Referencial saudí de controles esenciales de ciberseguridad, emitido por la National Cybersecurity Authority (NCA), estructurado en 4 dominios, 28 subdominios y aproximadamente 110 controles.
Dernière mise à jour — 22 de agosto de 2026
Organizaciones saudíes clasificadas como entidades de Clase A o Clase B según su criticidad, así como sus proveedores de servicios de ciberseguridad. Se aplican reglas sectoriales complementarias según la actividad, impulsadas en particular por SAMA (sector financiero), CITC (telecomunicaciones) y SDAIA (datos e inteligencia artificial).
Implementación de los ~110 controles distribuidos en los 4 dominios y 28 subdominios del ECC-2:2024, con un nivel de exigencia diferenciado según la clasificación de la entidad (Clase A o Clase B). El referencial impone además una saudización de los puestos clave en ciberseguridad, lo que condiciona directamente la forma en que un proveedor extranjero puede intervenir en este mercado.
Plazos
Los plazos de puesta en conformidad son fijados por la NCA según la clasificación de la entidad y el calendario de despliegue aplicable a su sector.
Sanciones
Las sanciones dependen de la NCA y de las autoridades sectoriales concernidas (SAMA, CITC, SDAIA según el sector); no se detallan aquí por falta de un baremo público consolidado.
Determinar la clasificación de la entidad (Clase A o Clase B)
Diagnóstico de brechas respecto a los ~110 controles ECC-2:2024
Estructurar el plan de puesta en conformidad por dominio y subdominio
Implementar los controles técnicos y organizativos requeridos
Documentar el cumplimiento para las necesidades de control de la NCA
| Marco | Cubierto |
|---|---|
| sama-csf | ✓ |
Reciba la checklist por correo electrónico.
La clasificación refleja el nivel de criticidad de la entidad y determina el grado de exigencia esperado en la implementación de los controles; la determina la NCA.
El ECC-2:2024 exige que ciertos puestos clave en ciberseguridad sean ocupados por recursos saudíes, lo que limita estructuralmente la entrada directa de proveedores extranjeros en este ámbito.
En los roles sujetos a la saudización, EBH Security presta sus servicios junto a actores locales saudíes — aportando el apoyo metodológico y la experiencia técnica, mientras que sus socios saudíes se encargan de la intervención directa en el mercado regulado, conforme al requisito de saudización.
Un referencial adyacente emitido dentro del mismo ecosistema regulatorio saudí que el ECC-2:2024, cuyo contenido detallado excede el alcance de esta ficha.
Sí, para las entidades que pertenecen a sus sectores respectivos — finanzas para SAMA, telecomunicaciones para CITC, datos e IA para SDAIA — estas reglas se suman a los controles del ECC-2:2024 sin sustituirlos.