Регламент информационной безопасности DESC (ISR), Дубай
Регламент информационной безопасности выпущен Дубайским центром электронной безопасности и обязателен для государственных и полугосударственных структур Дубая, а также для поставщиков, облачных провайдеров и провайдеров управляемых услуг, работающих с их данными. Это набор контролей и режим проверки, а не сертифицируемый стандарт.
ISR — регламент, от которого зависит, сможет ли ваша организация работать с государственными заказчиками Дубая. Соблюдение подтверждается проверкой, а не сертификацией, и несоответствие становится проблемой закупок раньше, чем проблемой безопасности.
На кого распространяется ISR
Государственные и полугосударственные органы эмирата Дубай попадают под регламент напрямую и проверяются на соответствие ему.
Организации, оказывающие услуги государственным структурам Дубая или обрабатывающие их данные, получают обязательства по договору. Именно так с ISR чаще всего сталкиваются частные компании.
Облачные провайдеры и операторы дата-центров, обслуживающие правительство Дубая, несут дополнительные требования к размещению, изоляции и операционной прозрачности.
Организации, оказывающие услуги мониторинга или реагирования подпадающим под регламент структурам, проверяются по выполняемым операциям, а не только по собственным корпоративным контролям.
ISR — не сертификация. Здесь нет сертификата на стену, как в ISO 27001. Соответствие подтверждается проверкой и доказательствами, а практическое последствие провала — исключение из государственных закупок Дубая.
Готовы защитить
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
ISR v2 и ISR v3
Версия 2 ISR задала тот набор контролей, с которым большинство организаций в Дубае столкнулось впервые. С тех пор DESC выпустил версию 3: она перестраивает требования в более широкий набор доменов безопасности и заметно поднимает значение управления рисками цепочки поставок и третьих сторон, а также прямо адресует облако, операционные технологии и работу службы безопасности.
Если ваша последняя оценка разрывов была по версии 2, ожидайте, что разница сконцентрируется в трёх местах: проверка поставщиков, границы ответственности в облаке и доказательства, которые вы сохраняете от мониторинга и реагирования. Актуальную версию и сроки перехода уточняйте напрямую в DESC — эти даты меняются.
Вопросы по DESC ISR
Распространяется ли ISR на частные компании в Дубае?
Напрямую нет, но на практике да для всех в цепочке поставок правительства Дубая. Регламент обязателен для государственных и полугосударственных структур эмирата. Частные организации попадают под него через договор, когда оказывают этим структурам услуги или обрабатывают их данные, и требование обычно обнаруживается уже в ходе закупки, а не заранее.
Как ISR соотносится с ISO 27001?
ISO 27001 даёт сертифицируемую систему управления; ISR говорит, что Дубай ожидает внутри неё. Пересечение по политикам, управлению рисками, контролю доступа и реагированию на инциденты значительное, поэтому уже проделанная работа по ISO 27001 обычно переносится через сопоставление, а не переделывается. ISR добавляет специфические для Дубая ожидания, которых в ISO нет, и подтверждается проверкой, а не сертификатом.
Что будет, если мы не пройдём проверку ISR?
Последствия коммерческие. Несоответствие ставит под угрозу действующие контракты с государственными структурами Дубая и может закрыть доступ к будущим закупкам, а это обычно больше и быстрее любых регуляторных санкций. Обычный путь назад — план устранения с согласованными сроками.
Сколько занимает подготовка к ISR?
Для организации с работающей системой управления по ISO 27001 оценка разрывов плюс точечное устранение обычно занимают три-шесть месяцев. Если документированной системы управления нет, рассчитывайте на девять-двенадцать: архитектуру политик и конвейер доказательств нужно построить до того, как контроли вообще можно оценивать.
Должны ли наши данные оставаться в Дубае ради ISR?
Размещение рассматривается как решение по контролю, привязанное к классификации данных, а не как одно общее правило, и к государственным данным требования самые жёсткие. Облачные и хостинг-провайдеры, обслуживающие государственные структуры Дубая, дополнительно несут требования к изоляции и операционной прозрачности, которым стандартное мультитенантное предложение может не соответствовать. Уточните текущую позицию в DESC или у заказчика до того, как зафиксируете архитектуру: это одна из областей, где публичные пересказы устаревают чаще всего.
Кто проводит проверку по ISR?
Проверка относится к DESC и к оценщикам, работающим в его режиме, а подпадающие под регламент государственные структуры проверяются напрямую. Поставщики чаще сталкиваются с этим косвенно: заказчик запрашивает доказательства соответствия как условие договора. Подготовительная работа — оценка разрывов, устранение и сбор доказательств — выполняется вашей командой или консультантом и отделена от самой проверки.
Какие доказательства нужно сохранять?
Утверждённые политики с записями о версии и утверждении, реестр рисков и решения по обработке, пересмотры доступа, записи об изменениях, оценки поставщиков, вывод систем мониторинга, записи об инцидентах, включая те, что оказались ложными, и подтверждение того, что обучение и учения действительно проводились. Хранение важно не меньше сбора: именно на доказательствах, восстановленных после получения запроса, проваливаются проверки, потому что они не показывают, что контроль работал в тот момент.
У нас уже есть европейская программа соответствия. Сколько из неё переносится?
Большая часть содержания контролей и почти ничего из деталей отчётности. Контроль доступа, журналирование, реагирование на инциденты, работа с поставщиками и непрерывность бизнеса переносятся из программы ISO 27001, NIS2 или DORA без потерь. Не переносится то, кого нужно уведомить, в какой срок и в какой форме, плюс специфические для Дубая ожидания ISR по обращению с государственными данными. Ведите один набор контролей с представлениями под каждый стандарт, а не две параллельные библиотеки политик.
Работа с ISR
ISR пришёл как условие закупки, и на ответ было шесть недель. Оценка разрывов показала, чего действительно не хватало, а не то, что должно быть по шаблону.
Конвейер доказательств — то, что мы недооценили. Как только сбор автоматизировали, проверка превратилась в запрос к записям, которые у нас уже были.
Где мы делаем эту работу
Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Оценка разрывов по каждому контролю этого стандарта, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.
Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.