Кибербезопасность в ОАЭ 2026: закон о киберпреступлениях, регуляторы и защита критической инфраструктуры
18 июля 2026
Кибербезопасность в ОАЭ регулируется многоуровневой системой: базовый уголовный закон о киберпреступлениях действует на федеральном уровне, а поверх него надстроены отраслевые и эмиратские регуляторные требования, зависящие от сектора и лицензии компании.
Действующий базовый закон — Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, изданный 20 сентября 2021 года и вступивший в силу 2 января 2022 года, заменивший Federal Decree-Law No. 5 of 2012 Concerning Countering Cybercrimes.
UAE Cybersecurity Council учреждён решением Кабинета министров в ноябре 2020 года как орган, отвечающий за национальную стратегию кибербезопасности и координацию реагирования на инциденты.
Единого "закона о кибербезопасности" в узком смысле не существует — применимые требования зависят от того, где зарегистрирована компания (материк/DIFC/ADGM), в каком секторе она работает (финансы, здравоохранение, телеком) и в каком эмирате.
⚠ Некоторые преступления по этому закону автоматически классифицируются как "преступления против безопасности ОАЭ" — с существенно более суровыми последствиями. Согласно первичному тексту закона, это касается статей 3, 5, 7, 11(3), 12(3), 13, 19–28, 47(II), 52, 53 и 55, а также любого преступления по этому закону, совершённого в интересах иностранного государства, террористической группы, банды или незаконной организации.
1. Нормативная база
Кибербезопасность и киберпреступления в ОАЭ регулируются несколькими взаимосвязанными, но различными по уровню инструментами.
Federal Decree-Law No. (34) of 2021 прямо отменяет Federal Decree-Law No. (5) of 2012 Concerning Countering Cybercrimes — предыдущий базовый закон в этой сфере.
Federal Decree-Law No. (3) of 2012 Establishing the National Electronic Security Authority учредил Национальное управление электронной безопасности (NESA) — предшественника функций, впоследствии переданных UAE Cybersecurity Council.
Помимо федерального уголовного закона, действуют отраслевые регуляторные требования: Central Bank of the UAE для финансового сектора, Dubai Electronic Security Center (DESC) для госорганов Дубая, Department of Health Abu Dhabi для здравоохранения эмирата.
Закон 2021 года уже был изменён: официальный портал uaelegislation.gov.ae подтверждает одну поправку с последним обновлением 4 апреля 2024 года — это Federal Law No. 5 of 2024, усиливший санкции за ряд нарушений в сети. Конкретные цифры штрафов по отдельным составам стоит проверять напрямую перед принятием решений, так как некоторые могли измениться после 2021 года.
Нужна консультация по комплаенсу в сфере кибербезопасности для вашей компании в ОАЭ? Юридические сервисы UPPERSETUP →
2. Кто такой UAE Cybersecurity Council
UAE Cybersecurity Council — центральный орган национальной стратегии кибербезопасности, а не просто консультативная структура.
Совет учреждён решением Кабинета министров ОАЭ в ноябре 2020 года; возглавляет его Head of Cyber Security for the UAE Government.
Совет отвечает за формирование правовой и регуляторной базы по киберпреступлениям, обеспечение защиты существующих и новых технологий, а также за создание Национального плана реагирования на киберинциденты (National Cyber Incident Response Plan).
✅ По данным официального портала правительства ОАЭ, со ссылкой на Global Cybersecurity Index 2024 Международного союза электросвязи (ITU), ОАЭ заняли 5-е место в мире по устойчивости инфраструктуры кибербезопасности.
3. Что именно запрещает закон о киберпреступлениях
Federal Decree-Law No. 34 of 2021 охватывает широкий круг деяний — от взлома госсистем до распространения недостоверной информации.
• Несанкционированный доступ к сайтам, сетям и информационным системам.
• Взлом и вмешательство в государственные информационные системы и данные.
• Перехват данных, передаваемых по информационной сети.
• Распространение ложной информации, наносящей ущерб интересам и безопасности ОАЭ.
• Создание поддельных электронных аккаунтов, сайтов или подмену личности в сети (включая deepfake-технологии).
ℹ Закон вводит собственный набор терминов, включая "Information Network Broker" (любое лицо, предоставляющее услуги брокериджа в информационной сети, включая социальные сети и поисковые системы) и "Service Provider" (любое физическое или юридическое лицо, предоставляющее пользователям доступ к информационной сети).
4. Инструменты регулятора: приказы и блокировки
Закон наделяет компетентные органы конкретными административными инструментами воздействия, отдельными от уголовного преследования.
Writ of correction (приказ об исправлении) — требование к лицу исправить, удалить или деактивировать незаконный контент, ложную информацию или данные в установленный срок.
Disable order (приказ о деактивации) — требование к information network broker деактивировать доступ пользователей к незаконному контенту или данным.
Access Blocking Order (приказ о блокировке доступа) — при неисполнении иных предписаний, компетентный орган вправе предписать провайдеру услуг внутри ОАЭ заблокировать доступ пользователей к сайту или аккаунту.
5. Штрафы и уголовная ответственность
|
Нарушение |
Санкция |
|
Несанкционированный доступ к электронному сайту (ст. 2) |
Штраф AED 100 000–300 000 |
|
Перехват доступа к информационной сети/системе (ст. 12) |
Тюремное заключение и/или штраф AED 150 000–500 000 |
|
Разглашение перехваченных данных |
Заключение от 1 года и штраф до AED 1 000 000 |
|
Взлом государственного сайта/системы без причинения ущерба |
Временное заключение и штраф AED 200 000–500 000 |
|
Взлом с причинением ущерба государственной системе |
Заключение от 5 лет и штраф AED 250 000–1 500 000 |
⚠ Приведённые суммы — это диапазоны по конкретным составам преступлений, а не единый "штраф за киберпреступление". Отдельные тяжкие составы (например, связанные с безопасностью государства) предусматривают лишение свободы на срок от 7 лет и штраф от AED 250 000 до AED 1 500 000.
✅ Совершение преступления против представителя власти при исполнении служебных обязанностей или в связи с ними признаётся отягчающим обстоятельством согласно первичному тексту закона.
6. Защита критической информационной инфраструктуры
Отдельно от уголовного закона о киберпреступлениях, ОАЭ развивают специализированную политику защиты критической инфраструктуры.
Официальная Critical Information Infrastructure Protection (CIIP) Policy определяет критическую информационную инфраструктуру как физические и виртуальные информационные активы, обеспечивающие выполнение критических функций и оказание критических услуг для общества и экономики ОАЭ.
Политика включает выявление критических секторов и национальных услуг, оценку рисков, определение отраслевых требований к кибербезопасности и мониторинг реализации секторальных планов.
7. Многоуровневая система регуляторов
|
Орган |
Сфера ответственности |
Уровень |
|
UAE Cybersecurity Council |
Национальная стратегия кибербезопасности, Information Assurance Regulation, координация реагирования на инциденты |
Федеральный |
|
TDRA (Telecommunications and Digital Government Regulatory Authority) / aeCERT |
Стандарты для сектора связи, национальная команда реагирования на инциденты |
Федеральный |
|
Central Bank of the UAE (CBUAE) |
Требования по киберрискам для банков, финансовых компаний, страховщиков, платёжных провайдеров |
Федеральный, отраслевой |
|
Dubai Electronic Security Center (DESC) |
Information Security Regulation (ISR) для госорганов и регулируемых организаций Дубая |
Эмиратский (Дубай) |
|
Department of Health Abu Dhabi |
ADHICS — стандарт кибербезопасности для здравоохранения |
Эмиратский (Абу-Даби), отраслевой |
⚠ Единого универсального стандарта кибербезопасности для всех компаний в ОАЭ не существует — применимый набор требований зависит от юрисдикции регистрации (материк/DIFC/ADGM), эмирата и отраслевой принадлежности бизнеса. Компания должна определить свой конкретный регуляторный "стек", а не ориентироваться на общее представление о "законе ОАЭ о кибербезопасности".
8. DIFC и ADGM: отдельные режимы
Финансовые свободные зоны ОАЭ регулируются собственными, отличными от федеральных, нормами защиты данных и киберрисков.
DIFC применяет DIFC Data Protection Law 2020, а ADGM — ADGM Data Protection Regulations 2021, вместо федерального Federal Decree-Law No. 45 of 2021 (PDPL).
✅ Financial Services Regulatory Authority (FSRA) в ADGM подписала в мае 2024 года меморандум о взаимопонимании с UAE Cybersecurity Council для укрепления сотрудничества в сфере предотвращения киберпреступлений среди лицензированных финансовых организаций.
9. Пошаговый алгоритм комплаенса для компании
1. Определите применимую юрисдикцию: материковая компания, DIFC или ADGM — это определяет применимый режим защиты данных и надзорный орган.
2. Определите применимый отраслевой стандарт: DESC ISR (Дубай, госсектор), ADHICS (здравоохранение Абу-Даби), требования CBUAE (финансовый сектор) — при их отсутствии ориентируйтесь на общий UAE Information Assurance Regulation.
3. Оцените, обрабатывает ли компания персональные данные, подпадающие под федеральный PDPL или региональные аналоги DIFC/ADGM.
4. Внедрите внутренние процедуры реагирования на инциденты, соответствующие применимому стандарту.
5. Обучите персонал распознаванию фишинга и социальной инженерии — человеческий фактор остаётся основным вектором атак согласно отраслевым исследованиям.
6. При инциденте — незамедлительно оцените необходимость уведомления регулятора и подготовьте документацию для возможного расследования.
10. Типичные ошибки
• Полагать, что существует единый "закон о кибербезопасности ОАЭ", применимый ко всем одинаково. Реальный набор требований складывается из федерального уголовного закона плюс отраслевых и эмиратских стандартов — их нужно определять индивидуально для конкретной компании.
• Не учитывать, что DIFC и ADGM применяют собственные, а не федеральные нормы защиты данных. Компания, зарегистрированная в этих зонах, ориентируется на DIFC Data Protection Law 2020 или ADGM Data Protection Regulations 2021, а не на федеральный PDPL.
• Недооценивать классификацию некоторых киберпреступлений как "преступлений против безопасности государства". Это существенно меняет процессуальный и санкционный режим по сравнению с обычным составом того же деяния.
• Игнорировать необходимость реагирования на приказы регулятора (writ of correction, disable order) как формальность. Неисполнение таких предписаний создаёт основания для более жёстких мер, включая блокировку доступа.
11. Кому подходит углублённый комплаенс-аудит
• Финансовым организациям, лицензированным CBUAE, DFSA или FSRA. Отраслевые киберриск-требования этих регуляторов существенно детальнее общего уголовного закона.
• Компаниям здравоохранения в Абу-Даби. ADHICS — обязательный отраслевой стандарт, а не рекомендация.
• Госорганам и полугосударственным структурам Дубая. DESC ISR применяется напрямую к этой категории организаций.
12. Когда нужна профессиональная проверка
Самостоятельную оценку стоит дополнить консультацией специалиста при: планировании обработки персональных данных на стыке федерального PDPL и режимов DIFC/ADGM; оценке риска конкретного инцидента с точки зрения возможной классификации как "преступления против безопасности государства"; и при определении применимого отраслевого стандарта кибербезопасности для компании со смешанным профилем деятельности.
FAQ
Какой закон регулирует киберпреступления в ОАЭ?
Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, вступивший в силу 2 января 2022 года, заменивший закон 2012 года.
Что такое UAE Cybersecurity Council?
Орган, учреждённый решением Кабинета министров в ноябре 2020 года, отвечающий за национальную стратегию кибербезопасности и координацию реагирования на инциденты на федеральном уровне.
Применяется ли федеральный закон о защите данных в DIFC и ADGM?
Нет, эти финансовые свободные зоны применяют собственные режимы — DIFC Data Protection Law 2020 и ADGM Data Protection Regulations 2021 — вместо федерального PDPL.
Какие штрафы предусмотрены за несанкционированный доступ к сайту?
Согласно ст. 2 закона — штраф от AED 100 000 до AED 300 000.
Что важно запомнить
• Базовый закон — Federal Decree-Law No. 34 of 2021, вступивший в силу 2 января 2022 года.
• UAE Cybersecurity Council учреждён в ноябре 2020 года и координирует национальную стратегию.
• Некоторые преступления по закону классифицируются как преступления против безопасности государства с более суровыми последствиями.
• Отдельная Critical Information Infrastructure Protection Policy защищает критические активы вне рамок уголовного закона.
• DIFC и ADGM применяют собственные режимы защиты данных, отдельные от федерального PDPL.
• Применимый набор требований по кибербезопасности зависит от юрисдикции регистрации, эмирата и отрасли — единого универсального стандарта не существует.
Саммари
Кибербезопасность в ОАЭ регулируется Federal Decree-Law No. (34) of 2021 On Combatting Rumours and Cybercrimes, вступившим в силу 2 января 2022 года и заменившим закон 2012 года. UAE Cybersecurity Council, учреждённый решением Кабинета министров в ноябре 2020 года, координирует национальную стратегию кибербезопасности и Information Assurance Regulation. Отдельная Critical Information Infrastructure Protection Policy защищает критические информационные активы. Некоторые преступления по закону 2021 года классифицируются как преступления против безопасности государства с более суровым режимом ответственности. Штрафы варьируются от AED 100 000–300 000 за несанкционированный доступ до сайта и до лишения свободы от 5 лет и штрафа AED 250 000–1 500 000 за взлом государственной системы с причинением ущерба. DIFC и ADGM применяют собственные режимы защиты данных (DIFC Data Protection Law 2020, ADGM Data Protection Regulations 2021), отдельные от федерального PDPL. Отраслевые требования дополнительно устанавливают CBUAE (финансы), DESC (госсектор Дубая) и Department of Health Abu Dhabi (здравоохранение).
Источники
• The Official Portal of the UAE Government — Law on Combatting Rumours and Cybercrimes (u.ae)
• The Official Portal of the UAE Government — UAE Cybersecurity Council (u.ae)
• Lexology — The UAE’s collaborative approach to combat cybercrime (lexology.com)
• UAE Legislation — официальные метаданные закона (дата издания, вступления в силу, поправки), подтверждающие Federal Law No. 5 of 2024 (uaelegislation.gov.ae)
Дисклеймер
Материал носит информационный характер и не является юридической рекомендацией. Уголовно-правовая квалификация конкретных действий требует индивидуальной юридической оценки — перед принятием решений обязательна консультация с квалифицированным юристом по киберправу ОАЭ. Информация актуальна по состоянию на июнь 2026 года.
Подпишитесь на рассылку
Получайте экспертные материалы и спецпредложения в сфере открытия и сопровождения бизнеса, гражданства и ВНЖ за инвестиции. Раз в неделю без спама.









