| Cyber Security FrameworkSAMA |
SAMA-regulated member organisations |
Cyber-risk governance, control maturity, KRIs, continuous monitoring and integration with enterprise risk management. |
|
Source |
| Business Continuity Management FrameworkSAMA |
Financial institutions supervised by SAMA |
Threat assessment, business-impact analysis, resilience, response, testing and independent assurance. |
|
Source |
| Principles of Internal Auditing for Local BanksSAMA |
Local banks operating in Saudi Arabia |
Independent audit governance, risk-based planning, execution, reporting and issue follow-up. |
|
Source |
| Operational Risk ManagementSAMA |
Banks operating within SAMA’s applicable scope |
Board-approved operational-risk programmes, risk and control matrices, internal controls, loss-event evidence and internal-audit review. |
|
Source |
| Corporate Governance RegulationsCMA |
Companies listed on the Saudi capital market |
Board oversight, risk management, internal controls, audit-committee responsibilities, corrective-action follow-up and governance reporting. |
|
Source |
| Essential Cybersecurity Controls ECC 2-2024NCA |
Government entities and organisations within the NCA’s applicable scope |
Cybersecurity governance, asset and risk management, incident response, resilience, third-party controls, monitoring and audit evidence. |
|
Source |
| Personal Data Protection Law and Implementing RegulationsSDAIA |
Controllers and processors handling personal data within the Law’s scope |
Privacy governance, processing records, risk assessment, processor oversight, breach assessment, notification workflows and corrective action. |
|
Source |