¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

NCA ECC-2:2024 Essential Cybersecurity Controls (Arabia Saudita)

Referencial saudí de controles esenciales de ciberseguridad, emitido por la National Cybersecurity Authority (NCA), estructurado en 4 dominios, 28 subdominios y aproximadamente 110 controles.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Organizaciones saudíes clasificadas como entidades de Clase A o Clase B según su criticidad, así como sus proveedores de servicios de ciberseguridad. Se aplican reglas sectoriales complementarias según la actividad, impulsadas en particular por SAMA (sector financiero), CITC (telecomunicaciones) y SDAIA (datos e inteligencia artificial).

Qué exige la norma

Implementación de los ~110 controles distribuidos en los 4 dominios y 28 subdominios del ECC-2:2024, con un nivel de exigencia diferenciado según la clasificación de la entidad (Clase A o Clase B). El referencial impone además una saudización de los puestos clave en ciberseguridad, lo que condiciona directamente la forma en que un proveedor extranjero puede intervenir en este mercado.

Etapas de cumplimiento

01

Determinar la clasificación de la entidad (Clase A o Clase B)

02

Diagnóstico de brechas respecto a los ~110 controles ECC-2:2024

03

Estructurar el plan de puesta en conformidad por dominio y subdominio

04

Implementar los controles técnicos y organizativos requeridos

05

Documentar el cumplimiento para las necesidades de control de la NCA

Errores frecuentes

  • Ignorar el requisito de saudización de los roles clave en ciberseguridad, que condiciona el modo de intervención de un proveedor extranjero
  • Descuidar las reglas sectoriales complementarias (SAMA, CITC, SDAIA) que se suman al ECC-2:2024
  • Confundir el ECC-2:2024 con el NCNICC-1:2025, un referencial distinto y adyacente emitido dentro del mismo ecosistema regulatorio

Correspondencia con otros marcos (UCM)

MarcoCubierto
sama-csf

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Cuál es la diferencia entre la Clase A y la Clase B?

La clasificación refleja el nivel de criticidad de la entidad y determina el grado de exigencia esperado en la implementación de los controles; la determina la NCA.

¿Qué implica concretamente la saudización?

El ECC-2:2024 exige que ciertos puestos clave en ciberseguridad sean ocupados por recursos saudíes, lo que limita estructuralmente la entrada directa de proveedores extranjeros en este ámbito.

¿Puede EBH Security intervenir directamente en Arabia Saudita en este ámbito?

En los roles sujetos a la saudización, EBH Security presta sus servicios junto a actores locales saudíes — aportando el apoyo metodológico y la experiencia técnica, mientras que sus socios saudíes se encargan de la intervención directa en el mercado regulado, conforme al requisito de saudización.

¿Qué es el NCNICC-1:2025?

Un referencial adyacente emitido dentro del mismo ecosistema regulatorio saudí que el ECC-2:2024, cuyo contenido detallado excede el alcance de esta ficha.

¿Se aplican SAMA, CITC y SDAIA además del ECC-2:2024?

Sí, para las entidades que pertenecen a sus sectores respectivos — finanzas para SAMA, telecomunicaciones para CITC, datos e IA para SDAIA — estas reglas se suman a los controles del ECC-2:2024 sin sustituirlos.