NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
沙特 NCA ECC 合规软件

进军沙特阿拉伯市场 符合 NCA 的 ECC 要求。

Venvera 是一款沙特 ECC 合规软件,面向沙特阿拉伯国家网络安全局(NCA)发布的基本网络安全控制措施(ECC),对每一项控制措施进行映射、评估并提供证据,让您满足在沙特王国开展经营和赢得业务的要求。

治理网络安全防御韧性第三方与云ECC-2:2024

Saudi NCA ECC 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 13 个同时出现在 DORA 和 Saudi NCA ECC 中。
领域DORASaudi NCA ECC
加密
Art. 9(4)(d)静态数据和传输中的数据是否使用行业标准的密码技术进行加密,并配有书面的密钥管理程序?
ECC-2-8密码技术
访问控制
Art. 9(4)(c)是否有正式的身份和访问管理策略,强制执行最小权限、关键系统的多因素认证以及定期的访问权限复核?
ECC-2-2身份和访问管理
网络安全
Art. 9(4)(b)是否已实施网络安全控制措施(网络分段、防火墙、入侵防御)以保护 ICT 系统,并定期进行审查和加固?
ECC-2-5网络安全管理
漏洞管理
Art. 9(4)(a)是否有正式的补丁和漏洞管理流程,确保及时修复所有 ICT 系统中已识别的漏洞?
ECC-2-10漏洞管理
日志与监控
Art. 10(1)–(4)您是否运行持续的监控和检测能力(SIEM、IDS/IPS、异常检测),以便及时识别 ICT 相关事件和异常活动?
ECC-2-12事件日志与监控
事件管理
Art. 17(1)–(2)您是否有书面的 ICT 事件管理流程,涵盖检测、记录、分类、升级、响应和关闭?
ECC-2-13事件与威胁管理
业务连续性
Art. 11(1)–(11)ICT 业务连续性和灾难恢复计划是否已形成书面文件、至少每年测试一次、经管理层批准,并涵盖所有关键业务职能?
ECC-3-1业务连续性中的网络安全
备份与恢复
Art. 12(1)–(7)您是否维护备份与恢复策略,规定范围、频率和安全存储位置,并定期进行恢复测试?
ECC-2-9备份与恢复管理
第三方风险管理
Art. 28(2)管理机构是否已批准 ICT 第三方风险战略,且该战略与整体 ICT 风险管理框架保持一致并至少每年审查一次?
ECC-4-1第三方网络安全
风险评估
Art. 8(2)–(6)是否有正式的 ICT 风险识别与评估流程,且至少每年执行一次,并在发生重大变更后以及重大 ICT 事件后执行?
ECC-1-5信息安全风险管理
信息安全策略
Art. 9(1)–(2)全面的 ICT 安全策略和标准是否已记录在案、经管理层批准、传达给全体员工并定期审查?
ECC-1-3网络安全策略与程序
安全意识培训
Art. 13(6)是否有覆盖全体员工(包括管理层)的 ICT 安全意识和培训计划,该计划定期更新并纳入 DORA 特定义务?
ECC-1-9网络安全意识与培训
渗透测试
Art. 25(1)是否至少每年对关键 ICT 系统开展一次模拟真实攻击场景的渗透测试?
ECC-2-11渗透测试

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

面向 NCA 控制措施集的沙特 ECC 合规软件

Venvera 是一款沙特 ECC 合规软件,适用于政府实体、国家关键基础设施运营者,以及被国家网络安全局纳入适用范围的私营部门组织。它将基本网络安全控制措施逐个子领域内置为受跟踪的控制措施,涵盖网络安全治理与防御、韧性、第三方与云计算,以及工业控制系统。每项控制措施都写明 NCA 评估所期望的证据;由于 ECC 借鉴了 ISO 27001 和 NIST 网络安全框架(CSF),您已有的控制措施工作可以直接映射过来,董事会报告也可一键导出。

什么是沙特 NCA ECC,为什么您必须遵守?

基本网络安全控制措施(ECC)是沙特阿拉伯国家网络安全局发布的强制性网络安全框架:ECC-2:2024 包含 4 个领域、28 个子领域下的 108 项控制措施,自 2024 年 10 月起生效,涵盖治理、防御、韧性以及第三方与云网络安全。2018 年版包含 5 个领域的 114 项控制措施;2024 年修订版对其进行了整合,并将工业控制系统移至一项单独的 NCA 标准中。NCA 要求所有政府实体、国家关键基础设施运营者以及处理其数据的组织遵守 ECC,而且其指令每年都会将更多私营部门组织纳入适用范围。合规并非可选项:它是在沙特王国开展经营的条件,也是赢得那些如今已将其列为要求的买方合同的条件。由于 ECC 以 ISO 27001 和 NIST CSF 为基础,您已经完成的工作能让您完成大部分准备。

 app.venvera.com
/ 沙特 NCA ECC · 所有领域,尽在一个可供审计的界面
/ 沙特 NCA ECC · 所有领域,尽在一个可供审计的界面
108
ECC-2:2024 中的控制措施
4
个领域,按子领域评分
28
个子领域,跟踪直至完成
1 click
生成董事会报告
控制措施覆盖范围

每个 ECC 子领域,都跟踪到完成。

NCA 将 ECC-2:2024 组织为 4 个领域、28 个子领域下的 108 项控制措施。Venvera 逐个子领域跟踪 ECC,每个子领域都有各自的实施状态、负责人、证据和目标日期。按领域筛选,让您的团队专注于治理、防御、韧性、第三方与云或 ICS,并实时查看按子领域汇总的进展,让您始终清楚距离就绪还有多远。

  • 跟踪每个 ECC 子领域,按领域组织
  • 状态跟踪:未开始、进行中、已实施、有效
  • 每项控制措施都附有证据,随时迎接 NCA 审查
  • 每项控制措施都有负责人和目标日期
  • 显示完成百分比的子领域进度仪表板
 app.venvera.com
/ 控制措施 · 所有领域和子领域,一个视图
/ 控制措施 · 所有领域和子领域,一个视图
就绪度

十分钟内了解您的 ECC 差距。

不到十分钟,即可对照每个 ECC 领域评估您的就绪度。Venvera 按领域和子领域为您当前的成熟度打分,标记缺失或仅部分实施的控制措施,并给出附有工作量估算、按优先级排序的整改路线图。把预算优先花在影响最大的差距上,并随着团队关闭审计发现跟踪您的进展轨迹。

  • 领域级和子领域级成熟度评分
  • 自动识别差距并按严重程度分级
  • 按优先级排序的整改路线图,附工作量和成本估算
  • 从首次评估到完全合规,全程跟踪进展
  • 可导出的差距报告,供管理层使用和提交 NCA
 app.venvera.com
/ 差距评估 · 领域已评分,差距已排定优先级
/ 差距评估 · 领域已评分,差距已排定优先级
效率

用您已完成的 ISO 27001 工作证明 ECC 合规。

NCA 以 ISO 27001 和 NIST CSF 为基础构建 ECC,因此这 108 项控制措施中有很大一部分与您已在运行的控制措施重叠。Venvera 将每一项 ECC 控制措施映射到其在 ISO 27001 附录 A 和 NIST CSF 中的对应项,让您准确看到哪些要求已经得到满足。一次实施,跨框架合规,把重复工作从您的 ECC 时间表中剔除。

  • ECC 与 ISO 27001 的控制措施映射,附覆盖范围指标
  • 覆盖所有领域的 ECC 与 NIST CSF 子类别映射
  • 仅显示差距的视图,列出现有框架未覆盖的 ECC 控制措施
  • 共享证据:一份文件即可满足多个框架的控制措施
  • 统一呈现进展的跨框架仪表板
 app.venvera.com
/ 框架映射 · ECC 映射到 ISO 27001 和 NIST CSF
/ 框架映射 · ECC 映射到 ISO 27001 和 NIST CSF
NCA 审查

带着准备好的证据从容参加 NCA 审查。

借助按领域和控制措施组织的证据,为 NCA 合规审查做好准备。每项控制措施都有一个证据库,用于存放策略、截图、配置导出文件和审计日志。跟踪以往审查中的审计发现,指派整改负责人,并监控关闭情况。当 NCA 安排审查时,一键即可生成完整的证据包。

  • 每项控制措施都有证据库,支持附件和版本历史
  • 审计发现跟踪器,含严重程度、负责人、截止日期和状态
  • 按 ECC 领域组织、一键导出的证据包
  • 以往审查历史及审计发现趋势分析
  • 整改进展,状态自动更新
 app.venvera.com
/ 证据 · 按领域组织,一键导出
/ 证据 · 按领域组织,一键导出
领域 4

按领域 4 的要求管理第三方和云风险。

ECC 领域 4 要求针对第三方服务提供商和云平台带来的网络安全风险设置专门的控制措施。Venvera 为这些控制措施提供专属的跟踪模块:供应商安全评估、云服务提供商合规核查以及外包风险。对照 ECC 要求监控您的供应商生态,并在授予访问权限之前确认每家供应商都符合 NCA 标准。

  • 与 ECC 领域 4 保持一致的供应商安全评估问卷
  • 对照 NCA 要求核查云服务提供商的合规情况
  • 第三方风险评分,并自动分级
  • 跟踪网络安全义务相关的合同条款
  • 供应商访问权限审查和定期重新评估排程
 app.venvera.com
/ 领域 4 · 供应商与云,评分并重新评估
/ 领域 4 · 供应商与云,评分并重新评估
报告

一键生成可提交董事会的 ECC 报告。

无需拼凑幻灯片,即可生成可提交董事会的 ECC 报告。每份报告都按领域逐一列出控制措施状态、差距分析、风险敞口和整改进展,让管理层无需阅读原始控制措施数据就能看清安全态势。您可以安排定期报告,也可以按需生成,用于提交 NCA、董事会会议和管理评审。

  • 一键生成董事会报告,含领域明细和执行摘要
  • 覆盖每个领域和子领域的控制措施状态
  • 差距分析,含风险敞口和整改时间表
  • 展示合规水平随时间提升的趋势图
  • 可导出为 PDF,用于提交 NCA 和董事会材料包
 app.venvera.com
/ 董事会 · 领域明细、趋势,一次导出
/ 董事会 · 领域明细、趋势,一次导出
为何切换

电子表格还是 Venvera?

电子表格
Venvera
控制措施跟踪
手工更新状态的电子表格
逐个子领域跟踪 ECC,实时呈现状态、证据和负责人
差距评估
一次性的顾问报告,静态 PDF
动态评估,含领域评分和路线图
跨框架映射
在各框架文件之间手工比对
自动完成 ECC 与 ISO 27001 和 NIST CSF 的映射
证据管理
共享盘,没有按控制措施整理
每项控制措施都有证据库,附版本历史
第三方控制措施
只有供应商名单,没有安全评估
领域 4 控制措施,含供应商评分和重新评估
董事会报告
手工制作幻灯片,数据过时
一键生成报告,实时呈现领域明细和趋势

沙特 NCA ECC 常见问题解答。

沙特 NCA ECC 指南

做好 ECC 准备 进军沙特王国。

先获取一份覆盖 NCA ECC 各领域的免费差距报告:只需 10 分钟,开始时无需提供邮箱。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留