EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade · Regulamento emiradense sobre a garantia da informação

As suas entidades nos Emirados fariam uma revisão de garantia da informação?

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade · Regulamento emiradense sobre a garantia da informação

Governação da garantia da informaçãoN1 → N5
Perímetro e gestão de riscosN1 → N5
Gestão de ativos e classificação da informaçãoN1 → N5
Segurança dos recursos humanos e sensibilizaçãoN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Governação da garantia da informação6484
Perímetro e gestão de riscos5379
Gestão de ativos e classificação da informação6182
Segurança dos recursos humanos e sensibilização3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico UAE Information Assurance Regulation (TDRA / Signature Trust Standard), versão 1.1 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

Os ativos informacionais são classificados e manuseados segundo um esquema definido?

  1. N1

    Não existe nenhum esquema de classificação em vigor. Os documentos e os dados circulam sem nível atribuído.

  2. N2

    Existe um esquema numa política, mas a classificação só é aplicada a alguns referenciais documentais e as regras de manuseamento permanecem desconhecidas das áreas de negócio.

  3. N3

    Os ativos do perímetro estão classificados, as regras de manuseamento estão divulgadas e aplicadas de forma geral. Os desvios são pontuais.

  4. N4

    A classificação é assegurada pelos proprietários dos ativos, revista a cada alteração, e apoiada por ferramentas nos espaços de armazenamento e de correio eletrónico. As falhas são registadas e tratadas.

  5. N5

    O esquema é revisto periodicamente de acordo com a evolução regulamentar e os incidentes constatados, com um acompanhamento documentado das revisões e um controlo por amostragem.

Ação para passar de N2 a N3

Atribuir um proprietário a cada ativo do perímetro, fazer classificar os restantes ativos durante a revisão trimestral de riscos, e integrar as regras de manuseamento no percurso de sensibilização dos novos colaboradores.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira medição

Sobre o que trata este referencial

O regulamento emiradense sobre a garantia da informação (Information Assurance Regulation) é o quadro nacional de segurança da informação dos Emirados Árabes Unidos, promovido pela autoridade reguladora das telecomunicações e do digital. Organiza um conjunto de controlos repartidos entre controlos de gestão e controlos técnicos, cada um com um nível de prioridade associado. As entidades dos setores identificados como críticos devem aplicá-lo e demonstrar a sua implementação, com base numa abordagem por riscos e num perímetro definido de sistemas e ativos.

Na prática, a gestão é mais delicada do que a leitura do texto sugere. Os controlos são numerosos e sobrepõem-se aos já implementados no âmbito da ISO 27001 ou das políticas do grupo. Três questões surgem recorrentemente: qual é o perímetro exato dos sistemas abrangidos na entidade emiradense, quem é responsável por cada controlo entre a filial local e a casa-mãe, e em que provas assentam as declarações de implementação quando o regulador ou a entidade setorial solicita uma revisão. Sem resposta documentada, o estado de avanço permanece declarativo.

Vale a pena esclarecer uma confusão frequente: o regulamento de garantia da informação não é uma versão local da ISO 27001, ainda que partilhe a sua lógica e parte do vocabulário. Acrescenta exigências próprias do contexto nacional, nomeadamente sobre a classificação da informação, a comunicação de incidentes às autoridades e a segurança das cadeias de subcontratação. Além disso, diversos reguladores setoriais e autoridades de emirado construíram os seus próprios quadros sobre esta base: uma entidade pode assim estar sujeita ao regulamento nacional e a um quadro local, com expectativas de prova diferentes.

Uma auditoria de conformidade conclui por um desvio ou uma conformidade, controlo a controlo. O diagnóstico de maturidade responde a outra questão: em que nível de domínio se encontra cada prática, e que ação concreta permite passar ao nível seguinte. É esta diferença que permite sequenciar um programa ao longo de vários exercícios, comparar entidades entre si e quantificar o esforço restante em vez de simplesmente constatar uma falha.

No Datamensio, o referencial está pronto a usar e a equipa mantém o seu controlo total. A IA ajusta os domínios, as perguntas e os níveis ao perímetro da sua entidade emiradense, ou constrói uma versão adaptada a partir das suas políticas internas e das exigências do seu regulador setorial. Os desvios constatados alimentam um roteiro priorizado, consolidável com os seus outros diagnósticos de cibersegurança.

Norma de referência: UAE Information Assurance Regulation (TDRA / Signature Trust Standard), versão 1.1

Os domínios avaliados

  • Governação da garantia da informação

    Política formalizada e validada pela direção, funções e responsabilidades, comité de acompanhamento, articulação entre a filial e a governação do grupo, atribuição de recursos.

  • Perímetro e gestão de riscos

    Definição do perímetro dos sistemas abrangidos, método de avaliação de riscos, critérios de aceitação, priorização dos controlos consoante o nível de risco adotado.

  • Gestão de ativos e classificação da informação

    Inventário dos ativos informacionais e técnicos, esquema de classificação, regras de marcação, manuseamento e conservação, tratamento de dados sensíveis.

  • Segurança dos recursos humanos e sensibilização

    Verificações prévias à contratação, cláusulas contratuais, programa de sensibilização, obrigações na mobilidade e na saída, gestão de acessos privilegiados do pessoal.

  • Segurança física e ambiental

    Zonas seguras, controlo de acesso às instalações técnicas, proteção de equipamentos, alimentação e climatização, eliminação de suportes.

  • Controlos técnicos e operações

    Gestão de acessos e autenticação, reforço das configurações, gestão de correções, registo e monitorização, proteção contra código malicioso, cifragem.

  • Segurança das comunicações e da cloud

    Segmentação de rede, filtragem e gateways, trocas com terceiros, exigências aplicáveis a serviços alojados e à localização dos dados.

  • Aquisição, desenvolvimento e manutenção

    Exigências de segurança nos projetos, revisões de código e testes, separação de ambientes, gestão de mudanças e de colocações em produção.

  • Terceiros e cadeia de subcontratação

    Qualificação de fornecedores, exigências contratuais, acompanhamento dos níveis de serviço de segurança, controlo de acessos remotos, reversibilidade.

  • Incidentes, continuidade e melhoria

    Deteção e qualificação de incidentes, comunicação às autoridades competentes, planos de continuidade e recuperação, exercícios, lições aprendidas e revisão periódica dos controlos.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

Este diagnóstico emite um atestado de conformidade com o regulamento?

Não. O Datamensio mede a maturidade das suas práticas e prepara a revisão de conformidade. A avaliação da conformidade cabe ao regulador ou à entidade de auditoria designada para o seu setor.

Qual a diferença entre um diagnóstico de maturidade e uma auditoria de conformidade?

A auditoria conclui, controlo a controlo, por um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva e indica a ação que faz subir um nível. O diagnóstico prepara a auditoria e permite sequenciar o programa, a auditoria valida.

Já estamos certificados ISO 27001. O diagnóstico tem interesse?

Sim. O regulamento partilha parte da lógica da ISO 27001 mas acrescenta exigências próprias, nomeadamente sobre a classificação da informação, a comunicação de incidentes às autoridades e a cadeia de subcontratação. O diagnóstico evidencia esse diferencial em vez de repetir o trabalho já realizado.

Quanto tempo demora a avaliação?

A versão curta preenche-se em 20 a 30 minutos. A versão completa, em modo colaborativo com vários contribuidores, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha junto das equipas técnicas e de negócio.

É possível adaptar o referencial ao nosso regulador setorial?

Sim. As perguntas, os níveis e os domínios são modificáveis, e pode acrescentar as exigências próprias da sua autoridade de tutela. A IA também constrói uma versão adaptada a partir das suas políticas internas. O controlo do referencial pertence à equipa.

Como comparar várias entidades do grupo?

As auditorias realizadas com o mesmo referencial são comparáveis entre unidades de negócio e ao longo do tempo. Um roteiro transversal consolida os desvios de várias entidades e agrupa as ações redundantes, o que evita financiar duas vezes o mesmo projeto.

É necessária competência técnica para responder?

As perguntas incidem sobre as práticas de gestão e o estado de implementação dos controlos, não sobre configurações. Algumas exigem o contributo de um interlocutor técnico ou do responsável local: o modo colaborativo permite atribuir essas perguntas à pessoa certa.

Onde são alojados os dados do diagnóstico?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo soluções europeias.

Faça a sua primeira medição