Регламент информационной безопасности DESC (ISR), Дубай
Регламент информационной безопасности выпущен Дубайским центром электронной безопасности и обязателен для государственных и полугосударственных структур Дубая, а также для поставщиков, облачных провайдеров и провайдеров управляемых услуг, работающих с их данными. Это набор контролей и режим проверки, а не сертифицируемый стандарт.
ISR — регламент, от которого зависит, сможет ли ваша организация работать с государственными заказчиками Дубая. Соблюдение подтверждается проверкой, а не сертификацией, и несоответствие становится проблемой закупок раньше, чем проблемой безопасности.
Проверить соответствие DESC ISR по доказательствам Объём работ, результаты и что вы получите
На кого распространяется ISR
Государственные и полугосударственные органы эмирата Дубай попадают под регламент напрямую и проверяются на соответствие ему.
Организации, оказывающие услуги государственным структурам Дубая или обрабатывающие их данные, получают обязательства по договору. Именно так с ISR чаще всего сталкиваются частные компании.
Облачные провайдеры и операторы дата-центров, обслуживающие правительство Дубая, несут дополнительные требования к размещению, изоляции и операционной прозрачности.
Организации, оказывающие услуги мониторинга или реагирования подпадающим под регламент структурам, проверяются по выполняемым операциям, а не только по собственным корпоративным контролям.
ISR — не сертификация. Здесь нет сертификата на стену, как в ISO 27001. Соответствие подтверждается проверкой и доказательствами, а практическое последствие провала — исключение из государственных закупок Дубая.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
ISR v2 и ISR v3
Версия 2 ISR задала тот набор контролей, с которым большинство организаций в Дубае столкнулось впервые. С тех пор DESC выпустил версию 3: она перестраивает требования в более широкий набор доменов безопасности и заметно поднимает значение управления рисками цепочки поставок и третьих сторон, а также прямо адресует облако, операционные технологии и работу службы безопасности.
Если ваша последняя оценка разрывов была по версии 2, ожидайте, что разница сконцентрируется в трёх местах: проверка поставщиков, границы ответственности в облаке и доказательства, которые вы сохраняете от мониторинга и реагирования. Актуальную версию и сроки перехода уточняйте напрямую в DESC — эти даты меняются.
Самое крупное изменение между версиями. Гарантии поставщиков перестают быть галочкой в закупках и становятся семейством контролей со своими доказательствами: что именно есть у каждого поставщика, как это было проверено и что происходит, когда проверка теряет силу. Организации, к которым ISR пришёл через договор, обычно сами являются поставщиками, поэтому оказываются по обе стороны сразу.
Контроль, которым управляет облачный провайдер, всё равно должны подтвердить вы. Разделение ответственности нужно письменно зафиксировать по каждому контролю, а не предполагать, и аттестация провайдера должна реально покрывать используемые регион и сервис. Именно здесь чаще всего выясняется, что оценка времён второй версии была оптимистичной. См. наш справочник по контролям облачной безопасности.
Среды OT и промышленных систем управления рассматриваются прямо, а не вписываются в ИТ. Для организаций с производством, системами управления зданиями или физической инфраструктурой это часто вскрывает системы, которых никогда не было в реестре активов, по которому определялся объём прошлой проверки.
Мониторинг и реагирование переходят из категории «у нас это есть» в категорию «мы можем показать это в работе»: записи об обработке оповещений, время эскалации и инциденты, которые оказались ничем. Сроки хранения — та деталь, на которой попадаются, потому что доказательство с истёкшим сроком восстановить нельзя.
Выясните, какая версия обязательна для вас, прежде чем определять объём. Сроки перехода задаёт DESC, и они сдвигаются, а организация-заказчик может требовать от вас версию, отличную от текущей. Эта страница не отслеживает такие даты; авторитетный ответ — на desc.gov.ae или у той стороны, которая наложила на вас требование.
Где мы делаем эту работу
Помимо самого ISR, DESC публикует требования, специфичные для поставщиков облачных услуг, обслуживающих государственные организации Дубая. Они ложатся поверх регламента, а не заменяют его, и именно поэтому провайдер может иметь сильный международный сертификат и всё равно не пройти дубайский проект: вопросы касаются расположения, изоляции арендаторов, операционной прозрачности и возможности государственной организации проводить проверку, а не наличия программы безопасности.
Отсюда два следствия. Если вы поставщик облачных услуг, это требование входа на рынок, и его оценивают по тому сервису, который вы действительно продаёте, регион за регионом. Если вы государственная организация или поставщик, закупающий облако, соответствие провайдера — часть вашего пакета доказательств, поэтому его надо установить до утверждения архитектуры, а не после. Детали на уровне контролей для обеих сторон — в нашем справочнике по контролям облачной безопасности.
Вопросы по DESC ISR
Распространяется ли ISR на частные компании в Дубае?
Напрямую нет, но на практике да для всех в цепочке поставок правительства Дубая. Регламент обязателен для государственных и полугосударственных структур эмирата. Частные организации попадают под него через договор, когда оказывают этим структурам услуги или обрабатывают их данные, и требование обычно обнаруживается уже в ходе закупки, а не заранее.
Как ISR соотносится с ISO 27001?
ISO 27001 даёт сертифицируемую систему управления; ISR говорит, что Дубай ожидает внутри неё. Пересечение по политикам, управлению рисками, контролю доступа и реагированию на инциденты значительное, поэтому уже проделанная работа по ISO 27001 обычно переносится через сопоставление, а не переделывается. ISR добавляет специфические для Дубая ожидания, которых в ISO нет, и подтверждается проверкой, а не сертификатом.
Что будет, если мы не пройдём проверку ISR?
Последствия коммерческие. Несоответствие ставит под угрозу действующие контракты с государственными структурами Дубая и может закрыть доступ к будущим закупкам, а это обычно больше и быстрее любых регуляторных санкций. Обычный путь назад — план устранения с согласованными сроками.
Сколько занимает подготовка к ISR?
Для организации с работающей системой управления по ISO 27001 оценка разрывов плюс точечное устранение обычно занимают три-шесть месяцев. Если документированной системы управления нет, рассчитывайте на девять-двенадцать: архитектуру политик и конвейер доказательств нужно построить до того, как контроли вообще можно оценивать.
Должны ли наши данные оставаться в Дубае ради ISR?
Размещение рассматривается как решение по контролю, привязанное к классификации данных, а не как одно общее правило, и к государственным данным требования самые жёсткие. Облачные и хостинг-провайдеры, обслуживающие государственные структуры Дубая, дополнительно несут требования к изоляции и операционной прозрачности, которым стандартное мультитенантное предложение может не соответствовать. Уточните текущую позицию в DESC или у заказчика до того, как зафиксируете архитектуру: это одна из областей, где публичные пересказы устаревают чаще всего.
Кто проводит проверку по ISR?
Проверка относится к DESC и к оценщикам, работающим в его режиме, а подпадающие под регламент государственные структуры проверяются напрямую. Поставщики чаще сталкиваются с этим косвенно: заказчик запрашивает доказательства соответствия как условие договора. Подготовительная работа — оценка разрывов, устранение и сбор доказательств — выполняется вашей командой или консультантом и отделена от самой проверки.
Какие доказательства нужно сохранять?
Утверждённые политики с записями о версии и утверждении, реестр рисков и решения по обработке, пересмотры доступа, записи об изменениях, оценки поставщиков, вывод систем мониторинга, записи об инцидентах, включая те, что оказались ложными, и подтверждение того, что обучение и учения действительно проводились. Хранение важно не меньше сбора: именно на доказательствах, восстановленных после получения запроса, проваливаются проверки, потому что они не показывают, что контроль работал в тот момент.
Что такое стандарт безопасности поставщиков облачных услуг DESC?
Набор требований, которые DESC публикует для поставщиков облачных услуг, обслуживающих государственные организации Дубая, применяемый поверх ISR, а не вместо него. Он сосредоточен на вопросах, которые не решает сертификат общего назначения: где физически находятся данные, как изолированы арендаторы, сколько операционной прозрачности получает государственная организация и какие есть права на проверку. Провайдер может иметь ISO 27001 и стопку международных аттестаций и всё равно ему не удовлетворять, потому что стандарт спрашивает про этот сервис в этом регионе, а не про программу безопасности вообще. Для покупателя позиция провайдера по нему — часть собственного пакета доказательств, поэтому её место в решении об архитектуре, а не в последующей проверке.
Какая версия ISR применяется к нам, вторая или третья?
Та, которую называет организация, налагающая требование, и это не всегда текущая. DESC задаёт сроки перехода, и они сдвигаются, а договор, подписанный под вторую версию, может держать вас на ней до продления. Зафиксируйте это письменно до определения объёма, потому что разница между версиями достаточно велика, чтобы проверка не по той версии израсходовала большую часть проекта. Различия сосредоточены в гарантиях по цепочке поставок, границах облачной ответственности, операционных технологиях и хранимых доказательствах операций безопасности.
У нас уже есть европейская программа соответствия. Сколько из неё переносится?
Большая часть содержания контролей и почти ничего из деталей отчётности. Контроль доступа, журналирование, реагирование на инциденты, работа с поставщиками и непрерывность бизнеса переносятся из программы ISO 27001, NIS2 или DORA без потерь. Не переносится то, кого нужно уведомить, в какой срок и в какой форме, плюс специфические для Дубая ожидания ISR по обращению с государственными данными. Ведите один набор контролей с представлениями под каждый стандарт, а не две параллельные библиотеки политик.
Где мы делаем эту работу
Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Gap-анализ по каждому контролю против этого фреймворка, каждая находка с доказательством. Оценка информационной безопасности в Дубае.
Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.
От требований DESC ISR к плану оценки
До начала работ согласуйте предмет оценки, необходимые доказательства и результаты, которые вы получите.
Начните с применимой версии документа, организаций и систем в объёме оценки, а также требований заказчика. До проверки мер контроля зафиксируйте исключения и их обоснование.
Первоисточник: DESC — Standards & Policies.
Пример: проверка пересмотра прав доступа
Условный пример, а не результат клиента: политика доступа требует регулярных проверок, но команда не может предъявить завершённую проверку. При оценке фиксируют недостающие доказательства, затронутые системы и риск. План устранения указывает ответственного, срок и подтверждения для закрытия замечания: утверждённую проверку и записи об отозванных правах.
Свяжите замечание с мерой контроля из версии, применимой к вашей организации. Наличие политики само по себе не подтверждает работу контроля.
| Этап | Что согласуем | Что вы получаете |
|---|---|---|
| Объём работ | Организации, нормативные рамки, площадки, системы и ограничения доступа. | Письменный объём работ, исключения, список запрашиваемых доказательств и график. |
| Оценка | Анализ документов, интервью и технические проверки, включённые в проект. | Замечания со ссылками на доказательства, рисками, мерами контроля и приоритетами устранения. |
| Устранение и повторная проверка | Какие исправления выполняет ваша команда, где нужна помощь инженеров и включена ли повторная проверка. | План действий с ответственными и критериями приёмки; результаты повторных проверок, если они заказаны. |
От чего зависит стоимость?
Основные факторы — число организаций и нормативных рамок, выборка систем и площадок, глубина технических проверок, готовность доказательств и ограничения доступа. Реализация и повторные проверки оговариваются отдельно, чтобы оценку пробелов не путали с программой устранения.
Предоставьте обзор архитектуры, применимые нормативные рамки или требования заказчика и целевой срок. На этой основе согласуем фиксированный объём работ и предложение с допущениями, исключениями и порядком расчёта изменений.