Las ciberamenazas no se limitan a las grandes empresas. Las pequeñas y medianas empresas de todo el Reino Unido son cada vez más blanco de ataques automatizados como la suplantación de identidad, el relleno de credenciales, el ransomware y la explotación de sistemas sin parchear. Estos ataques tienen éxito porque se aprovechan de puntos débiles comunes y evitables.

El esquema de Cyber Essentials(nueva ventana) se diseñó para ayudar a las organizaciones del Reino Unido de todos los tamaños a protegerse contra las amenazas de seguridad informática. Respaldado por el National Cyber Security Centre, Cyber Essentials es un esquema de certificación que cuenta con el apoyo del gobierno del Reino Unido. Se centra en cinco controles de alto impacto que, cuando se implementan correctamente, reducen significativamente el riesgo.

Para muchas organizaciones del Reino Unido, contar con una certificación de Cyber Essentials es cada vez más necesario para cumplir con los requisitos de adquisición, las expectativas de la cadena de suministro y la confianza del cliente. Ya sea que esté fortaleciendo la postura de seguridad interna de su empresa o posicionándola para el crecimiento, comprender cómo funciona el esquema es el primer paso para lograr el cumplimiento y obtener una ventaja competitiva crucial.

¿Qué es Cyber Essentials?

Cyber Essentials es un esquema de certificación diseñado para ayudar a las organizaciones a implementar controles esenciales de ciberseguridad de manera estructurada y medible. El esquema está diseñado para responder a una pregunta sencilla: ¿ha tomado usted las medidas fundamentales necesarias para proteger sus sistemas de las amenazas comunes?

En lugar de intentar abordar todos los escenarios de riesgo posibles, el esquema se centra en cinco controles técnicos que se dirigen a los puntos de entrada más comunes para los ataques. Estos incluyen la autenticación débil, la configuración deficiente, los sistemas sin parches y los privilegios de acceso excesivos, que son las cinco áreas principales que se explotan constantemente en las vulneraciones del mundo real.

Este enfoque focalizado es lo que hace que Cyber Essentials sea eficaz. En lugar de intentar eliminar todo el riesgo, garantiza que su organización no sea vulnerable a los tipos de ataques automatizados que representan la mayoría de los incidentes en el Reino Unido.

Para las pymes, esto hace que Cyber Essentials sea de gran valor, ya que proporciona un marco de trabajo práctico y alcanzable para mejorar la seguridad sin necesidad de recursos ni de la complejidad a escala empresarial.

Requisitos de Cyber Essentials en el Reino Unido: explicación de los 5 controles principales

Los requisitos de Cyber Essentials en el Reino Unido se basan en cinco controles técnicos. Estos constituyen la base tanto de Cyber Essentials como de Cyber Essentials Plus.

1. Cortafuegos y puertas de enlace de internet

Los cortafuegos(nueva ventana) actúan como límite entre sus sistemas internos y las redes externas. Determinan qué tráfico se permite y cuál se bloquea.

En la práctica, esto significa que:

  • Todos los dispositivos conectados a internet están protegidos por un cortafuegos configurado
  • Los puertos y servicios innecesarios están bloqueados por defecto
  • Los sistemas internos no están expuestos directamente a internet
  • El acceso remoto se enruta a través de soluciones controladas como las VPN para empresas de Proton

En las evaluaciones reales, los organismos de certificación analizan más allá de si existe un cortafuegos. Evalúan si las reglas se gestionan de forma activa, si se exponen servicios innecesarios y si el acceso remoto está controlado de manera adecuada. Los puertos abiertos como RDP o SSH expuestos a internet son una razón común por la que las organizaciones no aprueban.

2. Configuración segura

Las configuraciones por defecto están diseñadas para la usabilidad, no para la seguridad. Dejarlas sin cambios genera una exposición innecesaria.

Un enfoque de configuración segura incluye:

  • Cambiar las contraseñas por defecto antes de la implementación
  • Borrar o desactivar cuentas y servicios innecesarios
  • Reforzar la seguridad de los sistemas antes de su uso
  • Aplicar estándares de configuración consistentes

En la práctica, los auditores buscan pruebas de un proceso repetible. No basta con que un sistema esté configurado correctamente; las organizaciones deben demostrar que todos los sistemas están protegidos de manera consistente. Las configuraciones incorrectas en la nube, como el almacenamiento de acceso público o las API abiertas, se identifican con frecuencia durante la certificación.

3. Control de acceso de usuarios

El control de acceso rige quién puede acceder a los sistemas y datos, y en qué nivel.

Los requisitos clave incluyen:

  • Acceso basado en el privilegio mínimo
  • Cuentas de administrador y de usuario estándar independientes
  • Revisiones periódicas de acceso
  • Retiro inmediato del acceso para los empleados que se van de la empresa
  • No compartir credenciales

Las evaluaciones suelen revelar problemas con la gestión del ciclo de vida de las cuentas. Las cuentas inactivas, los permisos excesivos y las credenciales compartidas se encuentran entre los hallazgos más comunes. Cada vez más, se espera la autenticación de dos factores (2FA) como un control de referencia.

4. Protección contra malware

La protección contra malware garantiza que los sistemas se defiendan de forma activa contra el software malicioso.

Esto incluye:

  • Protección de punto final actualizada en todos los dispositivos
  • Escaneo en tiempo real activado
  • Actualizaciones automáticas para las definiciones de amenazas
  • Controles para evitar la ejecución de software desconocido

La protección debe estar activa de manera consistente. Las licencias vencidas, los escaneos desactivados o las lagunas en la cobertura, en particular en los dispositivos remotos, son razones comunes por las que las organizaciones no cumplen con este control.

5. Gestión de actualizaciones de seguridad

Los sistemas sin parches son uno de los puntos de entrada más frecuentes para los atacantes. Por eso, Cyber Essentials requiere que:

  • Las actualizaciones críticas se apliquen dentro de los 14 días posteriores a su lanzamiento
  • Las actualizaciones automáticas estén activadas siempre que sea posible
  • Se borre el software sin soporte
  • Todos los sistemas se mantengan al día

Este es un requisito estricto para la protección contra vulneraciones de datos. Las organizaciones que dependen de ciclos de actualización de parches más lentos o que continúan utilizando sistemas al final de su vida útil a menudo encuentran dificultades en este punto. El software sin soporte no puede cumplir con los requisitos de certificación.

Juntos, estos cinco controles constituyen la base de la certificación de Cyber Essentials, lo que garantiza que las organizaciones aborden las vulnerabilidades más comunes y explotables.

Cyber Essentials frente a Cyber Essentials Plus

Cyber Essentials está disponible en dos niveles de certificación: Cyber Essentials (CE) y Cyber Essentials Plus (CE+).

FunciónCyber EssentialsCyber Essentials Plus
Método de evaluaciónCuestionario de autoevaluaciónPruebas técnicas independientes
VerificaciónRevisado por un organismo de certificaciónValidación práctica
Nivel de garantíaNivel básicoAlta
Alcance de las pruebasDocumentación y declaracionesAnálisis de vulnerabilidades y comprobaciones de puntos finales
Caso de uso habitualCumplimiento de ciberseguridad de nivel inicialContratos y entornos de alta confianza

Cyber Essentials confirma que su empresa ha implementado los controles requeridos, mientras que Cyber Essentials Plus va más allá al verificar de forma independiente que dichos controles funcionan en la práctica.

Para las organizaciones que operan en entornos regulados, manejan datos confidenciales o compiten por contratos de gran valor, Cyber Essentials Plus proporciona un nivel de garantía más sólido que podría dar a su empresa una ventaja competitiva.

¿Qué empresas necesitan la certificación Cyber Essentials?

Cyber Essentials no es legalmente obligatorio para todas las organizaciones, pero se ha convertido en una expectativa básica en muchos sectores.

Usted debería considerar seriamente obtener una certificación Cyber Essentials si su organización:

  • Trabaja con el sector público o licita para contratos gubernamentales
  • Maneja datos confidenciales de clientes, financieros o de empleados
  • Opera dentro de cadenas de suministro donde se exigen estándares de seguridad
  • Proporciona servicios de TI, consultoría o servicios digitales
  • Está en proceso de expansión y necesita prácticas de seguridad estructuradas

En muchos entornos de adquisición, Cyber Essentials es un requisito no oficial. A menudo, las organizaciones que no cuentan con una certificación quedan excluidas antes incluso de que se evalúen sus capacidades o precios.

Proceso de certificación y plazos de Cyber Essentials

El proceso para obtener la certificación Cyber Essentials está bastante estructurado, pero el verdadero trabajo se realiza antes de enviar cualquier documentación. La mayoría de los retrasos y fallos ocurren durante la preparación, no durante la evaluación propiamente dicha.

A nivel práctico, las organizaciones avanzan a través del proceso en cinco etapas, pero cada etapa implica más de lo que podría parecer a primera vista.

1. Defina su alcance

El primer paso consiste en definir claramente qué se incluye en el alcance de la certificación. Por lo general, esto abarca todos los dispositivos, sistemas y servicios que se conectan a internet y manejan datos de la organización.

En la práctica, esto significa identificar:

  • Dispositivos de usuario final, como computadoras portátiles, de escritorio y dispositivos móviles
  • Plataformas en la nube y aplicaciones SaaS (por ejemplo, Microsoft 365, Google Workspace)
  • Redes internas y sistemas conectados a internet
  • Puntos de acceso remoto, incluidos los entornos de trabajo doméstico y VPN

Definir el alcance es fundamental. Si es demasiado estrecho, la certificación no reflejará sus riesgos reales. Si es demasiado amplio, introducirá una complejidad innecesaria y ralentizará el proceso. Uno de los problemas más comunes en esta etapa es pasar por alto los dispositivos remotos o los servicios en la nube, los cuales entran plenamente dentro del alcance de Cyber Essentials.

2. Evalúe su entorno según los requisitos

Una vez definido el alcance, el siguiente paso es evaluar sus sistemas en relación con los cinco requisitos de Cyber Essentials.

Aquí es donde se realiza la mayor parte del trabajo. Básicamente, estará llevando a cabo una auditoría interna para identificar deficiencias como:

  • Cortafuegos mal configurados o servicios expuestos
  • Contraseñas predeterminadas, reutilizadas o débiles
  • Permisos de usuario excesivos
  • Actualizaciones de seguridad pendientes o retrasadas
  • Protección contra malware inconsistente en todos los dispositivos

En la práctica, este paso suele revelar inconsistencias más que fallos totales. Es posible que existan controles, pero que no se apliquen de manera uniforme en todos los sistemas. El objetivo es identificar y documentar esas deficiencias antes de pasar a la evaluación formal.

3. Complete la evaluación (CE o CE+)

Para Cyber Essentials, usted deberá completar un cuestionario de autoevaluación estructurado. Las preguntas son específicas y técnicas, y requieren que usted describa con precisión cómo se implementan sus controles en todo su entorno.

Los organismos de certificación revisan sus respuestas y pueden solicitar aclaraciones si algo no queda claro o resulta inconsistente.

Para Cyber Essentials Plus, el proceso va más allá. Un auditor externo validará sus controles mediante pruebas prácticas, que normalmente incluyen:

  • Escaneo de vulnerabilidades de los sistemas expuestos a internet
  • Comprobaciones de puntos finales para verificar la configuración y la aplicación de parches
  • Intentos de confirmar que la protección contra malware y los controles de acceder están funcionando como se espera

En esta etapa, la precisión es fundamental. Exagerar los controles o malinterpretar los requisitos suele provocar retrasos o fallos durante la revisión.

4. Corregir las brechas y perfeccionar los controles

Es común que las organizaciones identifiquen problemas durante la evaluación, especialmente en el primer intento. Por lo general, no se trata de fallos técnicos complejos, sino de brechas operativas como las siguientes:

  • Cuentas con permisos excesivos
  • Dispositivos que no tienen las actualizaciones recientes
  • Aplicación inconsistente de las políticas de seguridad

La corrección implica abordar estos problemas y garantizar que los controles se apliquen de manera consistente en todos los sistemas dentro del alcance.

En esta etapa es también donde las organizaciones se benefician de la estandarización. En lugar de solucionar los problemas de forma individual, suele ser más eficaz implementar procesos repetibles; por ejemplo, estandarizar la configuración de los dispositivos o centralizar el control de acceder.

En muchos casos, esto incluye la incorporación de herramientas estructuradas de gestión de credenciales que permiten a los equipos aplicar políticas de contraseñas, gestionar los permisos de forma centralizada y revocar rápidamente el acceder cuando cambian los roles. Estas capacidades pueden ser difíciles de mantener únicamente mediante procesos manuales.

Por eso, adoptar un gestor de contraseñas para empresas como Proton Pass for Business ayuda a estandarizar la forma en que se crean, almacenan y comparten las credenciales en toda su organización, reduciendo la dependencia de procesos informales que a menudo conducen a brechas de seguridad.

5. Obtener la certificación

Una vez que se hayan validado sus respuestas, o en el caso de Cyber Essentials Plus, que sus sistemas superen con éxito las pruebas independientes, recibirá su certificación.

Es importante recordar que la certificación de Cyber Essentials tiene una validez de 12 meses y debe renovarse anualmente para mantener su estado certificado. La renovación implica completar una nueva evaluación, que puede ser una nueva autoevaluación para Cyber Essentials o bien otra evaluación técnica independiente para Cyber Essentials Plus. Si su certificación expira, su organización dejará de ser reconocida como certificada por Cyber Essentials hasta que complete con éxito el proceso de renovación.

Obtener la certificación no es el final del proceso. A lo largo del año, usted debe continuar aplicando actualizaciones de seguridad, revisando el acceder de los usuarios, manteniendo configuraciones seguras e incorporando nuevos sistemas de acuerdo con las mismas normas. En otras palabras, las organizaciones deben considerar Cyber Essentials como una disciplina operativa continua en lugar de un ejercicio anual.

En qué consiste la evaluación

El cuestionario de Cyber Essentials se estructura en torno a preguntas técnicas específicas de tipo sí/no. Estas requieren una interpretación precisa de su entorno. Muchas organizaciones tienen dificultades no porque falten controles, sino porque se aplican de forma inconsistente o están mal documentados.

Para Cyber Essentials Plus, los evaluadores independientes validan sus controles mediante:

  • Escaneo de vulnerabilidades
  • Comprobaciones de la configuración de puntos finales
  • Verificación de la aplicación de parches y de la protección contra malware

¿Qué plazos debe esperar para la certificación Cyber Essentials?

No existe un plazo fijo para obtener la certificación de Cyber Essentials, pero la mayoría de las organizaciones pueden esperar lo siguiente:

  • Semanas 1 y 2: Definición del alcance y evaluación inicial
  • Semanas 2 a 4: Corrección y alineación de controles
  • Semanas 4 a 6: Envío, revisión y certificación

Las organizaciones bien preparadas y con entornos estructurados pueden completar el proceso con mayor rapidez. Aquellas que tengan sistemas fragmentados, responsabilidades poco claras o controles inconsistentes pueden necesitar tiempo adicional para identificar y resolver las brechas.

Obtener la certificación no es difícil en principio, pero requiere claridad, consistencia y atención a los detalles. Cuanto más estructurado esté su entorno antes de comenzar, más fluido será el proceso de certificación.

¿Cuánto cuesta la certificación de Cyber Essentials?

El costo de la certificación de Cyber Essentials depende del tamaño de su organización y de si desea obtener Cyber Essentials o Cyber Essentials Plus.

Para la certificación estándar de Cyber Essentials, IASME utiliza un modelo de precios fijos(nueva ventana) según el tamaño de la organización. Al momento de escribir este artículo, las tarifas oficiales de evaluación varían desde £320 + IVA para microempresas (de 1 a 9 empleados) hasta £600 + IVA para grandes organizaciones (más de 250 empleados). La mayoría de las pequeñas y medianas empresas pueden esperar pagar entre £440 y £500 + IVA (aproximadamente entre $580 y $660 USD) por la evaluación.

Cyber Essentials Plus tiene un precio diferente porque incluye pruebas técnicas independientes en lugar de una autoevaluación. No existe una tarifa nacional fija, y los costos los determinan el organismo de certificación y la complejidad de su entorno de TI. Para la mayoría de las PYMES, los precios suelen comenzar en torno a las £1,500 (aproximadamente $2,000 USD) y pueden superar las £3,000 (aproximadamente $4,000 USD) para entornos más grandes o complejos.

También vale la pena tener en cuenta los costos de preparación. Para muchas organizaciones, la mayor inversión no es la tarifa de certificación en sí, sino el tiempo dedicado a revisar los sistemas, corregir las brechas de seguridad y estandarizar los controles antes de la evaluación. Esas mejoras fortalecen su postura general de seguridad, independientemente del resultado de la certificación.

Lista de verificación previa a la certificación para Cyber Essentials

Antes de realizar la solicitud, resulta útil llevar a cabo una comprobación interna estructurada. Esta lista de verificación le proporcionará a su organización una guía exhaustiva a seguir.

RequisitoQué comprobarEstado
Definición del alcanceSe han identificado todos los sistemas, dispositivos y servicios, incluidos los entornos remotos
Configuración seguraSe han cambiado los ajustes por defecto, se han eliminado los servicios innecesarios y se han reforzado los sistemas
Control de accesoSe han revisado los permisos, se ha aplicado el principio de mínimo privilegio y no se comparten las credenciales
Gestión de credencialesUso de contraseñas seguras y únicas, almacenamiento y uso compartido seguros
Protección contra malwareProtección activa y actualizada en todos los dispositivos
Gestión de parchesTodos los sistemas actualizados, sin software no compatible en uso
Seguridad del trabajo remotoDispositivos remotos y BYOD protegidos e incluidos en el alcance
Acceso a la nubePlataformas SaaS revisadas, acceso controlado y cuentas sin usar eliminadas
Disponibilidad de pruebasDocumentación y pruebas a nivel de sistema disponibles
Ruta de certificaciónCE o CE+ claramente definidos

Qué no cubre Cyber Essentials

Cyber Essentials se enfoca deliberadamente en aspectos específicos, y ese enfoque es parte de su fortaleza. Sin embargo, no aborda todos los aspectos de la ciberseguridad dentro de su organización.

No cubre:

  • Marcos formales de gestión de riesgos
  • Estructuras integrales de gobernanza
  • Detección o monitoreo avanzado de amenazas
  • Madurez profunda en la respuesta a incidentes
  • Cultura de seguridad en toda la organización

Por este motivo, Cyber Essentials se entiende mejor como un punto de partida. Garantiza la implementación de controles fundamentales, pero no reemplaza a marcos más amplios como ISO 27001.

Para muchas organizaciones, Cyber Essentials sirve como punto de partida para una estrategia de seguridad más integral.

Control de acceso y gestión de contraseñas en Cyber Essentials

El control de acceso es una de las áreas más críticas dentro de Cyber Essentials, y una de las más difíciles de aplicar de manera constante.

En la práctica, la mayoría de los problemas surgen del comportamiento cotidiano:

  • Reutilización de contraseñas en varios sistemas
  • Uso compartido informal de credenciales
  • Permisos excesivos
  • Falta de visibilidad sobre el acceso
  • Falta de autenticación de dos factores (2FA)
  • Políticas de contraseñas débiles y controles organizativos deficientes

Con el tiempo, estas pequeñas concesiones generan un riesgo significativo.

Bajo Cyber Essentials, el control de acceso no consiste solo en definir permisos, sino en demostrar que dichos permisos se aplican de manera constante en todos los sistemas incluidos en el alcance.

Un enfoque estructurado para la gestión de credenciales ayuda a lograrlo. Esto incluye aplicar contraseñas seguras y únicas, mantener la visibilidad sobre el acceso y garantizar que las credenciales se almacenen y compartan de forma segura entre los equipos. Obtenga más información en nuestra guía sobre las mejores prácticas de gestión de contraseñas para empresas.

En la práctica, muchas organizaciones dejan de gestionar las credenciales de forma manual y adoptan soluciones dedicadas que centralizan el control de acceso y hacen que su aplicación sea constante. Por ejemplo, un gestor de contraseñas para equipos de TI, como Proton Pass for Business, permite a las organizaciones gestionar credenciales a gran escala, asignar accesos según los roles y mantener una visibilidad clara sobre quién tiene acceso a qué.