Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Wat is de verlenging van Cyber ​​Essentials en waarom is het belangrijk?

De Cyber ​​Essentials-vernieuwing is de jaarlijkse hercertificeringscyclus die elke gecertificeerde Britse organisatie moet doorlopen om haar certificering te behouden. Cyberbenodigdheden Het keurmerk is geldig. Een certificaat wordt afgegeven voor precies 12 maanden vanaf de datum waarop uw beoordeling is geverifieerd. U dient het certificaat te verlengen voordat het verloopt om uw gecertificeerde status te behouden.

De jaarlijkse verlengingscyclus van Cyber ​​Essentials begint 60 dagen vóór de vervaldatum van het certificaat met her indiening en beoordeling door een assessor.
Bron: IASME Cyber ​​Essentials-regeling

Die abrupte vervaldatum is bewust gekozen. Het dreigingslandschap verandert voortdurend, softwareleveranciers introduceren elke maand nieuwe kwetsbaarheden en het IASME Consortium (dat het schema namens de NCSC beheert) actualiseert de technische vereisten ongeveer eens per jaar. Een certificaat met een geldigheidsduur van 12 maanden garandeert dat iedereen die het keurmerk draagt, is beoordeeld aan de hand van een recente versie van de standaard, en niet een momentopname van drie jaar geleden. Voor afnemers van diensten die persoonsgegevens of overheidsleveringsketens raken, is die actualiteit juist het hele nut van het schema.

Voor de meeste Britse bedrijven is verlenging ook een contractuele en commerciële verplichting. Als u levert aan de centrale overheid, contracten hebt met het Ministerie van Defensie, samenwerkt met de NHS of deel uitmaakt van een gereguleerde toeleveringsketen, zullen uw klanten het IASME-certificaatregister raadplegen om te bevestigen dat uw certificaat geldig is. Een verlopen certificaat betekent vaak een onmiddellijke stopzetting van nieuwe opdrachten, een aantekening in uw leveranciersdossier en in sommige gevallen een schending van een contractbepaling. Het behandelen van verlenging als routinematig papierwerk is riskant – het moet worden gepland, beheerd en van de nodige middelen worden voorzien, net als het oorspronkelijke certificeringsproject.

Deze pagina behandelt het volledige vernieuwingstraject: de geldigheidsduur van 12 maanden, de jaarlijkse wijzigingen, de nieuwste IASME-controle-updates waar u op voorbereid moet zijn, wanneer u met de voorbereiding moet beginnen en hoe u kunt beslissen of u uw certificering wilt upgraden. Cyber ​​Essentials Plus bij verlenging.

Hoe werkt de verlengingscyclus van 12 maanden precies?

Cyber ​​Essentials-certificaten zijn precies 12 maanden geldig vanaf de datum waarop de examinator bevestigt dat u geslaagd bent. De vervaldatum staat vermeld op uw certificaat, is opgenomen in het IASME-register en wordt per e-mail naar uw geregistreerde contactpersoon verzonden in de aanloop naar de deadline.

Bij een verlenging gebruikt u dezelfde Cyber ​​Essentials Self-Assessment Questionnaire (SASQ), dezelfde certificeringsinstantie en dezelfde pool van beoordelaars als bij een eerste aanvraag. U vult de huidige vragenlijst volledig in, ongeacht of u vorig jaar al gecertificeerd was. De aanduiding "verlenging" is bedoeld voor het gemak van facturering en planning, niet voor een eenvoudiger proces — er is geen verkorte vragenlijst of optie om "dezelfde antwoorden als vorig jaar" te gebruiken voor organisaties die al eerder gecertificeerd zijn.

Wat er verandert tussen het eerste en het tweede jaar, daarover moet u antwoorden. Uw werkterrein is mogelijk uitgebreid, u hebt nieuwe apparaten en software in gebruik genomen, clouddiensten zijn mogelijk verplaatst en de vragenlijst zelf is bijgewerkt. IASME publiceert ongeveer elk jaar in april een nieuwe versie van de eisen. Als uw verlenging na die update valt, moet u antwoorden op basis van de nieuwe versie – zelfs als u 11 maanden eerder nog gecertificeerd bent volgens de oude versie. Daarom is een schone kopie van de antwoorden van vorig jaar nuttig als uitgangspunt, maar nooit voldoende als definitieve inzending.

De meeste certificeringsinstanties staan ​​toe dat u uw verlengingsaanvraag tot 90 dagen voor de vervaldatum indient. De geldigheidsduur van uw nieuwe 12-maandencertificaat begint te lopen vanaf de datum waarop u het certificaat heeft behaald. Vroegtijdig indienen verkort dus niet de dekking voor het tweede jaar; het verschuift uw vervaldatum simpelweg met het aantal dagen dat u eerder certificeert.




Het krachtige dashboard van ISMS.online

Start uw gratis proefperiode

Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft




Welke wijzigingen zijn er in de Cyber ​​Essentials-vereisten van 2026?

IASME heeft in april 2026 de technische controles die ten grondslag liggen aan Cyber ​​Essentials herzien. De vijf controlethema's – firewalls, veilige configuratie, beheer van beveiligingsupdates, toegangscontrole voor gebruikers en bescherming tegen malware – blijven de structurele basis van het schema. Wat wel verandert, zijn de specifieke details binnen elk thema: hoe MFA moet worden geïmplementeerd, welke apparaattypen onder de reikwijdte vallen, hoe clouddiensten en thuiswerken worden behandeld en de definities van softwareondersteuning die een melding van niet-ondersteunde software activeren.

De onderstaande tabel geeft een overzicht van de nieuwe onderdelen in 2026 en de onderdelen die ongewijzigd zijn gebleven ten opzichte van de vragenlijst van 2025. Gebruik deze tabel als snelle controle voordat u uw verlengingsaanvraag indient.

Controle gebied Wat is er nieuw in 2026 Overgenomen van 2025
Brandmuren en grensafbakening De formulering van softwarefirewalls voor apparaten die buiten het bedrijfsnetwerk worden gebruikt, is aangescherpt; er is een expliciete vereiste om alle inkomende regels te documenteren met een zakelijke onderbouwing. Standaardblokkering van inkomend verkeer, wijziging van standaardwachtwoorden van leveranciers, beveiliging van de beheerdersinterface.
Veilige configuratie Duidelijkere richtlijnen voor het uitschakelen van automatisch starten/afspelen op alle betreffende apparaten, plus verfijnde instructies voor het scheiden van gast- en wifi-netwerken voor thuiswerkers. Verwijdering van onnodige software en accounts, vergrendeling van apparaten na 10 minuten inactiviteit, bescherming tegen brute-force-aanvallen op gebruikersaccounts.
Beheer van beveiligingsupdates Bijgewerkte definitie van "ondersteunde" software die expliciet de einddata van de verlengde ondersteuning door de leverancier vastlegt en verouderde versies met een licentievergrendeling als niet-ondersteund beschouwt. Een patchperiode van 14 dagen voor kritieke/ernstige CVE's, automatische updates waar beschikbaar, verwijdering van niet-ondersteunde software uit het netwerk of de beveiligingslaag.
Gebruikerstoegangsbeheer Uitbreiding van MFA: alle cloudservices (niet alleen de beheerservices) die door de organisatie worden gebruikt, vereisen nu MFA voor elke gebruiker. Voor beheerders worden phishingbestendige methoden aanbevolen. Strengere regels voor gedeelde accounts en serviceaccounts. Unieke gebruikersaccounts, formeel goedkeuringsproces voor gebruikersaccounts, scheiding van standaard- en beheerdersaccounts, MFA voor cloudbeheerderstoegang.
Malware bescherming De formulering van de drie geaccepteerde benaderingen (antimalwaresoftware, het toestaan ​​van applicaties op een whitelist en sandboxing) is aangescherpt en er is een expliciete eis dat mobiele platformen ook moeten worden gedekt. Realtime scannen, updates van handtekeningen/heuristieken, webfiltering of een equivalent daarvan voor apparaten die binnen het toepassingsgebied vallen.
Bereik van cloudservices Verfijnde definitie van cloudservices die onder de scope vallen: alle SaaS-, PaaS- of IaaS-diensten waarvan uw organisatie afhankelijk is voor de bedrijfsvoering, moeten worden gedekt, met een duidelijkere verantwoordelijkheid voor gedeelde aansprakelijkheid. Productiviteitssuites, bestandsopslag en samenwerkingsplatformen in de stijl van Office 365/Google Workspace vallen binnen dit kader.
BYOD en thuiswerken Aangescherpte eisen voor privéapparaten die toegang hebben tot bedrijfsgegevens: dezelfde vijf beheersmaatregelen moeten aantoonbaar worden toegepast, met praktische richtlijnen voor MDM en voorwaardelijke toegang. Thuiswerken is standaard inbegrepen, thuisrouters zijn uitgesloten van de scope, apparaten in eigendom van de werknemer vallen binnen de scope wanneer ze voor werk worden gebruikt.
Structuur van de vragenlijst De vragen zijn herformuleerd voor meer duidelijkheid, dubbele vragen zijn verwijderd en de vertakkingslogica is verbeterd, zodat respondenten alleen relevante vragen voor hun omgeving te zien krijgen. Vijf controlethema's, organisatorische en technische onderdelen, goedkeuring door een bestuurslid.

Als u in 2025 gecertificeerd bent, zijn de controles zelf niet fundamenteel veranderd, maar de formulering is aangescherpt en de verwachtingen ten aanzien van MFA zijn toegenomen. Het meest voorkomende struikelblok bij de verlenging in 2026 is de bredere MFA-vereiste voor standaardgebruikersaccounts (niet alleen beheerders) voor cloudservices. Als uw huidige uitrol alleen beheerders omvat, plan dit werk dan in uw voorbereidingsperiode van 60 dagen vóór de indiening – het uitrollen van MFA naar de hele organisatie duurt meestal langer dan de technische configuratie doet vermoeden.




ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.

ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.




Wanneer moet je beginnen met de voorbereiding op de verlenging?

Het eerlijke antwoord is: "eerder dan je denkt". De belangrijkste oorzaak van mislukte of gehaaste verlengingen is dat het werk tot de laatste twee weken wordt uitgesteld. Een praktische en stressvrije aanpak is om 60 dagen voor de vervaldatum met het verlengingsproject te beginnen. Dat geeft je voldoende tijd om wijzigingen in de scope, de uitrol van MFA en softwareondersteuning af te handelen zonder dat je certificaat verloopt.

60 dagen voor de vervaldatum

Haal een kopie van de vorig jaar ingediende SASQ, de huidige IASME-vragenlijst en uw inventaris van activa en software tevoorschijn. Voer een snelle analyse uit van de verschillen met de bijgewerkte beheersmaatregelen. Identificeer alle nieuwe locaties, cloudservices of apparaatcategorieën die onder de scope vallen sinds uw laatste certificering.

30–45 dagen voor de vervaldatum

Dicht eventuele technische hiaten: implementeer MFA voor standaardgebruikers, verwijder of upgrade niet-ondersteunde software, verbeter de firewallconfiguraties, herzie en actualiseer uw procedures voor acceptabel gebruik en procedures voor nieuwe/verplaatste gebruikers. Voer een interne test uit. zelfbeoordelingsvragenlijst met de mensen die het moeten goedkeuren.

14–21 dagen voor de vervaldatum

Dien de SASQ in bij uw certificeringsinstantie. De meeste beoordelingen worden binnen vijf werkdagen teruggestuurd, waardoor u voldoende tijd heeft voor verduidelijkende vragen of een verzoek om de beoordeling te corrigeren en opnieuw in te dienen (wat telt als één beoordeling, niet als een nieuwe, mits u binnen dezelfde indieningstermijn reageert).

Vanaf de inleverdag

Zodra u slaagt, wordt uw nieuwe certificaat dezelfde dag nog afgegeven en wordt het IASME-register bijgewerkt. Werk uw website, leveranciersportalen, aanbestedingsdocumenten en alle contractuele gegevens bij waarin het certificaatnummer of de vervaldatum wordt vermeld.

Zou u bij verlenging moeten overstappen naar Cyber ​​Essentials Plus?

Bij verlenging is het een natuurlijk moment om te overwegen over te stappen naar Cyber ​​Essentials Plus. Het standaard Cyber ​​Essentials-certificaat is gebaseerd op zelfevaluatie en verificatie door middel van een bureauonderzoek. Cyber ​​Essentials Plus voegt daar een onafhankelijke, praktische technische audit door uw certificeringsinstantie aan toe. Deze audit omvat kwetsbaarheidsscans, steekproefsgewijs controleren van apparaten en verifiëren of de door u geclaimde beveiligingsmaatregelen daadwerkelijk geconfigureerd zijn zoals beschreven.

Drie signalen wijzen erop dat dit het juiste moment is om door te stromen naar een hogere functie:

  • Klantendruk — Er is in een aanbesteding of leveranciersbeoordeling specifiek gevraagd om Cyber ​​Essentials Plus, niet alleen om Cyber ​​Essentials.
  • Verzekeringshefboomwerking — Uw cyberverzekeringsmakelaar geeft aan dat er een aanzienlijke premieverlaging of dekkingsuitbreiding mogelijk is voor Plus-gecertificeerde organisaties.
  • Rijpingssignaal — U beschikt over operationele gegevens van een jaar waaruit blijkt dat de controles in de praktijk werken, en u wilt dat extern aantonen.

De Plus-beoordeling maakt gebruik van dezelfde zelfbeoordelingsvragenlijst als het basisniveau, dus de voorbereiding is grotendeels hetzelfde. De extra inspanning bestaat uit het organiseren van de technische audit (doorgaans een halve dag tot een dag voor een kleine organisatie) en ervoor zorgen dat de te controleren apparaten op de dag zelf beschikbaar en correct geconfigureerd zijn. Zie onze Pagina met vereisten voor Cyber ​​Essentials Plus voor een gedetailleerde beschrijving van de audit, controle per controle, en onze vereistenhandleiding Voor de onderliggende controledetails die van toepassing zijn op beide certificaten. Voor de volledige, regel-voor-regel voorbereiding die beide routes delen, zie onze Checklist Cyber ​​Essentials.

Waarom kiezen voor ISMS.online voor de verlenging van uw Cyber ​​Essentials-certificaat?

  • Vooraf afgestemd op de vragenlijst van 2026. - ISMS.online Het systeem houdt de actuele IASME-vragenlijst bij, zodat u kunt toetsen aan de nieuwste eisen zonder elk jaar uw eigen checklist opnieuw te hoeven samenstellen.
  • Eén platform voor bewijsmateriaal over vernieuwing — bewijsmateriaal verzamelen, opslaan en koppelen (firewallconfiguraties, MFA-screenshots, patchgegevens, activa-registers) rechtstreeks aan de vraag die het beantwoordt, zodat er niets verloren gaat tussen het eerste en tweede jaar.
  • Ingebouwde gap-analyse — vergelijk uw huidige situatie met de actuele IASME-normen en breng de belangrijkste knelpunten in kaart die vóór indiening moeten worden aangepakt.
  • Actietracking op basis van instructies van de eigenaar — maak van elk gat een taak met een benoemde verantwoordelijke, een deadline en een status, zodat de voorbereidingsperiode van 60 dagen niet wordt onderbroken.
  • Overgenomen van jaar één — Gebruik het bewijsmateriaal en de antwoorden van vorig jaar als uitgangspunt en werk alleen de wijzigingen bij, waardoor de voorbereidingstijd aanzienlijk wordt verkort.
  • Eén plek voor meerdere frameworks — als je ook bezit ISO 27001 of werken aan SOC 2 or NIS 2, ISMS.online De kaarten overlappen de controlepunten, zodat hetzelfde bewijsmateriaal meerdere certificeringen ondersteunt.
  • Vertrouwd door duizenden Britse organisaties - ISMS.online Ondersteunt compliance-teams in het hele Verenigd Koninkrijk bij het beheren van terugkerende certificeringen zonder de complexiteit van spreadsheets.

Gerelateerde Cyber ​​Essentials-handleidingen

Vervolg je Cyber ​​Essentials-avontuur met de andere handleidingen in deze serie:

Veelgestelde vragen

Hoe lang is een Cyber ​​Essentials-certificaat geldig?

Een Cyber ​​Essentials-certificaat is precies 12 maanden geldig vanaf de datum waarop de examinator bevestigt dat u geslaagd bent. Daarna vervalt het certificaat en kunt u de gecertificeerde status niet langer claimen of het keurmerk tonen totdat u het certificaat succesvol verlengt.


Wat zijn de kosten voor het verlengen van Cyber ​​Essentials?

De verlengingskosten worden centraal vastgesteld door IASME en zijn afhankelijk van de grootte van uw organisatie. Omdat IASME de tarieven van tijd tot tijd herziet, is het raadzaam de actuele bedragen op de officiële IASME-website te raadplegen voordat u een budget opstelt. Voor de upgrade naar Cyber ​​Essentials Plus betaalt u extra beoordelingskosten, die apart worden vermeld door de door u gekozen certificeringsinstantie.


Wat is het verschil tussen het verlengen van Cyber ​​Essentials en een nieuwe aanvraag?

Bij een verlenging wordt dezelfde zelfbeoordelingsvragenlijst, dezelfde certificeringsinstantie en dezelfde pool van beoordelaars gebruikt als bij een eerste aanvraag. U beantwoordt de huidige IASME-vragenlijst volledig, ongeacht of u vorig jaar al gecertificeerd bent. De aanduiding "verlenging" verwijst naar een planningsproces en niet naar een minder strikte procedure.


Wanneer moet ik beginnen met de voorbereidingen voor de verlenging?

Start het verlengingsproject 60 dagen vóór de vervaldatum. Gebruik de eerste 30 dagen om te beoordelen aan de hand van de huidige IASME-vragenlijst en eventuele tekortkomingen te identificeren. De volgende 15-30 dagen besteed je aan het dichten van technische lacunes (MFA, patches, firewallconfiguratie) en de laatste 14-21 dagen aan het indienen van de aanvraag, het beantwoorden van vragen van de beoordelaar en het behalen van het certificaat. Het uitstellen van het werk tot de laatste twee weken is de belangrijkste oorzaak van mislukte of verlopen verlengingen.


Kan ik bij verlenging overstappen naar Cyber ​​Essentials Plus?

Ja, en verlenging is een natuurlijk moment om een ​​upgrade te overwegen. Cyber ​​Essentials Plus gebruikt dezelfde SASQ als het basisniveau, maar voegt daar een onafhankelijke technische audit door uw certificeringsinstantie aan toe. De audit verifieert of de door u opgegeven beheersmaatregelen daadwerkelijk geconfigureerd zijn zoals beschreven en duurt doorgaans een halve dag tot een dag, zowel op locatie als op afstand. Houd rekening met extra tijd en budget voor de Plus-audit bovenop uw standaard verlengingskosten.



Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - zomer 2026
Top performer - zomer 2026 Small Business UK
Regionaal leider - zomer 2026 EU
Regionale leider - Zomer 2026 EMEA
Regionale leider - Zomer 2026 VK
Hoogpresterend - Zomer 2026 Mid-Market EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.