Справочник по соответствию · United Arab Emirates

Стандарты информационной безопасности ОАЭ (NESA)

Стандарты информационной безопасности ОАЭ задают 188 контролей в 15 семействах: 60 управленческих и 128 технических. Часть из них помечена как always applicable и должна быть внедрена независимо от оценки рисков. Все остальные выбираются по итогам оценки рисков и внедряются поэтапно по уровням приоритета P1–P4.

Издатель
TDRA, публикуется как Регламент информационной безопасности ОАЭ (изначально выпущен под эгидой NESA)
Последняя проверка

Эта страница описывает структуру Регламента информационной безопасности ОАЭ и полностью воспроизводит список always applicable контролей. Идентификаторы разделов и контролей соответствуют версии 1.1 регламента в редакции TDRA. Перед использованием в проверке сверьтесь с актуальной опубликованной версией.

188
контролей безопасности всего
60 / 128
управленческих контролей / технических контролей
15
семейств контролей: M1–M6 и T1–T9
39
контролей в приоритетном уровне P1
Структура

Как устроены стандарты

Два измерения, которые часто путают: применимость и приоритет.

Применимость

Контроли либо always applicable, либо применяются по итогам вашей оценки рисков. Про первую категорию регламент говорит прямо: эти контроли «должны быть внедрены каждой соответствующей организацией независимо от результатов её оценки рисков», а «пропуск любого из этих контролей означает несоответствие настоящему регламенту».

Приоритет

Отдельно каждый контроль относится к одному из четырёх уровней приоритета, P1–P4, которые задают очерёдность внедрения, а не применимость. Организации могут повышать или понижать контроли уровней P2, P3 и P4 по итогам оценки рисков. Контроли P1 там, где они применимы, «могут быть усилены, но никогда не сокращены».

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Always applicable и P1 — это не один и тот же набор. В ряде популярных пересказов 39 контролей P1 описываются как always applicable базис. Регламент их разделяет: Приложение A содержит список always applicable контролей, и все они управленческие, а Приложение B — распределение по приоритетам. У организации может быть контроль P1, не являющийся always applicable, и always applicable контроль вне P1.

Приложение B

Распределение по приоритетам

Таблица 6 регламента распределяет все 188 контролей по четырём уровням.

Уровень приоритета Контроли
None
None None
Приложение A

Полный список always applicable контролей

Все они управленческие. Ни один нельзя исключить по итогам оценки рисков.

Always applicable контроли, Регламент информационной безопасности ОАЭ

Источник: UAE Information Assurance Regulation v1.1, Приложение A, Таблица 5, воспроизведено в порядке документа. Текст приложения указывает 34 управленческих контроля, тогда как сама таблица перечисляет приведённые здесь 35 идентификаторов. Перед использованием в проверке сверьтесь с актуальной опубликованной версией.
ControlNameFamily
M1.1.1 Понимание организации и её контекста M1 Стратегия и планирование
M1.1.2 Приверженность руководства M1 Стратегия и планирование
M1.1.3 Роли и обязанности в информационной безопасности M1 Стратегия и планирование
M1.2.1 Политика информационной безопасности M1 Стратегия и планирование
M1.2.2 Поддерживающие политики информационной безопасности M1 Стратегия и планирование
M1.4.1 Ресурсы M1 Стратегия и планирование
M1.4.2 Внутренние и внешние коммуникации M1 Стратегия и планирование
M1.4.3 Документация M1 Стратегия и планирование
M2.1.1 Политика управления рисками информационной безопасности M2 Управление рисками информационной безопасности
M2.2.1 Идентификация рисков информационной безопасности M2 Управление рисками информационной безопасности
M2.2.2 Анализ рисков информационной безопасности M2 Управление рисками информационной безопасности
M2.2.3 Оценивание рисков информационной безопасности M2 Управление рисками информационной безопасности
M2.3.1 Варианты обработки рисков информационной безопасности M2 Управление рисками информационной безопасности
M2.3.2 Определение контролей M2 Управление рисками информационной безопасности
M2.3.3 План обработки рисков M2 Управление рисками информационной безопасности
M2.3.4 Заявление о применимости M2 Управление рисками информационной безопасности
M2.3.5 Цели информационной безопасности M2 Управление рисками информационной безопасности
M2.4.1 Мониторинг и пересмотр рисков M2 Управление рисками информационной безопасности
M2.4.2 Информирование и консультации по рискам M2 Управление рисками информационной безопасности
M3.2.1 Программа осведомлённости и обучения M3 Осведомлённость и обучение
M3.3.1 Потребности в обучении M3 Осведомлённость и обучение
M3.3.2 План внедрения M3 Осведомлённость и обучение
M3.3.3 Проведение обучения M3 Осведомлённость и обучение
M4.1.1 Политика безопасности персонала M4 Безопасность персонала
M4.2.1 Проверка кандидатов M4 Безопасность персонала
M4.2.2 Условия трудового договора M4 Безопасность персонала
M4.3.1 Обязанности руководителей M4 Безопасность персонала
M4.3.2 Дисциплинарный процесс M4 Безопасность персонала
M4.4.1 Обязанности при увольнении M4 Безопасность персонала
M4.4.2 Возврат активов M4 Безопасность персонала
M4.4.3 Отзыв прав доступа M4 Безопасность персонала
M6.2.1 Мониторинг, измерение, анализ и оценка M6 Оценка результативности и улучшение
M6.2.2 Внутренние аудиты M6 Оценка результативности и улучшение
M6.3.1 Корректирующие действия M6 Оценка результативности и улучшение
M6.3.2 Постоянное улучшение M6 Оценка результативности и улучшение
На практике

Чего на деле требует базовый уровень

Управляемый набор политик, а не документ

M1.2.1 и M1.2.2 требуют политики информационной безопасности и поддерживающих политик, а M1.1.2 — доказуемой приверженности руководства за ними. Проверяющие ищут записи об утверждении и следы фактического применения.

Полный цикл управления рисками

M2 охватывает идентификацию, анализ, оценивание, варианты обработки, план обработки, заявление о применимости, цели, а также постоянный мониторинг и коммуникацию. Одиннадцать always applicable контролей находятся здесь.

Осведомлённость и обучение по плану

M3 требует программы, документированных потребностей в обучении, плана внедрения и доказательств проведения. Ежегодная презентация для всех сотрудников сама по себе этому не удовлетворяет.

Безопасность на всём цикле работы сотрудника

M4 охватывает проверку до найма, условия договора, обязанности руководителей, дисциплинарный процесс и тройку при увольнении: обязанности, возврат активов и отзыв прав доступа.

Измерения и внутренний аудит

M6 требует мониторинга и оценки, внутренних аудитов, корректирующих действий и постоянного улучшения. Именно этот цикл делает остальную программу пригодной для проверки.

Всё остальное по оценке рисков

128 технических контролей в семействах T1–T9 применяются по итогам вашей оценки рисков, поэтапно по уровням приоритета. Заявление о применимости — место, где вы обосновываете каждое включение и исключение.

Вопросы по UAE IA (NESA)

Какие контроли UAE IA (NESA) являются always applicable независимо от размера компании?

Always applicable контроли — все управленческие, они перечислены в Приложении A Регламента информационной безопасности ОАЭ. Они охватывают стратегию и планирование (M1), полный цикл управления рисками (M2), осведомлённость и обучение (M3), безопасность персонала на всём цикле работы (M4) и оценку результативности с улучшением (M6). Их нужно внедрить независимо от результата оценки рисков, а пропуск любого означает несоответствие регламенту.

Одна деталь, о которой стоит знать: Приложение A указывает 34 управленческих контроля, тогда как таблица под этой фразой перечисляет 35 идентификаторов. Полный список воспроизведён на этой странице, чтобы вы работали с идентификаторами, а не с числом. Учтите также, что always applicable — не то же самое, что уровень P1, в котором 39 контролей и который задаёт очерёдность внедрения, а не применимость.

Сколько всего контролей в стандартах UAE IA?

188 контролей безопасности: 60 управленческих в семействах M1–M6 и 128 технических в семействах T1–T9. Приложение B распределяет их по четырём уровням приоритета: 39 в P1, 69 в P2, 35 в P3 и 45 в P4.

Можно ли отказаться от контроля P1, если наша оценка рисков считает его лишним?

Нет. Организации могут повышать и понижать контроли уровней P2, P3 и P4 по итогам оценки рисков, но регламент указывает, что контроли P1 там, где они применимы, могут быть усилены и никогда не сокращены. Сама применимость по-прежнему определяется стандартом, поэтому контроль, который вообще неприменим к вашей среде, отрабатывается через заявление о применимости, а не понижением уровня.

NESA всё ещё является регулятором?

Стандарты изначально выпустило Национальное управление электронной безопасности, поэтому рамочный документ до сих пор широко называют NESA. Сейчас регламент публикуется и поддерживается федеральным органом ОАЭ по телекоммуникациям и цифровому правительству, TDRA, под названием UAE Information Assurance Regulation. Идентификаторы контролей не изменились, поэтому ранее проведённые оценки разрывов остаются пригодными.

Существует ли сертификат NESA?

Нет. Соответствие Регламенту информационной безопасности ОАЭ подтверждается оценкой и доказательствами, а не сертификатом аккредитованного органа, как это устроено в ISO 27001. Организации, которым нужно что-то показать заказчику, обычно сочетают отчёт о внутренней или внешней оценке разрывов по стандартам с сертификацией ISO 27001, где сертификат действительно выдаётся.

Как система UAE IA соотносится с ISO 27001?

Существенно, и это реально экономит работу. Управленческие семейства M1–M6 близко соответствуют разделам ISO 27001 о контексте, лидерстве, планировании, поддержке, эксплуатации, оценке результативности и улучшении, а технические семейства T1–T9 сильно пересекаются с Приложением A. Практически напрямую переносятся два артефакта: план обработки рисков и заявление о применимости, которых M2.3.3 и M2.3.4 требуют поимённо. Не переносится приоритетная градация: у неё нет аналога в ISO, и именно она задаёт очерёдность внедрения.

Что должно содержать заявление о применимости?

Решение с обоснованием по каждому контролю стандарта. Для включённых контролей фиксируйте статус внедрения и место хранения доказательств. Для исключённых — обоснование, причём конкретное для вашей среды, а не формулировку «контроль неактуален». Контроль M2.3.4 делает заявление о применимости always applicable требованием, поэтому его отсутствие или шаблонность — самостоятельное несоответствие, а не просто пробел в документации.

С чего начинать технические семейства T1–T9?

На практике с управления активами и контроля доступа, потому что почти каждое другое техническое семейство зависит от знания того, что у вас работает и кто до этого дотягивается. Регламент не предписывает такой порядок, он предписывает выбор на основе рисков поэтапно по приоритетам, но организация, которая берётся за мониторинг, криптографию или реагирование до появления надёжной инвентаризации активов, потом пересобирает эти контроли заново.

Работа со стандартами

Различие между always applicable и уровнем P1 — именно то, в чём ошибался наш предыдущий консультант. Исправление изменило и объём работ, и их очерёдность.
Отзыв клиента, имя в архиве Руководитель информационной безопасности, Оператор критической инфраструктуры, ОАЭ
Мы пришли с системой управления по ISO 27001 и ожидали начинать заново. Сопоставление показало, сколько уже засчитывается, и работа по разрывам сосредоточилась на приоритетных уровнях.
Отзыв клиента, имя в архиве Руководитель комплаенса, Телекоммуникационный поставщик, ОАЭ
По теме

Где мы делаем эту работу

Управление

Один набор контролей, сопоставленный со всеми обязательными для вас стандартами, и конвейер доказательств за ним. Управление ИБ в ОАЭ.

Аудит

Оценка разрывов по каждому контролю этого стандарта, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.

Консалтинг

Определение регуляторного периметра, моделирование угроз и архитектура нулевого доверия для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.