Vad är Cyber Essentials Plus och hur skiljer det sig från grundläggande Cyber Essentials?
Cyber Essentials Plus är den högre nivån i den brittiska regeringens Cyber Essentials-program , som administreras av National Cyber Security Centre (NCSC) och levereras genom IASME och dess nätverk av certifieringsorgan. Det täcker samma fem tekniska kontrollområden som den grundläggande certifieringen, men med en avgörande skillnad: en oberoende bedömare verifierar att kontrollerna faktiskt finns på plats och fungerar i dina aktiva system, snarare än att förlita sig på ett självbedömningsformulär.

Basic Cyber Essentials är en självbedömd certifiering. Du svarar på ungefär åttio frågor om hur din organisation hanterar brandväggar, säker konfiguration, användaråtkomst, skydd mot skadlig kod och hantering av säkerhetsuppdateringar, och en kvalificerad bedömare granskar dina svar. Den är snabb, prisvärd och väl lämpad för mindre organisationer som vill ha en erkänd baslinje.
Cyber Essentials Plus tar samma utgångspunkt och lägger till en oberoende teknisk granskning. En utbildad bedömare ansluter till ett urval av dina enheter, kör sårbarhetsskanningar, försöker leverera simulerad skadlig kod för att testa slutpunktsförsvar och inspekterar konfigurationsbevis direkt. Det är den säkerhetsnivå som brittiska myndigheter, försvarsministeriet (MOD) och NHS-leverantörer i allt högre grad kräver av sina leveranskedjor, och det blir en standardförväntning i företagsupphandlingsprocesser för alla leverantörer som hanterar känsliga uppgifter.
För en jämförelse av de två nivåerna sida vid sida, se vår självbedömningsguide för Cyber Essentials . Om du väger Cyber Essentials Plus mot ett bredare ramverk för informationssäkerhet förklarar vår jämförelse mellan Cyber Essentials och ISO 27001 hur de två kompletterar varandra. Innan du bokar revisionen, gå igenom vår checklista för Cyber Essentials för att bekräfta att alla kontrollområden verkligen är på plats – Plus-fel kan vanligtvis spåras tillbaka till en enda lucka som en beredskapskontroll skulle ha upptäckt.
Vilka fem kontrollområden granskas under Cyber Essentials Plus?
Cyber Essentials Plus-revisionen granskar samma fem tekniska kontrollområden som i grundsystemet, men med praktisk verifiering av era faktiska system snarare än ett pappersbaserat intyg. Revisorn kommer inte att lita på era ord – de kommer att kontrollera.
1. Brandväggar och internetgateways
Bedömaren bekräftar att alla enheter som omfattas (inklusive bärbara datorer för hem- och distansarbetare) är skyddade av en korrekt konfigurerad brandvägg. Standardlösenord för administrativa lösenord på avgränsande brandväggar måste ändras, oautentiserade inkommande anslutningar måste blockeras som standard och alla regler som tillåter inkommande trafik måste dokumenteras med en affärsmässig motivering. Programvarubrandväggar på användarenheter kontrolleras för att bekräfta att de är aktiverade och konfigurerade.
2. Säker konfiguration
System måste härdas från sitt färdiga tillstånd. Granskaren kontrollerar att oanvänd programvara och tjänster har tagits bort eller inaktiverats, att standard- och gästkonton är inaktiverade och att automatiska funktioner är avstängda på användarenheter. Enheter som ansluter till företagsdata måste tillämpa ett skärmlås och krav på inloggningsuppgifter. Granskaren kommer att inspektera representativa enheter och bekräfta konfigurationen mot er byggstandard.
3. Användaråtkomstkontroll
Åtkomst måste beviljas på basis av minsta behörighet. Revisorn kommer att verifiera att användarkonton skapas genom en formell godkännandeprocess, att administrativa behörigheter är separerade från dagliga konton och att flerfaktorsautentisering (MFA) tillämpas på alla molntjänster och på administrativ åtkomst. Konton för avgångspersoner måste omedelbart inaktiveras, och bedömaren kan göra stickprov på register över nya, flyttade och avgångspersoner för att testa processen.
4. Skydd mot skadlig kod
Varje enhet som omfattas måste köra programvara mot skadlig kod, tillåtas i applikationer eller fungera i en sandlådemiljö, till exempel en hanterad mobil enhetsprofil. Granskaren kommer att försöka leverera testexempel på skadlig kod (vanligtvis EICAR-testfilen och inerta varianter) via e-post och webbnedladdning för att bekräfta att endpoint-skyddet faktiskt upptäcker och blockerar hot i praktiken, inte bara på papper.
5. Hantering av säkerhetsuppdateringar
Alla operativsystem och högriskprogramvara (webbläsare, e-postklienter, kontorspaket, PDF-läsare) måste vara leverantörssupporterade och uppdaterade inom fjorton dagar efter att en säkerhetsuppdatering släppts, när uppdateringen åtgärdar en sårbarhet som klassats som hög eller kritisk. Granskaren kommer att köra en autentiserad sårbarhetsskanning mot utvalda enheter för att bekräfta att inget system inom scopet saknar en kvalificerande patch och att ingen uttjänt programvara används.
Den fullständiga tekniska specifikationen underhålls av NCSC och IASME och uppdateras regelbundet. För en mer djupgående genomgång av varje kontroll, se vår kravguide för Cyber Essentials.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Vad innebär egentligen Cyber Essentials Plus-revisionen?
Cyber Essentials Plus-revisionen är en strukturerad, evidensbaserad bedömning som utförs av en kvalificerad bedömare från ett IASME-ackrediterat certifieringsorgan. Revisionen följer en definierad testspecifikation och genomförs normalt på distans, även om besök på plats ibland används för större eller mer komplexa fall. Det finns fem distinkta tekniska tester.
Extern sårbarhetsskanning
Bedömaren kör en oautentiserad skanning av alla internetanslutna IP-adresser inom räckvidden. Skanningen letar efter saknade patchar, osäkra tjänster, felkonfigurerade gränsenheter och exponerade administrativa gränssnitt. Alla sårbarheter med en CVSS v3-poäng på 7.0 eller högre behandlas som ett fel om det inte kan påvisas som ett falskt positivt resultat.
Intern autentiserad sårbarhetsskanning
Ett urval av slutanvändarenheter skannas med autentiseringsbehörighet, vilket gör att verktyget kan lista installerad programvara, saknade patchar och konfigurationssvagheter. Precis som vid den externa skanningen misslyckas höga eller kritiska sårbarheter. Detta är det test som oftast avslöjar organisationer, eftersom det avslöjar opatchade webbläsarplugins, föråldrade PDF-läsare och äldre versioner av kontorsprogramvara som ofta glider igenom informella patchprocesser.
Simulerad leverans av skadlig kod via e-post
Bedömaren skickar en serie testfiler (en blandning av ofarliga EICAR-exempel och lösenordsskyddade arkiv som innehåller inerta nyttolaster) till en användarbrevlåda. Det förväntade beteendet är att e-postsäkerhetsgatewayen, e-postklienten och slutpunktens anti-malware-motor kombineras för att blockera eller karantänera varje exempel. Alla filer som når inkorgen och kan köras räknas som ett misslyckande.
Simulerad leverans av skadlig kod via webbsurfning
Testfiler lagras på en kontrollerad webbserver och utvärderaren försöker ladda ner dem via en samplad enhets webbläsare. Slutpunktsskyddet måste förhindra körning. Testet verifierar också att webbläsare är konfigurerade för att blockera kända skadliga webbplatser och att eventuella standardnedladdningsbeteenden är rimliga.
Konfiguration och kontogranskning
Utöver de automatiserade skanningarna kommer bedömaren att inspektera de samplade enheterna interaktivt för att bekräfta skärmlåsningspolicyer, MFA-tillämpning, separering av administratörskonton, borttagning av programvara som inte stöds och avsaknaden av standardinloggningsuppgifter på nätverksutrustning.
Hur många enheter provar revisorn?
Urvalsstorleken definieras av IASME:s testspecifikation och skalas med storleken på bolagets tillgångar. Större organisationer granskas inte från början till slut på varje enhet, utan ett statistiskt meningsfullt urval väljs ut för varje enhetstyp och operativsystem.
Det exakta urvalet beräknas med hjälp av IASME:s urvalsmetodik och överenskomms med din bedömare innan testningen påbörjas, snarare än en fast procentandel av din kapacitet. Det är ett representativt urval som omfattar alla operativsystem och byggtyper (företag, entreprenör och BYOD) och varje rollprofil. Ditt certifieringsorgan bekräftar det exakta urvalet för din miljö.
Urvalet måste täcka alla operativsystem, alla byggtyper (företag, entreprenör, BYOD) och alla rollprofiler (standardanvändare, administratör, utvecklare). Ett enda fel på en samplad enhet behandlas som ett fel i populationen, så konsekventa byggstandarder i hela systemet är avgörande.
Vilka bevis kommer revisorn att begära innan granskningen påbörjas?
Innan några skanningar körs kommer bedömaren att utfärda ett scoping pack och en begäran om bevis inför revisionen. Att ha detta pack klart i förväg är den enskilt viktigaste hävstången för en smidig revision. Typiska bevis inkluderar:
- Tillgångsinventering — En komplett lista över enheter som omfattas (servrar, slutanvändarenheter, mobila enheter), med värdnamn, operativsystemversioner och fysisk plats eller ägare
- Nätverks diagram — Visar internetgateways, intern segmentering och eventuella molntjänster som omfattas
- Byggstandarder — Dokumenterade konfigurationsbaslinjer för varje operativsystem som används
- Policy och bevis för patchhantering — Inklusive den senaste månadens patchrapport
- Registreringar för nyanslutna, flyttade och lämnade — För ett urval av nyligen tillträdda och avgångna anställda, bevis på att konton skapades och inaktiverades i enlighet med policyn
- MFA-konfigurationsbevis — Skärmdumpar eller exporter till administratörskonsolen som bekräftar MFA-tillämpning på molntjänster och privilegierade konton
- Rapport om täckning av skadlig programvara — Bekräfta att alla enheter inom scopet rapporterar in till hanteringskonsolen
- Brandväggsregelbas — Konfiguration av gränsbrandvägg eller export av regler, med affärsmässiga motiveringar för inkommande regler
- BYOD-policy — Om personliga enheter får åtkomst till företagsdata, policyn och de tekniska kontroller (vanligtvis MDM eller containerisering på appnivå) som tillämpar den
Organisationer som bevarar dessa bevis som ett levande artefakt – snarare än att kämpa för att samla in dem veckorna före revisionen – slutför konsekvent Cyber Essentials Plus i den nedre delen av den typiska tidslinjen.
Befria dig från ett berg av kalkylblad
Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.
Hur mycket kostar Cyber Essentials Plus?
Cyber Essentials Plus är betydligt dyrare än grundläggande Cyber Essentials på grund av den tid som krävs för bedömaren för att genomföra den tekniska revisionen. Avgiften offereras av ditt valda IASME-ackrediterade certifieringsorgan och debiteras utöver den grundläggande Cyber Essentials-avgiften. Vad du betalar beror främst på storleken och komplexiteten på din fastighet – antalet enheter och operativsystem som samplas, antalet platser och storleken på ditt molnavtryck. Större fastigheter eller fastigheter med flera platser prissätts vanligtvis som en skräddarsydd offert, så det är värt att begära offerter från ett antal certifieringsorgan.
Certifieringsavgiften är bara en del av bilden. Den verkliga totalkostnaden inkluderar även interna ansträngningar för att framställa bevis, åtgärda eventuella resultat före revisionen och anskaffa eller uppgradera verktyg (till exempel MFA på äldre system eller ersätta uttjänt programvara). För en fullständig uppdelning av direkta och indirekta kostnader, se vår kostnadsguide för Cyber Essentials.
Hur lång tid tar det från början till slut att använda Cyber Essentials Plus?
För en väl förberedd organisation som redan har grundläggande Cyber Essentials tar Cyber Essentials Plus-processen vanligtvis sex till åtta veckor. Grundcertifieringen måste vara på plats innan Plus-revisionen kan genomföras, och den får inte vara äldre än tre månader när Plus-bedömningen bokas.
| Etapp | Typisk varaktighet | Vad händer |
|---|---|---|
| Omfattning och engagemang | 1 — 2 veckor | Certifieringsorganet bekräftar omfattning, urvalsstorlek och revisionsfönster. Förhandsgranskningsdokument utfärdas. |
| Bevisförberedelse och åtgärd före revision | 2 — 4 veckor | Du sammanställer bevis, kör en intern sårbarhetsskanning och stänger eventuella allvarliga eller kritiska fynd innan den formella granskningen |
| Revisionsfältarbete | 2 — 5 dagar | Assessorn kör externa och interna skanningar, simulerade tester av skadlig kod och konfigurationsgranskningar på de samplade enheterna. |
| Resultat och åtgärdande | 0 — 4 veckor | Eventuella fel måste åtgärdas och testas på nytt inom revisionsfönstret (vanligtvis 30 dagar) |
| Certifiering utfärdad | 1 vecka | När alla tester är godkända utfärdar IASME certifikatet, giltigt i 12 månader. |
Organisationer som misslyckas med det första granskningsförsöket – vanligtvis på grund av att en autentiserad intern skanning avslöjar en missad patch eller en programvara som inte stöds – kan betala en extra avgift för omtestning av åtgärden istället för att starta om processen, förutsatt att problemet är löst inom trettio dagar. Efter att certifikatet har utfärdats, planera i förväg för årlig förnyelse , vilket kräver en ny granskning varje år.
Vem behöver egentligen Cyber Essentials Plus?
Cyber Essentials Plus är ett kontraktskrav i ett växande antal upphandlingsscenarier i Storbritannien och en konkurrensmässig differentieringsfaktor i många andra. De tydligaste mandaten kommer från den offentliga sektorn:
- Statliga kontrakt — Cyber Essentials är obligatoriskt för alla kontrakt som involverar hantering av personuppgifter eller tillhandahållande av IKT-produkter och -tjänster. Plus krävs där kontraktet involverar känsliga eller personuppgifter i stor skala.
- Försvarsministeriet (MOD) — Enligt Defence Cyber Protection Partnership (DCPP) och cybersäkerhetsmodellen måste leverantörer som hanterar identifierbar information från försvarsministeriet ha minst Cyber Essentials Plus, medan projekt på högre nivå kräver ytterligare kontroller.
- NHS och leverantörer inom hälso- och sjukvårdssektorn — Verktygslådan för datasäkerhet och -skydd erkänner uttryckligen Cyber Essentials Plus, och många NHS-föreningar gör det till en upphandlingsgrind för leverantörer som har kontakt med patientdata.
- Lokala myndigheter och offentliga organ — Alltmer inskrivet i anbudskraven för alla kontrakt som involverar medborgardata eller kritiska tjänster
- Företagsupphandling — Många stora privata organisationer efterfrågar nu Cyber Essentials Plus från viktiga leverantörer, särskilt inom finansiella tjänster, juridiska tjänster och relationer med managed service providers.
- Cyberförsäkring — Flera brittiska försäkringsbolag erbjuder reducerade premier eller förbättrade försäkringsvillkor för organisationer som har Cyber Essentials Plus, vilket återspeglar den lägre skadefrekvensen bland certifierade företag.
Om er organisation redan har grundläggande Cyber Essentials och svarar på upphandlingar, kan ni förvänta er att Plus visas som ett krav inom tolv till tjugofyra månader. Att agera innan det blir blockerande är betydligt billigare och mindre störande än att kämpa för att certifiera mot en deadline.
Varför välja ISMS.online för Cyber Essentials Plus?
Att förbereda sig för en Cyber Essentials Plus-revision är i grunden ett bevisproblem. De tekniska kontrollerna är inte komplexa – det som ställer organisationer till problem är disciplinen att hålla konfigurations-, patch- och åtkomstregister kontinuerligt redo för revision. ISMS.online hjälper dig att uppnå och upprätthålla Cyber Essentials Plus-certifiering genom att omvandla de underliggande kontrollbevisen till ett levande, delat system för register.
- Förmappat kontrollramverk för Cyber Essentials — Varje krav inom de fem kontrollområdena är inbyggt i plattformen, så du kan bedöma mot det officiella schemat utan att behöva utforma din egen checklista
- Centraliserat bevisbibliotek — Lagra export av brandväggsregler, patchrapporter, byggstandarder, MFA-skärmdumpar och register över nya, flyttade och lämnade mot de kontroller de styrker, så att ditt granskningspaket sätter ihop sig självt.
- Tillgångsregister och omfattningshantering — Upprätthåll en enda inventering av enheter inom omfattningen, med ägare, operativsystem och livscykelstatus, så att bedömarens urval är enkelt att definiera
- Mallar för policyer och procedurer — Policymallar anpassade till Cyber Essentials för acceptabel användning, åtkomstkontroll, patchning, BYOD och incidenthantering, skrivna för brittiska företag och redo att implementeras
- Arbetsflöde för nyanställda — Spåra nyanställda, rollbyten och avgångar mot åtkomstbeslut, vilket ger de bevis som bedömaren förväntar sig utan manuellt kalkylarkshantering.
- Återanvändning över flera ramverk — Samma kontrollbevis stöder ISO 27001 , SOC 2 och andra ramverk, så Cyber Essentials Plus blir en språngbräda till bredare certifieringar snarare än en fristående övning
- Betrott av tusentals brittiska organisationer - ISMS.online stödjer företag inom den offentliga sektorns leveranskedja, professionella tjänster, teknik och leverantörer av hanterade tjänster på deras väg mot certifiering
Relaterade guider om cyberessentiella ämnen
Fortsätt din Cyber Essentials-resa med de andra guiderna i den här serien:
- Krav för cyberessentiella ämnen — De fem kontrollområdena, beslut om omfattning och vad evidensbedömare letar efter.
- Kostnad för cyberessentiella saker — Vad som driver kostnaden för Cyber Essentials, plus prissättningsfaktorer och hur man budgeterar.
- Är cyberessentiella saker värda det? — En ärlig bedömning av fördelar, nackdelar och vem som faktiskt behöver certifiering.
- Självbedömning av cyberessentiella ämnen — SASQ-arbetsflödet, omfattning, bevis och vanliga fallgropar.
- Hur lång tid tar det att undersöka cyberessentiella ämnen? — Typisk tidslinje för Storbritannien, snabbspårsalternativ och vad som saktar ner processen.
- Förnyelse av cyberessentiella tjänster — 12-månaderscykeln, kontrollförändringar och hur man förbereder sig inför utgången.
- Cyberviktigheter för småföretag — Små och medelstora företagsspecifik omfattning och kostnads-nyttoförhållandet.
- Cyber Essentials jämfört med ISO 27001 — Omfattning, kostnad, tid och erkännande jämfört.
Vanliga frågor
Behöver jag grundläggande Cyber Essentials innan jag kan skaffa Cyber Essentials Plus?
Ja. Cyber Essentials Plus bygger på den grundläggande självbedömningen och grundcertifikatet måste vara på plats innan Plus-revisionen kan köras. IASME kräver att grundcertifieringen inte är äldre än tre månader när Plus-bedömningen bokas, så de flesta organisationer slutför de två inom ett enda planerat projekt snarare än att behandla dem som separata händelser.
Vad händer om vi misslyckas med en del av Cyber Essentials Plus-revisionen?
Ett misslyckande på ett enskilt test innebär att certifikatet inte kan utfärdas i sitt nuvarande skick, men det betyder inte att man måste börja om från början. Certifieringsorganet registrerar resultatet, du åtgärdar problemet (vanligtvis en saknad patch, en programvara som inte stöds eller ett MFA-glapp) och bedömaren testar den berörda kontrollen på nytt. Så länge åtgärden och omtestet slutförs inom trettio dagar efter den ursprungliga granskningen undviker du en fullständig omtestning och betalar endast en mindre avgift för omtestet.
Täcker Cyber Essentials Plus molntjänster?
Ja. Sedan 2022 inkluderar systemet uttryckligen molntjänster där du kontrollerar data, användarkonton eller konfigurationen. Infrastruktur som en tjänst (IaaS) och plattform som en tjänst (PaaS) ingår alltid. Programvara som en tjänst (SaaS) omfattar där du administrerar konton och konfigurerar säkerhetsinställningar, vilket gäller de flesta plattformar för företagsproduktivitet, identitet och samarbete. Granskaren verifierar MFA-tillämpning, administratörsseparation och konfiguration i din hyresgäst, inte i leverantörens underliggande infrastruktur.
Kan distans- och hemarbetare inkluderas i omfattningen?
Ja – och det måste de vara. Alla enheter som bearbetar företagsdata eller använder företagets molntjänster omfattas, oavsett var användaren arbetar. Revisorn förväntar sig att se samma brandväggar, patchar, anti-malware och åtkomstkontroller tillämpade på hem- och fjärrenheter som på kontorsbaserade enheter, med den extra hänsynen att heminternetroutern behandlas som gränsenheten.
Hur länge är Cyber Essentials Plus giltigt?
Certifikatet är giltigt i tolv månader från utfärdandedatum. För att fortsätta vara certifierad gör du en ny revision årligen, och många organisationer anpassar förnyelsen till sitt räkenskapsår eller till en större upphandlingscykel. ISMS.online hanterar dina kontrollbevis kontinuerligt mellan revisionerna, så förnyelsen blir en uppdatering snarare än en fullständig omstart.
Ska jag göra Cyber Essentials Plus eller gå direkt till ISO 27001?
För de flesta brittiska organisationer är svaret båda, i tur och ordning. Cyber Essentials Plus är en fokuserad teknisk certifiering som bevisar att era grundläggande kontroller fungerar, och det är ofta ett kontraktskrav i sig självt. ISO 27001 är en bredare certifiering av ledningssystem som täcker styrning, riskhantering och hela informationssäkerhetslivscykeln. Plus är snabbare och billigare att uppnå och ger er det mesta av de tekniska kontrollbevis som ISO 27001 senare kommer att förvänta sig, så det är ett klokt första steg på vägen mot en bredare certifiering.






