uaelaw.ai

Cyber

Компании по кибербезопасности в Дубае: как выбрать правильную

Обновлено 16.07.20260 просмотровПредварительно

# Компании по кибербезопасности в Дубае: как выбрать правильную Если вы ищете поставщиков услуг после взлома, по результатам аудита или по инициативе совета директоров, рынок компаний по кибербезопасности в Дубае переполнен — и нормативные правила, регулирующие, кто что может делать, строже, чем думают большинство покупателей

Компании по кибербезопасности в Дубае: как выбрать правильную

Если вы ищете поставщиков услуг после взлома, по результатам аудита или по инициативе совета директоров, рынок компаний по кибербезопасности в Дубае переполнен — и нормативные правила, регулирующие, кто что может делать, строже, чем думают большинство покупателей. Вот что нужно проверить перед подписанием контракта.

Краткий ответ

Компании по кибербезопасности в Дубае варьируются от глобальных консультационных подразделений Big Four до выросших в ОАЭ MSSP (поставщиков услуг управляемой безопасности) и получивших лицензию МФСО бутиков. Перед привлечением поставщика убедитесь, что он имеет лицензию соответствующего органа для выполнения работ — Центра электронной безопасности Дубая (DESC) для государственных и полугосударственных структур Дубая, TDRA (Органа регулирования телекоммуникаций и цифрового правительства) для услуг, касающихся телекоммуникаций, и органа соответствующей свободной зоны для коммерческой лицензии. Соответствуйте требованиям вашего регулятора: DESC для дубайских юридических лиц, стандарты NESA/SIA для федеральных структур, DFSA для финансовых фирм МФСО.[1][2]

Кто на самом деле регулирует работу по кибербезопасности в Дубае

Здесь допускают ошибки покупатели. "Кибербезопасность" — это не одна лицензия, это набор лицензий.

Центр электронной безопасности Дубая, созданный на основании Закона № 11 от 2014 года (позднее обновленного), устанавливает Стратегию кибербезопасности Дубая и стандарт Положения об информационной безопасности (ISR), которому должны следовать государственные и полугосударственные учреждения Дубая.[1] Если ваш поставщик проводит аудит или исправления в соответствии с ISR v2, он должен быть в списке утвержденных консультантов DESC. Уточните. Не предполагайте, что логотип на презентации означает аккредитацию.

На федеральном уровне Совет по кибербезопасности ОАЭ и Агентство сигналов разведки (ранее NESA) опубликовывают Стандарты информационной безопасности, которые следуют операторы критической инфраструктуры.[2] Другая сфера, другой пул аудиторов.

Для финансовых фирм в Международном финансовом центре Дубая (МФСО) Органом финансовых услуг Дубая (DFSA) были выпущены конкретные руководства по кибер-рискам и обзор кибер-тематики — ваш поставщик должен говорить на языке DFSA, а не просто ISO 27001.[3]

Выбор неправильной аккредитации означает, что ваш отчет не удовлетворит регулятора. Вы заплатите дважды.

Что проверить перед заключением контракта с компаниями по кибербезопасности в Дубае

Сначала торговую лицензию. Получите ее на портале Департамента экономики и туризма Дубая или в соответствующей свободной зоне (МФСО, DMCC, Dubai Internet City). Код деятельности должен явно охватывать "Услуги информационной безопасности" или "Консультации по кибербезопасности" — общее "IT-услуги" недостаточно для регулируемых работ.

Затем проверьте:

  • Аккредитацию DESC, если вы поставщик государственного Дубая или поставщик критического сектора.
  • Сертификации PCI QSA, ISO 27001 Lead Auditor, CREST, OSCP у фактической команды доставки — не только у менеджера по продажам.
  • Местонахождение данных. Согласно Федеральному указу-закону № 45 от 2021 года о защите персональных данных, трансграничные передачи персональных данных требуют законного основания.[4] Если ваш центр управления безопасностью (SOC) отправляет логи во Франкфурт, это передача. Задокументируйте это.
  • Условия контракта на реагирование на инциденты. SLA в часах, а не "по возможности". Кто звонит регулятору? Кто разговаривает с полицией?
  • Субподрядчики. Многие дубайские MSSP используют белую этикетку иностранного SOC. Хорошо — но это должно быть раскрыто и разрешено контрактом.

Чесно говоря, большинство команд по закупкам пропускают половину этого и обнаруживают пробел только во время инцидента. Не будьте таким покупателем.

Стоимость и модели взаимодействия

Примерные диапазоны рынка в 2024-2025 годах для справки:

  • Тест на проникновение (веб-приложение + внешняя инфраструктура, средний объем): 35 000–120 000 AED.
  • Реализация ISO 27001 + подготовка к сертификации: 80 000–250 000 AED, плюс плата органа по сертификации.
  • Оценка пробелов DESC ISR: 60 000–180 000 AED в зависимости от размера юридического лица.
  • Управляемый SOC (24/7): 15 000–80 000+ AED в месяц, в зависимости от количества конечных точек, объема логов и уровня реагирования.
  • vCISO (виртуальный директор по информационной безопасности): 20 000–60 000 AED в месяц за несколько дней внимания.

Более дешевые предложения обычно означают младших консультантов, офшорную доставку или стандартный отчет. Иногда это нормально. Для регулируемых подач — нет.

Внимание: "Соответствующий PCI" поставщик — это не то же самое, что PCI QSA (квалифицированный оценщик безопасности). Только QSA могут подписать ваш отчет о соответствии. Проверьте веб-сайт PCI SSC напрямую.

Категории компаний по кибербезопасности в Дубае

Вы в основном выбираете между четырьмя категориями:

Глобальные консультационные фирмы — PwC, Deloitte, KPMG, EY, Accenture. Сильны в управлении, отчетности перед советом директоров и крупных программах трансформации. Премиальное ценообразование. Полезны, когда комитет по аудиту хочет известное имя.

Специализированные глобальные MSSP — IBM, Help AG (компания e& enterprise, штаб-квартира в Абу-Даби, но активно работающая в Дубае), DTS, Paramount, CyberKnight (дистрибьютор, но стоит знать). Они управляют SOC, занимаются обнаружением и реагированием, интегрируют инструменты.

Бутиковые консультации — более мелкие фирмы МФСО или материка, занимающиеся сосредоточенным тестированием на проникновение, красной командой или соответствием конкретным секторам (DFSA, ADGM FSRA, здравоохранение DOH). Часто лучшая техническая глубина на дирхам.

Интеграторы, ориентированные на поставщиков — партнеры Microsoft, Palo Alto, CrowdStrike, SentinelOne. Сильны, если вы уже стандартизировались на платформе.

Соответствуйте категорию работе. Фирма Big Four для небольшого теста на проникновение — это излишне. Бутик для группового внедрения ISMS в семи юрисдикциях, вероятно, недостаточно глубок.

Что должен говорить контракт

Контракты по кибербезопасности в ОАЭ часто расплывчаты, потому что обе стороны хотят двигаться быстро. Три пункта, которые имеют значение:

  1. Конфиденциальность и Федеральный указ-закон № 34 от 2021 года (закон о киберпреступлениях) — поставщики, обрабатывающие ваши данные, несут одинаковое уголовное разоблачение за несанкционированный доступ или раскрытие.[5] Убедитесь, что NDA на него ссылается.
  2. Приложение об обработке персональных данных — требуется, если поставщик будет видеть любые персональные данные, согласно PDPL.[4] Укажите законное основание, хранение, суб-процессоры и сроки уведомления об утечке.
  3. Ограничение ответственности и исключения — большинство поставщиков выступают за ограничение на уровне 12 месячных сборов. Для работы по реагированию на инциденты, возражайте. Грубая халатность и нарушение IP должны быть вне ограничения.

И правильно изложите пункт о юрисдикции. Суды МФСО для юридических лиц МФСО, материковые суды Дубая для материка — их смешивание создает проблемы с исполнением, которые вам не нужны.

Если вы хотите информацию о связанной сфере соответствия, см. наш обзор закона ОАЭ о защите персональных данных (/laws/pdpl-federal-decree-law-45-2021) и более широкую категорию кибербезопасности (/categories/cyber) для связанных вопросов.

Источники

[1] Центр электронной безопасности Дубая, Положение об информационной безопасности (ISR) v2 и Стратегия кибербезопасности Дубая — https://www.desc.gov.ae [2] Совет по кибербезопасности ОАЭ / Агентство сигналов разведки, Стандарты информационной безопасности

Это общая юридическая информация, не консультация. Для совета по вашему делу обратитесь к лицензированному юристу в ОАЭ.

Был ли этот материал полезен?

Похожие вопросы

Компании по кибербезопасности в Дубае: как… | uaelaw.ai