Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

SAMA Cyber Security Framework Compliance

Das SAMA Cyber Security Framework ist für saudische Finanzinstitute verbindlich. Erfahren Sie, wie ImmuniWeb die Anforderungen an Vulnerability Management und Penetration Testing unterstützt.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
Saudi-Arabische Währungsbehörde (SAMA) Cybersicherheitsrahmen (1.0) Compliance
Bitte füllen Sie die unten rot markierten Felder aus.

Talk to a Specialist aboutSaudi Arabian Monetary Authority (SAMA) Cyber Security Framework (1.0) Compliance

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

Saudi-Arabische Währungsbehörde (SAMA) Cybersicherheitsrahmen (1.0) Compliance

Was ist das SAMA Cyber Security Framework?

Das SAMA CSF legt die Cybersicherheits-Grundstandards für saudische Finanzinstitute fest. Es ist in Hauptdomänen gegliedert – darunter Führung und Governance, Risikomanagement und Compliance, Betrieb und Technologie sowie Cybersicherheit bei Drittanbietern –, die jeweils Subdomänen und Kontrollen umfassen.

Die Kontrollen werden anhand eines Reifegradmodells bewertet, und die Member Organizations reichen periodische Selbstbewertungen bei der SAMA ein. Bei den Supervisory reviews wird nachweisbarer Nachweis – einschließlich Penetration testing results – erwartet, dass die technischen Controls funktionieren und nicht nur dokumentiert sind.

Erfahren Sie, wie ImmuniWeb Schwachstellenmanagement und Penetrationstests gemäß dem SAMA CSF unterstützt – für die Anwendungen, die Ihre Institution betreibt. Fordern Sie eine Demo an · oder führen Sie einen kostenlosen Test der Community Edition durch.

Who Must Comply with SAMA CSF?

Das SAMA CSF gilt für alle SAMA-Mitgliedsorganisationen:

  • Banken und Versicherer, die der Aufsicht der saudischen Zentralbank unterliegen.
  • Finanzunternehmen und Kreditauskunfteien unter SAMA-Aufsicht.
  • Finanzmarktinfrastruktur und andere von der SAMA regulierte Einrichtungen.

Die von diesen Institutionen betriebenen Web-, Mobil- und API-Anwendungen unterliegen den technischen Controls des Frameworks.

Wichtige SAMA-CSF-Anforderungen an die Anwendungssicherheit

Im Bereich Betrieb und Technologie bestimmen mehrere Kontrollen die Arbeiten zur Anwendungssicherheit:

  • Secure software development: Wenden Sie einen Secure Software Development Life Cycle für Anwendungen an.
  • Schwachstellenmanagement: Führen Sie regelmäßige Schwachstellenbewertungen durch und beheben Sie die Befunde innerhalb der von SAMA erwarteten Fristen.
  • Penetrationstests: Führen Sie regelmäßige, strukturierte Penetrationstests durch, als Nachweis dafür, dass die technischen Kontrollen wirksam sind – im Unterschied zum Vulnerability Scanning.

SAMA CSF-Anwendungssicherheitsanforderungen im Detail

Schwachstellenmanagement und Penetrationstests

Die SAMA erwartet von den Instituten, dass sie regelmäßige Schwachstellenanalysen und strukturierte Penetrationstests durchführen und kritische sowie hohe Befunde innerhalb der vorgesehenen Fristen beheben. Bei aufsichtsrechtlichen Überprüfungen wird gezielt nach Nachweisen für Penetrationstests gesucht; daher ist die Kombination aus kontinuierlichem Scanning und regelmäßigen manuellen Penetrationstests von entscheidender Bedeutung.

Sichere Softwareentwicklung

Der Rahmenwerk erwartet einen sicheren Software-Entwicklungslebenszyklus. Die Einbettung von Security Testing in die Entwicklung und das Testen von Anwendungen vor der Veröffentlichung hält sie sicher und liefert maturity evidence gegen den SAMA CSF.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

The application vulnerabilities the framework expects you to find map closely to the OWASP Top 10:

  • Zugriffsfehlsteuerung — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
  • Kryptografische Fehler – schwache oder fehlende Verschlüsselung, die sensible Daten offenlegt.
  • Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
  • Insecure Design — fehlende Sicherheitskontrollen durch Design, nicht nur durch Bugs.
  • Security Misconfiguration — Standard-, unvollständige oder unsichere Konfiguration.
  • Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
  • Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
  • Software- und Datenintegritätsfehler — nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) — der Server wird dazu gebracht, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

So unterstützen Sie die SAMA CSF Compliance mit ImmuniWeb

  1. Kartieren Sie Ihre Assets. Erfassen Sie internetexponierte Apps und APIs mit ImmuniWeb Discovery.
  2. Verwalten Sie Schwachstellen mit Neuron-Scans und nachverfolgter Remediation.
  3. Penetrationstests für Web- und mobile Anwendungen mit On-Demand und MobileSuite.
  4. Sichere Entwicklung mit Continuous in CI/CD.
  5. Remediate within SLA using actionable, zero-false-positive reports.
  6. Bereiten Sie Nachweise für die jährliche SAMA-Selbstbewertung und die aufsichtsrechtlichen Überprüfungen vor.

So unterstützt ImmuniWeb Sie bei der Einhaltung der SAMA CSF

ImmuniWeb unterstützt die Erwartungen des SAMA CSF an Schwachstellenmanagement, Penetrationstests und sichere Entwicklung mit prüffähigen Nachweisen.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
Penetrationstest Regelmäßige, strukturierte Penetrationstests. On-Demand, MobileSuite
Schwachstellenmanagement Regelmäßige Bewertungen und Behebung. Neuron, Discovery
Sichere Entwicklung Sicherer Softwareentwicklungslebenszyklus. Kontinuierlich, On-Demand

ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile Penetrationstests; Neuron und Neuron Mobile bieten automatisiertes Scanning; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre Attack Surface – und erstellt die Evidenz, die SAMA-Aufsichtsüberprüfungen erwarten.

SAMA CSF im Vergleich zu internationalen Rahmenwerken

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
SAMA CSF Schwachstellenmanagement + Penetrationstests Web-/Mobile-Pentests, Scanning, ASM
Saudi NCA ECC National Essential Cybersecurity Controls Dieselben Tests decken beide ab
ISO/IEC 27001 Anhang A technische Kontrollen Tests als Kontrollnachweis
PCI DSS 4.0.1 Req 6 & Req 11 Web-App-Pentest + Scanning

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • Bestandsaufnahme von internetzugänglichen Apps, APIs und Assets
  • Regelmäßige Schwachstellenanalysen durchgeführt
  • Strukturierte Penetrationstests durchgeführt
  • Kritische/hohe Befunde werden innerhalb der erwarteten Fristen behoben.
  • Secure Software Development Life Cycle angewendet
  • Reifegradziele erfüllt (in der Regel Stufe 3 und höher)
  • Nachweise für die jährliche SAMA-Selbstbewertung

Warum die Einhaltung des SAMA CSF wichtig ist

Das SAMA CSF ist für saudische Finanzinstitute verbindlich, und die Saudi Arabian Monetary Authority führt aufsichtsrechtliche Überprüfungen durch und kann formelle Verwarnungen, Anweisungen und Korrekturmaßnahmen auferlegen. Von den Instituten wird erwartet, dass sie definierte Reifegrade erreichen und nachweisen, dass die Kontrollen tatsächlich wirksam sind.

Da Web-, Mobile- und API-Anwendungen eine primäre Angriffsfläche für Finanzinstitute darstellen, gehören nachweisbare Penetrationstests und Schwachstellenmanagement zu den direktesten Möglichkeiten, die technischen Kontrollen des Frameworks nachzuweisen.

Häufig gestellte Fragen

  • Q
    Was ist das SAMA Cyber Security Framework?
    A
    Ein verbindliches Rahmenwerk für die Cybersicherheits-Governance, das 2017 von der saudischen Zentralbank (SAMA) herausgegeben wurde und die Mindeststandards für die Cybersicherheit saudischer Finanzinstitute festlegt.
  • Q
    Wer muss das SAMA CSF einhalten?
    A
    Alle SAMA-Mitgliedsorganisationen – Banken, Versicherungen, Finanzunternehmen, Kreditauskunfteien und Finanzmarktinfrastrukturen.
  • Q
    Wie wird das SAMA CSF geprüft?
    A
    Die Controls werden anhand eines Maturity Modells bewertet, und Member Organizations reichen regelmäßige Self-Assessments bei der SAMA ein, die durch Supervisory Reviews unterstützt werden.
  • Q
    Verlangt der SAMA CSF Penetrationstests?
    A
    Ja – regelmäßige, strukturierte Penetrationstests werden als Nachweis dafür erwartet, dass die technischen Kontrollen wirksam sind, und sind von Schwachstellenscans abzugrenzen.
  • Q
    Wie unterstützt ImmuniWeb bei der SAMA-CSF-Compliance?
    A
    Durch die Bereitstellung von Penetration Testing, Vulnerability Management und Secure-Development Testing für Web- und Mobile-Anwendungen, mit Nachweisen für supervisory reviews.
  • Q
    Welchen Reifegrad sollten Institutionen anstreben?
    A
    Von den Instituten wird in der Regel erwartet, dass sie Stufe 3 oder höher erreichen, je nach den Anforderungen der SAMA für ihre jeweilige Kategorie.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über
Compliance mit dem Cyber Security Framework (1.0) der Saudi-Arabischen Währungsbehörde (SAMA)

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten