Анализ пробелов NESA и оценка готовности в ОАЭ
Анализ пробелов NESA показывает, где ваша организация действительно находится относительно Стандартов обеспечения информационной безопасности ОАЭ, контроль за контролем, по доказательствам, а не по интервью. Это то же самое упражнение, которое называют оценкой готовности или проверкой соответствия, и именно из него строится любой бюджет на устранение пробелов в этом режиме.
Объём работ, результаты и стоимость
До начала работ согласуйте предмет оценки, необходимые доказательства и результаты, которые вы получите.
| Этап | Что согласуем | Что вы получаете |
|---|---|---|
| Объём работ | Организации, нормативные рамки, площадки, системы и ограничения доступа. | Письменный объём работ, исключения, список запрашиваемых доказательств и график. |
| Оценка | Анализ документов, интервью и технические проверки, включённые в проект. | Замечания со ссылками на доказательства, рисками, мерами контроля и приоритетами устранения. |
| Устранение и повторная проверка | Какие исправления выполняет ваша команда, где нужна помощь инженеров и включена ли повторная проверка. | План действий с ответственными и критериями приёмки; результаты повторных проверок, если они заказаны. |
От чего зависит стоимость?
Основные факторы — число организаций и нормативных рамок, выборка систем и площадок, глубина технических проверок, готовность доказательств и ограничения доступа. Реализация и повторные проверки оговариваются отдельно, чтобы оценку пробелов не путали с программой устранения.
Предоставьте обзор архитектуры, применимые нормативные рамки или требования заказчика и целевой срок. На этой основе согласуем фиксированный объём работ и предложение с допущениями, исключениями и порядком расчёта изменений.
Короткий ответ. Krasper Technologies проводит анализ пробелов NESA и оценку готовности по стандарту UAE IA для организаций в Эмиратах. Проверяются все 188 контролей Регламента обеспечения информационной безопасности ОАЭ, начиная с 35 всегда применимых и 39 контролей уровня P1, и каждый оценивается по доказательствам, существующим сегодня, а не по политике, описывающей намерение. Работа занимает от четырёх до шести недель для одного юридического лица и даёт реестр находок по каждому контролю, Положение о применимости и план устранения с оценкой стоимости, выстроенный по уровням приоритета. Оценка готовности и проверка соответствия — это одна и та же работа под разными названиями.
NESA или UAE IA? Стандарты выпустило Национальное управление электронной безопасности, и отрасль по-прежнему говорит NESA. Управление вошло в состав Регуляторного органа по телекоммуникациям и цифровому правительству (TDRA), и действующий документ публикуется как Регламент обеспечения информационной безопасности ОАЭ. Идентификаторы контролей с переименованием не изменились, поэтому отчёт о пробелах NESA и отчёт UAE IA описывают одни и те же 188 контролей. На этой странице используются оба названия, потому что оба до сих пор встречаются в закупочной документации.
корпоративную инфраструктуру?
Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.
Что проверяет анализ пробелов NESA
Каждый контроль регламента, в три прохода с сужающимся охватом.
Тридцать пять управленческих контролей применяются независимо от выводов вашей оценки рисков, поэтому это единственная часть стандарта, где пробел неоспорим. Они же чаще всего и отсутствуют, потому что это артефакты управления, а не технологии. Полный список с идентификаторами — на нашей справочной странице UAE IA (NESA).
Следующими оцениваются 39 контролей уровня P1, затем P2 и ниже, насколько позволяет объём работ. Приоритет — это не подсказка о трудоёмкости, а последовательность, которую ожидает регламент: контроль уровня P3, внедрённый раньше контроля P1, читается как неуправляемая программа, а не как амбициозная.
Контроли с T1 по T9 проверяются по конфигурациям и журналам, а не по политике, утверждающей, что конфигурация существует. Обзоры доступа, сроки хранения журналов, сегментация и криптография — там, где видна разница между задокументированным и работающим контролем.
Как проходит оценка
Какие юридические лица входят в объём, какие отраслевые правила действуют поверх и есть ли часть инфраструктуры в свободной зоне со своим режимом. Ошибка здесь — самая дорогая во всей работе, потому что её наследует каждая последующая находка.
Документы, выгрузки конфигураций, образцы журналов и интервью. Контроль отмечается как внедрённый только там, где доказательства показывают его работу в течение периода — это та же планка, которую применяет аудитор.
Каждый контроль получает оценку, исключения обосновываются через оценку рисков, а Положение о применимости составляется в той форме, которую ожидает регламент, а не в виде таблицы.
Находки ранжированы по уровню и трудоёмкости, у каждой есть владелец, оценка и остаточный риск отсрочки. Передаётся рабочей сессией с теми, кто будет это делать, а не выкладкой документа.
Что остаётся у вас на руках
Все 188 контролей со статусом, рассмотренными доказательствами и пробелом, сформулированным через то, чего не хватает, а не через то, что не соответствует.
Составлено на основе оценки рисков, с обоснованием каждого исключения. Это первый документ, который открывает аудитор.
Выстроен по уровням приоритета, с оценками трудоёмкости и владельцами. Это вход для внедрения NESA — независимо от того, делаем эту работу мы или ваша команда.
Откуда берётся каждое будущее доказательство и как оно хранится, чтобы следующая оценка была запросом, а не авралом.
Оценки проваливают из-за доказательств, собранных после запроса. Контроль, работавший весь год, но не подтверждаемый, оценивается так же, как контроль, который не работал. Половина типового плана устранения — это хранение и сбор, а не новые технологии.
Если что-то из этого работает в облаке
Облачные нагрузки не меняют того, какие контроли применяются, они меняют того, кто может их подтвердить. Модель разделённой ответственности решает, чей это контроль: ваш для демонстрации, вашего провайдера для аттестации или разделённый, — и оценка показывает, что пробелы прячутся именно в третьей категории. Там, где участвует государственная организация Дубая, поверх действуют требования DESC к поставщикам облачных услуг. Оба случая разобраны в нашем справочнике по контролям облачной безопасности.
Анализ пробелов NESA: частые вопросы
Что такое анализ пробелов NESA?
Оценка организации контроль за контролем относительно Стандартов обеспечения информационной безопасности ОАЭ: каждый из 188 контролей оценивается по доказательствам, на выходе — план устранения. Он задаёт базовую линию, из которой принимается любое другое решение в программе, включая бюджет. Это не оценка в регуляторном смысле и она не даёт сертификата; она говорит, что нашла бы настоящая проверка.
Оценка готовности — это то же самое, что анализ пробелов?
На практике да, и проверка соответствия обычно означает то же самое. Три названия описывают одну работу: проверить контроли, оценить их, спланировать устранение. Расходятся термины в акцентах. Оценку готовности обычно запрашивают, когда внешняя проверка уже назначена, поэтому в ней больше веса у подачи доказательств; анализ пробелов запрашивают раньше, и в нём больше веса у дорожной карте. Мы определяем объём одинаково и подстраиваем отчётность.
Сколько это занимает и от чего зависит?
Четыре-шесть недель для одного юридического лица с определённой инфраструктурой. Что удлиняет: несколько юридических лиц на материке и в свободных зонах, инфраструктура без реестра активов, а также вынесенные на аутсорсинг операции, где доказательства лежат у провайдера и их приходится запрашивать. Что сокращает: действующая система управления по ISO 27001, потому что управленческие контроли переносятся сопоставлением, а не переделкой.
Нужно ли это, если у нас уже есть ISO 27001?
Да, и это будет быстрее. ISO 27001 даёт систему управления, которую во многом и описывают управленческие семейства UAE IA, поэтому большая часть M1–M6 переносится. Не переносится техническая конкретика T1–T9, набор всегда применимых контролей как фиксированное обязательство, а не результат оценки рисков, и приоритизация по уровням. Сопоставленный анализ пробелов при действующей системе управления обычно занимает три-четыре недели.
На какие организации регламент распространяется на самом деле?
Прямая цель — организации в секторах, отнесённых к критической национальной инфраструктуре, и компании в государственных цепочках поставок. Далеко за пределами этой группы стандарты стали тем ориентиром, которым пользуются корпоративные заказчики в ОАЭ, поэтому от частных компаний регулярно требуют подтвердить соответствие как условие контракта. Если у вас запрашивают доказательства, вопрос о прямом действии регламента уже перестал иметь коммерческое значение.
Можно ли одновременно оценить организации в DIFC или ADGM?
Да, и отчёт разделяет их. Финансовые свободные зоны применяют собственный закон о защите данных и имеют собственного регулятора, поэтому один набор контролей может удовлетворить оба режима, тогда как доказательства и обязанности по отчётности различаются. Мы делаем сопоставление один раз и выпускаем представление по каждому режиму, вместо двух проверок одной и той же инфраструктуры.
Что вам нужно от нас до первой недели?
Список юридических лиц и юрисдикций, обзор архитектуры, существующий набор политик и реестр рисков, и один человек с полномочиями решать вопросы объёма. Больше ничего. Подробные запросы доказательств выпускаются после определения объёма, чтобы никто не потратил неделю на сбор документов по контролям, которые окажутся вне его.
Кто проводит проверку, которая действительно засчитывается?
Не мы, и это разделение намеренное. Формальная проверка — за регулятором и аудиторами, работающими в его режиме. Мы готовим вас к ней и не аудируем собственную работу по устранению: отчёт о пробелах, написанный стороной, которой заплатят за их закрытие, стоит для вашего совета директоров меньше, чем независимый.
На чём основана эта страница
- Регламент обеспечения информационной безопасности ОАЭ, версия 1.1, Регуляторный орган по телекоммуникациям и цифровому правительству, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
- ISO/IEC 27001:2022, Системы менеджмента информационной безопасности, Международная организация по стандартизации.
- Регламент информационной безопасности, Дубайский центр электронной безопасности, desc.gov.ae. Кратко изложен на нашей справочной странице DESC ISR.
Читать дальше
Закрытие находок, названных отчётом о пробелах, в порядке, который выдерживает проверку. Внедрение NESA в ОАЭ.
Все 35 всегда применимых контролей и распределение уровней P1–P4, воспроизведённые с идентификаторами. Справочник по Стандартам обеспечения информационной безопасности ОАЭ.
Что UAE IA и требования DESC к поставщикам облачных услуг ожидают от облачной инфраструктуры и кто что подтверждает. Контроли облачной безопасности в ОАЭ.
Независимый gap-анализ и техническая проверка контролей, каждая находка с доказательством. Оценка информационной безопасности в Дубае.
Моделирование угроз, архитектура нулевого доверия и определение регуляторного периметра для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.
Архитектура политик, реестр рисков и отчётность совету директоров, сопоставленные один раз со всеми обязательными для вас стандартами. Управление ИБ в ОАЭ.