Maturità · Regolamento emiratino sull’assicurazione dell’informazione
Il vostro dispositivo di assicurazione dell’informazione negli Emirati, misurato per controllo e tradotto in piano d’azione quantificato.
10 ambiti, una scala a 5 livelli. E l'azione che fa passare da un livello al successivo.
Gli 10 ambiti del quadro di riferimento, già redatti da N1 a N5. Un'azienda, una business unit, o 300 alla volta.
Maturità · Regolamento emiratino sull’assicurazione dell’informazione
10 ambiti, scala a 5 livelli.
Nordhavn Industries
53 / 100
Misurano la loro maturità con Datamensio
Un esempio
Questa situazione potrebbe essere la vostra.
Prendiamo l’esempio di un’azienda: tre sedi, tre fogli di calcolo, nessuna risposta comune.
Nessuno sa consolidare.
Nordhavn Industries, 2 400 persone ad Amburgo, Lione e Porto. Un committente chiede a che punto è il gruppo. Ogni sede risponde con il proprio foglio di calcolo, con le proprie scale.
Tre settimane, un’unica base.
Una diagnosi UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1 avviata sulle tre sedi contemporaneamente, a partire dalle note del colloquio dei responsabili. Il quadro di riferimento era già scritto, così come gli 10 ambiti e i livelli da N1 a N5.
Due spese evitate prima di essere impegnate.
Un punteggio di 53 su 100, uno scostamento concentrato su tre ambiti. Il compagno IA ha individuato che due azioni del piano duplicavano quelle di un'altra diagnosi. La restituzione dei risultati al comitato è stata richiesta in una frase.
Cosa gli ha permesso di evitare
- 3sedi misurate sulla stessa base, invece di tre questionari da rielaborare
- 2azioni duplicate individuate prima della spesa
- 1restituzione dei risultati al comitato, senza rielaborazione manuale
Questi dati sono quelli di un esempio. Potrebbero essere i vostri.
La norma impone dei processi. Datamensio dice a che punto siete.
01
Il quadro di riferimento è già scritto
Ambiti, domande e livelli da N1 a N5 redatti. Non partite da un foglio vuoto.
02
Il punteggio arriva lo stesso giorno
Online, tramite link di autovalutazione o in un colloquio. Ambito per ambito, confrontabile nel tempo.
03
Lo scostamento diventa un piano quantificato
Ogni passaggio di livello porta la sua azione. L'IA dà priorità in base all'effetto atteso, non all'ordine della norma.
04
Il progresso si dimostra
Campagna dopo campagna, rispetto al vostro obiettivo e al vostro passato. È ciò che chiede il vostro COMEX.
La scala di maturità
Un livello, il successivo, e l’azione che collega i due.
È questo meccanismo (un livello, un livello superiore, e l’azione che collega i due) che trasforma un riscontro in traiettoria.
Gli asset informativi sono classificati e manipolati secondo uno schema definito?
- N1
Nessuno schema di classificazione in vigore. I documenti e i dati circolano senza un livello attribuito.
- N2
Esiste uno schema in una politica, ma la classificazione è applicata solo a pochi archivi documentali e le regole di manipolazione restano sconosciute alle funzioni di business.
- N3
Gli asset del perimetro sono classificati, le regole di manipolazione diffuse e applicate in generale. Gli scostamenti sono occasionali.
- N4
La classificazione è gestita dai proprietari degli asset, rivista a ogni cambiamento, e strumentata negli spazi di archiviazione e di posta elettronica. Le mancanze sono tracciate e trattate.
- N5
Lo schema è rivisto periodicamente in base all’evoluzione normativa e agli incidenti riscontrati, con un monitoraggio documentato delle revisioni e un controllo a campione.
Azione per passare da N2 a N3
Attribuire un proprietario a ciascun asset del perimetro, far classificare gli asset restanti durante la revisione trimestrale dei rischi, e integrare le regole di manipolazione nel percorso di sensibilizzazione dei nuovi assunti.
« Grazie a Datamensio, raggiungiamo i nostri obiettivi con molta più efficacia. I servizi di ispezione del FEDER e del nostro ministero di riferimento hanno particolarmente apprezzato questo approccio che offre loro dati affidabili. »

Direttrice della CCI 94CCI Île-de-France
« Riteniamo che questa sia la soluzione più adatta per portare il nostro progetto di trasformazione su scala e misurare l’impatto secondo le nostre esigenze. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente da solo
Un quadro di riferimento si combina. Associatene più di uno per coprire la vostra attività, oppure fate scrivere il vostro dall’IA.
Effettuate la vostra prima misurazione
Di cosa parla questo quadro di riferimento
Il regolamento emiratino sull’assicurazione dell’informazione (Information Assurance Regulation) è il quadro nazionale di sicurezza dell’informazione degli Emirati Arabi Uniti, promosso dall’autorità di regolazione delle telecomunicazioni e del digitale. Organizza un insieme di controlli suddivisi tra controlli di management e controlli tecnici, ciascuno associato a un livello di priorità. Le entità dei settori identificati come critici devono applicarlo e dimostrarne l’attuazione, basandosi su un approccio per rischi e su un perimetro definito di sistemi e asset.
In pratica, il presidio è più delicato della lettura del testo. I controlli sono numerosi e si sovrappongono a quelli già implementati ai sensi di ISO 27001 o delle politiche di gruppo. Tre domande ricorrono: qual è il perimetro esatto dei sistemi interessati nell’entità emiratina, chi è responsabile di ciascun controllo tra la filiale locale e la casa madre, e su quali evidenze si basano le dichiarazioni di attuazione quando il regolatore o l’entità settoriale richiede una revisione. Senza risposta documentata, lo stato di avanzamento resta dichiarativo.
Merita di essere chiarita una confusione frequente: il regolamento di assicurazione dell’informazione non è una declinazione locale di ISO 27001, pur condividendone la logica e parte del vocabolario. Aggiunge requisiti propri al contesto nazionale, in particolare sulla classificazione dell’informazione, la segnalazione di incidenti alle autorità e la sicurezza delle catene di subfornitura. Inoltre, diversi regolatori settoriali e autorità di emirato hanno costruito i propri quadri su questa base: un’entità può quindi essere soggetta al regolamento nazionale e a un quadro locale, con requisiti di evidenza differenti.
Un audit di conformità conclude con uno scostamento o una conformità, controllo per controllo. La diagnosi di maturità risponde a una domanda diversa: a quale livello di padronanza si colloca ciascuna pratica, e quale azione precisa fa passare al livello superiore. È questa differenza che permette di scandire un programma su più esercizi, di confrontare le entità tra loro e di quantificare lo sforzo residuo invece di constatare una mancanza.
In Datamensio, il quadro di riferimento è pronto all’uso e ne mantenete il controllo. L’IA adatta gli ambiti, le domande e i livelli al perimetro della vostra entità emiratina, oppure costruisce una declinazione a partire dalle vostre politiche interne e dai requisiti del vostro regolatore settoriale. Gli scostamenti riscontrati alimentano una roadmap prioritizzata, consolidabile con le vostre altre diagnosi cyber.
Norma di riferimento: UAE Information Assurance Regulation (TDRA / Signature Trust Standard), version 1.1
Gli ambiti valutati
Governance dell’assicurazione dell’informazione
Politica formalizzata e approvata dalla direzione, ruoli e responsabilità, comitato di pilotaggio, articolazione tra la filiale e la governance di gruppo, allocazione delle risorse.
Perimetro e gestione dei rischi
Definizione del perimetro dei sistemi interessati, metodo di valutazione dei rischi, criteri di accettazione, prioritizzazione dei controlli in base al livello di rischio adottato.
Gestione degli asset e classificazione dell’informazione
Inventario degli asset informativi e tecnici, schema di classificazione, regole di marcatura, manipolazione e conservazione, trattamento dei dati sensibili.
Sicurezza delle risorse umane e sensibilizzazione
Verifiche prima dell’assunzione, clausole contrattuali, programma di sensibilizzazione, obblighi in caso di mobilità e di uscita, gestione degli accessi privilegiati del personale.
Sicurezza fisica e ambientale
Aree protette, controllo degli accessi ai locali tecnici, protezione delle apparecchiature, alimentazione e climatizzazione, smaltimento dei supporti.
Controlli tecnici ed esercizio
Gestione degli accessi e dell’autenticazione, hardening delle configurazioni, gestione delle patch, logging e supervisione, protezione contro i codici malevoli, cifratura.
Sicurezza delle comunicazioni e del cloud
Segmentazione di rete, filtraggio e gateway, scambi con terze parti, requisiti applicabili ai servizi ospitati e alla localizzazione dei dati.
Acquisizione, sviluppo e manutenzione
Requisiti di sicurezza nei progetti, revisioni del codice e test, separazione degli ambienti, gestione dei cambiamenti e delle messe in produzione.
Terze parti e catena di subfornitura
Qualificazione dei fornitori, requisiti contrattuali, monitoraggio dei livelli di servizio di sicurezza, controllo degli accessi remoti, reversibilità.
Incidenti, continuità e miglioramento
Rilevazione e qualificazione degli incidenti, segnalazione alle autorità competenti, piani di continuità e ripristino, esercitazioni, ritorni di esperienza e revisione periodica dei controlli.
È disponibile una versione breve del quadro di riferimento per l’autovalutazione online.
Domande frequenti
Questa diagnosi rilascia un’attestazione di conformità al regolamento?
No. Datamensio misura la maturità delle vostre pratiche e prepara la revisione di conformità. La valutazione della conformità spetta al regolatore o all’ente di audit designato per il vostro settore.
Che differenza c’è tra una diagnosi di maturità e un audit di conformità?
L’audit conclude, controllo per controllo, con uno scostamento o una conformità. La diagnosi colloca ciascuna pratica su una scala progressiva e indica l’azione che fa salire di un livello. La diagnosi prepara l’audit e permette di scandire il programma, l’audit convalida.
Siamo già certificati ISO 27001. La diagnosi ha un’utilità?
Sì. Il regolamento condivide parte della logica di ISO 27001 ma aggiunge requisiti propri, in particolare sulla classificazione dell’informazione, la segnalazione di incidenti alle autorità e la catena di subfornitura. La diagnosi evidenzia questo delta invece di rifare il lavoro già svolto.
Quanto tempo richiede la valutazione?
La versione breve si compila in 20 30 minuti. La versione completa, in modalità collaborativa con più contributori, si estende generalmente su una due settimane, con la maggior parte del tempo dedicata alla raccolta presso i team tecnici e di business.
Si può adattare il quadro di riferimento al nostro regolatore settoriale?
Sì. Le domande, i livelli e gli ambiti sono modificabili, e potete aggiungere i requisiti propri della vostra autorità di vigilanza. L’IA costruisce anche una declinazione a partire dalle vostre politiche interne. Il controllo del quadro di riferimento resta vostro.
Come confrontare più entità del gruppo?
Gli audit condotti sullo stesso quadro di riferimento si confrontano tra business unit e nel tempo. Una roadmap trasversale consolida gli scostamenti di più entità e raggruppa le azioni ridondanti, evitando di finanziare due volte lo stesso intervento.
Serve una competenza tecnica per rispondere?
Le domande riguardano le pratiche di gestione e lo stato di attuazione dei controlli, non le configurazioni. Alcune richiedono il contributo di un referente tecnico o del responsabile locale: la modalità collaborativa permette di assegnare queste domande alla persona giusta.
Dove sono ospitati i dati della diagnosi?
In Francia, presso OVH, con backup presso Scaleway. Nessun trasferimento fuori dall’Unione Europea. I modelli di IA utilizzati possono essere selezionati, anche tra soluzioni europee.





