Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Einhaltung der UAE Information Assurance Regulation

Die Informationssicherheitsverordnung der VAE legt Sicherheitskontrollen zum Schutz kritischer Informationsinfrastrukturen fest. Erfahren Sie, wie ImmuniWeb diese technischen Kontrollen durch Schwachstellenmanagement und Penetrationstests unterstützt.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
Einhaltung der UAE Information Assurance Regulation (1.1)
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über die UAE Information Assurance Regulation (1.1) Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

Einhaltung der UAE Information Assurance Regulation (1.1)

Was ist die IA-Verordnung der VAE?

Die IA-Verordnung definiert einen risikobasierten Satz von Security Controls für Organisationen, die die kritische Informationsinfrastruktur der VAE betreiben. Das zugrunde liegende IAS umfasst 188 Controls in zwei Kategorien – Management Controls (Governance, Risikomanagement, Richtlinien, Schulung und Compliance) und Technical Controls (Access Control, Betrieb, Kommunikation sowie Anwendungs- und Infrastruktursicherheit).

Die IA-Verordnung definiert einen risikobasierten Satz von Security Controls für Organisationen, die die kritische Informationsinfrastruktur der VAE betreiben. Das zugrunde liegende IAS umfasst 188 Controls in zwei Kategorien – Management Controls (Governance, Risikomanagement, Richtlinien, Schulung und Compliance) und Technical Controls (Access Control, Betrieb, Kommunikation sowie Anwendungs- und Infrastruktursicherheit).

Erfahren Sie, wie ImmuniWeb die technischen Kontrollen der UAE IA Regulation unterstützt – Vulnerability Management und Penetration Testing Ihrer kritischen Anwendungen. Fordern Sie eine Demo an · oder führen Sie einen kostenlosen Community Edition-Test durch.

Wer muss die IA-Regelung der VAE einhalten?

Die IA-Verordnung gilt für:

  • Behörden der VAE – Bundes- und Lokalbehörden.
  • Kritische Einrichtungen, die in den von den Behörden identifizierten Sektoren der Kritischen Nationalen Infrastruktur (CII) tätig sind.
  • Andere Organisationen freiwillig, wie von der Aufsichtsbehörde nachdrücklich empfohlen.

Web-, Mobile- und API-Anwendungen, die kritische Dienste unterstützen, fallen unter die technischen Kontrollen des IAS.

Wichtige IA-Regelungsanforderungen für die Anwendungssicherheit

Innerhalb der technischen Kontrollen steuern mehrere Bereiche die Anwendungssicherheitsarbeit:

  • Schwachstellenmanagement: Identifizieren, Bewerten und Beheben von Schwachstellen in Systemen und Anwendungen.
  • Sicherheitstests / Penetrationstests: Testen Sie die Sicherheit kritischer Systeme und Anwendungen, einschließlich Penetrationstests für hochpriorisierte Domains.
  • Sichere Konfiguration & Anwendungssicherheit: Hardening und sichere Entwicklung der Anwendungen, die kritische Dienste unterstützen.

Technische Kontrollen der UAE IA Regulation im Detail

Schwachstellenmanagement und Penetrationstests

Die technischen Kontrollen der IAS setzen voraus, dass Organisationen Schwachstellen managen und die Sicherheit ihrer kritischen Systeme testen. Penetrationstests und Vulnerability Scans der Web-, Mobile-Anwendungen und APIs, die kritische Dienste unterstützen, identifizieren die zu behebenenden Issues und liefern Nachweise für Audits.

Absicherung kritischer Anwendungen und Infrastruktur

Sicherheitskontrollen für Anwendungen und Infrastruktur erfordern, dass die Systeme, die kritische Dienste unterstützen, gehärtet und sicher entwickelt werden. Die Integration von Tests in die Entwicklung sowie erneute Tests nach Änderungen halten diese Anwendungen sicher und belegen die Wirksamkeit der Kontrollen.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

Die Anwendungsschwachstellen, deren Behebung von den technischen Kontrollmaßnahmen erwartet wird, entsprechen weitgehend den OWASP Top 10:

  • Broken Access Control — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
  • Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
  • Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
  • Unsicheres Design – fehlende Sicherheitskontrollen im Design, nicht nur durch Bugs.
  • Unsichere Konfiguration — voreingestellte, unvollständige oder unsichere Konfiguration.
  • Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
  • Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
  • Software- und Datenintegritätsfehler — unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) – Der Server wird dazu verleitet, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

So unterstützen Sie die IA-Verordnung der VAE mit ImmuniWeb

  1. Kritische Assets identifizieren. Erfassen Sie mit ImmuniWeb Discovery internetexponierte Apps und APIs, die kritische Dienste unterstützen.
  2. Verwalten Sie Schwachstellen mit Neuron-Scans und nachverfolgter Remediation.
  3. Führen Sie Penetrationstests für Web- und mobile Anwendungen mit On-Demand und MobileSuite durch.
  4. Sichere Konfiguration & Entwicklung mit Continuous in CI/CD.
  5. Beheben Sie Schwachstellen und testen Sie erneut mit umsetzungsorientierten Berichten ohne False Positives.
  6. Evidenz vorbereiten für IAS-Steuerungsprüfungen und Audits.

So hilft Ihnen ImmuniWeb bei der Einhaltung der UAE IA Regulation

ImmuniWeb unterstützt die technischen Kontrollen der IA-Verordnung – Schwachstellenmanagement und Penetrationstests – mit bewertungsreifen Nachweisen.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
Penetrationstest Testen Sie die Sicherheit kritischer Systeme und Anwendungen. On-Demand, MobileSuite
Schwachstellenmanagement Schwachstellen identifizieren, bewerten und beheben. Neuron, Discovery
Sichere Konfiguration und Anwendungssicherheit Kritische Anwendungen absichern und sicher entwickeln. Kontinuierlich, On-Demand

ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile-Penetrationstests; Neuron und Neuron Mobile bieten automatisierte Scans; Continuous integriert Tests in CI/CD; und Discovery kartiert die Angriffsfläche Ihrer kritischen Dienste – und erzeugt Nachweise für IAS-Steuerbewertungen.

VAE IA-Verordnung im Vergleich zu internationalen Rahmenwerken

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
VAE IA Regulation Schwachstellenmanagement + Penetrationstests Web-/Mobile-Pentests, Scanning, ASM
UAE PDPL Datenschutz-Sicherheitsmaßnahmen Dieselben Tests decken beide ab
Saudi NCA ECC Essential Cybersecurity Controls Dieselben Tests decken beide ab
ISO/IEC 27001 Anhang A technische Kontrollen Tests als Kontrollnachweis

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • Kritische Anwendungen, APIs und Assets identifiziert und inventarisiert
  • Webanwendungen, die nach OWASP Top 10 getestet wurden
  • Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
  • Schwachstellenmanagement implementiert (technische Kontrollen)
  • Penetrationstests für höher priorisierte Domänen durchgeführt
  • Findings behoben und erneut getestet; Nachweise aufbewahrt
  • Nachweise für IAS-Kontrollbewertungen und -Audits

Warum die Einhaltung der UAE IA Regulation wichtig ist

Die IA-Verordnung ist für Regierungsstellen in den VAE und Betreiber kritischer Infrastrukturen verbindlich, und die SIA überwacht deren Umsetzung. Nichteinhaltung kann zu verstärkter Kontrolle, Audits, nach Schweregrad gestaffelten Geldbußen und in einigen Fällen zur Aussetzung des Betriebs führen.

Da Web-, Mobile- und API-Anwendungen, die kritische Dienste unterstützen, eine primäre Angriffsfläche darstellen, gehören ein nachweisbares Vulnerability Management und Penetration Testing zu den direktesten Wegen, die technischen Kontrollen des IAS zu belegen.

Häufig gestellte Fragen

  • Q
    Was ist die UAE Information Assurance Regulation?
    A
    Das nationale Rahmenwerk der VAE (Version 1.1) zum Schutz kritischer Informationsinfrastruktur, das durch die TDRA umgesetzt und von der Signals Intelligence Agency (ehemals NESA) überwacht wird, basiert auf den UAE Information Assurance Standards (IAS).
  • Q
    Wer überwacht die IA-Verordnung?
    A
    Die Signals Intelligence Agency (SIA) der Vereinigten Arabischen Emirate, ehemals National Electronic Security Authority (NESA), wobei die Regulierung über die TDRA umgesetzt wird.
  • Q
    Wer muss die IA-Verordnung einhalten?
    A
    VAE-Regierungsbehörden und Organisationen, die kritische nationale Infrastruktur betreiben; andere Organisationen werden dringend dazu ermutigt, die Standards freiwillig zu übernehmen.
  • Q
    Was sind die IAS-Steuerelemente?
    A
    188 Sicherheitskontrollen aus den Bereichen Management und Technik, denen Prioritätsstufen von P1 (obligatorisch) bis P4 (risikobasiert) zugewiesen sind.
  • Q
    Schreibt die IA-Verordnung Penetrationstests vor?
    A
    Die technischen Kontrollen sehen Schwachstellenmanagement und Sicherheitstests vor, einschließlich Penetrationstests für Domänen höherer Priorität.
  • Q
    Wie unterstützt ImmuniWeb die Einhaltung der IA-Vorschriften der VAE?
    A
    Durch die Bereitstellung von Penetrationstests und Vulnerability Management für Web- und mobile Anwendungen sowie APIs, die kritische Dienste unterstützen, mit Evidenz für IAS-Assessments.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über
die Einhaltung der UAE Information Assurance Regulation (1.1)

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten