Cadre de cybersécurité de la Saudi Arabian Monetary Authority (SAMA) applicable aux institutions financières régulées d'Arabie saoudite.
Dernière mise à jour — 22 août 2026
Banques, compagnies d'assurance et sociétés de financement soumises à la supervision de la SAMA en Arabie saoudite, ainsi que leurs prestataires informatiques critiques.
Le cadre SAMA CSF structure les exigences autour de quatre domaines : gouvernance de la cybersécurité, gestion du risque cyber, opérations de sécurité (protection, détection, réponse) et gestion des tiers. Les institutions doivent formaliser une stratégie cybersécurité approuvée au niveau du conseil d'administration, cartographier leurs actifs critiques, mettre en œuvre des contrôles techniques et organisationnels proportionnés au risque, et démontrer une capacité de détection et de réponse aux incidents.
Échéances
Les échéances de mise en conformité et le calendrier d'auto-évaluation sont fixés par la SAMA directement auprès de chaque institution régulée ; il n'existe pas de délai réglementaire unique public.
Sanctions
La SAMA dispose d'un pouvoir de supervision prudentielle sur les institutions financières placées sous sa juridiction, incluant la possibilité de mesures correctives et de sanctions administratives en cas de manquement constaté lors des inspections ; les modalités précises sont fixées par la SAMA et ne sont pas détaillées publiquement dans un barème unique.
Diagnostic d'écart par rapport aux quatre domaines du SAMA CSF
Cartographie des actifs et des risques cyber
Renforcement de la gouvernance et validation par le conseil d'administration
Mise en œuvre des contrôles techniques et organisationnels
Auto-évaluation et préparation aux inspections SAMA
| Cadre | Couvert |
|---|---|
| nca-ecc-2-2024 | ✓ |
Recevez la checklist par email.
Non — il couvre l'ensemble des institutions financières régulées par la SAMA, ce qui inclut également les compagnies d'assurance et les sociétés de financement.
Non, ce sont deux référentiels distincts. Une institution peut s'appuyer sur des contrôles ISO 27001 déjà en place pour couvrir une partie des exigences SAMA CSF, mais le cadre SAMA reste la référence réglementaire applicable au secteur financier saoudien.
Oui, l'accompagnement porte sur la mise en conformité de l'entité régulée localement, quelle que soit la nationalité du groupe auquel elle appartient.
Les deux cadres saoudiens partagent des principes communs de gestion du risque cyber ; une correspondance de contrôles entre le SAMA CSF et le NCA ECC 2-2024 permet de mutualiser une partie de la démarche pour les institutions financières concernées par les deux référentiels.