Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Wat vereist Cyber ​​Essentials nu precies?

Cyber ​​Essentials is een door de Britse overheid ondersteund programma, beheerd door IASME namens het National Cyber ​​Security Centre (NCSC). Het definieert vijf technische controlegebieden die, mits correct geïmplementeerd, ontworpen zijn om ongeveer 80% van de meest voorkomende cyberaanvallen via internet te voorkomen. De Cyber ​​Essentials-pagina geeft een algemene uitleg van het programma; deze pagina gaat dieper in op de concrete eisen die het programma stelt aan uw omgeving.

De vijf technische controlegebieden van Cyber ​​Essentials zijn: firewalls en grensbeveiliging, veilige configuratie, gebruikerstoegang, malwarebescherming en beheer van beveiligingsupdates.
Bron: IASME Cyber ​​Essentials-regeling

De eisen zijn bewust praktisch van aard. In plaats van u te vragen beleid op te stellen, test het schema of uw firewalls, apparaten, accounts, malwarebescherming en software-updates zijn geconfigureerd volgens een verdedigbare basis. Tijdens elke certificeringscyclus vullen uw ISMS.online -klanten en andere aanvragers een zelfbeoordelingsvragenlijst (SAQ) in, waarmee ze bevestigen dat de controles op alle gebieden aanwezig zijn. Voor Cyber ​​Essentials Plus verifieert een onafhankelijke beoordelaar dezelfde controles door middel van praktische technische tests. Zie onze Cyber ​​Essentials Plus-vereistenhandleiding voor meer informatie over de tests. Voor een praktische, stapsgewijze voorbereiding op deze eisen, raadpleegt u onze Cyber ​​Essentials-checklist.

De vijf controlegebieden zijn firewalls en routers, veilige configuratie, toegangscontrole voor gebruikers, malwarebescherming en beheer van beveiligingsupdates. De huidige vragenlijst, die jaarlijks wordt vernieuwd met de update van 2026 waarin strengere eisen voor cloudcomputing en multifactorauthenticatie zijn opgenomen, past dezelfde vijf controles toe op laptops, desktops, servers, mobiele apparaten, netwerkapparatuur en clouddiensten die binnen het toepassingsgebied vallen.

Wat zijn de vereisten voor firewalls en routers?

Firewalls bevinden zich op de grens tussen uw vertrouwde interne netwerk en het onbetrouwbare internet. Het controlegebied vereist dat elk apparaat dat verbinding maakt met het internet, plus de netwerkgrens zelf, wordt beschermd door een correct geconfigureerde firewall (of een gelijkwaardig netwerkapparaat).

Concreet wordt van u verwacht dat u:

  • Wijzig het standaard beheerderswachtwoord op elke firewall of router die met internet verbonden is in een sterk, uniek alternatief.
  • Niet-geauthenticeerde inkomende verbindingen worden standaard geblokkeerd.
  • Documenteer en keur alle inkomende firewallregels goed die services doorlaten, met een gedocumenteerde businesscase.
  • Verwijder of schakel inkomende regels uit die niet langer nodig zijn.
  • Gebruik een softwarefirewall op apparaten die buiten het bedrijfsnetwerk worden gebruikt (laptops thuis, op wifi in een hotel of in een café).
  • Schakel externe beheertoegang tot de firewall vanaf internet uit, tenzij beveiligd door MFA of een IP-toegangslijst en er een gedocumenteerde zakelijke noodzaak is.

De meest voorkomende tekortkomingen die beoordelaars hier signaleren, zijn thuiswerkers van wie de door de internetprovider geleverde router nog steeds het standaard beheerderswachtwoord op de achterkant heeft staan, en organisaties die veel gebruikmaken van SaaS en ervan uitgaan dat firewalls niet onder de scope vallen, terwijl in feite elke laptop van een medewerker de hostgebaseerde firewall ingeschakeld moet hebben.

Het bewijsmateriaal waar de beoordelaar doorgaans om zal vragen, omvat een schermafbeelding of verklaring waaruit de firewallversie en de wijziging van het beheerderswachtwoord blijken, een lijst met inkomende regels inclusief de zakelijke onderbouwing ervan, en een bevestiging dat de hostgebaseerde firewalls op alle apparaten zijn ingeschakeld.

Wat houdt een veilige configuratie in de praktijk in?

Een veilige configuratie draait om het verwijderen van de beveiligingslekken die standaard in apparaten en software zijn ingebouwd: standaardaccounts, voorbeeldwachtwoorden, onnodige services, demo-inhoud en te ruime instellingen voor delen. Elk apparaat, elke server en elke cloudservice die onder dit kader valt, moet zodanig geconfigureerd worden dat de blootstelling aan risico's minimaal is voordat deze in gebruik wordt genomen.

Om aan deze controlevereisten te voldoen, moet u:

  • Verwijder of schakel gebruikersaccounts en software die u niet nodig hebt uit (inclusief vooraf geïnstalleerde bloatware, ongebruikte gebruikersaccounts en standaard beheerdersaccounts waar mogelijk).
  • Wijzig alle standaardwachtwoorden en gemakkelijk te raden wachtwoorden op apparaten, accounts en services.
  • Schakel de automatische uitvoeringsfuncties uit die code automatisch uitvoeren vanaf verwisselbare media.
  • Vereis dat gebruikers zich authenticeren voordat ze toegang krijgen tot bedrijfsgegevens of -diensten.
  • Pas multifactorauthenticatie (MFA) toe op alle beheerdersaccounts van cloudservices en op alle standaardgebruikers waar de cloudservice dit ondersteunt.
  • Gebruik een strikt wachtwoordbeleid: minimaal 12 tekens, of minimaal 8 tekens met MFA, of minimaal 8 tekens plus automatische blokkering van veelgebruikte wachtwoorden. Bescherm accounts tegen brute-force-aanvallen met throttling of accountvergrendeling.

De vragenlijst van 2026 heeft de verwachtingen ten aanzien van MFA (multi-factor authenticatie) aangescherpt, met name voor clouddiensten. Als uw organisatie Microsoft 365, Google Workspace, AWS, Azure of een ander cloudplatform gebruikt, is MFA voor elk beheerdersaccount nu een absolute vereiste en zullen beoordelaars bewijs hiervan verwachten.

Veelvoorkomende lacunes zijn onder andere verouderde domeinbeheerdersaccounts zonder MFA, gedeelde serviceaccounts met statische wachtwoorden die in spreadsheets zijn opgeslagen, en wifi-gastnetwerken die via een bridge verbonden zijn met het bedrijfsnetwerk. Voer uw Cyber ​​Essentials-zelfevaluatie vroeg in uw project uit met het oog op een veilige configuratie – dit is het controlegebied waar de meeste organisaties onverwachte problemen ondervinden.

Hoe werkt gebruikerstoegangscontrole onder Cyber ​​Essentials?

Dit controlegebied beperkt wie wat op uw systemen kan doen. Cyber ​​Essentials wil ervoor zorgen dat gebruikersaccounts alleen met goedkeuring worden aangemaakt, dat beheerdersrechten beperkt zijn en dat accounts worden verwijderd wanneer mensen vertrekken.

De specifieke eisen zijn:

  • Zorg voor een gedocumenteerd proces voor het aanmaken en goedkeuren van gebruikersaccounts.
  • Verifieer gebruikers met sterke, unieke inloggegevens voordat u toegang verleent.
  • Verwijder of deactiveer gebruikersaccounts wanneer deze niet langer nodig zijn (proces voor nieuwe, verplaatste en vertrekkende gebruikers).
  • Implementeer multifactorauthenticatie op cloudservices voor alle gebruikers waar het platform dit ondersteunt, en onvoorwaardelijk voor alle beheerdersaccounts.
  • Scheid beheerdersaccounts van accounts voor dagelijks gebruik — beheerders mogen niet via hun beheerdersaccount op internet surfen of e-mails lezen.
  • Controleer minstens jaarlijks welke gebruikers beheerdersrechten hebben en verwijder gebruikers van wie die rechten niet langer gerechtvaardigd zijn.

Beoordelaars van bewijsmateriaal vragen doorgaans om: uw procedure voor indiensttreding, overplaatsing en vertrek van medewerkers, een lijst met beheerdersrechten inclusief de zakelijke onderbouwing voor elk van hen, schermafbeeldingen van de MFA-configuratie van uw belangrijkste cloudplatformen en een voorbeeld van recent gedeactiveerde accounts van vertrokken medewerkers.

De klassieke lacune is de werknemer die al lang in dienst is, maar wiens functie al drie keer is veranderd en die nog steeds beheerdersrechten heeft die hij van een vorige baan heeft geërfd. Een andere grote lacune zijn gedeelde inloggegevens voor financiële, marketing- of socialemediatools. Het systeem verbiedt niet alle gedeelde accounts, maar vereist wel dat ze goed onderbouwd zijn, beveiligd met MFA en traceerbaar.




beklimming

Integreer, breid uit en schaal uw compliance, zonder rommel. IO geeft u de veerkracht en het vertrouwen om veilig te groeien.




Hoe werken de vereisten voor malwarebescherming?

Malwarebescherming vereist dat elk apparaat dat binnen het toepassingsgebied valt, wordt beschermd tegen kwaadaardige code met behulp van ten minste één van de drie goedgekeurde methoden: antimalwaresoftware, het toestaan ​​van applicaties op een whitelist of sandboxing. De meeste organisaties voldoen aan deze vereiste door gebruik te maken van de ingebouwde antimalware van hun besturingssystemen (Microsoft Defender op Windows, XProtect op macOS), aangevuld met een EDR-product (Enterprise Data Recovery) voor apparaten met een hoger risico.

Om te slagen, moet je:

  • Gebruik een van de drie goedgekeurde mechanismen op elk apparaat dat binnen het toepassingsgebied valt (antimalware, het toestaan ​​van applicaties op een whitelist of sandboxing).
  • Zorg ervoor dat uw antivirussoftware altijd up-to-date is, idealiter automatisch, zodat de virusdefinities en -engines actueel blijven.
  • Configureer de antimalwaresoftware om bestanden te scannen bij het openen ervan en om webpagina's te scannen.
  • Blokkeer verbindingen met bekende kwaadaardige websites wanneer het antivirusprogramma die functie biedt.
  • Als u een lijst met toegestane applicaties gebruikt, moet u een lijst met goedgekeurde applicaties bijhouden en voorkomen dat andere applicaties worden uitgevoerd.
  • Als u sandboxing gebruikt, zorg er dan voor dat elke applicatie in een sandbox draait en geen toegang heeft tot gegevens van andere applicaties in een sandbox zonder expliciete toestemming.

Mobiele apparaten (telefoons, tablets) vallen expliciet onder de reikwijdte van deze regelgeving. Zowel iOS als Android maken gebruik van sandboxing als onderliggende aanpak, wat acceptabel is, maar u mag alleen apps installeren vanuit de officiële appwinkels (Apple App Store, Google Play of een beheerde bedrijfsappwinkel).

De meest voorkomende lacune is het gebruik van BYOD-apparaten die niet onder beheer vallen: de persoonlijke Mac van een medewerker die voor werk-e-mail wordt gebruikt, zonder registratie, zonder centraal afgedwongen anti-malwarebeleid en zonder inzicht voor de IT-afdeling. Breng het apparaat binnen het MDM-bereik of verplaats die taak naar een beheerd apparaat.

Wat is er nodig voor het beheer van beveiligingsupdates?

Dit controlegebied vereist dat alle relevante software wordt ondersteund, gelicentieerd en gepatcht. Het schema is strikt over wat als "ondersteund" wordt beschouwd: het moet een versie zijn waarvoor de leverancier nog steeds beveiligingsupdates publiceert. Besturingssystemen, browsers, plug-ins, firmware en applicaties die niet langer worden ondersteund, zijn niet acceptabel en zullen direct leiden tot een afwijzing.

De specifieke eisen zijn:

  • Alle besturingssystemen en applicaties op de betreffende apparaten moeten door de leverancier gelicentieerd en ondersteund worden.
  • Verwijder of vervang alle software die door de leverancier niet langer wordt ondersteund met beveiligingsupdates.
  • Schakel automatische updates in als de leverancier deze aanbiedt.
  • Installeer beveiligingsupdates met een hoge prioriteit of kritieke beveiligingsupdates binnen 14 dagen na release (de 14-dagenregel).
  • Dit geldt voor besturingssystemen, applicaties, firmware op routers en firewalls, en plug-ins of extensies.

Het patchvenster van 14 dagen is de meest voorkomende reden waarom organisaties niet slagen voor de Cyber ​​Essentials Plus-test. Beoordelaars scannen uw apparaten en signaleren alles waarvoor na dit venster nog geen patch met hoge prioriteit is geïnstalleerd. Servers die alleen tijdens een maandelijks onderhoudsvenster worden gepatcht, halen de deadline vaak niet.

Onder software die onder de reikwijdte valt, valt alles wat gebruikt wordt om toegang te krijgen tot organisatorische gegevens of diensten. Dit omvat het besturingssysteem, productiviteitssuites, browsers, browserextensies, PDF-lezers, tools voor videoconferenties, wachtwoordmanagers en alle bedrijfskritische applicaties. Firmware op routers, firewalls en access points valt ook onder de reikwijdte.

Overzichtstabel: de 5 bedieningselementen in één oogopslag

De onderstaande tabel geeft een overzicht van de vijf controlegebieden van Cyber ​​Essentials, wat elk gebied vereist en welke tekortkomingen beoordelaars het vaakst aantreffen.

Controle gebied Belangrijkste vereisten Gemeenschappelijke hiaten
1. Firewalls en routers Wijzig de standaardwachtwoorden voor beheerders; blokkeer inkomend verkeer dat niet is geverifieerd; documenteer de inkomende regels; schakel hostgebaseerde firewalls in op roamingapparaten; beveilig de toegang van externe beheerders met MFA of een IP-whitelist. Standaardwachtwoorden op door internetproviders geleverde routers die door thuiswerkers worden gebruikt; uitgeschakelde hostfirewalls op laptops; ongedocumenteerde of verouderde inkomende regels.
2. Veilige configuratie Verwijder ongebruikte accounts en software; wijzig standaardwachtwoorden; schakel automatisch opstarten uit; pas MFA toe op cloudservices en alle beheerdersaccounts; minimale wachtwoordlengte van 12 tekens. Verouderde beheerdersaccounts zonder MFA; standaard inloggegevens op netwerkapparaten; overbodige software en ongebruikte services in standaardversies.
3. Toegangscontrole voor gebruikers Goedgekeurd proces voor het aanmaken van accounts; vertrek van medewerkers onmiddellijk; aparte beheerders- en standaardaccounts; MFA voor alle cloudgebruikers waar ondersteund; jaarlijkse controle van beheerdersrechten. Beheerdersrechten die in de loop der tijd zijn opgebouwd; beheerders die met accounts met beheerdersrechten op het web surfen; gedeelde inloggegevens zonder rechtvaardiging.
4. Bescherming tegen malware Gebruik antimalware, sta applicaties toe op een lijst of in een sandbox op elk apparaat; houd de virusdefinities up-to-date; beperk mobiele apps tot officiële appwinkels; scan bestanden bij het openen ervan. Niet-beheerde BYOD-apparaten; verouderde of uitgeschakelde antivirussoftware op servers; toestaan ​​van apps zonder goedgekeurde applijst.
5. Beheer van beveiligingsupdates Gebruik alleen ondersteunde, gelicentieerde software; verwijder verouderde besturingssystemen, apps en firmware; installeer belangrijke/kritieke patches binnen 14 dagen; schakel automatische updates in waar mogelijk. De patchperiode van 14 dagen op de servers is gemist; er worden nog steeds oudere Windows-versies of niet-ondersteunde browsers gebruikt; de routerfirmware is verouderd.



Vind uw compliance-vertrouwen met ISMS.online

Een van onze onboarding-specialisten legt u graag uit hoe ons platform werkt, zodat u vol vertrouwen aan de slag kunt.




Hoe passen clouddiensten in deze vereisten?

De cloud wordt nu beschouwd als een uitbreiding van uw omgeving in plaats van een uitzondering. Als uw organisatie een cloudservice gebruikt om bedrijfsgegevens te verwerken of op te slaan, valt die service binnen het toepassingsgebied en bent u verantwoordelijk voor de configuratie ervan om aan de beheersmaatregelen te voldoen. Het schema onderscheidt drie cloudservicemodellen, met elk iets andere gedeelde verantwoordelijkheden:

  • Software als een dienst (SaaS) — bijvoorbeeld Microsoft 365, Google Workspace, Salesforce, Xero. U bent verantwoordelijk voor de toegangscontrole van gebruikers, de veilige configuratie van accounts en tenantinstellingen, en MFA (Multi-Factor Authentication). De provider verzorgt de malwarebescherming op het onderliggende platform, maar u blijft verantwoordelijk voor alle configuraties aan de clientzijde.
  • Platform as a Service (PaaS) — bijvoorbeeld AWS App Runner, Azure App Service, Heroku. Daarnaast bent u verantwoordelijk voor het beheer van beveiligingsupdates van de applicatielaag die u implementeert, plus dezelfde taken op het gebied van beveiligde configuratie en toegangscontrole als bij SaaS.
  • Infrastructuur als een service (IaaS) — bijvoorbeeld AWS EC2, Azure VM's, Google Compute Engine. U bent verantwoordelijk voor het besturingssysteem, alle software die erop draait, firewalls (beveiligingsgroepen), patches, malware en toegangscontrole. In de praktijk wordt een IaaS-server vrijwel identiek behandeld aan een server op locatie.

De belangrijkste conclusie: u kunt een cloudservice niet buiten de reikwijdte van de wetgeving plaatsen, alleen omdat de provider de infrastructuur beheert. De gegevens erin, en de accounts die er toegang toe hebben, blijven altijd uw verantwoordelijkheid voor de beveiliging.

Hoe verhouden BYOD en thuiswerken zich tot elkaar?

Het concept 'Bring Your Own Device' (BYOD) zorgt vaak voor verwarring. De regel is simpel: elk apparaat dat wordt gebruikt om toegang te krijgen tot de gegevens of diensten van uw organisatie valt onder BYOD, ongeacht wie de eigenaar is. Dit omvat persoonlijke telefoons die worden gebruikt voor werk-e-mail, laptops van freelancers en een pc thuis die wordt gebruikt voor toegang tot cloudapplicaties.

Er zijn enkele uitzonderingen: apparaten die alleen toegang hebben tot spraak- of tekstberichten (geen e-mail, geen apps, geen documenten) en apparaten die uitsluitend worden gebruikt voor tweefactorauthenticatie, vallen buiten het toepassingsgebied. In alle andere gevallen moet het apparaat voldoen aan alle relevante vereisten: een ondersteund besturingssysteem, actuele patches, antimalware (of een equivalent), een toegangscode en de mogelijkheid om op afstand te worden vergrendeld of gewist.

Thuiswerkers vallen standaard onder de reikwijdte van deze beveiliging. De standaardverwachting is dat de zakelijke laptop een eigen host-gebaseerde firewall heeft ingeschakeld (die niet afhankelijk is van de thuisrouter) en dat gevoelige cloudbeheerwerkzaamheden worden beschermd door MFA. Thuisrouters vallen zelf niet onder de reikwijdte, tenzij de organisatie deze heeft geleverd of geconfigureerd, maar het zakelijke apparaat zich gedraagt ​​alsof het zich altijd op een onveilig netwerk bevindt.

Hoe bepaal je wat wel en niet binnen de scope valt?

De scope is de allerbelangrijkste beslissing die je in een vroeg stadium moet nemen bij een Cyber ​​Essentials-project. Als je de verkeerde scope kiest, certificeer je ofwel een te klein deel van de organisatie (waardoor het certificaat minder geloofwaardig is) ofwel neem je te veel hooi op je vork (waardoor de beoordeling moeilijker wordt dan nodig).

Het schema biedt twee hoofdbenaderingen:

  • Omvang van de gehele organisatie — Alle gebruikers, apparaten, netwerken en clouddiensten binnen de organisatie vallen binnen het toepassingsgebied. Dit is de aanbevolen aanpak en levert het sterkste certificaat op. Klanten, verzekeraars en overheidsinstanties gaan er doorgaans van uit dat u aan deze eisen voldoet.
  • Subsetbereik — Een specifieke afdeling, bedrijfseenheid of omgeving valt binnen het toepassingsgebied, met uitzondering van al het andere. Om een ​​subsetbereik te gebruiken, moet u een duidelijke technische grens afdwingen — doorgaans een afzonderlijk beheerd netwerk, een aparte gebruikersdirectory en een aparte cloudtenant — zodat de omgeving binnen het toepassingsgebied niet wordt beïnvloed door de omgeving daarbuiten.

Waar je de grens ook trekt, dezelfde vijf beheersmaatregelen gelden voor alles wat zich daarbinnen bevindt. Plan je projectomvang voordat je de SAQ invult; het later wijzigen van de projectomvang kost tijd en geld. De prijs is afhankelijk van de omvang van de omgeving binnen de projectomvang, dus raadpleeg onze pagina met Cyber ​​Essentials-kosten wanneer je de omvang van je project bepaalt.

Wat is er nieuw in de versie van 2026?

Het schema wordt jaarlijks aangepast. De huidige vragenlijst behoudt de vijf controlegebieden, maar een aantal eisen worden aangescherpt om rekening te houden met veranderingen in het gedrag van aanvallers en de toenemende dominantie van de cloud. De belangrijkste updates voor kandidaten zijn:

  • Multi-factor authenticatie — MFA is nu verplicht voor alle beheerdersaccounts voor cloudservices en verplicht voor standaard cloudgebruikers waar het platform dit ondersteunt. MFA via sms wordt afgeraden; gebruik liever authenticatie-apps of hardwaretokens.
  • Verduidelijking van de omvang van de cloud — SaaS, PaaS en IaaS worden expliciet behandeld, met duidelijkere richtlijnen over welke verantwoordelijkheden bij de provider liggen en welke bij de klant. Cloudbeheerdersaccounts worden aan dezelfde controle onderworpen als domeinbeheerders op locatie.
  • Wachtwoordloze en biometrische authenticatie — Het schema erkent nu moderne authenticatiemethoden (wachtwoorden, Windows Hello, Touch ID) als acceptabele alternatieven voor de traditionele combinatie van wachtwoord en MFA.
  • Verwachtingen op het gebied van vermogensbeheer — Er wordt van u verwacht dat u een actuele inventaris bijhoudt van apparaten en software, aangezien u niet betrouwbaar patches kunt installeren of beveiliging kunt bieden als u daar niets van afweet.
  • Oplossingen voor beveiligingslekken — Het patchvenster van 14 dagen is nu expliciet van toepassing op firmware van routers, switches en access points, en niet alleen op besturingssystemen en applicaties.

Wanneer uw certificaat verlengd moet worden, gelden de meest recente vragen. Raadpleeg onze Cyber ​​Essentials- verlengingshandleiding voor meer informatie over wat u kunt verwachten wanneer u zich opnieuw certificeert volgens de bijgewerkte criteria.

Waarom kiezen voor ISMS.online voor Cyber ​​Essentials?

  • Voorgeprogrammeerde bedieningselementen — Elk Cyber ​​Essentials-controlegebied is in kaart gebracht in ISMS.onlineZo kunt u de beoordeling uitvoeren aan de hand van het volledige schema, zonder zelf een checklist vanaf nul op te stellen.
  • Enkele bewijsbron — Voeg schermafbeeldingen, configuratie-exports, aan- en uitdiensttredingsgegevens en beleidsdocumenten eenmalig toe aan de betreffende controle, en hergebruik ze vervolgens voor verlengingen, Plus-beoordelingen en andere kaders.
  • Scope-tools — Leg de gebruikers, apparaten, netwerken en cloudservices die binnen het toepassingsgebied vallen vast in een gestructureerd activaregister, zodat de grenzen van het toepassingsgebied gedocumenteerd, controleerbaar en eenvoudig bij te werken zijn.
  • Het volgen van de kloof tussen de stappen die zijn gezet en de acties die zijn ondernomen. — Elke tekortkoming die tijdens de gereedheidsbeoordeling wordt vastgesteld, wordt omgezet in een toegewezen actie met een verantwoordelijke en een deadline, zodat er niets over het hoofd wordt gezien.
  • Multi-framework-benutting — Cyber ​​Essentials bewijs in ISMS.online voedt ook ISO 27001 , SOC 2 en NIS 2 werk, en daarom blijven klanten die Cyber ​​Essentials ontgroeien, bij het platform.
  • Klaar voor verlenging — Het platform zorgt ervoor dat uw bewijsmateriaal actueel blijft tussen de jaarlijkse cycli, zodat u nooit helemaal opnieuw hoeft te beginnen wanneer het volgende certificaat moet worden aangevraagd.
  • Vertrouwd door duizenden organisaties - ISMS.online Wij ondersteunen bedrijven van elke omvang bij hun compliance-traject, van bedrijven die voor het eerst Cyber ​​Essentials aanvragen tot wereldwijd ISO-gecertificeerde groepen.

Gerelateerde Cyber ​​Essentials-handleidingen

Vervolg je Cyber ​​Essentials-avontuur met de andere handleidingen in deze serie:

Veelgestelde vragen

Wat houdt Cyber ​​Essentials in, in begrijpelijke taal?

Cyber ​​Essentials behandelt vijf technische controlegebieden: firewalls en routers, veilige configuratie, toegangscontrole voor gebruikers, malwarebescherming en beheer van beveiligingsupdates. Elk controlegebied beschrijft specifieke, praktische vereisten voor de apparaten, gebruikersaccounts en cloudservices die uw organisatie gebruikt. Samen zijn ze ontworpen om de meeste gangbare internetaanvallen te stoppen.


Is Cyber ​​Essentials van toepassing op clouddiensten?

Ja. Elke cloudservice die wordt gebruikt voor het verwerken of opslaan van bedrijfsgegevens valt onder de dekking. SaaS, PaaS en IaaS vallen er allemaal onder, met enigszins verschillende gedeelde verantwoordelijkheden. U bent altijd verantwoordelijk voor gebruikerstoegang, MFA op beheerdersaccounts en de veilige configuratie van uw tenant; bij IaaS bent u ook verantwoordelijk voor patches, malware en hostfirewalls.


Vallen thuiswerkers en BYOD binnen het toepassingsgebied?

Ja. Elk apparaat dat wordt gebruikt om toegang te krijgen tot de gegevens of diensten van uw organisatie valt onder de reikwijdte van deze regelgeving, inclusief laptops thuis en persoonlijke telefoons die worden gebruikt voor zakelijke e-mail. Apparaten die uitsluitend worden gebruikt voor spraakoproepen, sms-berichten of tweefactorauthenticatie vallen buiten de reikwijdte. Zakelijke laptops die thuis worden gebruikt, moeten een eigen host-gebaseerde firewall hebben ingeschakeld.


Welke software valt onder de reikwijdte van Cyber ​​Essentials?

Alle software die wordt gebruikt om toegang te krijgen tot bedrijfsgegevens of -diensten. Dit omvat besturingssystemen, browsers, browserextensies, productiviteitssuites, bedrijfskritische applicaties en firmware op routers en firewalls. Al deze software moet een licentie hebben, door de leverancier worden ondersteund en binnen 14 dagen worden gepatcht voor belangrijke of kritieke updates. Software die het einde van de levenscyclus heeft bereikt, is niet acceptabel.


Welk bewijsmateriaal wil de beoordelaar zien?

Voor de zelfevaluatie geeft u antwoorden en verklaringen bij elke vraag. Voor Cyber ​​Essentials Plus voert de assessor praktijktests uit: het scannen van voorbeeldapparaten op ontbrekende patches, het controleren van de antimalwareconfiguratie, het verifiëren van MFA op cloudaccounts en het bevestigen van firewallregels. Gedocumenteerde procedures voor het toetreden en verlaten van accounts, lijsten met beheerdersaccounts en patchgeschiedenis worden vaak opgevraagd.


Wat is er nieuw in de 2026-versie van Cyber ​​Essentials?

De huidige vragenlijst versterkt de eisen voor cloud- en multifactorauthenticatie, verduidelijkt de verantwoordelijkheden van SaaS, PaaS en IaaS, erkent wachtwoordloze en biometrische authenticatie en breidt de patchperiode van 14 dagen expliciet uit naar firmware. Ook de verwachtingen ten aanzien van de inventarisatie van bedrijfsmiddelen zijn duidelijker geformuleerd.



Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - Herfst 2026
Beste software - Top 50 2026
Regionale leider - najaar 2026 VK
Regionaal leider - najaar 2026 EU
Regionale leider - Zomer 2026 EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.