О национальной системе кибербезопасности Саудовской Аравии
В Саудовской Аравии реализуется комплекс мероприятий, ориентированных на наращивание компетенций в сфере информационной безопасности и обеспечение цифрового суверенитета страны, которые проводятся в рамках национальной программы «Видение 2030» («Vision 2030»).
Предпринимаемые меры способствуют поступательному укреплению защищенности национальной цифровой инфраструктуры. Это позволяет Саудовской Аравии демонстрировать устойчивые темпы развития в области информационной безопасности и занимать ведущие позиции в международных рейтингах, отражающих уровень зрелости национальных систем киберзащиты.
В 2026 году королевство третий год подряд сохраняет первое место в глобальном рейтинге индекса кибербезопасности, опубликованном в «Ежегоднике мировой конкурентоспособности» швейцарского Института международного менеджмента (IMD). В то же время в Глобальном индексе кибербезопасности 2026 года, представленном Международным союзом электросвязи (ITU, International Telecommunication Union) – специализированным агентством ООН, страна отнесена к высшей категории Tier 1 – «Образцовый» (Role-modelling).
Система кибербезопасности страны базируется на совокупности основополагающих нормативных правовых актов, которые формируют правовую основу для обеспечения надежной защиты прав и законных интересов граждан, субъектов предпринимательской деятельности, а также объектов критической инфраструктуры.
Так, основным законодательным актом страны является «Закон о борьбе с киберпреступностью» от 26 марта 2007 года № M/17. Цель документа – дать правовую основу борьбе с киберпреступлениями.
В документе перечислены конкретные составы преступлений:
– несанкционированный доступ к компьютерным системам или веб-сайтам (в том числе с целью изменить, уничтожить или захватить URL);
– перехват данных, передаваемых по сетям, без разрешения;
– незаконный доступ к банковским данным или информации о ценных бумагах с целью получения выгоды;
– использование технологий для посягательства на частную жизнь (например, злоупотребление камерами в мобильных телефонах);
– распространение через интернет материалов, которые угрожают общественному порядку, религиозным ценностям, общественной морали (порнография, азартные игры, пропаганда терроризма);
– кибермошенничество (получение имущества или подписание документов с использованием ложных имен или чужих личных данных);
– действия, которые нарушают работу информационных сетей или приводят к утечке, изменению или удалению частных данных.
Для каждого типа нарушений закон предусматривает разные сроки лишения свободы и размеры штрафов. Есть и особые условия: например, если преступление совершено организованной группой, с использованием служебного положения или при наличии судимости за аналогичное деяние, минимальный порог наказания (половина от максимального) может быть повышен. Также закон позволяет конфисковывать оборудование, ПО и доходы от преступлений, а сайты, через которые совершались нарушения, временно или полностью закрывать.
В 2020 году был принят «Закон о кибербезопасности» (Cybersecurity Law) № M/33, в котором сформирована комплексная правовая основа регулирования сферы цифровой безопасности. Документ закрепляет базовые определения, в том числе критерии отнесения тех или иных действий к киберугрозам, а также устанавливает приоритетные цели защиты. К ним относятся: обеспечение безопасности критической национальной инфраструктуры (энергетика, финансы, транспорт, телекоммуникации), защита основ национальной безопасности и противодействие рискам, связанным с обработкой персональных данных.
Закон определяет, что должны делать государственные органы, частные компании и обычные граждане для обеспечения кибербезопасности.
На государственные органы возложены задачи по координации, разработке политик, надзору и участию в расследованиях инцидентов.
Компании обязаны внедрять технические и организационные меры защиты, регулярно проводить оценку рисков, разрабатывать планы реагирования на кибератаки и сотрудничать с Национальным управлением кибербезопасности (NCA) при расследовании инцидентов.
Обычные граждане должны принимать меры к защите личных данных, не распространять вредоносное ПО и сообщать о подозрительной активности.
Документ предписывает конкретные практики:
– регулярно проводить оценку рисков, чтобы выявлять и снижать угрозы;
– разрабатывать и отрабатывать планы реагирования на кибератаки (чтобы быстро восстанавливаться после инцидентов);
– принимать технические и организационные меры для защиты персональных данных.
Закон «О защите персональных данных» (PDPL, Personal Data Protection Law), от 14 сентября 2024 года гармонизирует национальное законодательство с международными стандартами в области защиты данных, в частности с Общим регламентом по защите данных ЕС (GDPR, General Data Protection Regulation).
Сфера действия документа распространяется на регулирование операций по сбору, обработке, хранению и передаче персональных данных. В соответствии с положениями закона, субъекты персональных данных наделяются определенными правами в отношении принадлежащей им информации, а организации, осуществляющие работу с такими данными, несут обязательства по обеспечению их надлежащей защиты и безопасности.
Действие закона распространяется как на местные, так и на иностранные организации при условии обработки ими персональных данных резидентов Саудовской Аравии.
В случае утечки данных, на организацию возлагаются следующие обязанности:
– направление уведомления в Саудовское управление по обработке данных и искусственному интеллекту (SDAIA, Saudi Data & AI Authority) в срок не позднее 72 часов с момента выявления инцидента;
– незамедлительное информирование пострадавших лиц.
Другие законодательные акты, которые дополняют вышеперечисленные законы, например:
- Национальная система базовых требований к кибербезопасности, Essential Cybersecurity Controls (ECC, актуальная версия ECC-2:2024), которую разработало и внедряет Национальное управление кибербезопасности (National Cybersecurity Authority, NCA). Цель – создать единый минимальный стандарт защиты для организаций страны, чтобы повысить устойчивость к киберугрозам. Требования обязательны для государственных органов и операторов критической национальной инфраструктуры, однако NCA рекомендует всем остальным компаниям также внедрить данные практики. Система охватывает следующие ключевые направления:
– Распределение ролей и ответственности между руководством и сотрудниками организации, документированные политики и процедуры, управление рисками, обучение работников, периодический пересмотр мер безопасности.
– Технические меры: защита конечных точек, сетевой периметр, защита от вторжений, управление уязвимостями.
– Планирование на случай инцидентов: разработка процедур реагирования, тестирование планов, обеспечение возможности восстановления.
– Оценка рисков поставщиков, строгие требования к безопасности облачных сервисов (классификация данных, изоляция от других клиентов, возможность выгрузки данных при завершении сервиса).
– Кибербезопасность промышленных систем управления. Защита специализированных систем управления технологическими процессами.
Требования к государственным организациям (министерства, ведомства, учреждения) и частному сектору, вытекающие из ECC 2-2024:
– многофакторная аутентификация (MFA) обязательна для удаленного доступа, привилегированных учетных записей и доступа к веб-почте;
– ключевые должности в сфере кибербезопасности должны занимать квалифицированные граждане Саудовской Аравии;
– центры управления кибербезопасности для мониторинга и операций с удаленным доступом должны быть полностью расположены в Саудовской Аравии.
- Регуляторная база контроля кибербезопасности (Non-Critical National Information and Communications Infrastructure Cybersecurity Controls (NCNICC-1:2025), выпущенная NCA,охватывает все частные организации королевства. Требования данного стандарта распространяются не только на операторов критической инфраструктуры, но и на все остальные частные компании, работающие в Саудовской Аравии.
Стандарт NCNICC-1:2025 задает единые требования, чтобы снизить системные риски, защитить данные и обеспечить стабильность цифровой экономики.
Ключевая особенность – поэтапный подход. Организации делят на две категории:
– Класс A (крупные entities): более 250 штатных сотрудников или годовая выручка свыше 200 млн саудовских риалов. Здесь требуется реализовать полный набор из трех компонентов, 22 подкомпонентов и примерно 65 контрольных точек. Дополнительно обязательны независимые аудиты.
– Класс B (малые и средние предприятия, SMEs): от 6 до 249 сотрудников или выручка от 3 до 200 млн саудовских риалов. Для них предусмотрен соразмерный набор требований: 13 подкомпонентов и 26 контрольных точек. При этом часть управленческих контролей для SMEs обозначена как «рекомендуемая», а не обязательная.
Документ структурирован вокруг трех основных доменов кибербезопасности:
– Управление. Здесь закладывается основа: распределяются роли и ответственность, документируются политики и процедуры, внедряется методология управления рисками, организуется обучение сотрудников, проводятся периодические обзоры и аудиты;
– Защита. Среди ключевых требований: управление активами, контроль доступа (например, обязательная многофакторная аутентификация – MFA для удаленного доступа), защита конечных точек (антивирус, защита от вредоносного ПО), шифрование данных (при хранении и передаче), регулярные резервные копии, сетевая безопасность (защита компьютеров, серверов, сетей и веб-приложений), управление уязвимостями и реагирование на инциденты.
– Кибербезопасность поставщиков и облачных вычислений. Фокус на управлении рисками, связанными с аутсорсингом и цепочками поставок: оценка рисков поставщиков, четкие требования к безопасности в контрактах, мониторинг поставщиков, безопасное использование облачных сервисов.
- Нормативная база облачных вычислений (Cloud Computing Regulatory Framework, CCRF), которую выпустила Комиссия по коммуникациям и информационным технологиям (Communications, Space and Technology Commission, CITC). Определяет права и обязанности всех участников рынка: поставщиков облачных услуг (CSP, Cloud Service Provider), отдельных клиентов, государственных организаций и предприятий. Цель – обеспечить безопасность и конфиденциальность данных, поддержать конкурентный рынок облачных услуг и способствовать цифровой трансформации в рамках программы «Видение 2030».
Нормативная база (CCRF) во многом опирается на международный опыт, но включает и специфические для королевства требования.
Ее ключевые положения:
– Поставщики облачных услуг обязаны зарегистрироваться в Комиссии по коммуникациям и информационным технологиям (CITC). При этом они должны раскрывать информацию о расположении своих дата-центров в Саудовской Аравии и о том, в каких зарубежных странах они используют дата-центры для обработки данных саудовских клиентов.
– Классификация данных. Контент клиентов делится на четыре уровня безопасности:
1: нечувствительные данные частных лиц или компаний частного сектора, на передачу которых нет отраслевых ограничений.
2: чувствительные данные частных лиц или компаний частного сектора (без отраслевых ограничений на передачу), а также нечувствительные данные государственных органов.
3: данные из регулируемых отраслей частного сектора, которые по отраслевым правилам или решению регулятора отнесены к этому уровню, а также чувствительные данные государственных органов.
4: особо чувствительные или секретные данные соответствующих государственных ведомств или учреждений.
– Поставщики облачных услуг обязаны сообщать о серьезных инцидентах безопасности не только своим клиентам, но и в Комиссию по коммуникациям и информационным технологиям (в определенных случаях).
– Ограничения на передачу данных. Есть жесткие правила: например, контент уровня3 нельзя передавать за пределы Саудовской Аравии (ни постоянно, ни временно – для кэширования, резервирования), если это прямо не разрешено законом. Также клиенты не могут передавать, хранить или обрабатывать контент уровня 3 в публичном, совместном или гибридном облаке, если поставщик облачных услуг не зарегистрирован Комиссией по коммуникациям и информационным технологиям. При этом они должны заранее уведомлять клиентов, если данные будут передаваться, храниться или обрабатываться за границей.
- Национальная система кибербезопасности (Cloud Cybersecurity Controls, CCC-2:2024) устанавливает минимальные требования к защите облачных вычислений и применяется как к поставщикам облачных услуг, так и к их пользователям. Система построена на разделении обязанностей между поставщиками и пользователями облачных услуг, а также предусмотрены отдельные наборы требований. Это позволяет четко распределить зоны ответственности.
Система CCC-2:2024 структурирована вокруг четырех основных доменов:
– кибербезопасность управления;
– защита от киберугроз;
– устойчивость к киберугрозам;
– безопасность сторонних поставщиков и облачных вычислений.
Всего в рамках этих доменов выделено 24 подобласти.
Для каждой группы субъектов используется своя система обозначений (например, 2-3-P-1-1 для поставщиков облачных услуг и 2-3-T-1-1 для их пользователей).
В приложении к документу определены пять уровней облачной кибербезопасности. Применяемые меры зависят от уровня критичности сервиса и степени конфиденциальности данных.
Требования обязательны для:
– всех государственных организаций Саудовской Аравии (министерства, ведомства, учреждения и их дочерние компании);
– организаций частного сектора, которые владеют, управляют или размещают критическую национальную инфраструктуру с использованием облачных сервисов.
Для остальных организаций соблюдение национальной системы кибербезопасности рекомендуется и рассматривается как лучшая практика. Крупные саудовские компании активно ориентируются на эти стандарты при выборе облачных провайдеров и партнеров.
Основные положения:
– все данные, отнесенные к категории «чувствительные» и выше, должны храниться в пределах географических границ Саудовской Аравии. Архитектура, которая временно направляет данные через внешние регионы, не соответствует требованиям;
– требуется строгий контроль привилегированного доступа, многофакторная аутентификация для всех административных функций и полный аудит событий доступа;
– данные должны шифроваться как в состоянии покоя, так и при передаче с использованием утвержденных криптографических стандартов. Организации в регулируемых секторах обязаны сохранять контроль над собственными ключами шифрования;
– требуется непрерывный мониторинг безопасности, четкие соглашения об уровне обслуживания при реагировании на инциденты и неизменяемое хранение журналов;
– необходимо документировать и проверять сторонние компоненты, программные зависимости и цепочки поставок оборудования.
CCC-2:2024 тесно пересекается с другими регуляторными требованиями, такими как платформа кибербезопасности центрального банка Саудовской Аравии и Закон о защите персональных данных (PDPL).
Ключевым органом в области кибербезопасности страны является Национальное управление кибербезопасности (National Cybersecurity Authority, NCA), которое выполняет функции государственного центра координации по всем вопросам, относящимся к сфере кибербезопасности.
Орган наделен публичной правосубъектностью, а также обладает финансовой и административной самостоятельностью; находится в непосредственном подчинении у главы государства.
При этом деятельность NCA не снимает с государственных и частных организаций обязанности по обеспечению собственной кибербезопасности - соответствующая ответственность остается возложенной на указанные структуры в полном объеме.
Основной целью NCA является централизация усилий в сфере кибербезопасности, защита национальных интересов, критической инфраструктуры (энергетика, здравоохранение, образование, дата-центры), государственных услуг и приоритетных секторов экономики. При этом работа органа тесно связана с программой «Видение 2030», которая делает акцент на цифровой трансформации.
В рамках своей работы NCA решает следующие задачи:
– разрабатывает национальную стратегию кибербезопасности, политики, рамки, стандарты и руководящие принципы (например, обновленные «Основные элементы кибербезопасности» – ECC-2);
– укрепляет кадровый потенциал, работает над повышением киберграмотности граждан и организаций, поддерживает исследования и разработки в этой области;
– в сотрудничестве с ключевыми секторами обеспечивает безопасность жизненно важных систем;
– организует работу центров кибербезопасности (CSOCs, Cyber Security Operations Center), которые круглосуточно отслеживают атаки, разрабатывают механизмы раннего предупреждения и координируют ликвидацию последствий;
– координирует действия различных государственных и частных организаций для минимизации ущерба и восстановления нормальной работы критически важных систем после киберинцидентов. Специалисты NCA проводят анализ уязвимостей и предоставляют рекомендации по их устранению для повышения устойчивости инфраструктуры;
– создает благоприятные условия для привлечения инвестиций в сектор кибербезопасности, включая разработку и внедрение новых технологий. Поддерживает стартапы и инновационные проекты, предоставляя консультационную и финансовую помощь;
– активно налаживает сотрудничесво, как внутри страны (с государственным и частным сектором, академическими кругами), так и на международном уровне для обмена опытом и лучшими практиками.
Помимо этого, в мае 2026 года NCA актуализировало структуру компетенций специалистов в области кибербезопасности (SCyWF – Saudi Cybersecurity Workforce Framework). Данная работа реализована в рамках стратегической инициативы по наращиванию национального киберпотенциала. Ее ключевые задачи: оптимизация профильных образовательных и учебных программ, а также унификация профессиональных стандартов в отрасли.
Это структурированная модель для формирования и развития кадрового резерва в сфере кибербезопасности страны.
Ключевые цели SCyWF:
– создание единого понимания компетенций: помощь государству и бизнесу понимать, какие специалисты нужны, и выстраивать долгосрочные планы по их подготовке;
– развитие образовательных и учебных программ: на базе SCyWF вузы, центры переподготовки и провайдеры курсов могут адаптировать программы под реальные потребности рынка;
– определение профессиональных стандартов: рамка задает единые критерии для ролей (например, аналитик SOC, пентестер, CISO), чтобы работодатели и кандидаты общались на одном языке.
В качестве стратегического и технического партнера NCA, государственным инвестиционным фондом Саудовской Аравии была учреждена компания информационных технологий (SITE, Saudi Information Technology Company), целью которой является способствование безопасной цифровой трансформации государственных и частных структур, развитию в стране индустрии цифровых технологий и кибербезопасности. Наращивание местного IT-потенциала и поддержка экосистемы предпринимательства. Все это напрямую связано с целями программы «Видение 2030»
Основные направления деятельности компании:
– защита данных и инфраструктуры от киберугроз;
– безопасное размещение и работа в облаке;
– создание и внедрение корпоративных IT-решений;
– обучение и подготовка специалистов в сфере кибербезопасности и цифровых технологий.
Компания работает в разных секторах, таких как цифровое здравоохранение, «умные города», электронная коммерция, цифровое государственное управление.
Так, например, в ноябре 2025 года SITE совместно с Суверенным фондом Саудовской Аравии (PIF, Public Investment Fund) и Microsoft подписала меморандум о взаимопонимании для изучения решений суверенного облака в Королевстве.
Кроме того, в Саудовской Аравии создана Федерация кибербезопасности, программирования и дронов (SAFCSP, Saudi Federation for Cybersecurity, Programming and Drones), которая занимается развитием профессиональных навыков в сферах кибербезопасности, программирования и работы с дронами и решает задачи по развитию национального кадрового потенциала в рамках национальной программы «Видение 2030».
Главная цель федерации это обучение и развитие компетенции в трех ключевых направлениях:
– тренинги по кибербезопасности;
– интенсивные курсы (буткемпы) по программированию;
– мастер-классы и воркшопы по технологиям дронов.
Долгосрочная цель деятельности SAFCSP заключается в укреплении позиций Саудовской Аравии среди ведущих мировых держав в сфере современных технологий. В соответствии с целевыми ориентирами программы к 2030 году предполагается достичь показателя – один специалист в области программирования на каждые 100 граждан страны.
Наряду с этим, по данным исследования глобальной технологической компании, специализирующаяся на сетевых решениях и кибербезопасности Cisco AI Readiness Index 2025, 51% организаций Саудовской Аравии активно применяют искусственный интеллект для усиления киберзащиты. Речь идет не об экспериментах, а о полноценном использовании ИИ в ключевых процессах, таких как обнаружении угроз, реагировании на инциденты и восстановлении после атак.
Такой тренд обусловлен объективными вызовами. В условиях масштабной цифровой трансформации (в том числе в рамках стратегии «Видение 2030») расширяется цифровая среда, растут объемы обрабатываемых данных и сложность киберугроз. Злоумышленники все чаще используют генеративный ИИ для создания убедительных фишинговых атак, клонирования голоса и дипфейков, что делает традиционные методы защиты менее эффективными. В ответ на это компании вынуждены внедрять продвинутые технологии для анализа больших данных в реальном времени и проактивного выявления аномалий. Дополнительным стимулом служит регуляторная среда: например, стандарт кибербезопасности ECC-2:2024 (Essential Cybersecurity Controls), выпущенный NCA, официально предписывает интегрировать мониторинг на базе ИИ в госсекторе и на объектах критической инфраструктуры.
Согласно данным Стэнфордского индекса искусственного интеллекта за 2026 год, Саудовская Аравия заняла лидирующую позицию в мировом рейтинге по совокупности показателей в сфере ИИ – в части обеспечения безопасности, защиты персональных данных и применения технологий шифрования. При этом в сегменте привлечения квалифицированных кадров в области искусственного интеллекта Королевство расположилось на четвертой строчке глобального рейтинга.
В условиях растущих киберугроз защита критически важной инфраструктуры и обеспечение безопасности массовых мероприятий приобретают особую актуальность. Одним из шагов в этом направлении стали серии киберучения по кибербезопасности в преддверии сезона хаджа (Cybersecurity Exercise Hajj Season), организованные NCA в провинции Джидда. Например, последние учения прошли в мае 2026 года. В них приняли участие более 1 000 специалистов и должностных лиц, представлявших свыше 300 национальных организаций. В рамках программы была проведена комплексная оценка существующих киберрисков, отработаны алгоритмы реагирования на инциденты информационной безопасности, а также реализованы просветительские мероприятия, направленные на повышение уровня осведомленности участников в вопросах защиты информации.
Главной целью учений было повышение готовности критической инфраструктуры Саудовской Аравии к серьезным киберугрозам, которые возникают при проведении столь массовых мероприятий.
Существенным значением развития системы кибербезопасности в Саудовской Аравии является международное сотрудничество. Ключевой площадкой для реализации данного вектора выступает Международный союз электросвязи (МСЭ).
Под эгидой МСЭ функционирует Арабский региональный центр кибербезопасности (ITU‑ARCC, Regional Cyber Security Center), в котором активно принимает участие Саудовская Аравия. Деятельность центра направлена на обеспечение взаимодействия профильных специалистов государств региона, обмен профессиональными наработками, а также координацию и синхронизацию отраслевых инициатив в сфере кибербезопасности.
В рамках выстраивания сбалансированной региональной повестки Королевство последовательно укрепляет многостороннее взаимодействие с ключевыми межгосударственными объединениями Ближнего Востока. Участие в профильных институтах позволяет обеспечивать координацию внешнеполитических усилий, продвигать национальные интересы и содействовать достижению консенсуса по актуальным вопросам безопасности и экономического развития.
Саудовская Аравия демонстрирует устойчивую вовлеченность в работу Совета сотрудничества арабских государств Персидского залива и Лиги арабских государств (ЛАГ), принимая деятельное участие в реализации их программных задач и выработке согласованных решений по приоритетным направлениям регионального сотрудничества, в том числе по вопросам информационной безопасности.
Так по инициативе Саудовской Аравии в рамках ЛАГ учрежден Совет министров арабских стран по кибербезопасности, постоянная штаб‑квартира которого размещена в Эр‑Рияде. В компетенцию Совета входит формирование единой политики в сфере кибербезопасности, разработка стратегических направлений и координация мер государств‑участников по противодействию киберугрозам.
В целом, можно выделить следующие ключевые особенности киберсистемы Саудовской Аравии:
– кибербезопасность рассматривается как фундаментальный элемент национальной безопасности, что подтверждается прямым подчинением NCA королю и поддержкой на высшем государственном уровне;
– комплекс законодательных актов формирует многоуровневую систему правового регулирования;
– проект NFCISIR (2026) отражает курс Королевства на усиление регуляторных требований в сфере обмена информацией и реагирования на инциденты;
– наличие профильного государственного органа (NCA) с широкими полномочиями по стратегическому планированию, нормотворчеству, регулированию и операционной деятельности создает основу для системного подхода;
– активное внедрение ИИ в киберзащиту, первенство в области безопасности ИИ и партнерства с мировыми технологическими лидерами подтверждают технологический суверенитет Королевства.
Таким образом, Саудовская Аравия выстроила одну из наиболее устойчивых, централизованных и вертикально интегрированных систем кибербезопасности в мире. Данная модель обеспечивает королевству лидирующие позиции в международных рейтингах информационной безопасности, однако сопряжена со значительной регуляторной и финансовой нагрузкой для компаний, как международных, так и локальных, осуществляющих деятельность на территории страны.
