Kybernetické hrozby se netýkají pouze velkých podniků. Malé a střední podniky po celé Velké Británii se stále častěji stávají terčem automatizovaných útoků, jako je phishing, zneužití odcizených přihlašovacích údajů, ransomware a zneužívání neaktualizovaných systémů. Tyto útoky jsou úspěšné, protože využívají běžné, snadno odvratitelné slabiny.
Program Cyber Essentials(nové okno) byl navržen tak, aby pomohl britským organizacím všech velikostí chránit se před hrozbami v oblasti kybernetické bezpečnosti. Cyber Essentials je certifikační program podporovaný britskou vládou a zaštiťovaný Národním centrem kybernetické bezpečnosti (NCSC). Zaměřuje se na pět klíčových bezpečnostních opatření, která při správné implementaci výrazně snižují riziko.
Pro mnoho britských organizací je získání certifikace Cyber Essentials stále častěji nezbytností pro splnění požadavků při výběrových řízeních, očekávání v dodavatelském řetězci a pro budování důvěry zákazníků. Ať už posilujete svou interní bezpečnost, nebo připravujete svou firmu na růst, pochopení fungování tohoto programu je prvním krokem k dosažení souladu a získání zásadní konkurenční výhody.
Co je to Cyber Essentials?
Cyber Essentials je certifikační program navržený tak, aby pomohl organizacím zavést základní opatření kybernetické bezpečnosti strukturovaným a měřitelným způsobem. Program má odpovědět na jednoduchou otázku: podnikli jste základní kroky potřebné k ochraně svých systémů před běžnými hrozbami?
Namísto snahy řešit každý možný scénář rizik se program zaměřuje na pět technických opatření, která cílí na nejčastější vstupní body útoků. Mezi ně patří slabé ověření, špatná konfigurace, neaktualizované systémy a nadměrná přístupová práva, což je pět hlavních oblastí, které jsou v reálném světě při únicích informací neustále zneužívány.
Právě tento cílený přístup činí Cyber Essentials efektivním. Namísto pokusů o úplnou eliminaci veškerých rizik zajišťuje, že vaše organizace nebude zranitelná vůči typům automatizovaných útoků, které mají na svědomí většinu incidentů ve Velké Británii.
Pro malé a střední podniky je program Cyber Essentials obzvláště cenný, protože poskytuje praktický, dosažitelný rámec pro zlepšení bezpečnosti, aniž by vyžadoval zdroje nebo složitost na úrovni velkých korporací.
Požadavky Cyber Essentials ve Velké Británii: vysvětlení 5 hlavních opatření
Požadavky Cyber Essentials ve Velké Británii jsou postaveny na pěti technických opatřeních. Ty tvoří základ jak pro Cyber Essentials, so tak pro Cyber Essentials Plus.
1. Firewally a internetové brány
Firewally(nové okno) fungují jako rozhraní mezi vašimi interními systémy a vnějšími sítěmi. Určují, který síťový provoz je povolen a který blokován.
V praxi to znamená:
- Všechna zařízení připojená k internetu jsou chráněna nakonfigurovaným firewallem
- Nepotřebné porty a služby jsou ve výchozím nastavení zablokovány
- Interní systémy nejsou přímo vystaveny internetu
- Vzdálený přístup je směrován přes kontrolovaná řešení, jako jsou firemní VPN
Při reálném hodnocení se certifikační orgány dívají dál než jen na to, zda firewall existuje. Posuzují, zda jsou pravidla aktivně spravována, zda nejsou vystaveny nepotřebné služby a zda je řádně kontrolován vzdálený přístup. Otevřené porty jako RDP nebo SSH vystavené do internetu jsou běžným důvodem, proč organizace neuspějí.
2. Zabezpečená konfigurace
Výchozí konfigurace jsou navrženy pro snadné použití, nikoli pro bezpečnost. Ponechání těchto nastavení beze změny vytváří zbytečná rizika.
Přístup k zabezpečené konfiguraci zahrnuje:
- Změnu výchozích hesel před nasazením
- Odebrání nebo deaktivaci nepotřebných účtů a služeb
- Zpřísnění zabezpečení systémů před použitím
- Uplatňování konzistentních konfiguračních standardů
V praxi auditoři hledají důkazy o opakovatelném procesu. Nestačí, aby byl správně nakonfigurován pouze jeden systém; organizace musí prokázat, že všechny systémy jsou zabezpečeny konzistentně. Nesprávné konfigurace cloudu, jako je veřejně přístupné úložiště nebo otevřená rozhraní API, jsou při certifikaci odhalovány velmi často.
3. Řízení uživatelského přístupu
Řízení přístupu určuje, kdo může přistupovat k systémům a datům a na jaké úrovni.
Mezi klíčové požadavky patří:
- Přístup na základě nejnižších nutných oprávnění
- Oddělené účty pro správce a běžné uživatele
- Pravidelné kontroly přístupu
- Okamžité odebrání přístupu odcházejícím pracovníkům
- Zákaz sdílení přihlašovacích údajů
Hodnocení často odhalují problémy se správou životního cyklu účtů. Mezi nejčastější nálezy patří neaktivní účty, nadměrná oprávnění a sdílené přihlašovací údaje. Jako základní bezpečnostní opatření se stále častěji vyžaduje dvoufázové ověření (2FA).
4. Ochrana před malwarem
Ochrana před malwarem zajišťuje, že systémy jsou aktivně chráněny před škodlivým softwarem.
To zahrnuje:
- Aktuální ochranu koncových bodů ve všech zařízeních
- Aktivované skenování v reálném čase
- Automatické aktualizace definic hrozeb
- Opatření k zabránění spuštění neznámého softwaru
Ochrana musí být neustále aktivní. Prošlé licence, deaktivované skenování nebo mezery v pokrytí, zejména na vzdálených zařízeních, jsou běžnými důvody, proč organizace při kontrole tohoto opatření selhávají.
5. Správa aktualizací zabezpečení
Neaktualizované systémy jsou jedním z nejčastějších vstupních bodů pro útočníky. Proto Cyber Essentials vyžaduje:
- Použití kritických aktualizací do 14 dnů od vydání
- Aktivování automatických aktualizací, kdekoli je to možné
- Odebrání nepodporovaného softwaru
- Udržování všech systémů v aktuálním stavu
Jedná se o přísný požadavek na ochranu před úniky informací. Organizace, které spoléhají na pomalejší cykly instalace oprav nebo nadále používají systémy na konci životnosti, se zde často potýkají s problémy. Nepodporovaný software nemůže splnit požadavky na certifikaci.
Těchto pět prvků řízení společně tvoří základní pilíř certifikace Cyber Essentials a zajišťuje, že organizace řeší ty nejběžnější a nejsnadněji zneužitelné zranitelnosti.
Cyber Essentials vs. Cyber Essentials Plus
Certifikace Cyber Essentials je k dispozici ve dvou úrovních: Cyber Essentials (CE) a Cyber Essentials Plus (CE+).
| Funkce | Cyber Essentials | Cyber Essentials Plus |
| Metoda posouzení | Dotazník pro sebehodnocení | Nezávislé technické testování |
| Ověření | Přezkoumáno certifikačním orgánem | Praktické ověření |
| Úroveň jistoty | Základní úroveň | Vysoká |
| Rozsah testování | Dokumentace a prohlášení | Skenování zranitelností a kontroly koncových bodů |
| Typický případ použití | Základní soulad s požadavky na kybernetickou bezpečnost | Prostředí a smlouvy s vysokou mírou důvěry |
Certifikace Cyber Essentials potvrzuje, že vaše firma zavedla požadované kontrolní mechanismy, zatímco Cyber Essentials Plus jde ještě dál a nezávisle ověřuje, zda tyto mechanismy fungují v praxi.
Organizacím, které působí v regulovaných prostředích, nakládají s citlivými údaji nebo se ucházejí o vysoce hodnotné zakázky, poskytuje certifikace Cyber Essentials Plus vyšší úroveň jistoty, která může jejich podnikání poskytnout konkurenční výhodu.
Které podniky potřebují certifikaci Cyber Essentials?
Certifikace Cyber Essentials není pro všechny organizace ze zákona povinná, ale v mnoha odvětvích se stala základním očekáváním.
O certifikaci Cyber Essentials byste měli vážně uvažovat, pokud vaše organizace:
- spolupracuje s veřejným sektorem nebo se uchází o státní zakázky,
- zpracovává citlivé údaje o zákaznících, finanční údaje nebo údaje o zaměstnancích,
- působí v rámci dodavatelských řetězců, kde jsou vymáhány bezpečnostní standardy,
- poskytuje IT, konzultační nebo digitální služby,
- roste a potřebuje strukturované bezpečnostní postupy.
V mnoha prostředích zadávání veřejných zakázek je Cyber Essentials neoficiálním požadavkem. Organizace bez této certifikace jsou často vyřazeny ještě předtím, než se vůbec začne posuzovat jejich způsobilost nebo cena.
Proces certifikace Cyber Essentials a jeho časový harmonogram
Proces získání certifikace Cyber Essentials je poměrně strukturovaný, ale ta hlavní práce probíhá ještě před odesláním samotné žádosti. K většině zpoždění a neúspěchů dochází během přípravy, nikoli při samotném hodnocení.
Z praktického hlediska procházejí organizace tímto procesem v pěti fázích, z nichž každá však obnáší více, než by se mohlo na první pohled zdát.
1. Definujte rozsah
Prvním krokem je jasné vymezení rozsahu certifikace. Ten obvykle zahrnuje všechna zařízení, systémy a služby, které se připojují k internetu a zpracovávají data organizace.
V praxi to znamená identifikovat:
- zařízení koncových uživatelů, jako jsou notebooky, stolní počítače a mobilní zařízení,
- cloudové platformy a aplikace SaaS (např. Microsoft 365, Google Workspace),
- interní sítě a systémy přístupné z internetu,
- body pro vzdálený přístup, včetně sítí VPN a prostředí pro práci z domova.
Definování rozsahu je naprosto zásadní. Pokud bude příliš úzký, certifikace nebude odrážet vaše skutečné riziko. Pokud bude příliš široký, vnesete do procesu zbytečnou složitost a zpomalíte jej. Jedním z nejčastějších problémů v této fázi bývá opomenutí vzdálených zařízení nebo cloudových služeb, které pod certifikaci Cyber Essentials plně spadají.
2. Posuďte své prostředí z hlediska požadavků
Jakmile je definován rozsah, dalším krokem je posouzení vašich systémů z hlediska pěti požadavků Cyber Essentials.
Zde probíhá největší část práce. V podstatě provádíte interní audit s cílem identifikovat nedostatky, jako jsou například:
- nesprávně nakonfigurované firewally nebo vystavené služby,
- výchozí, opakovaně používaná nebo slabá hesla,
- nadbytečná oprávnění uživatelů,
- chybějící nebo opožděné bezpečnostní aktualizace,
- nekonzistentní ochrana před malwarem v různých zařízeních.
V praxi tento krok často odhalí spíše nekonzistence než úplná selhání. Kontrolní mechanismy sice mohou existovat, ale nejsou uplatňovány jednotně ve všech systémech. Cílem je tyto nedostatky identifikovat a zdokumentovat předtím, než přistoupíte k formálnímu posouzení.
3. Dokončete posouzení (CE nebo CE+)
Pro certifikaci Cyber Essentials budete muset vyplnit strukturovaný dotazník pro sebehodnocení. Otázky jsou specifické a technické a vyžadují, abyste přesně popsali, jak jsou vaše kontrolní mechanismy ve vašem prostředí implementovány.
Certifikační orgány vaše odpovědi zkontrolují a v případě nejasností nebo nesrovnalostí vás mohou požádat o vysvětlení.
U certifikace Cyber Essentials Plus jde proces ještě dál. Externí auditor ověří vaše kontrolní mechanismy prostřednictvím praktického testování, které obvykle zahrnuje:
- Skenování zranitelností systémů přístupných z internetu
- Kontroly koncových bodů za účelem ověření konfigurace a instalace oprav
- Pokusy o potvrzení, že ochrana proti malwaru a řízení přístupu fungují podle očekávání
V této fázi záleží na přesnosti. Nadhodnocování kontrolních mechanismů nebo nepochopení požadavků často vede k průtahům nebo neúspěchu při přezkumu.
4. Odstraňte nedostatky a vylepšete kontrolní mechanismy
Je běžné, že organizace během posuzování identifikují problémy, zejména při prvním pokusu. Obvykle se nejedná o složitá technická selhání, ale o provozní nedostatky, jako jsou:
- Účty s nadbytečnými oprávněními
- Zařízení, kterým chybí nedávné aktualizace
- Nekonzistentní prosazování bezpečnostních zásad
Náprava spočívá v řešení těchto problémů a zajištění toho, aby byly kontrolní mechanismy důsledně uplatňovány ve všech systémech spadajících do rozsahu hodnocení.
V této fázi mohou organizace těžit ze standardizace. Místo individuálního řešení problémů je často efektivnější zavést opakovatelné procesy, například standardizaci konfigurace zařízení nebo centralizaci řízení přístupu.
V mnoha případech to zahrnuje zavedení strukturovaných nástrojů pro správu přihlašovacích údajů, které týmům umožňují centrálně vynucovat zásady hesel, spravovat oprávnění a rychle odvolat přístup při změně rolí. Tyto schopnosti může být obtížné udržet pouze pomocí manuálních procesů.
Proto zavedení firemního správce hesel, jako je Proton Pass for Business, pomáhá standardizovat způsob, jakým jsou přihlašovací údaje ve vaší organizaci vytvářeny, ukládány a sdíleny, což snižuje závislost na neformálních procesech, které často vedou k bezpečnostním mezerám.
5. Získejte certifikaci
Jakmile budou vaše odpovědi ověřeny, nebo v případě Cyber Essentials Plus vaše systémy úspěšně projdou nezávislým testováním, obdržíte certifikaci.
Je důležité si uvědomit, že certifikace Cyber Essentials platí po dobu 12 měsíců and pro udržení certifikovaného statusu musí být každoročně obnovována. Obnovení zahrnuje dokončení nového posouzení, což může být u Cyber Essentials nové sebehodnocení, nebo u Cyber Essentials Plus další nezávislé technické posouzení. Pokud platnost vaší certifikace vyprší, vaše organizace již nebude považována za certifikovanou podle standardu Cyber Essentials, dokud úspěšně nedokončí proces obnovení.
Získáním certifikace proces nekončí. V průběhu roku byste měli i nadále instalovat bezpečnostní aktualizace, kontrolovat přístup uživatelů, udržovat zabezpečené konfigurace a zavádět nové systémy v souladu se stejnými standardy. Jinými slovy, organizace by měly vnímat Cyber Essentials jako nepřetržitou provozní disciplínu, nikoli jako každoroční cvičení.
Co posouzení obnáší
Dotazník Cyber Essentials je strukturován kolem konkrétních, technických otázek typu ano/ne. Ty vyžadují přesnou interpretaci vašeho prostředí. Mnoho organizací se potýká s problémy nikoli proto, že by kontrolní mechanismy chyběly, ale proto, že jsou uplatňovány nekonzistentně nebo jsou špatně zdokumentovány.
U certifikace Cyber Essentials Plus nezávislí hodnotitelé ověřují vaše kontrolní mechanismy prostřednictvím:
- Skenování zranitelností
- Kontroly konfigurace koncových bodů
- Ověření instalace oprav a ochrany proti malwaru
Jaký časový harmonogram byste měli pro certifikaci Cyber Essentials očekávat?
Pro certifikaci Cyber Essentials neexistuje pevný časový harmonogram, ale většina organizací může očekávat následující průběh:
- 1.–2. týden: Stanovení rozsahu a počáteční posouzení
- 2.–4. týden: Náprava a sladění kontrolních mechanismů
- 4.–6. týden: Odeslání, přezkoumání a certifikace
Dobře připravené organizace se strukturovaným prostředím mohou proces dokončit rychleji. Ty s roztříštěnými systémy, nejasným vlastnictvím nebo nekonzistentními kontrolními mechanismy mohou potřebovat více času na identifikaci a vyřešení nedostatků.
Získat certifikaci není v zásadě složité, ale vyžaduje to srozumitelnost, důslednost a pozornost věnovanou detailům. Čím strukturovanější bude vaše prostředí před zahájením procesu, tím hladší bude jeho průběh.
Kolik certifikace Cyber Essentials stojí?
Cena certifikace Cyber Essentials závisí na velikosti vaší organizace a na tom, zda usilujete o úroveň Cyber Essentials nebo Cyber Essentials Plus.
Pro standardní certifikaci Cyber Essentials používá organizace IASME model pevných cen(nové okno) na základě velikosti organizace. V době psaní tohoto textu se oficiální poplatky za posouzení pohybují od 320 £ + DPH pro mikropodniky (1–9 zaměstnanců) do 600 £ + DPH pro velké organizace (250+ zaměstnanců). Většina malých a středních podniků může za posouzení očekávat částku 440–500 £ + DPH (přibližně 580–660 USD).
Cyber Essentials Plus má odlišnou cenovou politiku, protože zahrnuje nezávislé technické testování namísto sebehodnocení. Neexistuje žádný pevný národní poplatek a náklady určuje certifikační orgán a složitost vašeho IT prostředí. Pro většinu malých a středních podniků začínají ceny obvykle kolem 1 500 £ (přibližně 2 000 USD) and u větších či složitějších prostředí mohou přesáhnout 3 000 £ (přibližně 4 000 USD).
Je také vhodné zohlednit náklady na přípravu. Pro mnoho organizací není největší investicí samotný poplatek za certifikaci, ale čas strávený kontrolou systémů, odstraňováním bezpečnostních nedostatků a standardizací kontrolních mechanismů před posouzením. Tato zlepšení posílí vaši celkovou úroveň zabezpečení bez ohledu na výsledek certifikace.
Kontrolní seznam před certifikací Cyber Essentials
Před podáním žádosti je užitečné provést strukturovanou interní kontrolu. Tento kontrolní seznam poskytne vaší organizaci ucelený přehled kroků, kterými se řídit.
| Požadavek | Co zkontrolovat | Stav |
| Definování rozsahu | Identifikace všech systémů, zařízení a služeb, včetně vzdálených prostředí | ☐ |
| Zabezpečená konfigurace | Změna výchozího nastavení, odebrání nepotřebných služeb, celkové zabezpečení systémů | ☐ |
| Řízení přístupu | Kontrola oprávnění provedena, uplatněn princip nejnižších privilegií, žádné sdílené přihlašovací údaje | ☐ |
| Správa přihlašovacích údajů | Zavedena silná, unikátní hesla, zabezpečené úložiště a sdílení | ☐ |
| Ochrana proti malwaru | Aktivní a aktuální ochrana ve všech zařízeních | ☐ |
| Správa oprav | Všechny systémy aktualizované, nepoužívá se žádný nepodporovaný software | ☐ |
| Zabezpečení práce na dálku | Zařízení pro práci na dálku a BYOD jsou zabezpečená a zahrnutá do rozsahu | ☐ |
| Přístup ke cloudu | Platformy SaaS zkontrolovány, přístup řízen, nepoužívané účty odebrány | ☐ |
| Připravenost na doložení důkazů | K dispozici dokumentace a důkazy na úrovni systému | ☐ |
| Cesta k certifikaci | Jasně definováno CE nebo CE+ | ☐ |
Na co se Cyber Essentials nevztahuje
Rámec Cyber Essentials je záměrně zaměřený a toto zaměření je součástí jeho síly. Neřeší však všechny aspekty kybernetické bezpečnosti ve vaší organizaci.
Nevztahuje se na:
- Formální rámce správy rizik
- Komplexní struktury řízení organizace
- Pokročilé vyhledávání nebo sledování hrozeb
- Pokročilou úroveň reakce na incidenty
- Kulturu bezpečnosti v rámci celé organizace
Proto je nejlepší chápat Cyber Essentials jako základ. Zajišťuje zavedení základních kontrolních mechanismů, ale nenahrazuje širší rámce, jako je ISO 27001.
Pro mnoho organizací slouží Cyber Essentials jako výchozí bod pro komplexnější bezpečnostní strategii.
Řízení přístupu a správa hesla v Cyber Essentials
Řízení přístupu je jednou z nejkritičtějších oblastí v rámci Cyber Essentials a jednou z nejobtížněji důsledně vynutitelných.
V praxi většina problémů pramení z každodenního chování:
- Opakované používání hesel napříč systémy
- Neformální sdílení přihlašovacích údajů
- Nadbytečná oprávnění
- Nedostatek přehledu o přístupech
- Chybějící dvoufázové ověření (2FA)
- Slabé zásady hesel a nedostatečné organizační kontrolní mechanismy
V průběhu času tyto malé kompromisy vytvářejí značné riziko.
Podle Cyber Essentials není řízení přístupu pouze o definování oprávnění, ale o prokázání toho, že tato oprávnění jsou důsledně vymáhána ve všech systémech spadajících do rozsahu.
Strukturovaný přístup ke správě přihlašovacích údajů k tomu pomáhá. To zahrnuje prosazování silných a unikátních hesel, udržování přehledu o přístupech a zajištění toho, aby byly přihlašovací údaje bezpečně uloženy a sdíleny napříč týmy. Další informace naleznete v našem průvodci osvědčenými postupy pro správu hesel pro firmy.
V praxi se mnoho organizací odklání od ručního zacházení s přihlašovacími údaji a přechází na dedikovaná řešení, která centralizují řízení přístupu a zajišťují důsledné vymáhání zásad. Například správce hesel pro IT týmy, jako je Proton Pass for Business, umožňuje organizacím spravovat přihlašovací údaje ve velkém měřítku, přiřazovat přístup na základě rolí a udržovat si jasný přehled o tom, kdo má k čemu přístup.






