Marco de ciberseguridad de la Saudi Arabian Monetary Authority (SAMA) aplicable a las instituciones financieras reguladas de Arabia Saudita.
Dernière mise à jour — 22 de agosto de 2026
Bancos, compañías de seguros y sociedades de financiación sujetas a la supervisión de la SAMA en Arabia Saudita, así como sus proveedores informáticos críticos.
El marco SAMA CSF estructura sus requisitos en torno a cuatro dominios: gobernanza de la ciberseguridad, gestión del riesgo cibernético, operaciones de seguridad (protección, detección, respuesta) y gestión de terceros. Las instituciones deben formalizar una estrategia de ciberseguridad aprobada a nivel del consejo de administración, cartografiar sus activos críticos, implementar controles técnicos y organizativos proporcionados al riesgo, y demostrar una capacidad de detección y respuesta ante incidentes.
Plazos
Los plazos de puesta en conformidad y el calendario de autoevaluación son fijados por la SAMA directamente con cada institución regulada; no existe un plazo reglamentario único público.
Sanciones
La SAMA dispone de una facultad de supervisión prudencial sobre las instituciones financieras bajo su jurisdicción, incluida la posibilidad de exigir medidas correctivas e imponer sanciones administrativas en caso de incumplimiento detectado durante las inspecciones; las modalidades precisas son fijadas por la SAMA y no se detallan públicamente en un baremo único.
Diagnóstico de brechas respecto a los cuatro dominios del SAMA CSF
Cartografía de los activos y riesgos cibernéticos
Refuerzo de la gobernanza y validación por el consejo de administración
Implementación de los controles técnicos y organizativos
Autoevaluación y preparación para las inspecciones de la SAMA
| Marco | Cubierto |
|---|---|
| nca-ecc-2-2024 | ✓ |
Reciba la checklist por correo electrónico.
No — cubre el conjunto de las instituciones financieras reguladas por la SAMA, lo que incluye también a las compañías de seguros y a las sociedades de financiación.
No, son dos referenciales distintos. Una institución puede apoyarse en controles ISO 27001 ya implementados para cubrir parte de los requisitos del SAMA CSF, pero el marco SAMA sigue siendo la referencia regulatoria aplicable al sector financiero saudí.
Sí, el acompañamiento se centra en la puesta en conformidad de la entidad regulada localmente, sea cual sea la nacionalidad del grupo al que pertenece.
Ambos marcos saudíes comparten principios comunes de gestión del riesgo cibernético; una correspondencia de controles entre el SAMA CSF y el NCA ECC 2-2024 permite compartir parte del esfuerzo para las instituciones financieras concernidas por ambos referenciales.