forumNeues Thema

Cybersecurity-Compliance bei Ausschreibungen in Saudi-Arabien: Was wird verlangt und was kostet das?

VVeliNeues Mitglied
Funktion
Pflanzenschutzmittel-Händler
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2024
Nachricht
38
#1

Wir sind ein Softwareunternehmen für Logistik und Flottenmanagement in Riad mit 14 Mitarbeitern. Letzte Woche haben wir an einer Ausschreibung eines halbstaatlichen Energieversorgers teilgenommen. Im Lastenheft wird ein Nachweis bzw. eine Verpflichtungserklärung zur Einhaltung der Basiskontrollen der nationalen Cybersecurity-Behörde sowie der Sicherheitsvorgaben für Dienstleister gefordert.

Wir hatten bisher kleinere Aufträge in der Türkei und den Golfstaaten, stehen aber zum ersten Mal vor so einer formellen Sicherheitsanforderung. Wir haben keinen internen Cybersecurity-Experten in Vollzeit, unsere IT macht ein externer Ingenieur auf Abruf. Unser Jahresbudget ist knapp, das Ausschreibungsvolumen liegt bei rund 350.000 SAR.

Wird hier ein volles Drittanbieter-Audit verlangt oder reicht eine Selbsterklärung? Was kostet es ein kleines Unternehmen, diese Controls von Grund auf umzusetzen, und wie geht man da am besten vor, ohne den Auftrag zu gefährden?

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
Nützlichste Antwort#2

Kurz gesagt: Gefordert wird hier die Einhaltung der Basiskontrollen sowie des Dienstleister-Sicherheitsrahmens der saudi-arabischen Cybersecurity-Behörde (NCA). Bei öffentlichen und KRITIS-Aufträgen reicht in der ersten Phase meist eine gestempelte Selbsterklärung samt Maßnahmenplan; vor Vertragsunterzeichnung wollen die Auftraggeber dann handfeste Nachweise sehen.

Für eine kleine Softwareschmiede empfiehlt sich folgendes Vorgehen: 1) Prüft das Lastenheft genau: Geht es um die allgemeinen Controls oder gezielt um die Cybersicherheitsvorgaben für Dienstleister? Letztere sind deutlich kompakter und fokussieren sich auf Datenverschlüsselung, Rechtemanagement, Mitarbeiterschulungen und Incident-Response-Pläne. 2) Holt euch die offizielle Checkliste der Behörde und macht eine Gap-Analyse. Zwei-Faktor-Authentifizierung, Antiviren-Management und mindestens 12 Monate Log-Aufbewahrung sind die absoluten Standardprüfpunkte.

Zu den Kosten: Ein vollständiges Audit durch eine externe Prüfgesellschaft liegt schnell bei 40.000 bis 85.000 SAR. Bei eurer Unternehmensgröße reicht es aber meist, für 10–15 Tage einen externen Berater ranzuholen, um die technischen Lücken zu schließen und die Richtlinien aufzusetzen – das kostet eher 15.000 bis 25.000 SAR. Bei einem Auftragswert von 350.000 SAR ist das eine absolut vertretbare Investition.

ÖÖmer O***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Software
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Feb. 2023
Nachricht
135
#3

Die typischen Knackpunkte im technischen Audit: Verschlüsselung ruhender Daten in der Datenbank (Encryption at Rest), MFA für ausnahmslos alle Admin-Bereiche und ein zentraler Log-Server. Außerdem muss euer Cloud-Anbieter zwingend Rechenzentren in Saudi-Arabien nutzen, Stichwort Data Sovereignty.

OOsman K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
117
#4

Mit diesen Unterlagen im Angebot rettet ihr euch meist über die erste Runde: 1) Offizieller Selbstevaluierungsbogen, 2) Zusammenfassung eurer IT-Sicherheitsrichtlinie, 3) Verbindliche Verpflichtungserklärung über 60 Tage zur Behebung noch offener Punkte. Öffentliche Auftraggeber akzeptieren so eine Frist in der Regel, statt das Angebot direkt auszusortieren.

CCaner K***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
21
#5

Hatten wir letztes Jahr in Dammam bei einer Ausschreibung über 500.000 SAR genauso. Die Audit-Bude wollte 60.000 SAR sehen, völlig unbezahlbar für uns. Wir haben dann mit einem lokalen Berater für 18.000 SAR die Lücken geschlossen, die Dokumente geschrieben und den Zuschlag geholt. Vor der Projektabnahme kamen sie dann allerdings tatsächlich vorbei und haben die Kontrollen vor Ort geprüft.

VVildan A***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
Landwirtschaft
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2023
Nachricht
114
#6

Wenn das in den Ausschreibungsunterlagen steht und ihr gewinnt, behält sich der Hauptauftraggeber jederzeit unangekündigte Audits vor. Einfach blind zu unterschreiben, man sei compliant ohne technisch nachzubessern, ist brandgefährlich. Bei einem Sicherheitsvorfall verliert ihr nicht nur eure Sicherheitsleistung, sondern fliegt auch komplett von der Liste zugelassener Lieferanten.

DDoruk K***Experte
Funktion
Qualitätsmanager
Branche
bauwesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
28
#7

Steht im Ausschreibungsdokument ausdrücklich die Bedingung eines von Dritter Seite bestätigten Berichts einer akkreditierten Prüfungsfirma, oder wird nur eine Lieferantenerklärung verlangt? Dieses Detail kann Ihre Kosten direkt um das Dreifache verändern.

YYavuz B***Teilnehmer
Funktion
HR-Spezialist
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#8

Im saudischen Markt sind Cybersicherheitsregulierungen in den letzten zwei Jahren für Lieferanten kritischer Infrastruktur verpflichtend geworden. Es wäre sinnvoll, die Anforderungen im Lastenheft nicht als einmalige Ausschreibungskosten zu betrachten, sondern als Investition, die Ihr institutionelles Geschäftspotenzial in der Region erhöht.

GGamze Y***Teilnehmer
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
März 2022
Nachricht
6
#9

Keine Angst, in einem 14-köpfigen Team lassen sich die Prozesse viel schneller in Ordnung bringen als bei großen Firmen. Statt teurer Unternehmenssicherheitssoftware können Sie die meisten Kontrollen schnell abschließen, indem Sie Ihre vorhandene Infrastruktur verschlüsseln und Logging- sowie Zugriffsregeln klären.

UUğur Ö***Teilnehmer
Funktion
Lagerleiter
Branche
Bildung
Organisationsform
Familienunternehmen
Beigetreten
Jan. 2023
Nachricht
1
#10

Ich schreibe mal meine Erfahrung auf. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. Viel Erfolg.

MMelis Ç***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2026
Nachricht
179
#11

Ich möchte kurz warnen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

YYusuf Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
325
#12

ja die Situation bei cybersecurity compliance ist genau so... also änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

korrigiert mich falls ich falsch liege.

CCeren B***Teilnehmer
Funktion
Vertriebsleiter
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
282
#13

Ich möchte etwas fragen. Ein automatisierter Scan-Report ist kein Penetrationstest.

Ich hoffe, das hilft dir weiter.

EEmre T***Teilnehmer
Funktion
Einkaufsleiter
Branche
Sicherheitsdienste
Organisationsform
Genossenschaft
Beigetreten
Feb. 2024
Nachricht
170
#14

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Wer bei cybersecurity compliance hetzt, stolpert alle an derselben Stelle.

Wenn es jemand anders macht würde mich das auch interessieren.

HHasan U***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
41
#15

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

DDilara B***Teilnehmer
Funktion
Operations Manager
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
1

Doki · Interface-Design · 2024

#16

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Aus Erfahrung weiß ich das.

MMetin T***Experte
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Team mit 8 Personen
Beigetreten
Dez. 2024
Nachricht
348
#17

Ich habe mich lange damit beschäftigt. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn deine Situation anders ist, ändert sich das natürlich.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#18

Ja, die Situation bei cybersecurity compliance ist genau so. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn ihr es zum ersten Mal macht, fangt klein an die Skalierung kommt später. Das war's, entschuldige wenn ich zu lang war.

AAslı Y***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
304
#19

genau so ist es. halt wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

wenn deine Situation anders ist, ändert sich das natürlich.

AAyşe A***Neues Mitglied
Funktion
IT-Leiter
Branche
Landwirtschaft
Organisationsform
Regionalhändler
Beigetreten
Juli 2026
Nachricht
40

Doki · Incident-Response-Support · 2025

#20

Ich fasse kurz zusammen, was bisher gesagt wurde. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Antwort schreiben