阿联酋信息保障条例(UAE IA)要求被指定实体做到三件事:实施其标记为“始终适用”的每一项控制措施;开展一次有书面记录的风险评估,以确定其余控制措施中哪些适用于您;并以书面形式说明您未采用的每一项控制措施的理由。文件中的其他一切,包括控制措施族、优先级和绩效指标,都是为了给这三项义务提供结构。
正是这种结构,让该条例有别于一份检查清单。它不会给您一份固定的待办事项清单,而是给您一份目录、一条从中进行选择的规则,以及一项为您的选择进行辩护的要求。一个实施了 60 项控制措施、并有站得住脚的风险评估的实体,比一个实施了 120 项控制措施却没有这样一份风险评估的实体处境更好。
| 条例规定的内容 | 详情 | 出处 |
|---|---|---|
| 控制措施族 | 共 15 个:6 个管理类控制措施族(M1 至 M6)和 9 个技术类控制措施族(T1 至 T9)。 | 第 5.2 节 |
| 层级结构 | 依次为控制措施族、子族、控制措施和子控制措施。子控制措施带有强制性的实施要求。 | 第 5.1 节 |
| 始终适用控制措施 | 34 项管理类控制措施,无论风险评估结果如何,每个实体都必须实施。遗漏任何一项即构成不符合项。 | 附件 A |
| 优先级 | 共四级,P1 至 P4,分别包含 39、69、35 和 45 项控制措施。 | 附件 B 表 6 |
| 适用性规则 | 在风险评估得出不同结论之前,每项控制措施均视为适用;排除时须向主管机构提交理由。 | 第 3.3 节 |
UAE IA 条例实际要求什么?
共四项义务,按文件构建它们的顺序排列如下。
1. 实施始终适用控制措施
附件 A 列出了一组控制措施,用条例自己的话说,它们代表着“建立基础信息保障能力的要求”。它们全部是管理类控制措施,无论风险评估得出什么结论,每个相关实体都必须实施。这类控制措施共有 34 项。遗漏其中任何一项即构成不符合项,其子控制措施同样如此:对于始终适用控制措施,实体必须实施其全部子控制措施,不存在凭理由申请例外的途径。
2. 开展决定其他一切的风险评估
在开展评估之前,实体必须将所有安全控制措施视为适用。正是评估缩小了这一范围。它既不是可选项,也不是走过场:如果没有实体层面的风险评估,文件中的每一项控制措施都被视为适用,因而都是强制性的。跳过评估并不会减少您的义务,反而会让义务最大化。
3. 为每一项排除提供理由
基于风险评估而排除的控制措施,需要向主管机构提交充分的理由。子控制措施的规则略为宽松:对于根据风险选定的控制措施,实体可以决定不实施其中某项子控制措施,或以不同方式实施,前提是这种偏离有理由、有证据,且相关风险已由问责人员或授权实体接受。两条路径的终点相同:都需要一位具名人员签字确认。
4. 用绩效指标进行衡量
每个控制措施族和子族都带有一项绩效指标。实体必须使用绩效指标来衡量其所实施控制措施的质量和有效性。实体可以偏离建议的指标,但前提是给出理由并指明替代指标。这是大多数合规计划都会跳过的部分,而它是合规监测机制中明确规定的要素,并非锦上添花。该机制在实践中如何运用,请参阅我们关于 UAE IA 审计中会遇到什么的指南。
四个优先级如何运作?
优先级划分是条例对“从哪里开始”这一问题给出的答案。控制措施根据其在缓解常见威胁和建立基础能力方面的相对影响,按重要性从高到低分为 P1 至 P4 四个级别。附件 B 列出了其分布:P1 有 39 项控制措施,P2 有 69 项,P3 有 35 项,P4 有 45 项。
这些级别不是严重程度评级,而是一项排序指令。对关键实体而言,四个级别中所有适用的控制措施都是强制性的;优先级告诉您的是先后顺序。实体必须从 P1 开始,并可以根据自身的风险评估提升或降低某项控制措施的建议优先级,但有一个例外:P1 控制措施如果适用,只能加强,永远不能降低。这种不对称,是文件中唯一一处取消实体依据自身风险工作进行自由裁量的地方。
15 个控制措施族包含什么?
六个管理类控制措施族覆盖整个计划。M1 战略与规划要求制定信息安全战略、运营模式和按服务划分的安全计划。M2 信息安全风险管理就是上文描述的那台引擎。M3 意识与培训和 M4 人力资源安全覆盖人员在入职前、在职期间和离职后的各个阶段。M5 合规涵盖法律要求、策略和技术标准。M6 绩效评估与改进则形成闭环。
九个技术类控制措施族覆盖整个 IT 环境:T1 资产管理、T2 物理与环境安全、T3 运营管理、T4 通信、T5 访问控制、T6 第三方安全、T7 信息系统获取、开发和维护、T8 信息安全事件管理,以及 T9 信息系统连续性管理。
如果这看起来似曾相识,那就对了。条例指出,其实施指南来源于 ISO/IEC 27001、27002、27005、27010 和 27032,NIST Special Publication 800-53 Revision 4,阿布扎比信息安全标准,以及 SANS 20 项关键安全控制措施。持有 ISO 27001 认证的实体,已经为技术类控制措施族的很大一部分付出了投入。它尚未投入的,是适用性判定和理由说明这套机制,而这正是 UAE IA 与之不同的地方。
哪些机构必须遵守?
该条例适用于关键实体,而关键实体由主管机构依据阿联酋关键信息基础设施保护政策进行指定。因此,是否被指定,不是您通过自我评估就能决定纳入或排除的。如果您的组织已被指定,该条例就适用于信息的使用、处理、存储和传输,以及用于这些目的的系统和流程,无论这些信息是实体形式还是电子形式,也无论其归您所有、由您租用,还是以其他方式由您保管。
该条例处于一套更广泛的国家文件体系之中:国家信息保障框架、驱动指定工作的关键信息基础设施保护政策、国家网络风险管理框架,以及国家网络信息共享政策。其中最后一项的要求被嵌入了控制措施集,而不是单独存在,这就是为什么信息共享义务会出现在您的控制措施目录中。
其他搜索结果错在哪里
在已发布的各类摘要中,有三个问题反复出现。
第一个问题是把控制措施的数量当作要求本身。事实并非如此。两个规模相同的被指定实体,需要实施的控制措施数量可能差别很大,却都合规,因为适用的控制措施集是风险评估的输出,而不是输入。固定不变的数量,只有始终适用控制措施集。
第二个问题是版本混淆。一些供应商的摘要描述了该标准的一个较新版本,其控制措施数量有所不同。我们无法对照一手资料确认任何此类版本的内容,因此本指南不依赖任何此类版本;上文所述的一切均以已发布的条例为准。在界定合规计划范围之前,请向指定您的主管机构确认哪个版本对您具有约束力,因为答案会改变您的控制措施目录;如果这一点搞错了,您计划中的其他一切都不会正确。
第三个问题是把实施指南当作要求。条例明确指出,自动化指南、威胁和漏洞描述以及控制措施的实施指南仅供参考,实体可按自己偏好的方式实施,无需进一步解释或说明理由。对照指南文本审计自己,只会让合规计划膨胀,却不会带来任何合规收益。
您的实体目前处于什么位置?
请填写下表。任何您无法填写的一行,就是您接下来要做的工作,请按所示顺序进行。
| 问题 | 您的答案 | 为何重要 |
|---|---|---|
| 您是否已被指定为关键实体?依据的是哪份文件? | 指定是触发条件。没有指定,您就是自愿采用,而非被要求采用。 | |
| 主管机构告诉您适用的是该标准的哪个版本? | 它决定了您的控制措施目录。不要根据供应商的摘要去推断。 | |
| 您能否出示一份当前有效、注明日期的实体风险评估? | 如果没有,文件中的每一项控制措施都适用且是强制性的。 | |
| 每一项被排除的控制措施是否都有书面且已被接受的理由作为支撑? | 没有理由的排除,是最快导致不符合项的途径。 | |
| 所有始终适用控制措施(包括子控制措施)是否都已实施? | 对于这些控制措施,无论在控制措施层面还是子控制措施层面,都不存在凭理由申请例外的途径。 | |
| 您实际依据哪些绩效指标进行报告? | 它们是合规监测机制的组成要素,而不是可有可无的点缀。 |
为这项工作编制预算是另一个问题,答案取决于上表中哪些行是空白的,而不是您的员工人数。我们关于 UAE IA 合规实际成本的指南逐项分析了各项强制要求。如果您需要先建立一个基线,免费合规检查会告诉您哪些行将会让您感到吃力,而 UAE IA 框架页面则展示了如何将整套控制措施集中在一处管理。
常见问题
UAE IA 条例包含多少项控制措施?
这取决于版本。TDRA 条例 1.1 版(2020 年)将 188 项控制措施分布在四个优先级中,P1 为 39 项,P2 为 69 项,P3 为 35 项,P4 为 45 项,其中管理类 60 项、技术类 128 项。网络安全委员会发布的 UAE IA Standard V2 将其整合为 134 项控制措施和 449 项子控制措施,分布在同样的 15 个控制措施族中。请确认您的监管机构引用的是哪一版;在差距评估中,两者不能互换。
哪些控制措施永远不能排除?
附件 A 中的始终适用控制措施集:34 项管理类控制措施及其全部子控制措施。其他所有控制措施都由风险评估选定,在有已被接受且有证据支撑的理由时可以排除。
我们必须首先实施 P1 控制措施吗?
是的,前提是它们适用。鉴于 P1 的相对影响,实体必须从 P1 开始;而且与其他三个级别不同,P1 控制措施只能加强,永远不能降级。
ISO 27001 能覆盖这些要求吗?
部分可以。条例的指南来源之一是 ISO 27000 系列,因此成熟的 ISO 27001 计划可以覆盖技术类控制措施族中的很多内容。但它不涵盖指定、始终适用控制措施集、理由说明记录或绩效指标义务。
策略和证据必须使用阿拉伯语吗?
这取决于监管机构的要求,而不是条例的控制措施条文。我们关于面向海湾地区监管机构的双语策略和证据的指南,说明了通常哪些内容必须使用阿拉伯语、哪些可以保留英文;在邻国的 SAMA CSF 下,也会出现同样的问题。
一手资料
上文中的每一个数字和规则均来自 UAE Information Assurance Regulation(阿联酋信息保障条例)1.1 版,2020 年 3 月,具体为:关于适用范围的第 2.1 节、关于适用性的第 3.3 节、关于优先级划分的第 3.4 节、关于合规的第 4 章、关于控制措施结构和控制措施族的第 5.1 节和第 5.2 节、关于始终适用控制措施的附件 A,以及关于优先级分布的附件 B 表 6。该链接是主管机构所发布文本的公开镜像。在将其中任何内容用于合规计划决策之前,请直接向主管机构确认当前版本以及您的指定身份。




