Wat is de Cyber Essentials zelfevaluatie?
De Cyber Essentials-zelfevaluatie is de vragenlijst die centraal staat in het Cyber Essentials-programma van de Britse overheid. Deze vragenlijst wordt namens het National Cyber Security Centre (NCSC) beheerd door IASME en vraagt uw organisatie om schriftelijk te verklaren dat u vijf sets technische beveiligingsmaatregelen hebt geïmplementeerd op een niveau dat bescherming biedt tegen de meest voorkomende internetaanvallen. Een senior bestuurslid ondertekent uw antwoorden, u dient de vragenlijst in via het IASME-portaal en een beoordelaar bekijkt uw antwoorden en kent (of weigert) de certificering.

Hoewel het een 'zelfbeoordeling' wordt genoemd, is het proces niet informeel. Uw verklaring is een contractuele overeenkomst met een certificeringsinstantie, en de beoordelaar zal antwoorden afwijzen die onvoldoende gedetailleerd zijn of uw opgegeven scope tegenspreken. De meeste mislukte eerste pogingen komen voort uit gehaaste, ongeteste antwoorden in plaats van ontbrekende controles. Het doel van deze handleiding is dan ook om u te helpen bewijsmateriaal te verzamelen, uw omgeving correct te definiëren en te antwoorden met de precisie die de IASME-beoordelaar zoekt. Voor de onderliggende technische basislijn waartegen u uw verklaring aflegt, zie onze uitleg van de Cyber Essentials-vereistenVoordat u de SAQ zelf opent, dient u eerst onze procedure te doorlopen. Checklist Cyber Essentials Om te bevestigen dat de reikwijdte, het bewijsmateriaal en de beheersmaatregelen gereed zijn, is het ontworpen om dezelfde hiaten op te sporen die een beoordelaar zou signaleren.
De vragenlijst bevat ongeveer 80 vragen, verdeeld over vijf controlegebieden. Elke vraag is binair: je voldoet wel of niet aan de controle-eis. Bij de meeste vragen is echter ook een korte schriftelijke toelichting vereist waarin je beschrijft hoe je eraan voldoet. ISMS.online Hiermee worden uw antwoorden, bewijsmateriaal en onderbouwing op één plek opgeslagen, zodat u ze opnieuw kunt gebruiken bij verlenging en tijdens een Cyber Essentials Plus-audit.
Hoe is de zelfevaluatie opgebouwd?
De vragenlijst is opgedeeld in drie logische onderdelen. Als je de structuur van tevoren goed begrijpt, verloopt het invullen veel sneller.
- Bedrijfsinformatie en reikwijdte — Juridische entiteit, sector, omvang, locatie en een schriftelijke beschrijving van wat wel en niet binnen de scope valt. Dit vormt de basis voor elk volgend antwoord.
- Verzekeringsverklaring — Enkele vragen over de inbegrepen cyberverzekering voor in aanmerking komende in het VK gevestigde organisaties (onder voorbehoud van de omzetcriteria van IASME).
- Technische controles — Het grootste deel van de vragenlijst. Ongeveer 80 vragen gegroepeerd onder de vijf controlethema's. Elk thema test een ander aspect van je omgeving.
Het is van cruciaal belang dat uw antwoorden in het onderdeel technische controles betrekking hebben op alles binnen de door u aangegeven reikwijdte. Als u een deel van de bedrijfsactiviteiten uitsluit, moet u dit duidelijk aangeven en afbakenen. Onvolledige antwoorden zijn, samen met niet-ondersteunde software binnen de reikwijdte, de belangrijkste reden voor herindiening.
Bevrijd jezelf van een berg spreadsheets
Integreer, breid uit en schaal uw compliance, zonder rommel. IO geeft u de veerkracht en het vertrouwen om veilig te groeien.
Wat zijn de vijf controlegebieden en wat wordt er van elk gevraagd?
De vijf thema's voor technische controle zijn hetzelfde, ongeacht of u kiest voor Cyber Essentials of Cyber Essentials PlusHet verschil is dat Plus een onafhankelijke technische audit op locatie of op afstand toevoegt; de zelfevaluatie vormt de basis hiervan. De onderstaande tabel geeft een overzicht van wat elk controlegebied omvat en welke vragen u kunt verwachten.
| Controlegebied | Wat het omvat | Voorbeeldvragen |
|---|---|---|
| 1. Firewalls en internetgateways | Grensfirewalls die uw kantoornetwerk beschermen, plus hostgebaseerde firewalls op apparaten die buiten kantoor worden gebruikt (bijvoorbeeld thuiswerken of flexwerkplekken). | Wijzigt u de standaardwachtwoorden van de firewall? Zijn inkomende regels gedocumenteerd, goedgekeurd en gecontroleerd? Zijn beheerdersinterfaces afgeschermd van internet of beveiligd met multifactorauthenticatie? |
| 2. Veilige configuratie | Het verwijderen van standaardaccounts, ongebruikte software en overbodige services van servers, eindgebruikersapparaten, mobiele apparaten en cloudservices. | Heb je ongebruikte gebruikersaccounts verwijderd of uitgeschakeld? Zijn de standaardwachtwoorden op alle relevante apparaten gewijzigd? Is automatisch uitvoeren uitgeschakeld? Zijn de ontgrendelingsgegevens van de apparaten minimaal 6 tekens lang en beveiligd tegen brute-force-aanvallen? |
| 3. Gebruikerstoegangscontrole | Accountaanmaak, rechtenbeheer, scheiding van beheerders- en standaardaccounts en multifactorauthenticatie op cloudservices. | Is er een gedocumenteerde procedure voor het goedkeuren van gebruikersaccounts? Worden beheerdersaccounts alleen gebruikt voor beheertaken? Is MFA (multi-factor authenticatie) ingeschakeld voor alle cloudservices voor gebruikers en beheerders? Worden accounts van vertrekkende medewerkers snel verwijderd? |
| 4. Bescherming tegen malware | Antimalware, het toestaan van applicaties op een whitelist of sandboxing op alle relevante apparaten, inclusief BYOD en mobiele apparaten. | Welk malwarebeschermingsmechanisme wordt op elk apparaattype gebruikt? Worden de virusdefinities dagelijks bijgewerkt? Worden gebruikers ervan weerhouden software van onbetrouwbare bronnen uit te voeren? |
| 5. Beheer van beveiligingsupdates | Het bijwerken van besturingssystemen, applicaties en firmware binnen vastgestelde termijnen; het verwijderen van niet-ondersteunde software. | Is automatische update waar mogelijk ingeschakeld? Worden risicovolle en kritieke updates binnen 14 dagen na release geïnstalleerd? Wordt er software gebruikt die niet langer door de leverancier wordt ondersteund? |
Hoe bepaal je de juiste scope?
De reikwijdte is de meest voorkomende reden waarom organisaties falen of vragen opnieuw moeten stellen, dus het loont om weloverwogen te werk te gaan. Uw reikwijdte moet de onderdelen van uw organisatie omvatten via welke een aanvaller realistisch gezien toegang zou kunnen krijgen tot uw gevoelige gegevens. De standaard en sterk aanbevolen optie is 'hele organisatie', maar u kunt de reikwijdte ook per bedrijfseenheid bepalen als u een duidelijke technische en fysieke scheiding kunt aantonen tussen de onderdelen die wel en niet binnen de reikwijdte vallen.
Welke optie je ook kiest, je moet in staat zijn om het volgende te beschrijven en te onderbouwen:
- Gebruikers die binnen dit bereik vallen — Alle werknemers, contractanten en derden met toegang tot de systemen die onder deze regeling vallen, inclusief thuiswerkers. Klantaccounts op uw eigen diensten vallen buiten de reikwijdte.
- Apparaten die onder dit toepassingsgebied vallen — Alle laptops, desktops, tablets, mobiele telefoons en servers die worden gebruikt om toegang te krijgen tot bedrijfsgegevens of -diensten, inclusief privéapparaten (BYOD) die worden gebruikt voor werk-e-mail of -bestanden.
- Locaties die binnen het bereik vallen — Kantoren, thuiswerkplekken en alle datacenters of colocatiefaciliteiten die u beheert.
- Clouddiensten in scope — Alle Software-as-a-Service, Platform-as-a-Service en Infrastructure-as-a-Service die organisatorische gegevens bevatten. Sinds de update van 2022 valt de cloud expliciet onder deze definitie en kan deze niet worden uitgesloten.
Beschrijf de reikwijdte in begrijpelijke taal voordat u technische vragen beantwoordt. Als u de grenzen niet nauwkeurig kunt omschrijven, kan de beoordelaar niet vaststellen of uw beheersmaatregelen toereikend zijn.
Hoe moet je je voorbereiden voordat je de vragenlijst opent?
Het meeste werk wordt gedaan voordat u inlogt op het IASME-portaal. Door met het juiste bewijsmateriaal aan te leveren, wordt de doorlooptijd van weken teruggebracht tot dagen.
Stel een inventaris van activa samen.
Maak een lijst van alle apparaten, servers, cloudservices en gebruikersaccounts die binnen het toepassingsgebied vallen, samen met het besturingssysteem of de softwareversie, de datum van de laatste patch en de toegewezen gebruiker. Dit is het meest bruikbare document voor de zelfevaluatie en wordt hergebruikt bij verlenging. ISMS.online Bevat een activa-register dat direct is gekoppeld aan de beheersgebieden van Cyber Essentials, zodat u op elk gewenst moment een nauwkeurige lijst kunt opvragen.
Verzamel beleidsdocumenten.
Je hebt geen beleidsdocumenten van duizend pagina's nodig, maar de beoordelaar verwacht wel beknopte, schriftelijke procedures voor: goedkeuring en verwijdering van gebruikersaccounts, updates, wachtwoord- en MFA-standaarden, malwarebescherming en thuiswerken. Kort, actueel en goedgekeurd is beter dan lang en theoretisch.
Verzamel ondersteunend bewijsmateriaal.
Identificeer voor elk controlegebied de schermafbeelding, configuratie-export of het systeemrapport dat u zou gebruiken als u hierover vragen zou krijgen. U hoeft geen bewijsmateriaal te uploaden bij de indiening van uw Cyber Essentials-certificering (dit is anders voor Plus), maar de beoordelaar kan hierom vragen. U hebt het bewijsmateriaal ook weer nodig bij verlenging en voor elke Plus-audit. Veelvoorkomende bewijsstukken zijn onder andere: MDM-configuratieschermen, beleidsregels voor voorwaardelijke toegang, patchdashboards, accountoverzichten en exports van firewallregels.
Loop de vragen van tevoren door.
De volledige vragenlijst is voorafgaand aan de indiening beschikbaar bij IASME. Lees deze van begin tot eind door, markeer elke vraag die u niet met zekerheid met "ja" kunt beantwoorden en beschouw die lijst als uw verbeterplan. Onvoorbereid aan de slag gaan is de meest voorkomende reden waarom organisaties uiteindelijk voor twee pogingen moeten betalen.
Start uw gratis proefperiode
Wil je verkennen?
Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft
Hoe worden vragen beoordeeld en wat leidt tot een onvoldoende?
Elke vraag over technische controles is binair: ja of nee. Er is geen gedeeltelijke puntenaftrek. Om de certificering te behalen, moet u op elke toepasselijke vraag in de vijf controlegebieden "ja" (of een gelijkwaardig, conform antwoord) kunnen antwoorden.
Voor de meeste vragen vereist IASME ook een korte toelichting in vrije tekst waarin wordt beschreven hoe aan de controle wordt voldaan. Beoordelaars beoordelen deze toelichtingen aan de hand van drie criteria: is het antwoord technisch correct, is het consistent met de rest van de vragenlijst en omvat het elk type apparaat of dienst dat binnen de scope valt? Een "ja" zonder verdere toelichting, of een toelichting die een eerder antwoord tegenspreekt, leidt tot een verzoek om verduidelijking of een afwijzing.
Als de beoordelaar afwijkingen constateert, krijgt u één kans om de problemen op te lossen en de aanvraag kosteloos opnieuw in te dienen, mits u dit binnen twee werkdagen na ontvangst van de feedback doet. Mist u deze termijn, dan moet u de certificering (en de bijbehorende kosten) helemaal opnieuw doorlopen. Daarom is het zo belangrijk om de vragen en het bewijsmateriaal vooraf te controleren: zodra de termijn is ingegaan, heeft u zeer weinig tijd om fouten te herstellen.
Wat zijn de meest voorkomende valkuilen bij zelfevaluatie?
Dezelfde paar problemen zijn verantwoordelijk voor de meeste afgekeurde en opnieuw ingediende vragenlijsten. Door ze van tevoren te kennen, kunt u ze meenemen in uw controles voorafgaand aan de vlucht.
- Niet-ondersteunde software binnen het toepassingsgebied — Een enkele Windows Server 2012 R2-computer, een oude MacOS-versie op de laptop van een directeur of een verouderde Java-runtime zal de beveiligingsupdatecontrole niet doorstaan. Voer een upgrade uit, plaats de betreffende computer buiten het bereik van een streng beveiligde firewall of verwijder deze voordat u de update indient.
- BYOD zonder adequate controle — Als medewerkers hun persoonlijke telefoons of laptops gebruiken om toegang te krijgen tot werkmail of -bestanden, vallen die apparaten binnen het toepassingsgebied en moeten ze aan alle vijf beheerthema's voldoen. BYOD dat niet onder mobiel apparaatbeheer of voorwaardelijke toegang valt, is een van de belangrijkste knelpunten.
- Clouddiensten worden als buiten het toepassingsgebied beschouwd. Sinds 2022 vallen alle cloudservices die bedrijfsgegevens bevatten onder de reikwijdte van deze regelgeving, waaronder Microsoft 365, Google Workspace en alle SaaS-oplossingen die uw team gebruikt. MFA (Multi-Factor Authentication) is verplicht voor deze services.
- Beheerdersaccounts die voor dagelijkse werkzaamheden worden gebruikt. — Domeinbeheerdersaccounts mogen niet worden gebruikt om e-mail te lezen of op het web te surfen. Hiervoor zijn aparte accounts vereist.
- MFA-lacunes — Elke cloudservice die MFA ondersteunt, moet dit voor alle gebruikers en beheerders ingeschakeld hebben. Serviceaccounts zonder MFA moeten op andere manieren gedocumenteerd en beveiligd worden.
- Vage omschrijvingen van de reikwijdte — "VK-activiteiten" valt niet onder de scope. "Acme Ltd, kantoor in het VK, 42 laptops voor medewerkers, Microsoft 365, AWS productie-VPC" valt er wel onder.
Je kunt bijna al deze problemen voorkomen door een interne pre-evaluatie uit te voeren aan de hand van de gepubliceerde vragenlijst voordat je de officiële vragenlijst opent. Voor een indicatieve tijdlijn, inclusief eventuele herstelmaatregelen, zie ons overzicht. Hoe lang duurt het Cyber Essentials-proces van begin tot eind?.
Hoe dien je je inzending in en wat gebeurt er daarna?
De indiening verloopt volledig via het IASME Cyber Essentials-portaal. U koopt uw beoordeling (de prijs is afhankelijk van de grootte van uw organisatie; zie onze handleiding voor meer informatie). Kosten van Cyber Essentials), ontvang een portaalaccount, vul de vragenlijst online in en dien deze in ter beoordeling door de assessor.
- Dien uw aanvraag in via het portaal. — Een bestuurslid bevestigt dat de antwoorden juist zijn voordat ze worden ingediend.
- Beoordeling door de assessor (doorgaans 1-3 werkdagen) — Een door IASME geaccrediteerde assessor beoordeelt uw antwoorden aan de hand van de gepubliceerde Cyber Essentials-vereisten voor IT-infrastructuur.
- Resultaat — U ontvangt ofwel een voldoende (een certificaat wordt uitgereikt en staat vermeld in het IASME-register) ofwel feedback waarin niet-nalevingen worden vastgesteld.
- Herindiening (indien nodig) — U heeft twee werkdagen de tijd om de problemen op te lossen en opnieuw in te dienen. Eén gratis herstelpoging is inbegrepen; voor verdere pogingen dient u een nieuwe aankoop te doen.
- Certificering — Bij een succesvolle afronding ontvangt u een Cyber Essentials-certificaat dat 12 maanden geldig is. U ontvangt tevens een optionele cyberverzekering indien u hiervoor in aanmerking komt.
Als u Cyber Essentials Plus wilt volgen, moet u dit binnen drie maanden na het behalen van uw zelfevaluatie doen. Anders moet u eerst de vragenlijst opnieuw invullen.
Waarom kiezen voor ISMS.online voor een zelfevaluatie van Cyber Essentials?
- Voorgeconfigureerde werkruimte voor vragenlijsten - ISMS.online Het is een afspiegeling van de IASME-vragenlijst, zodat u intern antwoorden kunt opstellen, beoordelen en goedkeuren voordat ze op het portaal verschijnen.
- Geïntegreerd activa-register — Volg alle relevante apparaten, gebruikers en cloudservices op één plek, met de patchstatus en het eigenaarschap als bewijs.
- Beleidssjablonen afgestemd op de vijf controlemechanismen — Bewerkbare beleidsregels voor firewalls, veilige configuratie, toegangscontrole, malwarebescherming en beheer van beveiligingsupdates, geschreven voor Britse mkb's, niet voor grote ondernemingen.
- Bewijsbibliotheek — Upload schermafbeeldingen, exportbestanden en configuratiesnapshots eenmalig en koppel ze aan alle relevante controles voor beoordeling door de assessor of een toekomstige Plus-audit.
- Samenwerking en goedkeuring — Wijs vragen toe aan de juiste persoon, volg de voortgang en zorg voor goedkeuring op bestuursniveau voordat u de vragen indient bij IASME.
- Klaar voor verlenging — De antwoorden, bewijsstukken en inventarislijst van vorig jaar zijn bewaard gebleven, dus de verlenging betreft een aanpassing in plaats van een volledige herstart.
- Multi-framework-benutting — Hetzelfde bewijsmateriaal ondersteunt ISO 27001 , SOC 2 en andere frameworks die u wellicht later zult gebruiken, zodat uw werk aan Cyber Essentials nooit voor niets is.
Gerelateerde Cyber Essentials-handleidingen
Vervolg je Cyber Essentials-avontuur met de andere handleidingen in deze serie:
- Cyber Essentials-vereisten — De vijf controlegebieden, beslissingen over de reikwijdte en naar welk bewijsmateriaal beoordelaars kijken.
- Kosten van Cyber Essentials — Wat drijft de kosten van Cyber Essentials op, plus prijsbepalende factoren en hoe u een budget opstelt.
- Is Cyber Essentials de investering waard? — Een eerlijke beoordeling van de voordelen, nadelen en wie daadwerkelijk een certificering nodig heeft.
- Vereisten voor Cyber Essentials Plus — De technische audit, kwetsbaarheidsscans en wat Plus meer biedt dan de basiscertificering.
- Hoe lang duurt de Cyber Essentials-cursus? — Typische tijdlijn in het VK, mogelijkheden voor een versnelde procedure en wat het proces vertraagt.
- Verlenging van Cyber Essentials — De cyclus van 12 maanden, wijzigingen in de controlemechanismen en hoe u zich kunt voorbereiden op het verlopen ervan.
- Cyber Essentials voor kleine bedrijven — Specifieke reikwijdte voor het MKB en de kosten-batenanalyse.
- Cyber Essentials versus ISO 27001 — Omvang, kosten, tijd en erkenning vergeleken.
Veelgestelde vragen
Hoe lang duurt het om de Cyber Essentials-zelfevaluatie te voltooien?
De meeste goed voorbereide Britse mkb-bedrijven besteden twee tot drie weken aan de zelfevaluatie van begin tot eind: ongeveer een week om de scope te bepalen en bewijsmateriaal te verzamelen, een week om antwoorden op te stellen en intern te beoordelen, en een paar dagen om de antwoorden in te dienen en te reageren op eventuele feedback van de beoordelaar. Organisaties die MFA niet hebben gepatcht, versterkt of geïmplementeerd voordat ze begonnen, moeten rekening houden met zes tot acht weken, omdat het oplossen van problemen, en niet de administratie, dan de grootste vertraging oplevert.
Moeten we persoonlijke (BYOD) apparaten ook in de scope meenemen?
Ja, als die apparaten worden gebruikt om toegang te krijgen tot bedrijfsgegevens, werk-e-mail, bestanden of cloudservices. De enige manier om BYOD buiten het toepassingsgebied te houden, is door ze technisch de toegang te ontzeggen tot alles wat binnen het toepassingsgebied valt, bijvoorbeeld door beleidsregels voor voorwaardelijke toegang af te dwingen die een beheerd apparaat vereisen. Als BYOD is toegestaan, moet het aan alle vijf controlethema's voldoen, net als een zakelijk apparaat.
Wat gebeurt er als we de zelfevaluatie niet halen?
U ontvangt feedback van de IASME-beoordelaar waarin de specifieke non-conformiteiten worden vermeld. U krijgt één gratis kans om de problemen op te lossen en de aanvraag binnen twee werkdagen opnieuw in te dienen. Als u de problemen niet binnen die termijn kunt verhelpen, wordt de aanvraag gesloten en moet u een nieuwe beoordeling aanschaffen om het opnieuw te proberen. Daarom is het zo belangrijk om een interne pre-beoordeling uit te voeren aan de hand van de gepubliceerde vragenlijst voordat de officiële vragenlijst wordt geopend.
Is de zelfevaluatie op zich voldoende, of hebben we Cyber Essentials Plus nodig?
Een zelfevaluatie (soms ook wel "basis" Cyber Essentials genoemd) is voldoende voor de meeste contracten in de Britse publieke sector onder de centrale overheidsrichtlijnen en voor algemene kwaliteitsborging in de toeleveringsketen. Cyber Essentials Plus voegt een onafhankelijke technische audit toe en is steeds vaker vereist voor contracten met het Ministerie van Defensie, gegevensverwerkers van de NHS en grotere aanbestedingen. Als u een contractuele verplichting heeft, controleer dan de formulering; anders is de zelfevaluatie het standaard uitgangspunt.
Wie binnen de organisatie moet de zelfevaluatie goedkeuren?
Een bestuurslid – doorgaans een directeur, CEO, eigenaar of CISO – moet bevestigen dat de antwoorden in de vragenlijst naar beste weten juist zijn voordat deze naar IASME wordt verzonden. Deze goedkeuring is contractueel bindend, dus de ondertekenaar moet de antwoorden controleren en ze niet zomaar goedkeuren. ISMS.online Dit ondersteunt de interne beoordelingsworkflow, zodat de ondertekenaar een nette, goedgekeurde versie ziet in plaats van een half bewerkt concept.
Hoe vaak moeten we de zelfevaluatie herhalen?
De Cyber Essentials-certificering is 12 maanden geldig. Om gecertificeerd te blijven, vult u jaarlijks een nieuwe zelfevaluatie in. De vragenlijst voor verlenging is hetzelfde als de eerste, maar als u uw activa-register, beleid en bewijsmateriaal in de tussentijd actueel hebt gehouden, duurt de verlenging meestal een paar dagen in plaats van weken. Zie onze hubpagina voor meer informatie. Cyberbenodigdheden voor de bredere context van het project.






