معايير ضمان المعلومات الإماراتية (NESA)
تحدد معايير ضمان المعلومات الإماراتية 188 ضابطًا أمنيًا عبر 15 عائلة ضوابط، مقسّمة إلى 60 ضابطًا إداريًا و128 ضابطًا تقنيًا. وتُوسم مجموعة فرعية منها بأنها دائمة التطبيق ويجب تنفيذها بغض النظر عن تقييم المخاطر. أما بقية الضوابط فتُختار عبر تقييم المخاطر وتُطبَّق على مراحل بحسب فئة الأولوية، من P1 إلى P4.
تلخّص هذه الصفحة بنية لائحة ضمان المعلومات الإماراتية وتنسخ قائمة الضوابط دائمة التطبيق كاملة. وتتبع معرّفات الأقسام والضوابط الإصدار 1.1 من اللائحة كما نشرته هيئة تنظيم الاتصالات والحكومة الرقمية. تحقق من الإصدار المنشور الحالي قبل الاعتماد عليها في تقييم.
كيف تُنظَّم المعايير
بُعدان يُخلط بينهما كثيرًا: القابلية للتطبيق والأولوية.
القابلية للتطبيق
الضوابط إما دائمة التطبيق وإما قابلة للتطبيق بناءً على نتيجة تقييم المخاطر لديك. واللائحة صريحة بشأن الفئة الأولى: هذه الضوابط «يجب أن ينفّذها كل كيان معني بغض النظر عن نتائج تقييم المخاطر لديه»، و«إغفال أي من هذه الضوابط الأمنية يشكّل عدم مطابقة لهذه اللائحة».
الأولوية
بشكل منفصل، يقع كل ضابط في إحدى أربع فئات أولوية، من P1 إلى P4، وهي تحكم ترتيب التنفيذ لا ما إذا كان الضابط ينطبق. ويجوز للكيانات ترقية أو تخفيض ضوابط P2 وP3 وP4 بناءً على تقييم المخاطر. أما ضوابط P1، حيثما انطبقت، فـ«يجوز تعزيزها ولا يجوز تخفيضها أبدًا».
هل أنت مستعد لتأمين
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
«دائم التطبيق» و«P1» ليستا المجموعة نفسها. عدة ملخصات متداولة تصف ضوابط P1 التسعة والثلاثين بأنها خط الأساس دائم التطبيق. واللائحة تفصل بينهما: الملحق أ يضم قائمة الضوابط دائمة التطبيق، وكلها ضوابط إدارية، بينما يضم الملحق ب توزيع الأولويات. فقد يكون لدى كيان ضابط من P1 ليس دائم التطبيق، وضابط دائم التطبيق خارج P1.
توزيع الأولويات
يوزّع الجدول 6 من اللائحة الضوابط الـ188 كاملة على الفئات الأربع.
| فئة الأولوية | الضوابط |
|---|---|
| None | |
| None | None |
الضوابط دائمة التطبيق كاملة
كل ضابط منها ضابط إداري. ولا يمكن إسقاط أي منها بناءً على تقييم مخاطر.
الضوابط دائمة التطبيق، لائحة ضمان المعلومات الإماراتية
| Control | Name | Family |
|---|---|---|
| M1.1.1 | فهم الكيان وسياقه | M1 الاستراتيجية والتخطيط |
| M1.1.2 | التزام القيادة والإدارة | M1 الاستراتيجية والتخطيط |
| M1.1.3 | الأدوار والمسؤوليات في أمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.2.1 | سياسة أمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.2.2 | السياسات الداعمة لأمن المعلومات | M1 الاستراتيجية والتخطيط |
| M1.4.1 | الموارد | M1 الاستراتيجية والتخطيط |
| M1.4.2 | التواصل الداخلي والخارجي | M1 الاستراتيجية والتخطيط |
| M1.4.3 | التوثيق | M1 الاستراتيجية والتخطيط |
| M2.1.1 | سياسة إدارة مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.1 | تحديد مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.2 | تحليل مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.2.3 | تقييم مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.3.1 | خيارات معالجة مخاطر أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.3.2 | تحديد الضوابط | M2 إدارة مخاطر أمن المعلومات |
| M2.3.3 | خطة معالجة المخاطر | M2 إدارة مخاطر أمن المعلومات |
| M2.3.4 | بيان القابلية للتطبيق | M2 إدارة مخاطر أمن المعلومات |
| M2.3.5 | أهداف أمن المعلومات | M2 إدارة مخاطر أمن المعلومات |
| M2.4.1 | مراقبة المخاطر ومراجعتها | M2 إدارة مخاطر أمن المعلومات |
| M2.4.2 | التواصل والتشاور بشأن المخاطر | M2 إدارة مخاطر أمن المعلومات |
| M3.2.1 | برنامج التوعية والتدريب | M3 التوعية والتدريب |
| M3.3.1 | احتياجات التدريب | M3 التوعية والتدريب |
| M3.3.2 | خطة التنفيذ | M3 التوعية والتدريب |
| M3.3.3 | تنفيذ التدريب | M3 التوعية والتدريب |
| M4.1.1 | سياسة أمن الموارد البشرية | M4 أمن الموارد البشرية |
| M4.2.1 | التدقيق في خلفية المرشحين | M4 أمن الموارد البشرية |
| M4.2.2 | شروط وأحكام التوظيف | M4 أمن الموارد البشرية |
| M4.3.1 | مسؤوليات الإدارة | M4 أمن الموارد البشرية |
| M4.3.2 | الإجراء التأديبي | M4 أمن الموارد البشرية |
| M4.4.1 | مسؤوليات إنهاء الخدمة | M4 أمن الموارد البشرية |
| M4.4.2 | إعادة الأصول | M4 أمن الموارد البشرية |
| M4.4.3 | إلغاء حقوق الوصول | M4 أمن الموارد البشرية |
| M6.2.1 | المراقبة والقياس والتحليل والتقييم | M6 تقييم الأداء والتحسين |
| M6.2.2 | التدقيق الداخلي | M6 تقييم الأداء والتحسين |
| M6.3.1 | الإجراء التصحيحي | M6 تقييم الأداء والتحسين |
| M6.3.2 | التحسين المستمر | M6 تقييم الأداء والتحسين |
ما الذي يتطلبه خط الأساس فعليًا
يتطلب الضابطان M1.2.1 وM1.2.2 سياسة لأمن المعلومات وسياسات داعمة لها، بينما يتطلب M1.1.2 التزامًا قياديًا قابلًا للإثبات خلفها. ويبحث المقيّمون عن سجلات الاعتماد وأدلة الاستخدام الفعلي.
تغطي M2 التحديد والتحليل والتقييم وخيارات المعالجة وخطة المعالجة وبيان القابلية للتطبيق والأهداف والمراقبة والتواصل المستمرين. وأحد عشر من الضوابط دائمة التطبيق تقع هنا.
تتطلب M3 برنامجًا واحتياجات تدريب موثّقة وخطة تنفيذ وأدلة على التنفيذ. وعرض تقديمي سنوي لكل الموظفين لا يفي بذلك وحده.
تمتد M4 من التدقيق في الخلفية قبل التوظيف إلى الشروط التعاقدية ومسؤوليات الإدارة والإجراء التأديبي، وصولًا إلى ثلاثي إنهاء الخدمة: المسؤوليات وإعادة الأصول وإلغاء حقوق الوصول.
تتطلب M6 المراقبة والتقييم والتدقيق الداخلي والإجراء التصحيحي والتحسين المستمر. وهذه هي الحلقة التي تحوّل بقية البرنامج إلى شيء قابل للفحص.
الضوابط التقنية الـ128 في العائلات من T1 إلى T9 تنطبق بحسب تقييم المخاطر لديك، على مراحل حسب فئة الأولوية. وبيان القابلية للتطبيق هو موضع تبرير كل إدراج واستثناء.
أسئلة حول معيار ضمان المعلومات الإماراتي (NESA)
أي ضوابط معيار ضمان المعلومات الإماراتي (NESA) تُعد «دائمة التطبيق» بغض النظر عن حجم الشركة؟
الضوابط دائمة التطبيق كلها ضوابط إدارية، مدرجة في الملحق أ من لائحة ضمان المعلومات الإماراتية. وتغطي الاستراتيجية والتخطيط (M1)، ودورة إدارة المخاطر الكاملة (M2)، والتوعية والتدريب (M3)، وأمن الموارد البشرية عبر دورة التوظيف (M4)، وتقييم الأداء والتحسين (M6). ويجب تنفيذها بغض النظر عن نتيجة تقييم المخاطر لديك، وإغفال أي منها يعني عدم مطابقة اللائحة.
تفصيل يستحق المعرفة: يذكر الملحق أ إجمالي 34 ضابطًا إداريًا، بينما يعدّد الجدول أسفل تلك الجملة 35 معرّفًا. والقائمة كاملة منسوخة في هذه الصفحة كي تعمل من المعرّفات لا من العدد. ولاحظ أيضًا أن «دائم التطبيق» ليس الشيء نفسه كفئة الأولوية P1، التي تضم 39 ضابطًا وتحكم ترتيب التنفيذ لا القابلية للتطبيق.
كم عدد الضوابط في معايير ضمان المعلومات الإماراتية إجمالًا؟
188 ضابطًا أمنيًا، مقسّمة إلى 60 ضابطًا إداريًا في العائلات من M1 إلى M6، و128 ضابطًا تقنيًا في العائلات من T1 إلى T9. ويوزّعها الملحق ب على أربع فئات أولوية: 39 في P1، و69 في P2، و35 في P3، و45 في P4.
هل يمكننا إسقاط ضابط من P1 إن قال تقييم المخاطر لدينا إنه غير ضروري؟
لا. يجوز للكيانات ترقية أو تخفيض الضوابط في P2 وP3 وP4 بناءً على تقييم المخاطر، لكن اللائحة تنص على أن ضوابط P1، حيثما انطبقت، يجوز تعزيزها ولا يجوز تخفيضها أبدًا. أما القابلية للتطبيق نفسها فيحددها المعيار، فالضابط الذي لا ينطبق على بيئتك إطلاقًا يُعالَج عبر بيان القابلية للتطبيق لا عبر التخفيض.
هل ما زالت NESA هي الجهة المنظّمة؟
صدرت المعايير أصلًا عن الهيئة الوطنية للأمن الإلكتروني، ولهذا لا يزال الإطار يُعرف على نطاق واسع باسم NESA. واللائحة تُنشر وتُصان الآن تحت هيئة تنظيم الاتصالات والحكومة الرقمية الاتحادية باسم لائحة ضمان المعلومات الإماراتية. ومعرّفات الضوابط لم تتغيّر، فتقييمات الفجوات القائمة تبقى صالحة للاستخدام.
هل توجد شهادة NESA؟
لا. تُثبَت المطابقة للائحة ضمان المعلومات الإماراتية عبر التقييم والأدلة، لا عبر شهادة تصدرها جهة معتمدة كما هو الحال في ISO 27001. والمؤسسات التي تحتاج إلى شيء تعرضه على عميل تجمع عادةً بين تقرير تقييم فجوات داخلي أو من طرف ثالث مقابل المعايير، وشهادة ISO 27001 التي تنتج شهادة فعلية.
كيف يرتبط إطار ضمان المعلومات الإماراتي بـ ISO 27001؟
ارتباطًا كبيرًا، وبطريقة توفّر عملًا حقيقيًا. تتوافق العائلات الإدارية من M1 إلى M6 بشكل وثيق مع بنود ISO 27001 المتعلقة بالسياق والقيادة والتخطيط والدعم والتشغيل وتقييم الأداء والتحسين، بينما تتداخل العائلات التقنية من T1 إلى T9 بقوة مع الملحق أ. وينتقل مخرجان انتقالًا شبه مباشر: خطة معالجة المخاطر وبيان القابلية للتطبيق، وهما مطلوبان بالاسم في M2.3.3 وM2.3.4. أما ما لا ينتقل فهو تدرّج الأولويات، الذي لا مقابل له في ISO ويحكم ترتيب تنفيذك.
ماذا يُتوقع أن يتضمن بيان القابلية للتطبيق؟
قرارًا، مع سبب، لكل ضابط في المعيار. فللضوابط المُدرجة، سجّل حالة التنفيذ وموضع الأدلة. وللضوابط المستثناة، سجّل التبرير، واجعله خاصًا ببيئتك لا عبارة عامة بأن الضابط غير ذي صلة. ويجعل الضابط M2.3.4 بيان القابلية للتطبيق متطلبًا دائم التطبيق، فغيابه أو عموميته عدم مطابقة بحد ذاته لا مجرد فجوة توثيق.
من أين تبدأ العائلات التقنية من T1 إلى T9؟
عمليًا من إدارة الأصول والتحكم بالوصول، لأن كل عائلة تقنية أخرى تقريبًا تعتمد على معرفة ما تشغّله ومن يستطيع الوصول إليه. واللائحة لا تفرض هذا الترتيب، بل تفرض اختيارًا مبنيًا على المخاطر على مراحل بحسب فئة الأولوية، لكن المؤسسة التي تحاول بناء المراقبة أو التشفير أو الاستجابة للحوادث قبل امتلاك جرد أصول موثوق تنتهي إلى إعادة بناء تلك الضوابط حين يصل الجرد.
العمل بهذه المعايير
التمييز بين «دائم التطبيق» وفئة P1 هو ما كان مستشارنا السابق مخطئًا فيه. وتصحيحه غيّر نطاقنا وترتيب تنفيذنا معًا.
جئنا ولدينا نظام إدارة وفق ISO 27001 وتوقعنا أن نبدأ من الصفر. أظهر الربط كم من عملنا يُحتسب أصلًا، فتركّز عمل الفجوات على فئات الأولوية.
أين ننفّذ هذا العمل
مجموعة ضوابط واحدة مرتبطة بكل إطار يلزمك، ومسار الأدلة خلفها. حوكمة أمن تقنية المعلومات في الإمارات.
تقييم فجوات ضابطًا بضابط مقابل هذا الإطار، بأدلة نتيجةً نتيجة. تدقيق أمن المعلومات في دبي.
تحديد النطاق التنظيمي ونمذجة التهديدات وبنية انعدام الثقة للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.