forumСоздать тему

Что за требование по кибербезопасности в тендере в Саудовской Аравии и сколько это стоит?

VVeliНовый участник
Должность
Магазин агрохимии
Тип организации
команда из 8 человек
Дата регистрации
авг. 2024 г.
Сообщение
38
#1

Мы компания по разработке софта для логистики и автопарков в Эр-Рияде, 14 сотрудников. На прошлой неделе мы подали заявку на тендер поставщика полугосударственной компании по распределению энергии. В техническом задании требовался документ или обязательство о соответствии базовым контролем местного органа по кибербезопасности и требованиям безопасности к поставщикам.

Раньше мы брали небольшие заказы в Турции и в Заливе, но впервые сталкиваемся с таким уровнем официального пункта о соответствии требованиям кибербезопасности. В компании нет специалиста по кибербезопасности на полную ставку; IT-задачи решаем с инженером на внешней поддержке. Годовой бюджет ограничен, а размер этого тендера около 350 000 SAR.

В тендере ждут полноценный отчёт стороннего аудита или декларацию самооценки? Во сколько обойдётся небольшому предприятию обеспечить эти контроли с нуля и как наиболее рационально провести этот процесс, не потеряв тендер?

ZZafer B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
34
Самый полезный#2

Короткий ответ: требуемое в тендерном задании соответствие — это базовые контроли Национального органа по кибербезопасности Саудовской Аравии и рамочные требования по кибербезопасности для поставщиков. В госзакупках и тендерах критических отраслей на первом этапе обычно просят заверенную печатью декларацию самооценки и план действий; а до подписания договора запрашивают подтверждающие документы.

Чтобы правильно провести процесс небольшой софтверной компании, следуйте такому порядку: 1) Изучите задание и уточните, требуется ли общий набор контролей или непосредственно контроли кибербезопасности для поставщиков. Контроли для поставщиков более узкие; они нацелены на шифрование данных, управление доступом, обучение персонала по безопасности и процедуры реагирования на инциденты. 2) Получите официальный чек-лист органа и проведите анализ пробелов для вашего текущего состояния. Двухфакторная аутентификация, управление антивирусом и хранение логов минимум 12 месяцев — самые проверяемые пункты.

По затратам: получить комплексный отчёт о соответствии от независимой аудиторской фирмы может стоить от 40 000 SAR до 85 000 SAR. Но для бизнеса вашего масштаба можно уложиться примерно в 15 000 - 25 000 SAR, если взять внешний консалтинг на 10-15 дней, закрыть технические пробелы и подготовить наборы политик. Учитывая сумму тендера в 350 000 SAR, это посильная инвестиция.

ÖÖmer O***Участник
Должность
Полевой торговый представитель
Отрасль
ПО
Тип организации
индивидуальный предприниматель
Дата регистрации
февр. 2023 г.
Сообщение
135
#3

Пункты, на которых чаще всего заваливаются на техническом аудите: шифрование данных в базе данных в состоянии покоя, многофакторная аутентификация (MFA) во всех админ-панелях и центральный сервер логов. Кроме того, по правилу о суверенитете данных обязательно требуется, чтобы у используемого облачного провайдера был локальный дата-центр внутри Саудовской Аравии.

OOsman K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
117
#4

Добавление этих документов в тендерную заявку может спасти процесс: 1) Заполненная по официальному шаблону форма самооценки, 2) Краткое изложение политики информационной безопасности компании, 3) Если есть, обязательство о соответствии на 60 дней с указанием дат по недостающим пунктам. Госструктуры обычно принимают такое обязательство вместо прямого отказа.

CCaner K***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
21
#5

В прошлом году в Даммаме мы столкнулись с этим на похожем гостендере с контрактом на 500 000 SAR. Аудиторская компания выставила 60 000 SAR, это превысило наш бюджет. С местным консультантом мы за 18 000 SAR сделали анализ пробелов, написали политики и выиграли тендер. Перед сдачей работы они приехали и проверили контроли на месте.

VVildan A***Участник
Должность
Специалист по информационной безопасности
Отрасль
Сельское хозяйство
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2023 г.
Сообщение
114
#6

Если в тендере есть этот пункт и вы получите заказ генеральный подрядчик оставляет за собой право на внезапные проверки в течение срока контракта. Подписать «мы соответствуем» только ради подачи заявки и не принять никаких технических мер — очень рискованно. В случае утечки вы и залог потеряете, и из официального списка поставщиков вас исключат.

DDoruk K***Эксперт
Должность
Директор по качеству
Отрасль
Строительство
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
28
#7

В тендерной документации прямо прописано требование отчета от сторонней аккредитованной аудиторской компании или достаточно просто гарантийного письма поставщика? Этот нюанс может изменить ваши расходы раза в три.

YYavuz B***Участник
Должность
HR-специалист
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
март 2024 г.
Сообщение
5
#8

На рынке Саудовской Аравии нормы кибербезопасности за последние два года стали обязательными для поставщиков критической инфраструктуры. Рекомендуем рассматривать требования техзадания не как разовые траты на тендер, а как инвестицию, которая расширит ваш корпоративный потенциал в регионе.

GGamze Y***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
март 2022 г.
Сообщение
6
#9

Не пугайтесь, в команде из 14 человек наладить процессы выйдет гораздо быстрее, чем в крупных компаниях. Вместо покупки дорогущего корпоративного защитного софта можно зашифровать текущую инфраструктуру, настроить логирование и четко разграничить права доступа — так вы быстро закроете большую часть проверок.

UUğur Ö***Участник
Должность
Заведующий складом
Отрасль
Обучение
Тип организации
семейный бизнес
Дата регистрации
янв. 2023 г.
Сообщение
1
#10

Поделюсь своим опытом. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Удачи.

MMelis Ç***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2026 г.
Сообщение
179
#11

Хочу предупредить. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Пишите, если есть вопросы, отвечу по мере возможности.

YYusuf Ö***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
325
#12

да по теме соответствие требованиям кибербезопасности ситуация именно такая но изменнение платежных данных никогда не подтверждается через тот же канал.

исправьте если я ошибаюсь.

CCeren B***Участник
Должность
Коммерческий директор
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2025 г.
Сообщение
282
#13

Хочу задать вопрос. Автоматический отчет о сканировании и пентест — это не одно и то же.

Надеюсь, это будет полезно.

EEmre T***Участник
Должность
Руководитель отдела закупок
Отрасль
Охранные услуги
Тип организации
кооператив
Дата регистрации
февр. 2024 г.
Сообщение
170
#14

Расскажу, что было у меня, вдруг пригодится. Все кто торопится с соответствие требованиям кибербезопасности, спотыкаются на одном и том же.

Интересно есть ли те кто делает иначе.

HHasan U***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
41
#15

Появились три разных мнения, они дополняют друг друга. Чем сложнее отменить решение, тем медленнее его принимайте.

DDilara B***Участник
Должность
Операционный директор
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
1

Doki · Интерфейсный дизайн · 2024

#16

Я проходил через это, расскажу. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Главное не цифра, а то, на основе чего она получена. Проверено опытом.

MMetin T***Эксперт
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
команда из 8 человек
Дата регистрации
дек. 2024 г.
Сообщение
348
#17

Я долго занимался этим вопросом. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Конечно, если ваша ситуация отличается, всё меняется.

SSena S***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
175
#18

Да по теме соответствие требованиям кибербезопасности ситуация именно такая. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Если делаете впервые начните с малого, масштабирование потом. На этом всё извините, если затянул.

AAslı Y***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
304
#19

именно так потом кстати если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

конечно если ваша ситуация отличается всё меняется.

AAyşe A***Новый участник
Должность
ИТ-директор
Отрасль
Сельское хозяйство
Тип организации
региональный дилер
Дата регистрации
июль 2026 г.
Сообщение
40

Doki · Поддержка реагирования на инциденты · 2025

#20

Позвольте подвести итог сказанному выше. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Написать ответ