EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez · Reglamento emiratí sobre el aseguramiento de la información

Su dispositivo de aseguramiento de la información en los Emiratos, medido por control y traducido en plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez · Reglamento emiratí sobre el aseguramiento de la información

Gobernanza del aseguramiento de la informaciónN1 → N5
Perímetro y gestión de riesgosN1 → N5
Gestión de activos y clasificación de la informaciónN1 → N5
Seguridad de recursos humanos y concienciaciónN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza del aseguramiento de la información6484
Perímetro y gestión de riesgos5379
Gestión de activos y clasificación de la información6182
Seguridad de recursos humanos y concienciación3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior y la acción que une ambos) es lo que transforma un diagnóstico en una trayectoria.

¿Los activos informativos están clasificados y se manipulan según un esquema definido?

  1. N1

    No existe ningún esquema de clasificación en vigor. Los documentos y los datos circulan sin nivel asignado.

  2. N2

    Existe un esquema en una política, pero la clasificación solo se aplica a algunos repositorios documentales y las reglas de manipulación siguen siendo desconocidas para las áreas de negocio.

  3. N3

    Los activos del perímetro están clasificados, las reglas de manipulación se difunden y se aplican de manera general. Las brechas son puntuales.

  4. N4

    La clasificación la gestionan los propietarios de los activos, se revisa con cada cambio y está integrada en los espacios de almacenamiento y mensajería. Los incumplimientos se registran y se tratan.

  5. N5

    El esquema se revisa periódicamente según la evolución normativa y los incidentes constatados, con un seguimiento documentado de las revisiones y un control por muestreo.

Acción para pasar de N2 a N3

Asignar un propietario a cada activo del perímetro, clasificar los activos restantes en la revisión trimestral de riesgos e integrar las reglas de manipulación en el recorrido de concienciación de los nuevos empleados.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France

Chambre de commerce et d'industrie
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube

Interreg Danube Region

Tome su primera medición

De qué trata este marco de referencia

El reglamento emiratí sobre el aseguramiento de la información (Information Assurance Regulation) es el marco nacional de seguridad de la información de los Emiratos Árabes Unidos, impulsado por la autoridad reguladora de telecomunicaciones y del sector digital. Organiza un conjunto de controles repartidos entre controles de gestión y controles técnicos, cada uno con un nivel de prioridad asignado. Las entidades de los sectores identificados como críticos deben aplicarlo y demostrar su implementación, apoyándose en un enfoque basado en riesgos y en un perímetro definido de sistemas y activos.

En la práctica, el pilotaje resulta más delicado que la lectura del texto. Los controles son numerosos y se solapan con los ya desplegados en virtud de ISO 27001 o de las políticas del grupo. Tres preguntas se repiten: cuál es el perímetro exacto de los sistemas afectados en la entidad emiratí, quién es responsable de cada control entre la filial local y la matriz, y en qué pruebas se apoyan las declaraciones de implementación cuando el regulador o la entidad sectorial solicita una revisión. Sin respuesta documentada, el estado de avance permanece meramente declarativo.

Conviene disipar una confusión frecuente: el reglamento de aseguramiento de la información no es una versión local de ISO 27001, aunque comparta su lógica y parte de su vocabulario. Añade exigencias propias del contexto nacional, en particular sobre la clasificación de la información, la notificación de incidentes a las autoridades y la seguridad de las cadenas de subcontratación. Además, varios reguladores sectoriales y autoridades de emirato han construido sus propios marcos sobre esta base: una entidad puede así estar sujeta al reglamento nacional y a un marco local, con exigencias de prueba diferentes.

Una auditoría de conformidad concluye con una brecha o una conformidad, control por control. El diagnóstico de madurez responde a otra pregunta: en qué nivel de dominio se sitúa cada práctica, y qué acción concreta permite pasar al nivel superior. Esta diferencia es la que permite secuenciar un programa a lo largo de varios ejercicios, comparar las entidades entre sí y cuantificar el esfuerzo restante en lugar de constatar un incumplimiento.

En Datamensio, el marco de referencia está listo para usar y usted conserva el control. La IA ajusta los ámbitos, las preguntas y los niveles al perímetro de su entidad emiratí, o construye una variante a partir de sus políticas internas y de las exigencias de su regulador sectorial. Las brechas detectadas alimentan una hoja de ruta priorizada, consolidable con sus demás diagnósticos de ciberseguridad.

Norma de referencia: UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1

Los ámbitos evaluados

  • Gobernanza del aseguramiento de la información

    Política formalizada y validada por la dirección, roles y responsabilidades, comité de pilotaje, articulación entre la filial y la gobernanza de grupo, asignación de recursos.

  • Perímetro y gestión de riesgos

    Definición del perímetro de sistemas afectados, método de evaluación de riesgos, criterios de aceptación, priorización de controles según el nivel de riesgo asumido.

  • Gestión de activos y clasificación de la información

    Inventario de activos informativos y técnicos, esquema de clasificación, reglas de etiquetado, manipulación y conservación, tratamiento de datos sensibles.

  • Seguridad de recursos humanos y concienciación

    Verificaciones previas a la contratación, cláusulas contractuales, programa de concienciación, obligaciones en la movilidad y la salida, gestión de accesos privilegiados del personal.

  • Seguridad física y ambiental

    Zonas seguras, control de acceso a las salas técnicas, protección de equipos, alimentación eléctrica y climatización, eliminación de soportes.

  • Controles técnicos y explotación

    Gestión de accesos y autenticación, endurecimiento de configuraciones, gestión de parches, registro y supervisión, protección frente a código malicioso, cifrado.

  • Seguridad de las comunicaciones y de la nube

    Segmentación de red, filtrado y pasarelas, intercambios con terceros, exigencias aplicables a los servicios alojados y a la localización de los datos.

  • Adquisición, desarrollo y mantenimiento

    Exigencias de seguridad en los proyectos, revisiones de código y pruebas, separación de entornos, gestión de cambios y de puestas en producción.

  • Terceros y cadena de subcontratación

    Cualificación de proveedores, exigencias contractuales, seguimiento de los niveles de servicio de seguridad, control de accesos remotos, reversibilidad.

  • Incidentes, continuidad y mejora

    Detección y calificación de incidentes, notificación a las autoridades competentes, planes de continuidad y de recuperación, ejercicios, lecciones aprendidas y revisión periódica de los controles.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico otorga una certificación de conformidad con el reglamento?

No. Datamensio mide la madurez de sus prácticas y prepara la revisión de conformidad. La evaluación de la conformidad corresponde al regulador o a la entidad de auditoría designada para su sector.

¿Qué diferencia hay entre un diagnóstico de madurez y una auditoría de conformidad?

La auditoría concluye, control por control, con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite subir un nivel. El diagnóstico prepara la auditoría y permite secuenciar el programa, la auditoría valida.

Ya estamos certificados en ISO 27001. ¿Tiene interés el diagnóstico?

Sí. El reglamento comparte parte de la lógica de ISO 27001 pero añade exigencias propias, en particular sobre la clasificación de la información, la notificación de incidentes a las autoridades y la cadena de subcontratación. El diagnóstico pone de manifiesto ese delta en lugar de repetir el trabajo ya realizado.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo con varios contribuidores, se extiende generalmente entre una y dos semanas, dedicándose la mayor parte del tiempo a la recopilación de información con los equipos técnicos y de negocio.

¿Se puede adaptar el marco de referencia a nuestro regulador sectorial?

Sí. Las preguntas, los niveles y los ámbitos se pueden modificar, y puede añadir las exigencias propias de su autoridad de tutela. La IA también construye una variante a partir de sus políticas internas. El control del marco de referencia le pertenece a usted.

¿Cómo comparar varias entidades del grupo?

Los diagnósticos realizados sobre el mismo marco de referencia se pueden comparar entre unidades de negocio y a lo largo del tiempo. Una hoja de ruta transversal consolida las brechas de varias entidades y agrupa las acciones redundantes, lo que evita financiar dos veces el mismo proyecto.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre las prácticas de gestión y el estado de implementación de los controles, no sobre las configuraciones. Algunas requieren la aportación de un interlocutor técnico o del responsable local: el modo colaborativo permite asignar esas preguntas a la persona adecuada.

¿Dónde se alojan los datos del diagnóstico?

En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera medición