بالموقع والعزل والشفافية التشغيلية.

04
مزوّدو الأمن المُدار

المؤسسات التي تشغّل خدمات مراقبة أو استجابة لكيانات داخل النطاق تُقيَّم على العمليات التي تنفّذها، لا على ضوابطها المؤسسية وحدها.

ISR ليست شهادة اعتماد. لا توجد شهادة تُعلَّق على الجدار كما توفّرها ISO 27001. تُثبَت المطابقة عبر التقييم والأدلة، والنتيجة العملية للإخفاق هي الاستبعاد من مشتريات حكومة دبي.

هل أنت مستعد لتأمين
بنيتك المؤسسية؟

احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.

الإصدارات

الإصدار الثاني والإصدار الثالث من ISR

أرسى الإصدار الثاني من ISR مجموعة الضوابط التي صادفتها معظم المؤسسات في دبي أول مرة. وقد أصدر مركز دبي للأمن الإلكتروني منذ ذلك الحين الإصدار الثالث، الذي يعيد هيكلة المتطلبات في مجموعة أوسع من المجالات الأمنية، ويرفع إدارة مخاطر سلسلة التوريد والأطراف الثالثة إلى موقع أبرز بكثير، إلى جانب معالجة صريحة للسحابة والتقنيات التشغيلية والعمليات الأمنية.

إن كان آخر تقييم فجوات لديك مقابل الإصدار الثاني، فتوقّع أن يتركز الفارق في ثلاثة مواضع: ضمان المورّدين، وحدود المسؤولية في السحابة، والأدلة التي تحتفظ بها من نشاط المراقبة والاستجابة. تحقق من الإصدار الحالي وجدول الانتقال مع مركز دبي للأمن الإلكتروني مباشرة، فهذه التواريخ تتغيّر.

أسئلة حول DESC ISR

هل تنطبق ISR على الشركات الخاصة في دبي؟

ليس مباشرة، لكن عمليًا نعم لكل من هو في سلسلة توريد حكومة دبي. تلزم اللائحة الجهات الحكومية وشبه الحكومية في دبي. وتصبح المؤسسات الخاصة خاضعة لها عبر العقد حين تقدّم خدمات لتلك الجهات أو تتعامل مع بياناتها، ويُكتشف المتطلب عادةً أثناء عملية الشراء لا قبلها.

ما علاقة ISR بـ ISO 27001؟

ISO 27001 يمنحك نظام إدارة قابلًا للاعتماد؛ وISR تخبرك بما تتوقعه دبي داخله. والتداخل كبير في السياسات وإدارة المخاطر والتحكم بالوصول والاستجابة للحوادث، فعمل ISO 27001 القائم ينتقل عادةً بالربط لا بإعادة العمل. ثم تضيف ISR توقعات خاصة بدبي لا يغطيها ISO، وهي تُقيَّم ولا تُعتمَد بشهادة.

ماذا يحدث إن أخفقنا في تقييم ISR؟

النتيجة تجارية. عدم المطابقة يعرّض العقود القائمة مع الجهات الحكومية في دبي للخطر وقد يخرجك من المشتريات المستقبلية، وهي خسارة أكبر وأسرع عادةً من أي غرامة تنظيمية. وخطط المعالجة بجداول زمنية متفق عليها هي الطريق المعتاد للعودة.

كم تستغرق الجاهزية لـ ISR؟

لمؤسسة لديها نظام إدارة فعّال وفق ISO 27001، يستغرق تقييم الفجوات مع معالجة موجّهة من ثلاثة إلى ستة أشهر عادةً. أما البدء بلا نظام إدارة موثّق فتوقّع معه من تسعة إلى اثني عشر شهرًا، لأن بنية السياسات ومسار الأدلة يجب أن يُبنيا قبل أن يمكن تقييم الضوابط أصلًا.

هل يجب أن تبقى بياناتنا في دبي للوفاء بـ ISR؟

يُعامَل الموقع كقرار ضابط مرتبط بتصنيف البيانات، لا كقاعدة واحدة شاملة، والبيانات الحكومية تحمل أشد التوقعات. كما يتحمل مزوّدو السحابة والاستضافة الذين يخدمون الجهات الحكومية في دبي متطلبات تتعلق بالعزل والشفافية التشغيلية قد لا يفي بها عرض متعدد المستأجرين قياسي. تحقق من الموقف الحالي مع مركز دبي للأمن الإلكتروني أو مع الجهة المتعاقدة قبل الالتزام ببنية معينة، فهذا من أكثر المواضع التي تتقادم فيها الملخصات المنشورة.

من ينفّذ تقييم ISR؟

التقييم لدى مركز دبي للأمن الإلكتروني ولدى مقيّمين يعملون ضمن نظامه، والجهات الحكومية داخل النطاق تُقيَّم مباشرة. أما المورّدون فيصادفونه غالبًا بشكل غير مباشر، حين تطلب الجهة المتعاقدة أدلة على المطابقة كشرط للعقد. أما أعمال التحضير، من تقييم فجوات ومعالجة وتجميع أدلة، فينفّذها فريقك أو مستشارك، وهي منفصلة عن التقييم نفسه.

ما الأدلة التي ينبغي الاحتفاظ بها؟

سياسات معتمدة بسجلات إصدار واعتماد، وسجل المخاطر وقرارات المعالجة، ومراجعات الوصول، وسجلات التغيير، وتقييمات المورّدين، ومخرجات المراقبة، وسجلات الحوادث بما فيها ما تبيّن أنه بلا أثر، وإثبات أن التدريب والتمارين حدثت فعلًا. والاحتفاظ لا يقل أهمية عن الجمع: فالأدلة المُعاد بناؤها بعد وصول الطلب هي ما تُخسر بسببه التقييمات، لأنها لا تثبت أن الضابط كان يعمل في حينه.

لدينا برنامج امتثال أوروبي قائم. كم منه ينتقل؟

معظم جوهر الضوابط، وقليل من تفاصيل الإبلاغ. فالتحكم بالوصول والتسجيل والاستجابة للحوادث وإدارة المورّدين واستمرارية الأعمال تنتقل بنظافة من برنامج ISO 27001 أو NIS2 أو DORA. أما ما لا ينتقل فهو من يجب إخطاره، وفي أي مهلة، وبأي صيغة، إضافة إلى التوقعات الخاصة بدبي التي تضيفها ISR حول التعامل مع البيانات الحكومية. شغّل مجموعة ضوابط واحدة بعروض خاصة بكل إطار، بدل مكتبتَي سياسات متوازيتين.

العمل مع ISR

وصلت ISR كشرط في عملية شراء ومعها ستة أسابيع للرد. أخبرنا تقييم الفجوات بما كان ناقصًا فعلًا لا بما يقول قالب جاهز إنه ينبغي أن يكون لدينا.
مرجع عميل محفوظ لدينا المدير التجاري, مزوّد خدمات مُدارة، دبي
مسار الأدلة هو الجزء الذي استهنّا به. وحالما صار الجمع آليًا، تحوّل التقييم إلى استعلام عن سجلات نملكها أصلًا.
مرجع عميل محفوظ لدينا رئيس العمليات الأمنية, مزوّد استضافة سحابية يخدم حكومة دبي
ذات صلة

أين ننفّذ هذا العمل

الاستشارات

تحديد النطاق التنظيمي ونمذجة التهديدات وبنية انعدام الثقة للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.

التدقيق

تقييم فجوات ضابطًا بضابط مقابل هذا الإطار، بأدلة نتيجةً نتيجة. تدقيق أمن المعلومات في دبي.

الحوكمة

مجموعة ضوابط واحدة مرتبطة بكل إطار يلزمك، ومسار الأدلة خلفها. حوكمة أمن تقنية المعلومات في الإمارات.