forumApri un argomento

Cos'è la conformità alla sicurezza informatica richiesta nelle gare d'appalto in Arabia Saudita e quanto costa?

VVeliNuovo membro
Ruolo
Rivenditore fitofarmaci
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2024
Messaggio
38
#1

Siamo una software house di 14 dipendenti con sede a Riad, specializzata in logistica e gestione flotte. La settimana scorsa abbiamo fatto un'offerta per una gara fornitori indetta da una società parastatale di distribuzione energetica. Nel capitolato tecnico è richiesto un certificato o un impegno di conformità ai controlli essenziali dell'autorità locale per la sicurezza informatica e ai requisiti di sicurezza per i fornitori.

In passato abbiamo gestito progetti più piccoli in Turchia e nel Golfo, ma è la prima volta che troviamo una clausola così formale sulla sicurezza informatica. Non abbiamo un esperto di cybersecurity interno a tempo pieno; ci affidiamo a un ingegnere esterno per il supporto IT. Il nostro budget annuale è limitato e il valore di questa gara si aggira sui 350.000 SAR.

Nella gara serve un audit report completo di terze parti o basta una dichiarazione di autovalutazione? Quanto costa a una piccola impresa implementare questi controlli da zero e come possiamo gestire la cosa nel modo più razionale per non perdere l'appalto?

ZZafer B***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2023
Messaggio
34
Più utile#2

Risposta breve: la conformità richiesta dal bando fa riferimento ai controlli essenziali e al framework di cybersecurity per i fornitori stabilito dalla National Cybersecurity Authority saudita. Negli appalti pubblici e nei settori critici, in prima battuta si richiede solitamente un'autovalutazione timbrata con relativo piano d'azione; la documentazione probatoria viene poi richiesta prima della firma del contratto.

Per una piccola software house, l'iter corretto è questo: 1) Verificate nel bando se il framework richiesto riguarda i controlli generali o direttamente quelli specifici per i fornitori. I controlli fornitore sono più mirati: crittografia dei dati, gestione degli accessi, formazione del personale e procedure di risposta agli incidenti. 2) Recuperate la checklist ufficiale dell'autorità ed eseguite una gap analysis. Autenticazione a due fattori, gestione degli antivirus e conservazione dei log per almeno 12 mesi sono i punti più controllati.

A livello di costi, un report di conformità completo rilasciato da una società di audit indipendente può costare tra 40.000 SAR e 85.000 SAR. Per una realtà delle vostre dimensioni, però, affidarsi a una consulenza esterna di 10-15 giorni per sanare le carenze tecniche e redigere le policy può costare intorno a 15.000 - 25.000 SAR. A fronte di un appalto da 350.000 SAR, è un investimento sostenibile.

ÖÖmer O***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Software
Tipo di organizzazione
ditta individuale
Iscrizione
feb 2023
Messaggio
135
#3

I punti su cui si bloccano più spesso i controlli tecnici: crittografia dei dati a riposo nel database, autenticazione a più fattori (MFA) su tutti i pannelli di amministrazione e server di log centralizzato. Inoltre, per il principio di sovranità dei dati, il cloud provider utilizzato deve obbligatoriamente avere data center situati in Arabia Saudita.

OOsman K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
117
#4

Per mettere in sicurezza l'offerta potete allegare: 1) Il modulo di autovalutazione compilato secondo il modello ufficiale, 2) Una sintesi della politica di sicurezza delle informazioni aziendale, 3) Un impegno formale di conformità a 60 giorni per eventuali voci mancanti. Gli enti pubblici di solito accettano questo impegno invece di escludere direttamente l'offerta.

CCaner K***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
21
#5

L'anno scorso a Dammam ci è capitata la stessa cosa per un appalto pubblico da 500.000 SAR. La società di audit ci aveva chiesto 60.000 SAR, fuori budget. Con un consulente locale abbiamo fatto la gap analysis e redatto le policy per 18.000 SAR, e abbiamo vinto la gara. Prima della consegna dei lavori sono venuti a fare un'ispezione sul posto.

VVildan A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Agricoltura
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2023
Messaggio
114
#6

Se la clausola è presente e vincete l'appalto, l'appaltatore principale si riserva il diritto di effettuare verifiche a sorpresa per tutta la durata del contratto. Firmare 'siamo conformi' solo per partecipare senza implementare nulla a livello tecnico è rischiosissimo: in caso di data breach vi bruciate la cauzione e venite bannati dall'albo dei fornitori ufficiali.

DDoruk K***Esperto
Ruolo
Responsabile qualità
Settore
Edilizia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2024
Messaggio
28
#7

Nel bando di gara è espressamente richiesto un report certificato da una società di audit accreditata terza, oppure basta un'autocertificazione del fornitore? Questo dettaglio può tranquillamente triplicare i costi.

YYavuz B***Partecipante
Ruolo
Specialista risorse umane
Settore
Pelle
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2024
Messaggio
5
#8

Nel mercato dell'Arabia Saudita, le normative sulla cybersicurezza sono diventate obbligatorie negli ultimi due anni per i fornitori di infrastrutture critiche. Sarebbe opportuno considerare i requisiti del capitolato non come un mero costo una tantum per la gara, bensì come un investimento strategico per incrementare il vostro potenziale di business nella regione.

GGamze Y***Partecipante
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2022
Messaggio
6
#9

Non fatevi spaventare, sistemare i processi in un team di 14 persone è decisamente più rapido rispetto alle grandi aziende. Invece di acquistare costosi software di sicurezza enterprise, potete crittografare l'infrastruttura esistente e definire chiare regole di logging e di accesso, chiudendo gran parte dei controlli in poco tempo.

UUğur Ö***Partecipante
Ruolo
Responsabile magazzino
Settore
Formazione
Tipo di organizzazione
azienda familiare
Iscrizione
gen 2023
Messaggio
1
#10

Racconto la mia esperienza. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Buon lavoro.

MMelis Ç***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2026
Messaggio
179
#11

Lascio un avvertimento. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Se avete domande, scrivete rispondo per quanto possibile.

YYusuf Ö***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
325
#12

sì, per quanto riguarda conformità alla sicurezza informatica la situazione è esattamente così. boh le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

correggetemi se sbaglio.

CCeren B***Partecipante
Ruolo
Direttore vendite
Settore
Diritto
Tipo di organizzazione
startup appena avviata
Iscrizione
gen 2025
Messaggio
282
#13

Vorrei fare una domanda. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Spero che le sia utile.

EEmre T***Partecipante
Ruolo
Responsabile acquisti
Settore
Servizi di sicurezza
Tipo di organizzazione
cooperativa
Iscrizione
feb 2024
Messaggio
170
#14

Racconto cosa mi è successo, magari vi è utile. Chiunque abbia fretta su conformità alla sicurezza informatica si blocca nello stesso punto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

HHasan U***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
41
#15

Sono emerse tre opinioni diverse, si completano a vicenda. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

DDilara B***Partecipante
Ruolo
Direttore operativo
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
1

Doki · Design interfaccia · 2024

#16

Sono passato da qui, vi racconto. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Il vero problema non è il numero, ma su cosa si basa quel numero. Confermato dall'esperienza.

MMetin T***Esperto
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
Team di 8 persone
Iscrizione
dic 2024
Messaggio
348
#17

Ho lavorato a lungo su questo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Naturalmente cambia se la vostra situazione è diversa.

SSena S***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
175
#18

Sì, per quanto riguarda conformità alla sicurezza informatica la situazione è esattamente così. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. È tutto scusate se mi sono dilungato.

AAslı Y***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
304
#19

esattamente così e se ricevete tre risposte diverse su un argomento, la domanda è posta male.

naturalmente cambia se la vostra situazione è diversa.

AAyşe A***Nuovo membro
Ruolo
IT Manager
Settore
Agricoltura
Tipo di organizzazione
distributore di zona
Iscrizione
lug 2026
Messaggio
40

Doki · Supporto risposta agli incidenti · 2025

#20

Riassumo quanto detto finora. Se permessi e ambito non sono scritti quel test non deve iniziare.

Rispondi