NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
Saudi NCA ECC 合规成本:由什么决定
合规指南

Saudi NCA ECC 合规成本:由什么决定

·Alexander Sverdlov

Saudi NCA ECC 合规没有公开的价格,市面上流传的数字都来自销售评估服务的公司。真正存在的是文件本身。由沙特国家网络安全局(NCA)发布的《基本网络安全控制措施》(ECC-2:2024)包含 4 个主领域、28 个子领域、108 项主控制措施和 92 项子控制措施,而满足这些要求的成本取决于三件事:有多少控制措施适用于您;其中有多少您已经可以凭借 ISO 27001 或类似工作提供证据;以及您是否已经作出了四项任何软件许可都无法替您作出的组织决策。

正是最后这一点,让 ECC 有别于大多数框架。它的高成本项目并不是软件。一个独立于 IT 的网络安全部门,由全职的合格沙特专业人员组成,由部门以外的其他方进行审计,并对每一项对外服务开展渗透测试:这些都由控制措施的条文决定,而不取决于您的成熟度,也正是预算最容易出错的地方。

成本项目决定其规模的因素一次性还是经常性
对照 108 项控制措施开展差距评估已有多少 ISO 27001 或 NIST 网络安全框架(CSF)证据,以及这些证据是否已在各框架之间建立映射一次性,之后在每个 NCA 评估周期重复进行
治理体系建设(领域 1)10 个子领域:战略、策略、角色、风险、项目安全、合规、审计、人力资源和意识一次性,之后持续维护
技术控制措施(领域 2)15 个子领域,占整个框架的一半以上:日志与 SIEM、漏洞管理、备份、密码学、网络和电子邮件最大的一次性支出,之后是经常性的软件许可和人员费用
人员(控制措施 1-2-1 和 1-2-2)由全职合格沙特专业人员组成的独立网络安全部门经常性薪资
独立审查和审计(控制措施 1-8-2)由网络安全部门以外的一方按照审计准则开展经常性
渗透测试(控制措施 2-11-3)每一项对外提供的服务及其组件,定期测试经常性
第三方和云计算(领域 4)合同数量、云计算使用规模,以及托管安全服务提供商所在的位置每份合同一次性,之后在续约时重复
证据和 NCA 报告通过自我评估、合规工具和实地访问来评估的持续合规经常性
Saudi NCA ECC-2:2024 预算的支出顺序:从范围和适用性开始,经过差距评估、治理和人员、领域 2 技术,最后是审计、测试和报告

Saudi NCA ECC 合规需要多少费用?

它是一个函数,而不是一个标价。有四项输入决定它。

适用性。ECC 规定,每个实体都应遵守适用于其的所有控制措施,并给出了自己的示例:子领域 4-2 中的云计算和托管控制措施,对目前正在使用或计划使用云服务的实体具有约束力。没有使用云计算的实体无需为 4-2 支付任何费用。使用三家服务提供商的实体,则要为此付出三倍的成本。

起点。NCA 在研究了国家和国际标准、框架及控制措施之后制定了 ECC,对于曾为 ISO 27001 附录 A 控制措施提供过证据的人来说,领域 2 的大部分内容都不会陌生。这些工作能否沿用,取决于您的控制措施是在各框架之间建立了映射,还是按框架分别维护。分别维护意味着要为同一份证据付两次钱。

人员编制决策。控制措施 1-2-1 和 1-2-2 产生的是薪资支出,而不是软件许可支出。对于一直由 IT 部门内部、由员工和外包人员混合组成的团队负责安全工作的实体来说,这两项是经常性成本中的大头。

评估机制。NCA 通过实体的自我评估、合规工具的定期报告以及实地审计访问来评估合规情况,并按其认为适当的方式组合使用这些手段;NCA 还表示将发布 ECC-2:2024 评估与合规工具,以规范这一流程。因此,证据必须以能够随时按控制措施编号调取的形式保存,这是一项运营成本,而不是项目成本。

哪些 ECC 成本由文件规定,而不取决于您的成熟度?

有五项,而且它们决定了关键路径,因为每一项都需要作出招聘决策、进行组织变革或引入外部方。

独立的网络安全部门(控制措施 1-2-1)

根据日期为 14/08/1438H 的第 37140 号最高命令,实体内部应设立独立于信息技术和通信部门的网络安全部门。建议该部门直接向实体负责人或其授权代表汇报。如果安全部门目前向 CIO 汇报,那么这是一项需要预算负责人的组织变革,而不是修改一份策略那么简单。

全职合格的沙特专业人员(控制措施 1-2-2)

所有网络安全岗位都应由全职且合格的沙特网络安全专业人员担任。ECC-1:2018 仅将这一要求适用于该职能的负责人以及相关的监督岗位和关键岗位。ECC-2:2024 附录 C 记录了将其扩展到所有岗位的变更,理由是加强网络安全。外包人员和离岸分析师都不满足这一要求,价格则由招聘市场决定。

监督委员会(控制措施 1-2-3)

设立网络安全监督委员会,其成员、职责和治理框架须形成文件,成员须包括网络安全部门负责人。它花钱不多,却很耗费高级管理层的时间,而且根据控制措施 1-8-3,它是接收审计结果的机构。

独立审计(控制措施 1-8-2)

控制措施的实施情况应由网络安全部门以外的各方,按照公认审计准则,独立地并在考虑利益冲突的前提下进行审查和审计。如果内部审计真正独立,可以由内部审计承担。否则,这就是一笔外部费用,而且会反复发生。

对每一项对外服务开展渗透测试(控制措施 2-11-3)

测试范围必须涵盖所有对外提供的服务及其技术组件:基础设施、网站、Web 应用程序、智能手机和平板电脑应用程序、电子邮件以及远程访问,并定期进行测试。成本随您的外部攻击面而变化,而不是随人员数量而变化。

由文件规定的四项 Saudi NCA ECC 成本项目:控制措施 1-2-1 独立部门、1-2-2 全职沙特专业人员、1-8-2 独立审计以及 2-11-3 渗透测试

技术支出花在哪里?

领域 2“网络安全防御”包含 28 个子领域中的 15 个,其中三个项目占据了技术预算的大部分。

控制措施 2-12-3 规定的事件日志和监控,要求为关键信息资产、关键账户和特权账户以及远程访问记录日志,明确用于收集日志的 SIEM 技术,进行持续监控,并将日志保留至少 12 个月。这意味着一份 SIEM 许可、其背后的存储,以及负责监控的人员。

控制措施 2-10-3 规定的漏洞管理,要求定期评估和检测漏洞,按严重程度分类,根据分类进行修复,开展补丁管理并在应用更新之前先在非生产环境中验证,以及订阅可信来源以获取新漏洞信息。非生产环境是团队常常忘记计入成本的项目。

子领域 1-10 规定的意识与培训虽然属于治理领域,却是一项经常性支出:通过多种渠道开展的意识计划,涵盖网络钓鱼、移动设备和存储介质、网页浏览和社交媒体;此外还有面向网络安全人员、开发人员和从事技术资产相关工作的人员,以及高管和监督岗位的专门培训。

ECC-2:2024 的 28 个子领域如何分布:治理 10 个、防御 15 个、韧性 1 个、第三方和云计算 2 个

第三方和云计算控制措施如何改变成本数字?

领域 4 只有两个子领域,却占据了不成比例的法律和采购成本。

控制措施 4-1-2 为任何可能影响您的数据或服务的第三方合同设定了最低条款要求:保密以及在服务结束时安全删除您的数据、网络安全事件的沟通程序,以及第三方须执行您的网络安全要求和相关法规的义务。每一份缺少这些条款的合同都需要重新谈判。控制措施 4-1-3 针对 IT 和网络安全外包或托管服务进一步要求:签约前开展风险评估,并且使用远程访问的托管网络安全服务中心必须完全位于沙特境内。离岸安全运营中心不符合这一要求。

控制措施 4-2-3 除其自身的要求之外,还将主领域 1、2、3 以及子领域 4-1 的控制措施适用于您的云环境。其自身的要求包括:服务提供商根据数据的分类级别保护数据,并在服务结束时以可用的格式返还数据;以及将您的环境与其他租户的环境相隔离。请为在云端为控制措施提供证据编列预算,而不仅仅是本地环境。

有一个项目可以从预算中删除。要求在沙特境内托管和存储的子控制措施 4-2-3-3 已在 ECC-2:2024 中删除。附录 C 记录了数据本地化控制措施已移交给沙特数据和人工智能管理局下属的国家数据管理办公室,并规定实体在采取行动之前必须参考该办公室的要求。数据驻留要求可能仍然适用于您,但它并非来自 ECC,不应按照来自 ECC 的要求来计价。

第一年之后,ECC 的成本是多少?

比大多数合规项目都高,因为 ECC 没有证书,也没有到期日。其义务是持续不断的合规,而文件本身就是为此设计的。几乎每个子领域的最后都有一项控制措施,要求定期审查其实施情况;控制措施 1-5-3 还要求在技术项目的早期阶段、基础设施发生重大变更之前、计划获取第三方服务时,以及发布新服务和产品之前,开展网络安全风险评估。经常性项目包括独立审计、渗透测试、意识宣贯、监控人员,以及 NCA 所述的合规工具报告。除初始建设外,第二年的各项预算应按接近第一年的水平规划。

其他搜索结果错在哪里

第一个错误是按照 5 个领域中的 114 项控制措施来界定范围。这些是 ECC-1:2018 的数字。ECC-2:2024 附录 C 记录了主领域 5“工业控制系统网络安全”的删除,以及其控制措施已移至单独的《运营技术网络安全控制措施》。基于 114 项控制措施的报价,是在为一个如今已归属于另一份文件的领域计价。在接受此类报价之前,请先阅读我们的指南 Saudi NCA ECC 要求详解。

第二个错误是把数据驻留计入 ECC 的成本。子控制措施 4-2-3-3 已被删除,这个问题现在归国家数据管理办公室管辖。

第三个错误是把评估报价当作合规成本。差距评估是上表中最便宜的项目。控制措施 1-2-1 和 1-2-2 所要求的招聘,以及 1-8-2 所要求的经常性审计,才是成本高昂的项目,而任何评估报价都不包括它们。

第四个错误是把 ECC 当作一项有续期日期的认证。NCA 通过其选择的机制持续进行评估,因此证据必须在实地访问当天保持最新,而不是到周年日才更新。

Saudi NCA ECC 就绪度仪表板,显示已提供证据的适用控制措施、按控制措施 1-2-2 已填补的岗位、距上次独立审计的天数,以及已完成渗透测试的对外服务
Venvera 的 Saudi NCA ECC 仪表板,按领域和子领域显示控制措施状态

估算您自己的数字

请填写下表。目的不是得出一个总数,而是找出本文开头表格中哪些项目属于您。

问题您的答案为什么重要
您是否属于 ECC 的适用范围,或者是否因客户合同而被要求遵守?政府机构、其在沙特境内外的附属机构以及关键国家基础设施(CNI)运营者均属于适用范围。其他所有实体则被强烈鼓励遵守。
您的网络安全职能目前是否独立于 IT 之外?控制措施 1-2-1。如果不是,这就是第一项组织成本。
有多少网络安全岗位由全职合格的沙特专业人员担任?在 ECC-2:2024 中,控制措施 1-2-2 适用于所有岗位。
由谁审查和审计网络安全部门?控制措施 1-8-2 要求由该部门以外的一方独立开展。
您是否正在使用或计划使用云服务或托管服务?如果是,子领域 4-2 具有约束力,并会将领域 1 至 3 延伸到云环境。
有多少第三方合同涉及您的数据或服务?控制措施 4-1-2 为每一份此类合同设定了最低条款要求。
您已经能够为哪些 ISO 27001 或 NIST 网络安全框架(CSF)控制措施提供证据?复用程度决定了领域 2 中有多少工作只是重新提供证据,而不是全新的工作。

如果大多数行都是空白的,请先建立基线,而不是先去询价。免费合规检查可以为您提供起点,我们的 Saudi NCA ECC 合规软件按照 NCA 的评估结构保存控制措施及其证据,而我们对最佳 NCA ECC 合规软件的比较则展示了各平台的收费情况。

Saudi NCA ECC 成本的结论:成本高昂的项目是招聘和审计,而不是软件许可

常见问题

NCA 是否对 ECC 合规收费?

ECC-2:2024 既没有收费表,也没有处罚表。它说明了如何通过自我评估、合规工具报告和实地审计来评估合规情况,并将满足控制措施的成本留给实体自行承担。

如果我们已经获得 ISO 27001 认证,还需要 ECC 吗?

如果您属于适用范围,是的。ISO 27001 证据可以大幅缩短领域 2 的工作,但它不会为您建立独立部门、沙特籍人员配置或位于沙特境内的托管安全中心,而这些都是 ECC 特有的要求。

ECC 是否仍然要求我们的数据留在沙特阿拉伯境内?

ECC 已不再这样要求。子控制措施 4-2-3-3 已被删除,数据本地化现在由国家数据管理办公室负责。无论您倾向于哪种假设,都请先向该办公室核实。

ECC 是否涵盖我们的 OT 和工业控制系统?

不再涵盖。主领域 5 已移至《运营技术网络安全控制措施》,如果您运营 OT 系统,这是一项单独的预算项目。

我们在海外的子公司也必须遵守吗?

对于政府机构来说,是的。适用范围涵盖其在沙特境内外的附属公司和实体,这是 2024 年更新中作出的澄清。

如果我们是不属于适用范围的私营公司呢?

NCA 强烈鼓励沙特境内的所有其他实体采用这些控制措施,但这只是鼓励,而非强制要求。实践中,政府或关键国家基础设施(CNI)客户可能会在合同中提出这一要求,成本随之由合同决定。同样的逻辑也适用于面向金融机构的 SAMA 网络安全框架。

一手资料来源

控制措施条文、结构和适用范围取自 NCA 英文版的《基本网络安全控制措施》(ECC-2:2024)(包括附录 C),该文件发布在 NCA 的《基本网络安全控制措施》页面上。在所有解释问题上,阿拉伯语版本为具有约束力的语言版本。文中的成本项目是根据实施工作总结出的规划框架,而非文件中的数字。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章