Famille de normes d'assurance de l'information émiraties (188 contrôles), historiquement portées par la NESA, aujourd'hui rattachées au périmètre du Cybersecurity Council et de la SIA (Signals Intelligence Agency), déclinées localement par la DESC à Dubaï et l'ADDA à Abou Dabi.
Dernière mise à jour — 22 août 2026
Entités gouvernementales et infrastructures d'information critiques aux Émirats arabes unis, ainsi que leurs prestataires. Selon le secteur ou l'émirat, des variantes sectorielles s'appliquent en complément : Dubai ISR, ADHICS (santé, Abou Dabi), régulation SCA (marchés financiers), DIFC Data Protection Law, ADGM Data Protection Regulations (zones franches financières).
Mise en œuvre des 188 contrôles répartis sur les domaines de gouvernance, gestion des risques et protection technique, en s'appuyant sur le référentiel applicable à l'entité (UAE IA au niveau fédéral, ou variante sectorielle/émirat concernée).
Échéances
Les échéances sont fixées au cas par cas par l'autorité de tutelle compétente (Cybersecurity Council, DESC, ADDA, ou régulateur sectoriel) selon le secteur et le statut de l'entité.
Sanctions
Les sanctions relèvent de l'autorité de tutelle compétente et varient selon le texte applicable ; elles ne sont pas détaillées ici faute de source consolidée unique pour l'ensemble de la famille de normes.
Identification du ou des référentiels applicables selon l'entité, le secteur et l'émirat concernés
Diagnostic d'écart par rapport aux 188 contrôles UAE IA
Priorisation des actions correctives par domaine de risque
Mise en œuvre des contrôles techniques et organisationnels
Préparation aux exigences d'audit ou de revue de l'autorité de tutelle
| Cadre | Couvert |
|---|---|
| ncap-emirats | ✓ |
Recevez la checklist par email.
Le sigle NESA reste utilisé par habitude, mais le cadre relève aujourd'hui du Cybersecurity Council et de la SIA ; les 188 contrôles UAE IA restent la référence technique.
UAE IA Standards définit les contrôles de sécurité à appliquer par les entités ; NCAP est un programme distinct qui accrédite les prestataires autorisés à intervenir sur les infrastructures critiques.
Non, ADHICS est une variante sectorielle spécifique au secteur de la santé à Abou Dabi ; les autres secteurs relèvent d'autres textes (Dubai ISR, DIFC DP Law, ADGM DPR selon la zone et l'activité).
Sur les entités relevant du champ d'application strict de ces cadres, l'intervention se fait en sous-traitance auprès d'acteurs accrédités localement — voir la fiche NCAP.