NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
UAE IA 合规的真实成本
合规指南

UAE IA 合规的真实成本

·Alexander Sverdlov

阿联酋信息保障(UAE IA)合规并没有公开的价格,任何引用某个价格的文章,引用的都只是它自己。主管机构发布的是一部条例,而这部条例规定了产生成本的各项强制要求:一组任何风险评估都无法剔除的核心控制措施;一份书面的实体风险评估,用于决定其余控制措施中有多少仍在范围之内;一条规则,要求每一项排除都必须有理由并有证据支持;一个从 P1 开始的优先级顺序;以及必须实际测量而非口头声称的绩效指标。

我们关于 UAE IA 要求的指南逐一列出了这些强制要求。因此,诚实的预算方法是为这些强制要求定价,而不是去寻找一个基准数字。两家规模完全相同的实施实体,一家的成本可能是另一家的三倍,而几乎所有差异都集中在一个地方:它们的评估使多少基于风险的控制措施仍然适用,以及它们已经为这些控制措施掌握了多少证据。

事实详情
本文所用的原始文本由阿联酋电信和数字政府监管局(TDRA)发布的阿联酋《信息保障条例》2020 年 3 月 1.1 版。目前由阿联酋网络安全委员会发布《信息保障标准》,因此在界定范围之前,请先确认您的监管机构要求您遵循的是哪个版本。
谁必须实施所有阿联酋政府实体,以及根据阿联酋关键信息基础设施保护政策被认定为关键实体的其他实体。阿联酋境内的其他所有实体均被鼓励自愿采用。
默认适用性在开展风险评估之前,每一项控制措施都被视为适用。如果没有实体风险评估,所有控制措施均被视为适用且强制。
“始终适用”控制措施一组明确规定的控制措施,无论风险评估结果如何都必须实施。遗漏即构成不符合项,同样的规则也适用于其所有子控制措施。
优先级控制措施分为 P1 至 P4 四组。实体必须从 P1 开始,P1 可以增补但绝不能缩减,即使风险评估另有提示也是如此。
排除实体可以排除基于风险的控制措施,但排除需要提供理由,并提供证据证明相关风险已由责任人或授权实体接受。
测量必须使用绩效指标来测量已实施控制措施的质量和有效性。偏离已发布的指标需要说明理由并提供替代指标。
UAE IA 条例中产生合规成本的四项机制:始终适用的控制措施、P1 优先的实施顺序、有理由支持的排除,以及持续性的绩效指标

UAE IA 合规需要多少成本?

条例并没有给出这个数字。有用的答案是一种结构:第一年投入较大,主要由评估和整改驱动;之后是每年持续发生的费用,而且永远不会降到零,因为这里的合规是持续受到监控的,而不是一次认证了事。

第一年包含四个预算项。一是范围界定和实体风险评估,这是最便宜的一项,却决定了其他每一项。二是整改,这是迄今为止最大的一项,几乎完全取决于您现有的控制措施与要求之间的差距有多大。三是证据和工具,看起来像一次性支出,其实不然。四是审计和报告,这是每年都会发生的。

任何为 SAMA CSF 合规编制过预算的人都会认出这种模式。海湾地区的监管机构不为框架定价;它们规定强制义务,让义务自己决定价格。

确定 UAE IA 预算的五步顺序:从确认您属于实施实体开始,经过风险评估、始终适用的控制措施和 P1 差距,直到绩效测量

究竟哪些要求产生了成本?

1. “始终适用”核心控制措施

部分控制措施代表基础性的信息保障能力,被标记为“始终适用”(Always Applicable)。无论风险评估结果如何,每一个相关实体都必须实施这些控制措施,遗漏其中任何一项即构成对条例的不符合项。它们集中在管理类控制措施族中,而不是技术类,这就是为什么第一张发票往往是治理工作而不是硬件:实体背景、领导层承诺、角色与职责、信息安全策略及其下属的配套策略、资源、沟通和文档。

这是账单中固定的部分。您无法通过风险评估摆脱它,这也是小型实体最能感受到条例压力的地方,因为无论您运行 5 个系统还是 500 个系统,治理开销几乎相同。

2. 风险评估,以及排除一项控制措施的代价

在您开展风险评估之前,条例将每一项控制措施都视为适用于您。这一默认规定是整份文件中代价最高的一句话,而且只有在您真正开展了评估的情况下,它才会对您有利:如果没有评估,所有控制措施都被视为适用,因而都是强制性的。

排除是允许的,但并非没有代价。实体可以根据评估结果排除某项控制措施,前提是向主管机构提交充分的理由;而且,对基于风险的控制措施的任何排除,都必须附有证据,证明相关风险已由责任人或授权实体接受。因此,范围界定工作从来都不是在节省文书工作。它是一种交换:您把钱花在评估和风险接受记录上,以避免把钱花在控制措施上。

3. 要看子控制措施,而不是控制措施

预算往往按控制措施的数量编制,然后被子控制措施彻底打乱。每项控制措施都包含一组子控制措施,规定了强制性的实施要求。“始终适用”控制措施的每一项子控制措施都必须实施,遗漏其中任何一项都构成不符合项。对于基于风险的控制措施,子控制措施可以跳过或以不同方式实施,但前提是有理由支持,并有风险已被接受的证据。

如果您要估算工作量,请在子控制措施层面进行估算。一项读起来像一行策略条文的控制措施,下面可能包含好几项独立的实施要求。

4. 绩效指标

条例为控制措施族和子族设定了绩效指标,实体必须使用这些指标来测量其所实施内容的质量和有效性。您可以偏离这些指标,但必须说明理由并明确替代指标。这就把合规变成了一项每年都有成本的测量计划,而不是一个有结束日期的项目。

UAE IA 各预算项的相对工作量:与风险评估、证据和工具以及年度审计和报告相比,整改是最大的一项

为什么持续性费用才是真正的数字

根据该条例,合规被定义为要求与实体内部实际实施状态之间的比较,既逐项控制措施衡量,也整体衡量。主管机构运行一套合规监控机制(在国家信息保障治理框架中作出规定),使其能够长期掌握这一状态。

请把这一点当作编制预算的指引。不存在一张能让您三年无忧的证书。您的系统变化时,适用的控制措施集合也会随之变化;每一项排除都必须保持其理由的时效性;每一项绩效指标都必须持续产生数字。把第一年当作成本、把之后几年当作维护的公司,对之后几年的预算低估幅度总是最大的。

UAE IA 持续合规视图,显示已满足的始终适用控制措施、范围内的基于风险的控制措施、附有证据的排除项,以及仍未关闭的 P1 控制措施

ISO 27001 ISMS 能省下多少成本?

相当可观,因为该条例并不是从零开始编写的。其控制措施借鉴了 ISO/IEC 27001、27002、27005、27010 和 27032,NIST 特别出版物 800-53,以及阿布扎比信息安全标准。如果您已经运行一套经过认证的信息安全管理体系(ISMS),那么风险评估机制、策略集、资产清单、访问控制制度和供应商控制措施在很大程度上都可以作为证据复用。

无法迁移的是义务的形态。ISO 27001 允许您通过声明一个范围来界定范围。而该条例从所有控制措施均适用出发,要求您逐一论证每项排除,而“始终适用”的控制措施则完全不在可论证之列。请为转换工作编制预算,而不是为照搬编制预算。我们关于 ISO 27001 的指南介绍了底层证据的重叠之处。

其他搜索结果错在哪里

已发布的指南中反复出现三个问题。

第一是把控制措施的数量当作成本驱动因素来引用。它不是。真正的驱动因素是有多少控制措施在您的风险评估之后仍然保留,以及每项控制措施下有多少子控制措施。两家依据同一份文件开展工作的实体,最终的适用控制措施集合可能相差一半。

第二是把风险评估当作可有可无的范围界定。它是决定您账单的机制,跳过它并不能省钱,反而会让每一项控制措施默认都成为强制性的。

第三是按项目而不是按持续计划来定价。绩效指标和合规监控机制都是持续性义务。没有第二年预算项的预算,不是 UAE IA 预算。

估算您自己的 UAE IA 预算

请根据您自己的实体填写下表。任何一行无法回答,就是您尚未核算成本的预算项。

问题您的答案为何影响成本
您是被认定为关键实体,还是自愿采用?被认定为关键实体意味着实施成为强制义务而非商业选择,这会改变截止期限和审计风险敞口。
您是否有一份现行有效的书面实体风险评估?如果没有,条例中的每一项控制措施都适用且强制。
您的评估使多少项基于风险的控制措施仍然适用?您的整改预算实际上取决于这个数字。
对于您排除的每一项控制措施,您能否提供风险已被接受的证据?没有责任人接受记录的排除是一项审计发现,而不是一笔节省。
所有 P1 控制措施是否都已关闭,并且是最先关闭的?P1 可以增补但绝不能缩减,因此它是整个顺序中唯一不能调整的部分。
每年由谁提供您的绩效指标数字?如果答案是没有人,那么您缺少第二年的预算。

如果您希望在确定计划之前先建立一个基线,UAE IA 合规检查清单会逐一梳理各控制措施族,UAE IA 合规软件对承载这些控制措施的平台进行了比较,而免费合规检查会告诉您上面六行中哪几行会让您吃力。

UAE IA 合规成本的结论:持续性费用才是真正的数字,因为该条例要求持续测量,而不是一次认证了事

常见问题

UAE IA 条例是否规定了合规成本?

没有。它规定的是要求和合规监控方法。您看到的每一个公开数字都是实施方的估算,包括我们的数字在内,都应当作估算来看待。

我们能否通过排除控制措施来降低成本?

只能在一定限度内,而且从来都不是免费的。“始终适用”控制措施根本不能排除,遗漏即构成不符合项。基于风险的控制措施可以根据评估结果排除,但需要向主管机构提交理由,并提供证据证明责任人已接受该风险。

我们必须实施每一项子控制措施吗?

对于“始终适用”控制措施的每一项子控制措施,是的。对于因风险评估而适用的控制措施,如果有适当的理由支持并且风险接受有据可查,则子控制措施可以跳过或以不同方式实施。

为什么条例坚持 P1 优先?

因为优先级的设计目的是针对最常见的威胁分阶段实施。实体可以根据其风险评估提高或降低控制措施的建议优先级,但 P1 除外:P1 可以增补,但绝不能缩减。

获得 ISO 27001 认证就意味着我们合规了吗?

不是,但它能降低成本。该条例借鉴了 ISO 27000 系列和 NIST SP 800-53,因此大部分底层证据可以复用。适用性规则、“始终适用”控制措施集合和绩效指标是该条例特有的,必须按照其自身的要求来满足。我们的 UAE IA 框架页面介绍了两者如何结合。

主要来源

上文中的适用性、优先级、子控制措施和合规规则,取自阿联酋电信和数字政府监管局(TDRA)发布的阿联酋《信息保障条例》1.1 版(2020 年 3 月)第 3 至 5 章,以及阿联酋网络安全委员会关于《信息保障标准》的页面。成本结构和相对工作量是 Venvera 根据实施工作得出的规划估算,并非条例中的数字。在界定范围之前,请确认您的监管机构适用的是哪个版本的标准。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章