Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Cyber ​​Essentials is een door de Britse overheid ondersteund certificeringsprogramma voor cyberbeveiliging dat organisaties helpt zich te beschermen tegen de meest voorkomende online dreigingen. Het wordt beheerd door IASME namens het National Cyber ​​Security Centre (NCSC) en vereist dat u vijf technische beheersmaatregelen implementeert met betrekking tot firewalls, veilige configuratie, gebruikerstoegang, malwarebescherming en beveiligingsupdates. Het behalen van de certificering laat klanten, toezichthouders en partners in de toeleveringsketen zien dat uw bedrijf de basisprincipes van cyberhygiëne serieus neemt.

Deze gids legt alles uit wat een Brits bedrijf moet weten over Cyber ​​Essentials in 2026: wat het schema precies inhoudt, wie het nodig heeft, wat het kost, hoe lang het duurt, hoe de basiscertificering verschilt van Cyber ​​Essentials Plus en hoe het zich verhoudt tot bredere standaarden zoals ISO 27001. We sluiten af ​​met de meest voorkomende fouten die organisaties maken en laten zien hoe ISMS.online de weg van certificering naar een tekortkoming verkort.

Wat is Cyber ​​Essentials?

Cyber ​​Essentials is een door de Britse overheid ondersteund certificeringsprogramma dat een basisset aan cybersecuritymaatregelen definieert die elke organisatie zou moeten hebben geïmplementeerd. Het programma werd in 2014 gelanceerd en staat nu onder toezicht van de NCSC en wordt uitgevoerd door IASME, de enige accreditatie-instantie, via een netwerk van certificeringsinstanties in het Verenigd Koninkrijk. Het is bewust ontworpen om praktisch en proportioneel te zijn, gericht op de technische maatregelen die de meeste opportunistische internetaanvallen blokkeren.

Cyber ​​Essentials in één oogopslag: 5 controlegebieden, 12 maanden geldig, tijdschema van 2 tot 8 weken, patchvenster van 14 dagen
Bron: IASME Cyber ​​Essentials-regeling

Het certificeringsprogramma bestaat uit twee niveaus. De basiscertificering Cyber ​​Essentials wordt behaald via een zelfbeoordelingsvragenlijst (de SAQ-vragenlijst, die IASME bij elke update van het programma vernieuwt). Deze vragenlijst wordt ondertekend door een senior medewerker binnen het bedrijf en vervolgens beoordeeld door een externe auditor. Cyber ​​Essentials Plus voegt daar een onafhankelijke technische audit aan toe, waarbij de auditor een steekproef van uw apparaten test, controleert op ontbrekende patches en verifieert of de beveiligingsmaatregelen in de praktijk daadwerkelijk werken.

Volgens het NCSC lopen organisaties met een Cyber ​​Essentials-certificaat aanzienlijk minder risico om slachtoffer te worden van veelvoorkomende cyberaanvallen, zoals phishing waarbij inloggegevens worden gestolen, ransomware die via niet-gepatchte software wordt verspreid en malware die via standaardconfiguraties wordt verspreid. Het certificaat is 12 maanden geldig vanaf de uitgiftedatum en moet jaarlijks worden verlengd volgens de op dat moment geldende vragenlijst.

Het is belangrijk om duidelijk te stellen wat Cyber ​​Essentials níét is. Het is geen diepgaande technische penetratietest, geen informatiebeveiligingsmanagementsysteem (daarvoor geldt ISO 27001) en geen GDPR-certificering (dat is een wettelijke verplichting die apart wordt behandeld). Het is een gerichte, herhaalbare controle om te verifiëren of de basisprincipes van cyberbeveiliging binnen de hele organisatie aanwezig zijn. De waarde van het programma ligt in het feit dat de geteste controles precies de controles zijn die de overgrote meerderheid van de opportunistische aanvallen waarmee Britse bedrijven daadwerkelijk te maken krijgen, blokkeren.

Wie heeft Cyber ​​Essentials nodig? (en waarom)

Cyber ​​Essentials is verplicht of wordt sterk aanbevolen voor een groeiend aantal organisaties in het Verenigd Koninkrijk. De meest voorkomende redenen waarom bedrijven een certificering nastreven zijn:

  • Centrale contracten van de Britse overheid Sinds 2014 moeten leveranciers die meedingen naar contracten waarbij persoonsgegevens worden verwerkt of bepaalde ICT-producten en -diensten worden geleverd, beschikken over een Cyber ​​Essentials-certificaat. Deze eis is opgenomen in het standaard aanbestedingskader en geldt voor directe leveranciers en veel onderaannemers.
  • leveranciers van het Ministerie van Defensie (MOD) — Het Ministerie van Defensie (MOD) vereist Cyber ​​Essentials voor alle leveranciers die informatie verwerken waarmee het MOD identificeerbaar is. Cyber ​​Essentials Plus is vereist wanneer de leverancier gevoeligere gegevens verwerkt onder DEFCON 658.
  • NHS-leveranciers en de toolkit voor gegevensbeveiliging en -bescherming — Leveranciers van NHS-organisaties hebben Cyber ​​Essentials vaak nodig als onderdeel van de beoordeling van de Data Security and Protection Toolkit.
  • aanbestedingen van lokale overheden en de publieke sector — Veel gemeenten, hulpdiensten en onafhankelijke instanties nemen Cyber ​​Essentials nu op in aanbestedingseisen, wat betekent dat ze wel of niet geslaagd moeten zijn.
  • Toeleveringsketens in de particuliere sector Grotere Britse bedrijven eisen steeds vaker van mkb-leveranciers dat ze aantonen dat ze voldoen aan de Cyber ​​Essentials-normen voordat ze contracten ondertekenen, met name voor gegevensverwerkers, IT-leveranciers en aanbieders van beheerde diensten.
  • Cyberverzekering — Het bezit van Cyber ​​Essentials leidt vaak tot lagere premies voor cyberverzekeringen of is in sommige gevallen een voorwaarde voor dekking. Het door IASME ondersteunde certificaat omvat ook cyberaansprakelijkheidsdekking voor in aanmerking komende kleine bedrijven in het Verenigd Koninkrijk, mits zij voldoen aan de omzetcriteria van IASME.
  • Vertrouwenssignalen naar klanten — Het certificeringsbadge is een erkend bewijs dat u de basisprincipes van cyberbeveiliging hebt geïmplementeerd, wat van belang is voor B2B-verkoop, marketing en inkoopbeoordelingen.

Als uw organisatie niet onder bovenstaande categorieën valt en geen directe contractuele druk ondervindt, is Cyber ​​Essentials nog steeds een verstandige basis. De kosten zijn laag, de controles zijn algemeen aanvaarde goede praktijken en het certificeringsproces dwingt u om zaken te documenteren die u eigenlijk al zou moeten hebben geïmplementeerd.

Wat omvat Cyber ​​Essentials? De 5 controlegebieden

Cyber ​​Essentials definieert vijf technische controlegebieden. Elk apparaat, gebruikersaccount en cloudservice die onder de scope vallen, moet aan de eisen van alle vijf gebieden voldoen. De onderstaande tabel geeft een overzicht van het doel van elk controlegebied en naar welk bewijsmateriaal beoordelaars kijken. Voor een volledig overzicht van de vereisten kunt u onze Cyber ​​Essentials-vereistenhandleiding raadplegen.

Controle gebied Wat het omvat Wat beoordelaars controleren
1. Firewalls en routers De netwerkgrens tussen uw bedrijf en het internet, inclusief door de internetprovider geleverde routers, dedicated firewalls en host-gebaseerde firewalls op mobiele laptops. De standaardwachtwoorden voor beheerders zijn gewijzigd; inkomende regels zijn gedocumenteerd en onderbouwd; hostgebaseerde firewalls zijn ingeschakeld op apparaten die buiten kantoor worden gebruikt.
2. Veilige configuratie Het wegnemen van de zwakke punten die standaard in apparaten en clouddiensten zijn ingebouwd: standaardaccounts, voorbeeldwachtwoorden, automatisch opstartende instellingen en onnodige services. Standaardwachtwoorden verwijderd; onnodige gebruikersaccounts en software uitgeschakeld; multifactorauthenticatie (MFA) op alle beheerdersaccounts; minimale wachtwoordlengte van 12 tekens (8 tekens waar MFA is ingeschakeld).
3. Toegangscontrole voor gebruikers Hoe gebruikersaccounts worden aangemaakt, geverifieerd, van privileges worden voorzien en worden verwijderd wanneer mensen vertrekken. Gedocumenteerde procedure voor in- en uitdiensttreding; beheerdersaccounts gescheiden van dagelijkse accounts; MFA voor cloudgebruikers waar ondersteund; jaarlijkse beoordeling van beheerdersrechten.
4. Bescherming tegen malware Het beschermen van apparaten tegen kwaadaardige code met behulp van antimalwaresoftware, het toestaan ​​van applicaties op een whitelist of sandboxing. Op elk apparaat dat binnen het toepassingsgebied valt, is één goedgekeurd mechanisme aanwezig; digitale handtekeningen worden actueel gehouden; mobiele apps zijn uitsluitend afkomstig uit officiële appwinkels; scannen bij toegang is ingeschakeld.
5. Beheer van beveiligingsupdates Alle software moet ondersteund, gelicentieerd en gepatcht blijven, zodat aanvallers geen bekende kwetsbaarheden kunnen misbruiken. Er wordt uitsluitend gebruikgemaakt van door de leverancier ondersteunde software; belangrijke en kritieke patches worden binnen 14 dagen toegepast; verouderde besturingssystemen en browsers worden verwijderd; de firmware van routers en firewalls wordt actueel gehouden.

Dezelfde vijf beheerregels gelden voor laptops, desktops, servers, mobiele apparaten, netwerkapparatuur en clouddiensten die onder de regeling vallen. De regeling beschouwt clouddiensten (Microsoft 365, Google Workspace, AWS, Azure en vergelijkbare diensten) als een uitbreiding van uw omgeving in plaats van een uitzondering, en u bent altijd verantwoordelijk voor de gebruikerstoegang, MFA en tenantconfiguratie van elke clouddienst die u gebruikt.




beklimming

Integreer, breid uit en schaal uw compliance, zonder rommel. IO geeft u de veerkracht en het vertrouwen om veilig te groeien.




Cyber ​​Essentials versus Cyber ​​Essentials Plus

De meest gestelde vraag over Cyber ​​Essentials is: heb ik de basiscertificering nodig of de Plus-certificering? Het eerlijke antwoord is dat de twee niet echt alternatieven zijn. Plus is de basiscertificering met een onafhankelijke technische verificatie erbovenop. Je kunt de Plus-certificering niet behalen zonder eerst de basiscertificering van Cyber ​​Essentials te hebben behaald.

De onderstaande tabel geeft de praktische verschillen weer. Voor alle technische details over de Plus-audit kunt u onze Cyber ​​Essentials Plus-vereistenhandleiding raadplegen.

Kenmerk Cyber ​​Essentials (basis) Cyber ​​Essentials Plus
Beoordelingsmethode Zelfbeoordelingsvragenlijst (SAQ) ondertekend door een senior functionaris en beoordeeld door een assessor. Zelfevaluatie gevolgd door een onafhankelijke technische audit, inclusief praktijktesten van een steekproef van apparaten.
Scannen op kwetsbaarheden Niet verplicht Interne en externe geauthenticeerde kwetsbaarheidsscans van voorbeeldapparaten
Test de standaardconfiguraties, MFA en patches. Bevestigd door attestatie Fysiek gecontroleerd door de beoordelaar
Typische tijdlijn 2 tot 4 weken nadat de voorbereiding is afgerond. Voegt nog eens 4 tot 6 weken toe voor de technische auditfase.
Geldigheid 12 maanden 12 maanden
Best voor Kleinere leveranciers, contracten met een lager risico, bedrijven die een basis opbouwen. Gereguleerde leveranciers, werkzaamheden voor het Ministerie van Defensie en de NHS, grotere aanbestedingen, organisaties die geverifieerde zekerheid wensen.

Als uw contract voorschrijft welk niveau vereist is, volg dat dan. Als u de keuze hebt, begin dan met de basis Cyber ​​Essentials om snel lacunes te vinden en te dichten, en plan de Plus-certificering zodra u er zeker van bent dat de beveiligingsmaatregelen de praktijktests doorstaan. Veel organisaties streven ernaar om de Plus-certificering binnen drie maanden na het behalen van het basiscertificaat af te ronden, zolang de gegevens nog vers zijn en de omgeving nog stabiel is.

Een ander belangrijk verschil: Plus is de enige certificeringsvorm die een opdrachtgever daadwerkelijke, onafhankelijke zekerheid biedt dat uw beveiligingsmaatregelen werken. Zelfgecertificeerde Cyber ​​Essentials is voldoende voor veel leverancierscategorieën, maar bij contracten met gevoelige gegevens of kritieke diensten kunt u verwachten dat de klant om Plus zal vragen. Door vanaf dag één toe te werken naar Plus, zelfs als u in eerste instantie alleen de basiscertificering behaalt, zorgt u ervoor dat uw bewijsmateriaal een latere externe audit zal doorstaan.

Wat kost Cyber ​​Essentials?

De kosten van Cyber ​​Essentials bestaan ​​uit twee delen: de certificeringskosten zelf en de interne kosten voor de voorbereiding.

De certificeringskosten worden vastgesteld door IASME en zijn over het algemeen afhankelijk van de grootte van uw organisatie. IASME herziet de prijzen en wat er precies inbegrepen is van tijd tot tijd. De enige betrouwbare bron voor actuele bedragen en informatie over wat elke vergoeding dekt, is daarom de officiële IASME-website. Raadpleeg deze website voordat u een budget opstelt.

Cyber ​​Essentials Plus wordt apart geprijsd door de door u gekozen certificeringsinstantie en is afhankelijk van de omvang van de te beoordelen omgeving en het aantal apparaten dat de auditor moet testen. Grotere en complexere omgevingen kosten meer om te beoordelen, en de basiskosten voor Cyber ​​Essentials komen daar nog bovenop.

Welk niveau je ook kiest, de kosten op zich geven zelden het hele verhaal weer. De meeste Britse bedrijven besteden ook tijd aan de voorbereiding: licentiekosten om verouderde software te upgraden naar een ondersteunde versie, MFA-tools voor accounts die dit nog niet hadden, MDM-registratie voor BYOD-apparaten en soms een paar dagen consultancy om de antwoorden te valideren vóór indiening. De eerste certificering, met name Cyber ​​Essentials Plus, is meestal het duurst, omdat dan het grootste deel van de tooling en herstelwerkzaamheden plaatsvindt. De daaropvolgende jaarlijkse verlengingen zijn aanzienlijk goedkoper zodra de controles en bewijsstukken zijn geïmplementeerd.

Hoe lang duurt Cyber ​​Essentials?

Het eerlijke antwoord is: ergens tussen de 3 werkdagen en 8 weken, afhankelijk van hoe goed u al bent voorbereid. De vragenlijst zelf kan binnen een week worden ingevuld en beoordeeld als uw controles op orde zijn en u het bewijsmateriaal bij de hand hebt. Het langzaamste gedeelte is het dichten van de hiaten. De meeste Britse bedrijven hebben 2 tot 4 weken nodig voor de basiscertificering van begin tot eind, en nog eens 4 tot 6 weken als ze direct doorgaan naar Plus.

De grootste vertragingen worden doorgaans veroorzaakt door drie factoren:

  • Het opsporen van verouderde beheerdersaccounts zonder MFA of verouderde software die aan vervanging toe is.
  • Wachten op bewijsmateriaal van derden, zoals IT-ondersteuning, cloudbeheerders of BYOD-gebruikers.
  • Bij indieningscycli geeft de beoordelaar aan welke vragen er op de vragenlijst staan.

Voor het volledige tijdschema per fase en de versnelde route, zie onze handleiding ' Hoe lang duurt Cyber ​​Essentials?'.




Het krachtige dashboard van ISMS.online

Start uw gratis proefperiode

Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft




Hoe behaal je je Cyber ​​Essentials-certificering: het stappenplan

Het certificeringstraject bestaat uit zes verschillende fasen. Geen van deze fasen is technisch ingewikkeld, maar elke fase loont om goed voorbereid te zijn.

  1. Bepaal je reikwijdte — Kies voor de volledige organisatie (aanbevolen) of een duidelijk afgebakende subset. Breng elke gebruiker, elk apparaat, elk netwerk en elke cloudservice binnen dit bereik in kaart.
  2. Voer een kloofanalyse uit. — Loop elk van de vijf controlegebieden door in relatie tot uw huidige omgeving en identificeer wat er ontbreekt. De IASME-vragenlijst is openbaar gepubliceerd, dus u kunt deze gebruiken als checklist voor uw analyse van de tekortkomingen.
  3. Gaten dichten — Wijzig standaardwachtwoorden, schakel MFA in voor cloudaccounts, vervang verouderde software, documenteer uw procedures voor nieuwe medewerkers, schakel hostfirewalls in op mobiele laptops.
  4. Kies een certificeringsinstantie — IASME publiceert een lijst met erkende certificeringsinstanties op haar website. De meeste zijn qua prijs concurrerend, maar binnen een beperkt bereik; kies er een die snel reageert en nuttig advies geeft voorafgaand aan de indiening.
  5. Vul de SAQ in. — Een hogere functionaris keurt de antwoorden goed en de certificeringsinstantie beoordeelt de inzending. Als er iets onduidelijk is, kunt u vervolgvragen verwachten.
  6. Ontvang uw certificaat (en optionele Plus-audit). — Het basiscertificaat wordt doorgaans binnen enkele werkdagen na een correcte indiening afgegeven. Als u voor het Plus-certificaat gaat, volgt daarna de technische audit.

Voor een gedetailleerdere analyse van de vragenlijst zelf, het bewijsmateriaal dat beoordelaars zoeken en de meest voorkomende valkuilen, raadpleeg onze zelfevaluatiegids Cyber ​​Essentials.

Verlenging van Cyber ​​Essentials: wat gebeurt er na 12 maanden?

Cyber ​​Essentials is geen eenmalige oefening. Het certificaat is 12 maanden geldig vanaf de datum van afgifte en de verlenging moet worden voltooid aan de hand van de vragen die op de verlengingsdatum van toepassing zijn. Omdat de eisen van het programma jaarlijks worden aangescherpt, worden er bij de verlenging vaak controles ingevoerd die er nog niet waren toen u zich voor het eerst certificeerde.

Veelvoorkomende knelpunten bij verlenging zijn onder andere strengere MFA-vereisten voor cloudaccounts, expliciete vereisten voor de inventarisatie van assets en het toepassen van het 14-dagen patchvenster op firmware van routers en access points. Plan om minstens 60 dagen voor het verlopen van uw certificaat te beginnen met de voorbereidingen voor de verlenging, zodat u eventuele nieuwe hiaten kunt opvullen zonder te haasten.

Voor de volledige cyclus van 12 maanden en hoe u zich stapsgewijs kunt voorbereiden, raadpleegt u onze verlengingsgids voor Cyber ​​Essentials.

Cyber ​​Essentials versus ISO 27001 en SOC 2

Cyber ​​Essentials is een basiscertificering die alleen in het VK geldt. ISO 27001 is de internationale standaard voor een informatiebeveiligingsmanagementsysteem (ISMS) en SOC 2 is het in de VS ontwikkelde rapportagekader dat het meest voorkomt bij Noord-Amerikaanse afnemers. Elke certificering is gericht op een andere doelgroep en vult elkaar aan in plaats van met elkaar te concurreren.

Cyberbenodigdheden ISO 27001 SOC 2
strekking 5 technische controlegebieden Volledig ISMS plus 93 Annex A-controles 5 Criteria voor vertrouwensdiensten, specifiek voor een bepaalde dienst.
Geografische herkenning UK Internationale Voornamelijk Noord-Amerika
Typische tijdlijn 2 8 weken 6 naar 18 maand 6 tot 12 maanden plus een observatieperiode van 3 tot 12 maanden
Vernieuwing Jaarlijks 3-jarige cyclus met jaarlijkse controle Jaarverslagcyclus
Best voor Britse overheidscontracten, basislijn voor de toeleveringsketen, cyberverzekeringen Zakelijke verkoop, internationale klanten, gereguleerde sectoren SaaS-leveranciers die aan Noord-Amerikaanse bedrijven verkopen

Voor de meeste Britse bedrijven is het verstandig om eerst te voldoen aan de Cyber ​​Essentials-norm om contracten en verzekeringen te kunnen afsluiten, en vervolgens de basis te leggen voor het managementsysteem dat vereist is voor ISO 27001 (en SOC 2 indien van toepassing). De vijf Cyber ​​Essentials-maatregelen sluiten direct aan op bijlage A van ISO 27001, waardoor het werk elkaar versterkt in plaats van dubbel te worden. Voor een directe vergelijking kunt u onze gids Cyber ​​Essentials versus ISO 27001 raadplegen.

Als klein bedrijf met een roadmap van 12 maanden is een verstandige volgorde als volgt: Cyber ​​Essentials in de eerste drie maanden om te voldoen aan de directe inkoop- en verzekeringsbehoeften, Cyber ​​Essentials Plus in de zesde maand om geverifieerde zekerheid aan te tonen, en een parallel ISO 27001-implementatieproject vanaf de derde maand. SOC 2 komt doorgaans pas in beeld als u SaaS gaat verkopen aan Noord-Amerikaanse bedrijven. Voor een stapsgewijze handleiding voor kleine bedrijven kunt u onze gids Cyber ​​Essentials voor kleine bedrijven raadplegen.

Veelgemaakte fouten bij Cyber ​​Essentials (en hoe je ze kunt vermijden)

De meeste mislukte of vertraagde Cyber ​​Essentials-aanvragen zijn terug te voeren op hetzelfde kleine lijstje van vermijdbare fouten:

  • Een te beperkt blikveld — Het certificeren van één team of omgeving, waarna het certificaat niet voor een breder contract gebruikt kan worden. Ga standaard uit van een certificering voor de gehele organisatie, tenzij er een duidelijke technische reden is om dit niet te doen.
  • BYOD en thuisrouters even vergeten. — Persoonlijke telefoons die worden gebruikt voor werk-e-mail en thuiswerkers die gebruikmaken van de standaardrouters van de internetprovider vallen binnen het toepassingsgebied. Breng deze vooraf in kaart, niet pas nadat de beoordelaar erom vraagt.
  • Software die het einde van zijn levenscyclus heeft bereikt — Windows-versies die niet langer worden ondersteund, browsers zonder updates, verouderde bedrijfsapplicaties. Het schema beschouwt deze als automatische fouten. Inventariseer de systemen voordat u begint.
  • Inconsistente MFA — MFA is ingeschakeld voor het account van de CEO, maar niet voor het account van de domeinbeheerder of het serviceaccount. Beoordelaars controleren of alle beheerdersaccounts op elk cloudplatform volledig beveiligd zijn.
  • De patchperiode van 14 dagen is gemist. Servers die maandelijks worden gepatcht, missen vaak de deadline voor ernstige of kritieke beveiligingsproblemen. Schakel over op een frequentere frequentie van beveiligingsupdates.
  • Verouderde dossiers van verhuizers, afhakers en vertrekkers — Langdurig in dienst zijnde medewerkers met opgebouwde beheerdersrechten, vertrekkende medewerkers van wie de accounts nooit zijn gedeactiveerd. Voer een opschoning uit voordat u uw inzending indient.
  • Het bewijsmateriaal tot het laatste moment bewaren. — Het in de laatste week nog proberen om screenshots, configuratie-exports en beleidsdocumenten te verzamelen, is vaak de reden waarom projecten vertraging oplopen. Leg bewijsmateriaal vast zodra je elk hiaat hebt gedicht.

Bekijk de Cyber ​​Essentials-handleidingen.

Verdiep je in de onderwerpen die het belangrijkst zijn bij het plannen, behalen en verlengen van je Cyber ​​Essentials-certificering:

Waarom kiezen voor ISMS.online voor Cyber ​​Essentials?

  • Voorgeprogrammeerde bedieningselementen — Elk Cyber ​​Essentials-controlegebied is al in kaart gebracht. ISMS.onlineZo kunt u de beoordeling uitvoeren aan de hand van het volledige schema, zonder zelf een checklist of spreadsheet vanaf nul te hoeven opstellen.
  • Begeleide analyse van hiaten — Doorloop elk onderdeel met behulp van ingebouwde aanwijzingen, markeer de huidige status en maak van elke hiaat een toegewezen actie met een verantwoordelijke en een deadline.
  • Enkelvoudige bewijsbibliotheek — Voeg exportbestanden van firewallconfiguraties, MFA-screenshots, gegevens over nieuwe en vertrekkende gebruikers en patchlogboeken eenmalig toe en hergebruik ze vervolgens bij verlengingen. Plus audits en andere frameworks.
  • Gebruikmaken van meerdere frameworks — Cyber ​​Essentials bewijs in ISMS.online Levert ook materialen voor ISO 27001, SOC 2 en NIS 2 werk, en daarom blijven klanten die Cyber ​​Essentials ontgroeien, bij het platform.
  • Standaard klaar voor verlenging — Het platform zorgt ervoor dat uw bewijsmateriaal actueel blijft tussen de jaarlijkse cycli, met herinneringen 60 dagen voordat uw certificaat verloopt, zodat u nooit helemaal opnieuw hoeft te beginnen.
  • Altijd op de hoogte van de regeling — Het platform houdt de huidige IASME-vragenlijst bij en signaleert nieuwe vereisten naarmate IASME de controles elk jaar aanscherpt.
  • Vertrouwd door duizenden organisaties - ISMS.online ondersteunt Britse bedrijven van elke omvang bij hun nalevingstraject, van bedrijven die voor het eerst Cyber ​​Essentials aanvragen tot wereldwijd ISO-gecertificeerde groepen.

Veelgestelde vragen

Wat is Cyber ​​Essentials in begrijpelijke taal?

Cyber ​​Essentials is een door de Britse overheid ondersteunde certificering die bevestigt dat uw bedrijf vijf basistechnische beveiligingsmaatregelen heeft getroffen om zich te beschermen tegen veelvoorkomende cyberaanvallen: firewalls, veilige configuratie, toegangscontrole voor gebruikers, malwarebescherming en beheer van beveiligingsupdates. De certificering wordt beheerd door IASME namens de NCSC en is de erkende basisstandaard voor cyberbeveiliging in het Verenigd Koninkrijk. Het certificaat is 12 maanden geldig.


Hoe lang duurt het voordat ik Cyber ​​Essentials ontvang?

De meeste Britse bedrijven ronden de basiscertificering binnen 2 tot 4 weken af, met een versnelde procedure van minimaal 3 tot 5 werkdagen als de beveiligingsmaatregelen al aanwezig zijn. Cyber ​​Essentials Plus voegt daar nog eens 4 tot 6 weken aan toe voor de onafhankelijke technische audit. De grootste vertragingen ontstaan ​​door het dichten van lacunes in de bestaande systemen, zoals ontbrekende MFA, verouderde software en niet-gedocumenteerde beheerdersaccounts.


Wat is het verschil tussen Cyber ​​Essentials en Cyber ​​Essentials Plus?

Basic Cyber ​​Essentials is een zelfbeoordelingsvragenlijst die intern wordt ondertekend en door een externe beoordelaar wordt gecontroleerd. Cyber ​​Essentials Plus omvat dezelfde inhoud, maar met een aanvullende onafhankelijke technische audit, inclusief kwetsbaarheidsscans en praktijktests van een steekproef van uw apparaten. Plus biedt geverifieerde zekerheid en is steeds vaker vereist voor contracten met het Ministerie van Defensie, de NHS en gereguleerde leveranciers. U kunt de Plus-certificering niet behalen zonder eerst de basiscertificering te hebben behaald.


Wie heeft Cyber ​​Essentials nodig?

Cyber ​​Essentials is verplicht voor leveranciers van de Britse centrale overheid bij contracten met betrekking tot persoonsgegevens of bepaalde ICT-diensten, en voor leveranciers van het Ministerie van Defensie onder DEFCON 658. Leveranciers van de NHS, aannemers van lokale overheden en een groeiend aantal bedrijven in de particuliere sector vereisen het ook. Veel cyberverzekeraars bieden lagere premies of stellen het als voorwaarde voor dekking. Zelfs zonder contractuele verplichting is het een erkende basis voor goede cyberhygiëne.


Wat dekt Cyber ​​Essentials?

Cyber ​​Essentials omvat vijf technische controlegebieden: firewalls en routers, veilige configuratie, toegangscontrole voor gebruikers, malwarebescherming en beheer van beveiligingsupdates. Elk apparaat, gebruikersaccount en cloudservice die onder de scope vallen, moet aan de eisen van alle vijf gebieden voldoen. Cloudservices zoals Microsoft 365, Google Workspace, AWS en Azure vallen expliciet onder de scope, waarbij MFA (Multi-Factor Authentication) voor alle beheerdersaccounts een basisvereiste is in 2026.


Is Cyber ​​Essentials de investering waard?

Voor de meeste Britse bedrijven: ja. De certificering opent deuren naar overheidscontracten, ondersteunt aanvragen voor cyberverzekeringen en dwingt tot een verbetering van de basisbeveiligingsmaatregelen die de meeste opportunistische aanvallen voorkomen. Voor een volledig en eerlijk oordeel, zie onze gids ' Is Cyber ​​Essentials de moeite waard?'.


Wat is het verschil tussen Cyber ​​Essentials en ISO 27001?

Cyber ​​Essentials is een basisnorm die alleen in het VK geldt en zich richt op vijf technische controlegebieden. ISO 27001 is de internationale norm voor een volledig informatiebeveiligingsmanagementsysteem (ISMS) dat 93 controles in bijlage A, leiderschap, risicomanagement en continue verbetering omvat. De twee normen vullen elkaar aan, waarbij Cyber ​​Essentials doorgaans een opstapje is naar ISO 27001.



Mike Jennings

Mike is de Integrated Management System (IMS) Manager hier bij ISMS.online. Naast zijn dagelijkse verantwoordelijkheden om ervoor te zorgen dat het IMS-beveiligingsincidentbeheer, dreigingsinformatie, corrigerende maatregelen, risicobeoordelingen en audits effectief worden beheerd en up-to-date worden gehouden, is Mike een gecertificeerde hoofdauditor voor ISO 27001 en blijft hij zijn andere vaardigheden op het gebied van normen en raamwerken voor informatiebeveiliging en privacybeheer verbeteren, waaronder Cyber ​​Essentials, ISO 27001 en nog veel meer.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - Herfst 2026
Beste software - Top 50 2026
Regionale leider - najaar 2026 VK
Regionaal leider - najaar 2026 EU
Regionale leider - Zomer 2026 EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.