forumAbrir tema

¿Qué cumplimiento de ciberseguridad piden en una licitación en Arabia Saudí y cuánto cuesta?

VVeliNuevo miembro
Cargo
Distribuidor de agroquímicos
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2024
Mensaje
38
#1

Somos una empresa de software de logística y flotas con 14 empleados en Riad. La semana pasada presentamos oferta a la licitación de proveedores de una empresa semipública de distribución de energía. En el pliego técnico pedían un documento o compromiso de cumplimiento de los controles básicos de la autoridad local de ciberseguridad y de los requisitos de seguridad para proveedores.

Antes hemos cogido trabajos pequeños en Turquía y en el Golfo, pero es la primera vez q nos topamos con una cláusula de cumplimiento de ciberseguridad formal a este nivel. En la empresa no tenemos un experto en ciberseguridad a tiempo completo; los temas de IT los resolvemos con un ingeniero amigo q nos da soporte externo. Nuestro presupuesto anual es limitado y el tamaño de esta licitación ronda los 350.000 SAR.

En la licitación, ¿esperan un informe de auditoría externa de alcance completo o una declaración de autoevaluación? ¿Cuánto le costaría a una pequeña empresa cumplir estos controles desde cero y cómo podemos gestionar este proceso de la forma más racional sin perder la licitación?

ZZafer B***Participante
Cargo
Agente de atención al cliente
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
34
Más útil#2

Respuesta corta: el cumplimiento q piden en el pliego es el de los controles básicos de la Autoridad Nacional de Ciberseguridad de Arabia Saudí y el marco de ciberseguridad para proveedores. En licitaciones públicas y de sectores críticos, en la primera fase suelen pedir una declaración de autoevaluación sellada y un plan de acción; antes de firmar el contrato, en cambio, solicitan los documentos probatorios.

Como empresa de software pequeña, para gestionar bien el proceso debes seguir este orden: 1) Revisa el pliego y confirma si el marco exigido son los controles generales o directamente los controles de ciberseguridad para proveedores. Los controles de proveedores están más enfocados; apuntan al cifrado de datos, la gestión de accesos, la formación en seguridad del personal y los procedimientos de respuesta a incidentes. 2) Consigue la lista oficial de controles de la autoridad y haz un análisis de brechas de tu situación actual. La autenticación de dos factores, la gestión de antivirus y la conservación de registros de log al menos 12 meses son los puntos más auditados.

En el lado del coste, obtener un informe de conformidad completo de una auditora independiente puede costar entre 40.000 SAR y 85.000 SAR. Pero para un trabajo de tu escala, contratar fuera una consultoría de 10-15 días para cubrir las carencias técnicas y preparar los conjuntos de políticas se puede resolver por unos 15.000 - 25.000 SAR. Teniendo en cuenta q la licitación es de 350.000 SAR, este presupuesto es una inversión asumible.

ÖÖmer O***Participante
Cargo
Representante de ventas de campo
Sector
Software
Tipo de organización
negocio unipersonal
Miembro desde
feb 2023
Mensaje
135
#3

Los puntos q más se atascan en la auditoría técnica: el cifrado de datos en reposo en la base de datos, la autenticación multifactor (MFA) en todos los paneles de administración y el servidor de logs centralizado. Además, por la regla de soberanía de datos, se exige q el proveedor de nube q uses tenga centro de datos local dentro de Arabia Saudí.

OOsman K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
117
#4

Añadir estos documentos al expediente de la oferta puede salvar el proceso: 1) Formulario de autoevaluación rellenado según la plantilla oficial, 2) Resumen de la política de seguridad de la información de la empresa, 3) Si la hay, un compromiso de cumplimiento a 60 días con fecha para los puntos pendientes. Las entidades públicas, en vez de rechazar directamente, suelen aceptar este compromiso.

CCaner K***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
21
#5

El año pasado nos pasó en Dammam en una licitación pública similar, para un contrato de 500.000 SAR. La auditora ofertó 60.000 SAR, se salía de nuestro presupuesto. Con un consultor local hicimos el análisis de brechas por 18.000 SAR, redactamos las políticas y ganamos la licitación. Antes de la entrega del trabajo vinieron a inspeccionar los controles in situ.

VVildan A***Participante
Cargo
Especialista en seguridad de la información
Sector
Agricultura
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2023
Mensaje
114
#6

Si en la licitación hay esta cláusula y te llevas el trabajo el contratista principal se reserva el derecho de auditoría sin previo aviso durante el contrato. Firmar 'somos conformes' solo para presentar la oferta y no tomar ninguna medida técnica es muy arriesgado. En caso de filtración se quema tu garantía y te expulsan de la lista oficial de proveedores.

DDoruk K***Experto
Cargo
Director de aseguramiento de calidad
Sector
Construcción
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
28
#7

¿En el pliego de la licitación se exige expresamente un informe certificado por terceros a través de una empresa auditora acreditada, o solo piden una declaración jurada del proveedor? Este detalle puede triplicar directamente los costos.

YYavuz B***Participante
Cargo
Especialista en recursos humanos
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
5
#8

En el mercado de Arabia Saudita, las normativas de ciberseguridad se han vuelto obligatorias en los últimos dos años para los proveedores de infraestructuras críticas. Sería conveniente no ver los requisitos del pliego como un gasto puntual de la licitación, sino como una inversión que aumentará su potencial de negocio corporativo en la región.

GGamze Y***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2022
Mensaje
6
#9

No te asustes, ordenar los procesos en un equipo de 14 personas es mucho más rápido que en una gran empresa. En vez de comprar software corporativo de seguridad carísimo, puedes cifrar la infraestructura que ya tienes, definir bien las reglas de acceso y registros (logs), y así pasar la mayoría de los controles rápidamente.

UUğur Ö***Participante
Cargo
Responsable de almacén
Sector
Formación
Tipo de organización
empresa familiar
Miembro desde
ene 2023
Mensaje
1
#10

Voy a contar mi experiencia. Antes de decidir, mirad qué datos tenéis en la mano.

Antes de decidir, mirad qué datos tenéis en la mano. Ánimo.

MMelis Ç***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
negocio unipersonal
Miembro desde
may 2026
Mensaje
179
#11

Dejo una advertencia. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

YYusuf Ö***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
325
#12

sí, la situación con cumplimiento de ciberseguridad es exactamente así... los cambois en los datos de pago nunca se verifican por el mismo canal por el que llegan.

corrijanme si me equivoco.

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#13

Quisiera hacer una pregunta. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Espero que le sea útil.

EEmre T***Participante
Cargo
Responsable de compras
Sector
Servicios de seguridad
Tipo de organización
cooperativa
Miembro desde
feb 2024
Mensaje
170
#14

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Todos los que se apresuran con cumplimiento de ciberseguridad se atascan en el mismo punto.

También me gustaría saber si alguien lo hace de otra manera.

HHasan U***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
41
#15

Han surgido tres opiniones distintas, todas se complementan. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

DDilara B***Participante
Cargo
Director de operaciones
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
1

Doki · Diseño de interfaz · 2024

#16

Yo pasé por esto, déjenme contarlo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Lo importante no es la cifra, sino en qué se basa esa cifra. Comprobado por experiencia.

MMetin T***Experto
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2024
Mensaje
348
#17

Llevé mucho tiempo con este asunto. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Por supuesto, cambia si tu situación es diferente.

SSena S***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
175
#18

Sí la situación con cumplimiento de ciberseguridad es exactamente así. Si el permiso y el alcance no están por escrito que no empiece la prueba.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. en fin eso es todo, disculpa si me he extendido demasiado.

AAslı Y***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
304
#19

exactamente así luuego la verdad si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

por supuesto cammbia si tu situación es diferente.

AAyşe A***Nuevo miembro
Cargo
Director de TI
Sector
Agricultura
Tipo de organización
distribuidor regional
Miembro desde
jul 2026
Mensaje
40

Doki · Soporte de respuesta a incidentes · 2025

#20

Permíteme resumir lo que se ha dicho hasta ahora. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Responder