ГлавнаяБлогКибербезопасность в ОАЭ 2026: закон о киберпреступлениях, регуляторы и защита критической инфраструктуры

Кибербезопасность в ОАЭ 2026: закон о киберпреступлениях, регуляторы и защита критической инфраструктуры

18 июля 2026

Кибербезопасность в ОАЭ 2026: закон о киберпреступлениях, регуляторы и защита критической инфраструктуры article cover image

Кибербезопасность в ОАЭ регулируется многоуровневой системой: базовый уголовный закон о киберпреступлениях действует на федеральном уровне, а поверх него надстроены отраслевые и эмиратские регуляторные требования, зависящие от сектора и лицензии компании.

Действующий базовый закон — Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, изданный 20 сентября 2021 года и вступивший в силу 2 января 2022 года, заменивший Federal Decree-Law No. 5 of 2012 Concerning Countering Cybercrimes.

UAE Cybersecurity Council учреждён решением Кабинета министров в ноябре 2020 года как орган, отвечающий за национальную стратегию кибербезопасности и координацию реагирования на инциденты.

Единого "закона о кибербезопасности" в узком смысле не существует — применимые требования зависят от того, где зарегистрирована компания (материк/DIFC/ADGM), в каком секторе она работает (финансы, здравоохранение, телеком) и в каком эмирате.

⚠ Некоторые преступления по этому закону автоматически классифицируются как "преступления против безопасности ОАЭ" — с существенно более суровыми последствиями. Согласно первичному тексту закона, это касается статей 3, 5, 7, 11(3), 12(3), 13, 19–28, 47(II), 52, 53 и 55, а также любого преступления по этому закону, совершённого в интересах иностранного государства, террористической группы, банды или незаконной организации.

1. Нормативная база

Кибербезопасность и киберпреступления в ОАЭ регулируются несколькими взаимосвязанными, но различными по уровню инструментами.

Federal Decree-Law No. (34) of 2021 прямо отменяет Federal Decree-Law No. (5) of 2012 Concerning Countering Cybercrimes — предыдущий базовый закон в этой сфере.

Federal Decree-Law No. (3) of 2012 Establishing the National Electronic Security Authority учредил Национальное управление электронной безопасности (NESA) — предшественника функций, впоследствии переданных UAE Cybersecurity Council.

Помимо федерального уголовного закона, действуют отраслевые регуляторные требования: Central Bank of the UAE для финансового сектора, Dubai Electronic Security Center (DESC) для госорганов Дубая, Department of Health Abu Dhabi для здравоохранения эмирата.

Закон 2021 года уже был изменён: официальный портал uaelegislation.gov.ae подтверждает одну поправку с последним обновлением 4 апреля 2024 года — это Federal Law No. 5 of 2024, усиливший санкции за ряд нарушений в сети. Конкретные цифры штрафов по отдельным составам стоит проверять напрямую перед принятием решений, так как некоторые могли измениться после 2021 года.

Нужна консультация по комплаенсу в сфере кибербезопасности для вашей компании в ОАЭ? Юридические сервисы UPPERSETUP →

2. Кто такой UAE Cybersecurity Council

UAE Cybersecurity Council — центральный орган национальной стратегии кибербезопасности, а не просто консультативная структура.

Совет учреждён решением Кабинета министров ОАЭ в ноябре 2020 года; возглавляет его Head of Cyber Security for the UAE Government.

Совет отвечает за формирование правовой и регуляторной базы по киберпреступлениям, обеспечение защиты существующих и новых технологий, а также за создание Национального плана реагирования на киберинциденты (National Cyber Incident Response Plan).

✅ По данным официального портала правительства ОАЭ, со ссылкой на Global Cybersecurity Index 2024 Международного союза электросвязи (ITU), ОАЭ заняли 5-е место в мире по устойчивости инфраструктуры кибербезопасности.

3. Что именно запрещает закон о киберпреступлениях

Federal Decree-Law No. 34 of 2021 охватывает широкий круг деяний — от взлома госсистем до распространения недостоверной информации.

•       Несанкционированный доступ к сайтам, сетям и информационным системам.

•       Взлом и вмешательство в государственные информационные системы и данные.

•       Перехват данных, передаваемых по информационной сети.

•       Распространение ложной информации, наносящей ущерб интересам и безопасности ОАЭ.

•       Создание поддельных электронных аккаунтов, сайтов или подмену личности в сети (включая deepfake-технологии).

ℹ Закон вводит собственный набор терминов, включая "Information Network Broker" (любое лицо, предоставляющее услуги брокериджа в информационной сети, включая социальные сети и поисковые системы) и "Service Provider" (любое физическое или юридическое лицо, предоставляющее пользователям доступ к информационной сети).

4. Инструменты регулятора: приказы и блокировки

Закон наделяет компетентные органы конкретными административными инструментами воздействия, отдельными от уголовного преследования.

Writ of correction (приказ об исправлении) — требование к лицу исправить, удалить или деактивировать незаконный контент, ложную информацию или данные в установленный срок.

Disable order (приказ о деактивации) — требование к information network broker деактивировать доступ пользователей к незаконному контенту или данным.

Access Blocking Order (приказ о блокировке доступа) — при неисполнении иных предписаний, компетентный орган вправе предписать провайдеру услуг внутри ОАЭ заблокировать доступ пользователей к сайту или аккаунту.

5. Штрафы и уголовная ответственность

Нарушение

Санкция

Несанкционированный доступ к электронному сайту (ст. 2)

Штраф AED 100 000–300 000

Перехват доступа к информационной сети/системе (ст. 12)

Тюремное заключение и/или штраф AED 150 000–500 000

Разглашение перехваченных данных

Заключение от 1 года и штраф до AED 1 000 000

Взлом государственного сайта/системы без причинения ущерба

Временное заключение и штраф AED 200 000–500 000

Взлом с причинением ущерба государственной системе

Заключение от 5 лет и штраф AED 250 000–1 500 000

⚠ Приведённые суммы — это диапазоны по конкретным составам преступлений, а не единый "штраф за киберпреступление". Отдельные тяжкие составы (например, связанные с безопасностью государства) предусматривают лишение свободы на срок от 7 лет и штраф от AED 250 000 до AED 1 500 000.

✅ Совершение преступления против представителя власти при исполнении служебных обязанностей или в связи с ними признаётся отягчающим обстоятельством согласно первичному тексту закона.

6. Защита критической информационной инфраструктуры

Отдельно от уголовного закона о киберпреступлениях, ОАЭ развивают специализированную политику защиты критической инфраструктуры.

Официальная Critical Information Infrastructure Protection (CIIP) Policy определяет критическую информационную инфраструктуру как физические и виртуальные информационные активы, обеспечивающие выполнение критических функций и оказание критических услуг для общества и экономики ОАЭ.

Политика включает выявление критических секторов и национальных услуг, оценку рисков, определение отраслевых требований к кибербезопасности и мониторинг реализации секторальных планов.

7. Многоуровневая система регуляторов

Орган

Сфера ответственности

Уровень

UAE Cybersecurity Council

Национальная стратегия кибербезопасности, Information Assurance Regulation, координация реагирования на инциденты

Федеральный

TDRA (Telecommunications and Digital Government Regulatory Authority) / aeCERT

Стандарты для сектора связи, национальная команда реагирования на инциденты

Федеральный

Central Bank of the UAE (CBUAE)

Требования по киберрискам для банков, финансовых компаний, страховщиков, платёжных провайдеров

Федеральный, отраслевой

Dubai Electronic Security Center (DESC)

Information Security Regulation (ISR) для госорганов и регулируемых организаций Дубая

Эмиратский (Дубай)

Department of Health Abu Dhabi

ADHICS — стандарт кибербезопасности для здравоохранения

Эмиратский (Абу-Даби), отраслевой

⚠ Единого универсального стандарта кибербезопасности для всех компаний в ОАЭ не существует — применимый набор требований зависит от юрисдикции регистрации (материк/DIFC/ADGM), эмирата и отраслевой принадлежности бизнеса. Компания должна определить свой конкретный регуляторный "стек", а не ориентироваться на общее представление о "законе ОАЭ о кибербезопасности".

8. DIFC и ADGM: отдельные режимы

Финансовые свободные зоны ОАЭ регулируются собственными, отличными от федеральных, нормами защиты данных и киберрисков.

DIFC применяет DIFC Data Protection Law 2020, а ADGM — ADGM Data Protection Regulations 2021, вместо федерального Federal Decree-Law No. 45 of 2021 (PDPL).

✅ Financial Services Regulatory Authority (FSRA) в ADGM подписала в мае 2024 года меморандум о взаимопонимании с UAE Cybersecurity Council для укрепления сотрудничества в сфере предотвращения киберпреступлений среди лицензированных финансовых организаций.

9. Пошаговый алгоритм комплаенса для компании

1.     Определите применимую юрисдикцию: материковая компания, DIFC или ADGM — это определяет применимый режим защиты данных и надзорный орган.

2.     Определите применимый отраслевой стандарт: DESC ISR (Дубай, госсектор), ADHICS (здравоохранение Абу-Даби), требования CBUAE (финансовый сектор) — при их отсутствии ориентируйтесь на общий UAE Information Assurance Regulation.

3.     Оцените, обрабатывает ли компания персональные данные, подпадающие под федеральный PDPL или региональные аналоги DIFC/ADGM.

4.     Внедрите внутренние процедуры реагирования на инциденты, соответствующие применимому стандарту.

5.     Обучите персонал распознаванию фишинга и социальной инженерии — человеческий фактор остаётся основным вектором атак согласно отраслевым исследованиям.

6.     При инциденте — незамедлительно оцените необходимость уведомления регулятора и подготовьте документацию для возможного расследования.

10. Типичные ошибки

•       Полагать, что существует единый "закон о кибербезопасности ОАЭ", применимый ко всем одинаково. Реальный набор требований складывается из федерального уголовного закона плюс отраслевых и эмиратских стандартов — их нужно определять индивидуально для конкретной компании.

•       Не учитывать, что DIFC и ADGM применяют собственные, а не федеральные нормы защиты данных. Компания, зарегистрированная в этих зонах, ориентируется на DIFC Data Protection Law 2020 или ADGM Data Protection Regulations 2021, а не на федеральный PDPL.

•       Недооценивать классификацию некоторых киберпреступлений как "преступлений против безопасности государства". Это существенно меняет процессуальный и санкционный режим по сравнению с обычным составом того же деяния.

•       Игнорировать необходимость реагирования на приказы регулятора (writ of correction, disable order) как формальность. Неисполнение таких предписаний создаёт основания для более жёстких мер, включая блокировку доступа.

11. Кому подходит углублённый комплаенс-аудит

•       Финансовым организациям, лицензированным CBUAE, DFSA или FSRA. Отраслевые киберриск-требования этих регуляторов существенно детальнее общего уголовного закона.

•       Компаниям здравоохранения в Абу-Даби. ADHICS — обязательный отраслевой стандарт, а не рекомендация.

•       Госорганам и полугосударственным структурам Дубая. DESC ISR применяется напрямую к этой категории организаций.

12. Когда нужна профессиональная проверка

Самостоятельную оценку стоит дополнить консультацией специалиста при: планировании обработки персональных данных на стыке федерального PDPL и режимов DIFC/ADGM; оценке риска конкретного инцидента с точки зрения возможной классификации как "преступления против безопасности государства"; и при определении применимого отраслевого стандарта кибербезопасности для компании со смешанным профилем деятельности.

FAQ

Какой закон регулирует киберпреступления в ОАЭ?

Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, вступивший в силу 2 января 2022 года, заменивший закон 2012 года.

Что такое UAE Cybersecurity Council?

Орган, учреждённый решением Кабинета министров в ноябре 2020 года, отвечающий за национальную стратегию кибербезопасности и координацию реагирования на инциденты на федеральном уровне.

Применяется ли федеральный закон о защите данных в DIFC и ADGM?

Нет, эти финансовые свободные зоны применяют собственные режимы — DIFC Data Protection Law 2020 и ADGM Data Protection Regulations 2021 — вместо федерального PDPL.

Какие штрафы предусмотрены за несанкционированный доступ к сайту?

Согласно ст. 2 закона — штраф от AED 100 000 до AED 300 000.

Что важно запомнить

•       Базовый закон — Federal Decree-Law No. 34 of 2021, вступивший в силу 2 января 2022 года.

•       UAE Cybersecurity Council учреждён в ноябре 2020 года и координирует национальную стратегию.

•       Некоторые преступления по закону классифицируются как преступления против безопасности государства с более суровыми последствиями.

•       Отдельная Critical Information Infrastructure Protection Policy защищает критические активы вне рамок уголовного закона.

•       DIFC и ADGM применяют собственные режимы защиты данных, отдельные от федерального PDPL.

•       Применимый набор требований по кибербезопасности зависит от юрисдикции регистрации, эмирата и отрасли — единого универсального стандарта не существует.

Саммари

Кибербезопасность в ОАЭ регулируется Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, вступившим в силу 2 января 2022 года и заменившим закон 2012 года. UAE Cybersecurity Council, учреждённый решением Кабинета министров в ноябре 2020 года, координирует национальную стратегию кибербезопасности и Information Assurance Regulation. Отдельная Critical Information Infrastructure Protection Policy защищает критические информационные активы. Некоторые преступления по закону 2021 года классифицируются как преступления против безопасности государства с более суровым режимом ответственности. Штрафы варьируются от AED 100 000–300 000 за несанкционированный доступ до сайта и до лишения свободы от 5 лет и штрафа AED 250 000–1 500 000 за взлом государственной системы с причинением ущерба. DIFC и ADGM применяют собственные режимы защиты данных (DIFC Data Protection Law 2020, ADGM Data Protection Regulations 2021), отдельные от федерального PDPL. Отраслевые требования дополнительно устанавливают CBUAE (финансы), DESC (госсектор Дубая) и Department of Health Abu Dhabi (здравоохранение).

Источники

UAE Legislation — полный текст Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes (uaelegislation.gov.ae)

The Official Portal of the UAE Government — Law on Combatting Rumours and Cybercrimes (u.ae)

The Official Portal of the UAE Government — UAE Cybersecurity Council (u.ae)

The Official Portal of the UAE Government — Critical Information Infrastructure Protection Policy (u.ae)

Lexology — The UAE’s collaborative approach to combat cybercrime (lexology.com)

• UAE Legislation — официальные метаданные закона (дата издания, вступления в силу, поправки), подтверждающие Federal Law No. 5 of 2024 (uaelegislation.gov.ae)

Дисклеймер

Материал носит информационный характер и не является юридической рекомендацией. Уголовно-правовая квалификация конкретных действий требует индивидуальной юридической оценки — перед принятием решений обязательна консультация с квалифицированным юристом по киберправу ОАЭ. Информация актуальна по состоянию на июнь 2026 года.

Поделиться:

Подпишитесь на рассылку

Получайте экспертные материалы и спецпредложения в сфере открытия и сопровождения бизнеса, гражданства и ВНЖ за инвестиции. Раз в неделю без спама.

Читайте еще по теме

Профессиональные услуги для вашего бизнеса

Ведение бухгалтерского учета

Ключевой элемент успешного управления бизнесом. Профессиональная бухгалтерская поддержка обеспечивает соответствие требованиям местного законодательства, оптимизирует налогообложение и повышает прозрачность финансов

Visa gives Ведение бухгалтерского учета

Регистрация компании

Основa успеха вашего бизнеса. Упрощённый процесс регистрации, соответствующий требованиям ОАЭ, позволит уверенно и эффективно запустить ваш проект

Visa gives Регистрация компании

Открытие банковского счета

Неотъемлемая часть успешной работы бизнеса. Экспертное сопровождение гарантирует оперативное открытие счета, полностью соответствующего требованиям законодательства

Visa gives Открытие банковского счета

Налоговое сопровождение

Обеспечьте эффективное налоговое управление с профессиональными решениями. Комплексная поддержка обеспечивает соблюдение налогового законодательства ОАЭ, оптимизирует финансовое планирование и снижает риски

Visa gives Налоговое сопровождение

Оформление резидентских виз

Ваш путь к жизни и работе в ОАЭ. Экспертная поддержка обеспечивает оперативное оформление резидентских виз, соответствие законодательным требованиям и своевременное получение документов для вас и вашей семьи

Visa gives Оформление резидентских виз

Юридическая поддержка

Уверенно решайте вопросы бизнеса. Квалифицированная юридическая помощь обеспечивает соответствие законодательству, защищает ваши интересы и помогает принимать обоснованные решения для вашего бизнеса

Visa gives Юридическая поддержка
UPPERSETUP Logo

Онлайн-платформа по регистрации бизнеса в ОАЭ

Телефон:

+971 52 184 1181
Стать партнеромНовостиБлогО насКонтакты
© 2026 UPPERSETUP Technology Ltd. Весь контент на этом сайте защищён авторским правом