Справочник по соответствию · United Arab Emirates

Регламент информационной безопасности DESC (ISR), Дубай

Регламент информационной безопасности выпущен Дубайским центром электронной безопасности и обязателен для государственных и полугосударственных структур Дубая, а также для поставщиков, облачных провайдеров и провайдеров управляемых услуг, работающих с их данными. Это набор контролей и режим проверки, а не сертифицируемый стандарт.

Издатель
Дубайский центр электронной безопасности, часть Digital Dubai
Последняя проверка

ISR — регламент, от которого зависит, сможет ли ваша организация работать с государственными заказчиками Дубая. Соблюдение подтверждается проверкой, а не сертификацией, и несоответствие становится проблемой закупок раньше, чем проблемой безопасности.

Сфера действия

На кого распространяется ISR

01
Государственные структуры Дубая

Государственные и полугосударственные органы эмирата Дубай попадают под регламент напрямую и проверяются на соответствие ему.

02
Их поставщики

Организации, оказывающие услуги государственным структурам Дубая или обрабатывающие их данные, получают обязательства по договору. Именно так с ISR чаще всего сталкиваются частные компании.

03
Облачные и хостинг-провайдеры

Облачные провайдеры и операторы дата-центров, обслуживающие правительство Дубая, несут дополнительные требования к размещению, изоляции и операционной прозрачности.

04
Провайдеры управляемой безопасности

Организации, оказывающие услуги мониторинга или реагирования подпадающим под регламент структурам, проверяются по выполняемым операциям, а не только по собственным корпоративным контролям.

ISR — не сертификация. Здесь нет сертификата на стену, как в ISO 27001. Соответствие подтверждается проверкой и доказательствами, а практическое последствие провала — исключение из государственных закупок Дубая.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Версии

ISR v2 и ISR v3

Версия 2 ISR задала тот набор контролей, с которым большинство организаций в Дубае столкнулось впервые. С тех пор DESC выпустил версию 3: она перестраивает требования в более широкий набор доменов безопасности и заметно поднимает значение управления рисками цепочки поставок и третьих сторон, а также прямо адресует облако, операционные технологии и работу службы безопасности.

Если ваша последняя оценка разрывов была по версии 2, ожидайте, что разница сконцентрируется в трёх местах: проверка поставщиков, границы ответственности в облаке и доказательства, которые вы сохраняете от мониторинга и реагирования. Актуальную версию и сроки перехода уточняйте напрямую в DESC — эти даты меняются.

Вопросы по DESC ISR

Распространяется ли ISR на частные компании в Дубае?

Напрямую нет, но на практике да для всех в цепочке поставок правительства Дубая. Регламент обязателен для государственных и полугосударственных структур эмирата. Частные организации попадают под него через договор, когда оказывают этим структурам услуги или обрабатывают их данные, и требование обычно обнаруживается уже в ходе закупки, а не заранее.

Как ISR соотносится с ISO 27001?

ISO 27001 даёт сертифицируемую систему управления; ISR говорит, что Дубай ожидает внутри неё. Пересечение по политикам, управлению рисками, контролю доступа и реагированию на инциденты значительное, поэтому уже проделанная работа по ISO 27001 обычно переносится через сопоставление, а не переделывается. ISR добавляет специфические для Дубая ожидания, которых в ISO нет, и подтверждается проверкой, а не сертификатом.

Что будет, если мы не пройдём проверку ISR?

Последствия коммерческие. Несоответствие ставит под угрозу действующие контракты с государственными структурами Дубая и может закрыть доступ к будущим закупкам, а это обычно больше и быстрее любых регуляторных санкций. Обычный путь назад — план устранения с согласованными сроками.

Сколько занимает подготовка к ISR?

Для организации с работающей системой управления по ISO 27001 оценка разрывов плюс точечное устранение обычно занимают три-шесть месяцев. Если документированной системы управления нет, рассчитывайте на девять-двенадцать: архитектуру политик и конвейер доказательств нужно построить до того, как контроли вообще можно оценивать.

Должны ли наши данные оставаться в Дубае ради ISR?

Размещение рассматривается как решение по контролю, привязанное к классификации данных, а не как одно общее правило, и к государственным данным требования самые жёсткие. Облачные и хостинг-провайдеры, обслуживающие государственные структуры Дубая, дополнительно несут требования к изоляции и операционной прозрачности, которым стандартное мультитенантное предложение может не соответствовать. Уточните текущую позицию в DESC или у заказчика до того, как зафиксируете архитектуру: это одна из областей, где публичные пересказы устаревают чаще всего.

Кто проводит проверку по ISR?

Проверка относится к DESC и к оценщикам, работающим в его режиме, а подпадающие под регламент государственные структуры проверяются напрямую. Поставщики чаще сталкиваются с этим косвенно: заказчик запрашивает доказательства соответствия как условие договора. Подготовительная работа — оценка разрывов, устранение и сбор доказательств — выполняется вашей командой или консультантом и отделена от самой проверки.

Какие доказательства нужно сохранять?

Утверждённые политики с записями о версии и утверждении, реестр рисков и решения по обработке, пересмотры доступа, записи об изменениях, оценки поставщиков, вывод систем мониторинга, записи об инцидентах, включая те, что оказались ложными, и подтверждение того, что обучение и учения действительно проводились. Хранение важно не меньше сбора: именно на доказательствах, восстановленных после получения запроса, проваливаются проверки, потому что они не показывают, что контроль работал в тот момент.

У нас уже есть европейская программа соответствия. Сколько из неё переносится?

Большая часть содержания контролей и почти ничего из деталей отчётности. Контроль доступа, журналирование, реагирование на инциденты, работа с поставщиками и непрерывность бизнеса переносятся из программы ISO 27001, NIS2 или DORA без потерь. Не переносится то, кого нужно уведомить, в какой срок и в какой форме, плюс специфические для Дубая ожидания ISR по обращению с государственными данными. Ведите один набор контролей с представлениями под каждый стандарт, а не две параллельные библиотеки политик.

Работа с ISR

ISR пришёл как условие закупки, и на ответ было шесть недель. Оценка разрывов показала, чего действительно не хватало, а не то, что должно быть по шаблону.
Отзыв клиента, имя в архиве Коммерческий директор, Провайдер управляемых услуг, Дубай
Конвейер доказательств — то, что мы недооценили. Как только сбор автоматизировали, проверка превратилась в запрос к записям, которые у нас уже были.
Отзыв клиента, имя в архиве Руководитель операций безопасности, Облачный хостинг-провайдер, обслуживающий правительство Дубая
По теме

Где мы делаем эту работу

Консалтинг

Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.

Аудит

Оценка разрывов по каждому контролю этого стандарта, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.

Управление

Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.