NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
迪拜 VASP 的 VARA 合规指南 2026
合规指南

迪拜 VASP 的 VARA 合规指南 2026

·Alexander Sverdlov
面向在迪拜获许可的虚拟资产服务提供商的 VARA 合规指南编辑插图

如果您在 DIFC 以外的迪拜任何地点以业务方式开展虚拟资产活动,您就需要 VARA 许可;该许可会同时引入四本强制性规则手册,并针对您获准开展的每项活动再适用一本规则手册。本指南将逐项梳理真正约束您的要求,并列出每一项的规则引用。

已于 2026 年 7 月 14 日更正:本指南的早期版本称,VARA 网络安全策略有 18 项最低标准,将附表 1 描述为 VARA 分配给每个 VASP 的五级风险评级,并给出了与规则手册不一致的 Part I 章节字母。这三点均有误。现行《技术与信息规则手册》列出 19 项最低标准,附表 1 是五个主题风险领域,而非分级体系;Part I 的章节映射已在下文完整列出。

谁需要 VARA 许可

VARA 依据 2022 年第 (4) 号《迪拜酋长国虚拟资产监管法》设立。其管辖范围在其规则手册门户网站上表述得很清楚:VARA“是在迪拜自由区和大陆地区监管虚拟资产的唯一主管机构,但迪拜国际金融中心(DIFC)管辖范围内除外”。位于 DIFC 内的公司则由 DFSA 监管。

许可触发条件载于《2023 年虚拟资产及相关活动条例》Regulation III.A.1:“任何实体不得在迪拜酋长国以业务方式开展任何 VA Activity,或声称开展该等活动,除非其已就该 VA Activity 获得 VARA 授权并取得许可”,或其是持牌 VASP 的员工,或属于豁免实体。Regulation III.A.2 赋予 VARA 对何为“以业务方式”的唯一裁量权,考量因素包括您是否对外宣称开展该活动、活动的规律性、规模和连续性,以及是否存在商业要素。

您开展的每一项 VA Activity 都需要单独许可。Regulation IV.A.1.b 要求实体“申请、取得并维持 VARA 颁发的许可,方可被允许开展其将在迪拜酋长国开展的每一项 VA Activity”。条例附表 1 对 VA Activities 作出定义:

  • 咨询服务 - 就虚拟资产相关行动或交易向客户提供个人化建议。
  • 经纪交易商服务 - 安排或撮合订单、自营交易、使用客户资产做市,或为发行人提供配售和分销服务。
  • 第 1 类 VA 发行 - 按《虚拟资产发行规则手册》的定义。
  • 托管服务 - 为另一实体保管虚拟资产,并且仅根据经核验的指令行事。只有将每名客户资产隔离存放于单独 VA Wallets 的 VASP,才有资格取得托管许可。
  • 交易服务 - 将虚拟资产兑换为法定货币或其他虚拟资产、撮合订单,或维护订单簿。
  • 借贷服务 - 一方借出虚拟资产且借款人承诺返还该虚拟资产的合同。
  • VA 管理与投资服务 - 管理、行政管理或处置另一实体的虚拟资产,包括对质押承担责任。
  • VA 转移与结算服务 - 在实体或钱包之间传输、转移或结算虚拟资产。

有一条规则会影响在其他地区也有运营的集团:Regulation IV.A.4 规定,如果 VASP 在迪拜以外开展持牌活动,也必须在那里将 VARA 规则作为最低标准适用,并且“VASP 有义务始终满足两套监管标准中较高者”。

哪些规则手册对您有约束力

Regulation V.1 规定,无论活动类型如何,每个 VASP 都必须遵守四本规则手册:《公司规则手册》、《合规与风险管理规则手册》、《技术与信息规则手册》和《市场行为规则手册》。Regulation V.2 则为您获准开展的每项活动增加对应的活动专属规则手册;发行人还必须遵守《虚拟资产发行规则手册》。

《技术与信息规则手册》承载了安全、密钥管理、韧性和数据保护义务。现行版本日期为 2025 年 6 月 19 日。下文均将其称为 TIR。按虚拟资产监管的标准来看,它也异常具有规定性,这一点值得直说:按照一本明确告诉您它想要什么的规则手册来建设,比按照一本只笼统指向结果的规则手册来建设更容易。代价是,当这些规定不适合您的模式时,您几乎没有空间去主张比例原则。

将 VASP 合规计划锚定到 VARA 规则手册,并与 UAE IA 和 NESA 控制措施并列的示意图

TIR 第一部分的真实章节地图

TIR 第一部分从 A 节到 K 节。准确掌握这张地图很重要,因为 VARA 评估问题和您自己的证据索引都应跟随它。阅读下表时,不仅要看内容,也要看工作量。I.B 和 I.H 是文档编写工作,称职的安全负责人可以在几周内完成。I.D 和 I.E 会改变业务的实际运行方式,也正是在这些部分,牌照申请会慢下来。

规则章节要求您采取的措施
I.A技术治理与风险评估框架实施与业务性质、规模和复杂性相称的框架,覆盖开发、维护和测试、运营控制措施、备份控制措施、容量与性能规划以及可用性测试。定期审查、更新和测试该框架。
I.B网络安全策略制定网络安全策略,在许可申请过程中及应要求提交给 VARA,由 CISO 至少每年审查并更新一次,并满足规则 I.B.3 中的 19 项最低标准。
I.C网络安全:其他法律和监管义务遵守 2022 年第 (9) 号法律项下迪拜电子安全中心标准、PDPL(2021 年第 (45) 号联邦法令)、UAE Data Office 要求,以及 2021 年第 (444) 号通知项下 CBUAE 消费者保护条例。
I.D加密密钥与 VA 钱包管理访问虚拟资产不得存在单点故障;密钥备份应与主密钥或助记词分开存储;访问变更应记录审计日志;应建立即时撤销程序;并每季度对用户访问权限移除情况开展内部审计。
I.E测试与审计聘请合格、独立的第三方审计师开展漏洞评估和渗透测试,在相关情况下包括智能合约审计;至少每年一次,并在引入任何新系统、应用程序或产品之前进行。当 VARA 通知您时,适用威胁导向渗透测试 (TLPT)。
I.F虚拟资产交易建立防范自动化系统操纵与串通的控制措施,并使用分布式账本追踪软件筛查传入和传出交易及钱包地址。
I.G算法治理由董事会和高级管理层监督算法设计、测试、性能、部署和维护,并记录其逻辑、数据、假设和偏差。
I.H业务连续性、网络安全事件与风险每年实施、维护、测试和更新 BCDR 计划,覆盖触发条件、资源、恢复优先级、沟通、完整性验证、备用场所以及事件后补救。
I.I首席信息安全官与管理任命一名 CISO,负责遵守第 I 部分和第 III 部分。CISO 必须是不同于合规官的单独人员,也可以兼任数据保护官 (DPO)。
I.J员工能力确保所有员工了解最新的网络安全风险和发展动态,包括虚拟资产和 DLT 特有的风险与动态。
I.K向 VARA 通知对于重大网络安全事件,或触发 BCDR 计划且对运营产生重大影响的事件,应在合理可行的情况下尽快报告,且不得晚于发现后 72 小时。

网络安全策略:19 项最低标准,不是 18 项

规则 I.B.3 规定,网络安全策略“必须涵盖以下最低标准”,随后列出 (a) 至 (s)。在现行版本中,这意味着 19 项标准。数量发生过变化:2023 年 2 月 7 日的规则手册止于 (r),广泛流传的 18 项这一说法正是由此而来。现行文本新增了 (s),即在有利于整个虚拟资产市场且不增加共享方 VASP 风险的情况下,与其他 VASP 和实体共享网络威胁信息和情报。

该策略还伴随两项程序性义务。根据规则 I.B.1,您必须在许可流程中将其提交给 VARA 进行评估,并在之后应要求随时提交。根据规则 I.B.2,CISO 必须至少每年审查并更新该策略。所有 19 项标准的完整拆解见此处。

影响最大的义务

CISO 不能由合规官兼任

规则 I.I.1 要求每个 VASP 任命一名 CISO,负责遵守 TIR 第 I 部分和第 III 部分。该规则明确规定“CISO 必须是不同于 CO 的个人”,同时也明确 CISO 可以根据规则 II.B.2 兼任数据保护官。规则 I.I.2 仅进一步要求 CISO 必须“具有足够良好的声誉并具备适当经验”。与合规官不同,规则手册并未规定 CISO 的最低从业年限。合规官根据《合规与风险管理规则手册》规则 I.C.1,需要至少五年的相关合规经验,必须是 UAE 居民或护照持有人,必须全职任职,并且必须直接向董事会汇报。小型 VASP 对这种两人分设的要求,比对第 I 部分任何其他要求都更容易提出异议,但这种异议通常不会有结果。应将其视为招聘决策,而不是头衔安排:一个名义上的 CISO 如果无法清楚说明密钥管理,在评估中会很吃力;而规则手册没有规定经验年限,意味着这一判断完全由您自行承担。

年度独立测试,以及每次上线前的测试

规则 I.E.1 要求由合格且独立的第三方审计师开展漏洞评估和渗透测试,并在相关情况下对所有智能合约的有效性、可执行性和稳健性进行全面审计,且“至少每年一次,并在引入任何新系统、应用和产品之前”进行。企业最容易漏掉的是这句话的后半部分。产品上线本身就是测试触发条件。应将其作为发布依赖纳入预算。年度测试是一项可规划的费用;而每个新系统、应用或产品上线前的测试会进入您的交付流程,如果您频繁发布,要么放慢发布节奏,要么长期聘用测试方。请在首次上线前作出选择,因为这一决定会影响产品路线图。

规则 I.E.5 至 I.E.10 增加了威胁导向渗透测试 (TLPT),但仅在 VARA 通知您其认为有必要且相称时适用,VARA 会考虑您的具体风险、业务和活动的重要性以及其他相关风险。如果需要 TLPT,则必须由外部测试方实施,可以覆盖生产环境实时系统上的关键或重要功能,并且必须向 VARA 提供审计发现摘要、补救计划和支持文件。

无单点故障的密钥管理

规则 I.D.2 要求 VASP“确保 VASP 对其持有的虚拟资产的访问或相关知识不存在单点故障”,将密钥和助记词备份存放在与主密钥或主助记词不同的位置,并保留每一次密钥访问权限变更的审计日志。如果有具备密钥访问权限的员工离职,VASP 必须评估是否需要生成新密钥。附属于该规则的季度访问权限审计,是第 I 部分中成本最低、但也最容易缺失而被发现的证据。只要有人负责,每季度一个下午即可完成;若未完成,问题会非常明显,因为缺口就体现在您已保留日志的日期中。规则 I.D.2.d.ii 要求“通过审查访问日志并按适当方式核验访问权限,就移除用户访问权限按季度开展内部审计”。

两套通知时钟,而不是一套

规则 I.K.1 规定,自发现之时起,您有 72 小时报告重大网络安全事件,或触发 BCDR 计划且对业务运营产生重大影响的事件。规则 II.C.2 是另一套更短的时钟:如果您就影响或可能影响个人数据的事件通知数据监管机构或数据主体,您必须在作出该通知后“尽快且无论如何在二十四 (24) 小时内”通知 VARA。事件报告文章对两者均作了说明。

附表 1 是五个风险领域,而不是风险评级

TIR 附表 1 是关于构建技术治理与风险评估框架的指引。它列出了 5 类风险,这些是主题性领域,而不是层级。VARA 不会为您的公司分配一个附表 1 编号。

风险类别其中的代表性标准
1. 组织全面的安全框架,带有强制安全审查关口的安全开发生命周期,包含背景调查和终端保护在内的员工安全,包含资产清单和数据流图在内的基础设施管理,以及第三方技术服务提供商控制措施。
2. 技术在可行情况下使用 HSM 进行密钥生成,采用职责分离的钱包创建,使用纵深防御进行密钥存储,智能合约安全,多重签名安全,其中最低签名人数 M 大于签署方总数 N 除以二,交易验证,密钥泄露响应,认证控制措施,开发人员工作站控制措施,安全测试,安全介质处置,以及将日志保留“至少一年”的审计日志记录。
3. 检测与响应交易监控,内部用户活动监控,对开发人员和签名系统的增强监控,包含紧急访问撤销的战术加固,包含取证和监管链在内的调查能力,链上分析,以及事件后要求“完全轮换所有秘密组件”的补救措施。
4. 客户 VA客户认证,采用分级限额和冷静期的提现控制措施,用户教育,以及钱包集中度风险控制措施。
5. 数字运营韧性由独立外部方开展测试的数字运营韧性测试计划,以及对支持关键或重要职能的所有系统和应用开展的适当测试,且“至少每年进行一次”。

附表 1 中有两个具体数字值得单独提出,因为它们是可测试的。风险类别 2 中的安全测试标准要求由合格第三方进行“年度渗透测试”,并进行“季度漏洞评估”。同一类别中的审计日志记录标准要求日志以安全方式存储,具备防篡改证据,并至少保留一年。

其他三本强制性规则手册增加了什么

技术合规并不是取得牌照的全部。其他三本强制性规则手册本身也包含硬性数字要求。

  • 实缴资本(Company Rulebook VI.B.1)。咨询服务为 AED 100,000。托管服务为 AED 600,000 或固定年度经常性开支 25% 中的较高者。交易服务为 AED 1,500,000 或固定年度经常性开支 25% 中的较高者;如 VASP 使用持有 VARA 牌照的托管方,则降至 AED 800,000 或 15% 中的较高者。获得一项以上活动许可的 VASP 应为每项活动持有相应金额,并按月对账。
  • 净流动资产(Company Rulebook VI.C)。流动资产超过流动负债的盈余,至少为月度运营费用的 1.2 倍,并每日对账、每月向 VARA 报告。
  • 储备资产(Company Rulebook VI.E)。储备资产等于对客户负债的 100%,以同一种虚拟资产按一比一持有,每日对账,并至少每六个月由独立第三方审计师审计一次。
  • 监管报告(Compliance and Risk Management Rulebook I.H)。月度资产负债表、损益表、现金流量表和 VA 钱包地址。季度董事会会议纪要、财务预测和风险敞口报告。年度经审计财务报表,并附有关于内部控制结构有效性的鉴证。
  • 记录(Compliance and Risk Management Rulebook I.F.2)。账簿和记录保存不少于八年;如可能涉及 UAE 国家安全,则无限期保存。
  • 即时违规报告(Compliance and Risk Management Rulebook I.I.2)。“VASPs 在发现与任何 VA 活动开展相关的任何法律、法规、规则或指令的任何违反或违约行为时,应立即向 VARA 提交报告。”
关于迪拜加密公司适用的 VARA《技术与信息规则手册》细节程度的引文

合理的实施顺序

规则手册并未规定实施顺序,因此您看到的任何时间表都只是他人的推测。但文本确实暗示了一条依赖链。如果您只采纳本节中的一条建议,请把它作为第二步。后续所有工作都需要有可问责的编写负责人,而在尚未任命 CISO 负责之前起草的网络安全策略,通常会在 CISO 到任后被重写。

  1. 确定您将获准开展的活动,因为这会决定适用哪一本活动规则手册,以及适用哪一条实缴资本要求。
  2. 分别任命 CISO 和合规官,由不同人员担任,因为 CISO 负责 TIR 的第 I 部分和第 III 部分,以及年度策略评审。
  3. 先建立技术治理与风险评估框架,因为 Rule I.B 和 Schedule 1 都以此为基础。
  4. 按照 Rule I.B.3 的全部 19 项标准编写网络安全策略,因为该策略需要在许可申请过程中提交给 VARA。
  5. 建立 BCDR 计划和事件升级路径,因为 72 小时和 24 小时的计时前提是两者均已存在。
  6. 安排独立测试,并记住该测试每年都需要进行,且在任何新系统、应用程序或产品上线前也必须进行。
  7. 在推进过程中同步收集证据。Rule I.E.3 要求测试和审计证据必须“由 VASP 形成文件记录,并在 VARA 要求时立即提供给 VARA 检查”。

常见问题

谁必须持有 VARA 许可证?

根据 Virtual Assets and Related Activities Regulations 2023 的 Regulation III.A.1,在迪拜以商业方式开展 VA Activity 的任何实体均须持证,除非其是持牌 VASP 的员工或 Exempt Entity。除受 DFSA 监管的 DIFC 外,VARA 是迪拜本土和自由区的唯一主管机关。每一项 VA Activity 都需要单独取得许可证。

VARA 网络安全策略必须覆盖多少项标准?

十九项。自 2025 年 6 月 19 日起生效的 Technology and Information Rulebook 中,Rule I.B.3 列出了从 (a) 到 (s) 的最低标准。网上流传的 18 项说法来自 2023 年 2 月 7 日版本,该版本止于 (r),且未包含网络威胁情报共享标准。

CISO 能否同时担任合规官?

不能。Technology and Information Rulebook 的 Rule I.I.1 要求 CISO 必须是不同于合规官的独立个人。同一规则允许 CISO 根据 Rule II.B.2 兼任数据保护官角色。

VASP 必须多快向 VARA 报告事件?

Rule I.K.1 要求,在发现重大网络安全事件,或发现触发 BCDR 计划且对业务运营产生重大影响的事件后,应在合理可行的情况下尽快报告,且最迟不得超过 72 小时。Rule II.C.2 另行规定了 24 小时计时:一旦您就影响个人数据的事件通知数据监管机构或数据主体,必须在该通知发出后的 24 小时内告知 VARA。

VARA 会为我的公司指定风险类别吗?

不会通过 Technology and Information Rulebook 的 Schedule 1 指定。Schedule 1 是指引,将技术风险分为五个领域:组织、技术、检测与响应、客户 VA,以及数字运营韧性。它不是分级体系,VASP 在建立技术治理与风险评估框架时,应考虑全部五个领域。

渗透测试必须多久进行一次?

根据 Rule I.E.1,至少每年一次,由合格且独立的第三方审计师执行,并且还必须在引入任何新系统、应用程序和产品之前进行。Schedule 1 的安全测试标准还要求每季度进行漏洞评估。威胁导向渗透测试是另一项单独要求,仅在 VARA 根据 Rule I.E.5 通知您时适用。

在 Venvera 中运行 VARA 计划

Venvera 目前并未提供 VARA 控制措施目录,因此请将其理解为平台能够承载相关工作,而不是一个一键式 VARA 模块。它为 VASP 提供的是一个统一位置,用于保存规则手册要求的材料,并在被要求时予以提供:

  • 策略模块在草稿、审核和批准流程中维护带版本记录的网络安全策略,并记录具名批准人和批准日期,这正是规则 I.B.2 要求的年度 CISO 审查需要留下的记录(已在产品中验证)。
  • 事件登记册记录带通知截止期限的事件,并显示每个报告步骤的剩余小时数(已在产品中验证)。内置计时器已针对 EU DORA 和 NIS2 制度进行配置,因此 VARA 72 小时截止期限会作为您设置的截止期限进行跟踪,而不是作为预加载的 VARA 计时器。
  • 证据库和证据请求保存测试报告、审计报告和 BCDR 测试记录,规则 I.E.3 要求这些材料必须可立即提供给 VARA(已在产品中验证)。
  • 框架映射引擎让控制措施和证据可在目录中的各个框架之间复用,包括 UAE IA 和 ISO 27001,而迪拜 VASP 的大部分底层安全工作通常已经位于这些框架中(已在产品中验证)。

如果您想在提交牌照申请前快速了解自身状态,可以进行一次免费合规检查。

Venvera 合规仪表板,显示 UAE 受监管实体的控制措施状态和证据
合规董事会视图示意图,显示控制措施有效性和未关闭事件数量

将牌照证据集中保存在一处

策略、事件、测试报告和控制措施映射保持审计就绪,并可在您的其他义务中复用。

预约演示 →

主要来源

上述每一处规则引用均来自 VARA 已发布的规则手册。在依赖某一具体规则前,请务必确认当前文本。

最后更新:2026 年 7 月。本文为一般信息,不构成法律建议。请向 VARA 或合格法律顾问确认您的义务。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章