Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

NCA ECC-2:2024 Essential Cybersecurity Controls (Arabie saoudite)

Référentiel saoudien de contrôles essentiels de cybersécurité, émis par la National Cybersecurity Authority (NCA), structuré en 4 domaines, 28 sous-domaines et environ 110 contrôles.

Dernière mise à jour22 août 2026

Qui est concerné

Organisations saoudiennes classées en entités de Classe A ou de Classe B selon leur criticité, ainsi que leurs prestataires de services de cybersécurité. Des règles sectorielles complémentaires s'appliquent selon l'activité, portées notamment par SAMA (secteur financier), CITC (télécoms) et SDAIA (données et intelligence artificielle).

Ce qu'exige le texte

Mise en œuvre des ~110 contrôles répartis sur les 4 domaines et 28 sous-domaines de l'ECC-2:2024, avec un niveau d'exigence différencié selon la classification de l'entité (Classe A ou Classe B). Le référentiel impose par ailleurs une saoudisation des postes clés en cybersécurité, ce qui structure directement la manière dont un prestataire étranger peut intervenir sur ce marché.

Étapes de mise en conformité

01

Déterminer la classification de l'entité (Classe A ou Classe B)

02

Diagnostic d'écart par rapport aux ~110 contrôles ECC-2:2024

03

Structurer le plan de mise en conformité par domaine et sous-domaine

04

Mettre en œuvre les contrôles techniques et organisationnels requis

05

Documenter la conformité pour les besoins de contrôle de la NCA

Erreurs fréquentes

  • Ignorer l'exigence de saoudisation des rôles cybersécurité clés, qui conditionne le mode d'intervention d'un prestataire étranger
  • Négliger les règles sectorielles complémentaires (SAMA, CITC, SDAIA) qui s'ajoutent à l'ECC-2:2024
  • Confondre l'ECC-2:2024 avec le NCNICC-1:2025, référentiel distinct et adjacent émis dans le même écosystème réglementaire

Correspondance avec les autres cadres (UCM)

CadreCouvert
sama-csf

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Quelle est la différence entre Classe A et Classe B ?

La classification reflète le niveau de criticité de l'entité et détermine le degré d'exigence attendu dans la mise en œuvre des contrôles ; elle est déterminée par la NCA.

Qu'est-ce que la saoudisation impose concrètement ?

L'ECC-2:2024 impose que certains postes clés en cybersécurité soient occupés par des ressources saoudiennes, ce qui limite structurellement l'entrée directe de prestataires étrangers sur ce périmètre.

EBH Security peut-il intervenir directement en Arabie saoudite sur ce périmètre ?

Sur les rôles soumis à la saoudisation, EBH Security délivre ses services aux côtés d'acteurs locaux saoudiens — apportant l'appui méthodologique et l'expertise technique, tandis que ses partenaires saoudiens assurent l'intervention directe sur le marché réglementé, conformément à l'exigence de saoudisation.

Qu'est-ce que le NCNICC-1:2025 ?

Un référentiel adjacent émis dans le même écosystème réglementaire saoudien que l'ECC-2:2024, dont le contenu détaillé dépasse le cadre de cette fiche.

SAMA, CITC et SDAIA s'appliquent-ils en plus de l'ECC-2:2024 ?

Oui pour les entités relevant de leurs secteurs respectifs — finance pour SAMA, télécommunications pour CITC, données et IA pour SDAIA — ces règles s'ajoutent aux contrôles ECC-2:2024 sans s'y substituer.