معايير ضمان المعلومات الإماراتية (NESA)
تحدد معايير ضمان المعلومات الإماراتية 188 ضابطًا أمنيًا عبر 15 عائلة ضوابط، مقسّمة إلى 60 ضابطًا إداريًا و128 ضابطًا تقنيًا. وتُوسم مجموعة فرعية منها بأنها دائمة التطبيق ويجب تنفيذها بغض النظر عن تقييم المخاطر. أما بقية الضوابط فتُختار عبر تقييم المخاطر وتُطبَّق على مراحل بحسب فئة الأولوية، من P1 إلى P4.
تلخّص هذه الصفحة بنية لائحة ضمان المعلومات الإماراتية وتنسخ قائمة الضوابط دائمة التطبيق كاملة. وتتبع معرّفات الأقسام والضوابط الإصدار 1.1 من اللائحة كما نشرته هيئة تنظيم الاتصالات والحكومة الرقمية. تحقق من الإصدار المنشور الحالي قبل الاعتماد عليها في تقييم.
تقييم UAE IA (NESA) استنادًا إلى الأدلة النطاق والمخرجات وما ستتسلمه
كيف تُنظَّم المعايير
بُعدان يُخلط بينهما كثيرًا: القابلية للتطبيق والأولوية.
القابلية للتطبيق
الضوابط إما دائمة التطبيق وإما قابلة للتطبيق بناءً على نتيجة تقييم المخاطر لديك. واللائحة صريحة بشأن الفئة الأولى: هذه الضوابط «يجب أن ينفّذها كل كيان معني بغض النظر عن نتائج تقييم المخاطر لديه»، و«إغفال أي من هذه الضوابط الأمنية يشكّل عدم مطابقة لهذه اللائحة».
الأولوية
بشكل منفصل، يقع كل ضابط في إحدى أربع فئات أولوية، من P1 إلى P4، وهي تحكم ترتيب التنفيذ لا ما إذا كان الضابط ينطبق. ويجوز للكيانات ترقية أو تخفيض ضوابط P2 وP3 وP4 بناءً على تقييم المخاطر. أما ضوابط P1، حيثما انطبقت، فـ«يجوز تعزيزها ولا يجوز تخفيضها أبدًا».
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
«دائم التطبيق» و«P1» ليستا المجموعة نفسها. عدة ملخصات متداولة تصف ضوابط P1 التسعة والثلاثين بأنها خط الأساس دائم التطبيق. واللائحة تفصل بينهما: الملحق أ يضم قائمة الضوابط دائمة التطبيق، وكلها ضوابط إدارية، بينما يضم الملحق ب توزيع الأولويات. فقد يكون لدى كيان ضابط من P1 ليس دائم التطبيق، وضابط دائم التطبيق خارج P1.
توزيع الأولويات
يوزّع الجدول 6 من اللائحة الضوابط الـ188 كاملة على الفئات الأربع.
| فئة الأولوية | الضوابط |
|---|---|
| جميع الضوابط الـ188، نظام ضمان المعلومات الإماراتي الإصدار 1.1، الملحق B، الجدول 6 | |
| P1، الأعلى أثرًا نسبيًا، تُنفَّذ أولًا | 39 |
| P2 | 69 |
| P3 | 35 |
| P4، مبنية على المخاطر، تُنفَّذ أخيرًا | 45 |
الضوابط دائمة التطبيق كاملة
كل ضابط منها ضابط إداري. ولا يمكن إسقاط أي منها بناءً على تقييم مخاطر.
الضوابط دائمة التطبيق، لائحة ضمان المعلومات الإماراتية
| Control | Name | Family |
|---|---|---|
| M1.1.1 | فهم الكيان وسياقه | M1 الاستراتيجية والتخطيط |
| M1.1.2 | التزام القيادة والإدارة | M1 الاستراتيجية والتخطيط |
| M1.1.3 | الأدوار والمسؤوليات في أمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.2.1 | سياسة أمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.2.2 | السياسات الداعمة لأمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.4.1 | الموارد | M1 الاستراتيجية والتخطيط |
| M1.4.2 | التواصل الداخلي والخارجي | M1 الاستراتيجية والتخطيط |
| M1.4.3 | التوثيق | M1 الاستراتيجية والتخطيط |
| M2.1.1 | سياسة إدارة مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.1 | تحديد مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.2 | تحليل مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.3 | تقييم مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.3.1 | خيارات معالجة مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.3.2 | تحديد الضوابط | M2 إدارة مخاطر أمن المعلومات |
| M2.3.3 | خطة معالجة المخاطر | M2 إدارة مخاطر أمن المعلومات |
| M2.3.4 | بيان القابلية للتطبيق | M2 إدارة مخاطر أمن المعلومات |
| M2.3.5 | أهداف أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.4.1 | مراقبة المخاطر ومراجعتها | M2 إدارة مخاطر أمن المعلومات |
| M2.4.2 | التواصل والتشاور بشأن المخاطر | M2 إدارة مخاطر أمن المعلومات |
| M3.2.1 | برنامج التوعية والتدريب | M3 التوعية والتدريب |
| M3.3.1 | احتياجات التدريب | M3 التوعية والتدريب |
| M3.3.2 | خطة التنفيذ | M3 التوعية والتدريب |
| M3.3.3 | تنفيذ التدريب | M3 التوعية والتدريب |
| M4.1.1 | سياسة أمن الموارد البشرية | M4 أمن الموارد البشرية |
| M4.2.1 | التدقيق في خلفية المرشحين | M4 أمن الموارد البشرية |
| M4.2.2 | شروط وأحكام التوظيف | M4 أمن الموارد البشرية |
| M4.3.1 | مسؤوليات الإدارة | M4 أمن الموارد البشرية |
| M4.3.2 | الإجراء التأديبي | M4 أمن الموارد البشرية |
| M4.4.1 | مسؤوليات إنهاء الخدمة | M4 أمن الموارد البشرية |
| M4.4.2 | إعادة الأصول | M4 أمن الموارد البشرية |
| M4.4.3 | إلغاء حقوق الوصول | M4 أمن الموارد البشرية |
| M6.2.1 | المراقبة والقياس والتحليل والتقييم | M6 تقييم الأداء والتحسين |
| M6.2.2 | التدقيق الداخلي | M6 تقييم الأداء والتحسين |
| M6.3.1 | الإجراء التصحيحي | M6 تقييم الأداء والتحسين |
| M6.3.2 | التحسين المستمر | M6 تقييم الأداء والتحسين |
ما الذي يتطلبه خط الأساس فعليًا
يتطلب الضابطان M1.2.1 وM1.2.2 سياسة لأمن المعلومات وسياسات داعمة لها، بينما يتطلب M1.1.2 التزامًا قياديًا قابلًا للإثبات خلفها. ويبحث المقيّمون عن سجلات الاعتماد وأدلة الاستخدام الفعلي.
تغطي M2 التحديد والتحليل والتقييم وخيارات المعالجة وخطة المعالجة وبيان القابلية للتطبيق والأهداف والمراقبة والتواصل المستمرين. وأحد عشر من الضوابط دائمة التطبيق تقع هنا.
تتطلب M3 برنامجًا واحتياجات تدريب موثّقة وخطة تنفيذ وأدلة على التنفيذ. وعرض تقديمي سنوي لكل الموظفين لا يفي بذلك وحده.
تمتد M4 من التدقيق في الخلفية قبل التوظيف إلى الشروط التعاقدية ومسؤوليات الإدارة والإجراء التأديبي، وصولًا إلى ثلاثي إنهاء الخدمة: المسؤوليات وإعادة الأصول وإلغاء حقوق الوصول.
تتطلب M6 المراقبة والتقييم والتدقيق الداخلي والإجراء التصحيحي والتحسين المستمر. وهذه هي الحلقة التي تحوّل بقية البرنامج إلى شيء قابل للفحص.
الضوابط التقنية الـ128 في العائلات من T1 إلى T9 تنطبق بحسب تقييم المخاطر لديك، على مراحل حسب فئة الأولوية. وبيان القابلية للتطبيق هو موضع تبرير كل إدراج واستثناء.
تحويل مجموعة الضوابط إلى برنامج
قراءة مجموعة الضوابط تجيب عن سؤال ما هو المطلوب. لكنها لا تجيب عن موقعك منها، وذلك قياس، ولا عن كلفة سد المسافة، وذلك خطة. وهما ارتباطان منفصلان ويجريان بهذا الترتيب.
يقيس تحليل الفجوة وفق NESA في الإمارات كل ضابط مقابل الأدلة ويصدر بيان قابلية التطبيق وخطة معالجة مسعّرة، عادةً خلال أربعة إلى ستة أسابيع. ثم يغلق تنفيذ NESA الملاحظات بحسب الأولوية، بدءًا بالضوابط دائمة التطبيق ثم ذات الأولوية الأولى، ويبني خط الأدلة الذي يجعل التقييم التالي أقل كلفة. وحين تعمل البيئة في السحابة، فإن الجهة التي تُثبت كل ضابط على طرفي المسؤولية المشتركة موضّحة في مرجع ضوابط أمن السحابة لدينا.
أسئلة حول معيار ضمان المعلومات الإماراتي (NESA)
أي ضوابط معيار ضمان المعلومات الإماراتي (NESA) تُعد «دائمة التطبيق» بغض النظر عن حجم الشركة؟
الضوابط دائمة التطبيق كلها ضوابط إدارية، مدرجة في الملحق أ من لائحة ضمان المعلومات الإماراتية. وتغطي الاستراتيجية والتخطيط (M1)، ودورة إدارة المخاطر الكاملة (M2)، والتوعية والتدريب (M3)، وأمن الموارد البشرية عبر دورة التوظيف (M4)، وتقييم الأداء والتحسين (M6). ويجب تنفيذها بغض النظر عن نتيجة تقييم المخاطر لديك، وإغفال أي منها يعني عدم مطابقة اللائحة.
تفصيل يستحق المعرفة: يذكر الملحق أ إجمالي 34 ضابطًا إداريًا، بينما يعدّد الجدول أسفل تلك الجملة 35 معرّفًا. والقائمة كاملة منسوخة في هذه الصفحة كي تعمل من المعرّفات لا من العدد. ولاحظ أيضًا أن «دائم التطبيق» ليس الشيء نفسه كفئة الأولوية P1، التي تضم 39 ضابطًا وتحكم ترتيب التنفيذ لا القابلية للتطبيق.
كم عدد الضوابط في معايير ضمان المعلومات الإماراتية إجمالًا؟
188 ضابطًا أمنيًا، مقسّمة إلى 60 ضابطًا إداريًا في العائلات من M1 إلى M6، و128 ضابطًا تقنيًا في العائلات من T1 إلى T9. ويوزّعها الملحق ب على أربع فئات أولوية: 39 في P1، و69 في P2، و35 في P3، و45 في P4.
هل يمكننا إسقاط ضابط من P1 إن قال تقييم المخاطر لدينا إنه غير ضروري؟
لا. يجوز للكيانات ترقية أو تخفيض الضوابط في P2 وP3 وP4 بناءً على تقييم المخاطر، لكن اللائحة تنص على أن ضوابط P1، حيثما انطبقت، يجوز تعزيزها ولا يجوز تخفيضها أبدًا. أما القابلية للتطبيق نفسها فيحددها المعيار، فالضابط الذي لا ينطبق على بيئتك إطلاقًا يُعالَج عبر بيان القابلية للتطبيق لا عبر التخفيض.
هل ما زالت NESA هي الجهة المنظّمة؟
صدرت المعايير أصلًا عن الهيئة الوطنية للأمن الإلكتروني، ولهذا لا يزال الإطار يُعرف على نطاق واسع باسم NESA. واللائحة تُنشر وتُصان الآن تحت هيئة تنظيم الاتصالات والحكومة الرقمية الاتحادية باسم لائحة ضمان المعلومات الإماراتية. ومعرّفات الضوابط لم تتغيّر، فتقييمات الفجوات القائمة تبقى صالحة للاستخدام.
هل توجد شهادة NESA؟
لا. تُثبَت المطابقة للائحة ضمان المعلومات الإماراتية عبر التقييم والأدلة، لا عبر شهادة تصدرها جهة معتمدة كما هو الحال في ISO 27001. والمؤسسات التي تحتاج إلى شيء تعرضه على عميل تجمع عادةً بين تقرير تقييم فجوات داخلي أو من طرف ثالث مقابل المعايير، وشهادة ISO 27001 التي تنتج شهادة فعلية.
كيف يرتبط إطار ضمان المعلومات الإماراتي بـ ISO 27001؟
ارتباطًا كبيرًا، وبطريقة توفّر عملًا حقيقيًا. تتوافق العائلات الإدارية من M1 إلى M6 بشكل وثيق مع بنود ISO 27001 المتعلقة بالسياق والقيادة والتخطيط والدعم والتشغيل وتقييم الأداء والتحسين، بينما تتداخل العائلات التقنية من T1 إلى T9 بقوة مع الملحق أ. وينتقل مخرجان انتقالًا شبه مباشر: خطة معالجة المخاطر وبيان القابلية للتطبيق، وهما مطلوبان بالاسم في M2.3.3 وM2.3.4. أما ما لا ينتقل فهو تدرّج الأولويات، الذي لا مقابل له في ISO ويحكم ترتيب تنفيذك.
ماذا يُتوقع أن يتضمن بيان القابلية للتطبيق؟
قرارًا، مع سبب، لكل ضابط في المعيار. فللضوابط المُدرجة، سجّل حالة التنفيذ وموضع الأدلة. وللضوابط المستثناة، سجّل التبرير، واجعله خاصًا ببيئتك لا عبارة عامة بأن الضابط غير ذي صلة. ويجعل الضابط M2.3.4 بيان القابلية للتطبيق متطلبًا دائم التطبيق، فغيابه أو عموميته عدم مطابقة بحد ذاته لا مجرد فجوة توثيق.
من أين تبدأ العائلات التقنية من T1 إلى T9؟
عمليًا من إدارة الأصول والتحكم بالوصول، لأن كل عائلة تقنية أخرى تقريبًا تعتمد على معرفة ما تشغّله ومن يستطيع الوصول إليه. واللائحة لا تفرض هذا الترتيب، بل تفرض اختيارًا مبنيًا على المخاطر على مراحل بحسب فئة الأولوية، لكن المؤسسة التي تحاول بناء المراقبة أو التشفير أو الاستجابة للحوادث قبل امتلاك جرد أصول موثوق تنتهي إلى إعادة بناء تلك الضوابط حين يصل الجرد.
أين ننفّذ هذا العمل
اختبار الضوابط الـ188 كاملةً مقابل الأدلة وتقييمها بحسب المستوى، خلال أربعة إلى ستة أسابيع. تحليل الفجوة وفق NESA في الإمارات.
إغلاق ما كشفه تقرير الفجوة، بالترتيب الذي يتوقعه التقييم. تنفيذ NESA في الإمارات.
ما يطلبه كل نظام من بيئة سحابية، وأي طرف من طرفي المسؤولية المشتركة يُثبته. ضوابط أمن السحابة في الإمارات.
مجموعة ضوابط واحدة مرتبطة بكل إطار يلزمك، ومسار الأدلة خلفها. حوكمة أمن تقنية المعلومات في الإمارات.
تحليل فجوات ضابطًا بضابط مقابل هذا الإطار، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.
تحديد النطاق التنظيمي ونمذجة التهديدات وبنية انعدام الثقة للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.
حوّل متطلبات UAE IA (NESA) إلى خطة تقييم
اتفق قبل بدء العمل على ما سيُقيَّم والأدلة المطلوبة والمخرجات التي ستتسلمها.
ابدأ بإصدار الوثيقة المنطبق والكيانات والأنظمة المشمولة وأي متطلبات يفرضها عميلك. وثّق الاستثناءات وأسبابها قبل اختبار الضوابط.
المصدر الأساسي: UAE Information Assurance Regulation v1.1 (PDF).
مثال توضيحي: اختبار مراجعة صلاحيات الوصول
مثال توضيحي وليس نتيجة عميل: تفرض سياسة الوصول مراجعات دورية، لكن الفريق لا يستطيع تقديم مراجعة مكتملة. يسجّل التقييم الأدلة المفقودة والأنظمة المتأثرة والمخاطر. وتحدّد المعالجة المسؤول والموعد النهائي والأدلة اللازمة لإغلاق الملاحظة: مراجعة معتمدة وسجلات أي صلاحيات أُزيلت.
اربط الملاحظة بالضابط في الإصدار المنطبق على مؤسستك. وجود وثيقة سياسة وحده لا يثبت تطبيق الضابط فعلياً.
| المرحلة | ما نتفق عليه | ما تتسلمه |
|---|---|---|
| النطاق | الكيانات والأطر والمواقع والأنظمة وقيود الوصول. | نطاق مكتوب واستثناءات وقائمة الأدلة المطلوبة وجدول التسليم. |
| التقييم | مراجعة الوثائق والمقابلات والاختبارات التقنية المشمولة في المهمة. | ملاحظات مرتبطة بالأدلة، مع المخاطر ومراجع الضوابط وأولويات المعالجة. |
| المعالجة وإعادة الاختبار | الإصلاحات التي يتولاها فريقك، ومواضع الحاجة إلى دعم هندسي، وما إذا كانت إعادة الاختبار مشمولة. | خطة عمل بمسؤولين وأدلة قبول، ونتائج إعادة الاختبار عند التكليف بها. |
ما الذي يحدّد السعر؟
العوامل الرئيسية هي عدد الكيانات والأطر، والأنظمة والمواقع المختارة للعينة، وعمق الاختبارات التقنية، وجاهزية الأدلة وقيود الوصول. يُحدَّد نطاق التنفيذ وإعادة الاختبار صراحةً، حتى لا يُخلط بين تقييم الفجوات وبرنامج المعالجة.
شارك نظرة عامة على البنية التقنية والأطر أو متطلبات العميل المطلوب استيفاؤها والموعد المستهدف. نستخدمها للاتفاق على نطاق محدّد وعرض سعر يبيّن الافتراضات والاستثناءات وكيفية تسعير التغييرات.