UAE IA 审计是一种升级处理措施,而不是按日历定期发生的事件。根据阿联酋《信息保障条例》(UAE Information Assurance Regulation),被指定实体需要报告其自身的实施情况,通常通过其行业监管机构进行报告。主管机构审查这些自评估报告,并在其认为适当时,自行开展或委托开展合规审计以验证这些报告,或开展合规测试以检查各项措施是否真正有效。审计所依据的是您有义务实施的控制措施集合:“始终适用”(Always Applicable)控制措施,以及所有未经您的风险评估附理由予以排除的控制措施。该条例没有规定审计间隔,也没有描述任何证书。它真正规定的是证据:适用性声明、每项控制措施的合规文档、内部审计以及纠正措施。
本指南依据的是该条例第 1.1 版(2020 年 3 月)。文件中提到的是电信监管局(TRA),即现在的 TDRA;下文的引文保留了原文措辞。与我们的 UAE IA 要求指南中相同的提示在此同样适用:在依据某一版本确定审计范围之前,请先向指定您的主管机构确认哪个版本对您具有约束力。
| 主体 | 在合规检查中的角色 | 出处 |
|---|---|---|
| 您的实体 | 定期向相关监管机构(如无行业监管机构,则向 TRA)通报实施进展,并在 TRA 提出要求时随时配合审计和测试。 | 第 3.5 节,表 2 |
| 行业监管机构 | 将关键实体的合规报告汇总为行业状态更新,并提交给 TRA。 | 第 3.5 节,表 2 |
| TRA(现为 TDRA) | 审查实体的自评估报告并建议升级处理;在适当时自行开展或委托开展合规审计和合规测试。 | 第 3.5 节,表 2 |
UAE IA 合规如何接受检查?
该条例第 4 章说明,其目的是概述 TRA 在评估合规情况时将遵循的衡量标准和方法。合规是指将该条例的要求与实际实施状态进行比较,既逐项衡量每一项控制措施,也对实体进行整体衡量。TRA 将确保建立有效的合规监测机制,该机制以四个要素为基础:控制措施、子控制措施、绩效指标,以及有关自动化、威胁和实施指南的文本。
各方的角色在第 3.5 节中列明。实体定期向其监管机构通报实施进展,并在 TRA 提出要求时随时配合审计和测试;第 2.3 节补充规定,实体须向行业监管机构提交实施进展和关键网络安全信息。行业监管机构将这些报告汇总为行业状态更新,提交给 TRA。TRA 审查自评估报告,在适当时建议升级为合规审计或测试,自行开展或委托开展审计以验证自评估结果,并自行开展或委托开展测试以确认各项措施已经落实且行之有效。
由此产生两个结果。您的自评估是最有可能被阅读的文件,因此它的分量相当于其他制度下认证审计报告的分量。而审计一旦到来,其目的就是验证您所报告的内容。审计要找的差距,存在于您的报告与您的记录之间。
审计以什么为衡量依据?
第 4 章对此有明确规定。始终适用控制措施,连同您的风险评估认定为适用的控制措施,对实体而言均为强制性要求,并将作为合规监测机制的基础。遗漏任何一项始终适用控制措施或其任何子控制措施,都是不可接受的,并构成不符合项。只有在提供理由,并有证据表明相关风险已由问责人员或授权实体接受的情况下,才能排除基于风险的控制措施,或偏离某项子控制措施。第 3.3 节补充规定,排除须有向 TRA 提交的充分理由;如果实体未进行风险评估,则所有控制措施均被视为适用,因而均为强制性要求。
细节体现在子控制措施之中:该条例指出,子控制措施规定了强制性的实施要求。实施指南则不同。它仅供参考,实体可以按照自己偏好的方式实施,无需另行说明理由。第 3.1 节将该条例称为合规的唯一参照依据,并按照与每项控制措施相关的标准进行衡量。如果审计师要求您遵循指南文本,那就是在超出该文件的范围进行审计。
审计师会要求提供哪些证据?
该条例将其自身的审计追踪内置于控制措施集合之中。其中大部分审计追踪由六项控制措施产生。
| 控制措施 | 要求内容 | 适用性 |
|---|---|---|
| M2.3.4 适用性声明 | 被认定为必要的控制措施、相应理由、其当前实施状态,以及排除任何基于风险的控制措施的理由。 | 始终适用,P1 |
| M1.4.3 文档记录 | 以能够唯一对应该条例各项要求的方式,记录对强制性控制措施的合规情况。TRA 可提供合规模板样例。 | 始终适用,P2 |
| M6.2.1 监测、测量、分析和评价 | 监测并评价信息安全绩效以及信息安全管理体系(ISMS)的有效性;记录所用的方法和结果。 | 始终适用,P2 |
| M6.2.2 内部审计 | 规划并开展内部审计,确定其频率、方法、职责、计划安排和报告方式,并检查与该条例要求的符合性。 | 始终适用,P2 |
| M6.3.1 纠正措施 | 纠正任何不符合项,并记录所采取的纠正措施。 | 始终适用,P2 |
| M5.4.1 技术合规检查 | 定期检查信息系统是否符合 UAE IA 条例。 | 基于风险评估,P2 |
综合来看,这些控制措施描述了验证审计会抽查的内容:从适用性声明中选取一项控制措施,找到其合规文档,找到对其进行测试的内部审计,再找到针对该次审计所提出问题的纠正措施。M5.5.1 补充规定,信息系统控制措施内部审计的职责应指派给适当的权责方,其指南还指出,执行审计的人员应独立于被审计的活动。
绩效指标是合规项目最常跳过的要素。第 4 章指出,实体需要使用绩效指标来衡量其所实施控制措施的质量和有效性,并且只有在说明理由并列明替代指标的情况下,才能替换建议的指标。M5 系列的指标是重复出现的审计发现所占的百分比;M6 系列的指标是对照您自身的策略和目标所达到的合规水平,并以仪表板作为示例。

我们多久会被审计一次?
该条例没有规定。它只规定实体须定期向其监管机构通报情况,并在收到要求时随时配合审计和测试,以及 TRA 在适当时开展审计或测试。两者都没有设定间隔。该条例确实要求您设定的频率,是您自己的频率:M6.2.2 要求您确定内部审计的频率。请把它写下来并严格遵守,因为对审计师来说,发现一份被您错过的计划,比发现一份您从未制定过的计划更容易。
优先级在这里同样重要。第 3.4 节要求实体从 P1 控制措施着手(附件 B 统计共有 39 项),并规定 P1 控制措施在适用时可以加强,但绝不能削减。尚处于实施过程中的实体,应预期其 P1 控制措施的状况会被首先审阅。
哪些控制措施的排除是审计绝不会接受的?
始终适用控制措施集合。附件 A 指出,该清单由 34 项管理控制措施组成。除了附件之外,还请阅读各项控制措施本身的页面:附件中的表格列出了 35 个控制措施编号,另有两项控制措施,即 M1.3.1 信息系统授权流程(Authorization Process for Information Systems)和 M1.3.2 保密协议(Confidentiality Agreements),在文件正文中被标注为始终适用,却没有出现在该表格中。对审计而言,稳妥的解读是范围更宽的那一种。请将在其自身页面上标注为始终适用的每一项控制措施都视为不可排除;如果您希望依据范围更窄的清单,请先向主管机构询问。
其他搜索结果错在哪里
这一搜索词的第一页结果几乎全部是审计公司在介绍自己的服务。我们阅读过的页面谈论的是向服务提供商购买的定期审计和渗透测试,这对挑选审计公司有帮助,但完全没有说明主管机构会如何处理审计结果,或者多久开展一次。因此,有三个要点很容易被忽略。
第一是频率。条例文本没有设定审计周期。审计和测试在 TRA 认为适当时进行,而该条例唯一要求的频率,是您为内部审计确定的频率。
第二是认证。该条例描述的是监测机制、自评估报告、审计和测试。它没有描述认证。外部公司可以对您进行评估,但其报告是支持您自评估的证据,而不是主管机构授予的某种资格。
第三是依据的锚定。对于任何列举评估人员期望的清单都要谨慎对待,除非其中每一项都与某项控制措施挂钩。该条例是唯一的参照依据,按照每项控制措施的标准进行衡量。如果某项期望无法追溯到某项控制措施或子控制措施,请在为此花钱之前先问清楚它对应的是哪一项。
您是否已为验证审计做好准备?
请填写下表。每一处空白,都是验证您上一份报告的审计师会要求提供的内容。
| 问题 | 您的回答 | 为什么重要 |
|---|---|---|
| 您上一次向行业监管机构通报情况是在什么时候?报告了哪些内容? | 审计要验证的正是这份报告。 | |
| 您的适用性声明是否为最新版本,并为每项控制措施注明了状态和理由? | M2.3.4 属于始终适用控制措施,且为 P1。 | |
| 每一项排除是否都有已提交给 TRA 的理由,以及具名的风险接受记录? | 第 3.3 节和第 4 章对两者都有要求。 | |
| 每项强制性控制措施能否追溯到其合规记录? | M1.4.3 要求与该条例的要求形成唯一对应。 | |
| 您确定的内部审计频率是多少?是否做到了? | M6.2.2 要求您设定这一频率。 | |
| 哪些不符合项尚未关闭?纠正措施记录在哪里? | M6.3.1 对两者都有要求。 | |
| 您报告的是哪些绩效指标?如果替换了某项指标,原因是什么? | 第 4 章要求为每一处偏离说明理由。 |
明确了空白之处后,我们关于 UAE IA 合规成本的指南会按每一项强制要求估算这些工作的成本。免费合规检查可以为您提供一条基线,而 UAE IA 框架页面展示了每项控制措施如何连同其适用性、负责人和证据一起进行管理。

常见问题
UAE IA 审计由谁开展?
根据第 3.5 节,TRA(即现在的 TDRA)在适当时自行开展或委托开展合规审计和合规测试。行业监管机构负责汇总合规报告;该条例没有赋予它们审计职能。
是否存在 UAE IA 证书?
该条例没有描述任何证书。它描述的是一种以自评估报告、审计和测试为基础的合规监测机制。
我们需要设立内部审计职能吗?
您需要开展内部审计。M6.2.2 属于始终适用控制措施,要求您规划并开展内部审计。其指南指出,如果实体内部无法找到必要的独立性或专业能力,可以由外部资源提供这项服务。
审计师会因为实施指南而判定我们不通过吗?
该条例指出,指南仅供参考,您可以按照自己偏好的方式实施。相比之下,子控制措施则是强制性的实施要求。
审计未通过之后会发生什么?
该条例指出,TRA 可在必要时进一步升级处理,但没有列明具体的制裁措施。在您自己的合规项目内部,M6.3.1 要求您纠正不符合项,并记录所采取的纠正措施。
一手资料来源
以上所有内容均来自阿联酋《信息保障条例》(UAE Information Assurance Regulation)第 1.1 版,2020 年 3 月:第 1.1、2.3、3.1、3.3、3.4 和 3.5 节,第 4 章,控制措施 M1.3.1、M1.3.2、M1.4.3、M2.3.4、M5.4.1、M5.5.1、M6.2.1、M6.2.2 和 M6.3.1,附件 A 和附件 B,表 6。该链接是主管机构所发布文本的公开镜像。在依据其中任何内容作出项目决策之前,请直接向主管机构确认现行版本以及您的被指定身份。




