Skip to content
The Algorithm logoThe Algorithm
The Algorithm
NESA
الإمارات العربية المتحدة

الهيئة الوطنية للأمن الإلكتروني — معايير الأمن السيبراني

المعيار الوطني للأمن السيبراني للبنية التحتية الحيوية الإماراتية

النطاق
قطاعات البنية التحتية الحيوية الإماراتية ومورديها التقنيين
التطبيق
إطار IAS سارٍ — تحديثات دورية
الجهة التنظيمية
الهيئة الوطنية للأمن الإلكتروني (NESA)
نظرة عامة

الهيئة الوطنية للأمن الإلكتروني (NESA) هي الجهة الإماراتية المنوط بها وضع معايير وسياسات الأمن السيبراني وتطبيقها على المستوى الوطني. إطار NESA للأمن المعلوماتي (Information Assurance Standards — IAS) يُشكّل المرجعية الرئيسية للأمن السيبراني في الدولة.

القطاعات ذات الأهمية الحيوية — الطاقة، الماء، الاتصالات، المواصلات، القطاع المالي، الرعاية الصحية — تخضع لمتطلبات NESA الإلزامية. وهذا يعني أن أي مورد تقنية يخدم هذه القطاعات يجب أن يُثبت توافق حلوله مع معايير NESA.

التحدي التقني الفعلي في NESA ليس الوعي بالمتطلبات — بل التطبيق التقني الكامل والقابل للتدقيق: بنية أمنية مُصمَّمة بحسب نموذج Defense in Depth، ومراقبة مستمرة، وإدارة استجابة للحوادث، وتقارير أمنية دورية.

المتطلبات الرئيسية

ما يفرضه NESA تقنياً

Defense in Depth
طبقات أمنية متعددة: جدران حماية، تقسيم الشبكة، تشفير، مراقبة — لا يكفي الاعتماد على طبقة واحدة
إدارة الهوية والوصول
IAM متقدم مع مصادقة متعددة العوامل (MFA) إلزامية للوصول للأنظمة الحيوية
مراقبة الأمن المستمرة
SIEM أو ما يُعادله لمراقبة الأحداث الأمنية واكتشاف الشذوذات في الوقت الفعلي
إدارة التصحيحات
إجراءات محددة لإدارة التحديثات والتصحيحات الأمنية مع جداول زمنية ملزمة
خطة الاستجابة للحوادث
خطة موثقة ومُختبرة بانتظام لإدارة الحوادث الأمنية مع خطوط إبلاغ واضحة
التدقيق الأمني
اختبارات اختراق دورية، مراجعات أمنية، وتقارير جاهزة للجهات التنظيمية
التطبيق التقني

ماذا يعني هذا لبنيتك التقنية

01
تصميم بنية Zero Trust Architecture للوصول إلى الأنظمة الحيوية
02
نشر SIEM مع قواعد كشف مُوجَّهة للقطاع
03
نظام إدارة IAM مركزي مع MFA وPAM
04
إجراءات آلية لإدارة التصحيحات وتتبع الامتثال
05
اختبارات اختراق فصلية وتقارير Pentest جاهزة للتدقيق
06
خطة BCP/DR موثقة ومُختبرة سنوياً
سؤال المشتري

ما المشكلة التي يجب أن يحلها النظام؟

لا يفيد نسخ أسماء الضوابط إذا لم تُعرف الأصول الحرجة وحدود الشبكة والهوية ومصدر الدليل ومسؤول الاستجابة.

من النص إلى النظام

قرارات البنية وتسلسل التنفيذ

البنية المطلوبة

  • جرد أصول وتبعيات مصنف بحسب الحرج والمالك
  • تقسيم شبكي وهوية ذات امتيازات محدودة ومراقبة مركزية
  • مسار حادث واستعادة يربط التنبيه والقرار والتغيير والدليل

طريقة التنفيذ

  1. تأكيد الجهة والإصدار والنطاق مع الأمن والامتثال
  2. تقييم الحالة الفعلية واختبار التكوين والوصول
  3. ترتيب المخاطر وتنفيذ الضوابط على دفعات
  4. اختبار الكشف والاستجابة والاستعادة وإغلاق الاستثناءات
حدود الدليل

قابلية التطبيق تُحسم من الوقائع والمصدر الرسمي

اسم NESA استُخدم تاريخياً لأطر وطنية تطورت مؤسسياً. يجب اعتماد الجهة والإصدار الملزمين حالياً لكل مؤسسة وعدم استخدام هذه الصفحة كقائمة امتثال نهائية.

هل شراء SIEM يحقق المتطلبات؟

لا؛ القيمة في مصادر السجل والتغطية وقواعد الكشف والملكية والاستجابة والاختبار.

كيف نعالج نظاماً قديماً لا يدعم الضابط؟

بضابط تعويضي محدود المدة، وعزل ومراقبة، وخطة إزالة أو تحديث يوافق عليها مالك الخطر.

المصدر الرسمي: UAE Information Assurance Regulation

كيف نبني للامتثال

الامتثال لـ NESA مُدمج — لا يُضاف لاحقاً

لا تكفي السياسة المكتوبة وحدها. بعد أن يحدد المسؤولون المختصون المتطلبات المنطبقة، يمكن ربطها بالهوية والبيانات والتغيير والسجلات ومصادر الدليل، ثم اختبار عمل الضوابط ومراجعة الاستثناءات قبل الاعتماد عليها.

ناقش متطلباتك مع فريقنا
أطر ذات صلة
UAE PDPLDIFCADGMSaudi PDPL
Engage Us