Reifegrad · VAE Informationssicherungsverordnung
Ihr Dispositiv zur Informationssicherung in den VAE, gemessen je Kontrolle und in einen bezifferten Massnahmenplan uebersetzt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad · VAE Informationssicherungsverordnung
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein hoeheres Niveau und die Massnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.
Werden Informations-Assets nach einem definierten Schema klassifiziert und gehandhabt?
- N1
Kein Klassifizierungsschema in Kraft. Dokumente und Daten zirkulieren ohne zugewiesenes Niveau.
- N2
Ein Schema existiert in einer Richtlinie, aber die Klassifizierung wird nur auf wenige Dokumentenreferenzen angewendet, und die Handhabungsregeln sind den Fachbereichen unbekannt.
- N3
Die Assets im Geltungsbereich sind klassifiziert, die Handhabungsregeln verbreitet und allgemein angewendet. Abweichungen sind punktuell.
- N4
Die Klassifizierung wird von den Asset-Eigentuemern getragen, bei jeder Aenderung ueberprueft und in Speicher- und Messaging-Umgebungen technisch unterstuetzt. Verstoesse werden erfasst und behandelt.
- N5
Das Schema wird periodisch entsprechend regulatorischer Entwicklungen und festgestellter Vorfaelle ueberarbeitet, mit dokumentierter Nachverfolgung der Revisionen und stichprobenartiger Kontrolle.
Massnahme fuer den Uebergang von N2 zu N3
Jedem Asset im Geltungsbereich einen Eigentuemer zuweisen, die restlichen Assets bei der quartalsweisen Risikoueberpruefung klassifizieren lassen, und die Handhabungsregeln in den Sensibilisierungsparcours fuer neue Mitarbeitende integrieren.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Die VAE Informationssicherungsverordnung (Information Assurance Regulation) ist der nationale Rahmen fuer Informationssicherheit der Vereinigten Arabischen Emirate, getragen von der Regulierungsbehoerde fuer Telekommunikation und Digitales. Sie ordnet eine Gesamtheit von Kontrollen, aufgeteilt in Management-Kontrollen und technische Kontrollen, jeweils mit einer Prioritaetsstufe versehen. Einheiten der als kritisch eingestuften Sektoren muessen sie anwenden und deren Umsetzung nachweisen, gestuetzt auf einen risikobasierten Ansatz und einen definierten Geltungsbereich von Systemen und Assets.
In der Praxis ist die Steuerung schwieriger als das Lesen des Texts vermuten laesst. Die Kontrollen sind zahlreich und ueberschneiden sich mit denen, die bereits im Rahmen von ISO 27001 oder der Konzernrichtlinien umgesetzt wurden. Drei Fragen kehren wieder: Wie lautet der genaue Geltungsbereich der betroffenen Systeme in der emiratischen Einheit, wer traegt die Verantwortung fuer jede Kontrolle zwischen lokaler Tochtergesellschaft und Mutterhaus, und auf welchen Nachweisen beruhen die Umsetzungserklaerungen, wenn die Regulierungsbehoerde oder die Sektoreinheit eine Pruefung verlangt. Ohne dokumentierte Antwort bleibt der Umsetzungsstand deklaratorisch.
Ein haeufiges Missverstaendnis sollte ausgeraeumt werden: Die Informationssicherungsverordnung ist keine lokale Auspraegung von ISO 27001, auch wenn sie deren Logik und einen Teil des Vokabulars teilt. Sie fuegt eigene Anforderungen des nationalen Kontexts hinzu, insbesondere zur Informationsklassifizierung, zur Meldung von Vorfaellen an die Behoerden und zur Sicherheit der Lieferkette. Zudem haben mehrere Sektorregulierer und Emiratsbehoerden eigene Rahmenwerke auf diesem Grundstock aufgebaut: Eine Einheit kann somit sowohl der nationalen Verordnung als auch einem lokalen Rahmen unterliegen, mit unterschiedlichen Nachweisanforderungen.
Ein Compliance-Audit schliesst je Kontrolle mit einer Abweichung oder einer Konformitaet ab. Die Reifegrad-Analyse beantwortet eine andere Frage: Auf welchem Beherrschungsniveau befindet sich jede Praxis, und welche konkrete Massnahme fuehrt zur naechsten Stufe. Dieser Unterschied ermoeglicht es, ein Programm ueber mehrere Geschaeftsjahre zu staffeln, Einheiten untereinander zu vergleichen und den verbleibenden Aufwand zu beziffern, statt lediglich einen Mangel festzustellen.
In Datamensio ist der Referenzrahmen einsatzbereit, und Sie behalten die Kontrolle darueber. Die KI passt Themenfelder, Fragen und Niveaus an den Geltungsbereich Ihrer emiratischen Einheit an, oder erstellt eine Auspraegung ausgehend von Ihren internen Richtlinien und den Anforderungen Ihres Sektorregulierers. Die festgestellten Luecken speisen einen priorisierten Maßnahmenplan, konsolidierbar mit Ihren anderen Cyber-Analysen.
Referenznorm: UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1
Die bewerteten Themenfelder
Governance der Informationssicherung
Von der Leitung formalisierte und validierte Richtlinie, Rollen und Verantwortlichkeiten, Steuerungsausschuss, Abstimmung zwischen Tochtergesellschaft und Konzern-Governance, Ressourcenzuweisung.
Geltungsbereich und Risikomanagement
Definition des Geltungsbereichs der betroffenen Systeme, Risikobewertungsmethode, Akzeptanzkriterien, Priorisierung der Kontrollen nach gewaehltem Risikoniveau.
Asset-Management und Informationsklassifizierung
Inventar der Informations- und technischen Assets, Klassifizierungsschema, Kennzeichnungs-, Handhabungs- und Aufbewahrungsregeln, Umgang mit sensiblen Daten.
Personalsicherheit und Sensibilisierung
Pruefungen vor Einstellung, Vertragsklauseln, Sensibilisierungsprogramm, Pflichten bei Versetzung und Austritt, Verwaltung privilegierter Zugriffe des Personals.
Physische und umgebungsbezogene Sicherheit
Gesicherte Zonen, Zugangskontrolle zu technischen Raeumen, Schutz der Ausruestung, Stromversorgung und Klimatisierung, Entsorgung von Datentraegern.
Technische Kontrollen und Betrieb
Zugriffs- und Authentifizierungsverwaltung, Haertung von Konfigurationen, Patch-Management, Protokollierung und Ueberwachung, Schutz vor Schadcode, Verschluesselung.
Kommunikations- und Cloud-Sicherheit
Netzwerksegmentierung, Filterung und Gateways, Austausch mit Dritten, Anforderungen an gehostete Dienste und Datenstandort.
Beschaffung, Entwicklung und Wartung
Sicherheitsanforderungen in Projekten, Code-Reviews und Tests, Trennung der Umgebungen, Aenderungs- und Release-Management.
Dritte und Lieferkette
Lieferantenqualifizierung, Vertragsanforderungen, Nachverfolgung der Sicherheits-Service-Level, Kontrolle von Fernzugriffen, Reversibilitaet.
Vorfaelle, Kontinuitaet und Verbesserung
Erkennung und Einstufung von Vorfaellen, Meldung an zustaendige Behoerden, Kontinuitaets- und Wiederherstellungsplaene, Uebungen, Erfahrungsauswertung und periodische Kontrollueberpruefung.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Liefert diese Analyse eine Konformitaetsbescheinigung zur Verordnung?
Nein. Datamensio misst den Reifegrad Ihrer Praktiken und bereitet die Compliance-Pruefung vor. Die Konformitaetsbewertung obliegt der Regulierungsbehoerde oder der fuer Ihren Sektor bestimmten Audit-Einheit.
Was unterscheidet eine Reifegrad-Analyse von einem Compliance-Audit?
Das Audit schliesst je Kontrolle mit einer Abweichung oder einer Konformitaet ab. Die Analyse ordnet jede Praxis auf einer fortschreitenden Skala ein und zeigt die Massnahme, die zur naechsten Stufe fuehrt. Die Analyse bereitet das Audit vor und ermoeglicht die Staffelung des Programms, das Audit validiert.
Wir sind bereits ISO 27001 zertifiziert. Hat die Analyse einen Nutzen?
Ja. Die Verordnung teilt einen Teil der Logik von ISO 27001, fuegt jedoch eigene Anforderungen hinzu, insbesondere zur Informationsklassifizierung, zur Meldung von Vorfaellen an die Behoerden und zur Lieferkette. Die Analyse zeigt dieses Delta auf, statt bereits geleistete Arbeit zu wiederholen.
Wie lange dauert die Bewertung?
Die Kurzversion wird in 20 bis 30 Minuten ausgefuellt. Die Vollversion, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich in der Regel ueber ein bis zwei Wochen, wobei der Grossteil der Zeit auf die Datenerhebung bei den technischen und fachlichen Teams entfaellt.
Kann der Referenzrahmen an unseren Sektorregulierer angepasst werden?
Ja. Fragen, Niveaus und Themenfelder sind veraenderbar, und Sie koennen die spezifischen Anforderungen Ihrer Aufsichtsbehoerde ergaenzen. Die KI erstellt zudem eine Auspraegung ausgehend von Ihren internen Richtlinien. Die Kontrolle ueber den Referenzrahmen liegt bei Ihnen.
Wie vergleicht man mehrere Konzerneinheiten?
Auf demselben Referenzrahmen durchgefuehrte Audits lassen sich zwischen Business Units und im Zeitverlauf vergleichen. Eine uebergreifende Roadmap konsolidiert die Luecken mehrerer Einheiten und buendelt redundante Massnahmen, wodurch vermieden wird, dasselbe Vorhaben zweimal zu finanzieren.
Braucht man technisches Fachwissen zum Beantworten?
Die Fragen betreffen Managementpraktiken und den Umsetzungsstand der Kontrollen, nicht Konfigurationen. Manche erfordern den Beitrag eines technischen Ansprechpartners oder des lokalen Verantwortlichen: Der kollaborative Modus ermoeglicht die Zuweisung dieser Fragen an die richtige Person.
Wo werden die Daten der Analyse gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Uebertragung ausserhalb der Europaeischen Union. Die eingesetzten KI-Modelle koennen ausgewaehlt werden, auch unter europaeischen Loesungen.





