مرجع الامتثال · United Arab Emirates

لائحة أمن المعلومات لمركز دبي للأمن الإلكتروني (ISR)

لائحة أمن المعلومات صادرة عن مركز دبي للأمن الإلكتروني وإلزامية للجهات الحكومية وشبه الحكومية في دبي، وللمورّدين ومزوّدي الخدمات السحابية ومزوّدي الخدمات المُدارة الذين يتعاملون مع بياناتها. وهي إطار ضوابط ونظام تقييم لا معيارًا قابلًا للاعتماد.

الجهة المُصدِرة
مركز دبي للأمن الإلكتروني، جزء من دبي الرقمية
آخر مراجعة

ISR هي اللائحة التي تحدد ما إذا كان بإمكان مؤسستك الحصول على أعمال حكومية في دبي. تُنفَّذ عبر التقييم لا عبر الاعتماد، وعدم المطابقة مشكلة في المشتريات قبل أن تكون مشكلة أمنية.

تقييم DESC ISR استنادًا إلى الأدلة النطاق والمخرجات وما ستتسلمه

النطاق

من تلزمه ISR

01
الجهات الحكومية في دبي

الجهات الحكومية وشبه الحكومية في إمارة دبي داخل النطاق مباشرة، وتُقيَّم مقابل اللائحة.

02
مورّدوها

المؤسسات التي تقدّم خدمات للجهات الحكومية في دبي أو تتعامل مع بياناتها ترث الالتزام تعاقديًا. وهكذا تصادف معظم الشركات الخاصة هذه اللائحة.

03
مزوّدو السحابة والاستضافة

مزوّدو الخدمات السحابية ومشغّلو مراكز البيانات الذين يخدمون حكومة دبي يتحملون متطلبات إضافية تتعلق بالموقع والعزل والشفافية التشغيلية.

04
مزوّدو الأمن المُدار

المؤسسات التي تشغّل خدمات مراقبة أو استجابة لكيانات داخل النطاق تُقيَّم على العمليات التي تنفّذها، لا على ضوابطها المؤسسية وحدها.

ISR ليست شهادة اعتماد. لا توجد شهادة تُعلَّق على الجدار كما توفّرها ISO 27001. تُثبَت المطابقة عبر التقييم والأدلة، والنتيجة العملية للإخفاق هي الاستبعاد من مشتريات حكومة دبي.

هل أنت مستعد لتأمين
بنيتك المؤسسية؟

احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.

الإصدارات

الإصدار الثاني والإصدار الثالث من ISR

أرسى الإصدار الثاني من ISR مجموعة الضوابط التي صادفتها معظم المؤسسات في دبي أول مرة. وقد أصدر مركز دبي للأمن الإلكتروني منذ ذلك الحين الإصدار الثالث، الذي يعيد هيكلة المتطلبات في مجموعة أوسع من المجالات الأمنية، ويرفع إدارة مخاطر سلسلة التوريد والأطراف الثالثة إلى موقع أبرز بكثير، إلى جانب معالجة صريحة للسحابة والتقنيات التشغيلية والعمليات الأمنية.

إن كان آخر تقييم فجوات لديك مقابل الإصدار الثاني، فتوقّع أن يتركز الفارق في ثلاثة مواضع: ضمان المورّدين، وحدود المسؤولية في السحابة، والأدلة التي تحتفظ بها من نشاط المراقبة والاستجابة. تحقق من الإصدار الحالي وجدول الانتقال مع مركز دبي للأمن الإلكتروني مباشرة، فهذه التواريخ تتغيّر.

01
سلسلة التوريد ومخاطر الأطراف الثالثة

أكبر تغيير منفرد بين الإصدارين. لم يعد ضمان المورّدين خانة تُعلَّم في المشتريات، بل صار عائلة ضوابط لها أدلتها الخاصة: ما الذي يحتفظ به كل مورّد، وكيف جرى التحقق منه، وماذا يحدث حين ينتهي سريان ذلك التحقق. والمؤسسات التي وصلها التزام ISR عبر عقد تكون عادةً مورّدة هي نفسها، فتجد نفسها على طرفي هذه المسألة في آنٍ واحد.

02
حدود المسؤولية في السحابة

الضابط الذي يشغّله مزوّد سحابي يظل عليك أنت إثباته. ويجب توثيق تقسيم المسؤولية المشتركة لكل ضابط على حدة بدل افتراضه، كما يجب أن تغطي شهادة المزوّد فعليًا المنطقة والخدمة المستخدمتين. وهنا تحديدًا يتبين غالبًا أن تقييمًا أُجري في زمن الإصدار الثاني كان متفائلًا أكثر مما ينبغي. راجع مرجع ضوابط أمن السحابة لدينا.

03
التقنية التشغيلية

تُعالَج بيئات التقنية التشغيلية وأنظمة التحكم الصناعي صراحةً بدل دمجها في تقنية المعلومات. وبالنسبة للكيانات التي لديها أي منشآت صناعية أو أنظمة إدارة مبانٍ أو بنية تحتية مادية، يكشف هذا كثيرًا أنظمةً لم تكن أصلًا في سجل الأصول الذي بُني عليه نطاق التقييم السابق.

04
عمليات الأمن والأدلة المحفوظة

تنتقل المراقبة والاستجابة من قدرة تمتلكها إلى قدرة تستطيع إظهارها وهي تعمل: سجلات معالجة التنبيهات، وأزمنة التصعيد، والحوادث التي تبين أنها بلا أثر. ومدد الاحتفاظ هي التفصيلة التي توقع الناس، لأن الدليل الذي انتهت مدة حفظه لا يمكن إعادة تكوينه.

تحقّق من الإصدار الملزم لك قبل تحديد أي نطاق. تضع هيئة أمن دبي الإلكتروني الجداول الزمنية للانتقال وهي تتغيّر، وقد يُلزمك الكيان المتعاقد بإصدار غير الإصدار الحالي. وهذه الصفحة لا تتابع تلك التواريخ؛ فالمرجع الموثوق هو desc.gov.ae أو الجهة التي فرضت عليك المتطلب.

ذات صلة

أين ننفّذ هذا العمل

إلى جانب اللائحة نفسها، تنشر هيئة أمن دبي الإلكتروني متطلبات خاصة بمزوّدي الخدمات السحابية الذين يخدمون جهات حكومة دبي. وهي تُضاف فوق اللائحة ولا تحل محلها، وهي سبب إمكان أن يحمل مزوّد شهادة دولية قوية ويخفق مع ذلك في ارتباط مع دبي: فالأسئلة تدور حول الموقع وعزل المستأجرين والشفافية التشغيلية وقدرة الجهة الحكومية على التفتيش، لا حول وجود برنامج أمني من عدمه.

ويترتب على ذلك أمران. إن كنت مزوّد خدمات سحابية فهذا شرط دخول إلى السوق، ويُقيَّم على الخدمة التي تبيعها فعلًا، منطقةً بمنطقة. وإن كنت جهة حكومية أو مورّدًا يشتري خدمات سحابية فإن مطابقة المزوّد جزء من ملف أدلتك، ولذلك يجب إثباتها قبل تثبيت التصميم لا بعده. وتفاصيل الضوابط للطرفين موجودة في مرجع ضوابط أمن السحابة لدينا.

أسئلة حول DESC ISR

هل تنطبق ISR على الشركات الخاصة في دبي؟

ليس مباشرة، لكن عمليًا نعم لكل من هو في سلسلة توريد حكومة دبي. تلزم اللائحة الجهات الحكومية وشبه الحكومية في دبي. وتصبح المؤسسات الخاصة خاضعة لها عبر العقد حين تقدّم خدمات لتلك الجهات أو تتعامل مع بياناتها، ويُكتشف المتطلب عادةً أثناء عملية الشراء لا قبلها.

ما علاقة ISR بـ ISO 27001؟

ISO 27001 يمنحك نظام إدارة قابلًا للاعتماد؛ وISR تخبرك بما تتوقعه دبي داخله. والتداخل كبير في السياسات وإدارة المخاطر والتحكم بالوصول والاستجابة للحوادث، فعمل ISO 27001 القائم ينتقل عادةً بالربط لا بإعادة العمل. ثم تضيف ISR توقعات خاصة بدبي لا يغطيها ISO، وهي تُقيَّم ولا تُعتمَد بشهادة.

ماذا يحدث إن أخفقنا في تقييم ISR؟

النتيجة تجارية. عدم المطابقة يعرّض العقود القائمة مع الجهات الحكومية في دبي للخطر وقد يخرجك من المشتريات المستقبلية، وهي خسارة أكبر وأسرع عادةً من أي غرامة تنظيمية. وخطط المعالجة بجداول زمنية متفق عليها هي الطريق المعتاد للعودة.

كم تستغرق الجاهزية لـ ISR؟

لمؤسسة لديها نظام إدارة فعّال وفق ISO 27001، يستغرق تقييم الفجوات مع معالجة موجّهة من ثلاثة إلى ستة أشهر عادةً. أما البدء بلا نظام إدارة موثّق فتوقّع معه من تسعة إلى اثني عشر شهرًا، لأن بنية السياسات ومسار الأدلة يجب أن يُبنيا قبل أن يمكن تقييم الضوابط أصلًا.

هل يجب أن تبقى بياناتنا في دبي للوفاء بـ ISR؟

يُعامَل الموقع كقرار ضابط مرتبط بتصنيف البيانات، لا كقاعدة واحدة شاملة، والبيانات الحكومية تحمل أشد التوقعات. كما يتحمل مزوّدو السحابة والاستضافة الذين يخدمون الجهات الحكومية في دبي متطلبات تتعلق بالعزل والشفافية التشغيلية قد لا يفي بها عرض متعدد المستأجرين قياسي. تحقق من الموقف الحالي مع مركز دبي للأمن الإلكتروني أو مع الجهة المتعاقدة قبل الالتزام ببنية معينة، فهذا من أكثر المواضع التي تتقادم فيها الملخصات المنشورة.

من ينفّذ تقييم ISR؟

التقييم لدى مركز دبي للأمن الإلكتروني ولدى مقيّمين يعملون ضمن نظامه، والجهات الحكومية داخل النطاق تُقيَّم مباشرة. أما المورّدون فيصادفونه غالبًا بشكل غير مباشر، حين تطلب الجهة المتعاقدة أدلة على المطابقة كشرط للعقد. أما أعمال التحضير، من تقييم فجوات ومعالجة وتجميع أدلة، فينفّذها فريقك أو مستشارك، وهي منفصلة عن التقييم نفسه.

ما الأدلة التي ينبغي الاحتفاظ بها؟

سياسات معتمدة بسجلات إصدار واعتماد، وسجل المخاطر وقرارات المعالجة، ومراجعات الوصول، وسجلات التغيير، وتقييمات المورّدين، ومخرجات المراقبة، وسجلات الحوادث بما فيها ما تبيّن أنه بلا أثر، وإثبات أن التدريب والتمارين حدثت فعلًا. والاحتفاظ لا يقل أهمية عن الجمع: فالأدلة المُعاد بناؤها بعد وصول الطلب هي ما تُخسر بسببه التقييمات، لأنها لا تثبت أن الضابط كان يعمل في حينه.

ما معيار أمن مزوّدي الخدمات السحابية الصادر عن هيئة أمن دبي الإلكتروني؟

مجموعة متطلبات تنشرها هيئة أمن دبي الإلكتروني لمزوّدي الخدمات السحابية الذين يخدمون جهات حكومة دبي، وتُطبَّق فوق لائحة أمن المعلومات لا بدلًا منها. وتتركز على الأسئلة التي لا تحسمها شهادة عامة الغرض: أين تقع البيانات فعليًا، وكيف يُعزَل المستأجرون، وكم من الشفافية التشغيلية تحصل عليها الجهة الحكومية، وما حقوق التفتيش القائمة. وقد يحمل المزوّد شهادة ISO 27001 وحزمة من الشهادات الدولية ولا يستوفيه مع ذلك، لأن المعيار يسأل عن هذه الخدمة في هذه المنطقة لا عن البرنامج الأمني بوجه عام. وبالنسبة للمشتري، موقف المزوّد منه جزء من ملف أدلتك، ولذلك مكانه قرار التصميم لا التقييم الذي يليه.

أي إصدار من لائحة أمن المعلومات ينطبق علينا، الثاني أم الثالث؟

الإصدار الذي يحدده الكيان الذي يفرض المتطلب، وهو ليس دائمًا الإصدار الحالي. فهيئة أمن دبي الإلكتروني تضع جداول الانتقال وهي تتغيّر، والعقد الموقّع على أساس الإصدار الثاني قد يُلزمك به حتى يُجدَّد. أثبت هذا كتابةً قبل تحديد النطاق، لأن الفارق بين الإصدارين كبير بما يكفي ليجعل التقييم على الإصدار الخطأ يهدر معظم الارتباط. وتتركز الفروق في ضمان سلسلة التوريد وحدود المسؤولية السحابية والتقنية التشغيلية وأدلة عمليات الأمن المحفوظة.

لدينا برنامج امتثال أوروبي قائم. كم منه ينتقل؟

معظم جوهر الضوابط، وقليل من تفاصيل الإبلاغ. فالتحكم بالوصول والتسجيل والاستجابة للحوادث وإدارة المورّدين واستمرارية الأعمال تنتقل بنظافة من برنامج ISO 27001 أو NIS2 أو DORA. أما ما لا ينتقل فهو من يجب إخطاره، وفي أي مهلة، وبأي صيغة، إضافة إلى التوقعات الخاصة بدبي التي تضيفها ISR حول التعامل مع البيانات الحكومية. شغّل مجموعة ضوابط واحدة بعروض خاصة بكل إطار، بدل مكتبتَي سياسات متوازيتين.

ذات صلة

أين ننفّذ هذا العمل

الاستشارات

تحديد النطاق التنظيمي ونمذجة التهديدات وبنية انعدام الثقة للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.

تقييم

تحليل فجوات ضابطًا بضابط مقابل هذا الإطار، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.

الحوكمة

مجموعة ضوابط واحدة مرتبطة بكل إطار يلزمك، ومسار الأدلة خلفها. حوكمة أمن تقنية المعلومات في الإمارات.

حوّل متطلبات DESC ISR إلى خطة تقييم

اتفق قبل بدء العمل على ما سيُقيَّم والأدلة المطلوبة والمخرجات التي ستتسلمها.

ابدأ بإصدار الوثيقة المنطبق والكيانات والأنظمة المشمولة وأي متطلبات يفرضها عميلك. وثّق الاستثناءات وأسبابها قبل اختبار الضوابط.

المصدر الأساسي: DESC — Standards & Policies.

مثال توضيحي: اختبار مراجعة صلاحيات الوصول

مثال توضيحي وليس نتيجة عميل: تفرض سياسة الوصول مراجعات دورية، لكن الفريق لا يستطيع تقديم مراجعة مكتملة. يسجّل التقييم الأدلة المفقودة والأنظمة المتأثرة والمخاطر. وتحدّد المعالجة المسؤول والموعد النهائي والأدلة اللازمة لإغلاق الملاحظة: مراجعة معتمدة وسجلات أي صلاحيات أُزيلت.

اربط الملاحظة بالضابط في الإصدار المنطبق على مؤسستك. وجود وثيقة سياسة وحده لا يثبت تطبيق الضابط فعلياً.

نطاق التقييم ومخرجاته
المرحلةما نتفق عليهما تتسلمه
النطاقالكيانات والأطر والمواقع والأنظمة وقيود الوصول.نطاق مكتوب واستثناءات وقائمة الأدلة المطلوبة وجدول التسليم.
التقييممراجعة الوثائق والمقابلات والاختبارات التقنية المشمولة في المهمة.ملاحظات مرتبطة بالأدلة، مع المخاطر ومراجع الضوابط وأولويات المعالجة.
المعالجة وإعادة الاختبارالإصلاحات التي يتولاها فريقك، ومواضع الحاجة إلى دعم هندسي، وما إذا كانت إعادة الاختبار مشمولة.خطة عمل بمسؤولين وأدلة قبول، ونتائج إعادة الاختبار عند التكليف بها.

ما الذي يحدّد السعر؟

العوامل الرئيسية هي عدد الكيانات والأطر، والأنظمة والمواقع المختارة للعينة، وعمق الاختبارات التقنية، وجاهزية الأدلة وقيود الوصول. يُحدَّد نطاق التنفيذ وإعادة الاختبار صراحةً، حتى لا يُخلط بين تقييم الفجوات وبرنامج المعالجة.

شارك نظرة عامة على البنية التقنية والأطر أو متطلبات العميل المطلوب استيفاؤها والموعد المستهدف. نستخدمها للاتفاق على نطاق محدّد وعرض سعر يبيّن الافتراضات والاستثناءات وكيفية تسعير التغييرات.