Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Cyber ​​Essentials eller ISO 27001: vilket ska du välja?

Om du väger upp Cyber ​​Essentials mot ISO 27001 , du är inte ensam. Brittiska företag får rutinmässigt höra att de behöver det ena, det andra eller båda, och etiketterna ensamma gör inte rätt svar uppenbart. Det är väldigt olika system, utformade för olika målgrupper, men de introduceras ofta i samma samtal om cybersäkerhet och leverantörsgaranti.

Jämförelse av Cyber ​​Essentials och ISO 27001 som omfattar omfattning, certifieringstid, erkännande, förnyelsecykel och djup
Källor: IASME och ISO / IEC 27001

Här är den korta versionen. Cyber ​​Essentials är ett brittiskt regeringsstödt baslinjesystem som bekräftar att du har fem centrala tekniska kontroller på plats. Det är snabbt, billigt och välkänt inom den brittiska offentliga sektorn och små och medelstora företags leveranskedjor. ISO 27001 är en internationell standard för ett informationssäkerhetsledningssystem (ISMS). Det är bredare, djupare, tar längre tid att uppnå och väger tungt hos både företag och utländska köpare. De flesta brittiska företag gör båda, i den ordningen, eftersom varje öppnar en annan dörr.

Den här sidan beskriver skillnaderna i detalj, hjälper dig att avgöra vilken som passar din situation idag och förklarar hur ISMS.online stöder båda vägarna från en enda plattform.

Vad är Cyber ​​Essentials och ISO 27001 i praktiken?

Cyber ​​Essentials är ett certifieringssystem som stöds av den brittiska regeringen och drivs av IASME på uppdrag av National Cyber ​​Security Centre (NCSC). Det fokuserar på fem tekniska kontroller: brandväggar, säker konfiguration, användaråtkomstkontroll, skydd mot skadlig programvara och hantering av säkerhetsuppdateringar. Du gör din egen bedömning mot ett frågeformulär (och för Cyber ​​Essentials Plus verifieras dina svar av en teknisk granskning). Syftet är att skydda dig mot de vanligaste, opportunistiska internetburna attackerna.

ISO 27001 är den internationella standarden för informationssäkerhetshantering. Det är inte en checklista över tekniska kontroller; det är ett ramverk för att driva informationssäkerhet som en affärsdisciplin. Du definierar omfattningen av ditt ISMS, identifierar och hanterar informationssäkerhetsrisker, sätter mål, utbildar personal, genomför internrevisioner och förbättrar kontinuerligt. ISO 27001:2022 refererar till 93 kontroller i bilaga A över organisatoriska, personal-, fysiska och tekniska teman, men du tillämpar endast de som är relevanta för dina risker. Certifiering beviljas av ett oberoende UKAS-ackrediterat certifieringsorgan efter en tvåstegsrevision.

Den skillnaden, en fokuserad teknisk baslinje kontra ett fullständigt ledningssystem, är roten till alla andra skillnader mellan de två systemen.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Hur står sig Cyber ​​Essentials och ISO 27001 i jämförelse?

Tabellen nedan sammanfattar de skillnader som brittiska köpare oftast frågar om. Använd den för att triangulera rätt schema för din scen, marknad och kundmix.

Dimensionera Cyber ​​Essentials ISO 27001
Omfattning Fem tekniska kontroller som täcker internetanslutna system och slutanvändarenheter Fullständigt informationssäkerhetsledningssystem plus 93 kontroller enligt bilaga A tillämpade på riskbasis
Dags att certifiera 2 till 4 veckor efter att kontrollerna är på plats 6 till 18 månader, beroende på startmognadsperiod, omfattning och resurser
Erkännande Endast i Storbritannien; allmänt erkänt i brittiska offentliga sektorns och småföretagens leveranskedjor Internationellt; erkänt globalt av företagsupphandling, tillsynsmyndigheter och partners
Djup Grundläggande cyberhygien mot vanliga internetburna hot Riskbaserat ledningssystem som omfattar människor, processer och teknik över hela informationslivscykeln
Förnyelse Årlig omcertifiering (samma avgift varje år) Treårig certifieringscykel med årliga övervakningsrevisioner och en fullständig omcertifieringsrevision under år tre
Vem det passar Brittiska små och medelstora företag, startups, leverantörer inom försvarsministeriet/staten, organisationer som anbudsgivare på arbete inom den brittiska offentliga sektorn Företag, scale-ups, B2B SaaS, reglerade branscher och alla företag som betjänar internationella kunder eller storföretagskunder

Hur mycket kostar Cyber ​​Essentials och ISO 27001 och hur lång tid tar det?

Kostnad och tid är vanligtvis de två faktorer som avgör hur ordningen går. Självutvärdering av Cyber ​​Essentials är en fast avgift som fastställs av IASME och varierar beroende på storleken på din organisation, och Cyber ​​Essentials Plus lägger till en extern teknisk revision som prissätts separat av ditt certifieringsorgan beroende på storleken och komplexiteten i din miljö. Eftersom IASME regelbundet granskar sina priser, kontrollera den officiella IASME-webbplatsen för aktuella siffror. Det finns mer information om Kostnadsöversikt för Cyber ​​Essentials och på vad som faktiskt bedöms i Krav för Cyber ​​EssentialsDe flesta organisationer slutför certifieringen på två till fyra veckor från en stående start, förutsatt att de underliggande kontrollerna redan är konfigurerade.

ISO 27001 har en annan investeringsskala. Certifieringsorganens avgifter över den treåriga cykelskalan med personalstyrka, anläggningar och ISMS-omfattning är betydligt högre än Cyber ​​Essentials. Den större kostnaden är intern: implementering av ledningssystemet, utformning av policyer, riskbedömning, utbildning av personal, internrevisioner och framtagning av bevis. Realistiska tidslinjer är sex till nio månader för organisationer med mogna kontroller och en fokuserad omfattning, och tolv till arton månader för de som börjar från grunden.

Avvägningen är vad varje certifiering låser upp. Cyber ​​Essentials undanröjer ett upphandlingshinder snabbt. ISO 27001 tar längre tid men besvarar en mycket större fråga för köparen: driver ni informationssäkerhet som en hanterad, kontinuerligt förbättrande disciplin?

Vilken certifiering begär era kunder egentligen?

Det ärliga svaret på ”vilket som är bäst” är ”vilket som dina kunder och tillsynsmyndigheter känner igen”. I praktiken kan det delas upp i tre linjer.

Köpare inom den offentliga sektorn i Storbritannien överväldigande efterfrågar Cyber ​​Essentials. Det är obligatoriskt för statliga kontrakt som involverar hantering av personuppgifter eller tillhandahållande av vissa IKT-produkter och -tjänster, och det förekommer som en standardfråga i de flesta offentliga upphandlingsramverk. Cyber ​​Essentials Plus krävs där leverantören har tillgång till mer känsliga system eller data, inklusive det mesta av försvarsministeriets arbete.

Leverantörskedjor för små och medelstora företag i Storbritannien efterfrågar i allt högre grad Cyber ​​Essentials, delvis för att deras egna större kunder sänker behovet. Om dina köpare är baserade i Storbritannien och i medelstora marknader räcker Cyber ​​Essentials ofta ensamt, särskilt i början.

Företags- och internationella köpare Be om ISO 27001. Det är lingua franca för B2B-säkerhetsfrågeformulär i Europa, Nordamerika och Asien. Om du säljer till FTSE 100-företag, globala SaaS-plattformar, finansiella tjänsteföretag eller reglerade branscher kommer du att bli ombedd att ange ISO 27001 förr snarare än senare, och ett rent ISMS kommer att förkorta veckor av säkerhetsgranskning.

Om du fortfarande är osäker på om utgiften lönar sig, Är Cyber ​​Essentials värt det? guidade guidningar genom den typiska pipeline- och försäkringsförmånerna.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Bör du göra både Cyber ​​Essentials och ISO 27001?

För de flesta brittiska företag som betjänar en blandad kundbas är svaret ja – och ordningen spelar roll. Att först göra Cyber ​​Essentials och sedan ISO 27001 är den vanligaste sekvensen, av tre skäl.

Cyber ​​Essentials är en funktion med låg risk för tvångsåtgärder. Att uppnå certifiering inom några veckor tvingar er att inventera enheter, låsa brandväggar, dokumentera uppdateringstakten och skärpa användaråtkomsten. Alla dessa aktiviteter är också bevis som ni behöver för ISO 27001 Annex A-kontroller. Ni får ett erkänt certifikat, en snabb upphandlingsvinst och ett försprång med ISO 27001 i ett enda steg.

Det minskar riskerna med implementeringen av ISO 27001. De flesta resultaten från ISO 27001-revisionen finns inom tekniska kontrollområden: konfiguration, åtkomst, patchning, skydd mot skadlig kod. Att täcka dessa luckor mot Cyber ​​Essentials-standarden innan du påbörjar ISO 27001 innebär att din ISMS-revision fokuserar på ledningssystemets mognad, vilket vanligtvis är ett mer bekvämt samtal.

Det låter dig växa till ISO 27001. Ett litet team kan hantera Cyber ​​Essentials med måttlig ansträngning samtidigt som de bygger upp ISMS i bakgrunden. När kundefterfrågan eller styrelsetryck leder till att ni är mer benägna att uppfylla ISO 27001, börjar ni från en känd bra teknisk baslinje snarare än från noll.

Det finns också betydande överlappningar att dra nytta av. Cyber ​​Essentials kopplas direkt till en delmängd av kontrollerna i ISO 27001:2022 Annex A, särskilt inom temat Teknologi. De bevis du genererar för Cyber ​​Essentials (brandväggsregler, patchrapporter, MFA-konfiguration, antivirusrapportering) matas direkt in i din ISO 27001 Statement of Applicability och riskhanteringsregister.

När räcker Cyber ​​Essentials i sig?

För en bredare bild av varje brittiskt system väger läsarna vanligtvis – inklusive SOC 2 och NIS 2 – se vår Guide till brittisk cybersäkerhetscertifiering.

Cyber ​​Essentials räcker i sig när tre saker är sanna: dina kunder är baserade i Storbritannien, dina köpare efterfrågar inte ISO 27001 eller SOC 2, och dina informationstillgångar och riskexponering är blygsamma. Typiska exempel inkluderar konsultföretag som endast är verksamma i Storbritannien, små leverantörer av hanterade tjänster som betjänar brittiska små och medelstora företag, professionella tjänsteföretag (juridik, redovisning, design) som huvudsakligen anbudsgör för arbete inom den offentliga sektorn eller medelstora marknaden i Storbritannien, och nystartade företag i tidigt skede innan deras första företagsaffär.

Du bör planera bortom Cyber ​​Essentials så snart något av följande inträffar: du tar emot företagskunder, du expanderar internationellt, du behandlar volymer av personuppgifter eller finansiella uppgifter, du går in i en reglerad sektor, eller dina säkerhetsformulär börjar efterfråga ett ISMS, ISO 27001 eller SOC 2.

Varför välja ISMS.online för Cyber ​​Essentials och ISO 27001?

ISMS.online är byggt för att stödja båda systemen från en enda plattform, så det arbete du gör för Cyber ​​Essentials matas direkt in i ISO 27001 istället för att sitta i ett separat kalkylblad.

  • Båda ramverken på ett ställe — Färdigt innehåll, kontroller och evidensmallar för Cyber ​​Essentials och ISO 27001:2022, mappade till varandra så att du bedömer en gång och använder evidensen två gånger.
  • Anamma, anpassa, lägga till metodik — Börja med vårt förkonfigurerade ISMS, anpassa det till din verksamhet och lägg bara till det som är unikt för dig, istället för att bygga från ett tomt blad.
  • Inlämning av Cyber ​​Essentials är klar — Registrera de fem kontrollområdena, lagra enhetsinventarier, MFA-bevis och patchningsregister och exportera allt du behöver för IASME-bedömning.
  • Klar för ISO 27001-revision — Riskbedömning, tillämplighetsförklaring, policybibliotek, internrevision och ledningsgranskningsmoduler byggda kring standarden, med kontrollmappning som belyser överlappning med Cyber ​​Essentials.
  • Betrott av brittiska företag - ISMS.online används av organisationer över hela Storbritannien och internationellt för att hantera Cyber ​​Essentials, ISO 27001 och andra ramverk sida vid sida.
  • Alltid tillgänglig vägledning — Inbyggd virtuell coach, supportteam och instruktionsmaterial vägleder dig i varje steg, så att du inte behöver ett separat konsultuppdrag för att bli certifierad.
  • Vågar med dig — Lägg till ytterligare ramverk (SOC 2, ISO 27701, ISO 42001, NIS 2) i takt med att dina kunders krav växer, utan att migrera till ett nytt verktyg.

Relaterade guider om cyberessentiella ämnen

Fortsätt din Cyber ​​Essentials-resa med de andra guiderna i den här serien:

Vanliga frågor

Är ISO 27001 bättre än Cyber ​​Essentials?

Den är bredare och djupare, men inte automatiskt "bättre" för ditt företag. ISO 27001 är rätt val när du behöver internationellt erkännande eller ett komplett system för informationssäkerhetshantering. Cyber ​​Essentials är rätt val när du behöver en snabb, prisvärd och brittiskt erkänd baslinje. Många brittiska företag har båda eftersom de besvarar olika upphandlingsfrågor.


Täcker ISO 27001 allt inom Cyber ​​Essentials?

I stort sett, ja. De tekniska kontrollerna i Cyber ​​Essentials (brandväggar, säker konfiguration, åtkomstkontroll, skydd mot skadlig kod, säkerhetsuppdateringar) kopplas till ISO 27001:2022 Annex A-kontroller inom temat Teknologi. ISO 27001 täcker dock många fler områden (styrning, riskhantering, leverantörssäkerhet, affärskontinuitet, HR-säkerhet) som Cyber ​​Essentials inte tar upp. Att inneha ISO 27001 uppfyller inte formellt ett Cyber ​​Essentials-krav i sig, så brittiska köpare som specifikt begär Cyber ​​Essentials kommer fortfarande att vilja se det certifikatet.


Ska jag göra Cyber ​​Essentials eller Cyber ​​Essentials Plus innan jag certifierar mig enligt ISO 27001?

Om möjligt, Cyber ​​Essentials Plus. Den tekniska revisionen tvingar dig att verifiera dina kontroller snarare än att bara självbekräfta dem, vilket ligger mycket närmare den bevisstandard som en ISO 27001-revisor letar efter. Om budgeten är knapp, börja med självbedömda Cyber ​​Essentials och schemalägg sedan Cyber ​​Essentials Plus samtidigt med eller strax före din ISO 27001 steg 2-revision.


Kommer ISO 27001-kunder att acceptera Cyber ​​Essentials som ett alternativ?

Vanligtvis inte. Företags- och internationella köpare som begär ISO 27001 letar efter bevis på ett hanterat, riskbaserat informationssäkerhetsprogram, vilket Cyber ​​Essentials inte tillhandahåller. Cyber ​​Essentials kan hjälpa dig att gå igenom ett inledande säkerhetsformulär, men det kommer sällan att slutföra ett ISO 27001-upphandlingskrav på egen hand.


Hur lång tid efter Cyber ​​Essentials bör jag börja med ISO 27001?

Så snart du kan se ISO 27001 i horisonten i din försäljningspipeline. ISO 27001 tar vanligtvis sex till arton månader, så att arbeta bakåt från en kunddeadline är rätt inramning. Om du har Cyber ​​Essentials Plus kan du vanligtvis starta ISO 27001-implementeringen parallellt med förnyelsecykler och återanvända samma bevis för båda systemen.


Kan ISMS.online hjälpa till med både Cyber ​​Essentials och ISO 27001 samtidigt?

Ja. ISMS.online hanterar båda ramverken från en arbetsyta, med fördefinierade kontroller så att de bevis du samlar in för Cyber ​​Essentials räknas mot din ISO 27001-certifiering. Det eliminerar den dubbelarbete som vanligtvis följer med att köra två certifieringar sida vid sida.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.