NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
VARA CISO 任命与人员能力规则
合规指南

VARA CISO 任命与人员能力规则

·Alexander Sverdlov

VARA 合规 · 迪拜

CISO 任命规则只有三句话,员工能力规则只有一句。关于 VARA 人员要求,您读到的几乎所有其他内容都只是他人的观点。本文列出规则手册原文,并说明具有约束力的要求实际位于何处。

VARA 对在迪拜获许可的虚拟资产服务提供商的 CISO 任命和员工能力要求

获迪拜虚拟资产监管局许可的 VASP 必须任命首席信息安全官。该要求是一项规则,具有约束力,位于《技术和信息规则手册》第 I 部分第 I 节,并非如常见说法所称位于《公司规则手册》。员工能力要求位于同一规则手册第 I 部分第 J 节,与其相邻。

这两项规则都很简短。第 I 节包含三条编号规则。第 J 节只有一条。VARA 设定了少数硬性义务,其余部分留给您自行落实。但这并不意味着可以猜测:周边规则手册,包括《公司规则手册》以及《合规与风险管理规则手册》,对其他强制岗位规定了具体数字(经验年限、居住地、汇报线),而这些数字经常被错误归属到 CISO。

本文区分了通常被混在一起的三类内容:关于 CISO 和员工的具有约束力的规则;关于 VARA 强制要求的其他任命的具有约束力的规则;以及附表 1 中的指引,该指引以期望而非义务的形式表述。以下每项要求均引用或转述自 VARA 已发布的规则手册,并附有相应规则编号。

技术和信息规则手册,第一部分,第一节

CISO 规则的实际规定

规则 I.I.1 构成了任命义务的全部内容:

“VASP 必须任命一名首席信息安全官(‘CISO’),负责确保该 VASP 遵守本技术和信息规则手册第一部分和第三部分。CISO 必须是不同于 CO 的单独个人,但 CISO 也可以承担本技术和信息规则手册规则 II.B.2 项下数据保护官的职责。”

VARA 技术和信息规则手册,规则 I.I.1

该文本直接得出三点,也仅此而已。

  • CISO 的职责范围由规则手册范围界定,而不是由职位描述界定。CISO 对 VASP 遵守技术和信息规则手册第一部分(技术治理、网络安全、密钥和钱包、测试和审计、交易、算法治理、业务连续性)以及第三部分(保密信息)负责。
  • CISO 不能兼任合规官。必须始终由两名个人分别担任。这是规则手册明确点名禁止的唯一组合。
  • CISO 可以兼任数据保护官。规则 II.B.2.a 从另一方向重复了这一点:“数据保护官可以与 VASP 的 CISO 为同一人。”

规则 I.I.2 规定了对人员本身的标准:“CISO 必须具有足够良好的声誉并具备适当经验。”这就是完整文本。规则 I.I.3 将持续性责任置于高级管理层,其必须定期评估和审查 VASP 为遵守规则手册而设置的流程、程序和控制措施的有效性,并且必须“在 VASP 内部分配职责并划分角色和责任,以防止利益冲突”。您是否认可这种起草方式,取决于您对判断空间的接受程度。VARA 拒绝写入一个随后必须在各种规模 VASP 面前加以辩护的门槛,而是将评估留给您。这是诚实的监管,也比一个数字更难满足,因为数字可以在纸面上达标,而判断必须有证据支撑。

CISO 规则没有规定什么

它没有设定最低年限。没有指定任何认证。没有施加 UAE 居住要求。没有规定汇报线。也没有禁止将 CISO 角色与 CTO 或 MLRO 合并。任何为 CISO 给出数字的文章,例如“五到七年”、“必须向 CEO 汇报”,引用的都是它自己,而不是 VARA。如果存在数字,它们适用于其他角色,而这些内容列明如下。

Company Rulebook & Compliance and Risk Management Rulebook

VARA 实际强制要求的每一项任命及其标准

CISO 是若干指定任命之一。规范性标准包括工作经验年限、居住地、全职状态、汇报线、VARA 批准,不同角色之间差异很大。多数 VASP 最容易弄错的就是这张表,因为 Compliance Officer 的严格条件经常被照搬为同样适用于 CISO。

任命 规则来源 列明标准
首席信息安全官 Technology and Information Rulebook I.I.1-2 必须任命。必须与 Compliance Officer 为不同个人。也可以兼任数据保护官 (DPO)。必须“具有足够良好声誉并具备适当经验”。未列明年限、居住地或认证要求。
Compliance Officer (CO) Compliance and Risk Management Rulebook I.C.1 在合规职能方面至少具备 five (5) years 相关经验;为经 VARA 批准 的适当且合格人员;居住在阿联酋或持有阿联酋护照;为 全职员工;直接向董事会汇报。该任命每年审查一次。
反洗钱报告官 (MLRO) Compliance and Risk Management Rulebook III.A.1-2 至少具备 two (2) years 处理 AML/CFT 事项的经验;为适当且合格人员;任命每年审查一次。就 AML/CFT 策略和程序的有效性,每季度 向董事会报告。
数据保护官 (DPO) Technology and Information Rulebook II.B.2.a 必须具备履行适用数据保护法律下该角色法定职责所需的能力和经验,包括阿联酋 PDPL 第 11 条。可由同一人兼任 CISO。
Responsible Individuals(两名) Company Rulebook I.C.1-4 VASP 必须任命 two (2) 名具有足够资历的个人,负责 VASP 遵守所有法律和监管义务。每人均必须为全职员工、适当且合格人员、阿联酋居民或阿联酋护照持有人,并且在许可申请期间 通知 VARA 并获得其批准。任何变更均需事先获得 VARA 批准。
公司秘书 Company Rulebook I.E.1 董事会必须任命一名独立于高级管理层的公司秘书,直接向董事会汇报。可外包给外部实体,在此情况下适用 Part IV(外包管理)。
内部审计职能 Compliance and Risk Management Rulebook I.G.2 在适用情况下,应设立独立于运营职能的客观内部审计职能,直接向高级管理层汇报,并至少每季度开展审计工作。
外部审计师 Compliance and Risk Management Rulebook I.G.1 负责财务报表的独立第三方审计师,出具年度报告。任命时必须向 VARA 通知该审计师的姓名和联系方式。

有两条组合规则值得准确说明,因为它们的方向相反。合规官可以同时担任多个非客户面对面的角色,明确包括 MLRO 和风险职能负责人,前提是这些角色不会产生相互冲突的职责(Compliance and Risk Management Rulebook I.C.4,以及 MLRO 方面的 III.A.4)。相比之下,CISO 不得担任 CO。并且根据 Company Rulebook,高级管理层成员可以进入董事会,但 CO 和任何内部审计职能负责人除外(Company Rulebook I.D.5.a),二者都应直接向董事会汇报(Company Rulebook II.B.3)。

因此,规则所要求的最低人员配置并不取决于公司规模。每家持牌 VASP 至少需要:两名 Responsible Individuals、一名合规官、一名 MLRO、一名 CISO、一名 DPO 和一名公司秘书。CO 可以兼任 MLRO。CISO 可以兼任 DPO。CISO 不得担任 CO。VARA 并未发布按员工人数对应的人员配置表,任何提供此类表格的文章都是自行编造的。您应以这一人员计算结果来决定招聘顺序。合规官是成本较高的任命,因为经验最低要求、居住地条件、全职身份以及 VARA 批准都会同时落在同一个人身上。CISO 席位则更具灵活性,与 DPO 合并是显而易见的第一步。在编写岗位说明之前,应先明确哪些角色可以兼任。

Company Rulebook,第 II 部分和第 III 部分

当 VARA 没有给出年限要求时,如何证明“具备适当经验”

Venvera 仪表板示意图,展示受 VARA 监管的 VASP 的控制措施有效性、未关闭事件和风险信号

Rule I.I.2 只给了两个词,却没有给出门槛。评估标准并不在 Technology and Information Rulebook 中,而在 Company Rulebook 中,该规则说明了 VASP 应如何评估任何担任监督岗位的人员是否具备适当资格。

Company Rulebook II.A.1 要求 VASP 维护策略和程序,以确保董事会、Senior Management 和 Staff 的所有成员均具备与其岗位相称的资格,并列明内部评估必须包含的标准:学历资质;专业资格;专业经验;所获奖项和荣誉;以及专业组织和服务组织的会员资格。II.A.2 进一步规定,董事会只能任命具有相关经验和资格的 Staff 担任监督职位,并应考虑该角色的职责以及该 VASP 的 VA Activities。

这就是对“具备适当经验是什么意思?”的诚实回答。它的含义是:按照 Company Rulebook 规定的方式,以书面形式,围绕上述五项明确标准开展评估,并保留档案。CISSP 或 CISM 等认证属于“专业资格”项下的证据;它不是 VARA 要求,也不能替代该评估。

Fit and Proper 测试及其适用对象

Company Rulebook Part III 将 Fit and Proper Person 定义为符合以下条件的人:结合其职能,具备必要的学历资格以及相关专业或行业资格;诚实、声誉良好并具有诚信;具备充分且相关的全球 Virtual Asset 行业及管理经验,或在其他相关行业的此类经验;充分理解适用的监管框架;并且财务状况稳健。

Fit and Proper 测试明确适用于 Compliance Officer(Compliance and Risk Management Rulebook I.C.1.b)、MLRO(III.A.1.b)、Responsible Individuals(Company Rulebook I.C.2.b),以及所有履行合规职能的 Staff(Compliance and Risk Management Rulebook I.B.5)。CISO 规则并未点名引用该测试,但 Company Rulebook II.A.1 仍要求对每个监督岗位进行有记录的适任性评估,而 Rule I.I.2 中的“sufficiently good standing”测试覆盖了类似范围。对您的 CISO 进行 Fit and Proper 评估,是更具可辩护性的做法;但声称 VARA 强制要求这样做,则并不成立。

《技术与信息规则手册》,第 I 部分,J 节

员工胜任能力:一句话,以及其余要求所在之处

VARA 员工胜任能力计划的流程视图,涵盖入职、网络安全意识和记录保存

《技术与信息规则手册》J 节只有一条规则:

“除《合规与风险管理规则手册》中的相关要求外,VASP 必须确保所有员工了解最新的网络安全风险和发展动态(包括与虚拟资产和 DLT 相关的特定风险和动态),并考虑其在各自角色中可能面临的网络风险类型和级别。”

VARA《技术与信息规则手册》,规则 I.J.1

请注意这条规则做了什么,也没有做什么。它适用于所有员工。它要求内容保持时效性(“最新”),要求针对虚拟资产和 DLT 具有特定性,并要求与角色相称(“其在各自角色中可能面临的网络风险类型和级别”)。它没有规定频率。规则手册中没有年度强制要求、没有季度复训要求,也没有分层课程体系。您看到的任何被包装成 VARA 要求的培训日历,都是供应商的设计选择。这种自由值得善用,而不是害怕。选择与您实际拥有的角色相称的节奏,写下理由,您就拥有了一个可辩护的立场。硬套一个通用的年度线上学习模块,您得到的只是一个完成率,而它并不能说明虚拟资产或 DLT 风险,这才是规则 I.J.1 唯一要求关注的事项。

该规则开头的措辞本身就指明了运营性培训义务写在哪里:《合规与风险管理规则手册》第 I 部分 J 节(员工管理与培训)。这些是规则,而且确实带有时间要求:

  • 只聘用合格人员(I.J.1)。应制定程序,确保 VASP 仅雇用具备适当资格并拥有履行受雇职责所需技能、知识和专长的个人,并已在任何适用的专业机构正式注册。
  • 人数也要足够(I.J.2)。应配备适当数量的员工,以有效履行相关职责。除非某本规则手册另有规定,只要监督、监控和执行职能能够按 VARA 满意的程度有效实施,员工不需要实际位于酋长国境内。
  • 入职时和持续开展培训(I.J.4)。“应在员工受雇开始时并持续为其提供充分培训,该培训应适合员工在其角色中需要履行的职责。”
  • 定期开展 AML/CFT 培训(I.J.5),并监控员工对既定程序的遵守情况。
  • 策略为三十天(I.J.6)。所有运营策略和程序必须在新员工入职后的前三十(30)个日历日内传达给其本人。策略更新时,必须及时将变更告知所有员工,并确保更新后的版本始终可供查阅(I.J.7)。

这三十天窗口是员工培训规则中唯一的硬性时限。它既是培训义务,也是文档记录义务,并且属于监管人员可以对照记录检查的事项。这也是一种很容易在未察觉中失守的要求。新员工等待笔记本电脑和系统账户时,三十天已经过去,而这个缺口往往要到很久以后有人索要确认记录时才暴露出来。

Venvera 策略库,显示供员工确认的策略及其负责人、版本和审核日期
《合规与风险管理规则手册》规则 I.J.6 给您三十天时间,将每一项运营策略交到新员工面前。最终落到记录层面,就是一条确认记录。

指南,而非规则:附表 1,风险类别 1

《技术与信息规则手册》附表 1 明确作为指南发布,全文均表述为 VASP “应当”采取的做法。其中的人员安全管理标准(风险类别 1,第 3 项)涵盖了常见的控制措施:所有可访问任何系统的设备必须部署端点保护;针对常见威胁定期开展安全意识培训;对所有可访问敏感或关键系统的人员进行背景调查;对所有员工包括承包商实施正式的入职与离职程序;以及对用于工作的个人设备设定最低安全要求。应将这些内容视为预期的实践标准。不要将其引用为具有约束力的规则,因为其起草方式并非如此。

《技术与信息规则手册》第 II 部分和第 III 部分

CISO 还负责机密信息和数据事件时钟

规则 I.I.1 规定,CISO 负责 VASP 遵守《技术与信息规则手册》第 III 部分以及第 I 部分。第 III 部分篇幅很短,目标明确指向员工行为:

  • 熟悉并认证(III.A.3)。 VASP 必须使员工熟悉其关于收集和处理机密信息的内部策略,以及适用于他们的第 III 部分要求,并且必须定期认证其员工遵守这些内部策略。这是一项明确且反复发生的证明义务。
  • 按需知原则共享(III.A.4)。 员工不得在 VASP 内部或与任何其他实体共享机密信息,“除非出于开展与该机密信息相关的 VA 活动之目的绝对必要”。
  • 不得据此交易(III.A.5)。 VASP 及其员工均不得为了任何实体交易虚拟资产之目的使用或共享机密信息。

第 II 部分包含个人数据义务,二十四小时时钟也在这里,这个时钟经常被误述。规则 II.C.2 要求 VASP 在其就任何影响或可能影响个人数据的事件向数据监管机构或数据主体发出通知后二十四 (24) 小时内通知 VARA,并向 VARA 提供该报告的摘要(如果数据监管机构位于 UAE,还需提供报告副本)。触发点是您向数据监管机构或数据主体发出通知。实际执行起来比乍看更容易,因为时钟从您可控制的一项行动开始。它也意味着,如果内部就是否通知数据监管机构作出决定很慢,也会默默推迟 VARA 通知,事后解释这一顺序会相当尴尬。

另一个时钟:七十二小时

不要把数据事件时钟和网络安全时钟混淆。规则 I.K.1 要求 VASP 将重大网络安全事件,或触发 BCDR 计划且对业务运营造成重大影响的事件,在合理可行的范围内尽快报告给 VARA,并且无论如何不得晚于自发现起七十二 (72) 小时。这个时钟从发现开始计算。两者都属于 CISO 的第 I 部分和第 III 部分职责范围,并且都需要一条在凌晨 3 点也能运转的具名升级路径。

保留监管人员会要求查看的证据

Venvera 证据库显示已存储的合规材料及负责人和新鲜度状态
第 III 部分关于定期认证员工遵守内部保密策略的义务,必须是一项带日期的材料,否则就等同于没有发生。

上述几乎每一项义务最终都会落到一条记录上:任命背后的适任性评估、三十天内的策略确认、第 III 部分下对员工合规的定期认证、满足 24 小时或 72 小时时钟要求的事件升级。VARA 并不为其中任何一项发布模板,而这正是它们容易缺失的原因。

Venvera 不提供 VARA 框架模块。它提供的是这些记录所依托的底层机制:带确认跟踪的策略库、风险登记册、带新鲜度跟踪的证据库、事件管理、第三方风险管理,以及覆盖其已支持框架的控制措施框架映射,包括 ISO 27001、NIST CSF 和 UAE Information Assurance。如果您的 CISO 承担第 I 部分和第 III 部分职责,却没有一套记录系统作为支撑,那么这就是最值得优先弥合的缺口。

将您任命相关的证据集中管理

策略、确认记录、风险、事件和控制措施证据,保持审计就绪,并可在您已运行的各类框架中复用。

预约演示 →

常见问题

每家获得 VARA 许可的 VASP 都必须任命 CISO 吗?

是的。《Technology and Information Rulebook》第 I.I.1 条规定,VASP 必须任命首席信息安全官,负责确保 VASP 遵守该规则手册第 I 部分和第 III 部分。这是一项具有约束力的规则,适用于所有经 VARA 许可、在酋长国内开展任何 VA 活动的 VASP。

CISO 可以同时担任合规官或数据保护官吗?

CISO 必须与合规官为不同个人,第 I.I.1 条对此作出了明确规定。CISO 可以承担数据保护官的职责,第 II.B.2.a 条也从另一角度予以确认:DPO 可以与 CISO 为同一人。规则手册未规定 CISO 是否可以与 CTO 或 MLRO 合并任职,因此没有 VARA 规则禁止这样做,但第 I.I.3 条要求高级管理层分配角色时避免利益冲突。

VARA 要求 CISO 具备多少年经验?

未规定具体年限。第 I.I.2 条仅要求 CISO “具有足够良好的声誉并具备适当经验”。五年最低经验要求适用于合规官(《Compliance and Risk Management Rulebook》第 I.C.1.a 条),两年最低经验要求适用于 MLRO(第 III.A.1.a 条)。二者均不适用于 CISO。适用的是《Company Rulebook》第 II.A.1 条,该条要求根据学历证明、专业资格、专业经验、奖项和荣誉以及专业会员资格进行有记录的适任性评估。

CISO 必须居住在阿联酋吗?

未对 CISO 规定居住要求。阿联酋居住身份或阿联酋护照条件适用于合规官(《Compliance and Risk Management Rulebook》第 I.C.1.c 条)以及两名负责人(《Company Rulebook》第 I.C.2.c 条)。更一般地说,《Compliance and Risk Management Rulebook》第 I.J.2 条规定,除非《Regulations and Rulebooks》另有规定,员工无需实际位于酋长国内,前提是 VASP 能够确保监督、监测和执行职能得到有效实施,并达到 VARA 满意的程度。

根据 VARA,VASP 员工必须多久接受一次网络安全培训?

《Technology and Information Rulebook》未规定频率。第 I.J.1 条要求所有员工了解最新的网络安全风险和发展,包括与虚拟资产和 DLT 相关的特定风险,并与其岗位面临的风险相称。《Compliance and Risk Management Rulebook》进一步规定,必须在入职开始时并持续提供充分培训(第 I.J.4 条),必须定期提供 AML/CFT 培训(第 I.J.5 条),并且必须在新员工入职后的前三十个日历日内向其传达运营策略和程序(第 I.J.6 条)。年度和季度培训节奏是常见做法,并非 VARA 要求。

哪一本规则手册包含 CISO 和员工胜任能力规则?

《Technology and Information Rulebook》第 I 部分第 I 节和第 J 节。这些规则经常被误归入《Company Rulebook》。《Company Rulebook》规范董事会、高级管理层、负责人、公司秘书、胜任能力评估以及 Fit and Proper 测试;《Compliance and Risk Management Rulebook》规范合规官、MLRO、内部和外部审计,以及员工管理和培训。

主要来源

本文中的每项要求均来自 VARA 已发布的规则手册。由于 VARA 会不时修订规则手册,在依据任何具体规则行事前,请确认当前版本。

  • VARA 技术与信息规则手册 - 第 I 部分第 I 节(CISO)、第 I 部分第 J 节(员工能力)、第 I 部分第 K 节(72 小时通知)、第 II 部分(个人数据保护,包括 DPO 和 24 小时通知)、第 III 部分(保密信息)、附表 1(指南)。
  • VARA 合规与风险管理规则手册 - 第 I 部分第 C 节(合规官)、第 I 部分第 G 节(审计)、第 I 部分第 J 节(员工管理与培训)、第 III 部分第 A 节(MLRO)。
  • VARA 公司规则手册 - 第 I 部分第 C、D 和 E 节(负责人、高级管理层、公司秘书)、第 II 部分第 A 和 B 节(胜任能力、职责分离)、第 III 部分(适格性要求)。
  • VARA 规则手册索引 - 所有规则手册的当前有效版本。

最后更新:2026 年 7 月。本文为一般信息,不构成法律意见。请确认当前规则手册文本,并直接咨询 VARA 以获取针对具体实体的指导。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章