Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad innebär förnyelse av Cyber ​​Essentials och varför är det viktigt?

Förnyelse av Cyber ​​Essentials är den årliga omcertifieringscykeln som varje certifierad brittisk organisation måste slutföra för att hålla sitt Cyber ​​Essentials -certifikat giltigt. Ett certifikat utfärdas i exakt 12 månader från det datum din bedömning verifieras, och du förnyar det innan det löper ut för att hålla din certifieringsstatus aktuell.

Årlig förnyelsecykel för Cyber ​​Essentials börjar 60 dagar före certifikatets utgång med förnyad inlämning och granskning av bedömare
Källa: IASME Cyber ​​Essentials-programmet

Det där oväntade utgångsdatumet är avsiktligt. Hotbilden förändras ständigt, mjukvaruleverantörer lanserar nya sårbarheter varje månad och IASME-konsortiet (som administrerar systemet på uppdrag av NCSC) uppdaterar de tekniska kraven ungefär en gång om året. Ett 12-månaderscertifikat garanterar att alla som visar märket har bedömts mot en aktuell version av standarden, inte en ögonblicksbild från tre år sedan. För köpare som upphandlar tjänster som berör personuppgifter eller statliga leveranskedjor är det just den aktuella statusen som är hela poängen med systemet.

För de flesta brittiska företag är förnyelse också ett kontraktuellt och kommersiellt krav. Om du levererar till centralregeringen, har kontrakt med försvarsministeriet, arbetar med NHS eller ingår i en reglerad leveranskedja kommer dina kunder att kontrollera IASME:s certifikatregister för att bekräfta att ditt certifikat är giltigt. Ett utgånget certifikat innebär ofta ett omedelbart uppehåll i nytt arbete, en flaggning i din leverantörsregister och, i vissa fall, en kontraktsbrottsklausul. Att behandla förnyelse som rutinmässigt pappersarbete är riskabelt – det bör planeras, ägas och resurseras som det ursprungliga certifieringsprojektet.

Den här sidan täcker hela förnyelsebilden: 12-månaders giltighetsregeln, vad som ändras från år till år, de senaste IASME-kontrolluppdateringarna du behöver vara beredd på, när du ska börja förbereda dig och hur du bestämmer dig för om du ska uppgradera till Cyber ​​Essentials Plus vid förnyelsetillfället.

Hur fungerar egentligen 12-månaders förnyelsecykeln?

Cyber ​​Essentials-certifikat är giltiga i exakt 12 månader från det datum då bedömaren bekräftar att du är godkänd. Utgångsdatumet är tryckt på ditt certifikat, listat i IASME-registret och skickat via e-post till din registrerade kontaktperson inför deadline.

Förnyelse använder samma Cyber ​​Essentials Self-Assessment Questionnaire (SASQ), samma certifieringsorgan och samma bedömarpool som vid en första ansökan. Du fyller i hela det aktuella frågeformuläret, oavsett om du certifierade dig förra året eller inte. Etiketten "förnyelse" är en bekvämlighet för fakturering och schemaläggning, inte en enklare process – det finns inget förkortat frågeformulär eller alternativet "samma svar som förra året" för återkommande organisationer.

Det som förändras mellan år ett och år två är vad du måste svara på. Din omfattning kan ha utökats, du har infört nya enheter och programvara, molntjänster kan ha flyttats och själva frågeformuläret har uppdaterats. IASME publicerar en ny version av kraven ungefär varje april. Om din förnyelse infaller efter den uppdateringen svarar du mot den nya versionen – även om du certifierade dig mot den gamla versionen 11 månader tidigare. Det är därför en ren kopia av förra årets svar är användbar som utgångspunkt, men aldrig tillräckligt som slutgiltig inlämning.

De flesta certifieringsorgan låter dig påbörja din förnyelseansökan upp till 90 dagar före utgångsdatum. Klockan på ditt nya 12-månaderscertifikat börjar från datumet för det nya passet, så att skicka in tidigt förkortar inte din andra års täckning; det flyttar helt enkelt fram ditt utgångsdatum med det antal dagar tidigare du certifierar.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Vilka förändringar sker i kraven för Cyber ​​Essentials 2026?

IASME uppdaterade de tekniska kontrollerna som ligger till grund för Cyber ​​Essentials i april 2026. De fem kontrollteman – brandväggar, säker konfiguration, hantering av säkerhetsuppdateringar, användaråtkomstkontroll och skydd mot skadlig kod – förblir den strukturella ryggraden i systemet. Vilka förändringar är detaljerna inom varje tema: hur MFA måste implementeras, vilka enhetstyper som omfattas, hur molntjänster och hemarbete behandlas, och definitionerna av programvarusupport som utlöser ett fynd av programvara som inte stöds.

Tabellen nedan sammanfattar vad som är nytt under 2026 kontra vad som är oförändrat från frågeställningen från 2025. Använd den som en snabb kontroll av brister i frågeformuläret innan du börjar din förnyelseinlämning.

Kontrollområde Nyheter i 2026 Överförd från 2025
Brandväggar och avgränsningar Skärpt formulering av programvarubrandväggar för enheter som används utanför företagets nätverk; uttryckligt krav på att dokumentera eventuella inkommande regler med en affärsmässig motivering. Standardavvisande inkommande trafik, ändring av leverantörens standardlösenord, dedikerat skydd av administrativt gränssnitt.
Säker konfiguration Tydligare förväntningar på att inaktivera automatisk start/uppspelning på alla enheter inom programmet, plus förfinade riktlinjer för separation av gäst- och Wi-Fi-nätverk för hemarbetare. Borttagning av onödig programvara och konton, enhetslåsning efter 10 minuters inaktivitet, brute-force-skydd för användarkonton.
Hantering av säkerhetsuppdateringar Uppdaterad definition av "stödd" programvara som explicit registrerar leverantörers slutdatum för utökad support och behandlar licenslåsta äldre versioner som ostödda. 14-dagars patchfönster för höga/kritiska CVE:er, automatiska uppdateringar där sådana finns, borttagning av programvara som inte stöds från omfattning eller nätverk.
Användaråtkomstkontroll MFA-utökning: alla molntjänster (inte bara administrativa) som används av organisationen kräver nu MFA för varje användare, med metoder som är säkra mot nätfiske och rekommenderas för administratörer. Strängare regler för delade konton och tjänstekonton. Unika användarkonton, formell godkännandeprocess för användarkonton, separering av standard- och administrativa konton, MFA för molnadministratörsåtkomst.
Skydd mot skadlig kod Skärpta formuleringar av de tre accepterade metoderna (programvara mot skadlig kod, tillåtelselistning av applikationer, sandlådehantering) och uttryckligt krav på att mobila plattformar ska omfattas. Realtidsskanning, signatur-/heuristiska uppdateringar, webbfiltrering eller motsvarande för enheter inom området.
Molntjänstens omfattning Förfinad definition av molntjänster inom omfattningen: alla SaaS, PaaS eller IaaS som din organisation är beroende av för affärsverksamheten måste omfattas, med tydligare ansvarsskyldighet för delat ansvar. Produktivitetssviter, fillagring och samarbetsplattformar i Office 365/Google Workspace-stil ingår.
BYOD och hemarbete Skärpta förväntningar på personligt ägda enheter som åtkommer företagsdata – samma fem kontroller måste påvisbart tillämpas, med praktisk vägledning om MDM och villkorlig åtkomst. Hemarbete ingår som standard, hemroutrar exkluderas från omfattningen, medarbetarägda enheter ingår när de används i arbetet.
Frågeformulärets struktur Omformulerade frågor för tydlighetens skull, borttagning av dubbletter och förbättrad förgreningslogik så att respondenterna bara ser relevanta frågor för sin miljö. Fem kontrollteman, organisatoriska och tekniska avsnitt, godkännande av en undertecknare på styrelsenivå.

Om ni certifierade er 2025 har själva kontrollerna inte fundamentalt förändrats, men formuleringarna har skärpts och förväntningarna på MFA har ökat. Det vanligaste hindret vid förnyelsen 2026 är det bredare MFA-kravet på standardanvändarkonton (inte bara administratörer) för molntjänster. Om er nuvarande utrullning endast omfattar administratörer, planera in det arbetet i ert 60-dagars förberedelsefönster innan ni skickar in – utrullning av MFA till hela organisationen tar vanligtvis längre tid än den tekniska konfigurationen antyder.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




När bör man börja förbereda sig för förnyelse?

Det ärliga svaret är "tidigare än du tror". Den enskilt största orsaken till misslyckade eller förhastade förnyelser är att man väntar med arbetet till de senaste två veckorna. En praktisk och stressfri metod är att starta förnyelseprojektet 60 dagar före utgångsdatumet. Det ger dig tillräckligt med tid att hantera ändringar i omfattning, MFA-utrullningar och programvarusupportåtgärder utan att ditt certifikat förfaller.

60 dagar innan utgången

Hämta en kopia av förra årets inlämnade SASQ, den nuvarande IASME-frågeställningen och dina tillgångs- och programvaruinventeringar. Kör en snabb gapanalys mot de uppdaterade kontrollerna. Identifiera eventuella nya platser, molntjänster eller enhetsklasser som har kommit in i omfattningen sedan du senast certifierade dig.

30–45 dagar före utgångsdatum

Täta eventuella tekniska luckor: rulla ut MFA till standardanvändare, ta bort eller uppgradera programvara som inte stöds, skärp brandväggskonfigurationerna, granska och uppdatera era processer för acceptabel användning och anslutning/flyttning/avgång. Kör en intern testkörning av självbedömningsformuläret med de personer som ska underteckna det.

14–21 dagar före utgångsdatum

Skicka in SASQ-en till ditt certifieringsorgan. De flesta bedömningar returneras inom fem arbetsdagar, vilket ger dig en buffert för förtydligandefrågor eller en begäran om att korrigera och skicka in igen (vilket räknas som en enda bedömning, inte en ny, förutsatt att du svarar inom samma inlämningsfönster).

Inlämningsdag och framåt

När du har godkänt certifikatet utfärdas ditt nya certifikat samma dag och IASME-registret uppdateras. Uppdatera din webbplats, leverantörsportaler, anbudsdokument och eventuella avtalsregister som refererar till certifikatnumret eller utgångsdatumet.

Bör du uppgradera till Cyber ​​Essentials Plus vid förnyelse?

Förnyelse är det naturliga tillfället att överväga att uppgradera till Cyber ​​Essentials Plus. Standardcertifikatet för Cyber ​​Essentials är självutvärderat och verifierat vid skrivbordsgranskning. Cyber ​​Essentials Plus lägger till en oberoende, praktisk teknisk revision av ert certifieringsorgan som omfattar sårbarhetsskanningar, enhetsprovtagning och verifiering av att de kontroller ni påstår er faktiskt är konfigurerade enligt beskrivningen.

Tre signaler tyder på att det är rätt tid att gå uppåt:

  • Kundtryck — en anbudsförfarande eller leverantörsgranskning har specifikt efterfrågat Cyber ​​Essentials Plus, inte bara Cyber ​​Essentials.
  • Försäkringshävstång — din cyberförsäkringsmäklare anger en betydande premiereduktion eller höjning av skyddet för Plus-certifierade organisationer.
  • Mognadssignal — du har ett års operativa data som visar att kontrollerna fungerar i praktiken och du vill kunna bevisa det externt.

Plus-bedömningen använder samma självbedömningsformulär som grundnivån, så förberedelserna är i stort sett detsamma. Den extra ansträngningen är att vara värd för den tekniska revisionen (vanligtvis en halv dag till en dag för en liten organisation) och att säkerställa att samplade enheter är tillgängliga och korrekt konfigurerade samma dag. Se vår kravsida för Cyber ​​Essentials Plus för en kontroll-för-kontroll-genomgång av revisionen, och vår kravguide för den underliggande kontrollinformationen som gäller för båda certifikaten. För det fullständiga förberedelsearbetet linje för linje som båda rutterna delar, se vår checklista för Cyber ​​Essentials.

Varför välja ISMS.online för förnyelse av cyberessentials?

  • Förmappad till frågeställningen 2026 - ISMS.online spårar den aktuella IASME-frågeställningen så att du kan bedöma den mot de senaste kraven utan att behöva bygga om din egen checklista varje år.
  • En plattform för bevis för förnyelse — samla in, lagra och länka bevis (brandväggskonfigurationer, MFA-skärmdumpar, patchningsregister, tillgångsregister) direkt till den fråga den besvarar, så att inget går förlorat mellan år ett och år två.
  • Inbyggd gapanalys — jämför ditt nuvarande tillstånd med de aktuella IASME-kontrollerna och identifiera de luckor med högst prioritet som ska täckas innan inlämning.
  • Ägarledd handlingsspårning — förvandla varje lucka till en uppgift med en namngiven ägare, förfallodatum och status, så att förberedelsefönstret på 60 dagar hålls på rätt spår.
  • Överföring från år ett — återanvänd förra årets bevis och svar som utgångspunkt, och uppdatera sedan bara det som har ändrats, vilket avsevärt minskar förberedelsetiden.
  • En plats för flera ramverk — om du också håller ISO 27001 eller arbetar mot SOC 2 or NIS 2, ISMS.online kartlägger överlappande kontroller så att samma bevis stöder flera certifieringar.
  • Betrott av tusentals brittiska organisationer - ISMS.online stöder compliance-team över hela Storbritannien i att hantera återkommande certifieringar utan överflödiga kalkylblad.

Relaterade guider om cyberessentiella ämnen

Fortsätt din Cyber ​​Essentials-resa med de andra guiderna i den här serien:

Vanliga frågor

Hur länge är ett Cyber ​​Essentials-certifikat giltigt?

Ett Cyber ​​Essentials-certifikat är giltigt i exakt 12 månader från det datum då bedömaren bekräftar att du är godkänd. Därefter upphör certifikatet att gälla och du kan inte längre göra anspråk på certifieringsstatus eller visa upp förtroendemärket förrän du har slutfört en lyckad förnyelse.


Hur mycket kostar det att förnya Cyber ​​Essentials?

Förnyelseavgifterna fastställs centralt av IASME och anpassas till storleken på din organisation. Eftersom IASME granskar sina priser då och då, kontrollera de aktuella siffrorna på IASME:s officiella webbplats innan du budgeterar. Att uppgradera till Cyber ​​Essentials Plus innebär en extra bedömningsavgift som debiteras separat av ditt valda certifieringsorgan.


Vad är skillnaden mellan förnyelse av Cyber ​​Essentials och en ny ansökan?

Vid förnyelse används samma självbedömningsformulär, samma certifieringsorgan och samma bedömarpool som vid en första ansökan, och du besvarar hela den aktuella IASME-frågeuppsättningen, oavsett om du certifierade dig förra året. Etiketten "förnyelse" återspeglar schemaläggning snarare än en enklare process.


När ska jag börja förbereda mig för förnyelse?

Starta förnyelseprojektet 60 dagar före utgångsdatumet. Använd de första 30 dagarna för att bedöma mot den nuvarande IASME-frågeställningen och identifiera luckor, de kommande 15–30 dagarna för att täcka tekniska luckor (MFA, patchning, brandväggskonfiguration) och de sista 14–21 dagarna för att skicka in, ge tid för bedömarens frågor och bli godkänd. Att lämna arbetet till de senaste två veckorna är den största enskilda orsaken till misslyckade eller förfallna förnyelser.


Kan jag uppgradera till Cyber ​​Essentials Plus vid förnyelsetillfället?

Ja, och förnyelse är ett naturligt tillfälle att ta steget uppåt. Cyber ​​Essentials Plus använder samma SASQ som grundnivån men lägger till en oberoende teknisk revision av ert certifieringsorgan. Revisionen verifierar att de kontroller ni påstår faktiskt är konfigurerade enligt beskrivningen och tar vanligtvis en halv dag till en dag på plats eller på distans. Planera in ytterligare tid och budget för Plus-bedömningsavgiften utöver er standardförnyelseavgift.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.