Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Einhaltung der UAE Information Assurance Regulation

The UAE Information Assurance Regulation sets security controls to protect critical information infrastructure.Learn how ImmuniWeb supports its technical controls with vulnerability management and penetration testing.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
Einhaltung der UAE Information Assurance Regulation (1.1)
Bitte füllen Sie die unten rot markierten Felder aus.

Talk to a Specialist aboutUAE Information Assurance Regulation (1.1) Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

Einhaltung der UAE Information Assurance Regulation (1.1)

Was ist die IA-Verordnung der VAE?

Die IA-Verordnung definiert einen risikobasierten Satz von Security Controls für Organisationen, die die kritische Informationsinfrastruktur der VAE betreiben. Das zugrunde liegende IAS umfasst 188 Controls in zwei Kategorien – Management Controls (Governance, Risikomanagement, Richtlinien, Schulung und Compliance) und Technical Controls (Access Control, Betrieb, Kommunikation sowie Anwendungs- und Infrastruktursicherheit).

Die IA-Verordnung definiert einen risikobasierten Satz von Security Controls für Organisationen, die die kritische Informationsinfrastruktur der VAE betreiben. Das zugrunde liegende IAS umfasst 188 Controls in zwei Kategorien – Management Controls (Governance, Risikomanagement, Richtlinien, Schulung und Compliance) und Technical Controls (Access Control, Betrieb, Kommunikation sowie Anwendungs- und Infrastruktursicherheit).

See how ImmuniWeb supports the UAE IA Regulation's technical controls - vulnerability management and penetration testing of your critical applications.Request a demo· or run a free Community Edition test.

Wer muss die IA-Regelung der VAE einhalten?

Die IA-Verordnung gilt für:

  • Behörden der VAE – Bundes- und Lokalbehörden.
  • Kritische Einrichtungen, die in den von den Behörden identifizierten Sektoren der Kritischen Nationalen Infrastruktur (CII) tätig sind.
  • Andere Organisationen freiwillig, wie von der Aufsichtsbehörde nachdrücklich empfohlen.

Web-, Mobile- und API-Anwendungen, die kritische Dienste unterstützen, fallen unter die technischen Kontrollen des IAS.

Key IA Regulation Requirements for Application Security

Innerhalb der technischen Kontrollen steuern mehrere Bereiche die Anwendungssicherheitsarbeit:

  • Schwachstellenmanagement: Identifizieren, Bewerten und Beheben von Schwachstellen in Systemen und Anwendungen.
  • Sicherheitstests / Penetrationstests: Testen Sie die Sicherheit kritischer Systeme und Anwendungen, einschließlich Penetrationstests für hochpriorisierte Domains.
  • Sichere Konfiguration & Anwendungssicherheit: Hardening und sichere Entwicklung der Anwendungen, die kritische Dienste unterstützen.

Technische Kontrollen der UAE IA Regulation im Detail

Schwachstellenmanagement und Penetrationstests

Die technischen Kontrollen der IAS setzen voraus, dass Organisationen Schwachstellen managen und die Sicherheit ihrer kritischen Systeme testen. Penetrationstests und Vulnerability Scans der Web-, Mobile-Anwendungen und APIs, die kritische Dienste unterstützen, identifizieren die zu behebenenden Issues und liefern Nachweise für Audits.

Absicherung kritischer Anwendungen und Infrastruktur

Sicherheitskontrollen für Anwendungen und Infrastruktur erfordern, dass die Systeme, die kritische Dienste unterstützen, gehärtet und sicher entwickelt werden. Die Integration von Tests in die Entwicklung sowie erneute Tests nach Änderungen halten diese Anwendungen sicher und belegen die Wirksamkeit der Kontrollen.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

Die Anwendungsschwachstellen, deren Behebung von den technischen Kontrollmaßnahmen erwartet wird, entsprechen weitgehend den OWASP Top 10:

  • Broken Access Control — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
  • Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
  • Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
  • Unsicheres Design – fehlende Sicherheitskontrollen im Design, nicht nur durch Bugs.
  • Unsichere Konfiguration — voreingestellte, unvollständige oder unsichere Konfiguration.
  • Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
  • Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
  • Software- und Datenintegritätsfehler — unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) – Der Server wird dazu verleitet, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

So unterstützen Sie die IA-Verordnung der VAE mit ImmuniWeb

  1. Kritische Assets identifizieren. Erfassen Sie mit ImmuniWeb Discovery internetexponierte Apps und APIs, die kritische Dienste unterstützen.
  2. Verwalten Sie Schwachstellen mit Neuron-Scans und nachverfolgter Remediation.
  3. Führen Sie Penetrationstests für Web- und mobile Anwendungen mit On-Demand und MobileSuite durch.
  4. Sichere Konfiguration & Entwicklung mit Continuous in CI/CD.
  5. Beheben Sie Schwachstellen und testen Sie erneut mit umsetzungsorientierten Berichten ohne False Positives.
  6. Prepare evidence for IAS control assessments and audits.

So hilft Ihnen ImmuniWeb bei der Einhaltung der UAE IA Regulation

ImmuniWeb unterstützt die technischen Kontrollen der IA-Verordnung – Schwachstellenmanagement und Penetrationstests – mit bewertungsreifen Nachweisen.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
Penetrationstest Testen Sie die Sicherheit kritischer Systeme und Anwendungen. On-Demand, MobileSuite
Schwachstellenmanagement Schwachstellen identifizieren, bewerten und beheben. Neuron, Discovery
Sichere Konfiguration und Anwendungssicherheit Kritische Anwendungen absichern und sicher entwickeln. Kontinuierlich, On-Demand

ImmuniWeb On-Demand and MobileSuite deliver web and mobile penetration testing; Neuron and Neuron Mobile provide automated scanning; Continuous embeds testing into CI/CD; and Discovery maps the attack surface of your critical services - producing evidence for IAS control assessments.

VAE IA-Verordnung im Vergleich zu internationalen Rahmenwerken

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
VAE IA Regulation Schwachstellenmanagement + Penetrationstests Web-/Mobile-Pentests, Scanning, ASM
UAE PDPL Datenschutz-Sicherheitsmaßnahmen Dieselben Tests decken beide ab
Saudi NCA ECC Essential Cybersecurity Controls Dieselben Tests decken beide ab
ISO/IEC 27001 Anhang A technische Kontrollen Tests als Kontrollnachweis

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • Kritische Anwendungen, APIs und Assets identifiziert und inventarisiert
  • Webanwendungen, die nach OWASP Top 10 getestet wurden
  • Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
  • Vulnerability management implemented (technical controls)
  • Penetrationstests für höher priorisierte Domänen durchgeführt
  • Findings behoben und erneut getestet; Nachweise aufbewahrt
  • Nachweise für IAS-Kontrollbewertungen und -Audits

Warum die Einhaltung der UAE IA Regulation wichtig ist

Die IA-Verordnung ist für Regierungsstellen in den VAE und Betreiber kritischer Infrastrukturen verbindlich, und die SIA überwacht deren Umsetzung. Nichteinhaltung kann zu verstärkter Kontrolle, Audits, nach Schweregrad gestaffelten Geldbußen und in einigen Fällen zur Aussetzung des Betriebs führen.

Because web, mobile and API applications supporting critical services are a primary attack surface, demonstrable vulnerability management and penetration testing are among the most direct ways to evidence the IAS technical controls.

Häufig gestellte Fragen

  • Q
    Was ist die UAE Information Assurance Regulation?
    A
    Das nationale Rahmenwerk der VAE (Version 1.1) zum Schutz kritischer Informationsinfrastruktur, das durch die TDRA umgesetzt und von der Signals Intelligence Agency (ehemals NESA) überwacht wird, basiert auf den UAE Information Assurance Standards (IAS).
  • Q
    Wer überwacht die IA-Verordnung?
    A
    Die Signals Intelligence Agency (SIA) der Vereinigten Arabischen Emirate, ehemals National Electronic Security Authority (NESA), wobei die Regulierung über die TDRA umgesetzt wird.
  • Q
    Wer muss die IA-Verordnung einhalten?
    A
    VAE-Regierungsbehörden und Organisationen, die kritische nationale Infrastruktur betreiben; andere Organisationen werden dringend dazu ermutigt, die Standards freiwillig zu übernehmen.
  • Q
    Was sind die IAS-Steuerelemente?
    A
    188 Sicherheitskontrollen aus den Bereichen Management und Technik, denen Prioritätsstufen von P1 (obligatorisch) bis P4 (risikobasiert) zugewiesen sind.
  • Q
    Schreibt die IA-Verordnung Penetrationstests vor?
    A
    Die technischen Kontrollen sehen Schwachstellenmanagement und Sicherheitstests vor, einschließlich Penetrationstests für Domänen höherer Priorität.
  • Q
    How does ImmuniWeb help with UAE IA Regulation compliance?
    A
    By providing penetration testing and vulnerability management for the web and mobile applications and APIs that support critical services, with evidence for IAS assessments.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über
die Einhaltung der UAE Information Assurance Regulation (1.1)

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten