حوكمة أمن تقنية المعلومات في الإمارات
حوكمة أمن تقنية المعلومات في الإمارات تحوّل كومة من الضوابط الأمنية إلى شيء يستطيع مجلس الإدارة توجيهه ويستطيع المنظّم فحصه. نبني بنية السياسات وسجل المخاطر وخط التقارير الذي يجعل الامتثال الإماراتي عملية روتينية لا سباقًا سنويًا محمومًا.
الإجابة المختصرة. حوكمة أمن تقنية المعلومات في الإمارات تعني تشغيل مجموعة ضوابط واحدة مرتبطة بكل إطار يلزم الكيان: معايير ضمان المعلومات الإماراتية (NESA)، ولائحة أمن المعلومات لمركز دبي للأمن الإلكتروني، وADHICS، وقانون حماية البيانات الشخصية الإماراتي، وISO 27001. تبني Krasper Technologies بنية السياسات، وسجل مخاطر بمالكين محددين، وحوكمة الأطراف الثالثة، وتقارير مجلس الإدارة، ومسار الأدلة الذي يحوّل التقييم إلى استعلام عن سجلات تملكها أصلًا.
لماذا حوكمة أمن تقنية المعلومات في الإمارات صعبة
معظم المؤسسات في الإمارات تخضع لعدة أطر في وقت واحد، وكل إطار يطلب الأدلة نفسها بصيغة مختلفة.
هل أنت مستعد لتأمين
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
ما الذي يحدث خطأً عادةً
تُكتب السياسات مرة واحدة لأجل تدقيق ثم لا يُعاد إليها أبدًا. ويعيش سجل المخاطر في جدول بيانات بلا مالك. وتُنفَّذ الضوابط لكن الأدلة لا تُحفظ، فيبدأ التقييم التالي من الصفر. ويصدر المقر الرئيسي للمجموعة حزمة سياسات مكتوبة للتنظيم الأوروبي لا ترتبط بوضوح بالمتطلبات الإماراتية.
ما الذي نضعه مكانه
مجموعة ضوابط واحدة، مرتبطة مرة واحدة بكل إطار يلزمك، مع أدلة تُنتَج كناتج جانبي للعمليات الاعتيادية. الملكية صريحة حتى مستوى الضابط الفردي. وتقارير مجلس الإدارة تخرج من مصدر الحقيقة نفسه الذي تخرج منه لوحات التشغيل، فلا يتباعد الاثنان أبدًا.
ما الذي ستحصل عليه في النهاية
سجل واحد للضوابط مرتبط بـ معيار ضمان المعلومات الإماراتي وDESC ISR وADHICS وISO 27001 وأي نظام أوروبي ينطبق على المجموعة. نفّذ مرة واحدة، ووثّق الأدلة مرة واحدة.
تسلسل من السياسة إلى المعيار إلى الإجراء يمكن للناس اتباعه فعلًا، مع دورات مراجعة وسجلات اعتماد مضمّنة.
مالكون محددون، وخطط معالجة، وتواريخ مراجعة، وعتبة تصعيد متفق عليها مع مجلس الإدارة لا مخترعة من المدقق.
معايير تقييم المورّدين، وبنود أمنية تعاقدية، ووتيرة مراجعة مستمرة تتناسب مع المخاطر التي يحملها كل مورّد.
حزمة تقارير تبيّن ما تغيّر، وكم يكلّف، وما التعرض المتبقي، بلغة يتخذ بها مجلس الإدارة قراراته.
جمع واحتفاظ آليان، فيصبح التقييم استعلامًا عن سجلات قائمة بدل تدريب طوارئ يستغرق ثلاثة أسابيع.
الحوكمة مشكلة بيانات قبل أن تكون مشكلة أوراق. إن لم تُنتَج أدلتك تلقائيًا، فستُعاد بناؤها تحت الضغط، والأدلة المُعاد بناؤها هي ما تُخسر بسببه التدقيقات.
حوكمة أمن تقنية المعلومات في الإمارات: أسئلة متكررة
أي ضوابط معيار ضمان المعلومات الإماراتي (NESA) تُعد «دائمة التطبيق» بغض النظر عن حجم الشركة؟
الضوابط دائمة التطبيق هي الضوابط الإدارية المدرجة في الملحق أ من لائحة ضمان المعلومات الإماراتية. يجب تنفيذها بغض النظر عن نتيجة تقييم المخاطر لديك، وتنص اللائحة على أن إغفال أي منها يشكّل عدم مطابقة. وتقع في خمس عائلات:
- M1، الاستراتيجية والتخطيط. سياق الكيان، والتزام القيادة، والأدوار المحددة، وسياسة أمن المعلومات والسياسات الداعمة لها، والموارد، والتواصل، والتوثيق.
- M2، إدارة مخاطر أمن المعلومات. الدورة الكاملة: التحديد، والتحليل، والتقييم، وخيارات المعالجة، وخطة معالجة المخاطر، وبيان القابلية للتطبيق، والأهداف، والمراقبة، والتشاور.
- M3، التوعية والتدريب. برنامج موثّق، واحتياجات تدريب محددة، وخطة تنفيذ، وأدلة على تنفيذ التدريب فعلًا.
- M4، أمن الموارد البشرية. دورة التوظيف كاملة: التدقيق في الخلفية، والشروط والأحكام، ومسؤوليات الإدارة، والإجراء التأديبي، ومسؤوليات إنهاء الخدمة، وإعادة الأصول، وإلغاء حقوق الوصول.
- M6، تقييم الأداء والتحسين. المراقبة والقياس، والتدقيق الداخلي، والإجراء التصحيحي، والتحسين المستمر.
انتبه للالتباس الشائع: «دائم التطبيق» ليست المجموعة نفسها كفئة الأولوية P1. تضم P1 تسعة وثلاثين ضابطًا وتحكم ترتيب التنفيذ لا ما إذا كان الضابط ينطبق. وتبقي اللائحة الاثنين في ملحقين منفصلين. ونحن ننسخ قائمة الضوابط دائمة التطبيق كاملة، مع معرّفاتها، في صفحتنا المرجعية لمعيار ضمان المعلومات الإماراتي (NESA).
من يتولى إنفاذ تنظيم أمن المعلومات في الإمارات؟
المسؤولية موزّعة. إطار ضمان المعلومات الوطني لدى الجهات الاتحادية المعنية بالاستخبارات الإشارية والأمن السيبراني، وقد صدر أصلًا تحت NESA ويُصان الآن تحت الجهات الخلف. وتضيف دبي مركز دبي للأمن الإلكتروني بلائحته لأمن المعلومات. وتخضع الرعاية الصحية في أبوظبي لـ ADHICS. أما المناطق المالية الحرة مثل مركز دبي المالي العالمي وسوق أبوظبي العالمي فتشغّل أنظمة حماية بيانات خاصة بها فوق ذلك.
هل ينطبق قانون حماية البيانات الشخصية الإماراتي على شركتنا؟
ينطبق المرسوم بقانون اتحادي رقم 45 لسنة 2021 على معالجة البيانات الشخصية للأفراد داخل الإمارات، بما في ذلك من قِبل المتحكمين والمعالجين خارج الدولة. أما المناطق المالية الحرة التي لديها قوانين حماية بيانات خاصة، وأبرزها مركز دبي المالي العالمي وسوق أبوظبي العالمي، فمستثناة وتطبّق نظامها الخاص بدلًا منه، وهو ما يهم إن كان كيانك داخل إحداها. وتغطي صفحتنا المرجعية لقانون حماية البيانات الشخصية الإماراتي النطاق والنقل الدولي ومهل الإخطار بالاختراق.
كيف ندير برنامج حوكمة واحدًا عبر كيانات في الإمارات والاتحاد الأوروبي؟
اربط بمجموعة ضوابط واحدة، ثم حافظ على عروض خاصة بكل إطار فوقها. تتداخل معظم المتطلبات الإماراتية والأوروبية بقوة في التحكم بالوصول والتسجيل والاستجابة للحوادث وإدارة المورّدين، وتختلف أساسًا في مهل الإبلاغ وموقع البيانات ومن يجب إخطاره. والاحتفاظ بسجل واحد بعدة ارتباطات يجنّبك صيانة مكتبتَي سياسات متناقضتين.
كم مرة ينبغي مراجعة السياسات الأمنية؟
سنويًا كحد أدنى، إضافة إلى مراجعة مدفوعة بالأحداث كلما تغيّرت البنية أو النطاق التنظيمي أو منظومة المورّدين تغيّرًا جوهريًا. يبحث المقيّمون عن أدلة على أن المراجعة حدثت فعلًا واعتمدها شخص ذو صلاحية، لا عن تاريخ مراجعة في ترويسة مستند.
من ينبغي أن يملك حوكمة أمن المعلومات داخليًا؟
المساءلة لدى مجلس الإدارة أو لجنة تنفيذية؛ أما الملكية اليومية فلدى قائد أمني محدد له خط تقارير لا يمر عبر الفريق الخاضع للتقييم. وتنص معايير ضمان المعلومات الإماراتية على ذلك صراحة في M1.1.3 التي تتطلب أدوارًا ومسؤوليات محددة، وفي M1.1.2 التي تتطلب التزامًا قياديًا قابلًا للإثبات. وأي هيكل تنظيمي يُظهر تبعية الأمن للمدير نفسه المسؤول عن مواعيد التسليم يُعد ملاحظة في معظم التقييمات.
ما الحجم اللازم لوظيفة الحوكمة؟
أصغر مما يوحي معظم المورّدين، شرط أن يكون مسار الأدلة آليًا. تعمل المؤسسة الإماراتية متوسطة الحجم عادةً بقائد أمني واحد بدوام كامل، وجزء من وقت محلل مخاطر أو امتثال، ومالكي ضوابط محددين داخل الفرق التي تشغّل الأنظمة أصلًا. وما يرفع عدد الموظفين هو جمع الأدلة يدويًا، فقرار التسلسل الأهم هو أتمتة الأدلة قبل التوظيف لها.
ما الذي يحتاج مجلس الإدارة إلى رؤيته فعلًا كل ربع؟
أربعة أشياء: ما تغيّر في صورة التهديدات والتنظيم، وأي المخاطر تحرّكت ولماذا، وكم كلّف برنامج المعالجة مقابل ما حقّقه، وما التعرض المتبقي المطلوب من المجلس قبوله. أما أعداد الضوابط والخرائط الحرارية بلا قرار مرتبط بها فهي ضجيج. وينبغي أن تخرج حزمة التقارير من السجل نفسه الذي تعمل منه الفرق التشغيلية، حتى لا يتباعد عرض المجلس عن عرض العمل اليومي.
كيف نمنع سجل المخاطر من التحوّل إلى جدول بيانات ميت؟
امنح كل خطر مالكًا محددًا بالاسم لا إدارةً، واضبط تاريخ مراجعة يُطلق مهمة لا تذكيرًا، واربط خطط المعالجة بعمل يُتابَع أصلًا في عملية التسليم الاعتيادية لديك. فالسجل الذي يعيش خارج الأنظمة التي يعمل فيها الناس يُحدَّث في الأسبوع السابق للتدقيق فقط، والمقيّمون يميّزون هذا النمط فورًا.
ماذا يقول العملاء عن عمل الحوكمة
مجموعة ضوابط واحدة مرتبطة بأربعة أطر حلّت محل ثلاث مكتبات سياسات منفصلة كانت تتناقض فيما بينها. واستغرق تقييمنا الأخير أيامًا بدل أسابيع لأن الأدلة كانت جاهزة أصلًا.
أصبحت حزمة تقارير المجلس تبيّن أخيرًا ما تغيّر وكم كلّف وما الذي نقبله. وهي أول تقارير أمنية تفاعل معها أعضاء مجلسنا بدل أن يكتفوا بالإحاطة بها.
على ماذا تستند هذه الصفحة
- لائحة ضمان المعلومات الإماراتية الإصدار 1.1، هيئة تنظيم الاتصالات والحكومة الرقمية، tdra.gov.ae. معرّفات الضوابط منسوخة في صفحتنا المرجعية لمعيار ضمان المعلومات الإماراتي (NESA).
- لائحة أمن المعلومات، مركز دبي للأمن الإلكتروني، desc.gov.ae. ملخّصة في صفحتنا المرجعية لـ DESC ISR.
- المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، u.ae. ملخّص في صفحتنا المرجعية لقانون حماية البيانات الشخصية الإماراتي.
- ISO/IEC 27001:2022، أنظمة إدارة أمن المعلومات، المنظمة الدولية للمعايير.
تابع القراءة
نمذجة التهديدات وبنية انعدام الثقة وتحديد النطاق التنظيمي للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.
تقييم فجوات مستقل واختبار تقني للضوابط، بأدلة نتيجةً نتيجة. تدقيق أمن المعلومات في دبي.
قائمة الضوابط دائمة التطبيق والفئة P1، منسوخة من اللائحة مع معرّفات الضوابط. مرجع معايير ضمان المعلومات الإماراتية.