EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité · Règlement émirien sur l’assurance de l’information

Votre dispositif d’assurance de l’information aux Émirats, mesuré par contrôle et traduit en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité · Règlement émirien sur l’assurance de l’information

Gouvernance de l’assurance de l’informationN1 → N5
Périmètre et gestion des risquesN1 → N5
Gestion des actifs et classification de l’informationN1 → N5
Sécurité des ressources humaines et sensibilisationN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance de l’assurance de l’information6484
Périmètre et gestion des risques5379
Gestion des actifs et classification de l’information6182
Sécurité des ressources humaines et sensibilisation3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les actifs informationnels sont-ils classifiés et manipulés selon un schéma défini ?

  1. N1

    Aucun schéma de classification en vigueur. Les documents et les données circulent sans niveau attribué.

  2. N2

    Un schéma existe dans une politique, mais la classification n’est appliquée qu’à quelques référentiels documentaires et les règles de manipulation restent inconnues des métiers.

  3. N3

    Les actifs du périmètre sont classifiés, les règles de manipulation diffusées et appliquées de manière générale. Les écarts sont ponctuels.

  4. N4

    La classification est portée par les propriétaires d’actifs, revue à chaque changement, et outillée dans les espaces de stockage et de messagerie. Les manquements sont tracés et traités.

  5. N5

    Le schéma est révisé périodiquement selon l’évolution réglementaire et les incidents constatés, avec un suivi documenté des révisions et un contrôle par échantillonnage.

Action pour passer de N2 à N3

Attribuer un propriétaire à chaque actif du périmètre, faire classifier les actifs restants lors de la revue trimestrielle des risques, et intégrer les règles de manipulation au parcours de sensibilisation des nouveaux arrivants.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesure

De quoi parle ce référentiel

Le règlement émirien sur l’assurance de l’information (Information Assurance Regulation) est le cadre national de sécurité de l’information des Émirats arabes unis, porté par l’autorité de régulation des télécommunications et du numérique. Il organise un ensemble de contrôles répartis entre contrôles de management et contrôles techniques, chacun assorti d’un niveau de priorité. Les entités des secteurs identifiés comme critiques doivent l’appliquer et démontrer sa mise en œuvre, en s’appuyant sur une approche par les risques et sur un périmètre défini de systèmes et d’actifs.

En pratique, le pilotage est plus délicat que la lecture du texte. Les contrôles sont nombreux et se recoupent avec ceux déjà déployés au titre d’ISO 27001 ou des politiques du groupe. Trois questions reviennent : quel est le périmètre exact des systèmes concernés dans l’entité émirienne, qui est responsable de chaque contrôle entre la filiale locale et la maison mère, et sur quelles preuves reposent les déclarations de mise en œuvre lorsque le régulateur ou l’entité sectorielle demande une revue. Sans réponse documentée, l’état d’avancement reste déclaratif.

Une confusion fréquente mérite d’être dissipée : le règlement d’assurance de l’information n’est pas une déclinaison locale d’ISO 27001, même s’il en partage la logique et une partie du vocabulaire. Il ajoute des exigences propres au contexte national, notamment sur la classification de l’information, la remontée d’incidents vers les autorités et la sécurité des chaînes de sous-traitance. Par ailleurs, plusieurs régulateurs sectoriels et autorités d’émirat ont bâti leurs propres cadres sur ce socle : une entité peut donc être tenue au règlement national et à un cadre local, avec des attentes de preuve différentes.

Un audit de conformité conclut par un écart ou une conformité, contrôle par contrôle. Le diagnostic de maturité répond à une autre question : à quel niveau de maîtrise se situe chaque pratique, et quelle action précise fait passer au niveau supérieur. C’est cette différence qui permet de séquencer un programme sur plusieurs exercices, de comparer les entités entre elles et de chiffrer l’effort restant plutôt que de constater un manquement.

Dans Datamensio, le référentiel est prêt à l’emploi et vous en gardez la maîtrise. L’IA ajuste les thématiques, les questions et les niveaux au périmètre de votre entité émirienne, ou construit une déclinaison à partir de vos politiques internes et des exigences de votre régulateur sectoriel. Les écarts constatés alimentent une feuille de route priorisée, consolidable avec vos autres diagnostics cyber.

Norme de référence : UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1

Les thématiques évaluées

  • Gouvernance de l’assurance de l’information

    Politique formalisée et validée par la direction, rôles et responsabilités, comité de pilotage, articulation entre la filiale et la gouvernance groupe, allocation des ressources.

  • Périmètre et gestion des risques

    Définition du périmètre des systèmes concernés, méthode d’appréciation des risques, critères d’acceptation, priorisation des contrôles selon le niveau de risque retenu.

  • Gestion des actifs et classification de l’information

    Inventaire des actifs informationnels et techniques, schéma de classification, règles de marquage, de manipulation et de conservation, traitement des données sensibles.

  • Sécurité des ressources humaines et sensibilisation

    Vérifications avant embauche, clauses contractuelles, programme de sensibilisation, obligations à la mobilité et au départ, gestion des accès privilégiés des personnels.

  • Sécurité physique et environnementale

    Zones sécurisées, contrôle d’accès aux locaux techniques, protection des équipements, alimentation et climatisation, mise au rebut des supports.

  • Contrôles techniques et exploitation

    Gestion des accès et de l’authentification, durcissement des configurations, gestion des correctifs, journalisation et supervision, protection contre les codes malveillants, chiffrement.

  • Sécurité des communications et du cloud

    Segmentation réseau, filtrage et passerelles, échanges avec les tiers, exigences applicables aux services hébergés et à la localisation des données.

  • Acquisition, développement et maintenance

    Exigences de sécurité dans les projets, revues de code et tests, séparation des environnements, gestion des changements et des mises en production.

  • Tiers et chaîne de sous-traitance

    Qualification des fournisseurs, exigences contractuelles, suivi des niveaux de service sécurité, contrôle des accès distants, réversibilité.

  • Incidents, continuité et amélioration

    Détection et qualification des incidents, remontée aux autorités compétentes, plans de continuité et de reprise, exercices, retours d’expérience et revue périodique des contrôles.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Ce diagnostic délivre-t-il une attestation de conformité au règlement ?

Non. Datamensio mesure la maturité de vos pratiques et prépare la revue de conformité. L’appréciation de la conformité relève du régulateur ou de l’entité d’audit désignée pour votre secteur.

Quelle différence entre un diagnostic de maturité et un audit de conformité ?

L’audit conclut, contrôle par contrôle, par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Le diagnostic prépare l’audit et permet de séquencer le programme, l’audit valide.

Nous sommes déjà certifiés ISO 27001. Le diagnostic a-t-il un intérêt ?

Oui. Le règlement partage une partie de la logique d’ISO 27001 mais ajoute des exigences propres, notamment sur la classification de l’information, la remontée d’incidents aux autorités et la chaîne de sous-traitance. Le diagnostic met en évidence ce delta plutôt que de refaire le travail déjà mené.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif avec plusieurs contributeurs, s’étale généralement sur une à deux semaines, l’essentiel du temps étant consacré à la collecte auprès des équipes techniques et métiers.

Peut-on adapter le référentiel à notre régulateur sectoriel ?

Oui. Les questions, les niveaux et les thématiques sont modifiables, et vous pouvez ajouter les exigences propres à votre autorité de tutelle. L’IA construit aussi une déclinaison à partir de vos politiques internes. La maîtrise du référentiel vous appartient.

Comment comparer plusieurs entités du groupe ?

Les audits menés sur le même référentiel se comparent entre business units et dans le temps. Une feuille de route transversale consolide les écarts de plusieurs entités et regroupe les actions redondantes, ce qui évite de financer deux fois le même chantier.

Faut-il une expertise technique pour répondre ?

Les questions portent sur les pratiques de gestion et l’état de mise en œuvre des contrôles, pas sur les configurations. Certaines nécessitent l’apport d’un correspondant technique ou du responsable local : le mode collaboratif permet d’affecter ces questions à la bonne personne.

Où sont hébergées les données du diagnostic ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesure