uaelaw.ai

Cyber

شركات الأمن السيبراني في دبي

آخر تحديث 11‏/7‏/20260 مشاهدةمؤقت

# شركات الأمن السيبراني في دبي: كيف تختار الشركة المناسبة إذا كنت تبحث عن موردين في أعقاب اختراق أمني، أو نتيجة ملاحظة تدقيق، أو بسبب توجيه من مجلس الإدارة، فإن مجال شركات الأمن السيبراني في دبي مزدحم للغاية — والقواعد التنظيمية المتعلقة بمن يحق له القيام بعمل معين أكثر صرامةً مما يدركه معظم المشترين

شركات الأمن السيبراني في دبي: كيف تختار الشركة المناسبة

إذا كنت تبحث عن موردين في أعقاب اختراق أمني، أو نتيجة ملاحظة تدقيق، أو بسبب توجيه من مجلس الإدارة، فإن مجال شركات الأمن السيبراني في دبي مزدحم للغاية — والقواعد التنظيمية المتعلقة بمن يحق له القيام بعمل معين أكثر صرامةً مما يدركه معظم المشترين. إليك ما يجب التحقق منه قبل التوقيع.

الإجابة المختصرة

تتراوح شركات الأمن السيبراني في دبي بين الذراع الاستشارية للشركات الأربع الكبرى العالمية، ومزودي خدمات الأمن المُدار (MSSPs) المتجذرين في الإمارات، والشركات المتخصصة المرخصة من مركز دبي المالي العالمي. قبل التعاقد مع أي منها، تحقق من حصولها على الترخيص الصحيح من الجهة المختصة بطبيعة العمل المطلوب — مركز دبي للأمن الإلكتروني (DESC) بالنسبة لنطاقات الجهات الحكومية وشبه الحكومية في دبي، وهيئة تنظيم الاتصالات والحكومة الرقمية (TDRA) للخدمات المرتبطة بالاتصالات، والجهة التنظيمية للمنطقة الحرة المعنية فيما يتعلق برخصتها التجارية. طابق المورد مع جهتك التنظيمية: وفق DESC للجهات الدبيوية، ومعايير NESA/SIA للجهات الاتحادية، وهيئة DFSA لشركات الخدمات المالية في مركز دبي المالي العالمي.[1][2]

الجهات التي تنظم أعمال الأمن السيبراني فعلياً في دبي

هذا هو المكان الذي يقع فيه المشترون في الخطأ. فـ"الأمن السيبراني" ليس ترخيصاً واحداً، بل هو منظومة متكاملة من التراخيص.

أنشأ مركز دبي للأمن الإلكتروني بموجب القانون رقم 11 لسنة 2014 (المُحدَّث لاحقاً)، استراتيجية دبي للأمن السيبراني ومعيار لائحة أمن المعلومات (ISR) الذي يتعين على الجهات الحكومية وشبه الحكومية في دبي الالتزام به.[1] إذا كان المورد يجري عمليات تدقيق أو معالجة وفق معيار ISR الإصدار الثاني، فينبغي أن يكون مدرجاً في قائمة الاستشاريين المعتمدين لدى DESC. اسأل عن ذلك صراحةً، ولا تفترض أن الشعار على ورقة العرض يعني الاعتماد الرسمي.

على الصعيد الاتحادي، يُصدر المجلس السيبراني الإماراتي وجهاز الاستخبارات الإشارية (المعروف سابقاً بـ NESA) معايير ضمان المعلومات التي يلتزم بها مشغلو البنية التحتية الحيوية.[2] ويتميز هذا النطاق بنطاق مختلف وبمجموعة مغايرة من المدققين المؤهلين.

أما الشركات المالية العاملة في مركز دبي المالي العالمي، فقد أصدرت هيئة الخدمات المالية في دبي (DFSA) إرشادات محددة بشأن مخاطر الأمن السيبراني ومراجعة موضوعية للأمن السيبراني — ولهذا يجب أن يكون المورد ملماً بمتطلبات DFSA، لا بمعيار ISO 27001 فحسب.[3]

إن اخترت الاعتماد الخاطئ، فتقريرك لن يُرضي الجهة التنظيمية، وستدفع مرتين.

ما يجب التحقق منه قبل التعاقد مع شركات الأمن السيبراني في دبي

ابدأ بالرخصة التجارية. استخرجها من بوابة دبي للاقتصاد والسياحة أو المنطقة الحرة المعنية (مركز دبي المالي العالمي، DMCC، مدينة دبي للإنترنت). يجب أن يُغطي رمز النشاط صراحةً "خدمات أمن تقنية المعلومات" أو "استشارات الأمن السيبراني" — فـ"خدمات تقنية المعلومات" العامة لا تكفي للأعمال الخاضعة لرقابة تنظيمية.

تحقق بعد ذلك من:

  • اعتماد DESC إذا كنت مورداً لجهة حكومية في دبي أو كياناً في قطاع حيوي.
  • شهادات PCI QSA، وISO 27001 Lead Auditor، وCREST، وOSCP لدى فريق التنفيذ الفعلي — لا لدى مندوب المبيعات فحسب.
  • مكان تخزين البيانات. بموجب المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية، تستلزم عمليات النقل العابرة للحدود وجود أساس قانوني مشروع.[4] فإذا كان مركز العمليات الأمنية (SOC) يُرسل السجلات إلى فرانكفورت، فهذا يُعدّ عملية نقل للبيانات، وينبغي توثيقها.
  • شروط عقد الاستجابة للحوادث. حدد مستوى الخدمة بالساعات لا بـ"أفضل جهد ممكن". ومن سيتولى إخطار الجهة التنظيمية؟ ومن يتواصل مع الشرطة؟
  • المقاولون من الباطن. كثير من مزودي خدمات الأمن المُدار في دبي يستعينون بمركز SOC أجنبي تحت علامتهم التجارية. هذا مقبول، شرط أن يُفصح عنه وأن يكون مُجازاً تعاقدياً.

بصراحة، تتجاوز معظم فرق المشتريات نصف هذه البنود، ولا تكتشف الثغرة إلا أثناء وقوع الحادث. لا تكن من هذه الفئة.

التكاليف ونماذج التعاقد

تشير الأرقام التالية إلى نطاقات السوق التقريبية للفترة 2024-2025، للاسترشاد فقط:

  • اختبار الاختراق (تطبيق ويب + بنية تحتية خارجية، نطاق متوسط): 35,000 – 120,000 درهم إماراتي.
  • تطبيق ISO 27001 والتجهيز لشهادة الاعتماد: 80,000 – 250,000 درهم إماراتي، إضافةً إلى رسوم التدقيق لدى جهة الاعتماد.
  • تقييم الفجوات وفق معيار ISR الخاص بـ DESC: 60,000 – 180,000 درهم إماراتي بحسب حجم الجهة.
  • مركز SOC المُدار (24/7): 15,000 – 80,000 درهم إماراتي أو أكثر شهرياً، بحسب عدد الأجهزة وحجم السجلات ومستوى الاستجابة.
  • CISO الافتراضي (رئيس أمن المعلومات الافتراضي): 20,000 – 60,000 درهم إماراتي شهرياً مقابل عدد محدود من أيام العمل.

العروض الأرخص تعني في العادة مستشارين مبتدئين، أو تنفيذاً من الخارج، أو تقارير قائمة على قوالب جاهزة. قد يكون ذلك مقبولاً أحياناً، لكنه غير مناسب للتقديم إلى الجهات التنظيمية.

تنبيه: المورد الذي يدّعي "الامتثال لمعيار PCI" ليس بالضرورة مقيّماً أمنياً مؤهلاً من PCI (PCI QSA). فقط المقيّمون المؤهلون (QSA) يمكنهم التوقيع على تقرير الامتثال. تحقق مباشرةً عبر موقع PCI SSC.

فئات شركات الأمن السيبراني في دبي

أنت في الغالب تختار بين أربع فئات:

شركات الاستشارات العالمية الكبرى — PwC وDeloitte وKPMG وEY وAccenture. متميزة في الحوكمة وتقارير مجالس الإدارة وبرامج التحول الشامل. أسعارها مرتفعة. مفيدة حين تريد لجنة التدقيق اسماً ذا ثقل.

مزودو خدمات الأمن المُدار العالميون المتخصصون — IBM، وHelp AG (شركة تابعة لـ e& enterprise، ومقرها أبوظبي لكن نشاطها الرئيسي في دبي)، وDTS، وParamount، وCyberKnight (موزع لكن يستحق المعرفة). تُشغّل هذه الشركات مراكز SOC، وتتولى الكشف والاستجابة، وتدمج الأدوات التقنية.

شركات الاستشارات المتخصصة — شركات صغيرة في مركز دبي المالي العالمي أو البر الرئيسي، تُقدم خدمات اختبار الاختراق، وعمليات الفريق الأحمر، والامتثال لمعايير قطاعية محددة (DFSA، وFSRA في ADGM، وصحة DOH). كثيراً ما تتميز بأعمق كفاءة تقنية بالنسبة لقيمة الدرهم.

المتكاملون المرتبطون بموردين بعينهم — شركاء Microsoft وPalo Alto وCrowdStrike وSentinelOne. الأنسب إذا كنت قد اعتمدت بالفعل على منصة محددة.

طابق الفئة مع الغرض. التعاقد مع إحدى الشركات الأربع الكبرى لاختبار اختراق صغير مبالغة. والتعاقد مع شركة استشارات متخصصة لتطبيق نظام إدارة أمن المعلومات (ISMS) على مستوى المجموعة في سبع ولايات قضائية قد لا يكفي في العمق.

ما يجب أن يتضمنه العقد

كثيراً ما تأتي عقود الأمن السيبراني في الإمارات متسرعة لأن الطرفين يريدان التحرك بسرعة. ثلاثة بنود جوهرية:

  1. السرية والمرسوم بقانون اتحادي رقم 34 لسنة 2021 (قانون الجرائم الإلكترونية) — الموردون الذين يتعاملون مع بياناتك ملزمون بالمسؤولية الجنائية ذاتها في حالة الوصول غير المصرح به أو الإفصاح.[5] تأكد من أن اتفاقية عدم الإفصاح تُشير إليه صراحةً.
  2. ملحق معالجة البيانات الشخصية — مطلوب إذا كان المورد سيطلع على أي بيانات شخصية، وفق قانون حماية البيانات الشخصية.[4] حدد الأساس القانوني المشروع، وفترات الاحتفاظ، والمعالجين الفرعيين، والمهل الزمنية لإخطار الاختراق.
  3. سقف المسؤولية والاستثناءات — يدفع معظم الموردون نحو تحديد السقف بـ12 شهراً من الرسوم. أما في أعمال الاستجابة للحوادث، فتفاوض على رفع هذا السقف. يجب أن تقع حالات الإهمال الجسيم وانتهاك الملكية الفكرية خارج نطاق سقف المسؤولية.

وتأكد من صياغة بند الاختصاص القضائي بصورة صحيحة: محاكم مركز دبي المالي العالمي للكيانات المسجلة فيه، ومحاكم دبي البرية للكيانات في البر الرئيسي — فالخلط بينهما يُفضي إلى تعقيدات في التنفيذ لا داعي لها.

للاطلاع على السياق المتعلق بنطاق الامتثال، راجع نظرتنا العامة حول قانون حماية البيانات الشخصية في الإمارات وصفحة الأمن السيبراني للأسئلة ذات الصلة.

المصادر

[1] مركز دبي للأمن الإلكتروني، لائحة أمن المعلومات (ISR) الإصدار الثاني واستراتيجية دبي للأمن السيبراني — https://www.desc.gov.ae [2] المجلس السيبراني الإماراتي / جهاز الاستخبارات الإشارية، معايير ضمان المعلومات

هذه معلومات قانونية عامة وليست استشارة قانونية. للحصول على نصيحة لحالتك، استشر محامياً مرخصاً في الإمارات.

أسئلة ذات صلة

شركات الأمن السيبراني في دبي؟ | uaelaw.ai