Практика в ОАЭ

Пошаговая дорожная карта кибербезопасности для компаний, открывающихся в Дубае

Группа, открывающая юрлицо в Дубае, за одну ночь получает новый регуляторный периметр. Вот порядок, в котором мы ведём работу, что даёт каждый этап и какие ошибки в очерёдности заставляют команды пересобирать контроли, за которые уже заплачено.

Автор Krasper Engineering 4 августа 2026 г. 4 мин чтения

Коротко. Шесть шагов примерно за полгода: регуляторный периметр, инвентаризация активов и данных, укрепление идентификации и доступа, технический базис, реагирование на инциденты и доказательства управления, затем формальная оценка. Сначала закройте always applicable контроли и уровень P1 стандартов информационной безопасности ОАЭ, потом добавляйте отраслевые и договорные требования.

Последовательность важнее календаря. Почти каждая дорогая пересборка, которую нас зовут исправлять, растёт из одной причины: контроль внедрили раньше, чем появилась инвентаризация, определяющая его периметр.

Шаг 1, недели 1–2: определите, какие режимы вас действительно обязывают

Первый вопрос не в том, какой стандарт принять. Он в том, какие режимы обязательны по закону, какие по договору, а какие просто ожидаются рынком. Ответы обычно разные, и именно в зазоре между ними живёт раздувание объёма работ.

Материковое юрлицо в Дубае подчиняется федеральному режиму, включая Регламент информационной безопасности ОАЭ там, где он применим, и Федеральный декрет-закон № 45 от 2021 года о персональных данных. Компания внутри DIFC или ADGM выведена из-под федерального закона о защите данных и применяет собственный, со своим надзорным органом. Поставщик государственной структуры Дубая втягивается в Регламент информационной безопасности DESC через договор, а не через закон. Администрации свободных зон добавляют поверх всего этого собственные требования к технологиям и аутсорсингу.

Результат: карта на одну страницу — юрлица, юрисдикции и обязывающие документы, а также доказательства, которые каждый из них в итоге запросит. Этот документ определяет бюджет всего последующего, поэтому он стоит двух недель внимания руководства, а не абзаца в стартовой презентации.

Шаг 2, недели 3–4: инвентаризация активов и данных

Нельзя определить периметр контроля доступа, не зная, к чему вообще есть доступ, и нельзя ответить на вопрос о размещении данных, не зная, где они лежат сейчас. Инвентаризация охватывает системы, потоки данных, юрисдикцию каждого хранилища и поимённого владельца.

Здесь стабильно всплывают две вещи. Первая — теневая инфраструктура: маркетинговый SaaS с клиентскими записями, о котором в ИТ не знали, или региональный офис со своим файловым сервером. Вторая — поток данных, пересекающий границу, о которой все были уверены, что он её не пересекает. И то и другое дёшево исправить на третьей неделе и дорого обнаружить в ходе проверки.

Результат: инвентаризация, к которой можно делать запросы, а не слайд. Если её обновление — ручная задача, точной она останется примерно месяц.

Шаг 3, недели 5–8: идентификация и доступ

Идентификация даёт наибольшее снижение риска на каждый дирхам, и с этого же семейства контролей начинает любой проверяющий. Должны выполняться три условия: многофакторная аутентификация принудительно включена везде, а не просто доступна везде; привилегированный доступ идёт через отдельные учётные записи, не используемые в повседневной работе; процесс приёма-перевода-увольнения исполняется системой, а не описан в политике.

Где можно, используйте устойчивые к фишингу факторы. В этом регионе доминируют компрометация деловой переписки и выдача себя за руководителя, и push-подтверждение, которое усталый финансовый менеджер одобряет в одиннадцать вечера, существенно слабее аппаратного ключа. О полной защите мы писали в материале о целевом фишинге и выдаче себя за руководителя в ОАЭ.

Результат: модель доступа, принудительное внедрение MFA и процесс увольнения, который доказуемо снимает доступ в тот же день.

Шаг 4, недели 9–12: технический базис

Сегментация, журналирование и мониторинг, резервное копирование и восстановление. Порядок внутри этого этапа менее важен, чем планка по каждому пункту: всё должно быть проверено, а не заявлено.

Журналирование чаще всего объявляют готовым, когда оно непригодно для цели. Проверка не в том, есть ли SIEM. Она в том, сможете ли вы по сохранённым журналам ответить, кто обращался к конкретной записи в конкретный день четыре месяца назад. Если срок хранения меньше типичного времени обнаружения компрометации, у журнала нет следственной ценности.

Второе — резервные копии. Копия, из которой вы никогда не восстанавливались, — это гипотеза. Результатом этого этапа должен быть документированный тест восстановления с измеренным временем, а не скриншот успешного задания копирования.

Шаг 5, недели 13–20: реагирование на инциденты и доказательства управления

Это тот этап, который превращает набор контролей в нечто проверяемое. Плейбуки с поимёнными маршрутами эскалации, как минимум одно штабное учение с участием человека вне службы безопасности, оформленные политики с записями об утверждении, реестр рисков с поимёнными владельцами, а не отделами, и оценка поставщиков, соразмерная риску каждого из них.

Always applicable контроли стандартов информационной безопасности ОАЭ почти целиком относятся к этому этапу. Это управленческие контроли, их нельзя исключить по итогам оценки рисков, и пропуск любого означает несоответствие регламенту. Полный список с идентификаторами — в нашем материале об always applicable контролях и на справочной странице UAE IA (NESA).

Стройте конвейер доказательств на этом этапе, а не после него. Если доказательства собираются вручную, их будут восстанавливать под давлением, а именно на восстановленных доказательствах проваливаются аудиты.

Шаг 6, недели 21–24: формальная оценка

Оценка разрывов по обязательному для вас стандарту с формированием пакета доказательств, который попросят показать регулятор или заказчик. Для большинства групп это оценка разрывов по UAE IA, обзор готовности к DESC ISR или внутренний аудит ISO 27001 перед визитом органа по сертификации. Что покрывает каждый из вариантов, см. в разделе аудит информационной безопасности в Дубае.

Проводите её как настоящую. Внутренняя оценка, снисходительная к своей организации, даёт комфортный отчёт и неприятный сюрприз через три месяца.

Три ошибки очерёдности, которых стоит избежать

Покупка инструментов до инвентаризации. Платформа мониторинга, рассчитанная по неполному списку активов, следит не за тем и не по той цене, а лицензия обычно годовая.

Написание политики до появления контроля. Политика, описывающая контроль, которого никто не исполняет, хуже её отсутствия: она превращает пробел в документально зафиксированное несоответствие.

Найм до автоматизации доказательств. Численность функции управления ИБ почти полностью определяется ручным сбором доказательств. Сначала автоматизируйте, потом узнаете, как мало людей вам на самом деле нужно.

Где это применяется

Мы ведём эту дорожную карту как проект из нашего офиса в дубайском Meydan. Определение периметра и воркшопы проходят на площадке, оценка и документирование — удалённо по системам под вашим контролем, а данные оценки остаются на инфраструктуре внутри ОАЭ, включая полностью изолированные среды. См. консалтинг по кибербезопасности в Дубае или управление ИБ в ОАЭ, если не хватает именно управленческого слоя.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.