Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

SAMA Cybersecurity Framework

Cadre de cybersécurité de la Saudi Arabian Monetary Authority (SAMA) applicable aux institutions financières régulées d'Arabie saoudite.

Dernière mise à jour22 août 2026

Qui est concerné

Banques, compagnies d'assurance et sociétés de financement soumises à la supervision de la SAMA en Arabie saoudite, ainsi que leurs prestataires informatiques critiques.

Ce qu'exige le texte

Le cadre SAMA CSF structure les exigences autour de quatre domaines : gouvernance de la cybersécurité, gestion du risque cyber, opérations de sécurité (protection, détection, réponse) et gestion des tiers. Les institutions doivent formaliser une stratégie cybersécurité approuvée au niveau du conseil d'administration, cartographier leurs actifs critiques, mettre en œuvre des contrôles techniques et organisationnels proportionnés au risque, et démontrer une capacité de détection et de réponse aux incidents.

Étapes de mise en conformité

01

Diagnostic d'écart par rapport aux quatre domaines du SAMA CSF

02

Cartographie des actifs et des risques cyber

03

Renforcement de la gouvernance et validation par le conseil d'administration

04

Mise en œuvre des contrôles techniques et organisationnels

05

Auto-évaluation et préparation aux inspections SAMA

Erreurs fréquentes

  • Traiter le SAMA CSF comme une checklist technique sans portage par la gouvernance
  • Négliger la supervision de la chaîne de sous-traitance et des prestataires tiers
  • Ne pas documenter les preuves de conformité attendues lors des inspections

Correspondance avec les autres cadres (UCM)

CadreCouvert
nca-ecc-2-2024

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Le SAMA CSF s'applique-t-il uniquement aux banques ?

Non — il couvre l'ensemble des institutions financières régulées par la SAMA, ce qui inclut également les compagnies d'assurance et les sociétés de financement.

Le SAMA CSF remplace-t-il ISO 27001 ?

Non, ce sont deux référentiels distincts. Une institution peut s'appuyer sur des contrôles ISO 27001 déjà en place pour couvrir une partie des exigences SAMA CSF, mais le cadre SAMA reste la référence réglementaire applicable au secteur financier saoudien.

EBH Security peut-il accompagner une institution non saoudienne ayant une filiale en Arabie saoudite ?

Oui, l'accompagnement porte sur la mise en conformité de l'entité régulée localement, quelle que soit la nationalité du groupe auquel elle appartient.

Existe-t-il un lien entre le SAMA CSF et le NCA ECC ?

Les deux cadres saoudiens partagent des principes communs de gestion du risque cyber ; une correspondance de contrôles entre le SAMA CSF et le NCA ECC 2-2024 permet de mutualiser une partie de la démarche pour les institutions financières concernées par les deux référentiels.