Cyber Essentials är en av de mest kostnadseffektiva cybersäkerhetscertifieringarna som finns tillgängliga för brittiska företag, men den totala avgiften för IASME-bedömningen berättar sällan hela historien. Förberedelsetid, teknisk åtgärd, valfritt konsultstöd och uppgraderingen till Cyber Essentials Plus påverkar alla vad du faktiskt kommer att spendera under ditt första år och vid varje årlig förnyelse.
Den här guiden bryter ner alla kostnader du kan förvänta dig att stöta på på vägen till certifiering, jämför priser med andra säkerhetsstandarder som ISO 27001 och SOC 2, och visar hur man minimerar utgifter utan att kompromissa med certifieringskvaliteten. Besök vår Cyber Essentials-hubb för en bredare överblick över schemat.
Hur mycket kostar Cyber Essentials år 2026?
Den totala kostnaden för Cyber Essentials fastställs av IASME, det enda ackrediteringsorganet för systemet. I april 2025 övergick IASME till en nivåindelad prismodell baserad på organisationsstorlek, och dessa nivåer förblir i kraft till och med 2026. Prissättningen publiceras i pund sterling och är exklusive moms.
Avgörande är att dessa siffror endast täcker IASME-bedömningsavgiften, som inkluderar ett års obegränsade självbedömningsförsök och den inkluderade cyberansvarsförsäkringen för brittiska organisationer med en omsättning under 20 miljoner pund.
| Organisationsstorlek | Antal anställda | IASME-bedömningsavgift (exklusive moms) | Totalt inkl. moms (Storbritannien) |
|---|---|---|---|
| Mikro | 1 - 9 anställda | £330 | £396 |
| Små | 10 - 49 anställda | £400 | £480 |
| Medium | 50 - 249 anställda | £450 | £540 |
| Stora | 250 + anställda | £500 | £600 |
Antalet anställda bestäms av den omfattning du certifierar, inte hela koncernen. Om du certifierar ett brittiskt dotterbolag till ett större internationellt moderbolag och omfattningen endast inkluderar brittiska anställda, betalar du baserat på antalet anställda i Storbritannien. Detta är ett av de vanligaste sätten som brittiska företag oavsiktligt betalar för mycket – att definiera omfattningen på ett förnuftigt sätt kan flytta dig ner en nivå utan att påverka certifikatets användbarhet i anbudsförfaranden.
Avgiften betalas direkt till ditt valda IASME-certifieringsorgan när du skickar in din självbedömning. Vissa certifieringsorgan lägger till en liten administrationsavgift utöver IASME-avgiften, särskilt när de inkluderar stöd vid förhandsbedömning, så det är värt att jämföra tre eller fyra offerter innan du bokar.
Hur mycket kostar Cyber Essentials Plus?
Cyber Essentials Plus bygger på den vanliga självbedömningen med en extern teknisk granskning, inklusive autentiserade sårbarhetsskanningar av dina enheter, ett urval av användarkonton och en granskning av ditt externa fotavtryck. Eftersom bedömaren måste lägga tid på att fysiskt (eller på distans) testa din miljö ökar kostnaden avsevärt.
De flesta brittiska företag betalar mellan 1 500 och 3 000 pund plus moms för Cyber Essentials Plus, där den exakta siffran bestäms av urvalets storlek, komplexitet och den bedömare du väljer. Avgiften betalas till certifieringsorganet och tillkommer utöver (inte istället för) IASME-bedömningsavgiften för den underliggande Cyber Essentials-certifieringen.
- Mikro- och småorganisationer — Vanligtvis 1 500 till 1 900 £ + moms, vilket täcker ett urval på cirka 3 till 6 enheter och 1 till 2 användarkonton.
- Medelstora organisationer — Vanligtvis 1 900 till 2 500 £ + moms, med större enhetsprover, flera operativsystem och flera användarroller.
- Stora organisationer eller komplexa fastigheter — 2 500 till 3 000 pund + moms och ibland mer, särskilt där flera platser, mobila fordonsflottor eller molnplattformar måste samplas.
Om du bara behöver grundcertifieringen eftersom en upphandling kräver det, räcker den vanliga självbedömningen. Om dina köpare, försäkringsbolag eller tillsynsmyndigheter specifikt efterfrågar Cyber Essentials Plus, eller om du säljer till centralregering, försvar eller känsliga leveranskedjor, är Plus-ökningen normalt sett inte förhandlingsbar. Läs vår guide till Krav för Cyber Essentials Plus för att se exakt vad revisionen omfattar.
Befria dig från ett berg av kalkylblad
Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.
Vilka dolda kostnader bör man budgetera för?
IASME- och Plus-avgifterna är bara den synliga delen av isberget. De flesta organisationer spenderar minst lika mycket pengar igen på det arbete som krävs för att klara bedömningen första gången. Att behandla dessa kostnader som en del av projektbudgeten från dag ett undviker obehagliga överraskningar senare.
Förberedelsetid och interna resurser
Även den enklaste självbedömningen av Cyber Essentials har cirka 70 frågor som täcker brandväggar, säker konfiguration, användaråtkomstkontroll, skydd mot skadlig kod och hantering av säkerhetsuppdateringar. En förstagångssökande spenderar vanligtvis mellan 20 och 60 arbetstimmar på att samla in bevis, konfigurera kontroller och fylla i frågeformuläret. Med en full intern dagskostnad på 400 pund motsvarar det 1 000 till 3 000 pund i enbart intern tid.
Teknisk sanering
De flesta organisationer upptäcker minst en kontroll som de inte kan bevisa på dag ett. Vanliga åtgärdskostnader inkluderar:
- Slutpunktsbyte — Enheter som kör operativsystem som inte stöds (äldre Windows-versioner, macOS som utgått) måste tas ur bruk eller uppgraderas.
- Utrullning av MFA — Flerfaktorsautentisering är obligatorisk för alla molntjänster och administrativa konton.
- Verktyg för patchhantering — Automatiserad patchning för operativsystem och applikationer, med alla högriskuppdateringar installerade inom 14 dagar.
- Endpoint skydd — Skadlig programvara på alla tillämpliga enheter, centralt hanterat där det är möjligt.
- Kontohygien — Ta bort vilande konton, separera administrativa och standardkonton och tillämpa starka lösenordspolicyer.
Konsulttjänster och hanterad support
Att anlita en Cyber Essentials-konsult eller leverantör av IT-tjänster lägger vanligtvis till 500 till 2 500 pund plus moms beroende på omfattning. Detta ger dig en gapanalys, bevismallar, policyutformning och en meningskontroll innan inlämning. För organisationer utan interna säkerhetsresurser är detta vanligtvis billigare än att misslyckas med den första inlämningen och betala för ett omprov.
Årliga förnyelseavgifter
Cyber Essentials- och Cyber Essentials Plus-certifikaten är giltiga i 12 månader. Förnyelse är inte en rabatt – du betalar hela IASME-bedömningsavgiften och (om tillämpligt) hela Plus-revisionsavgiften varje år. Vissa certifieringsorgan erbjuder fleråriga paket med en liten rabatt, men den underliggande IASME-avgiften är oförändrad.
Vad är den totala kostnaden för Cyber Essentials under tre år?
För att få en realistisk bild av kostnaden behöver du titta på den totala kostnaden för tre år snarare än bara utgifterna för det första året. Tabellen nedan illustrerar ett typiskt litet brittiskt företag (cirka 25 anställda) som börjar med en standardiserad självbedömning under det första året och lägger till Cyber Essentials Plus från år två när en stor kund behöver det.
| Kostnadskomponent | År 1 (endast CE) | Årskurs 2 (CE + CE Plus) | Årskurs 3 (CE + CE Plus) | 3-årssumma |
|---|---|---|---|---|
| IASME-bedömningsavgift (liten nivå) | £400 | £400 | £400 | £1,200 |
| Cyber Essentials Plus-granskning | - | £1,800 | £1,800 | £3,600 |
| Konsultation och förberedelser | £1,500 | £800 | £500 | £2,800 |
| Teknisk sanering | £2,000 | £500 | £300 | £2,800 |
| Intern tid (inläst kostnad) | £2,400 | £1,600 | £1,200 | £5,200 |
| Typisk totalsumma (exkl. moms) | £6,300 | £5,100 | £4,200 | £15,600 |
Dessa siffror är illustrativa och kommer att variera kraftigt beroende på hur mogna er nuvarande säkerhetssituation är. Organisationer som redan har god IT-hygien, MFA och patchar kan minska siffran för första året dramatiskt. Läs vår guide om hur lång tid det tar att få Cyber Essentials för att se hur förberedelsearbetet påverkar kostnaden.
Hur står sig kostnaden för Cyber Essentials i jämförelse med ISO 27001 och SOC 2?
Cyber Essentials är medvetet positionerat som ingångspunkten till certifierad cybersäkerhet för brittiska företag. Kostnadsgapet mellan det och nästa steg upp – ISO 27001 – är betydande.
| Standard | Typisk kostnad år 1 (Små och medelstora företag i Storbritannien) | Årlig kostnad efter | Bäst lämpad för |
|---|---|---|---|
| Cyber Essentials | £ 500 - £ 2,000 | £ 400 - £ 1,500 | Brittiska företag ansöker om statliga och leverantörskedjekontrakt |
| Cyber Essentials Plus | £ 2,000 - £ 5,000 | £ 1,900 - £ 4,500 | Brittiska företag där köpare kräver extern revisionssäkring |
| ISO 27001 | £3,000 15,000 – £XNUMX XNUMX+ | £2,000 10,000 – £XNUMX XNUMX+ | Brittiska och internationella företag behöver globalt erkänd försäkring |
| SOC 2 (Typ II) | £20,000 100,000 – £XNUMX XNUMX+ | £15,000 80,000 – £XNUMX XNUMX+ | SaaS- och teknikföretag som säljer på den amerikanska marknaden |
Cyber Essentials är ungefär en storleksordning billigare än ISO 27001 och två storleksordningar billigare än SOC 2 Type II. För många brittiska företag täcker Cyber Essentials de vanligaste upphandlings- och försäkringskraven till en bråkdel av kostnaden. Om din kundbas till stor del är baserad i Storbritannien och dina kontrakt specificerar Cyber Essentials eller Cyber Essentials Plus, finns det sällan en kommersiell anledning att spendera mer. Se vår jämförelse av Cyber Essentials jämfört med ISO 27001 för en djupare sammanbrott.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Vad är avkastningen på investeringen för Cyber Essentials?
Avgiften är bara ena sidan av ekvationen. För de flesta brittiska organisationer betalar sig certifikatet inom det första året via tre huvudkanaler.
Avtalsbehörighet
Cyber Essentials är obligatoriskt för många brittiska statliga kontrakt som involverar hantering av personuppgifter eller operativ information. Det krävs också i allt högre grad av lokala myndigheter, NHS-leverantörer, försvarsmakter och stora företag i sina leverantörsintroduktionsprocesser. En enda vunnen anbudsgivning kan betala för flera års certifiering.
Rabatter på cyberförsäkringspremier
Brittiska cyberförsäkringsbolag erbjuder rutinmässigt 5 % till 15 % rabatt på premierna till Cyber Essentials-certifierade organisationer, och många kommer helt enkelt inte att lämna in en offert utan den. Den inkluderade IASME Cyber Liability Insurance (25 000 pund i skydd för brittiska organisationer under 20 miljoner pund i omsättning) är i sig värd mer än certifieringsavgiften för företag som annars skulle behöva köpa sina egna.
Minskad sannolikhet för intrång
Den brittiska regeringens undersökning om cybersäkerhetsintrång visar konsekvent att certifierade organisationer upplever färre och mindre allvarliga incidenter. Med den genomsnittliga kostnaden för en cyberincident i brittiska små och medelstora företag som nu överstiger 15 000 pund, motiverar även en blygsam minskning av sannolikheten för incidenter kostnaden mer än väl.
Snabbare försäljningscykler
Att inneha certifikatet förkortar leverantörernas due diligence-frågeformulär avsevärt. Många köpare accepterar Cyber Essentials Plus som ett alternativ till att fylla i sina egna flersidiga säkerhetsformulär, vilket påskyndar upphandlingstiderna. Vår analys av om Cyber Essentials är värt det utforskar ROI mer i detalj.
Gör-det-själv vs konsult: vilken väg sparar mest pengar?
Det finns inget enskilt rätt svar på frågan om gör-det-själv kontra konsult. Det billigaste alternativet på papper (gör-det-själv) blir ofta det dyraste om en misslyckad inlämning tvingar fram åtgärdsarbete under tidspress. Använd tabellen nedan för att välja den väg som passar din situation.
| Rutt | Typisk extra kostnad | bäst för | Se upp för |
|---|---|---|---|
| Rent gör-det-själv-arbete | £0 | Organisationer med en erfaren IT-chef och god säkerhetshygien redan på plats | Betydande intern tidsinvestering; risk för misslyckad första inlämning |
| Plattformsassisterad | 100–300 pund per månad | Små och medelstora företag som vill ha struktur, mallar och uppföljning av framsteg utan att betala fullt konsultarvode | Välj en plattform som är direkt kopplad till IASME-frågeställningen |
| Konsultledd | £500 2,500 – £XNUMX XNUMX+ | Organisationer med begränsad intern säkerhetsexpertis eller snäva tidsfrister | Se till att konsulten överför kunskap så att förnyelsekostnaden minskar under år två |
| Helt förvaltad | 200–600 pund per månad löpande | Mikro- och småorganisationer som outsourcar IT och säkerhet till en leverantör av hanterade tjänster | Låsning till en specifik MSP; förnyelsepriserna kan smyga sig uppåt |
För de flesta småföretag i Storbritannien (10 till 49 anställda) ger den plattformsbaserade vägen den bästa balansen mellan kostnad och säkerhet. Läs vår guide för Cyberkunskaper för småföretag för sektorspecifika råd om val mellan rutterna.
Varför välja ISMS.online för cyberkunskaper?
ISMS.online är byggd för att göra förberedelserna för Cyber Essentials snabbare, mer förutsägbara och betydligt mindre stressiga än kalkylblad och delade enheter.
- Mappad till hela IASME-frågeserien — Varje Cyber Essentials-kontroll är fördefinierad i plattformen, så du kan utvärdera den mot standarden utan att behöva skapa din egen checklista.
- Färdiga policyer och bevismallar — Policyer för acceptabel användning, patchning, åtkomstkontroll och incidenthantering är redo att anpassas, vilket minskar förberedelsetiden från veckor till dagar.
- Bevisvalv med versionshantering — Skärmdumpar, konfigurationsexporter och godkända policyer lagras mot varje kontroll, redo att delas med din bedömare.
- Mognadsöversikter — Spåra din beredskap i realtid och se exakt vilka frågor du redan kan besvara med full tillförsikt.
- Återanvändning av flera ramverk — Om du senare går vidare till ISO 27001 eller SOC 2, gäller samma bevis och policyer, så ISMS.online hjälper dig också att uppnå dessa certifieringar snabbare.
- Partnerskap med garanterade tjänsteleverantörer — Få direkt kontakt med certifierade IASME-bedömare via plattformen när du är redo att skicka in.
- Förutsägbar prenumerationsprissättning — En enda årlig plattformsavgift, inga överraskande konsultkostnader och full transparens om vad du betalar för.
Relaterade guider om cyberessentiella ämnen
Fortsätt din Cyber Essentials-resa med de andra guiderna i den här serien:
- Krav för cyberessentiella ämnen — De fem kontrollområdena, beslut om omfattning och vad evidensbedömare letar efter.
- Är cyberessentiella saker värda det? — En ärlig bedömning av fördelar, nackdelar och vem som faktiskt behöver certifiering.
- Krav för Cyber Essentials Plus — Den tekniska revisionen, sårbarhetsskanningar och vad Plus levererar utöver grundcertifieringen.
- Självbedömning av cyberessentiella ämnen — SASQ-arbetsflödet, omfattning, bevis och vanliga fallgropar.
- Hur lång tid tar det att undersöka cyberessentiella ämnen? — Typisk tidslinje för Storbritannien, snabbspårsalternativ och vad som saktar ner processen.
- Förnyelse av cyberessentiella tjänster — 12-månaderscykeln, kontrollförändringar 2026 och hur man förbereder sig 60 dagar i förväg.
- Cyberviktigheter för småföretag — SMB-specifik prissättning, omfattning och kostnads-nyttoförhållande.
- Cyber Essentials jämfört med ISO 27001 — Omfattning, kostnad, tid och erkännande jämfört.
Vanliga frågor
Hur mycket kostar Cyber Essentials i Storbritannien år 2026?
IASME:s bedömningsavgift för Cyber Essentials år 2026 är 330 £ + moms för mikroorganisationer (1‑9 anställda), 400 £ + moms för små (10‑49), 450 £ + moms för medelstora (50‑249) och 500 £ + moms för stora (250+) organisationer. Detta är endast huvudavgiften. De flesta brittiska företag har också kostnader för förberedelser, åtgärdande och (valfritt) konsultation, vilket gör att den realistiska totalsumman för ett år blir mellan 1 500 och 6 000 £ för ett typiskt litet företag.
Hur mycket kostar Cyber Essentials Plus?
Cyber Essentials Plus kostar vanligtvis mellan 1 500 och 3 000 pund plus moms, beroende på storleken och komplexiteten i din miljö. Detta tillkommer utöver standardavgiften för IASME-bedömningen för Cyber Essentials, så du bör budgetera för båda. Större eller mer komplexa fastigheter med flera anläggningar, mobila flottor eller molnplattformar kan överstiga 3 000 pund.
Vad är den årliga kostnaden för Cyber Essentials?
Cyber Essentials-certifikat är giltiga i 12 månader, varefter du måste förnya dem. Förnyelse debiteras med full IASME-bedömningsavgift – det finns ingen lojalitetsrabatt. Om du även har Cyber Essentials Plus betalas även revisionsavgiften årligen. Den årliga interna förberedelseinsatsen minskar normalt kraftigt efter det första året, så den löpande totalkostnaden är vanligtvis lägre än det första året.
Finns det några dolda kostnader för Cyber Essentials?
Ja. Utöver IASME-avgiften bör du budgetera för intern förberedelsetid (vanligtvis 20–60 persontimmar), teknisk åtgärd såsom utrullning av MFA och uppgraderingar av endpoints, och eventuellt en konsult eller compliance-plattform för att vägleda processen. Dessa dolda kostnader är ofta lika med eller överstiger bedömningsavgiften under det första året, vilket är anledningen till att många organisationer väljer ISMS.online för att göra arbetsbelastningen förutsägbar.
Är Cyber Essentials billigare än ISO 27001?
Ja, med en betydande marginal. Ett typiskt brittiskt litet eller medelstort företag spenderar 500 till 2 000 pund på Cyber Essentials under det första året, jämfört med 3 000 till 15 000 pund eller mer på ISO 27001. De två standarderna tillgodoser olika behov – Cyber Essentials är en teknisk baslinje inriktad på den brittiska marknaden, medan ISO 27001 är ett komplett informationssäkerhetsledningssystem som är globalt erkänt. Många brittiska företag börjar med Cyber Essentials och går vidare till ISO 27001 endast när internationella kunder eller större kontrakt kräver det.
Kan jag minska mina kostnader för Cyber Essentials genom att begränsa omfattningen?
I princip ja – IASME-nivån baseras på antalet anställda inom det certifierade omfånget, så ett väldefinierat underomfång kan flytta dig ner i en prisnivå. Ditt omfång måste dock fortfarande tillfredsställa den som behöver certifikatet. Om en kund behöver certifikatet för att täcka all din verksamhet, kommer ett artificiellt snävt omfång att misslyckas med att vinna kontraktet. Definiera omfånget så att det matchar den säkerhet dina köpare behöver, inte för att minimera avgiften till varje pris.






