Référentiel saoudien de contrôles essentiels de cybersécurité, émis par la National Cybersecurity Authority (NCA), structuré en 4 domaines, 28 sous-domaines et environ 110 contrôles.
Dernière mise à jour — 22 août 2026
Organisations saoudiennes classées en entités de Classe A ou de Classe B selon leur criticité, ainsi que leurs prestataires de services de cybersécurité. Des règles sectorielles complémentaires s'appliquent selon l'activité, portées notamment par SAMA (secteur financier), CITC (télécoms) et SDAIA (données et intelligence artificielle).
Mise en œuvre des ~110 contrôles répartis sur les 4 domaines et 28 sous-domaines de l'ECC-2:2024, avec un niveau d'exigence différencié selon la classification de l'entité (Classe A ou Classe B). Le référentiel impose par ailleurs une saoudisation des postes clés en cybersécurité, ce qui structure directement la manière dont un prestataire étranger peut intervenir sur ce marché.
Échéances
Les échéances de mise en conformité sont fixées par la NCA selon la classification de l'entité et le calendrier de déploiement applicable à son secteur.
Sanctions
Les sanctions relèvent de la NCA et des autorités sectorielles concernées (SAMA, CITC, SDAIA selon le secteur) ; elles ne sont pas détaillées ici faute de barème public consolidé.
Déterminer la classification de l'entité (Classe A ou Classe B)
Diagnostic d'écart par rapport aux ~110 contrôles ECC-2:2024
Structurer le plan de mise en conformité par domaine et sous-domaine
Mettre en œuvre les contrôles techniques et organisationnels requis
Documenter la conformité pour les besoins de contrôle de la NCA
| Cadre | Couvert |
|---|---|
| sama-csf | ✓ |
Recevez la checklist par email.
La classification reflète le niveau de criticité de l'entité et détermine le degré d'exigence attendu dans la mise en œuvre des contrôles ; elle est déterminée par la NCA.
L'ECC-2:2024 impose que certains postes clés en cybersécurité soient occupés par des ressources saoudiennes, ce qui limite structurellement l'entrée directe de prestataires étrangers sur ce périmètre.
Sur les rôles soumis à la saoudisation, EBH Security délivre ses services aux côtés d'acteurs locaux saoudiens — apportant l'appui méthodologique et l'expertise technique, tandis que ses partenaires saoudiens assurent l'intervention directe sur le marché réglementé, conformément à l'exigence de saoudisation.
Un référentiel adjacent émis dans le même écosystème réglementaire saoudien que l'ECC-2:2024, dont le contenu détaillé dépasse le cadre de cette fiche.
Oui pour les entités relevant de leurs secteurs respectifs — finance pour SAMA, télécommunications pour CITC, données et IA pour SDAIA — ces règles s'ajoutent aux contrôles ECC-2:2024 sans s'y substituer.