Cybertrusler er ikke begrænset til store virksomheder. Små og mellemstore virksomheder i hele Storbritannien bliver i stigende grad mål for automatiserede angreb som f.eks. phishing, credential stuffing, ransomware og udnyttelse af systemer, der ikke er opdaterede. Disse angreb lykkes, fordi de udnytter almindelige svagheder, der kan forebygges.

Cyber Essentials(nyt vindue)-ordningen blev designet til at hjælpe britiske organisationer af alle størrelser med at beskytte sig mod cybersikkerhedstrusler. Cyber Essentials, der støttes af National Cyber Security Centre, er en certificeringsordning, som støttes af den britiske regering. Den fokuserer på fem kontrolforanstaltninger med stor gennemslagskraft, som reducerer risikoen væsentligt, når de implementeres korrekt.

For mange britiske organisationer er en Cyber Essentials-certificering i stigende grad nødvendig i forbindelse med indkøbskrav, forventninger til forsyningskæden og kundetillid. Uanset om De styrker Deres interne sikkerhedsniveau eller ruster Deres virksomhed til vækst, er det første skridt til at blive kompatibel og opnå en afgørende konkurrencefordel at forstå, hvordan ordningen fungerer.

Hvad er Cyber Essentials?

Cyber Essentials er en certificeringsordning, der er designet til at hjælpe organisationer med at implementere vigtige cybersikkerhedsforanstaltninger på en struktureret og målbare måde. Ordningen er designet til at besvare et enkelt spørgsmål: Har De taget de grundlæggende skridt, der er nødvendige for at beskytte Deres systemer mod almindelige trusler?

I stedet for at forsøge at håndtere ethvert tænkeligt risikoscenarie fokuserer ordningen på fem tekniske kontrolforanstaltninger, der er rettet mod de mest almindelige indgangsveje for angreb. Disse omfatter svag godkendelse, dårlig konfiguration, manglende opdatering af systemer og overdrevne adgangsrettigheder, som er de fem hovedområder, der konsekvent udnyttes i forbindelse med reelle databrud.

Denne fokuserede tilgang er det, der gør Cyber Essentials effektiv. I stedet for at forsøge at eliminere al risiko sikrer den, at Deres organisation ikke er sårbar over for de typer af automatiserede angreb, der tegner sig for størstedelen af hændelserne i hele Storbritannien.

For SMV’er gør dette Cyber Essentials særligt værdifuldt, fordi det giver en praktisk og overkommelig ramme til forbedring af sikkerheden uden at kræve ressourcer eller kompleksitet på virksomhedsniveau.

Britiske krav til Cyber Essentials: De 5 grundlæggende kontrolforanstaltninger forklaret

De britiske Cyber Essentials-krav er opbygget omkring fem tekniske kontrolforanstaltninger. Disse danner grundlaget for både Cyber Essentials og Cyber Essentials Plus.

1. Firewalls og internet-gateways

Firewalls(nyt vindue) fungerer som grænsen mellem Deres interne systemer og eksterne netværk. De bestemmer, hvilken trafik der er tilladt, og hvad der blokeres.

I praksis betyder det:

  • Alle internetforbundne enheder er beskyttet af en konfigureret firewall
  • Unødvendige porte og tjenester er som standard blokeret
  • Interne systemer er ikke direkte eksponeret mod internettet
  • Fjernadgang rutes gennem kontrollerede løsninger såsom VPN’er til virksomheder

Ved reelle vurderinger ser certificeringsorganerne ud over, hvorvidt der findes en firewall. De vurderer, om reglerne administreres aktivt, om unødvendige tjenester eksponeres, og om fjernadgang kontrolleres korrekt. Åbne porte såsom RDP eller SSH, der er eksponeret mod internettet, er en almindelig årsag til, at organisationer dumper.

2. Sikker konfiguration

Standardkonfigurationer er designet med henblik på brugervenlighed, ikke sikkerhed. Hvis de efterlades uændrede, skaber det unødvendig sårbarhed.

En tilgang med sikker konfiguration omfatter:

  • Ændring af standardadgangskoder før ibrugtagning
  • Fjernelse eller deaktivering af unødvendige konti og tjenester
  • Hærdning af systemer før brug
  • Anvendelse af ensartede konfigurationsstandarder

I praksis leder auditorer efter beviser på en reproducerbar proces. Det er ikke nok, at ét system er konfigureret korrekt. Organisationer skal påvise, at alle systemer konsekvent er sikret. Fejlkonfigurationer i skyen, f.eks. offentligt tilgængelig lagerplads eller åbne API’er, identificeres ofte i forbindelse med certificering.

3. Styring af brugeradgang

Adgangskontrol styrer, hvem der kan få adgang til systemer og data, og på hvilket niveau.

De vigtigste krav omfatter:

  • Adgang baseret på færrest mulige privilegier
  • Separate administrator- og standardbrugerkonti
  • Regelmæssig gennemgang af adgangsrettigheder
  • Øjeblikkelig fjernelse af adgang for medarbejdere, der fratræder
  • Ingen delte legitimationsoplysninger

Vurderinger afslører ofte problemer med administration af kontolivscyklus. Inaktive konti, overflødige tilladelser og delte legitimationsoplysninger hører til de mest almindelige resultater. I stigende grad forventes to-faktor-godkendelse (2FA) som en grundlæggende kontrolforanstaltning.

4. Beskyttelse mod malware

Beskyttelse mod malware sikrer, at systemerne forsvares aktivt mod skadelig software.

Dette omfatter:

  • Opdateret endepunktsbeskyttelse på alle enheder
  • Realtidsscanning aktiveret
  • Automatiske opdateringer af trusselsdefinitioner
  • Foranstaltninger til at forhindre kørsel af ukendt software

Beskyttelsen skal være konsekvent aktiv. Udløbne licenser, deaktiveret scanning eller huller i dækningen, især på fjerne enheder, er almindelige årsager til, at organisationer ikke består denne kontrol.

5. Administration af sikkerhedsopdateringer

Systemer, der mangler opdateringer, er en af de hyppigste indgangsveje for angribere. Derfor kræver Cyber Essentials:

  • Kritiske opdateringer anvendt inden for 14 dage efter udgivelsen
  • Automatiske opdateringer aktiveret, hvor det er muligt
  • Software, der ikke længere understøttes, fjernes
  • Alle systemer holdes opdaterede

Dette er et strengt krav til databrudsskydd. Organisationer, der benytter sig af langsommere opdateringscyklusser eller fortsætter med at bruge forældede systemer, der har nået slutningen af deres levetid, oplever ofte udfordringer her. Software, der ikke understøttes, kan ikke opfylde certificeringskravene.

Tilsammen udgør disse fem kontrolforanstaltninger rygraden i Cyber Essentials-certificeringen, hvilket sikrer, at organisationer håndterer de mest almindelige og udnyttelige sårbarheder.

Cyber Essentials over for Cyber Essentials Plus

Cyber Essentials er tilgængelig på to certificeringsniveauer: Cyber Essentials (CE) og Cyber Essentials Plus (CE+).

FunktionCyber EssentialsCyber Essentials Plus
EvalueringsmetodeSpørgeskema til selvevalueringUafhængig teknisk testning
BekræftelseGennemgået af certificeringsorganPraktisk bekræftelse
SikkerhedsniveauGrundlæggendeHøj
Omfang af testningDokumentation og erklæringerSårbarhedsscanninger og kontrol af endepunkter
Typisk brugsscenarieGrundlæggende overholdelse af cybersikkerhedMiljøer og kontrakter med høje krav til tillid

Cyber Essentials bekræfter, at Deres virksomhed har implementeret de påkrævede kontrolforanstaltninger, mens Cyber Essentials Plus går et skridt videre ved uafhængigt at bekræfte, at disse kontrolforanstaltninger fungerer i praksis.

For organisationer, der opererer i regulerede miljøer, håndterer følsomme data eller byder på kontrakter af høj værdi, giver Cyber Essentials Plus et stærkere niveau af sikkerhed, der kan give Deres virksomhed en konkurrencemæssig fordel.

Hvilke virksomheder har brug for Cyber Essentials-certificering?

Cyber Essentials er ikke lovmæssigt obligatorisk for alle organisationer, men det er blevet en grundlæggende forventning i mange sektorer.

De bør overveje en Cyber Essentials-certificering seriøst, hvis Deres organisation:

  • Arbejder med den offentlige sektor eller byder på offentlige udbud
  • Håndterer følsomme kunde-, finans- eller medarbejderdata
  • Opererer inden for forsyningskæder, hvor sikkerhedsstandarder håndhæves
  • Leverer IT-, rådgivnings- eller digitale tjenester
  • Er i vækst og har brug for strukturerede sikkerhedsprocedurer

I mange indkøbsmiljøer er Cyber Essentials et uofficielt krav. Organisationer uden en certificering bliver ofte udelukket, før deres kompetencer eller prissætning overhovedet tages i betragtning.

Cyber Essentials-certificeringsproces og tidslinje

Processen med at opnå Cyber Essentials-certificering er relativt struktureret, men det egentlige arbejde foregår, før De indsender noget. De fleste forsinkelser og afvisninger sker under forberedelsen, ikke under selve evalueringen.

På det praktiske plan bevæger organisationer sig gennem processen i fem faser, men hver fase indebærer mere, end det umiddelbart ser ud til.

1. Definer Deres omfang

Det første skridt er klart at definere, hvad der er omfattet af certificeringen. Dette omfatter typisk alle enheder, systemer og tjenester, der opretter forbindelse til internettet og håndterer organisatoriske data.

I praksis betyder det identificering af:

  • Slutbrugerenheder såsom bærbare computere, stationære computere og mobilenheder
  • Skyplatforme og SaaS-applikationer (f.eks. Microsoft 365, Google Workspace)
  • Interne netværk og systemer, der vender ud mod internettet
  • Eksterne adgangspunkter, herunder VPN-forbindelser og hjemmearbejdspladser

Definition af omfanget er afgørende. Hvis det er for snævert, vil certificeringen ikke afspejle Deres faktiske risici. Hvis det er for bredt, introducerer De unødig kompleksitet og forsinker processen. Et af de mest almindelige problemer på dette stadie er at overse eksterne enheder eller skytjenester, som er fuldt omfattet af Cyber Essentials.

2. Evaluer Deres miljø i forhold til kravene

Når omfanget er defineret, er det næste skridt at evaluere Deres systemer i forhold til de fem Cyber Essentials-krav.

Det er her, det meste af arbejdet foregår. De foretager reelt en intern revision for at identificere mangler såsom:

  • Fejlkonfigurerede firewalls eller sårbare tjenester
  • Standard, genbrugte eller svage adgangskoder
  • Overflødige brugerrettigheder
  • Manglende eller forsinkede sikkerhedsopdateringer
  • Inkonsekvent malwarebeskyttelse på tværs af enheder

I praksis afslører dette trin ofte uoverensstemmelser snarere end fuldstændige fejl. Kontroller findes måske nok, men de anvendes ikke ensartet på tværs af alle systemer. Målet er at identificere og dokumentere disse mangler, før der gås videre til en formel vurdering.

3. Gennemfør vurderingen (CE eller CE+)

I forbindelse med Cyber Essentials skal De udfylde et struktureret spørgeskema til selvvurdering. Spørgsmålene er specifikke og tekniske, og de kræver, at De nøjagtigt beskriver, hvordan Deres kontroller er implementeret i hele Deres miljø.

Certificeringsorganer gennemgår Deres svar og kan anmode om uddybning, hvis noget er uklart eller inkonsekvent.

For Cyber Essentials Plus går processen endnu længere. En ekstern auditor vil validere Deres kontroller gennem praktisk testning, som typisk omfatter:

  • Sårbarhedsscanning af internetvendte systemer
  • Endepunktskontrol for at verificere konfiguration og opdatering
  • Forsøg på at bekræfte, at malwarebeskyttelse og adgangskontrol fungerer som forventet

På dette stadie er nøjagtighed afgørende. At overvurdere kontroller eller misforstå krav fører ofte til forsinkelser eller fejl under gennemgangen.

4. Afhjælp mangler og finpuds kontroller

Det er almindeligt, at organisationer identificerer problemer under vurderingen, især ved første forsøg. Dette er normalt ikke komplekse tekniske fejl, men operationelle mangler såsom:

  • Konti med overrevne tilladelser
  • Enheder, der mangler nylige opdateringer
  • Inkonsekvent håndhævelse af sikkerhedspolitikker

Udbedring indebærer, at disse problemer adresseres, og at det sikres, at kontrollerne anvendes konsekvent på tværs af alle systemer inden for rækkevidden.

Dette stadie er også der, hvor organisationer drager fordel af standardisering. Frem for at løse problemer enkeltvis er det ofte mere effektivt at implementere gentagelige processer; for eksempel at standardisere enhedskonfiguration eller centralisere adgangskontrol.

I mange tilfælde indebærer dette introduktion af strukturerede værktøjer til administration af legitimationsoplysninger, som gør det muligt for teams at håndhæve adgangskodepolitikker, administrere tilladelser centralt og hurtigt tilbagekalde adgang, når roller ændres. Disse funktioner kan være svære at opretholde udelukkende gennem manuelle processer.

Det er grunden til, at implementering af en adgangskodeadministrator til virksomheder som f.eks. Proton Pass for Business hjælper med at standardisere, hvordan legitimationsoplysninger oprettes, lagres og deles på tværs af Deres organisation, hvilket reducerer afhængigheden af uformelle processer, der ofte fører til sikkerhedshuller.

5. Opnå certificering

Når Deres svar er valideret, eller i tilfælde af Cyber Essentials Plus, når Deres systemer har bestået den uafhængige test, modtager De Deres certificering.

Det er vigtigt at huske, at en Cyber Essentials-certificering er gyldig i 12 måneder og skal fornyes årligt for at opretholde Deres certificerede status. Fornyelse indebærer gennemførelse af en ny vurdering, hvilket kan være en ny selvvurdering for Cyber Essentials eller en anden uafhængig teknisk vurdering for Cyber Essentials Plus. Hvis Deres certificering udløber, anerkendes Deres organisation ikke længere som Cyber Essentials-certificeret, før fornyelsesprocessen er gennemført med succes.

At blive certificeret er ikke afslutningen på processen. I løbet af året bør De fortsætte med at anvende sikkerhedsopdateringer, gennemgå brugeradgang, opretholde sikre konfigurationer og onboarde nye systemer i henhold til de samme standarder. Med andre ord bør organisationer betragte Cyber Essentials som en løbende operationel disciplin snarere end en årlig øvelse.

Hvad vurderingen indebærer

Cyber Essentials-spørgeskemaet er opbygget omkring specifikke, tekniske ja/nej-spørgsmål. Disse kræver nøjagtig fortolkning af Deres miljø. Mange organisationer kæmper ikke, fordi kontroller mangler, men fordi de anvendes inkonsekvent eller er dårligt dokumenterede.

For Cyber Essentials Plus validerer uafhængige assessorer Deres kontroller gennem:

  • Sårbarhedsscanning
  • Konfigurationskontrol af endepunkter
  • Verificering af opdatering og malwarebeskyttelse

Hvilken tidslinje bør De forvente for Cyber Essentials-certificering?

Der er ingen fast tidslinje for Cyber Essentials-certificering, men de fleste organisationer kan forvente følgende:

  • Uge 1–2: Fastlæggelse af rækkevidde og indledende vurdering
  • Uge 2–4: Udbedring og tilpasning af kontroller
  • Uge 4–6: Indsendelse, gennemgang og certificering

Velforberedte organisationer med strukturerede miljøer kan gennemføre processen hurtigere. Organisationer med fragmenterede systemer, uklart ejerskab eller inkonsekvente kontroller kan have brug for yderligere tid til at identificere og løse mangler.

At blive certificeret er i princippet ikke svært, men det kræver klarhed, konsekvens og sans for detaljer. Jo mere struktureret Deres miljø er, før De begynder, jo smidigere vil certificeringsprocessen være.

Hvor meget koster Cyber Essentials-certificeringen?

Prisen for Cyber Essentials-certificeringen afhænger af Deres organisations størrelse, og om De går efter Cyber Essentials eller Cyber Essentials Plus.

For standarden Cyber Essentials-certificering anvender IASME en model med fast prissætning(nyt vindue) baseret på organisationens størrelse. På nuværende tidspunkt varierer de officielle vurderingsgebyrer fra £320 + moms for mikrovirksomheder (1–9 ansatte) til £600 + moms for store organisationer (250+ ansatte). De fleste små og mellemstore virksomheder kan forvente at betale £440–£500 + moms (ca. $580–$660 USD) for vurderingen.

Cyber Essentials Plus er prissat anderledes, fordi den inkluderer uafhængig teknisk testning frem for en selvvurdering. Der er intet fast nationalt gebyr, og omkostningerne bestemmes af certificeringsorganet og kompleksiteten af Deres IT-miljø. For de fleste SMV’er starter prisen typisk omkring £1.500 (ca. $2.000 USD) og kan overstige £3.000 (ca. $4.000 USD) for større eller mere komplekse miljøer.

Det er også værd at indregne forberedelsesomkostninger. For mange organisationer er den største investering ikke selve certificeringsgebyret, men den tid, der bruges på at gennemgå systemer, udbedre sikkerhedshuller og standardisere kontroller før vurderingen. Disse forbedringer styrker Deres overordnede sikkerhedsniveau uanset resultatet af certificeringen.

Tjekliste før certificering til Cyber Essentials

Før De ansøger, er det nyttigt at køre en struktureret intern kontrol. Denne tjekliste vil give Deres organisation en omfattende liste at følge.

KravHvad skal kontrolleresStatus
Definition af rækkeviddeAlle systemer, enheder og tjenester identificeret, inklusive fjernmiljøer
Sikker konfigurationStandardindstillinger ændret, unødvendige tjenester fjernet, systemer hærdet
AdgangskontrolRettigheder gennemgået, mindste privilegium håndhævet, ingen delte legitimationsoplysninger
Administration af legitimationsoplysningerStærke, unikke adgangskoder på plads, sikker lagerplads og deling
Malware-beskyttelseAktiv og opdateret beskyttelse på tværs af alle enheder
Patch-administrationAlle systemer opdateret, ingen ikke-understøttet software i brug
Sikkerhed ved fjernarbejdeFjern- og BYOD-enheder sikret og inkluderet i omfanget
SkyadgangSaaS-platforme gennemgået, adgang kontrolleret, ubrugte konti fjernet
EvidensparathedDokumentation og beviser på systemniveau tilgængelige
CertificeringsstiCE eller CE+ klart defineret

Hvad Cyber Essentials ikke dækker

Cyber Essentials er bevidst fokuseret, og det fokus er en del af dets styrke. Det adresserer dog ikke alle aspekter af cybersikkerhed i Deres organisation.

Det dækker ikke:

  • Formelle rammer for risikostyring
  • Omfattende ledelsesstrukturer
  • Avanceret trusselsdetektering eller -overvågning
  • Dybdegående modenhed i hændelseshåndtering
  • Sikkerhedskultur i hele organisationen

Dette er grunden til, at Cyber Essentials bedst forstås som et udgangspunkt. Det sikrer, at de grundlæggende kontroller er på plads, men det erstatter ikke bredere rammer såsom ISO 27001.

For mange organisationer fungerer Cyber Essentials som udgangspunktet for en mere omfattende sikkerhedsstrategi.

Adgangskontrol og adgangskodeadministration i Cyber Essentials

Adgangskontrol er et af de mest kritiske områder inden for Cyber Essentials, og et af de sværeste at håndhæve konsekvent.

I praksis opstår de fleste problemer på grund af hverdagsadfærd:

  • Genbrug af adgangskode på tværs af systemer
  • Uformel deling af legitimationsoplysninger
  • Overflødige rettigheder
  • Manglende synlighed over adgang
  • Mangel på to-faktor-godkendelse (2FA)
  • Svage adgangskodepolitikker og mangelfulde organisatoriske kontroller

Over tid skaber disse små kompromiser en betydelig risiko.

Under Cyber Essentials handler adgangskontrol ikke kun om at definere rettigheder, men om at påvise, at disse rettigheder håndhæves konsekvent på tværs af alle systemer i omfanget.

En struktureret tilgang til administration af legitimationsoplysninger hjælper med at opnå dette. Dette omfatter håndhævelse af stærke, unikke adgangskoder, opretholdelse af synlighed over adgang og sikring af, at legitimationsoplysninger opbevares og deles sikkert på tværs af teams. Læs mere i vores vejledning om bedste praksis for adgangskodeadministration til virksomheder.

I praksis bevæger mange organisationer sig væk fra manuel håndtering af legitimationsoplysninger og implementerer dedikerede løsninger, der centraliserer adgangskontrol og gør håndhævelsen konsekvent. For eksempel gør en adgangskodeadministrator til it-teams, såsom Proton Pass for Business, det muligt for organisationer at administrere legitimationsoplysninger i stor skala, tildele adgang baseret på roller og opretholde en klar synlighed over, hvem der har adgang til hvad.