¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

SAMA Cybersecurity Framework

Marco de ciberseguridad de la Saudi Arabian Monetary Authority (SAMA) aplicable a las instituciones financieras reguladas de Arabia Saudita.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Bancos, compañías de seguros y sociedades de financiación sujetas a la supervisión de la SAMA en Arabia Saudita, así como sus proveedores informáticos críticos.

Qué exige la norma

El marco SAMA CSF estructura sus requisitos en torno a cuatro dominios: gobernanza de la ciberseguridad, gestión del riesgo cibernético, operaciones de seguridad (protección, detección, respuesta) y gestión de terceros. Las instituciones deben formalizar una estrategia de ciberseguridad aprobada a nivel del consejo de administración, cartografiar sus activos críticos, implementar controles técnicos y organizativos proporcionados al riesgo, y demostrar una capacidad de detección y respuesta ante incidentes.

Etapas de cumplimiento

01

Diagnóstico de brechas respecto a los cuatro dominios del SAMA CSF

02

Cartografía de los activos y riesgos cibernéticos

03

Refuerzo de la gobernanza y validación por el consejo de administración

04

Implementación de los controles técnicos y organizativos

05

Autoevaluación y preparación para las inspecciones de la SAMA

Errores frecuentes

  • Tratar el SAMA CSF como una lista de verificación técnica sin apropiación por parte de la gobernanza
  • Descuidar la supervisión de la cadena de subcontratación y los proveedores externos
  • No documentar las evidencias de cumplimiento esperadas durante las inspecciones

Correspondencia con otros marcos (UCM)

MarcoCubierto
nca-ecc-2-2024

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Se aplica el SAMA CSF únicamente a los bancos?

No — cubre el conjunto de las instituciones financieras reguladas por la SAMA, lo que incluye también a las compañías de seguros y a las sociedades de financiación.

¿Reemplaza el SAMA CSF a la ISO 27001?

No, son dos referenciales distintos. Una institución puede apoyarse en controles ISO 27001 ya implementados para cubrir parte de los requisitos del SAMA CSF, pero el marco SAMA sigue siendo la referencia regulatoria aplicable al sector financiero saudí.

¿Puede EBH Security acompañar a una institución no saudí con una filial en Arabia Saudita?

Sí, el acompañamiento se centra en la puesta en conformidad de la entidad regulada localmente, sea cual sea la nacionalidad del grupo al que pertenece.

¿Existe un vínculo entre el SAMA CSF y el NCA ECC?

Ambos marcos saudíes comparten principios comunes de gestión del riesgo cibernético; una correspondencia de controles entre el SAMA CSF y el NCA ECC 2-2024 permite compartir parte del esfuerzo para las instituciones financieras concernidas por ambos referenciales.