Krasper Technologies

Управление информационной безопасностью в ОАЭ

Управление информационной безопасностью в ОАЭ превращает набор разрозненных контролей в то, чем совет директоров может управлять, а регулятор — проверить. Мы выстраиваем архитектуру политик, реестр рисков и линию отчётности, благодаря которым соответствие требованиям ОАЭ становится рутинной работой, а не ежегодным авралом.

Последняя проверка

Коротко. Управление ИБ в ОАЭ означает работу с одним набором контролей, сопоставленным со всеми обязательными для компании стандартами: стандартами информационной безопасности ОАЭ (NESA), Регламентом информационной безопасности DESC, ADHICS, законом ОАЭ о защите персональных данных и ISO 27001. Krasper Technologies выстраивает архитектуру политик, реестр рисков с поимёнными владельцами, управление подрядчиками, отчётность совету директоров и конвейер доказательств, который превращает проверку в запрос к уже имеющимся записям.

Стандарты, с которыми мы сопоставляем
UAE IA Standards (NESA) DESC ISR ADHICS UAE PDPL ISO 27001 ISO 42001 NIS2 DORA
Проблема

Почему управление ИБ в ОАЭ даётся тяжело

Большинство компаний в ОАЭ одновременно подчиняются нескольким стандартам, и каждый требует одни и те же доказательства в своей форме.

Готовы защитить
корпоративную инфраструктуру?

Запишитесь на технический брифинг. Без продаж, только архитекторы и ваша команда.

Что обычно идёт не так

Политики пишутся один раз к аудиту и больше не используются. Реестр рисков живёт в таблице, у которой нет владельца. Контроли внедрены, но доказательства не сохраняются, поэтому следующая проверка начинается с нуля. Штаб-квартира группы спускает набор политик, написанный под европейское регулирование, который плохо ложится на требования ОАЭ.

Что мы выстраиваем вместо этого

Один набор контролей, сопоставленный один раз со всеми обязательными для вас стандартами, где доказательства появляются как побочный продукт обычной работы. Ответственность определена вплоть до отдельного контроля. Отчётность совету директоров формируется из того же источника, что и операционные дашборды, поэтому они не расходятся.

Результаты

Что вы получаете на выходе

Единый набор контролей

Один реестр контролей, сопоставленный с UAE IA, DESC ISR, ADHICS, ISO 27001 и любым режимом ЕС, применимым к группе. Внедряете один раз, доказательства собираете один раз.

Архитектура политик

Иерархия «политика — стандарт — процедура», которой люди действительно могут следовать, с встроенными циклами пересмотра и записями об утверждении.

Реестр рисков, которым пользуются

Поимённые владельцы, планы обработки, даты пересмотра и порог эскалации, согласованный с советом директоров, а не придуманный аудитором.

Управление подрядчиками

Критерии оценки поставщиков, договорные требования по безопасности и периодичность пересмотра, соразмерная риску каждого вендора.

Отчётность совету и комитетам

Пакет отчётности, который говорит, что изменилось, сколько это стоит и какой остаточный риск принимается, на языке принятия решений советом директоров.

Конвейер доказательств

Автоматический сбор и хранение, чтобы проверка стала запросом к существующим записям, а не трёхнедельным авралом.

Управление ИБ — сначала задача о данных и только потом о документах. Если доказательства не формируются автоматически, их будут восстанавливать под давлением, а именно на восстановленных задним числом доказательствах проваливаются аудиты.

Управление ИБ в ОАЭ: частые вопросы

Какие контроли UAE IA (NESA) являются always applicable независимо от размера компании?

Always applicable контроли — это управленческие контроли, перечисленные в Приложении A Регламента информационной безопасности ОАЭ. Их нужно внедрить независимо от результатов оценки рисков, и регламент прямо указывает, что пропуск любого из них означает несоответствие. Они делятся на пять семейств:

  • M1, стратегия и планирование. Контекст организации, приверженность руководства, определённые роли, политика информационной безопасности и поддерживающие политики, ресурсы, коммуникация и документация.
  • M2, управление рисками ИБ. Полный цикл: идентификация, анализ, оценка, варианты обработки, план обработки рисков, заявление о применимости, цели, мониторинг и консультации.
  • M3, осведомлённость и обучение. Документированная программа, выявленные потребности в обучении, план внедрения и доказательства того, что обучение действительно проведено.
  • M4, безопасность персонала. Весь цикл найма: проверка кандидатов, условия трудового договора, обязанности руководителей, дисциплинарный процесс, обязанности при увольнении, возврат активов и отзыв прав доступа.
  • M6, оценка результативности и улучшение. Мониторинг и измерения, внутренние аудиты, корректирующие действия и постоянное улучшение.

Обратите внимание на частую путаницу: always applicable — не то же самое, что приоритетный уровень P1. В P1 входит 39 контролей, и он задаёт очерёдность внедрения, а не применимость контроля. Регламент держит их в разных приложениях. Полный список always applicable контролей с идентификаторами мы приводим на справочной странице UAE IA (NESA).

Кто обеспечивает соблюдение требований ИБ в ОАЭ?

Ответственность распределена. Национальная система Information Assurance относится к федеральным органам радиотехнической разведки и кибербезопасности: изначально она выпущена под эгидой NESA и поддерживается их правопреемниками. Дубай добавляет Дубайский центр электронной безопасности с его Регламентом информационной безопасности. Здравоохранение Абу-Даби подпадает под ADHICS. Финансовые свободные зоны, такие как DIFC и ADGM, поверх этого применяют собственные режимы защиты данных.

Распространяется ли UAE PDPL на нашу компанию?

Федеральный декрет-закон № 45 от 2021 года применяется к обработке персональных данных людей, находящихся в ОАЭ, в том числе контролёрами и обработчиками за пределами страны. Финансовые свободные зоны с собственными законами о защите данных, прежде всего DIFC и ADGM, выведены из-под него и применяют свой режим, что важно, если ваше юрлицо находится в одной из них. Наша справочная страница UAE PDPL описывает сферу действия, трансграничную передачу и сроки уведомления об утечке.

Как вести одну программу управления ИБ для юрлиц в ОАЭ и в ЕС?

Сопоставьте всё с одним набором контролей, а поверх поддерживайте представления под конкретные стандарты. Большинство требований ОАЭ и ЕС сильно пересекаются в части управления доступом, журналирования, реагирования на инциденты и работы с поставщиками, а различаются в основном сроками уведомлений, размещением данных и тем, кого нужно уведомить. Один реестр с несколькими сопоставлениями избавляет от поддержки двух противоречащих друг другу библиотек политик.

Как часто нужно пересматривать политики безопасности?

Минимум раз в год плюс внеплановый пересмотр всякий раз, когда существенно меняются архитектура, регуляторный периметр или состав поставщиков. Проверяющие ищут доказательства того, что пересмотр действительно состоялся и был утверждён уполномоченным лицом, а не просто дату в шапке документа.

Кто внутри компании должен отвечать за управление ИБ?

Подотчётность лежит на совете директоров или исполнительном комитете; повседневная ответственность — на назначенном руководителе по безопасности, чья линия отчётности не проходит через проверяемое подразделение. Стандарты информационной безопасности ОАЭ фиксируют это прямо: M1.1.3 требует определённых ролей и обязанностей, а M1.1.2 — доказуемой приверженности руководства. Оргструктура, где безопасность подчинена тому же руководителю, который отвечает за сроки поставки, почти в любой проверке становится замечанием.

Насколько большой должна быть функция управления ИБ?

Меньше, чем подразумевает большинство вендоров, при условии что конвейер доказательств автоматизирован. Средняя компания в ОАЭ обычно обходится одним руководителем по безопасности на полной ставке, частью времени аналитика по рискам или комплаенсу и назначенными владельцами контролей внутри команд, которые и так эксплуатируют системы. Штат раздувает именно ручной сбор доказательств, поэтому важнейшее решение по очерёдности — автоматизировать доказательства раньше, чем нанимать людей под них.

Что совету директоров действительно нужно видеть ежеквартально?

Четыре вещи: что изменилось в картине угроз и регулирования, какие риски сдвинулись и почему, сколько стоила программа устранения по сравнению с тем, что она дала, и какой остаточный риск совету предлагается принять. Количество контролей и тепловые карты без привязанного решения — шум. Пакет отчётности должен формироваться из того же реестра, с которым работают операционные команды, чтобы взгляд совета и рабочий взгляд не расходились.

Как не дать реестру рисков превратиться в мёртвую таблицу?

Назначьте каждому риску владельца поимённо, а не отдел, задайте дату пересмотра, которая создаёт задачу, а не напоминание, и привяжите планы обработки к работе, уже отслеживаемой в вашем обычном процессе поставки. Реестр, живущий вне систем, в которых люди работают, обновляется за неделю до аудита и больше никогда, и проверяющие распознают этот шаблон мгновенно.

Что говорят клиенты о работе по управлению ИБ

Один набор контролей, сопоставленный с четырьмя стандартами, заменил три отдельные библиотеки политик, которые противоречили друг другу. Последняя проверка заняла дни вместо недель, потому что доказательства уже были собраны.
Отзыв клиента, имя в архиве Руководитель GRC, Финансовая группа, ОАЭ
Пакет для совета директоров наконец говорит, что изменилось, сколько это стоило и что мы принимаем. Это первая отчётность по безопасности, которую наши директора обсуждали, а не просто принимали к сведению.
Отзыв клиента, имя в архиве Операционный директор, Медицинская организация, Абу-Даби
Источники

На чём основана эта страница

  • UAE Information Assurance Regulation v1.1, Управление по регулированию телекоммуникаций и цифрового правительства, tdra.gov.ae. Идентификаторы контролей воспроизведены на нашей справочной странице UAE IA (NESA).
  • Information Security Regulation, Дубайский центр электронной безопасности, desc.gov.ae. Изложен на нашей справочной странице DESC ISR.
  • Федеральный декрет-закон № 45 от 2021 года о защите персональных данных, u.ae. Изложен на нашей справочной странице UAE PDPL.
  • ISO/IEC 27001:2022, системы управления информационной безопасностью, Международная организация по стандартизации.
По теме

Читать дальше

Консалтинг

Моделирование угроз, архитектура нулевого доверия и определение регуляторного периметра для групп, работающих в Эмиратах. Консалтинг по кибербезопасности в Дубае.

Аудит

Независимая оценка разрывов и техническое тестирование контролей, с доказательствами по каждому выводу. Аудит информационной безопасности в Дубае.

Справочник UAE IA (NESA)

Список always applicable контролей и уровень P1, воспроизведённые из регламента с идентификаторами. Справочник по стандартам информационной безопасности ОАЭ.