uaelaw.ai

Cyber

دبئی میں سائبر سیکیورٹی کمپنیاں

اپڈیٹ: 5/7/20260 مناظرابتدائی

# دبئی میں سائبر سیکیورٹی کمپنیاں: صحیح کمپنی کا انتخاب کیسے کریں اگر آپ کسی سیکیورٹی خلاف ورزی، آڈٹ کے نتائج، یا بورڈ کی ہدایت کے بعد وینڈرز کا جائزہ لے رہے ہیں، تو دبئی میں سائبر سیکیورٹی کمپنیوں کا میدان انتہائی مسابقتی ہے — اور یہ کمپنی کون سا کام کر سکتی ہے، اس سے متعلق ریگولیٹری قواعد اکثر خریداروں کے اندازے سے کہیں زیادہ سخت ہیں

دبئی میں سائبر سیکیورٹی کمپنیاں: صحیح کمپنی کا انتخاب کیسے کریں

اگر آپ کسی سیکیورٹی خلاف ورزی، آڈٹ کے نتائج، یا بورڈ کی ہدایت کے بعد وینڈرز کا جائزہ لے رہے ہیں، تو دبئی میں سائبر سیکیورٹی کمپنیوں کا میدان انتہائی مسابقتی ہے — اور یہ کمپنی کون سا کام کر سکتی ہے، اس سے متعلق ریگولیٹری قواعد اکثر خریداروں کے اندازے سے کہیں زیادہ سخت ہیں۔ معاہدے پر دستخط کرنے سے پہلے یہاں دی گئی باتیں ضرور جانچیں۔

مختصر جواب

دبئی میں سائبر سیکیورٹی کمپنیاں عالمی بگ فور مشاورتی اداروں سے لے کر UAE میں قائم MSSPs (مینیجڈ سیکیورٹی سروس پرووائیڈرز) اور DIFC سے لائسنس یافتہ بوتیک فرموں تک پھیلی ہوئی ہیں۔ کسی کمپنی کو مشغول کرنے سے پہلے، تصدیق کریں کہ وہ متعلقہ کام کے لیے مناسب اتھارٹی سے لائسنس یافتہ ہے — دبئی حکومت اور نیم سرکاری دائرہ کار کے لیے دبئی الیکٹرانک سیکیورٹی سینٹر (DESC)، ٹیلی کام سے متعلق خدمات کے لیے TDRA (ٹیلی کمیونیکیشنز اور ڈیجیٹل گورنمنٹ ریگولیٹری اتھارٹی)، اور تجارتی لائسنس کے لیے متعلقہ فری زون اتھارٹی۔ وینڈر کا انتخاب اپنے ریگولیٹر کے مطابق کریں: دبئی اداروں کے لیے DESC سے منسلک، وفاقی سطح کے لیے NESA/SIA معیارات، اور DIFC کی مالیاتی فرموں کے لیے DFSA۔[1][2]

دبئی میں سائبر سیکیورٹی کے کام کو درحقیقت کون ریگولیٹ کرتا ہے

یہ وہ مقام ہے جہاں خریدار عموماً غلطی کرتے ہیں۔ "سائبر سیکیورٹی" ایک لائسنس نہیں — یہ متعدد لائسنسوں کا مجموعہ ہے۔

دبئی الیکٹرانک سیکیورٹی سینٹر، جو قانون نمبر 11 بابت 2014ء (بعد ازاں ترمیم شدہ) کے تحت قائم ہوا، دبئی سائبر سیکیورٹی حکمت عملی اور انفارمیشن سیکیورٹی ریگولیشن (ISR) کا معیار مرتب کرتا ہے جسے دبئی حکومت اور نیم سرکاری اداروں کو لازماً اپنانا ہوتا ہے۔[1] اگر آپ کا وینڈر ISR v2 کے خلاف آڈٹ یا تدارک کر رہا ہے، تو اسے DESC کی منظور شدہ مشیران کی فہرست میں شامل ہونا چاہیے۔ دریافت کریں — یہ نہ سمجھیں کہ پریزنٹیشن پر لوگو کا ہونا اعتماد نامے کی ضمانت ہے۔

وفاقی سطح پر، UAE سائبر سیکیورٹی کونسل اور سگنلز انٹیلی جنس ایجنسی (سابقاً NESA) انفارمیشن ایشورنس معیارات جاری کرتے ہیں جن پر اہم بنیادی ڈھانچے کے آپریٹرز عمل کرتے ہیں۔[2] یہ ایک مختلف دائرہ کار ہے اور اس کے لیے آڈیٹرز کا ایک الگ گروہ ہوتا ہے۔

دبئی انٹرنیشنل فائنانشل سینٹر کی مالیاتی فرموں کے لیے، دبئی فائنانشل سروسز اتھارٹی (DFSA) نے مخصوص سائبر رسک رہنمائی اور ایک سائبر تھیمیٹک ریویو جاری کیا ہے — آپ کے وینڈر کو DFSA کی زبان آنی چاہیے، نہ کہ صرف ISO 27001۔[3]

غلط اعتماد نامے کا انتخاب کریں تو آپ کی رپورٹ ریگولیٹر کو مطمئن نہیں کرے گی۔ آپ کو دوہری قیمت ادا کرنی پڑے گی۔

دبئی کی سائبر سیکیورٹی کمپنیوں کے ساتھ معاہدہ کرنے سے پہلے کیا جانچیں

سب سے پہلے تجارتی لائسنس۔ اسے دبئی اکانومی اینڈ ٹورازم پورٹل یا متعلقہ فری زون (DIFC، DMCC، دبئی انٹرنیٹ سٹی) سے نکالیں۔ سرگرمی کوڈ میں واضح طور پر "انفارمیشن ٹیکنالوجی سیکیورٹی سروسز" یا "سائبر سیکیورٹی کنسلٹنسی" درج ہونا چاہیے — عام "آئی ٹی سروسز" ریگولیٹڈ کام کے لیے کافی نہیں۔

اس کے بعد درج ذیل جانچیں:

  • DESC اعتماد نامہ اگر آپ دبئی حکومت کے سپلائر یا اہم شعبے کے ادارے ہیں۔
  • PCI QSA، ISO 27001 لیڈ آڈیٹر، CREST، OSCP سرٹیفیکیشن اصل ڈیلیوری ٹیم کے پاس ہونے چاہییں — نہ کہ صرف سیلز نمائندے کے پاس۔
  • ڈیٹا ریذیڈنسی۔ وفاقی ڈیکری قانون نمبر 45 بابت 2021ء برائے ذاتی ڈیٹا تحفظ کے تحت، ذاتی ڈیٹا کی سرحد پار منتقلی کے لیے قانونی بنیاد ضروری ہے۔[4] اگر آپ کا SOC (سیکیورٹی آپریشنز سینٹر) لاگز فرینکفرٹ بھیجتا ہے، تو یہ ایک منتقلی ہے۔ اسے دستاویزی شکل دیں۔
  • انسیڈنٹ ریسپانس ریٹینر کی شرائط۔ SLA گھنٹوں میں ہو، نہ کہ "بہترین کوشش" جیسی غیر یقینی زبان میں۔ ریگولیٹر کو کون مطلع کرے گا؟ پولیس سے کون بات کرے گا؟
  • ذیلی ٹھیکیدار۔ دبئی میں بہت سے MSSPs بیرونی SOC کو وائٹ لیبل کرتے ہیں۔ یہ قابل قبول ہے — لیکن اسے ظاہر کرنا اور معاہداتی طور پر جائز قرار دینا ضروری ہے۔

سچ یہ ہے کہ اکثر خریداری ٹیمیں ان میں سے نصف کو نظرانداز کر دیتی ہیں اور کمی کا احساس تب ہوتا ہے جب کوئی واقعہ پیش آ جاتا ہے۔ ایسے خریدار نہ بنیں۔

لاگت اور معاہدے کے ماڈل

2024-2025ء کے لیے تخمینی مارکیٹ اقدار، صرف رہنمائی کے طور پر:

  • پینیٹریشن ٹیسٹ (ویب ایپ + بیرونی انفراسٹرکچر، درمیانہ دائرہ کار): AED 35,000–120,000۔
  • ISO 27001 نفاذ + سرٹیفیکیشن کی تیاری: AED 80,000–250,000، علاوہ سرٹیفیکیشن باڈی کی آڈٹ فیس۔
  • DESC ISR گیپ اسیسمنٹ: AED 60,000–180,000، ادارے کے حجم کے مطابق۔
  • مینیجڈ SOC (24/7): AED 15,000–80,000+ فی ماہ، اینڈ پوائنٹس، لاگ حجم، اور ردعمل کی سطح کے مطابق۔
  • vCISO (ورچوئل چیف انفارمیشن سیکیورٹی آفیسر): AED 20,000–60,000 فی ماہ، چند دنوں کی توجہ کے لیے۔

سستے اقتباسات کا عموماً مطلب ہے جونیئر مشیر، آف شور ڈیلیوری، یا ایک ٹیمپلیٹڈ رپورٹ۔ کبھی کبھی یہ قابل قبول ہوتا ہے۔ لیکن ریگولیٹری جمع کرائی جانے والی دستاویزات کے لیے نہیں۔

آگاہ رہیں: "PCI کمپلائنٹ" وینڈر کا مطلب PCI QSA (کوالیفائیڈ سیکیورٹی اسیسر) نہیں ہے۔ صرف QSAs آپ کی کمپلائنس رپورٹ پر دستخط کر سکتے ہیں۔ PCI SSC کی ویب سائٹ سے براہ راست تصدیق کریں۔

دبئی میں سائبر سیکیورٹی کمپنیوں کی اقسام

آپ بنیادی طور پر چار زمروں میں سے انتخاب کر رہے ہیں:

عالمی مشاورتی فرمیں — PwC، Deloitte، KPMG، EY، Accenture۔ گورننس، بورڈ رپورٹنگ، اور بڑے تبدیلی پروگراموں میں مضبوط۔ اعلی قیمت۔ جب آڈٹ کمیٹی کسی معروف برانڈ کی خواہش رکھتی ہو تو مفید۔

ماہر عالمی MSSPs — IBM، Help AG (ایک e& انٹرپرائز کمپنی، ابوظہبی میں مرکزی دفتر مگر دبئی میں بھرپور سرگرم)، DTS، Paramount، CyberKnight (ڈسٹریبیوٹر، لیکن جاننے کے قابل)۔ یہ SOCs چلاتے ہیں، ڈیٹیکشن اور ریسپانس سنبھالتے ہیں، اور ٹولنگ انٹیگریٹ کرتے ہیں۔

بوتیک کنسلٹنسیز — چھوٹی DIFC یا مین لینڈ فرمیں جو مرکوز پین ٹیسٹنگ، ریڈ ٹیمنگ، یا شعبہ جاتی تعمیل (DFSA، ADGM FSRA، DOH صحت) کرتی ہیں۔ اکثر فی درہم بہترین تکنیکی گہرائی پیش کرتی ہیں۔

وینڈر سے منسلک انٹیگریٹرز — Microsoft، Palo Alto، CrowdStrike، SentinelOne پارٹنرز۔ اگر آپ پہلے سے کسی پلیٹ فارم پر معیاریت اختیار کر چکے ہیں تو مضبوط آپشن۔

زمرے کا انتخاب کام کی نوعیت کے مطابق کریں۔ چھوٹے پین ٹیسٹ کے لیے بگ فور فرم ضرورت سے زیادہ ہے۔ سات دائرہ اختیارات پر محیط گروپ وائڈ ISMS کے نفاذ کے لیے بوتیک فرم شاید کافی گہری نہ ہو۔

معاہدے میں کیا درج ہونا چاہیے

UAE میں سائبر سیکیورٹی کے معاہدے اکثر لاپرواہ ہو جاتے ہیں کیونکہ دونوں فریق جلدی میں ہوتے ہیں۔ تین شقیں جو اہمیت رکھتی ہیں:

  1. رازداری اور وفاقی ڈیکری قانون نمبر 34 بابت 2021ء (سائبر جرائم قانون) — آپ کا ڈیٹا ہینڈل کرنے والے وینڈرز غیر مجاز رسائی یا افشاء کے لیے اسی فوجداری ذمہ داری کے پابند ہیں۔[5] یقینی بنائیں کہ NDA اس کا حوالہ دے۔
  2. ذاتی ڈیٹا پروسیسنگ ضمیمہ — PDPL کے تحت ضروری ہے اگر وینڈر کوئی بھی ذاتی ڈیٹا دیکھے گا۔[4] قانونی بنیاد، برقراری، ذیلی پروسیسرز، اور خلاف ورزی کی اطلاع کی مہلت متعین کریں۔
  3. ذمہ داری کی حد اور استثنیات — اکثر وینڈرز 12 ماہ کی فیسوں تک ذمہ داری محدود کرنا چاہتے ہیں۔ انسیڈنٹ ریسپانس کام کے لیے اس پر دباؤ ڈالیں۔ سنگین غفلت اور دانشورانہ ملکیت کی خلاف ورزی اس حد سے باہر رکھی جانی چاہیے۔

دائرہ اختیار کی شق صحیح طریقے سے طے کریں۔ DIFC اداروں کے لیے DIFC عدالتیں، مین لینڈ کے لیے دبئی عدالتیں — انہیں خلط ملط کرنے سے نفاذ میں ایسی پیچیدگیاں پیدا ہوتی ہیں جن کی آپ کو ضرورت نہیں۔

متعلقہ تعمیل دائرہ کار کے پس منظر کے لیے، UAE ذاتی ڈیٹا تحفظ قانون کا ہمارا جائزہ اور متعلقہ سوالات کے لیے وسیع تر سائبر زمرہ دیکھیں۔

ماخذ

[1] دبئی الیکٹرانک سیکیورٹی سینٹر، انفارمیشن سیکیورٹی ریگولیشن (ISR) v2 اور دبئی سائبر سیکیورٹی حکمت عملی — https://www.desc.gov.ae [2] UAE سائبر سیکیورٹی کونسل / سگنلز انٹیلی جنس ایجنسی، انفارمیشن ایشورنس

یہ عمومی قانونی معلومات ہے، مشورہ نہیں۔ اپنی صورتحال کے لیے UAE-لائسنس یافتہ وکیل سے ملیں۔

کیا یہ مددگار تھا؟

متعلقہ سوالات

دبئی میں سائبر سیکیورٹی کمپنیاں | uaelaw.ai