forumNouveau sujet

Quelle est la conformité en cybersécurité exigée pour un appel d'offres en Arabie saoudite et combien ça coûte ?

VVeliNouveau membre
Poste
Revendeur de produits phytosanitaires
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2024
Message
38
#1

Nous sommes une entreprise d'édition logicielle pour la logistique et la gestion de flotte basée à Riyad, avec 14 salariés. La semaine dernière, nous avons répondu à un appel d'offres pour devenir fournisseur d'une société semi-publique de distribution d'énergie. Le cahier des charges technique exige un certificat ou un engagement de conformité aux contrôles essentiels de l'autorité locale de cybersécurité ainsi qu'aux exigences de sécurité des fournisseurs.

Nous avons déjà réalisé de petits projets en Turquie et dans le Golfe, mais c'est la première fois que nous faisons face à une clause de conformité en cybersécurité aussi stricte. Nous n'avons pas d'expert en cybersécurité à temps plein en interne ; nous gérons l'IT avec un ingénieur externe en freelance. Notre budget annuel est limité et le montant de cet appel d'offres tourne autour de 350.000 SAR.

L'appel d'offres attend-il un rapport d'audit complet réalisé par un tiers ou une simple déclaration d'auto-évaluation ? Combien cela coûte-t-il à une petite structure de mettre en place ces contrôles en partant de zéro, et comment gérer cette démarche de manière rationnelle sans perdre le contrat ?

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
Plus utile#2

Réponse courte : la conformité exigée correspond aux contrôles essentiels de l'Autorité nationale de cybersécurité saoudienne et à son cadre de sécurité applicable aux fournisseurs. Pour les marchés publics et les secteurs d'activité critiques, on demande généralement dans un premier temps une déclaration d'auto-évaluation tamponnée assortie d'un plan d'action ; les pièces justificatives sont quant à elles exigées avant la signature finale du contrat.

En tant que petite structure logicielle, voici la marche à suivre pour gérer le dossier : 1) Analysez le cahier des charges pour vérifier si le référentiel demandé porte sur les contrôles généraux ou spécifiquement sur ceux des fournisseurs. Les contrôles fournisseurs sont plus ciblés : chiffrement des données, gestion des accès, sensibilisation du personnel à la sécurité et procédures de réponse aux incidents. 2) Récupérez la checklist officielle de l'autorité et réalisez un audit d'écart sur votre existant. L'authentification à deux facteurs, la gestion des antivirus et la conservation des journaux de logs pendant au moins 12 mois sont les points les plus contrôlés.

Côté budget, faire appel à un cabinet d'audit indépendant pour obtenir un rapport de conformité complet peut coûter entre 40.000 SAR et 85.000 SAR. En revanche, pour une structure de votre taille, passer par une mission de conseil externe de 10 à 15 jours afin de combler les manques techniques et rédiger les corpus de politiques revient à environ 15.000 - 25.000 SAR. Au vu des 350.000 SAR du marché, c'est un investissement tout à fait cohérent.

ÖÖmer O***Membre actif
Poste
Représentant commercial terrain
Secteur
Logiciel
Type d'organisation
entreprise individuelle
Membre depuis
févr. 2023
Message
135
#3

Les points qui bloquent le plus souvent lors de l'audit technique : le chiffrement des données au repos dans la base, l'authentification multifacteur (MFA) sur l'ensemble des consoles d'administration et un serveur de logs centralisé. De plus, votre hébergeur cloud doit obligatoirement disposer d'un centre de données local en Arabie saoudite conformément aux règles de souveraineté des données.

OOsman K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
117
#4

Joindre ces documents à votre offre peut débloquer la situation : 1) Le formulaire d'auto-évaluation rempli selon le modèle officiel, 2) Une synthèse de la politique de sécurité de l'information de votre entreprise, 3) Si besoin, un engagement de mise en conformité sous 60 jours avec calendrier pour les points non couverts. Les organismes publics acceptent souvent cet engagement au lieu de rejeter directement l'offre.

CCaner K***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
21
#5

On a eu exactement le même cas l'année dernière à Dammam sur un marché public à 500.000 SAR. Le cabinet d'audit demandait 60.000 SAR, c'était hors budget. On a pris un consultant local pour 18.000 SAR : il a fait l'analyse d'écart, rédigé les politiques et on a décroché l'appel d'offres. Ils sont venus vérifier les contrôles sur place avant la livraison finale.

VVildan A***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Agriculture
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2023
Message
114
#6

Si cette clause figure dans l'appel d'offres et que vous remportez le marché le donneur d'ordre se réserve le droit de mener des audits inopinés pendant toute la durée du contrat. Signer une déclaration de conformité juste pour remporter l'offre sans appliquer de mesures concrètes est extrêmement risqué. En cas de faille, vous perdrez votre caution bancaire et vous serez exclu de la liste des fournisseurs officiels.

DDoruk K***Expert
Poste
Directeur assurance qualité
Secteur
Construction
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
28
#7

Est-ce que le cahier des charges exige explicitement un rapport certifié par un cabinet d'audit accrédité tiers, ou est-ce qu'un simple engagement sur l'honneur du fournisseur suffit ? Ce détail peut facilement tripler vos coûts.

YYavuz B***Membre actif
Poste
Chargé de ressources humaines
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
5
#8

Sur le marché saoudien, les réglementations en matière de cybersécurité sont devenues obligatoires ces deux dernières années pour les fournisseurs d'infrastructures critiques. Il serait judicieux de ne pas considérer les exigences du cahier des charges comme un simple coût ponctuel lié à l'appel d'offres, mais plutôt comme un investissement qui renforcera votre potentiel commercial dans la région.

GGamze Y***Membre actif
Poste
Graphiste
Secteur
Fabrication de meubles
Type d'organisation
Équipe de 8 personnes
Membre depuis
mars 2022
Message
6
#9

Pas de panique, avec une équipe de 14 personnes, mettre les processus en ordre se fait bien plus vite que dans les grandes boîtes. Au lieu d'acheter des logiciels de sécurité d'entreprise hors de prix, vous pouvez rapidement valider la plupart des contrôles en chiffrant votre infrastructure actuelle et en clarifiant les règles d'accès et de journalisation des logs.

UUğur Ö***Membre actif
Poste
Responsable d'entrepôt
Secteur
Formation
Type d'organisation
entreprise familiale
Membre depuis
janv. 2023
Message
1
#10

Je partage mon expérience. Avant de décider, regardez quelles données vous avez en main.

Avant de décider, regardez quelles données vous avez en main. Bon courage.

MMelis Ç***Nouveau membre
Poste
Planification de production
Secteur
E-commerce
Type d'organisation
entreprise individuelle
Membre depuis
mai 2026
Message
179
#11

Je me permets une petite mise en garde. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Si vous avez des questions écrivez-moi je répondrai au mieux.

YYusuf Ö***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
325
#12

oui, la situation est exactement ainsi concernant conformité en cybersécurité et du coup une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

corrigez-moi si je me trompe.

CCeren B***Membre actif
Poste
Directeur commercial
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
282
#13

J'aimerais poser une question. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

J'espère que cela vous sera utile.

EEmre T***Membre actif
Poste
Responsable des achats
Secteur
Services de sécurité
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
170
#14

Je vais raconter ce qui m'est arrivé ça pourrait vous servir. Tous ceux qui se pressent sur conformité en cybersécurité se heurtent au même obstacle.

Je suis aussi curieux de savoir si d'autres font autrement.

HHasan U***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
41
#15

Trois avis différents sont sortis, ils se complètent tous. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

DDilara B***Membre actif
Poste
Directeur des opérations
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
1

Doki · Design d'interface · 2024

#16

Je suis passé par là, laissez-moi vous raconter. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. C'est confirmé par l'expérience.

MMetin T***Expert
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
Équipe de 8 personnes
Membre depuis
déc. 2024
Message
348
#17

J'ai travaillé longtemps sur ce sujet. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Bien sûr, cela change si votre situation est différente.

SSena S***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
175
#18

Oui, la situation est exactement ainsi concernant conformité en cybersécurité. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si c'est une première commencez petit l'échelle viendra plus tard. Voilà, désolé si je me suis étendu.

AAslı Y***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
304
#19

c'est exactement ça. si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

bien sûr cela change si votre situation est différente.

AAyşe A***Nouveau membre
Poste
Directeur des systèmes d'information
Secteur
Agriculture
Type d'organisation
distributeur régional
Membre depuis
juil. 2026
Message
40

Doki · Support à la réponse aux incidents · 2025

#20

Je vais résumer ce qui a été dit jusqu'ici. Si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Répondre