Cyber Essentials of ISO 27001: welke moet u kiezen?
Als je aan het afwegen bent Cyberbenodigdheden tegen ISO 27001 Je bent niet de enige. Britse bedrijven krijgen routinematig te horen dat ze het een, het ander of beide nodig hebben, en de benamingen alleen maken het juiste antwoord niet duidelijk. Het zijn heel verschillende regelingen, ontworpen voor verschillende doelgroepen, maar ze worden vaak in hetzelfde gesprek over cyberbeveiliging en leveranciersborging ter sprake gebracht.

Hier volgt de korte versie. Cyberbenodigdheden Dit is een door de Britse overheid ondersteund basissysteem dat bevestigt dat u vijf essentiële technische beheersmaatregelen hebt getroffen. Het is snel, goedkoop en wordt breed erkend binnen de Britse publieke sector en toeleveringsketens van het mkb. ISO 27001 is een internationale standaard voor een informatiebeveiligingsbeheersysteem (ISMS). Het is breder, diepgaander, kost meer tijd om te implementeren en weegt zwaarder voor grote bedrijven en internationale kopers. De meeste Britse bedrijven implementeren uiteindelijk beide, in die volgorde, omdat elk systeem andere mogelijkheden biedt.
Deze pagina beschrijft de verschillen in detail, helpt u te bepalen welke het beste bij uw huidige situatie past en legt uit hoe ISMS.online ondersteunt beide trajecten vanuit één enkel platform.
Wat betekenen Cyber Essentials en ISO 27001 in de praktijk?
Cyber Essentials is een door de Britse overheid ondersteund certificeringsprogramma dat wordt beheerd door IASME namens het National Cyber Security Centre (NCSC). Het richt zich op vijf technische beveiligingsmaatregelen: firewalls, veilige configuratie, toegangscontrole voor gebruikers, bescherming tegen malware en beheer van beveiligingsupdates. U beoordeelt uzelf aan de hand van een vragenlijst (en voor Cyber Essentials Plus wordt uw antwoord geverifieerd door een technische audit). Het doel is om u te beschermen tegen de meest voorkomende, opportunistische aanvallen via internet.
ISO 27001 is de internationale standaard voor informatiebeveiligingsmanagement. Het is geen checklist met technische beheersmaatregelen, maar een raamwerk voor het uitvoeren van informatiebeveiliging als een bedrijfsdiscipline. U definieert de reikwijdte van uw ISMS, identificeert en behandelt informatiebeveiligingsrisico's, stelt doelstellingen vast, traint medewerkers, voert interne audits uit en verbetert voortdurend. ISO 27001:2022 verwijst naar 93 beheersmaatregelen in bijlage A met betrekking tot organisatorische, personeels-, fysieke en technologische thema's, maar u past alleen de beheersmaatregelen toe die relevant zijn voor uw risico's. Certificering wordt verleend door een onafhankelijke, door UKAS geaccrediteerde certificeringsinstantie na een audit in twee fasen.
Dat verschil, een gerichte technische basislijn versus een volledig beheersysteem, vormt de kern van alle andere verschillen tussen de twee systemen.
Start uw gratis proefperiode
Wil je verkennen?
Meld u vandaag nog aan voor uw gratis proefperiode en maak kennis met alle compliance-functies die ISMS.online te bieden heeft
Hoe verhouden Cyber Essentials en ISO 27001 zich tot elkaar?
De onderstaande tabel vat de verschillen samen waar Britse kopers het vaakst naar vragen. Gebruik deze tabel om het juiste plan te vinden voor uw fase, markt en klantenbestand.
| Afmeting | Cyberbenodigdheden | ISO 27001 |
|---|---|---|
| strekking | Vijf technische beheersmaatregelen voor internetgekoppelde systemen en eindgebruikersapparaten. | Volledig informatiebeveiligingsbeheersysteem plus 93 Annex A-controles die op risicobasis worden toegepast. |
| Tijd om te certificeren | 2 tot 4 weken nadat de maatregelen zijn ingevoerd. | 6 tot 18 maanden, afhankelijk van de beginfase, de omvang en de beschikbare middelen. |
| Erkenning | Uitsluitend in het VK; algemeen erkend in de Britse publieke sector en toeleveringsketens van het MKB. | Internationaal; wereldwijd erkend door inkoopafdelingen, toezichthouders en partners. |
| Diepte | Basisregels voor cyberhygiëne ter bescherming tegen veelvoorkomende internetdreigingen. | Risicogebaseerd beheersysteem dat mensen, processen en technologie omvat gedurende de volledige informatielevenscyclus. |
| Vernieuwing | Jaarlijkse hercertificering (zelfde tarief elk jaar) | Certificeringscyclus van drie jaar met jaarlijkse controleaudits en een volledige hercertificeringsaudit in het derde jaar. |
| Voor wie het geschikt is | Britse mkb's, startups, leveranciers van het Ministerie van Defensie/de centrale overheid, organisaties die meedingen naar opdrachten in de Britse publieke sector | Ondernemingen, scale-ups, B2B SaaS-bedrijven, gereguleerde sectoren en alle bedrijven die internationale of zakelijke klanten bedienen. |
Wat kosten Cyber Essentials en ISO 27001 en hoe lang duren ze?
Kosten en tijd zijn doorgaans de twee factoren die de volgorde van de certificeringen bepalen. De Cyber Essentials zelfevaluatie is een vast bedrag dat door IASME wordt vastgesteld en varieert afhankelijk van de grootte van uw organisatie. Cyber Essentials Plus voegt daar een externe technische audit aan toe, waarvan de prijs apart wordt bepaald door uw certificeringsinstantie, afhankelijk van de grootte en complexiteit van uw omgeving. Omdat IASME de prijzen periodiek herziet, kunt u de officiële IASME-website raadplegen voor de meest actuele tarieven. Meer informatie is te vinden op de website. Kostenoverzicht van Cyber Essentials en op basis van wat er daadwerkelijk wordt beoordeeld in de Cyber Essentials-vereistenDe meeste organisaties voltooien de certificering binnen twee tot vier weken, vanuit een volledig nieuwe situatie, ervan uitgaande dat de onderliggende controles al geconfigureerd zijn.
ISO 27001 vereist een investering van een andere orde. De kosten voor de certificeringsinstantie, die een cyclus van drie jaar beslaan, zijn afhankelijk van het aantal medewerkers, locaties en de reikwijdte van het ISMS, en liggen aanzienlijk hoger dan die van Cyber Essentials. De grootste kostenpost is intern: de implementatie van het managementsysteem, het opstellen van beleid, het uitvoeren van een risicoanalyse, het trainen van personeel, het uitvoeren van interne audits en het verzamelen van bewijsmateriaal. Realistische tijdschema's zijn zes tot negen maanden voor organisaties met volwassen controles en een gerichte scope, en twaalf tot achttien maanden voor organisaties die helemaal vanaf nul beginnen.
De afweging is wat elke certificering mogelijk maakt. Cyber Essentials neemt snel een belangrijke hindernis in het inkoopproces weg. ISO 27001 duurt langer, maar beantwoordt een veel belangrijkere vraag voor de koper: voert u informatiebeveiliging uit als een beheerde, continu verbeterende discipline?
Welke certificering vragen uw klanten daadwerkelijk?
Het eerlijke antwoord op de vraag "wat is beter?" is "wat uw klanten en toezichthouders erkennen". In de praktijk loopt dat echter duidelijk uiteen in drie categorieën.
Britse overheidsinkopers De meeste bedrijven vragen om Cyber Essentials. Het is verplicht voor contracten met de centrale overheid waarbij persoonsgegevens worden verwerkt of bepaalde ICT-producten en -diensten worden geleverd, en het is een standaardvraag in de meeste aanbestedingskaders van de publieke sector. Cyber Essentials Plus is vereist wanneer de leverancier toegang heeft tot gevoeligere systemen of gegevens, waaronder de meeste opdrachten van het Ministerie van Defensie.
Britse mkb-toeleveringsketens Steeds vaker wordt er gevraagd om Cyber Essentials, deels omdat hun eigen grotere klanten deze eis doorschuiven naar hun klanten. Als uw kopers in het Verenigd Koninkrijk gevestigd zijn en tot het middensegment behoren, is Cyber Essentials vaak voldoende, vooral in de beginfase.
Zakelijke en internationale kopers Vraag naar ISO 27001. Het is de standaardnorm voor B2B-beveiligingsvragenlijsten in Europa, Noord-Amerika en Azië. Als u verkoopt aan FTSE 100-bedrijven, wereldwijde SaaS-platforms, financiële dienstverleners of gereguleerde sectoren, zult u vroeg of laat om ISO 27001 gevraagd worden, en een degelijk ISMS kan wekenlange beveiligingsbeoordelingen aanzienlijk verkorten.
Als je nog steeds niet zeker weet of de uitgave zich terugbetaalt, dan Is Cyber Essentials de moeite waard? De gids legt de typische pijpleiding en de verzekeringsvoordelen uit.
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Moet je zowel Cyber Essentials als ISO 27001 volgen?
Voor de meeste Britse bedrijven met een gemengd klantenbestand is het antwoord ja, en de volgorde is belangrijk. Eerst Cyber Essentials en daarna ISO 27001 is de meest gebruikelijke volgorde, om drie redenen.
Cyber Essentials is een afdwingende functie met een laag risico. Het behalen van een certificering binnen enkele weken dwingt u om apparaten te inventariseren, firewalls te beveiligen, de patchfrequentie te documenteren en de gebruikerstoegang te beperken. Elk van deze activiteiten levert tevens bewijsmateriaal op dat u nodig heeft voor de ISO 27001 Annex A-controles. U verkrijgt een erkend certificaat, een snelle aanbestedingswinst en een voorsprong op het gebied van ISO 27001 in één keer.
Het vermindert de risico's bij de implementatie van ISO 27001. De meeste bevindingen van ISO 27001-audits hebben betrekking op technische beheersmaatregelen: configuratie, toegang, patches en malwarebescherming. Door deze tekortkomingen te verhelpen volgens de Cyber Essentials-standaard voordat u met ISO 27001 begint, richt uw ISMS-audit zich op de volwassenheid van het managementsysteem, wat doorgaans een prettiger gespreksonderwerp is.
Het biedt je de mogelijkheid om door te groeien naar ISO 27001. Een klein team kan met een bescheiden inspanning Cyber Essentials beheersen, terwijl het ISMS op de achtergrond wordt opgebouwd. Wanneer de vraag van de klant of de druk van de raad van bestuur u ertoe brengt om ISO 27001 te implementeren, begint u vanuit een bewezen, goede technische basis in plaats van helemaal opnieuw.
Er is ook een aanzienlijke overlap waar u van kunt profiteren. Cyber Essentials sluit direct aan op een deel van de beheersmaatregelen van bijlage A van ISO 27001:2022, met name op het gebied van technologie. Het bewijsmateriaal dat u genereert voor Cyber Essentials (firewallregels, patchrapporten, MFA-configuratie, antivirusrapportage) wordt rechtstreeks opgenomen in uw ISO 27001-verklaring van toepasbaarheid en risicobehandelingsdocumenten.
Wanneer is Cyber Essentials op zichzelf voldoende?
Voor een breder overzicht van alle Britse regelingen die lezers doorgaans overwegen – waaronder SOC 2 en NIS 2 – zie onze Britse handleiding voor cyberbeveiligingscertificering.
Cyber Essentials is op zichzelf voldoende als aan drie voorwaarden is voldaan: uw klanten zijn gevestigd in het VK, uw kopers vragen niet om ISO 27001 of SOC 2en uw informatieactiva en risicoblootstelling zijn beperkt. Typische voorbeelden zijn adviesbureaus die uitsluitend in het VK actief zijn, kleine managed service providers die Britse mkb's bedienen, professionele dienstverleners (juridisch, accountancy, ontwerp) die voornamelijk inschrijven op opdrachten voor de Britse publieke sector of het middensegment, en startups in een vroege fase voordat ze hun eerste grote opdracht binnenhalen.
U dient verder te kijken dan Cyber Essentials zodra een van de volgende situaties zich voordoet: u neemt zakelijke klanten aan, u breidt internationaal uit, u verwerkt grote hoeveelheden persoonlijke of financiële gegevens, u betreedt een gereguleerde sector of uw beveiligingsvragenlijsten vragen om een ISMS, ISO 27001 of SOC 2.
Waarom kiezen voor ISMS.online voor Cyber Essentials en ISO 27001?
ISMS.online Het is ontworpen om beide schema's vanuit één platform te ondersteunen, zodat het werk dat u voor Cyber Essentials doet direct wordt meegenomen in ISO 27001 in plaats van in een aparte spreadsheet te blijven staan.
- Beide frameworks op één plek. — Voorgebouwde inhoud, controles en bewijssjablonen voor Cyber Essentials en ISO 27001:2022, op elkaar afgestemd zodat u één keer kunt beoordelen en het bewijsmateriaal twee keer kunt gebruiken.
- De adoptie-, aanpassings- en toevoegingsmethodologie — Begin met ons voorgeconfigureerde ISMS, pas het aan uw bedrijf aan en voeg alleen toe wat uniek is voor uw situatie, in plaats van helemaal vanaf nul te beginnen.
- Klaar voor indiening bij Cyber Essentials — Leg de vijf controlegebieden vast, bewaar apparaatinventarissen, MFA-bewijs en patchgegevens, en exporteer alles wat u nodig hebt voor de IASME-beoordeling.
- Klaar voor de ISO 27001-audit — Risicobeoordeling, verklaring van toepasbaarheid, beleidsbibliotheek, interne audit en managementbeoordelingsmodules gebouwd rondom de standaard, met controlemapping die de overlap met Cyber Essentials in kaart brengt.
- Vertrouwd door Britse bedrijven - ISMS.online Het wordt door organisaties in het Verenigd Koninkrijk en internationaal gebruikt om Cyber Essentials, ISO 27001 en andere frameworks naast elkaar te beheren.
- Altijd beschikbare begeleiding — Een ingebouwde virtuele coach, een ondersteuningsteam en instructiemateriaal begeleiden je bij elke stap, zodat je geen aparte consultancy-opdracht nodig hebt om gecertificeerd te worden.
- Weegschalen met jou — Voeg aanvullende raamwerken toe (SOC 2, ISO 27701, ISO 42001, NIS 2) naarmate de vraag van uw klanten toeneemt, zonder over te stappen op een nieuwe tool.
Gerelateerde Cyber Essentials-handleidingen
Vervolg je Cyber Essentials-avontuur met de andere handleidingen in deze serie:
- Cyber Essentials-vereisten — De vijf controlegebieden, beslissingen over de reikwijdte en naar welk bewijsmateriaal beoordelaars kijken.
- Kosten van Cyber Essentials — Wat drijft de kosten van Cyber Essentials op, plus prijsbepalende factoren en hoe u een budget opstelt.
- Is Cyber Essentials de investering waard? — Een eerlijke beoordeling van de voordelen, nadelen en wie daadwerkelijk een certificering nodig heeft.
- Vereisten voor Cyber Essentials Plus — De technische audit, kwetsbaarheidsscans en wat Plus meer biedt dan de basiscertificering.
- Cyber Essentials zelfevaluatie — De SASQ-workflow, reikwijdte, bewijsmateriaal en veelvoorkomende valkuilen.
- Hoe lang duurt de Cyber Essentials-cursus? — Typische tijdlijn in het VK, mogelijkheden voor een versnelde procedure en wat het proces vertraagt.
- Verlenging van Cyber Essentials — De cyclus van 12 maanden, wijzigingen in de controlemechanismen en hoe u zich kunt voorbereiden op het verlopen ervan.
- Cyber Essentials voor kleine bedrijven — Specifieke reikwijdte voor het MKB en de kosten-batenanalyse.
Veelgestelde vragen
Is ISO 27001 beter dan Cyber Essentials?
Het is breder en diepgaander, maar niet automatisch "beter" voor uw bedrijf. ISO 27001 is de juiste keuze wanneer u internationale erkenning of een volledig informatiebeveiligingsmanagementsysteem nodig hebt. Cyber Essentials is de juiste keuze wanneer u een snelle, betaalbare en in het VK erkende basiscertificering nodig hebt. Veel Britse bedrijven beschikken over beide certificeringen omdat ze verschillende vragen over inkoop beantwoorden.
Omvat ISO 27001 alles wat met Cyber Essentials te maken heeft?
Grotendeels wel. De technische beheersmaatregelen in Cyber Essentials (firewalls, veilige configuratie, toegangscontrole, malwarebescherming, beveiligingsupdates) komen overeen met de beheersmaatregelen in bijlage A van ISO 27001:2022 op het gebied van technologie. ISO 27001 bestrijkt echter veel meer gebieden (governance, risicomanagement, leveranciersbeveiliging, bedrijfscontinuïteit, HR-beveiliging) die niet in Cyber Essentials aan bod komen. Het bezit van een ISO 27001-certificaat voldoet op zichzelf niet formeel aan de eisen van Cyber Essentials, dus Britse kopers die specifiek om Cyber Essentials vragen, zullen dat certificaat nog steeds willen zien.
Moet ik Cyber Essentials of Cyber Essentials Plus doen vóór ISO 27001?
Als het kan, kies dan voor Cyber Essentials Plus. De technische audit dwingt u om uw beheersmaatregelen te verifiëren in plaats van ze alleen zelf te bevestigen, wat veel beter aansluit bij de bewijsstandaard waar een ISO 27001-auditor naar op zoek is. Als het budget beperkt is, begin dan met een zelfbeoordeling van Cyber Essentials en plan Cyber Essentials Plus in tegelijk met of vlak voor uw ISO 27001 fase 2-audit.
Zullen ISO 27001-klanten Cyber Essentials als alternatief accepteren?
Meestal niet. Zakelijke en internationale kopers die om ISO 27001 vragen, zoeken bewijs van een beheerd, risicogebaseerd informatiebeveiligingsprogramma, en dat biedt Cyber Essentials niet. Cyber Essentials kan u wellicht helpen bij het doorlopen van een eerste beveiligingsvragenlijst, maar zal zelden zelfstandig voldoen aan een ISO 27001-vereiste.
Hoe lang na Cyber Essentials moet ik beginnen met ISO 27001?
Zodra je ISO 27001 in je verkoopproces ziet opdoemen, is het verstandig om hiermee te beginnen. ISO 27001 duurt doorgaans zes tot achttien maanden, dus terugrekenen vanaf een deadline van de klant is de juiste aanpak. Als je Cyber Essentials Plus hebt, kun je de implementatie van ISO 27001 meestal parallel aan de verlengingscycli starten en hetzelfde bewijsmateriaal voor beide schema's hergebruiken.
Kan ISMS.online tegelijkertijd ondersteuning bieden voor Cyber Essentials en ISO 27001?
Ja. ISMS.online Beheert beide frameworks vanuit één werkruimte, met vooraf ingestelde besturingselementen, zodat het bewijsmateriaal dat u verzamelt voor Cyber Essentials meetelt voor uw ISO 27001-verklaring van toepasbaarheid. Dit voorkomt de dubbele werkzaamheden die normaal gesproken optreden wanneer u twee certificeringen naast elkaar uitvoert.






