Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

SAMA Cyber Security Framework Compliance

Le Framework de cybersécurité de la SAMA est obligatoire pour les institutions financières saoudiennes. Découvrez comment ImmuniWeb répond aux exigences de gestion des vulnérabilités et de tests d'intrusion.

Temps de lecture:8 min. Mise à jour:8 juillet 2025
Conformité au cadre de cybersécurité (1.0) de l'Autorité monétaire saoudienne (SAMA)
Veuillez remplir les champs surlignés en rouge ci-dessous.

Talk to a Specialist aboutSaudi Arabian Monetary Authority (SAMA) Cyber Security Framework (1.0) Compliance

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.

Conformité au cadre de cybersécurité (1.0) de l'Autorité monétaire saoudienne (SAMA)

Qu’est-ce que le cadre de cybersécurité SAMA?

Le SAMA CSF établit le socle de cybersécurité pour les institutions financières saoudiennes. Il est structuré autour de domaines principaux – couvrant le leadership et la gouvernance, la gestion des risques et la conformité, les opérations et la technologie, ainsi que la cybersécurité des tiers – chacun incluant des sous-domaines et des contrôles.

Les contrôles sont évalués selon un modèle de maturité, et les organisations membres soumettent des auto-évaluations périodiques à la SAMA. Les examens de supervision exigent des preuves tangibles – notamment les résultats de tests d’intrusion – démontrant que les contrôles techniques sont effectivement opérationnels, et non pas simplement documentés.

Découvrez comment ImmuniWeb prend en charge la gestion des vulnérabilités et les tests d’intrusion du SAMA CSF pour les applications de votre institution. Demandez une démo · ou lancez un test gratuit de la Community Edition.

Qui doit se conformer au SAMA CSF?

Le CSF de la SAMA s’applique à toutes les Organisations Membre de la SAMA:

  • Banques et assureurs relevant de la Banque centrale saoudienne.
  • Entreprises financières et agences de crédit sous supervision de la SAMA.
  • Infrastructure des marchés financiers et autres entités réglementées par la SAMA.

Les applications Web, mobiles et API exploitées par ces institutions relèvent des contrôles techniques du cadre.

Exigences clés du CSF SAMA en matière de sécurité des applications

Dans le domaine des opérations et de la technologie, plusieurs contrôles guident les travaux de sécurité des applications:

  • Développement logiciel sécurisé:appliquer un cycle de vie de développement logiciel sécurisé pour les applications.
  • Gestion des vulnérabilités: réaliser régulièrement des évaluations de vulnérabilités et remédier aux constats dans les délais attendus par la SAMA.
  • Tests d’intrusion: réaliser régulièrement des tests d’intrusion structurés pour prouver l’efficacité des contrôles techniques — à distinguer des analyses de vulnérabilité.

Exigences de sécurité des applications du CSF SAMA en détail

Gestion des vulnérabilités et tests d’intrusion

La SAMA s'attend à ce que les établissements réalisent régulièrement des évaluations de vulnérabilité et des tests d’intrusion structurés, avec une remédiation des résultats critiques et hauts dans les délais impartis. Les révisions de supervision recherchent spécifiquement des preuves de tests d’intrusion, rendant essentielle la combinaison d’une analyse continue avec des tests d’intrusion manuels périodiques.

Développement logiciel sécurisé

Le cadre exige un cycle de vie de développement logiciel sécurisé. L’intégration de tests de sécurité dans le développement et les tests des applications avant leur mise en production garantit leur sécurité et fournit des preuves de maturité au regard du SAMA CSF.

Risques courants des applications Web et mobiles à remédier

Les vulnérabilités applicatives que le framework s'attend à ce que vous identifiiez correspondent étroitement au Top 10 de l'OWASP:

  • Broken Access Control — les utilisateurs accédant à des données ou à des actions qu'ils ne devraient pas.
  • Échecs cryptographiques — chiffrement faible ou absent exposant des données sensibles.
  • Injection — Injection SQL, de commande ou autre via des entrées non validées.
  • Insecure Design — des contrôles de sécurité manquants par conception, et non pas seulement par bug.
  • Mauvaise configuration de sécurité — configuration par défaut, incomplète ou non sécurisée.
  • Composants vulnérables et obsolètes — bibliothèques et frameworks non corrigés.
  • Échecs d’identification et d’authentification — gestion faible des connexions, des sessions ou des identifiants.
  • Échecs d'intégrité des logiciels et des données — mises à jour non fiables, pipelines CI/CD non sécurisés.
  • Échecs de journalisation et de surveillance de la sécurité — les attaques passent inaperçues.
  • Server-Side Request Forgery (SSRF) — le serveur est induit en erreur pour effectuer des requêtes malveillantes.

Pour les applications mobiles, le OWASP Mobile Top 10 constitue la référence équivalente (stockage de données non sécurisé, communication non sécurisée, cryptographie faible, etc.). Identifier fiablement ces problèmes nécessite de tester l'application en cours d'exécution, et non de se limiter à une revue de documentation.

Comment assurer la conformité au SAMA CSF avec ImmuniWeb

  1. Cartographiez vos actifs. Inventoriez les applications et API exposées sur Internet avec ImmuniWeb Discovery.
  2. Gérez les vulnérabilités avec le scan Neuron et la remédiation suivie.
  3. Tests d'intrusion des applications web et mobiles avec On-Demand et MobileSuite.
  4. Développement sécurisé avec Continuous dans CI/CD.
  5. Remediate within SLA using actionable, zero-false-positive reports.
  6. Préparez les preuves pour l'auto-évaluation annuelle SAMA et les révisions de supervision.

Comment ImmuniWeb vous aide à respecter la conformité SAMA CSF

ImmuniWeb soutient les attentes du SAMA CSF en matière de gestion des vulnérabilités, de tests d'intrusion et de développement sécurisé, grâce à des preuves prêtes à l'évaluation.

Exigence Ce que cela nécessite Produits ImmuniWeb
Tests d’intrusion Tests d’intrusion réguliers et structurés. On-Demand, MobileSuite
Vulnerability management Évaluations et remédiation régulières. Neuron, Discovery
Développement sécurisé Cycle de vie de développement sécurisé. Continuous, On-Demand

ImmuniWeb On-Demand et MobileSuite offrent des tests d’intrusion web et mobiles ; Neuron et Neuron Mobile fournissent des scans automatisés ; Continuous intègre les tests dans le CI/CD ; et Discovery cartographie votre surface d’attaque - produisant les preuves que les révisions de supervision SAMA attendent.

SAMA CSF vs cadres internationaux

Si vous respectez déjà des normes internationales, les mêmes tests ImmuniWeb les couvrent toutes:

Framework Perspective sécurité des applications Comment ImmuniWeb s'aligne
SAMA CSF Gestion des vulnérabilités + tests d’intrusion Pentest Web/mobile, scanning, ASM
Saudi NCA ECC National Essential Cybersecurity Controls Les mêmes tests couvrent les deux
ISO/IEC 27001 Annexe A: contrôles techniques Tests comme preuve de contrôle
PCI DSS 4.0.1 Exigences 6 et 11 Pentest et analyse d'applications web

Tests d'intrusion vs scans de sécurité

Les deux sont nécessaires. Le scan automatisé (DAST) offre une couverture large et fréquente et est idéal pour les tests continus dans le CI/CD ; le penetration testing manuel trouve les vulnérabilités de logique métier et complexes que les scanners manquent et produit la profondeur attendue par les auditeurs et les régulateurs. Combinez le scanning continu avec du penetration testing manuel périodique, et re-testez après des changements significatifs.

Liste de contrôle de conformité (Sécurité des applications)

  • Inventaire des applications, API et actifs exposés à Internet
  • Réalisation régulière d'évaluations de vulnérabilité
  • Tests d'intrusion structurés effectués
  • Constats critiques/élevés remédiés dans les délais impartis.
  • Application d’un cycle de vie de développement logiciel sécurisé
  • Objectifs de maturité atteints (généralement niveau 3 et supérieur)
  • Preuve préparée pour l’auto-évaluation annuelle SAMA

Pourquoi la conformité au SAMA CSF est-elle importante?

The SAMA CSF is mandatory for Saudi financial institutions, and the Saudi Central Bank conducts supervisory reviews and can issue formal warnings, directives and corrective-action requirements. Institutions are expected to reach defined maturity levels and to evidence that controls actually work.

Les applications web, mobiles et API constituant une surface d'attaque majeure pour les institutions financières, les tests d'intrusion et la gestion des vulnérabilités démontrables figurent parmi les moyens les plus directs de démontrer les contrôles techniques du cadre.

Foire aux questions

  • Q
    Qu'est-ce que le SAMA Cyber Security Framework?
    A
    Cadre de gouvernance de la cybersécurité obligatoire publié par la Banque centrale saoudienne (SAMA) en 2017, établissant les exigences minimales en matière de cybersécurité pour les institutions financières saoudiennes.
  • Q
    Qui doit se conformer au SAMA CSF?
    A
    Toutes les organisations membres de la SAMA: banques, assureurs, sociétés financières, bureaux de crédit et infrastructures des marchés financiers.
  • Q
    Comment l'évaluation du CSF de la SAMA est-elle effectuée?
    A
    Les contrôles sont évalués selon un modèle de maturité, et les organisations membres soumettent des auto-évaluations périodiques à la SAMA, appuyées par des revues de supervision.
  • Q
    Le SAMA CSF exige-t-il des tests d'intrusion?
    A
    Oui – il s'attend à des tests d'intrusion réguliers et structurés comme preuve que les contrôles techniques fonctionnent, distinctement du balayage de vulnérabilités.
  • Q
    Comment ImmuniWeb facilite-t-il la conformité au CSF de la SAMA?
    A
    En fournissant des tests d'intrusion, de la gestion des vulnérabilités et des tests de développement sécurisé pour les applications web et mobiles, avec des preuves pour les examens de supervision.
  • Q
    Quel niveau de maturité les institutions doivent-elles viser?
    A
    Les institutions sont généralement tenues d'atteindre le niveau 3 ou supérieur, en fonction des exigences de la SAMA pour leur catégorie.
Veuillez remplir les champs surlignés en rouge ci-dessous.

Parlez à un spécialiste de
la conformité au Cadre de cybersécurité (1.0) de l'Autorité monétaire saoudienne (SAMA)

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert