Vad är en cybersäkerhetscertifiering?
En cybersäkerhetscertifiering är en oberoende bekräftelse på att en organisation uppfyller en definierad uppsättning informationssäkerhetskontroller. I Storbritannien delas certifieringar in i tre grupper: statligt stödda system som Cyber Essentials och Cyber Essentials Plus, internationella standarder för ledningssystem som ISO 27001 och revisionsrapporter såsom SOC 2NIS 2 fungerar vid sidan av dessa som ett regleringsmandat snarare än en frivillig certifiering.
Köpare, tillsynsmyndigheter, försäkringsbolag och partners i leveranskedjan kräver i allt högre grad bevis på att de leverantörer de arbetar med uppfyller en erkänd standard. Rätt certifiering beror på vem som begär den, var ni säljer och hur mogen er säkerhetsverksamhet behöver vara. Den här guiden går igenom de fem system som brittiska organisationer oftast stöter på, vad vart och ett täcker, vad det kostar och vem det passar.
ISMS.online är den plattform som brittiska organisationer använder för att köra alla cybersäkerhetscertifieringar på ett ställe, och kartlägger bevis och kontroller en gång för Cyber Essentials, ISO 27001, SOC 2 och NIS 2 istället för att bygga om arbetet för varje schema.

Varför skaffar sig brittiska organisationer cybersäkerhetscertifieringar?
Fem drivkrafter står för nästan varje certifieringsprojekt vi ser:
- Upphandlingskrav — Kontrakt med brittiska centralregeringar kräver Cyber Essentials för leverantörer som hanterar personuppgifter eller vissa IKT-tjänster (Procurement Policy Note 09/14). Försvarsministeriet kräver Cyber Essentials eller Cyber Essentials Plus för relevanta leverantörer enligt DEFCON 658. Många privata köpare upprepar samma krav i sina leverantörskvalificeringsprocesser.
- Kundernas efterfrågan — B2B-kunder skickar i allt större utsträckning säkerhetsfrågeformulär innan de signerar. Ett aktuellt ISO 27001- eller SOC 2-certifikat ersätter ofta ett frågeformulär med 200 frågor med en enda bilaga.
- Sektorreglering — NIS 2 (i EU) och Storbritanniens motsvarande system kräver att väsentliga och viktiga enheter inom kritiska sektorer ska kunna uppvisa cybersäkerhetskontroller och incidenter.
- Cyberförsäkring — Försäkringsgivare ber rutinmässigt om bevis på grundläggande kontroller innan de binder en försäkring. Cyber Essentials-certifiering är ofta tillräcklig för små och medelstora företag; större eller högre riskförsäkrade behöver i allt högre grad ISO 27001 eller SOC 2.
- Intern revision — Styrelser och revisionsutskott använder oberoende certifiering som bevis på att de kontroller de godkänner faktiskt finns och fungerar.
Om du ännu inte vet vilken drivrutin som gäller dig, kan du läsa vår guide om Är Cyber Essentials värt det? går igenom kostnads/nyttokalkylen för instegssystemet, och valet blir tydligare därifrån.
Vilka är de viktigaste cybersäkerhetscertifieringarna i Storbritannien?
Fem system dominerar det brittiska landskapet för cybersäkerhetscertifiering. De fyra första är frivilliga certifieringar, allt från den brittiskspecifika Cyber Essentials-familjen till internationellt erkända standarder, medan den femte är en lagstadgad skyldighet snarare än en riktig certifiering. De flesta brittiska organisationer har mer än en av dessa över tid i takt med att kundernas efterfrågan, sektorn och geografin utvecklas.
Cyber Essentials: den brittiska regeringsstödda ingångspunkten
Cyber Essentials är ett brittiskt regeringsstödt certifieringssystem som lanserades 2014 och nu övervakas av National Cyber Security Centre (NCSC), med IASME som enda ackrediteringsorgan sedan april 2020. Det testar fem tekniska kontrollområden (brandväggar och routrar, säker konfiguration, användaråtkomstkontroll, skydd mot skadlig kod och hantering av säkerhetsuppdateringar) på alla enheter och molntjänster som ingår.
Nyckelfakta:
- Format: Självvärderingsfrågeformulär granskad av en IASME-ackrediterad bedömare
- Giltighet: 12 månader, förnyas årligen
- Kostnad: Från 330 £ + moms för mikroorganisationer (1–9 anställda) upp till 500 £ + moms för stora organisationer (250+); se Kostnad för Cyber Essentials för den fullständiga prisuppdelningen
- Typisk tidslinje: 4–12 veckor från start till certifikat
- Bonus: Berättigade brittiska organisationer med en omsättning under 20 miljoner pund får gratis cyberansvarsförsäkring värd 25 000 pund
- Bäst för: Brittiska små och medelstora företag som anbudsgör på statliga arbeten; leverantörer till stora företag; försäkringskrav; första formella certifieringen
Cyber Essentials är den billigaste och snabbaste cybersäkerhetscertifieringen i Storbritannien. Det är också den med det mest direkta upphandlingsvärdet, eftersom den brittiska regeringen och många privata köpare specifikt föreskriver det vid namn. För det linje-för-linje-beredskapsarbetet, vårt Checklista för cyberessentiella saker går igenom varje check innan du skickar in den.
Cyber Essentials Plus: oberoende granskad försäkring
Cyber Essentials Plus använder samma fem kontrollområden som Cyber Essentials, men lägger till en oberoende teknisk revision. En IASME-ackrediterad bedömare skannar exempel på enheter, verifierar flerfaktorsautentisering genom live-inloggning, testar e-post- och webbfiltrering och bekräftar att de kontroller som ni har intygat faktiskt fungerar i praktiken.
- Format: SAQ plus praktisk teknisk granskning av ett representativt urval av enheter
- Giltighet: 12 månader
- Kostnad: Vanligtvis 1 500–3 000 pund utöver grundkostnaden för Cyber Essentials, beroende på miljöns komplexitet
- tidslinje: 1–2 veckor utöver Cyber Essentials, när förberedelserna är slutförda
- Bäst för: Leverantörer till MOD eller högriskleveranskedjor (DEFCON 658), köpare som specifikt behöver Plus, organisationer som använder Plus som en språngbräda till ISO 27001
De fem tekniska kontrollområdena är detaljerat dokumenterade i Krav för Cyber Essentials PlusOm du väger CE kontra CE Plus är den avgörande faktorn vanligtvis om ett specifikt avtal eller försäkringsbolag kräver Plus-nivån.
ISO 27001: internationell certifiering för informationssäkerhetshantering
ISO/IEC 27001 är den internationella standarden för ledningssystem för informationssäkerhet (ISMS). Medan Cyber Essentials testar fem tekniska kontroller, certifierar ISO 27001 ett komplett ledningssystem: ett riskdrivet ramverk som omfattar styrning, policy, tillgångshantering, leverantörssäkerhet, incidenthantering, affärskontinuitet och 93 specifika kontroller enligt bilaga A (2022 års revision; minskat från 114 i 2013 års version).
- Format: Dokumentationsrevision steg 1, sedan implementeringsrevision steg 2, därefter övervakningsrevisioner varje år och en fullständig omcertifieringsrevision vart tredje år.
- Giltighet: 3 år mellan omcertifieringar, med årlig övervakning
- Kostnad: Vanligtvis 3 000–15 000 pund+ för brittiska små och medelstora företag, beroende på omfattning och valt certifieringsorgan
- tidslinje: 4–9 månader för förstagångscertifiering; längre för komplexa organisationer
- Bäst för: Organisationer som säljer internationellt, B2B SaaS, reglerade sektorer, alla vars kunder efterfrågar ett ISMS-certifikat med namn
ISO 27001 är guldstandarden för cybersäkerhetscertifieringar globalt. De flesta företagskunder förväntar sig att deras leverantörer ska inneha den; många brittiska organisationer använder Cyber Essentials som grund och går sedan vidare till ISO 27001 i takt med att kundernas efterfrågan växer. För skillnader i djup, omfattning och erkännande, se Cyber Essentials jämfört med ISO 27001för en detaljerad granskningsprocessen, se ISO 27001-certifiering.
SOC 2: garanti för amerikanska kunder och SaaS-leverantörer
SOC 2 (Service Organisation Control 2) är en amerikansk revisionsrapport som utarbetats enligt standarder fastställda av American Institute of CPAs (AICPA). Den utvärderar en serviceorganisation mot de fem kriterierna för förtroendetjänster (säkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och integritet), där säkerhet är obligatorisk och övriga valfria baserat på omfattning.
- Format: Typ 1 (bedömning av design vid tidpunkten) eller typ 2 (driftseffektivitet över ett observationsfönster på 3–12 månader)
- Giltighet: SOC 2 producerar en rapport snarare än ett certifikat; rapporter förnyas vanligtvis årligen
- Kostnad: 15 000–100 000+ pund beroende på omfattning, inkluderade kriterier och observationsfönster
- tidslinje: 3–12 månaders observationsfönster för typ 2; förberedelsearbetet förlänger vanligtvis 2–4 månader
- Bäst för: SaaS-leverantörer som säljer till USA, serviceorganisationer som innehar kunddata, alla brittiska organisationer vars amerikanska kunder ber om SOC 2 med namn
SOC 2 och ISO 27001 överlappar kraftigt i de kontroller de kräver. Brittiska organisationer som säljer på båda sidor av Atlanten använder ofta båda, med ISMS.online som det gemensamma bevislagret. Vårt SOC 2 Hubben täcker kriterierna, förberedelseprocessen och hur den skiljer sig från ISO 27001.
NIS 2: regulatorisk cybersäkerhet för viktiga och viktiga enheter
NIS 2 är EU:s andra generationens nätverks- och informationssäkerhetsdirektiv, och Storbritannien har antagit en motsvarande nationell ordning. Det är inte en certifiering, utan ett regulatoriskt krav för väsentliga och viktiga enheter inom kritiska sektorer (energi, transporter, bank, finansmarknadsinfrastrukturer, hälsa, dricksvatten, digital infrastruktur, offentlig förvaltning, rymd, posttjänster, avfallshantering, tillverkning och distribution av kemikalier, livsmedel, tillverkning av medicintekniska produkter och vissa leverantörer av digitala tjänster).
- Format: Myndighetsskyldighet att implementera specificerade åtgärder för hantering av cybersäkerhetsrisker och tidsfrister för rapportering av incidenter
- Giltighet: Kontinuerlig, med tillsyn av tillsynsmyndigheter
- Kostnad: Ingen certifieringsavgift; kostnaden ligger i själva kontrollerna, vilka ofta överensstämmer med ISO 27001
- tidslinje: Etappvis implementering; organisationer som omfattas bör implementera nu
- Bäst för: Varje organisation som klassas som en väsentlig eller viktig enhet enligt direktivet; leverantörer till dessa enheter påverkas också indirekt
NIS 2 är ibland den utlösande faktorn som driver en organisation från Cyber Essentials till ISO 27001, eftersom ISO 27001 ger ett strukturerat sätt att dokumentera de riskhanteringsåtgärder som direktivet kräver. NIS 2 Hubben går igenom de sektorer som omfattas och de specifika skyldigheterna.
Jämförelse: Översikt över brittiska cybersäkerhetscertifieringar
| certifiering | Omfattning | Typisk kostnad (Små och medelstora företag i Storbritannien) | Typisk tidslinje | Giltighet | Bästa passform |
|---|---|---|---|---|---|
| Cyber Essentials | 5 tekniska kontroller, självutvärderade | Från 330 £ + moms | 4-12 veckor | 12 månader | Brittiska små och medelstora företag, statliga kontrakt, försäkringar, första certifieringen |
| Cyber Essentials Plus | Samma 5 kontroller + oberoende revision | Lägg till 1 500–3 000+ pund | +1–2 veckor | 12 månader | MOD-leverantörer, kontrakt som kräver Plus, ISO 27001-springbräda |
| ISO 27001 | Fullständig ISMS, 93 bilaga A kontroller, styrning | £3,000 15,000– £XNUMX XNUMX+ | 4 – 9 månader | 3 år (årlig övervakning) | Internationell försäljning, B2B SaaS, reglerade sektorer |
| SOC 2 (Typ 2) | 5 Kriterier för förtroendetjänster, operativ effektivitet | £15,000 100,000– £XNUMX XNUMX+ | 3–12 månaders observation | Årlig rapport | SaaS-försäljning till USA, serviceorganisationer |
| NIS 2 | Regulatorisk cyberriskhantering för viktiga enheter | Inbyggd i verksamheten | Kontinuerlig | Kontinuerlig | Kritiska infrastruktursektorer och deras leverantörer |
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Hur väljer man mellan olika cybersäkerhetscertifieringar?
Börja med frågan som utlöste projektet. Rätt certifiering beror på vad (eller vem) som efterfrågar den.
- Kontrakt med brittisk regering eller leverantör av MOD — Börja med Cyber Essentials, sedan Plus om det specifikt krävs. Detta är namngivet i PPN 09/14 och DEFCON 658.
- Cyberförsäkring — Cyber Essentials räcker oftast för små och medelstora företag. Större eller mer riskfyllda försäkringstagare kan behöva ISO 27001.
- Företagskund begär ett ISMS-certifikat — ISO 27001. Kunder anger nästan alltid detta specifikt.
- USA-baserad SaaS-kund begär en revisionsrapport — SOC 2 (vanligtvis typ 2 när relationen är etablerad).
- NIS 2 eller motsvarande lagstadgad skyldighet — Implementera de kontroller som förordningen kräver; många organisationer använder ISO 27001 som strukturellt ramverk för att bevisa detta.
- Första certifieringen, inte driven av en specifik köpare — Cyber Essentials. Det är billigast, snabbast och har det tydligaste upphandlingsvärdet i Storbritannien, och arbetet matas direkt in i ISO 27001 om du går vidare.
De flesta brittiska organisationer får med tiden mer än en. En typisk utveckling ser ut som Cyber Essentials → Cyber Essentials Plus → ISO 27001 → SOC 2 när amerikanska kunder dyker upp. Kontrollerna överlappar tillräckligt mycket för att upprätthållandet av nästa certifiering ska ske stegvis snarare än att man börjar om – förutsatt att man har ett enda bevislager som kartlägger kontroller över olika system.

Vad händer om du behöver flera certifieringar?
Att köra Cyber Essentials, ISO 27001 och SOC 2 separat är dyrt. Samma bevis (brandväggsregler, MFA-konfiguration, anslutnings-/avgångsregister, tillgångsinventering, patchrapporter) efterfrågas av alla tre, bara i olika format. För det mesta hamnar det på tre ställen med tre uppsättningar uppdateringscykler.
Alternativet är att fånga varje kontroll och varje bevis en gång, mappat till varje schema det uppfyller. Det är vad ISMS.online gör — ett enda ISMS som exponerar kontrolluppsättningar för Cyber Essentials, ISO 27001, SOC 2 och NIS 2 samtidigt, med bevis länkade en gång och återanvända överallt. Kunder som börjar med Cyber Essentials i ISMS.online är ofta halvvägs till ISO 27001-förberedelser när kundefterfrågan kommer.
Vilka är de vanliga missuppfattningarna om cybersäkerhetscertifiering?
- "En certifiering innebär att vi är säkra." En certifiering innebär att du uppfyller en definierad uppsättning kontroller vid en viss tidpunkt. Det betyder inte att du inte kan bli föremål för brott. Behandla certifikatet som bevis på ett program, inte ett resultat.
- ”Cyber Essentials och ISO 27001 är samma sak.” Det är de inte. Cyber Essentials omfattar fem tekniska kontrollområden; ISO 27001 certifierar ett komplett informationssäkerhetsledningssystem som omfattar styrning, risk och 93 specifika kontroller.
- ”Vi behöver både ISO 27001 och SOC 2 från dag ett.” Vanligtvis nej. De flesta brittiska organisationer börjar med den som deras största nuvarande köpare behöver, och lägger sedan till den andra när internationell försäljning behöver den.
- "Vår molnleverantörs certifiering täcker oss." Din molnleverantörs certifikat täcker deras infrastruktur, inte din hyresgästkonfiguration, åtkomstkontroller eller datahantering. Du behöver fortfarande din egen certifiering.
- "Certifiering är ett engångsprojekt." Varje cybersäkerhetscertifiering har en årlig eller treårig förnyelsecykel. Behandla den som ett operativt program, inte ett projekt.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Varför välja ISMS.online för cybersäkerhetscertifiering?
- En plattform, varje schema — Cyber Essentials, Cyber Essentials Plus, ISO 27001, SOC 2 och NIS 2 är alla fördefinierade i ISMS.online, med kontroller anpassade över olika scheman så att bevis återanvänds, inte skrivs om.
- En enda beviskälla — Bifoga en skärmdump eller ett dokument en gång och länka det till varje kontroll den uppfyller, för varje certifiering. Ingen duplicering och ingen versionsförskjutning.
- Riskregister och ISMS-omfattning — Sammanfatta dina informationstillgångar, risker och behandlingar i ett strukturerat ISMS som uppfyller kraven i ISO 27001-klausulen och ger underlag för din SOC 2-berättelse.
- Förbyggda policyer och procedurer — Ett bibliotek med förskrivna policyer anpassade till kontrollerna för varje schema, så att du börjar från en fungerande baslinje snarare än ett tomt dokument.
- Revisionsklar — Övervakningsrevisioner, omcertifieringsrevisioner och SOC 2-observationsfönster blir enklare när plattformen automatiskt spårar bevisaktualitet, åtgärdsägare och förfallodatum.
- Betrott av tusentals organisationer - ISMS.online stödjer företag av alla storlekar, från förstagångsansökare till Cyber Essentials till globala multicertifieringsgrupper.
- Kundframgång som har varit med om det — Implementeringsstöd från personer som själva har certifierat sig för samma system, inte bara sålt plattformen.
Vanliga frågor
Vilken är den bästa cybersäkerhetscertifieringen för ett brittiskt SMB?
För de flesta brittiska små och medelstora företag är den rätta utgångspunkten Cyber Essentials. Det är den billigaste certifieringen, den snabbaste att uppnå och den som krävs av den brittiska regeringens upphandling enligt PPN 09/14. Cyber Essentials Plus kommer härnäst om ett kontrakt eller en leveranskedja kräver det. Gå över till ISO 27001 när efterfrågan från företagskunder eller internationell försäljning uppstår.
Är Cyber Essentials en internationellt erkänd cybersäkerhetscertifiering?
Cyber Essentials är specifikt för Storbritannien. Det är erkänt av den brittiska regeringen, brittiska försäkringsbolag och många brittiska privata köpare, men det har inte direkt betydelse utanför Storbritannien. ISO 27001 är motsvarande internationellt erkänd certifiering, och SOC 2 är den dominerande revisionsrapporten i USA. Brittiska organisationer som säljer globalt går vanligtvis från Cyber Essentials till ISO 27001 eller SOC 2.
Hur mycket kostar en cybersäkerhetscertifiering i Storbritannien?
Kostnaderna varierar kraftigt. Cyber Essentials börjar på 330 £ + moms för de minsta organisationerna. Cyber Essentials Plus lägger vanligtvis till 1 500–3 000 £ för revisionen. ISO 27001 varierar från 3 000 £ för mycket små organisationer till 15 000 £+ för komplexa omfattningar. SOC 2 Typ 2 varierar från 15 000 £ till 100 000 £+ beroende på kriterier, omfattning och observationsfönster. NIS 2 har ingen certifieringsavgift men kräver investeringar i de underliggande kontrollerna.
Hur lång tid tar en cybersäkerhetscertifiering?
Cyber Essentials tar vanligtvis 4–12 veckor från avspark. Cyber Essentials Plus lägger till 1–2 veckor utöver det, plus förberedelsearbete. ISO 27001 tar 4–9 månader för en förstagångs SMB-certifiering. SOC 2 Typ 2 behöver ett observationsfönster på 3–12 månader utöver förberedelsearbetet. NIS 2 är kontinuerligt: det är inte ett engångsprojekt.
Täcker en cybersäkerhetscertifiering GDPR?
Ingen certifiering i sig innebär att man uppfyller GDPR. ISO 27001 och SOC 2 täcker båda många av de säkerhetskontroller som GDPR kräver, och ISO 27701 utökar ISO 27001 specifikt till ett integritetshanteringssystem. Ingen av dem ersätter de juridiska och dokumentationsmässiga skyldigheterna enligt den brittiska GDPR, men de gör det mycket enklare att demonstrera säkerhetskontrollerna.
Behöver jag omcertifiera mig varje år?
Cyber Essentials och Cyber Essentials Plus är giltiga i 12 månader och förnyas årligen. ISO 27001 löper på en 3-årscykel med årliga övervakningsrevisioner. SOC 2-rapporter uppdateras vanligtvis årligen. NIS 2 är en kontinuerlig skyldighet snarare än en periodisk certifiering. Oavsett vilket system du har, behandla det som ett operativt program snarare än ett engångsprojekt.






