تحليل الفجوة وتقييم الجاهزية وفق NESA في الإمارات
يحدد تحليل الفجوة وفق NESA موقع مؤسستك الفعلي من معايير ضمان المعلومات الإماراتية، ضابطًا بضابط، مقابل الأدلة لا مقابل مقابلة شخصية. وهو التمرين نفسه الذي يسمّى تقييم جاهزية أو فحص امتثال، وهو الأساس الذي تُبنى عليه كل ميزانية معالجة في هذا النظام.
النطاق والمخرجات والتسعير
اتفق قبل بدء العمل على ما سيُقيَّم والأدلة المطلوبة والمخرجات التي ستتسلمها.
| المرحلة | ما نتفق عليه | ما تتسلمه |
|---|---|---|
| النطاق | الكيانات والأطر والمواقع والأنظمة وقيود الوصول. | نطاق مكتوب واستثناءات وقائمة الأدلة المطلوبة وجدول التسليم. |
| التقييم | مراجعة الوثائق والمقابلات والاختبارات التقنية المشمولة في المهمة. | ملاحظات مرتبطة بالأدلة، مع المخاطر ومراجع الضوابط وأولويات المعالجة. |
| المعالجة وإعادة الاختبار | الإصلاحات التي يتولاها فريقك، ومواضع الحاجة إلى دعم هندسي، وما إذا كانت إعادة الاختبار مشمولة. | خطة عمل بمسؤولين وأدلة قبول، ونتائج إعادة الاختبار عند التكليف بها. |
ما الذي يحدّد السعر؟
العوامل الرئيسية هي عدد الكيانات والأطر، والأنظمة والمواقع المختارة للعينة، وعمق الاختبارات التقنية، وجاهزية الأدلة وقيود الوصول. يُحدَّد نطاق التنفيذ وإعادة الاختبار صراحةً، حتى لا يُخلط بين تقييم الفجوات وبرنامج المعالجة.
شارك نظرة عامة على البنية التقنية والأطر أو متطلبات العميل المطلوب استيفاؤها والموعد المستهدف. نستخدمها للاتفاق على نطاق محدّد وعرض سعر يبيّن الافتراضات والاستثناءات وكيفية تسعير التغييرات.
الجواب المختصر. تنفّذ Krasper Technologies تحليل الفجوة وفق NESA وتقييمات جاهزية ضمان المعلومات الإماراتي للمؤسسات في الإمارات. تُختبر الضوابط الـ188 كاملةً في لائحة ضمان المعلومات الإماراتية، بدءًا بالضوابط الـ35 دائمة التطبيق والضوابط الـ39 في المستوى P1، ويُقيَّم كل ضابط مقابل أدلة قائمة اليوم لا مقابل سياسة تصف النية. ويستغرق الارتباط من أربعة إلى ستة أسابيع لكيان واحد، وينتج سجل ملاحظات ضابطًا بضابط، وبيان قابلية التطبيق، وخطة معالجة مسعّرة مرتبة بحسب مستوى الأولوية. وتقييم الجاهزية وفحص الامتثال هما الارتباط نفسه باسمين مختلفين.
NESA أم ضمان المعلومات الإماراتي؟ صدرت المعايير عن الهيئة الوطنية للأمن الإلكتروني، ولا يزال القطاع يسميها NESA. وقد أُدمجت الهيئة في هيئة تنظيم الاتصالات والحكومة الرقمية (TDRA)، وتُنشر الوثيقة الحالية باسم لائحة ضمان المعلومات الإماراتية. ولم تتغير المعرّفات مع تغير الاسم، لذا فتقرير فجوة NESA وتقرير فجوة ضمان المعلومات يصفان الضوابط الـ188 نفسها. ونستخدم الاسمين في هذه الصفحة لأن كليهما لا يزال مستعملًا في وثائق المشتريات.
بنيتك المؤسسية؟
احجز جلسة إحاطة تقنية. بلا عروض بيع، فقط مهندسون وفريقك.
ما الذي يختبره تحليل الفجوة وفق NESA
كل ضابط في اللائحة، على ثلاث مراحل يضيق نطاقها تدريجيًا.
خمسة وثلاثون ضابطًا إداريًا تنطبق بصرف النظر عما ينتهي إليه تقييم المخاطر، فهي الجزء الوحيد من المعيار الذي لا تقبل الفجوة فيه جدلًا. وهي أيضًا الأكثر غيابًا، لأنها مخرجات حوكمة لا تقنية. والقائمة الكاملة بمعرّفاتها موجودة في صفحة مرجع ضمان المعلومات الإماراتي (NESA) لدينا.
تُقيَّم ضوابط P1 الـ39 تاليًا، ثم P2 وما دونها بحسب ما يسمح به النطاق. والأولوية ليست اقتراحًا بشأن الجهد، بل هي التسلسل الذي تتوقعه اللائحة، وضابط من المستوى P3 يُنفَّذ قبل ضابط من المستوى P1 يُقرأ كبرنامج غير مُدار لا كبرنامج طموح.
تُختبر الضوابط من T1 إلى T9 مقابل الإعدادات والسجلات، لا مقابل سياسة تدّعي وجود الإعداد. ومراجعات الوصول ومدد حفظ السجلات والتجزئة والتشفير هي المواضع التي يظهر فيها الفرق بين ضابط موثَّق وضابط يعمل فعلًا.
كيف يجري التقييم
أي الكيانات داخل النطاق، وأي قواعد قطاعية تنطبق فوقها، وهل يقع جزء من البيئة في منطقة حرة لها نظامها الخاص. والخطأ هنا هو الأغلى في الارتباط كله، لأن كل ملاحظة لاحقة ترثه.
وثائق، ونسخ من الإعدادات، وعينات سجلات، ومقابلات. ولا يُعدّ الضابط منفَّذًا إلا حين تُظهر الأدلة عمله خلال الفترة، وهو المعيار نفسه الذي يطبّقه المقيّم.
يُقيَّم كل ضابط، وتُبرَّر الاستثناءات مقابل تقييم المخاطر، ويُصاغ بيان قابلية التطبيق بالشكل الذي تتوقعه اللائحة لا كجدول بيانات.
ملاحظات مرتبة بحسب المستوى والجهد، لكل منها مالك وتقدير وخطر متبقٍ في حال التأجيل. وتُسلَّم في جلسة عمل مع من سينفّذون العمل، لا كوثيقة تُرسَل وينتهي الأمر.
ما الذي تخرج به
الضوابط الـ188 كاملةً مع حالة كل منها والأدلة التي فُحصت، والفجوة مصوغة بما هو ناقص لا بما هو غير ممتثل.
مصاغ مقابل تقييم المخاطر، مع تبرير كل استثناء. وهذه هي الوثيقة التي يفتحها المقيّم أولًا.
مرتبة بحسب مستوى الأولوية، مع تقديرات الجهد والمالكين. وهي المدخل إلى تنفيذ NESA سواء نفّذناه نحن أو فريقك.
من أين يأتي كل دليل مستقبلي وكيف يُحفظ، حتى يصبح التقييم التالي استعلامًا لا سباقًا مع الوقت.
الأدلة التي تُجمَع بعد وصول الطلب هي سبب خسارة التقييمات. فالضابط الذي عمل طوال العام ولا يمكن إثبات عمله يُقيَّم كضابط لم يعمل. ونصف خطة المعالجة النموذجية حفظ وجمع للأدلة لا تقنيات جديدة.
إذا كان أي جزء منها يعمل في السحابة
أحمال العمل السحابية لا تغيّر أي الضوابط تنطبق، بل تغيّر من يستطيع إثباتها. فنموذج المسؤولية المشتركة يحدد ما إذا كان الضابط عليك أن تُظهره، أو على مزوّدك أن يشهد به، أو مقسومًا بينكما، ويكشف التقييم أن الفئة الثالثة هي حيث تختبئ الفجوات. وحين تكون جهة حكومية في دبي طرفًا، تنطبق فوق ذلك متطلبات هيئة أمن دبي الإلكتروني لمزوّدي الخدمات السحابية. وقد أوضحنا الأمرين في مرجع ضوابط أمن السحابة لدينا.
تحليل الفجوة وفق NESA: أسئلة متكررة
ما تحليل الفجوة وفق NESA؟
تقييم للمؤسسة ضابطًا بضابط مقابل معايير ضمان المعلومات الإماراتية، يقيس كلًّا من الضوابط الـ188 مقابل الأدلة وينتج خطة معالجة. وهو يرسي الأساس الذي يُتخذ منه كل قرار آخر في البرنامج، بما في ذلك الميزانية. وهو ليس تقييمًا بالمعنى التنظيمي ولا يصدر عنه شهادة؛ بل يخبرك بما سيجده تقييم حقيقي.
هل تقييم الجاهزية هو نفسه تحليل الفجوة؟
عمليًا نعم، وفحص الامتثال يعني الشيء نفسه عادةً. فالأسماء الثلاثة تصف ارتباطًا واحدًا: اختبار الضوابط وتقييمها وتخطيط المعالجة. والفرق في التركيز. فتقييم الجاهزية يُطلب عادةً حين يكون تقييم خارجي مجدولًا بالفعل، فيولي عرض الأدلة وزنًا أكبر؛ أما تحليل الفجوة فيُطلب مبكرًا ويولي خارطة الطريق وزنًا أكبر. ونحدد نطاقهما بالطريقة نفسها ونضبط التقرير تبعًا لذلك.
كم يستغرق وعلى أي شيء يعتمد؟
من أربعة إلى ستة أسابيع لكيان واحد ببيئة محددة. وما يطيله: تعدد الكيانات بين البر الرئيسي والمناطق الحرة، وبيئة بلا سجل أصول، وعمليات مُسنَدة إلى الغير تكون الأدلة لدى مزوّد يجب طلبها منه. وما يقصّره: وجود نظام إدارة وفق ISO 27001، لأن الضوابط الإدارية تنتقل بالمطابقة لا بإعادة العمل.
هل نحتاج إلى هذا إن كنا نحمل شهادة ISO 27001؟
نعم، وسيكون أسرع. فشهادة ISO 27001 تمنحك نظام الإدارة الذي تصفه عائلات الإدارة في ضمان المعلومات الإماراتي إلى حد بعيد، فينطبق كثير من M1 إلى M6. أما ما لا ينتقل فهو الدقة التقنية في T1 إلى T9، ومجموعة الضوابط دائمة التطبيق بوصفها التزامًا ثابتًا لا نتيجة لتقييم مخاطر، وترتيب الأولويات. وتحليل الفجوة المرتبط بنظام إدارة قائم يستغرق عادةً ثلاثة إلى أربعة أسابيع.
أي الكيانات تلزمها اللائحة فعليًا؟
الكيانات في القطاعات المصنّفة بنية تحتية وطنية حساسة والمؤسسات في سلاسل التوريد الحكومية هي المستهدف المباشر. وأبعد من ذلك بكثير، صارت المعايير المرجع الذي يستخدمه مشترو المؤسسات في الإمارات، فيُطلب من الشركات الخاصة بانتظام إثبات التوافق كشرط تعاقدي. وإن كان يُطلب منك دليل، فسؤال ما إذا كانت اللائحة تلزمك مباشرةً لم يعد ذا أثر تجاري.
هل يمكنكم تقييم كيانات في مركز دبي المالي العالمي أو سوق أبوظبي العالمي في الوقت نفسه؟
نعم، ويبقيهما التقرير منفصلين. فالمناطق الحرة المالية تطبّق قانون حماية بيانات خاصًا بها وجهة رقابية خاصة بها، لذا يمكن لمجموعة ضوابط واحدة أن تفي بالنظامين بينما تختلف الأدلة والتزامات الإبلاغ. ونحن نُجري المطابقة مرة واحدة وننتج عرضًا لكل نظام بدل إجراء تقييمين على البيئة نفسها.
ماذا تحتاجون منا قبل الأسبوع الأول؟
قائمة بالكيانات والاختصاصات القضائية، ونظرة عامة على البنية، وما يوجد من سياسات وسجل مخاطر، وشخص واحد له صلاحية البتّ في النطاق. لا شيء غير ذلك. وتصدر طلبات الأدلة التفصيلية بعد تحديد النطاق حتى لا يقضي أحد أسبوعًا في تجميع وثائق لضوابط تخرج من النطاق.
من ينفّذ التقييم المعتمد فعليًا؟
لسنا نحن، وهذا الفصل مقصود. فالتقييم الرسمي من اختصاص الجهة الرقابية والمقيّمين العاملين ضمن نظامها. نحن نهيّئك له ولا ندقّق أعمال المعالجة التي نفّذناها بأنفسنا، لأن تقرير فجوة يكتبه الطرف الذي سيتقاضى أجرًا لسد الفجوات أقل قيمة لدى مجلس إدارتك من تقرير مستقل.
على ماذا تستند هذه الصفحة
- لائحة ضمان المعلومات الإماراتية الإصدار 1.1، هيئة تنظيم الاتصالات والحكومة الرقمية، tdra.gov.ae. ومعرّفات الضوابط منشورة في صفحة مرجع ضمان المعلومات الإماراتي (NESA) لدينا.
- ISO/IEC 27001:2022، أنظمة إدارة أمن المعلومات، المنظمة الدولية للمعايير.
- لائحة أمن المعلومات، هيئة أمن دبي الإلكتروني، desc.gov.ae. وهي ملخصة في صفحة مرجع لائحة أمن المعلومات في دبي لدينا.
تابع القراءة
إغلاق الملاحظات التي يسمّيها تقرير الفجوة، بالترتيب الذي يصمد أمام التقييم. تنفيذ NESA في الإمارات.
الضوابط الـ35 دائمة التطبيق كاملةً وتوزيع المستويات من P1 إلى P4، منشورة بمعرّفاتها. مرجع معايير ضمان المعلومات الإماراتية.
ما يطلبه ضمان المعلومات الإماراتي ومتطلبات هيئة أمن دبي الإلكتروني لمزوّدي الخدمات السحابية من بيئة سحابية، ومن يُثبت ماذا. ضوابط أمن السحابة في الإمارات.
تحليل فجوات مستقل واختبار تقني للضوابط، كل نتيجة مدعومة بدليل. تقييم أمن المعلومات في دبي.
نمذجة التهديدات وبنية انعدام الثقة وتحديد النطاق التنظيمي للمجموعات العاملة في الإمارات. استشارات الأمن السيبراني في دبي.
بنية السياسات وسجل المخاطر وتقارير مجلس الإدارة، مرتبطة مرة واحدة عبر كل إطار يلزمك. حوكمة أمن تقنية المعلومات في الإمارات.