Meteen naar de inhoud
Phishing om problemen te veroorzaken –
De IO Podcast keert terug voor seizoen 2.
Luister nu

Wat is de Cyber ​​Essentials zelfevaluatie?

De Cyber ​​Essentials-zelfevaluatie is de vragenlijst die centraal staat in het Cyber ​​Essentials-programma van de Britse overheid. Deze vragenlijst wordt namens het National Cyber ​​Security Centre (NCSC) beheerd door IASME en vraagt ​​uw organisatie om schriftelijk te verklaren dat u vijf sets technische beveiligingsmaatregelen hebt geïmplementeerd op een niveau dat bescherming biedt tegen de meest voorkomende internetaanvallen. Een senior bestuurslid ondertekent uw antwoorden, u dient de vragenlijst in via het IASME-portaal en een beoordelaar bekijkt uw antwoorden en kent (of weigert) de certificering.

Stapsgewijs zelfevaluatietraject Cyber ​​Essentials: van het definiëren van de scope tot de uiteindelijke certificering.
Bron: IASME Cyber ​​Essentials-regeling

Hoewel het een 'zelfbeoordeling' wordt genoemd, is het proces niet informeel. Uw verklaring is een contractuele overeenkomst met een certificeringsinstantie, en de beoordelaar zal antwoorden afwijzen die onvoldoende gedetailleerd zijn of uw opgegeven scope tegenspreken. De meeste mislukte eerste pogingen komen voort uit gehaaste, ongeteste antwoorden in plaats van ontbrekende controles. Het doel van deze handleiding is dan ook om u te helpen bewijsmateriaal te verzamelen, uw omgeving correct te definiëren en te antwoorden met de precisie die de IASME-beoordelaar zoekt. Voor de onderliggende technische basislijn waartegen u uw verklaring aflegt, zie onze uitleg van de Cyber ​​Essentials-vereistenVoordat u de SAQ zelf opent, dient u eerst onze procedure te doorlopen. Checklist Cyber ​​Essentials Om te bevestigen dat de reikwijdte, het bewijsmateriaal en de beheersmaatregelen gereed zijn, is het ontworpen om dezelfde hiaten op te sporen die een beoordelaar zou signaleren.

De vragenlijst bevat ongeveer 80 vragen, verdeeld over vijf controlegebieden. Elke vraag is binair: je voldoet wel of niet aan de controle-eis. Bij de meeste vragen is echter ook een korte schriftelijke toelichting vereist waarin je beschrijft hoe je eraan voldoet. ISMS.online Hiermee worden uw antwoorden, bewijsmateriaal en onderbouwing op één plek opgeslagen, zodat u ze opnieuw kunt gebruiken bij verlenging en tijdens een Cyber ​​Essentials Plus-audit.

Hoe is de zelfevaluatie opgebouwd?

De vragenlijst is opgedeeld in drie logische onderdelen. Als je de structuur van tevoren goed begrijpt, verloopt het invullen veel sneller.

  1. Bedrijfsinformatie en reikwijdte — Juridische entiteit, sector, omvang, locatie en een schriftelijke beschrijving van wat wel en niet binnen de scope valt. Dit vormt de basis voor elk volgend antwoord.
  2. Verzekeringsverklaring — Enkele vragen over de inbegrepen cyberverzekering voor in aanmerking komende in het VK gevestigde organisaties (onder voorbehoud van de omzetcriteria van IASME).
  3. Technische controles — Het grootste deel van de vragenlijst. Ongeveer 80 vragen gegroepeerd onder de vijf controlethema's. Elk thema test een ander aspect van je omgeving.

Het is van cruciaal belang dat uw antwoorden in het onderdeel technische controles betrekking hebben op alles binnen de door u aangegeven reikwijdte. Als u een deel van de bedrijfsactiviteiten uitsluit, moet u dit duidelijk aangeven en afbakenen. Onvolledige antwoorden zijn, samen met niet-ondersteunde software binnen de reikwijdte, de belangrijkste reden voor herindiening.




beklimming

Integreer, breid uit en schaal uw compliance, zonder rommel. IO geeft u de veerkracht en het vertrouwen om veilig te groeien.




Wat zijn de vijf controlegebieden en wat wordt er van elk gevraagd?

De vijf thema's voor technische controle zijn hetzelfde, ongeacht of u kiest voor Cyber ​​Essentials of Cyber ​​Essentials PlusHet verschil is dat Plus een onafhankelijke technische audit op locatie of op afstand toevoegt; de zelfevaluatie vormt de basis hiervan. De onderstaande tabel geeft een overzicht van wat elk controlegebied omvat en welke vragen u kunt verwachten.

Controlegebied Wat het omvat Voorbeeldvragen
1. Firewalls en internetgateways Grensfirewalls die uw kantoornetwerk beschermen, plus hostgebaseerde firewalls op apparaten die buiten kantoor worden gebruikt (bijvoorbeeld thuiswerken of flexwerkplekken). Wijzigt u de standaardwachtwoorden van de firewall? Zijn inkomende regels gedocumenteerd, goedgekeurd en gecontroleerd? Zijn beheerdersinterfaces afgeschermd van internet of beveiligd met multifactorauthenticatie?
2. Veilige configuratie Het verwijderen van standaardaccounts, ongebruikte software en overbodige services van servers, eindgebruikersapparaten, mobiele apparaten en cloudservices. Heb je ongebruikte gebruikersaccounts verwijderd of uitgeschakeld? Zijn de standaardwachtwoorden op alle relevante apparaten gewijzigd? Is automatisch uitvoeren uitgeschakeld? Zijn de ontgrendelingsgegevens van de apparaten minimaal 6 tekens lang en beveiligd tegen brute-force-aanvallen?
3. Gebruikerstoegangscontrole Accountaanmaak, rechtenbeheer, scheiding van beheerders- en standaardaccounts en multifactorauthenticatie op cloudservices. Is er een gedocumenteerde procedure voor het goedkeuren van gebruikersaccounts? Worden beheerdersaccounts alleen gebruikt voor beheertaken? Is MFA (multi-factor authenticatie) ingeschakeld voor alle cloudservices voor gebruikers en beheerders? Worden accounts van vertrekkende medewerkers snel verwijderd?
4. Bescherming tegen malware Antimalware, het toestaan ​​van applicaties op een whitelist of sandboxing op alle relevante apparaten, inclusief BYOD en mobiele apparaten. Welk malwarebeschermingsmechanisme wordt op elk apparaattype gebruikt? Worden de virusdefinities dagelijks bijgewerkt? Worden gebruikers ervan weerhouden software van onbetrouwbare bronnen uit te voeren?
5. Beheer van beveiligingsupdates Het bijwerken van besturingssystemen, applicaties en firmware binnen vastgestelde termijnen; het verwijderen van niet-ondersteunde software. Is automatische update waar mogelijk ingeschakeld? Worden risicovolle en kritieke updates binnen 14 dagen na release geïnstalleerd? Wordt er software gebruikt die niet langer door de leverancier wordt ondersteund?

Hoe bepaal je de juiste scope?

De reikwijdte is de meest voorkomende reden waarom organisaties falen of vragen opnieuw moeten stellen, dus het loont om weloverwogen te werk te gaan. Uw reikwijdte moet de onderdelen van uw organisatie omvatten via welke een aanvaller realistisch gezien toegang zou kunnen krijgen tot uw gevoelige gegevens. De standaard en sterk aanbevolen optie is 'hele organisatie', maar u kunt de reikwijdte ook per bedrijfseenheid bepalen als u een duidelijke technische en fysieke scheiding kunt aantonen tussen de onderdelen die wel en niet binnen de reikwijdte vallen.

Welke optie je ook kiest, je moet in staat zijn om het volgende te beschrijven en te onderbouwen:

  • Gebruikers die binnen dit bereik vallen — Alle werknemers, contractanten en derden met toegang tot de systemen die onder deze regeling vallen, inclusief thuiswerkers. Klantaccounts op uw eigen diensten vallen buiten de reikwijdte.
  • Apparaten die onder dit toepassingsgebied vallen — Alle laptops, desktops, tablets, mobiele telefoons en servers die worden gebruikt om toegang te krijgen tot bedrijfsgegevens of -diensten, inclusief privéapparaten (BYOD) die worden gebruikt voor werk-e-mail of -bestanden.
  • Locaties die binnen het bereik vallen — Kantoren, thuiswerkplekken en alle datacenters of colocatiefaciliteiten die u beheert.
  • Clouddiensten in scope — Alle Software-as-a-Service, Platform-as-a-Service en Infrastructure-as-a-Service die organisatorische gegevens bevatten. Sinds de update van 2022 valt de cloud expliciet onder deze definitie en kan deze niet worden uitgesloten.

Beschrijf de reikwijdte in begrijpelijke taal voordat u technische vragen beantwoordt. Als u de grenzen niet nauwkeurig kunt omschrijven, kan de beoordelaar niet vaststellen of uw beheersmaatregelen toereikend zijn.

Hoe moet je je voorbereiden voordat je de vragenlijst opent?

Het meeste werk wordt gedaan voordat u inlogt op het IASME-portaal. Door met het juiste bewijsmateriaal aan te leveren, wordt de doorlooptijd van weken teruggebracht tot dagen.

Stel een inventaris van activa samen.

Maak een lijst van alle apparaten, servers, cloudservices en gebruikersaccounts die binnen het toepassingsgebied vallen, samen met het besturingssysteem of de softwareversie, de datum van de laatste patch en de toegewezen gebruiker. Dit is het meest bruikbare document voor de zelfevaluatie en wordt hergebruikt bij verlenging. ISMS.online Bevat een activa-register dat direct is gekoppeld aan de beheersgebieden van Cyber ​​Essentials, zodat u op elk gewenst moment een nauwkeurige lijst kunt opvragen.

Verzamel beleidsdocumenten.

Je hebt geen beleidsdocumenten van duizend pagina's nodig, maar de beoordelaar verwacht wel beknopte, schriftelijke procedures voor: goedkeuring en verwijdering van gebruikersaccounts, updates, wachtwoord- en MFA-standaarden, malwarebescherming en thuiswerken. Kort, actueel en goedgekeurd is beter dan lang en theoretisch.

Verzamel ondersteunend bewijsmateriaal.

Identificeer voor elk controlegebied de schermafbeelding, configuratie-export of het systeemrapport dat u zou gebruiken als u hierover vragen zou krijgen. U hoeft geen bewijsmateriaal te uploaden bij de indiening van uw Cyber ​​Essentials-certificering (dit is anders voor Plus), maar de beoordelaar kan hierom vragen. U hebt het bewijsmateriaal ook weer nodig bij verlenging en voor elke Plus-audit. Veelvoorkomende bewijsstukken zijn onder andere: MDM-configuratieschermen, beleidsregels voor voorwaardelijke toegang, patchdashboards, accountoverzichten en exports van firewallregels.

Loop de vragen van tevoren door.

De volledige vragenlijst is voorafgaand aan de indiening beschikbaar bij IASME. Lees deze van begin tot eind door, markeer elke vraag die u niet met zekerheid met "ja" kunt beantwoorden en beschouw die lijst als uw verbeterplan. Onvoorbereid aan de slag gaan is de meest voorkomende reden waarom organisaties uiteindelijk voor twee pogingen moeten betalen.




Het krachtige dashboard van ISMS.online

Start uw gratis proefperiode

Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft




Hoe worden vragen beoordeeld en wat leidt tot een onvoldoende?

Elke vraag over technische controles is binair: ja of nee. Er is geen gedeeltelijke puntenaftrek. Om de certificering te behalen, moet u op elke toepasselijke vraag in de vijf controlegebieden "ja" (of een gelijkwaardig, conform antwoord) kunnen antwoorden.

Voor de meeste vragen vereist IASME ook een korte toelichting in vrije tekst waarin wordt beschreven hoe aan de controle wordt voldaan. Beoordelaars beoordelen deze toelichtingen aan de hand van drie criteria: is het antwoord technisch correct, is het consistent met de rest van de vragenlijst en omvat het elk type apparaat of dienst dat binnen de scope valt? Een "ja" zonder verdere toelichting, of een toelichting die een eerder antwoord tegenspreekt, leidt tot een verzoek om verduidelijking of een afwijzing.

Als de beoordelaar afwijkingen constateert, krijgt u één kans om de problemen op te lossen en de aanvraag kosteloos opnieuw in te dienen, mits u dit binnen twee werkdagen na ontvangst van de feedback doet. Mist u deze termijn, dan moet u de certificering (en de bijbehorende kosten) helemaal opnieuw doorlopen. Daarom is het zo belangrijk om de vragen en het bewijsmateriaal vooraf te controleren: zodra de termijn is ingegaan, heeft u zeer weinig tijd om fouten te herstellen.

Wat zijn de meest voorkomende valkuilen bij zelfevaluatie?

Dezelfde paar problemen zijn verantwoordelijk voor de meeste afgekeurde en opnieuw ingediende vragenlijsten. Door ze van tevoren te kennen, kunt u ze meenemen in uw controles voorafgaand aan de vlucht.

  • Niet-ondersteunde software binnen het toepassingsgebied — Een enkele Windows Server 2012 R2-computer, een oude MacOS-versie op de laptop van een directeur of een verouderde Java-runtime zal de beveiligingsupdatecontrole niet doorstaan. Voer een upgrade uit, plaats de betreffende computer buiten het bereik van een streng beveiligde firewall of verwijder deze voordat u de update indient.
  • BYOD zonder adequate controle — Als medewerkers hun persoonlijke telefoons of laptops gebruiken om toegang te krijgen tot werkmail of -bestanden, vallen die apparaten binnen het toepassingsgebied en moeten ze aan alle vijf beheerthema's voldoen. BYOD dat niet onder mobiel apparaatbeheer of voorwaardelijke toegang valt, is een van de belangrijkste knelpunten.
  • Clouddiensten worden als buiten het toepassingsgebied beschouwd. Sinds 2022 vallen alle cloudservices die bedrijfsgegevens bevatten onder de reikwijdte van deze regelgeving, waaronder Microsoft 365, Google Workspace en alle SaaS-oplossingen die uw team gebruikt. MFA (Multi-Factor Authentication) is verplicht voor deze services.
  • Beheerdersaccounts die voor dagelijkse werkzaamheden worden gebruikt. — Domeinbeheerdersaccounts mogen niet worden gebruikt om e-mail te lezen of op het web te surfen. Hiervoor zijn aparte accounts vereist.
  • MFA-lacunes — Elke cloudservice die MFA ondersteunt, moet dit voor alle gebruikers en beheerders ingeschakeld hebben. Serviceaccounts zonder MFA moeten op andere manieren gedocumenteerd en beveiligd worden.
  • Vage omschrijvingen van de reikwijdte — "VK-activiteiten" valt niet onder de scope. "Acme Ltd, kantoor in het VK, 42 laptops voor medewerkers, Microsoft 365, AWS productie-VPC" valt er wel onder.

Je kunt bijna al deze problemen voorkomen door een interne pre-evaluatie uit te voeren aan de hand van de gepubliceerde vragenlijst voordat je de officiële vragenlijst opent. Voor een indicatieve tijdlijn, inclusief eventuele herstelmaatregelen, zie ons overzicht. Hoe lang duurt het Cyber ​​Essentials-proces van begin tot eind?.

Hoe dien je je inzending in en wat gebeurt er daarna?

De indiening verloopt volledig via het IASME Cyber ​​Essentials-portaal. U koopt uw ​​beoordeling (de prijs is afhankelijk van de grootte van uw organisatie; zie onze handleiding voor meer informatie). Kosten van Cyber ​​Essentials), ontvang een portaalaccount, vul de vragenlijst online in en dien deze in ter beoordeling door de assessor.

  1. Dien uw aanvraag in via het portaal. — Een bestuurslid bevestigt dat de antwoorden juist zijn voordat ze worden ingediend.
  2. Beoordeling door de assessor (doorgaans 1-3 werkdagen) — Een door IASME geaccrediteerde assessor beoordeelt uw antwoorden aan de hand van de gepubliceerde Cyber ​​Essentials-vereisten voor IT-infrastructuur.
  3. Resultaat — U ontvangt ofwel een voldoende (een certificaat wordt uitgereikt en staat vermeld in het IASME-register) ofwel feedback waarin niet-nalevingen worden vastgesteld.
  4. Herindiening (indien nodig) — U heeft twee werkdagen de tijd om de problemen op te lossen en opnieuw in te dienen. Eén gratis herstelpoging is inbegrepen; voor verdere pogingen dient u een nieuwe aankoop te doen.
  5. Certificering — Bij een succesvolle afronding ontvangt u een Cyber ​​Essentials-certificaat dat 12 maanden geldig is. U ontvangt tevens een optionele cyberverzekering indien u hiervoor in aanmerking komt.

Als u Cyber ​​Essentials Plus wilt volgen, moet u dit binnen drie maanden na het behalen van uw zelfevaluatie doen. Anders moet u eerst de vragenlijst opnieuw invullen.

Waarom kiezen voor ISMS.online voor een zelfevaluatie van Cyber ​​Essentials?

  • Voorgeconfigureerde werkruimte voor vragenlijsten - ISMS.online Het is een afspiegeling van de IASME-vragenlijst, zodat u intern antwoorden kunt opstellen, beoordelen en goedkeuren voordat ze op het portaal verschijnen.
  • Geïntegreerd activa-register — Volg alle relevante apparaten, gebruikers en cloudservices op één plek, met de patchstatus en het eigenaarschap als bewijs.
  • Beleidssjablonen afgestemd op de vijf controlemechanismen — Bewerkbare beleidsregels voor firewalls, veilige configuratie, toegangscontrole, malwarebescherming en beheer van beveiligingsupdates, geschreven voor Britse mkb's, niet voor grote ondernemingen.
  • Bewijsbibliotheek — Upload schermafbeeldingen, exportbestanden en configuratiesnapshots eenmalig en koppel ze aan alle relevante controles voor beoordeling door de assessor of een toekomstige Plus-audit.
  • Samenwerking en goedkeuring — Wijs vragen toe aan de juiste persoon, volg de voortgang en zorg voor goedkeuring op bestuursniveau voordat u de vragen indient bij IASME.
  • Klaar voor verlenging — De antwoorden, bewijsstukken en inventarislijst van vorig jaar zijn bewaard gebleven, dus de verlenging betreft een aanpassing in plaats van een volledige herstart.
  • Multi-framework-benutting — Hetzelfde bewijsmateriaal ondersteunt ISO 27001 , SOC 2 en andere frameworks die u wellicht later zult gebruiken, zodat uw werk aan Cyber ​​Essentials nooit voor niets is.

Gerelateerde Cyber ​​Essentials-handleidingen

Vervolg je Cyber ​​Essentials-avontuur met de andere handleidingen in deze serie:

Veelgestelde vragen

Hoe lang duurt het om de Cyber ​​Essentials-zelfevaluatie te voltooien?

De meeste goed voorbereide Britse mkb-bedrijven besteden twee tot drie weken aan de zelfevaluatie van begin tot eind: ongeveer een week om de scope te bepalen en bewijsmateriaal te verzamelen, een week om antwoorden op te stellen en intern te beoordelen, en een paar dagen om de antwoorden in te dienen en te reageren op eventuele feedback van de beoordelaar. Organisaties die MFA niet hebben gepatcht, versterkt of geïmplementeerd voordat ze begonnen, moeten rekening houden met zes tot acht weken, omdat het oplossen van problemen, en niet de administratie, dan de grootste vertraging oplevert.


Moeten we persoonlijke (BYOD) apparaten ook in de scope meenemen?

Ja, als die apparaten worden gebruikt om toegang te krijgen tot bedrijfsgegevens, werk-e-mail, bestanden of cloudservices. De enige manier om BYOD buiten het toepassingsgebied te houden, is door ze technisch de toegang te ontzeggen tot alles wat binnen het toepassingsgebied valt, bijvoorbeeld door beleidsregels voor voorwaardelijke toegang af te dwingen die een beheerd apparaat vereisen. Als BYOD is toegestaan, moet het aan alle vijf controlethema's voldoen, net als een zakelijk apparaat.


Wat gebeurt er als we de zelfevaluatie niet halen?

U ontvangt feedback van de IASME-beoordelaar waarin de specifieke non-conformiteiten worden vermeld. U krijgt één gratis kans om de problemen op te lossen en de aanvraag binnen twee werkdagen opnieuw in te dienen. Als u de problemen niet binnen die termijn kunt verhelpen, wordt de aanvraag gesloten en moet u een nieuwe beoordeling aanschaffen om het opnieuw te proberen. Daarom is het zo belangrijk om een ​​interne pre-beoordeling uit te voeren aan de hand van de gepubliceerde vragenlijst voordat de officiële vragenlijst wordt geopend.


Is de zelfevaluatie op zich voldoende, of hebben we Cyber ​​Essentials Plus nodig?

Een zelfevaluatie (soms ook wel "basis" Cyber ​​Essentials genoemd) is voldoende voor de meeste contracten in de Britse publieke sector onder de centrale overheidsrichtlijnen en voor algemene kwaliteitsborging in de toeleveringsketen. Cyber ​​Essentials Plus voegt een onafhankelijke technische audit toe en is steeds vaker vereist voor contracten met het Ministerie van Defensie, gegevensverwerkers van de NHS en grotere aanbestedingen. Als u een contractuele verplichting heeft, controleer dan de formulering; anders is de zelfevaluatie het standaard uitgangspunt.


Wie binnen de organisatie moet de zelfevaluatie goedkeuren?

Een bestuurslid – doorgaans een directeur, CEO, eigenaar of CISO – moet bevestigen dat de antwoorden in de vragenlijst naar beste weten juist zijn voordat deze naar IASME wordt verzonden. Deze goedkeuring is contractueel bindend, dus de ondertekenaar moet de antwoorden controleren en ze niet zomaar goedkeuren. ISMS.online Dit ondersteunt de interne beoordelingsworkflow, zodat de ondertekenaar een nette, goedgekeurde versie ziet in plaats van een half bewerkt concept.


Hoe vaak moeten we de zelfevaluatie herhalen?

De Cyber ​​Essentials-certificering is 12 maanden geldig. Om gecertificeerd te blijven, vult u jaarlijks een nieuwe zelfevaluatie in. De vragenlijst voor verlenging is hetzelfde als de eerste, maar als u uw activa-register, beleid en bewijsmateriaal in de tussentijd actueel hebt gehouden, duurt de verlenging meestal een paar dagen in plaats van weken. Zie onze hubpagina voor meer informatie. Cyberbenodigdheden voor de bredere context van het project.



Max Edwards

Max werkt als onderdeel van het marketingteam van ISMS.online en zorgt ervoor dat onze website wordt bijgewerkt met nuttige inhoud en informatie over alles wat met ISO 27001, 27002 en compliance te maken heeft.

Bekijk een platformdemonstratie

Ontdek hoe meer dan 1,000 teams hun compliance-frameworks beheren tijdens een korte rondleiding van 3 minuten.

platform dashboard volledig in nieuwstaat

Wij zijn een leider in ons vakgebied

4 / 5 sterren
Gebruikers houden van ons
Leider - zomer 2026
Top performer - zomer 2026 Small Business UK
Regionaal leider - zomer 2026 EU
Regionale leider - Zomer 2026 EMEA
Regionale leider - Zomer 2026 VK
Hoogpresterend - Zomer 2026 Mid-Market EMEA

"ISMS.Online, uitstekende tool voor naleving van regelgeving"

— Jim M.

"Maakt externe audits een fluitje van een cent en koppelt alle aspecten van uw ISMS naadloos aan elkaar"

— Karen C.

"Innovatieve oplossing voor het beheer van ISO en andere accreditaties"

— Ben H.