Новый порядок связан с Национальной программой кибераккредитации ОАЭ (National Cyber Accreditation Programme, NCAP), применение которой предусмотрено с 2026 года. Государственные ведомства Шарджи должны проверять документы ИТ-поставщиков при заключении и исполнении контрактов. Контроль распространяется на компании, продукты и услуги, задействованные на следующих уровнях цепочки поставок.
Одним из основных подтверждений системы управления информационной безопасностью станет сертификат ISO/IEC 27001. Поставщикам также потребуется соблюдать Правила обеспечения информационной безопасности ОАЭ (UAE Information Assurance Regulation, UAE IA) и требования Национального управления электронной безопасности (National Electronic Security Authority, NESA). Точный состав документов будет зависеть от условий закупки.
Для российских ИТ-компаний это означает, что качества и функциональности продукта будет недостаточно для участия в тендере. Потребуется документировать управление доступом и рисками, фиксировать события безопасности, проверять восстановление резервных копий и контролировать подрядчиков. Подготовку к аккредитации придется учитывать до выхода на закупочную площадку.
«Для небольшого ИТ-поставщика главным барьером станет постоянное подтверждение того, что система защиты работает в повседневных процессах. Создание всех компетенций внутри компании может оказаться слишком дорогим, поэтому часть задач будет передаваться поставщикам управляемых услуг», - считает Виктор Гулевич, руководитель направления информационной безопасности управления международного бизнеса ГК Softline.
К 2031 году подтвержденный уровень кибербезопасности может стать одним из основных фильтров при допуске к государственным проектам Шарджи. Российским компаниям, которые планируют работать на этом рынке, потребуется заранее оценить готовность собственной инфраструктуры, партнеров и субподрядчиков к аккредитации.